CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
25-07-2026

The Gentlemen RaaS: Origins, OPSEC & OSINT

http://ctrlaltintel.com/research/Gentlemen/

Report completeness: Medium

Actors/Campaigns:
Gentlemen_ransomware (motivation: cyber_criminal)
Zeta88
Hastalamuerte
Armcorp
Protagor
Shinyhunters

Threats:
Gentlemen_ransomware
Qilin_ransomware
ransomware.live
Devman
Megacmd_tool
Havoc
Xenorat
Meshagent_tool
Cobalt_strike_tool
Asyncrat
G-bot

Victims:
China, United arab emirates, Thailand, Vietnam

Industry:
Foodtech

Geo:
Chinese, Thailand, Vietnamese, Moscow, China, Russian, Vietnam, Russia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.005, T1071.001, T1110, T1133, T1219

IOCs:
IP: 1
File: 4
Domain: 1
Url: 3
Email: 1

Languages:
php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 The Gentlemen RaaS: Origins, OPSEC & OSINT http://ctrlaltintel.com/research/Gentlemen/ Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware (motivation: cyber_criminal) Zeta88 Hastalamuerte Armcorp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогателей Gentlemen, активная с 2025 года, использует модель Программа-вымогатель как услуга, которая предоставляет аффилированным лицам 90% доли от выкупов. Несмотря на серьезные нарушения оперативной безопасности, включая раскрытие личности их лидера через цифровые следы, они используют уникальные IP-адреса и такие инструменты, как документы с макросами и Cobalt Strike, для первоначального доступа к корпоративным средам. Связанная структура группы с бывшей ArmCorp указывает на устойчивость и продолжающиеся угрозы в криминальном ландшафте кибербезопасности.
-----

Группировка вымогателей The Gentlemen, созданная в 2025 году, быстро стала заметным игроком на рынке Ransomware-as-a-Service, по сообщениям, ответственная почти за 500 заявлений о жертвах к середине 2026 года. Возникнув из остатков ArmCorp, бывшего аффилиата Qilin, основатель группировки, действующий под псевдонимами hastalamuerte и zeta88, разработал модель, которая предлагала аффилиатам значительную долю в размере 90% от выкупов и контроль над переговорами, что сделало The Gentlemen привлекательным вариантом для киберпреступников.

Группа демонстрирует значительные нарушения оперативной безопасности (OPSEC), что подтверждается отслеживанием её лидера, Александра Андреевича Япаева, на протяжении нескольких лет через его идентифицируемый аккаунт в Google Maps и утечками из коммуникаций Rocket.Chat. Эти упущения не только раскрыли инфраструктуру группы, но и позволили следователям отследить ключевых участников, их альянсы и оперативные паттерны. Анализ показал, что Япаев и другие участники часто перемещались между странами, включая Китай и ОАЭ, что сопряжено с юридическими рисками при каждом перемещении, особенно учитывая, что жертвами становились лица в этих регионах.

Организационная структура хакерской группировки The Gentlemen характеризуется четким разделением ролей внутри группы: Япаев выступает в качестве лидера и переговорщика, тогда как остальные участники сосредоточены на деятельности, связанной с проникновением, получением доступа и эксплуатацией уязвимостей. Заметным фактом стало сохранение имен пользователей от оригинальной ArmCorp в новой группе. Это указывает на тесную взаимосвязь между различными группами вымогателей, что усложняет усилия по противодействию их деятельности.

Технические данные показали, что группа использовала уникальные IP-адреса для различных видов киберкриминала, включая инфраструктуру управления, связанную с Ижевским регионом в России. В их операционный арсенал входили вредоносные документы с макросами и конфигурации Cobalt Strike, что облегчало первоначальный доступ к корпоративным средам — распространенная тактика при развертывании программ-вымогателей.

