CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 CVE-2025-66376: Russian APT Exploits Zimbra Zero-Day https://socradar.io/blog/cve-2025-66376-russian-apt-zimbra-zero-day/ Report completeness: Medium Actors/Campaigns: Void_blizzard Threats: Flowerbed_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-66376 — это уязвимость хранимого межсайтового скриптинга (XSS) в классическом пользовательском интерфейсе Zimbra Collaboration Suite, позволяющая злоумышленникам выполнять вредоносные скрипты через специально созданный HTML-код в электронных письмах, что приводит к компрометации конфиденциальных данных без взаимодействия с пользователем. Группировка LAUNDRY BEAR, спонсируемая российским государством, эксплуатирует эту уязвимость с июля 2025 года, создавая риски утечек данных за счет раскрытия содержимого электронных писем и информации о двухфакторной аутентификации (2FA). Эксплойт был активен до выпуска исправления 6 ноября 2025 года и включает мониторинг определенных журналов и сетевого трафика после эксплуатации.
-----
CVE-2025-66376 — это уязвимость сохраненного межсайтового скриптинга (XSS) в Zimbra Collaboration Suite, затрагивающая функциональность рендеринга электронной почты в классическом пользовательском интерфейсе. Она классифицируется по CWE-79, что указывает на сбой в правильной нейтрализации входных данных при генерации веб-страницы. Уязвимость действует как угроза на уровне представления, не требуя взаимодействия с пользователем, кроме отображения письма, содержащего специально созданный HTML и CSS-контент. Эта недостаточная санитизация позволяет вредоносным скриптам выполняться в рамках сеанса аутентифицированного пользователя.
Затронутые версии Zimbra включают те, которые работают с классическим интерфейсом, и организации, использующие эти версии с доступным почтовым сервисом, находятся в особой зоне риска. Векторы атак включают доставку письма с вредоносным HTML-контентом, который выполняет JavaScript при просмотре. Примечательно, что этот эксплойт обеспечивает доступ к конфиденциальной информации, позволяя злоумышленникам собирать несанкционированные данные, такие как недавние письма, записи из адресной книги и материалы для восстановления 2FA. Потенциал для злоупотребления сессиями подчеркивает серьезность уязвимости, поскольку это может привести к утечкам данных и несанкционированным действиям в среде Zimbra.
Российские государственные спонсируемые акторы, в частности группа, известная как LAUNDRY BEAR, по сообщениям, эксплуатировали уязвимость CVE-2025-66376 как минимум с июля 2025 года, нацеливаясь на западные правительственные и коммерческие организации. Эксплойт активно использовался до выпуска исправления 6 ноября 2025 года, которое устранило уязвимость в версиях 10.0.18 и 10.1.13 Zimbra. После раскрытия информации об уязвимости она была включена в каталог известных эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities) с установленным сроком устранения.
Методы обнаружения для CVE-2025-66376 включают анализ журналов приложений Zimbra, проверку содержимого почтовых ящиков на наличие подозрительных HTML-сообщений и мониторинг сетевого трафика на предмет необычной активности. Конкретные индикаторы, на которые следует обратить внимание, включают паттерны в DNS-запросах, всплески исходящих данных на незнакомые IP-адреса и HTTP-ответы, связанные с вредоносными загрузками. После компрометации необходимы немедленные действия, такие как сброс паролей и аннулирование сессий, для снижения рисков, поскольку скомпрометированные учетные записи могут раскрыть критически важную информацию и позволить совершить дальнейшие вторжения.
Технические поведения, связанные с эксплуатациями, демонстрируют сложный вектор атаки, ориентированный на шпионаж, а не на немедленное разрушение, подчеркивая необходимость оперативных мер безопасности, включая обновление соответствующих версий программного обеспечения Zimbra и бдительный мониторинг признаков эксплуатации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2025-66376 — это уязвимость хранимого межсайтового скриптинга (XSS) в классическом пользовательском интерфейсе Zimbra Collaboration Suite, позволяющая злоумышленникам выполнять вредоносные скрипты через специально созданный HTML-код в электронных письмах, что приводит к компрометации конфиденциальных данных без взаимодействия с пользователем. Группировка LAUNDRY BEAR, спонсируемая российским государством, эксплуатирует эту уязвимость с июля 2025 года, создавая риски утечек данных за счет раскрытия содержимого электронных писем и информации о двухфакторной аутентификации (2FA). Эксплойт был активен до выпуска исправления 6 ноября 2025 года и включает мониторинг определенных журналов и сетевого трафика после эксплуатации.
-----
CVE-2025-66376 — это уязвимость сохраненного межсайтового скриптинга (XSS) в Zimbra Collaboration Suite, затрагивающая функциональность рендеринга электронной почты в классическом пользовательском интерфейсе. Она классифицируется по CWE-79, что указывает на сбой в правильной нейтрализации входных данных при генерации веб-страницы. Уязвимость действует как угроза на уровне представления, не требуя взаимодействия с пользователем, кроме отображения письма, содержащего специально созданный HTML и CSS-контент. Эта недостаточная санитизация позволяет вредоносным скриптам выполняться в рамках сеанса аутентифицированного пользователя.
Затронутые версии Zimbra включают те, которые работают с классическим интерфейсом, и организации, использующие эти версии с доступным почтовым сервисом, находятся в особой зоне риска. Векторы атак включают доставку письма с вредоносным HTML-контентом, который выполняет JavaScript при просмотре. Примечательно, что этот эксплойт обеспечивает доступ к конфиденциальной информации, позволяя злоумышленникам собирать несанкционированные данные, такие как недавние письма, записи из адресной книги и материалы для восстановления 2FA. Потенциал для злоупотребления сессиями подчеркивает серьезность уязвимости, поскольку это может привести к утечкам данных и несанкционированным действиям в среде Zimbra.
Российские государственные спонсируемые акторы, в частности группа, известная как LAUNDRY BEAR, по сообщениям, эксплуатировали уязвимость CVE-2025-66376 как минимум с июля 2025 года, нацеливаясь на западные правительственные и коммерческие организации. Эксплойт активно использовался до выпуска исправления 6 ноября 2025 года, которое устранило уязвимость в версиях 10.0.18 и 10.1.13 Zimbra. После раскрытия информации об уязвимости она была включена в каталог известных эксплуатируемых уязвимостей CISA (Known Exploited Vulnerabilities) с установленным сроком устранения.
Методы обнаружения для CVE-2025-66376 включают анализ журналов приложений Zimbra, проверку содержимого почтовых ящиков на наличие подозрительных HTML-сообщений и мониторинг сетевого трафика на предмет необычной активности. Конкретные индикаторы, на которые следует обратить внимание, включают паттерны в DNS-запросах, всплески исходящих данных на незнакомые IP-адреса и HTTP-ответы, связанные с вредоносными загрузками. После компрометации необходимы немедленные действия, такие как сброс паролей и аннулирование сессий, для снижения рисков, поскольку скомпрометированные учетные записи могут раскрыть критически важную информацию и позволить совершить дальнейшие вторжения.
Технические поведения, связанные с эксплуатациями, демонстрируют сложный вектор атаки, ориентированный на шпионаж, а не на немедленное разрушение, подчеркивая необходимость оперативных мер безопасности, включая обновление соответствующих версий программного обеспечения Zimbra и бдительный мониторинг признаков эксплуатации.