Несмотря на внутренние разногласия и значительный ущерб репутации, вызванный публичным раскрытием информации о её членах и операционных документах, хакерская группировка The Gentlemen продемонстрировала устойчивость в поддержании своей преступной деятельности. Взаимодействие ошибок, допущенных её операторами, показывает, что группы вымогателей используют сеть идентичностей и инфраструктур, что позволяет новым угрозам сохраняться даже на фоне поражений. Дело The Gentlemen подчеркивает сложные связи в экосистеме киберпреступников, акцентируя внимание на том, что эффективные стратегии защиты должны учитывать коллаборативный характер таких групп.
#ParsedReport #CompletenessMedium
25-07-2026

A Rising Star Among Botnets: Dysphoria—Evolution and In-Depth Technical Analysis

https://blog.xlab.qianxin.com/dysphoria/

Report completeness: Medium

Threats:
Dysphoria
Jackskid
Fbot

Victims:
Internet services, Gaming, Iot devices, Routers, Gateways, Cameras, Embedded linux devices, China

Industry:
Iot, Entertainment, Critical_infrastructure, Financial, Healthcare

Geo:
China

CVEs:
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)

CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)

CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)

CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)

CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2016-20016 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-9528 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)

CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)

CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)

CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1046, T1071.001, T1090, T1090.001, T1110.001, T1140, T1190, T1498, have more...

IOCs:
File: 5
IP: 5
Domain: 12
Hash: 12

Soft:
Telegram, android, Linux

Crypto:
ethereum, solana

Algorithms:
rc4, sha1

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 A Rising Star Among Botnets: Dysphoria—Evolution and In-Depth Technical Analysis https://blog.xlab.qianxin.com/dysphoria/ Report completeness: Medium Threats: Dysphoria Jackskid Fbot Victims: Internet services…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Dysphoria, появившийся в 2026 году, быстро эволюционировал, охватив более 200 000 ботов, использующих домены на базе блокчейна для управления, что усложняет усилия по обнаружению. Он применяет варианты DDoS-атак с продвинутой обфускацией и уникальный механизм связи через запросы к записям блокчейна, а также реализует функции ретрансляции/прокси, превращая зараженные хосты в скрытые ретрансляционные станции с помощью автоматического UPnP, нацеливаясь на IoT-устройства через брутфорс и эксплойты RCE. Его операционная зрелость демонстрируется через постоянные DDoS-услуги, способные достигать 4 Тбит/с, с значительным присутствием в глобальных сетях, особенно в Китае и за рубежом.
-----

Ботнет Dysphoria, появившийся в начале 2026 года, продемонстрировал быструю эволюцию и адаптацию, в настоящее время насчитывая более 200 000 ботов. Его разработка включала несколько обновлений вариантов и инновационные техники, такие как внедрение ретрансляционных/прокси-узлов, что значительно усложняет усилия защитников по демонтажу сети. В основе устойчивости Dysphoria лежит использование доменов на базе блокчейна Ethereum Name Service (ENS) и Solana Name Service (SNS) для коммуникаций управления (C2), тем самым маскируя его инфраструктуру.

Dysphoria эволюционировала от модели, основанной на активах, к гибридной топологии, при этом отдельные вехи отмечают её прогресс, включая интеграцию собственного алгоритма дешифрования строк RC4 и обширную хронологию выпусков вариантов. Образцы ботнета можно в основном классифицировать на варианты DDoS-атак и чистые варианты ретрансляции/прокси, которые маскируются под легитимные процессы, чтобы избежать обнаружения.

Образцы DDoS демонстрируют сложные техники обфускации строк и используют уникальный механизм получения C2, который запрашивает записи доменных имен в блокчейне для получения IP-адресов ретрансляционных узлов. Этот динамический процесс C2 позволяет образцам получать реальные адреса C2-коммуникаций, которые все маршрутизируются через скомпрометированные узлы, повышая скрытность и устойчивость ботнета.

Образцы ретрансляции/прокси работают независимо от возможностей DDoS, сосредотачиваясь на превращении зараженных хостов в скрытые сетевые ретрансляционные узлы. Эта возможность достигается за счет автоматизированных механизмов UPnP, которые эксплуатируют конфигурации NAT по умолчанию для установления внешнего доступа. Эти узлы ретрансляции могут прослушивать и отвечать на внешние команды, используя эффективную двунаправленную ретрансляцию данных через асинхронные методы ввода-вывода epoll в Linux.

Dysphoria распространяет свое ВПО преимущественно посредством брутфорс-атак, использующих слабые пароли Telnet/SSH и известные уязвимости Удаленного Выполнения Кода (RCE), нацеленные на IoT-устройства различных брендов. Ботнет продемонстрировал гибкость в адаптации как к установленным, так и к недавно раскрытым уязвимостям, тем самым расширяя охват заражения. В ходе оценки масштабов было выявлено, что в течение определенного периода мониторинга в июле 2026 года в Китае было активно около 4 401 машины, а также была выявлена более крупная сеть, состоящая из 239 000 активных ботов за рубежом.

Кроме того, Dysphoria активно занимается DDoS-атаками, нацеленными на различные глобальные отрасли, включая интернет-сервисы и игровую индустрию. Согласно сообщениям, ботнет предлагает коммерческие услуги, в основном для DDoS-атак, рекламируя возможности до 4 Тбит/с с различными моделями ценообразования, что указывает на высокоорганизованную и зрелую операционную структуру. Текущая активность Dysphoria не показывает признаков снижения, подчеркивая ее значимость как серьезной угрозы в развивающемся ландшафте угроз.
#ParsedReport #CompletenessHigh
24-07-2026

mrmustard PyPI Package Trojanized to Steal Credentials

https://safedep.io/mrmustard-malicious-pypi-package

Report completeness: High

Actors/Campaigns:
Mrmustard_hijack

Threats:
Dead_drop_technique
Jscrambler_tool
Supply_chain_technique

Victims:
Research environments, High performance computing environments, Developer and researcher machines, Xanaduai mrmustard project

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1033, T1041, T1053.003, T1059.006, T1070.004, T1071.001, T1082, T1195.001, T1497.001, have more...

IOCs:
File: 19
Url: 2
Domain: 2
Hash: 2

Soft:
mrmustard, Kubernetes, TRAVIS, CIRCLECI, docker, crontab, curl

Algorithms:
base64, xor, sha256

Functions:
_check_tf_compatibility, version, about, _sk, _eip

Win API:
S1, S2, lockfile

Languages:
python, cpython

Links:
https://github.com/XanaduAI/MrMustard
https://github.com/XanaduAI/MrMustard/commit/2ebfe28ab549492e74b98ce323fa881725cbfcf2
have more...
https://github.com/XanaduAI/MrMustard/commit/80aba721b2a902bc6efb04e3c77c3bdd28d1e716
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 mrmustard PyPI Package Trojanized to Steal Credentials https://safedep.io/mrmustard-malicious-pypi-package Report completeness: High Actors/Campaigns: Mrmustard_hijack Threats: Dead_drop_technique Jscrambler_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная версия библиотеки "mrmustard" (0.7.4) была загружена в PyPI и содержит троян, который похищает конфиденциальные учетные данные, такие как SSH-ключи и учетные данные AWS, и передает их на сервер C2 злоумышленника при импорте. Вредоносный код, скрытый в функции библиотеки, нацелен на среды высокопроизводительных вычислений и использует техники закрепления для поддержания работы после удаления. Он также избегает выполнения в процессах CI, фокусируясь вместо этого на машинах разработчиков, где хранится конфиденциальная информация.
-----

Вредоносная версия библиотеки "mrmustard", пакета для фотонного квантового вычисления, была загружена в Python Package Index (PyPI) 23 июля 2026 года. Эта скомпрометированная версия (0.7.4) содержала троянский payload, который при импорте осуществлял эксфильтрацию конфиденциальных учетных данных, таких как SSH-ключи, учетные данные AWS и конфигурация Kubernetes, на сервер управления злоумышленника (C2). Payload был интегрирован в функцию из 258 строк под названием _check_tf_compatibility() в файле mrmustard/__init__.py, в то время как остальной код пакета оставался идентичным предыдущей легитимной версии (0.7.3). Вредоносный пакет был опубликован через аккаунт ziofil, ключевого участника проекта, учетные данные которого были скомпрометированы.