#ParsedReport #CompletenessHigh
23-07-2026
Examples of Attacks by the Kimsuky Group Impersonating Diplomats (PebbleDash, PrxClient)
https://asec.ahnlab.com/ko/94553/
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Pebbledash
Prxclient_tool
Spear-phishing_technique
Uacme_tool
Uac_bypass_technique
Sspiuacbypass_tool
Victims:
Education sector
Industry:
Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1021.001, T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, have more...
IOCs:
File: 13
IP: 3
Hash: 5
Url: 5
Domain: 5
Algorithms:
md5
Languages:
javascript, powershell
Links:
23-07-2026
Examples of Attacks by the Kimsuky Group Impersonating Diplomats (PebbleDash, PrxClient)
https://asec.ahnlab.com/ko/94553/
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Pebbledash
Prxclient_tool
Spear-phishing_technique
Uacme_tool
Uac_bypass_technique
Sspiuacbypass_tool
Victims:
Education sector
Industry:
Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1021.001, T1027, T1036, T1041, T1053.005, T1055, T1056.001, T1059.001, T1059.003, have more...
IOCs:
File: 13
IP: 3
Hash: 5
Url: 5
Domain: 5
Algorithms:
md5
Languages:
javascript, powershell
Links:
https://github.com/antonioCoco/SspiUacBypassASEC
Kimsuky 그룹의 외교 관련 종사자 사칭 공격 사례 (PebbleDash, PrxClient) - ASEC
Kimsuky 그룹의 외교 관련 종사자 사칭 공격 사례 (PebbleDash, PrxClient) ASEC
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 Examples of Attacks by the Kimsuky Group Impersonating Diplomats (PebbleDash, PrxClient) https://asec.ahnlab.com/ko/94553/ Report completeness: High Actors/Campaigns: Kimsuky (motivation: cyber_espionage) Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky занимается атаками с использованием целевого фишинга, применяя поддельные документы для развертывания продвинутого ВПО, включая бэкдор PebbleDash и прокси PrxClient. Их методы включают вредоносные LNK-файлы, выполняющие скрипты PowerShell для загрузки полезной нагрузки с серверов C&C и установления удаленного доступа через RDP. Кроме того, они используют техники повышения привилегий, включая инструменты обхода UAC, и применяют кейлоггеры для облегчения кражи данных у целевых жертв, преимущественно в образовательном секторе.
-----
Группа Kimsuky активно проводит атаки Целевой фишинг, маскируясь под дипломатический персонал для развертывания продвинутого ВПО. Среди инструментов, используемых в этих атаках, — бэкдор PebbleDash, прокси-ВПО PrxClient, а также RDP Wrapper, UACMe и кейлоггеры. Подход группы заключается в доставке LNK-файлов, содержащих вредоносные скрипты, которые при выполнении приводят к установке этих компонентов ВПО. Жертв вводят в заблуждение подложные документы, которые выглядят легитимно, но предназначены для облегчения атаки.
Один из заметных случаев включал LNK-файл, который при открытии выполнял скрипт PowerShell, служивший дроппером. Этот скрипт отвечал за загрузку дополнительных вредоносных компонентов с сервера управления (C&C), включая дополнительные скрипты сбора данных, которые захватывали и выводили конфиденциальные файлы. Другая атака использовала LNK-файл с именем D.21 SEOUL.lnk, который запускал Mshta с встроенным HTA-скриптом. Эта процедура создавала файлы JavaScript и PowerShell в папке данных приложения пользователя, которые действовали как загрузчик и загрузчик для поддержки дальнейшей вредоносной деятельности.
Вредоносное ПО PebbleDash, используемое в этих атаках, существует в двух вариантах. Первый вариант проверяет аргументы командной строки для активации своей функции, тогда как второй включает расшифровку и установку конфигурационных данных, хранящихся в реестре. Оба варианта способны подключаться к серверу C&C и выполнять команды, полученные от злоумышленника. Вредоносные операции включают эксфильтрацию данных и потенциально другие вредоносные действия на основе директив злоумышленника.
Кроме того, для получения контроля над зараженными системами Kimsuky использовала RDP для удаленного доступа, установив RDP-обертку и создав бэкдор-аккаунты, такие как "administrator", а также дополнительный аккаунт с именем "adminini". Инструмент PrxClient действует как прокси для связи между C&C-сервером и зараженными машинами, предоставляя злоумышленнику метод удаленного управления системами.
Группа также внедрила методы повышения привилегий, в частности используя инструменты обхода контроля учетных записей на базе фреймворка UACMe, а также новую методологию с применением SspiUacBypass для манипуляции контекстами Datagram NTLM с целью обхода контроля учетных записей (UAC).
Другие инструменты, включая кейлоггер, фиксирующий нажатия клавиш, и зашифрованные загрузчики PowerShell, также входили в арсенал атакующих, что свидетельствует о сложной фреймворк-структуре как для проникновения, так и для кражи данных. Жертвами этих атак преимущественно являются организации из сектора образования, что подчеркивает необходимость повышенной бдительности в отношении попыток целевого фишинга, замаскированных под легитимные сообщения. Пользователям рекомендуется проявлять осторожность при работе с вложениями электронной почты и обеспечивать обновление своего защитного программного обеспечения для снижения риска заражения таким ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky занимается атаками с использованием целевого фишинга, применяя поддельные документы для развертывания продвинутого ВПО, включая бэкдор PebbleDash и прокси PrxClient. Их методы включают вредоносные LNK-файлы, выполняющие скрипты PowerShell для загрузки полезной нагрузки с серверов C&C и установления удаленного доступа через RDP. Кроме того, они используют техники повышения привилегий, включая инструменты обхода UAC, и применяют кейлоггеры для облегчения кражи данных у целевых жертв, преимущественно в образовательном секторе.
-----
Группа Kimsuky активно проводит атаки Целевой фишинг, маскируясь под дипломатический персонал для развертывания продвинутого ВПО. Среди инструментов, используемых в этих атаках, — бэкдор PebbleDash, прокси-ВПО PrxClient, а также RDP Wrapper, UACMe и кейлоггеры. Подход группы заключается в доставке LNK-файлов, содержащих вредоносные скрипты, которые при выполнении приводят к установке этих компонентов ВПО. Жертв вводят в заблуждение подложные документы, которые выглядят легитимно, но предназначены для облегчения атаки.
Один из заметных случаев включал LNK-файл, который при открытии выполнял скрипт PowerShell, служивший дроппером. Этот скрипт отвечал за загрузку дополнительных вредоносных компонентов с сервера управления (C&C), включая дополнительные скрипты сбора данных, которые захватывали и выводили конфиденциальные файлы. Другая атака использовала LNK-файл с именем D.21 SEOUL.lnk, который запускал Mshta с встроенным HTA-скриптом. Эта процедура создавала файлы JavaScript и PowerShell в папке данных приложения пользователя, которые действовали как загрузчик и загрузчик для поддержки дальнейшей вредоносной деятельности.
Вредоносное ПО PebbleDash, используемое в этих атаках, существует в двух вариантах. Первый вариант проверяет аргументы командной строки для активации своей функции, тогда как второй включает расшифровку и установку конфигурационных данных, хранящихся в реестре. Оба варианта способны подключаться к серверу C&C и выполнять команды, полученные от злоумышленника. Вредоносные операции включают эксфильтрацию данных и потенциально другие вредоносные действия на основе директив злоумышленника.
Кроме того, для получения контроля над зараженными системами Kimsuky использовала RDP для удаленного доступа, установив RDP-обертку и создав бэкдор-аккаунты, такие как "administrator", а также дополнительный аккаунт с именем "adminini". Инструмент PrxClient действует как прокси для связи между C&C-сервером и зараженными машинами, предоставляя злоумышленнику метод удаленного управления системами.