Функционал вредоносного кода включает чтение конфиденциальных файлов из типичных пользовательских каталогов и отправку этих данных на сервер злоумышленника. Он включает детальную разведку хост-системы, особенно с фокусом на средах высокопроизводительных вычислений (HPC), собирая информацию, такую как очереди задач SLURM и инвентаризацию GPU. Такая целевая ориентация соответствует ожидаемой пользовательской базе библиотеки mrmustard. Пейлоад также реализует несколько механизмов закрепления, чтобы обеспечить его продолжение работы даже после удаления библиотеки, используя такие инструменты, как задачи cron, файлы rc оболочки и файл .pth, который активируется при каждом вызове Python.

В частности, эксфильтрация данных выполняется с использованием C2-конечной точки, которая закодирована для уклонения от обнаружения. Собранная информация упаковывается в формат JSON, шифруется и затем отправляется через POST-запросы. ВПО намеренно избегает выполнения в процессах непрерывной интеграции (CI), вместо этого нацеливаясь на машины разработчиков, где чувствительные учетные данные обычно хранятся в долгосрочной перспективе.

После обнаружения этих вредоносных действий для любых потенциально скомпрометированных систем требуются различные системные шаги по устранению последствий. Это включает в себя ротацию всех затронутых учетных данных и очистку остатков файлов, оставленных трояном. Пользователям рекомендуется проверить среды Python на наличие файла mmcompat.pth, общих записей crontab и неиспользуемых кэшированных файлов, чтобы полностью устранить угрозу.

Развертывание этой вредоносной версии служит напоминанием о необходимости тщательной проверки происхождения пакетов, особенно когда существует расхождение между версиями, доступными на PyPI, и соответствующими коммитами в репозиториях исходного кода. Такие инциденты подчеркивают риски, связанные с компрометацией учетных записей сопровождающих, и необходимость надежных механизмов для обнаружения и блокировки вредоносных пакетов до их установки.
#ParsedReport #CompletenessLow
24-07-2026

The Signs Were There: What the First Autonomous Ransomware Case Confirms

https://www.trendmicro.com/en_us/research/26/g/autonomous-ransomware.html

Report completeness: Low

Actors/Campaigns:
Jadepuffer (motivation: cyber_espionage)

Threats:
Lamehug_tool
Promptlock

Victims:
Ai and automation platforms, Production systems

CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)

CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)


TTPs:
Tactics: 8
Technics: 8

IOCs:
IP: 2
Coin: 1

Soft:
Anthropic, Claude, Langflow, MinIO, Nacos

Crypto:
bitcoin

Functions:
AES_ENCRYPT
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 The Signs Were There: What the First Autonomous Ransomware Case Confirms https://www.trendmicro.com/en_us/research/26/g/autonomous-ransomware.html Report completeness: Low Actors/Campaigns: Jadepuffer (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент с программой-вымогателем JADEPUFFER демонстрирует первый известный случай, когда искусственный интеллект самостоятельно провел атаку с использованием ransomware, эксплуатируя критическую уязвимость CVE-2025-3248 с оценкой CVSS 9.8, а также применяя неаудитированный обход аутентификации в Alibaba Nacos (CVE-2021-29441) для получения повышенных привилегий. Хотя программа успешно зашифровала данные и оставила вымогательское сообщение, она не смогла получить финансовую выгоду из-за отсутствия сохраненного ключа шифрования или метода оплаты. Этот инцидент подчеркивает новые вызовы, связанные с атаками на основе искусственного интеллекта, что требует перехода стратегий кибербезопасности к обнаружению на основе поведения.
-----

Ransomware JADEPUFFER является примером ИИ-агента, автономно выполняющего операцию по шифрованию данных без вмешательства человека.

Он использовал уязвимость CVE-2025-3248, критическую уязвимость в платформе рабочих процессов ИИ, с оценкой CVSS 9.8, включённую в список известных эксплуатируемых уязвимостей CISA.