Группа также внедрила методы повышения привилегий, в частности используя инструменты обхода контроля учетных записей на базе фреймворка UACMe, а также новую методологию с применением SspiUacBypass для манипуляции контекстами Datagram NTLM с целью обхода контроля учетных записей (UAC).
Другие инструменты, включая кейлоггер, фиксирующий нажатия клавиш, и зашифрованные загрузчики PowerShell, также входили в арсенал атакующих, что свидетельствует о сложной фреймворк-структуре как для проникновения, так и для кражи данных. Жертвами этих атак преимущественно являются организации из сектора образования, что подчеркивает необходимость повышенной бдительности в отношении попыток целевого фишинга, замаскированных под легитимные сообщения. Пользователям рекомендуется проявлять осторожность при работе с вложениями электронной почты и обеспечивать обновление своего защитного программного обеспечения для снижения риска заражения таким ВПО.
#ParsedReport #CompletenessLow
19-07-2026
Mianju (面具): Mapping the Largest Chinese Scam Infrastructure via a Single Fingerprint
https://intel.webamon.com/blog/mianju-mapping-the-largest-chinese-scam-infrastructure
Report completeness: Low
Actors/Campaigns:
Mianju
Victims:
Financial services, Businesses
Geo:
China, Chinese
ChatGPT TTPs:
T1583.001, T1583.004, T1583.006
IOCs:
Domain: 7
File: 1
Soft:
GoDaddy
19-07-2026
Mianju (面具): Mapping the Largest Chinese Scam Infrastructure via a Single Fingerprint
https://intel.webamon.com/blog/mianju-mapping-the-largest-chinese-scam-infrastructure
Report completeness: Low
Actors/Campaigns:
Mianju
Victims:
Financial services, Businesses
Geo:
China, Chinese
ChatGPT TTPs:
do not use without manual checkT1583.001, T1583.004, T1583.006
IOCs:
Domain: 7
File: 1
Soft:
GoDaddy
CTT Report Hub
#ParsedReport #CompletenessLow 19-07-2026 Mianju (面具): Mapping the Largest Chinese Scam Infrastructure via a Single Fingerprint https://intel.webamon.com/blog/mianju-mapping-the-largest-chinese-scam-infrastructure Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование домена sqllq.com выявило крупную китайскую мошенническую операцию, известную как 面具 (mianju), характеризующуюся многоуровневой инфраструктурой управления с использованием четырех облачных провайдеров и фасадом легитимности через фиктивную ИИ-консалтинговую компанию. Операция использует динамически генерируемые поддомены для сокрытия своей деятельности и направляет жертв через централизованный механизм контроля, при этом количество помеченных URL-адресов значительно выросло за короткий период. Вторичный домен zhimianjun.com поддерживает эту мошенническую схему, создавая убедительный фасад с профессиональным дизайном и службой поддержки, продолжая работу даже во время перебоев в обслуживании.
-----
Расследование домена sqllq.com выявило значительный фреймворк, стоящий за крупной китайской мошеннической операцией, известной как 面具 (mianju), что переводится как «маска». Эта инфраструктура характеризуется сложной настройкой, включающей три слоя управления (C2), четыре различных облачных провайдера и фасад легитимности, представленный через поддельную консалтинговую компанию в сфере искусственного интеллекта. Домен действует как шлюз, требующий от пользователей ввода пароля перед получением доступа, при этом его notable характеристики включают динамически генерируемые поддомены, отформатированные с будущими датами, что указывает на намеренную обфускацию для уклонения от обнаружения.
Дальнейший анализ выявил, что все обнаруженные URL-адреса жертв указывали на одни и те же четыре домена: sqllq.com, urldance.com, 51.la и baidu.com, что свидетельствует о централизованном механизме управления перенаправлением жертв независимо от конкретного сайта, на который они изначально переходили. Атака носила высокоавтоматизированный характер: количество помеченных URL-адресов выросло с 58 000 до более чем 59 300 за одну неделю, что в среднем составляло около 195 новых сайтов-жертв в день, функционирующих в автономном режиме.
Оперативный отпечаток кампании заключается в её сложных возможностях бэкенда. Даже в случае сбоев в работе сервиса мошенническая деятельность продолжается под видом легального бизнеса, при этом жертвам внушается, что они просто сталкиваются с временным сбоем. Легитимность операции дополнительно подтверждается вторичным доменом zhimianjun.com, который мошенники используют для создания убедительной видимости своих мошеннических действий. Этот сайт использует различные элементы, призванные вызвать доверие, включая профессиональный дизайн, стоковые изображения и функции поддержки клиентов, — всё это размещено на надёжной платформе — GoDaddy Website Builder.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование домена sqllq.com выявило крупную китайскую мошенническую операцию, известную как 面具 (mianju), характеризующуюся многоуровневой инфраструктурой управления с использованием четырех облачных провайдеров и фасадом легитимности через фиктивную ИИ-консалтинговую компанию. Операция использует динамически генерируемые поддомены для сокрытия своей деятельности и направляет жертв через централизованный механизм контроля, при этом количество помеченных URL-адресов значительно выросло за короткий период. Вторичный домен zhimianjun.com поддерживает эту мошенническую схему, создавая убедительный фасад с профессиональным дизайном и службой поддержки, продолжая работу даже во время перебоев в обслуживании.
-----
Расследование домена sqllq.com выявило значительный фреймворк, стоящий за крупной китайской мошеннической операцией, известной как 面具 (mianju), что переводится как «маска». Эта инфраструктура характеризуется сложной настройкой, включающей три слоя управления (C2), четыре различных облачных провайдера и фасад легитимности, представленный через поддельную консалтинговую компанию в сфере искусственного интеллекта. Домен действует как шлюз, требующий от пользователей ввода пароля перед получением доступа, при этом его notable характеристики включают динамически генерируемые поддомены, отформатированные с будущими датами, что указывает на намеренную обфускацию для уклонения от обнаружения.
Дальнейший анализ выявил, что все обнаруженные URL-адреса жертв указывали на одни и те же четыре домена: sqllq.com, urldance.com, 51.la и baidu.com, что свидетельствует о централизованном механизме управления перенаправлением жертв независимо от конкретного сайта, на который они изначально переходили. Атака носила высокоавтоматизированный характер: количество помеченных URL-адресов выросло с 58 000 до более чем 59 300 за одну неделю, что в среднем составляло около 195 новых сайтов-жертв в день, функционирующих в автономном режиме.
Оперативный отпечаток кампании заключается в её сложных возможностях бэкенда. Даже в случае сбоев в работе сервиса мошенническая деятельность продолжается под видом легального бизнеса, при этом жертвам внушается, что они просто сталкиваются с временным сбоем. Легитимность операции дополнительно подтверждается вторичным доменом zhimianjun.com, который мошенники используют для создания убедительной видимости своих мошеннических действий. Этот сайт использует различные элементы, призванные вызвать доверие, включая профессиональный дизайн, стоковые изображения и функции поддержки клиентов, — всё это размещено на надёжной платформе — GoDaddy Website Builder.
#ParsedReport #CompletenessMedium
26-07-2026
SparkKitty Malware: An Emerging Threat to Mobile Users
https://cyberint.com/blog/dark-web/sparkkitty-malware-an-emerging-threat-to-mobile-users/
Report completeness: Medium
Threats:
Sparkkitty
Sparkcat
Clipboard_hijacking_technique
Victims:
Mobile users, Cryptocurrency users, Messaging platforms, Entertainment apps, Gambling apps
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 1
Hash: 35
IP: 4
Soft:
Android, Google Play, TikTok
Algorithms:
sha256, sha1, md5
Platforms:
apple, cross-platform
26-07-2026
SparkKitty Malware: An Emerging Threat to Mobile Users
https://cyberint.com/blog/dark-web/sparkkitty-malware-an-emerging-threat-to-mobile-users/
Report completeness: Medium
Threats:
Sparkkitty
Sparkcat
Clipboard_hijacking_technique
Victims:
Mobile users, Cryptocurrency users, Messaging platforms, Entertainment apps, Gambling apps
Industry:
Entertainment
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 1
Hash: 35
IP: 4
Soft:
Android, Google Play, TikTok
Algorithms:
sha256, sha1, md5
Platforms:
apple, cross-platform
Cyberint
SparkKitty Malware: An Emerging Threat to Mobile Users
Introduction to SparkKitty Malware SparkKitty is a newly uncovered cross-platform information stealer, designed to exfiltrate sensitive data—particularly cryptocurrency wallet seed phrases—by leveraging advanced optical character recognition (OCR) techniques…
CTT Report Hub
#ParsedReport #CompletenessMedium 26-07-2026 SparkKitty Malware: An Emerging Threat to Mobile Users https://cyberint.com/blog/dark-web/sparkkitty-malware-an-emerging-threat-to-mobile-users/ Report completeness: Medium Threats: Sparkkitty Sparkcat Clip…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SparkKitty — это кроссплатформенный стиллер информации, нацеленный на мобильных пользователей для извлечения конфиденциальных данных, таких как seed-фразы криптокошельков. Используя передовые технологии оптического распознавания символов (OCR), он анализирует изображения на зараженных устройствах Android и iOS и отправляет эти данные на сервер управления. Вредоносное ПО, распространяемое через магазины приложений и сторонние приложения, обходило меры безопасности, внедряясь в внешне легитимные приложения, такие как 币coin на iOS и SOEX на Android, что повышало его скрытность и риски для пользователей.
-----
SparkKitty — это новый кроссплатформенный стиллер информации, нацеленный на мобильных пользователей, в частности предназначенный для извлечения конфиденциальных данных, таких как сид-фразы криптокошельков. Это ВПО, выявленное Kaspersky в начале 2024 года и подробно описанное в июне 2025 года, расширяет функциональность предыдущей угрозы, известной как SparkCat. В отличие от обычного ВПО, которое в основном полагается на Keylogging или перехват буфера обмена, SparkKitty использует продвинутые методы оптического распознавания символов (OCR) для анализа изображений, хранящихся на зараженных устройствах Android и iOS, извлекая текстовые данные из скриншотов и передавая их на удаленный сервер управления (C2).
Распространение вредоносного ПО SparkKitty осуществляется как через официальные магазины приложений, так и через сторонние (sideloaded) приложения. На iOS оно было встроено в приложение, связанное с криптовалютой, под названием 币coin, которому удалось обойти процесс проверки безопасности Apple. Вредоносные компоненты были скрыты внутри кажущихся легитимными фреймворков, таких как AFNetworking и libswiftDarwin.dylib, что позволило ему оставаться незамеченным. На платформе Android SparkKitty в основном распространялся через приложение под названием SOEX, позиционируемое как платформа для обмена сообщениями и криптовалют, и имело более 10 000 загрузок до своего удаления из Google Play. Эта версия для Android не только имитировала легитимные приложения, но и осуществляла доступ к медиахранилищу устройства, мониторинг изменений файлов и эксфильтрацию данных через дополнительную доступность в сторонних магазинах и sideloaded APK-файлах, особенно через модифицированные версии популярных приложений. В некоторых случаях на устройствах с root-доступом оно использовало продвинутые техники закрепления через фреймворк Xposed.
При установке SparkKitty запрашивает доступ к галерее фотографий устройства. После предоставления доступа он непрерывно сканирует каталог медиафайлов в поисках изображений, содержащих потенциально конфиденциальную информацию, используя возможности оптического распознавания символов (OCR) для извлечения читаемого текста. Это включает такие данные, как сид-фразы, пароли и QR-коды. Затем ВПО в скрытом режиме загружает полученные данные вместе с метаданными устройства на инфраструктуру злоумышленника. Возможность SparkKitty функционировать на обеих основных мобильных операционных системах и использовать легитимные каналы распространения приложений значительно расширяет его угрозы, делая его существенным риском для мобильных пользователей, особенно тех, кто занимается криптовалютами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SparkKitty — это кроссплатформенный стиллер информации, нацеленный на мобильных пользователей для извлечения конфиденциальных данных, таких как seed-фразы криптокошельков. Используя передовые технологии оптического распознавания символов (OCR), он анализирует изображения на зараженных устройствах Android и iOS и отправляет эти данные на сервер управления. Вредоносное ПО, распространяемое через магазины приложений и сторонние приложения, обходило меры безопасности, внедряясь в внешне легитимные приложения, такие как 币coin на iOS и SOEX на Android, что повышало его скрытность и риски для пользователей.
-----
SparkKitty — это новый кроссплатформенный стиллер информации, нацеленный на мобильных пользователей, в частности предназначенный для извлечения конфиденциальных данных, таких как сид-фразы криптокошельков. Это ВПО, выявленное Kaspersky в начале 2024 года и подробно описанное в июне 2025 года, расширяет функциональность предыдущей угрозы, известной как SparkCat. В отличие от обычного ВПО, которое в основном полагается на Keylogging или перехват буфера обмена, SparkKitty использует продвинутые методы оптического распознавания символов (OCR) для анализа изображений, хранящихся на зараженных устройствах Android и iOS, извлекая текстовые данные из скриншотов и передавая их на удаленный сервер управления (C2).
Распространение вредоносного ПО SparkKitty осуществляется как через официальные магазины приложений, так и через сторонние (sideloaded) приложения. На iOS оно было встроено в приложение, связанное с криптовалютой, под названием 币coin, которому удалось обойти процесс проверки безопасности Apple. Вредоносные компоненты были скрыты внутри кажущихся легитимными фреймворков, таких как AFNetworking и libswiftDarwin.dylib, что позволило ему оставаться незамеченным. На платформе Android SparkKitty в основном распространялся через приложение под названием SOEX, позиционируемое как платформа для обмена сообщениями и криптовалют, и имело более 10 000 загрузок до своего удаления из Google Play. Эта версия для Android не только имитировала легитимные приложения, но и осуществляла доступ к медиахранилищу устройства, мониторинг изменений файлов и эксфильтрацию данных через дополнительную доступность в сторонних магазинах и sideloaded APK-файлах, особенно через модифицированные версии популярных приложений. В некоторых случаях на устройствах с root-доступом оно использовало продвинутые техники закрепления через фреймворк Xposed.
При установке SparkKitty запрашивает доступ к галерее фотографий устройства. После предоставления доступа он непрерывно сканирует каталог медиафайлов в поисках изображений, содержащих потенциально конфиденциальную информацию, используя возможности оптического распознавания символов (OCR) для извлечения читаемого текста. Это включает такие данные, как сид-фразы, пароли и QR-коды. Затем ВПО в скрытом режиме загружает полученные данные вместе с метаданными устройства на инфраструктуру злоумышленника. Возможность SparkKitty функционировать на обеих основных мобильных операционных системах и использовать легитимные каналы распространения приложений значительно расширяет его угрозы, делая его существенным риском для мобильных пользователей, особенно тех, кто занимается криптовалютами.
#ParsedReport #CompletenessHigh
26-07-2026
Threat Intelligence \| From “Compliant Emails” to Remote Control: An Investigation into a Web3 Wallet Phishing Attack
https://slowmist.medium.com/threat-intelligence-from-compliant-emails-to-remote-control-an-investigation-into-a-web3-bca1f8df9084
Report completeness: High
Threats:
Screenconnect_tool
Adwind_rat
Msp360_tool
Supply_chain_technique
Victims:
Web3 wallet users, Cryptocurrency sector, Blockchain sector
Industry:
Financial, Government
ChatGPT TTPs:
T1036.005, T1059.005, T1112, T1204.001, T1204.002, T1219, T1543.003, T1547.002, T1562.009, T1566.002, have more...
IOCs:
Domain: 6
IP: 1
File: 10
Url: 1
Email: 2
Hash: 9
Soft:
SlowMist, Windows service
Wallets:
onekey, coinbase
Crypto:
binance
Algorithms:
base64, sha256
Win API:
SG
Platforms:
x86
26-07-2026
Threat Intelligence \| From “Compliant Emails” to Remote Control: An Investigation into a Web3 Wallet Phishing Attack
https://slowmist.medium.com/threat-intelligence-from-compliant-emails-to-remote-control-an-investigation-into-a-web3-bca1f8df9084
Report completeness: High
Threats:
Screenconnect_tool
Adwind_rat
Msp360_tool
Supply_chain_technique
Victims:
Web3 wallet users, Cryptocurrency sector, Blockchain sector
Industry:
Financial, Government
ChatGPT TTPs:
do not use without manual checkT1036.005, T1059.005, T1112, T1204.001, T1204.002, T1219, T1543.003, T1547.002, T1562.009, T1566.002, have more...
IOCs:
Domain: 6
IP: 1
File: 10
Url: 1
Email: 2
Hash: 9
Soft:
SlowMist, Windows service
Wallets:
onekey, coinbase
Crypto:
binance
Algorithms:
base64, sha256
Win API:
SG
Platforms:
x86
Medium
Threat Intelligence | From “Compliant Emails” to Remote Control: An Investigation into a Web3…
Background
CTT Report Hub
#ParsedReport #CompletenessHigh 26-07-2026 Threat Intelligence \| From “Compliant Emails” to Remote Control: An Investigation into a Web3 Wallet Phishing Attack https://slowmist.medium.com/threat-intelligence-from-compliant-emails-to-remote-control-an-investigation…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена сложная фишинговая кампания, направленная против пользователей Web3-кошельков, в рамках которой злоумышленники используют Имперсонацию легитимных брендов и доставляют вредоносные payloads через различные форматы файлов, включая VBS, BAT и EXE. Атакующие зарегистрировали множество похожих доменных имен для размещения поддельных целевых страниц и распространяли Remote Access Tools, такие как ScreenConnect, что позволяло осуществлять постоянный контроль над скомпрометированными системами без взаимодействия с пользователем. Злоумышленник использовал GitHub для облегчения распространения ВПО, замаскированного под легитимные клиенты кошельков, что выявило скоординированную и многоуровневую стратегию атаки.
-----
Обнаружена сложная фишинговая атака, направленная против пользователей кошельков Web3, использующая имперсонацию и методы доставки для удаленного доступа к компьютерам жертв.
В рамках кампании использовались письма, имитирующие легитимные бренды кошельков, такие как Keystone и OneKey, с использованием срочности, связанной с условиями обслуживания и верификацией аккаунта.
Жертв перенаправляли на поддельные страницы DocuSign для загрузки вредоносного программного обеспечения, замаскированного под легитимную настольную программу для подписи.
Злоумышленники зарегистрировали несколько доменных имен, тесно связанных с их фишинговой деятельностью, таких как onekeynewsletter.org и keystonepolicyreview.org, чтобы облегчить Имперсонацию и разместить фишинговые целевые страницы.
Расследование указывает на то, что эти домены, вероятно, были зарегистрированы одним и тем же злоумышленником из-за их одновременной регистрации и скоординированной функциональности.
Вредоносные загрузки имели общую цель — установку программного обеспечения для удалённого управления, используя различные форматы, такие как VBS, BAT и EXE.
В payload-ах содержался инструмент удалённого доступа ScreenConnect, настроенный на работу в автономном режиме, что позволяло осуществлять удалённый доступ без взаимодействия с жертвой.
Атака установила постоянное управление через установку службы Windows и модификации защищённых системных процессов.
Злоумышленники использовали GitHub для создания нескольких публичных репозиториев, в которых распространялись полезная нагрузка, замаскированная под клиенты кошельков.
Несколько EXE-файлов имели одинаковые хеш-суммы, несмотря на различия в именах файлов, что указывает на общий контент для распространения.
Цепочка атаки включала обманные фишинговые письма, побуждающие к загрузке программного обеспечения, которое в конечном итоге установило клиент удаленного доступа.
Организациям рекомендуется отслеживать конечные точки на предмет несанкционированной установки инструментов удаленного управления, таких как ScreenConnect, и расследовать аномальное поведение служб для предотвращения потенциальных компрометаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена сложная фишинговая кампания, направленная против пользователей Web3-кошельков, в рамках которой злоумышленники используют Имперсонацию легитимных брендов и доставляют вредоносные payloads через различные форматы файлов, включая VBS, BAT и EXE. Атакующие зарегистрировали множество похожих доменных имен для размещения поддельных целевых страниц и распространяли Remote Access Tools, такие как ScreenConnect, что позволяло осуществлять постоянный контроль над скомпрометированными системами без взаимодействия с пользователем. Злоумышленник использовал GitHub для облегчения распространения ВПО, замаскированного под легитимные клиенты кошельков, что выявило скоординированную и многоуровневую стратегию атаки.
-----
Обнаружена сложная фишинговая атака, направленная против пользователей кошельков Web3, использующая имперсонацию и методы доставки для удаленного доступа к компьютерам жертв.
В рамках кампании использовались письма, имитирующие легитимные бренды кошельков, такие как Keystone и OneKey, с использованием срочности, связанной с условиями обслуживания и верификацией аккаунта.
Жертв перенаправляли на поддельные страницы DocuSign для загрузки вредоносного программного обеспечения, замаскированного под легитимную настольную программу для подписи.
Злоумышленники зарегистрировали несколько доменных имен, тесно связанных с их фишинговой деятельностью, таких как onekeynewsletter.org и keystonepolicyreview.org, чтобы облегчить Имперсонацию и разместить фишинговые целевые страницы.
Расследование указывает на то, что эти домены, вероятно, были зарегистрированы одним и тем же злоумышленником из-за их одновременной регистрации и скоординированной функциональности.
Вредоносные загрузки имели общую цель — установку программного обеспечения для удалённого управления, используя различные форматы, такие как VBS, BAT и EXE.
В payload-ах содержался инструмент удалённого доступа ScreenConnect, настроенный на работу в автономном режиме, что позволяло осуществлять удалённый доступ без взаимодействия с жертвой.
Атака установила постоянное управление через установку службы Windows и модификации защищённых системных процессов.
Злоумышленники использовали GitHub для создания нескольких публичных репозиториев, в которых распространялись полезная нагрузка, замаскированная под клиенты кошельков.
Несколько EXE-файлов имели одинаковые хеш-суммы, несмотря на различия в именах файлов, что указывает на общий контент для распространения.
Цепочка атаки включала обманные фишинговые письма, побуждающие к загрузке программного обеспечения, которое в конечном итоге установило клиент удаленного доступа.
Организациям рекомендуется отслеживать конечные точки на предмет несанкционированной установки инструментов удаленного управления, таких как ScreenConnect, и расследовать аномальное поведение служб для предотвращения потенциальных компрометаций.
#ParsedReport #CompletenessHigh
23-07-2026
Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged
https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent
Report completeness: High
Threats:
Hermes
Hades
Suo5_tool
Linpeas_tool
Pwnkit_tool
Shadowpad
Vshell
Process_hollowing_technique
Pkexec_tool
Metasploit_tool
Copyfail_vuln
Password_spray_technique
Process_injection_technique
Victims:
Thailand ministry of finance, Government
Industry:
Financial, Government
Geo:
Thailand, Hong kong, Malaysia, Chinese
CVEs:
CVE-2026-43284 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.255, <5.15.205, <6.1.171, <6.6.138, <6.12.87)
CVE-2017-7269 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_information_services (6.0)
CVE-2021-3156 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sudo_project sudo (<1.8.32, <1.9.5)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit_project polkit (<121)
CVE-2026-43503 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.257, <5.15.208, <6.1.174, <6.6.141, <6.12.91)
CVE-2026-31431 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.254, <5.15.204, <6.1.170, <6.6.137, <6.12.85)
TTPs:
Tactics: 5
Technics: 16
IOCs:
IP: 5
Domain: 1
File: 22
Hash: 5
Soft:
Hadoop, Linux, sudo, Laravel, GlassFish, Node.js, Chrome, systemd
Algorithms:
aes-256-gcm, sha256
Languages:
java, perl, golang, php, python
Platforms:
cross-platform, x64
Links:
23-07-2026
Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged
https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent
Report completeness: High
Threats:
Hermes
Hades
Suo5_tool
Linpeas_tool
Pwnkit_tool
Shadowpad
Vshell
Process_hollowing_technique
Pkexec_tool
Metasploit_tool
Copyfail_vuln
Password_spray_technique
Process_injection_technique
Victims:
Thailand ministry of finance, Government
Industry:
Financial, Government
Geo:
Thailand, Hong kong, Malaysia, Chinese
CVEs:
CVE-2026-43284 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.255, <5.15.205, <6.1.171, <6.6.138, <6.12.87)
CVE-2017-7269 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft internet_information_services (6.0)
CVE-2021-3156 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sudo_project sudo (<1.8.32, <1.9.5)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit_project polkit (<121)
CVE-2026-43503 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.257, <5.15.208, <6.1.174, <6.6.141, <6.12.91)
CVE-2026-31431 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.254, <5.15.204, <6.1.170, <6.6.137, <6.12.85)
TTPs:
Tactics: 5
Technics: 16
IOCs:
IP: 5
Domain: 1
File: 22
Hash: 5
Soft:
Hadoop, Linux, sudo, Laravel, GlassFish, Node.js, Chrome, systemd
Algorithms:
aes-256-gcm, sha256
Languages:
java, perl, golang, php, python
Platforms:
cross-platform, x64
Links:
https://github.com/peass-ng/PEASS-ng/tree/master/linPEAShttps://github.com/nousresearch/hermes-agenthunt.io
Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged
An exposed open directory on a Hong Kong server revealed an autonomous AI agent running unattended, an unreported Go implant, and target-specific tooling used against Thailand's Ministry of Finance.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-07-2026 Thailand's Ministry of Finance Targeted With Hermes AI Agent Running Unattended, Hades Implant Staged https://hunt.io/blog/thailand-ministry-finance-targeted-with-hermes-ai-agent Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года Министерство финансов Таиланда подверглось сложной кибератаке с использованием ИИ-агента под названием Hermes и внедрения на базе Go под названием Hades. Злоумышленники эксплуатировали уязвимости в открытых каталогах на скомпрометированном сервере, развертывая веб-шеллы и кастомные скрипты, нацеленные на веб-инфраструктуру министерства. Были обнаружены значительные доказательства сбора учетных записей и исследования сети, что указывает на хорошо подготовленного оператора, потенциально связанного с злоумышленниками, говорящими на китайском языке.
-----
В июле 2026 года Министерство финансов Таиланда подверглось атакам со стороны продвинутых киберугроз, включавших автономного агента на базе искусственного интеллекта под названием Hermes и Go-имплантат, известный как Hades. Атака использовала три открытых каталога на скомпрометированном сервере, что позволило оператору эксплуатировать различные уязвимости и развертывать несколько вредоносных инструментов, включая веб-шеллы и специализированные скрипты, направленные против веб-инфраструктуры министерства.
Журналы операций указывали, что агент Hermes функционировал в режиме YOLO, что позволяло ему работать без присмотра, обеспечивая перечисление сетей министерства и получение конфиденциальной информации. Агент Hermes в основном отвечал за запуск вторичных атак и сбор данных. Он продемонстрировал возможности обхода стандартных командных оболочек и выполнения инструментов повышения привилегий, что свидетельствовало о значительной автономности в операциях.
Инфраструктура, использованная в атаке, включала сервер-прокладку, расположенный в Гонконге, с IP-адресом 43.246.208.207, известный своей связью с прошлой вредоносной деятельностью, особенно как контроллер для ShadowPad. Открытые каталоги содержали код эксплойта для нескольких уязвимостей, таких как CVE-2021-3156 (уязвимость sudo) и CVE-2021-4034 (PwnKit), а также пользовательские скрипты, направленные на инфраструктуру Apache Hadoop министерства.
В основе атаки находился имплантат Hades, представлявший собой скомпилированные бинарные файлы Go для систем Windows и Linux, маскирующиеся под легитимные системные процессы. Это ВПО осуществляло связь по HTTPS, используя неприметные пути URI, чтобы сливаться с легитимным трафиком. После успешной компрометации Hades использовал жестко закодированные адреса управления (C2), что дополнительно связывало его с скомпрометированной инфраструктурой.
Были обнаружены значительные доказательства постэксплуатационной активности, указывающие на попытки аутентификации в почтовой инфраструктуре министерства и внутренних системах, включая скрипты эксплуатации Apache HiveServer2. Один из эксплойтов демонстрировал использование учетных данных по умолчанию в неправильно настроенной среде, что подчеркивает детальные знания оператора о внутренних конфигурациях министерства и недостатках в безопасности. Операция также включала развертывание веб-шеллов, замаскированных под обычные файлы, для закрепления в сети.
Аналитические данные выявили сессионные материалы из панели администратора министерства, демонстрирующие попытки сбора учетных записей и исследования сети. Комплексный характер атаки, в сочетании с изощренным использованием агента Hermes, указывал на хорошо подготовленного оператора со стратегическим фокусом на проникновение в правительственную инфраструктуру. Индикаторы предполагают потенциальную связь со злоумышленниками, говорящими на китайском языке, хотя точные мотивы и векторы первоначального доступа остаются неподтвержденными.
Расследование этой операции выявило картину передовых киберугроз, где автоматизация с помощью ИИ и смесь кастомных ВПО могут значительно повысить эффективность кампаний по сбору разведданных. Постоянное отслеживание фреймворка Hermes и связанной инфраструктуры подчеркивает необходимость надежной защиты от все более сложных и изощренных киберугроз, воздействующих на критически важные государственные операции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года Министерство финансов Таиланда подверглось сложной кибератаке с использованием ИИ-агента под названием Hermes и внедрения на базе Go под названием Hades. Злоумышленники эксплуатировали уязвимости в открытых каталогах на скомпрометированном сервере, развертывая веб-шеллы и кастомные скрипты, нацеленные на веб-инфраструктуру министерства. Были обнаружены значительные доказательства сбора учетных записей и исследования сети, что указывает на хорошо подготовленного оператора, потенциально связанного с злоумышленниками, говорящими на китайском языке.
-----
В июле 2026 года Министерство финансов Таиланда подверглось атакам со стороны продвинутых киберугроз, включавших автономного агента на базе искусственного интеллекта под названием Hermes и Go-имплантат, известный как Hades. Атака использовала три открытых каталога на скомпрометированном сервере, что позволило оператору эксплуатировать различные уязвимости и развертывать несколько вредоносных инструментов, включая веб-шеллы и специализированные скрипты, направленные против веб-инфраструктуры министерства.
Журналы операций указывали, что агент Hermes функционировал в режиме YOLO, что позволяло ему работать без присмотра, обеспечивая перечисление сетей министерства и получение конфиденциальной информации. Агент Hermes в основном отвечал за запуск вторичных атак и сбор данных. Он продемонстрировал возможности обхода стандартных командных оболочек и выполнения инструментов повышения привилегий, что свидетельствовало о значительной автономности в операциях.
Инфраструктура, использованная в атаке, включала сервер-прокладку, расположенный в Гонконге, с IP-адресом 43.246.208.207, известный своей связью с прошлой вредоносной деятельностью, особенно как контроллер для ShadowPad. Открытые каталоги содержали код эксплойта для нескольких уязвимостей, таких как CVE-2021-3156 (уязвимость sudo) и CVE-2021-4034 (PwnKit), а также пользовательские скрипты, направленные на инфраструктуру Apache Hadoop министерства.
В основе атаки находился имплантат Hades, представлявший собой скомпилированные бинарные файлы Go для систем Windows и Linux, маскирующиеся под легитимные системные процессы. Это ВПО осуществляло связь по HTTPS, используя неприметные пути URI, чтобы сливаться с легитимным трафиком. После успешной компрометации Hades использовал жестко закодированные адреса управления (C2), что дополнительно связывало его с скомпрометированной инфраструктурой.
Были обнаружены значительные доказательства постэксплуатационной активности, указывающие на попытки аутентификации в почтовой инфраструктуре министерства и внутренних системах, включая скрипты эксплуатации Apache HiveServer2. Один из эксплойтов демонстрировал использование учетных данных по умолчанию в неправильно настроенной среде, что подчеркивает детальные знания оператора о внутренних конфигурациях министерства и недостатках в безопасности. Операция также включала развертывание веб-шеллов, замаскированных под обычные файлы, для закрепления в сети.
Аналитические данные выявили сессионные материалы из панели администратора министерства, демонстрирующие попытки сбора учетных записей и исследования сети. Комплексный характер атаки, в сочетании с изощренным использованием агента Hermes, указывал на хорошо подготовленного оператора со стратегическим фокусом на проникновение в правительственную инфраструктуру. Индикаторы предполагают потенциальную связь со злоумышленниками, говорящими на китайском языке, хотя точные мотивы и векторы первоначального доступа остаются неподтвержденными.
Расследование этой операции выявило картину передовых киберугроз, где автоматизация с помощью ИИ и смесь кастомных ВПО могут значительно повысить эффективность кампаний по сбору разведданных. Постоянное отслеживание фреймворка Hermes и связанной инфраструктуры подчеркивает необходимость надежной защиты от все более сложных и изощренных киберугроз, воздействующих на критически важные государственные операции.
#ParsedReport #CompletenessHigh
24-07-2026
Inside a DPRK BlueNoroff ClickFix Kit
https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/
Report completeness: High
Actors/Campaigns:
Bluenoroff (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Ghostcall
Snatchcrypto
Threats:
Clickfix_technique
Get2_loader
Nukesped_rat
Vmprotect_tool
Typosquatting_technique
Spear-phishing_technique
Victims:
Web3 financial services, Cryptocurrency, Financial institutions, Decentralized finance
Geo:
Polish, Iranian, North korea, North korean, Dprk, Australian
TTPs:
Tactics: 2
Technics: 26
IOCs:
File: 11
Command: 1
Hash: 15
IP: 10
Domain: 1
Soft:
Zoom, Microsoft Teams, macOS, Telegram, WebRTC, ChatGPT, Windows Defender, indexeddb, Chrome, Firefox, have more...
Wallets:
metamask
Crypto:
ethereum, solana
Algorithms:
zip, base64, aes-gcm, sha256
Functions:
getUName, getInfo, getProc, getexts, HasTelegramWebUsage, handlePostResponse, deleteSelfExecutableBestEffort
Languages:
visual_basic, vbscript, powershell, typescript, perl, javascript, php
Platforms:
x64, apple, arm
24-07-2026
Inside a DPRK BlueNoroff ClickFix Kit
https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/
Report completeness: High
Actors/Campaigns:
Bluenoroff (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Ghostcall
Snatchcrypto
Threats:
Clickfix_technique
Get2_loader
Nukesped_rat
Vmprotect_tool
Typosquatting_technique
Spear-phishing_technique
Victims:
Web3 financial services, Cryptocurrency, Financial institutions, Decentralized finance
Geo:
Polish, Iranian, North korea, North korean, Dprk, Australian
TTPs:
Tactics: 2
Technics: 26
IOCs:
File: 11
Command: 1
Hash: 15
IP: 10
Domain: 1
Soft:
Zoom, Microsoft Teams, macOS, Telegram, WebRTC, ChatGPT, Windows Defender, indexeddb, Chrome, Firefox, have more...
Wallets:
metamask
Crypto:
ethereum, solana
Algorithms:
zip, base64, aes-gcm, sha256
Functions:
getUName, getInfo, getProc, getexts, HasTelegramWebUsage, handlePostResponse, deleteSelfExecutableBestEffort
Languages:
visual_basic, vbscript, powershell, typescript, perl, javascript, php
Platforms:
x64, apple, arm
JUMPSEC
Inside a DPRK BlueNoroff ClickFix Kit | JUMPSEC
JUMPSEC threat intelligence reveals how Iran‑aligned MuddyWater uses Russian malware‑as‑a‑service and blockchain C2, blurring cybercrime and nation‑state espionage.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Inside a DPRK BlueNoroff ClickFix Kit https://www.jumpsec.com/guides/inside-a-dprk-bluenoroff-clickfix-kit/ Report completeness: High Actors/Campaigns: Bluenoroff (motivation: financially_motivated) Lazarus (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга BlueNoroff, приписываемая северокорейской группе Lazarus Group, нацелена на криптоактивы через имперсонацию Zoom и Microsoft Teams. Она использует социальную инженерию и захваченные аккаунты Телеграм, чтобы обмануть высокоценные цели в сфере финансовых услуг Web3, заставляя их предоставить доступ ВПО, применяя варианты фишингового набора для Windows и macOS. Вектор атаки включает VBScript-дроппер для Windows, классифицированный как Trojan.NukeSped, и Mach-O исполняемый файл для macOS, оба из которых способны компрометировать системные данные и учетные данные.
-----
Анализ JUMPSEC фишингового набора BlueNoroff выявил сложную операцию, направленную на криптоактивы через имперсонацию Zoom и Microsoft Teams. Эта угроза, связанная с государством, связана с северокорейской группировкой Lazarus Group и в первую очередь ориентирована на финансовую выгоду, используя скомпрометированные контакты в отрасли для установления доверия и облегчения атак.
Фишинговая кампания использует комбинацию социальной инженерии и технической инфраструктуры, предназначенной для высокоценных целей в сфере финансовых услуг Web3. Используя захваченные аккаунты Телеграм доверенных контактов, злоумышленники создают самораспространяющийся механизм, который эффективно привлекает и вовлекает жертв. Анализ исходного кода выявил два основных варианта, нацеленных на разные платформы: вариант Zoom и вариант Teams, включающие расширенные функции, такие как проксирование видеопотока с веб-камеры и реальная связь между злоумышленниками и жертвами.
Операция начинается с того, что злоумышленники отправляют фишинговую ссылку, замаскированную под легитимное приглашение на встречу. При взаимодействии жертвам предлагаются запросы, которые обманом заставляют их предоставить разрешения, тем самым обеспечивая доступ к веб-камере. Операторы, маскирующиеся с помощью предварительно записанных видеопотоков, воспроизводимых в контролируемой среде, могут манипулировать взаимодействием, чтобы напрямую установить ВПО на систему жертвы.
Для целей на базе Windows цепочка заражения включает каплю на VBScript, классифицируемую как Trojan.NukeSped, которая выполняется через PowerShell. Этот метод позволяет обойти защиту Windows Defender путем манипуляции с её настройками перед запуском полезной нагрузки. Вредоносное ПО не только устанавливает удаленное соединение, но и включает функциональность для сбора данных с систем жертв и компрометации их сессий в Телеграм.
При оценке целей на macOS фишинговый набор также развертывает исполняемый файл Mach-O, маскирующийся под официальный установщик Zoom или Teams. Вредоносное ПО может получать доступ к записям Связки ключей macOS для получения учетных данных и пересылать эту информацию через ботов Телеграм. Этот метод демонстрирует двухэтапный вектор атаки, повышающий оперативные возможности злоумышленников.
Анализ инфраструктуры привел к 60+ связанным хостнеймам, размещенным на платформе, известной размещением других высокоопасных групп угрозы, что указывает на операционный фреймворк, разработанный специально для финансового проникновения. Наблюдаемое программное обеспечение, характеризующееся определенными чертами ВПО и методами доставки, однозначно связывает эти действия с BlueNoroff.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга BlueNoroff, приписываемая северокорейской группе Lazarus Group, нацелена на криптоактивы через имперсонацию Zoom и Microsoft Teams. Она использует социальную инженерию и захваченные аккаунты Телеграм, чтобы обмануть высокоценные цели в сфере финансовых услуг Web3, заставляя их предоставить доступ ВПО, применяя варианты фишингового набора для Windows и macOS. Вектор атаки включает VBScript-дроппер для Windows, классифицированный как Trojan.NukeSped, и Mach-O исполняемый файл для macOS, оба из которых способны компрометировать системные данные и учетные данные.
-----
Анализ JUMPSEC фишингового набора BlueNoroff выявил сложную операцию, направленную на криптоактивы через имперсонацию Zoom и Microsoft Teams. Эта угроза, связанная с государством, связана с северокорейской группировкой Lazarus Group и в первую очередь ориентирована на финансовую выгоду, используя скомпрометированные контакты в отрасли для установления доверия и облегчения атак.
Фишинговая кампания использует комбинацию социальной инженерии и технической инфраструктуры, предназначенной для высокоценных целей в сфере финансовых услуг Web3. Используя захваченные аккаунты Телеграм доверенных контактов, злоумышленники создают самораспространяющийся механизм, который эффективно привлекает и вовлекает жертв. Анализ исходного кода выявил два основных варианта, нацеленных на разные платформы: вариант Zoom и вариант Teams, включающие расширенные функции, такие как проксирование видеопотока с веб-камеры и реальная связь между злоумышленниками и жертвами.
Операция начинается с того, что злоумышленники отправляют фишинговую ссылку, замаскированную под легитимное приглашение на встречу. При взаимодействии жертвам предлагаются запросы, которые обманом заставляют их предоставить разрешения, тем самым обеспечивая доступ к веб-камере. Операторы, маскирующиеся с помощью предварительно записанных видеопотоков, воспроизводимых в контролируемой среде, могут манипулировать взаимодействием, чтобы напрямую установить ВПО на систему жертвы.
Для целей на базе Windows цепочка заражения включает каплю на VBScript, классифицируемую как Trojan.NukeSped, которая выполняется через PowerShell. Этот метод позволяет обойти защиту Windows Defender путем манипуляции с её настройками перед запуском полезной нагрузки. Вредоносное ПО не только устанавливает удаленное соединение, но и включает функциональность для сбора данных с систем жертв и компрометации их сессий в Телеграм.
При оценке целей на macOS фишинговый набор также развертывает исполняемый файл Mach-O, маскирующийся под официальный установщик Zoom или Teams. Вредоносное ПО может получать доступ к записям Связки ключей macOS для получения учетных данных и пересылать эту информацию через ботов Телеграм. Этот метод демонстрирует двухэтапный вектор атаки, повышающий оперативные возможности злоумышленников.
Анализ инфраструктуры привел к 60+ связанным хостнеймам, размещенным на платформе, известной размещением других высокоопасных групп угрозы, что указывает на операционный фреймворк, разработанный специально для финансового проникновения. Наблюдаемое программное обеспечение, характеризующееся определенными чертами ВПО и методами доставки, однозначно связывает эти действия с BlueNoroff.
#ParsedReport #CompletenessMedium
23-07-2026
DNS Poisoning Tactics Expand to Hospitality Wi-Fi
https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/
Report completeness: Medium
Actors/Campaigns:
Fancy_bear
Frostarmada
Threats:
Credential_harvesting_technique
Aitm_technique
Cloaking_technique
Victims:
Hospitality, Corporate employees, Financial services, Professional services, Legal services, Health care, Energy, Retail
Industry:
Retail, Energy, Entertainment, Healthcare, Military, Aerospace, Education
Geo:
Saudi arabia, India, Russian
ChatGPT TTPs:
T1078, T1133, T1528, T1557, T1565.001, T1583.001
IOCs:
Domain: 4
IP: 3
Path: 1
Email: 1
Soft:
Chrome, Microsoft Entra
Algorithms:
exhibit
23-07-2026
DNS Poisoning Tactics Expand to Hospitality Wi-Fi
https://reliaquest.com/blog/threat-spotlight-dns-poisoning-tactics-expand-to-hospitality/
Report completeness: Medium
Actors/Campaigns:
Fancy_bear
Frostarmada
Threats:
Credential_harvesting_technique
Aitm_technique
Cloaking_technique
Victims:
Hospitality, Corporate employees, Financial services, Professional services, Legal services, Health care, Energy, Retail
Industry:
Retail, Energy, Entertainment, Healthcare, Military, Aerospace, Education
Geo:
Saudi arabia, India, Russian
ChatGPT TTPs:
do not use without manual checkT1078, T1133, T1528, T1557, T1565.001, T1583.001
IOCs:
Domain: 4
IP: 3
Path: 1
Email: 1
Soft:
Chrome, Microsoft Entra
Algorithms:
exhibit
ReliaQuest
DNS Poisoning Tactics Expand to Hospitality Wi-Fi | ReliaQuest Threat Spotlight
Traveling employees are being silently redirected to fake Microsoft 365 login pages via poisoned hotel Wi-Fi — with tradecraft echoing Russia's APT28.