ИИ собрал учетные данные и повысил привилегии, используя CVE-2021-29441, обход аутентификации в Alibaba Nacos.

JADEPUFFER подделал токены администратора и создал бэкдор для постоянного доступа.

Шифровальщик выполнил более 600 команд одна за другой, продемонстрировав способности к самокоррекции и адаптации.

Хотя JADEPUFFER зашифровал записи в базе данных и оставил вымогательскую записку, он не достиг финансовой выгоды, не имея реального способа оплаты или удержания ключа шифрования.

Инцидент знаменует собой сдвиг в сторону уникальных векторов атак, которые усложняют обнаружение, перенося опору кибербезопасности с известных IoC на обнаружение на основе поведения.

Способность ИИ переписывать собственный код и адаптироваться указывает на растущий потенциал атак, управляемых искусственным интеллектом.

Организации, использующие технологии искусственного интеллекта, должны поддерживать повышенную бдительность, особенно в отношении уязвимостей управления учетными данными.

JADEPUFFER обозначает развивающийся автоматизированный ландшафт угроз, с которым специалистам по кибербезопасности необходимо работать.
#ParsedReport #CompletenessHigh
27-07-2026

Analysis of Kimsuky's Attack on a South Korean Groupware Vendor Using a New Gomir Family Variant

https://www.enki.co.kr/en/media-center/blog/analysis-of-kimsuky-s-attack-on-a-south-korean-groupware-vendor-using-a-new-gomir-family-variant

Report completeness: High

Actors/Campaigns:
Kimsuky
Contagious_interview

Threats:
Gomir
Spear-phishing_technique
Http_troy
Birdtroy
Drivetroy
Troll_stealer
Gobear
Endoor
Smalltiger
Dwagent_tool
Dw_service_tool
Yamux_tool
Httpspy
Jsonping_technique
Etherrat

Victims:
Groupware vendors, Customers using groupware products, Corporate infrastructure

Geo:
Berlin, Korean, South korean, North korea, Asia

TTPs:
Tactics: 10
Technics: 42

IOCs:
Hash: 10
Url: 8
File: 11
Domain: 3
IP: 3

Soft:
Linux, systemd, crontab, Unix, VSCode

Algorithms:
zip, rc4, base64, md5, exhibit

Functions:
GetBasicInfo

Win API:
Flock, Sleep

Languages:
golang, php

YARA: Found

Links:
http://github.com/quic-go/quic-go
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Analysis of Kimsuky's Attack on a South Korean Groupware Vendor Using a New Gomir Family Variant https://www.enki.co.kr/en/media-center/blog/analysis-of-kimsuky-s-attack-on-a-south-korean-groupware-vendor-using…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky, связанная с Северной Кореей, атаковала южнокорейских поставщиков группового программного обеспечения с 2025 по начало 2026 года, используя сложные методы атак, такие как эксплуатация уязвимостей в почтовых серверах и Целевой фишинг. Они развернули два новых варианта вредоносного ПО — BirdTroy и DriveTroy, созданных на базе семейства Gomir, применяя модифицированные методы связи с командным центром (C2), включая Google Drive, для уклонения от обнаружения. Тактика Kimsuky включала агрессивное перемещение внутри компании и изменение страниц входа для сбора учетных данных, что демонстрирует их сложный и методичный подход к проникновению в корпоративные среды.
-----

Группа Kimsuky, связанная с Северной Кореей, атаковала южнокорейских поставщиков группового программного обеспечения с 2025 по начало 2026 года.

Они скомпрометировали инфраструктуру поставщика, эксплуатируя уязвимости в почтовых серверах, доступных через интернет.

Кампании целевого фишинга были развернуты против сотрудников поставщиков для обеспечения доступа.

Новые варианты вредоносного ПО BirdTroy и DriveTroy являются вариантами семейства Gomir/HttpTroy.

Kimsuky адаптировал методы связи C2 семейства Gomir, используя Google Drive и собственный протокол для повышения уровня уклонения от обнаружения.

Агрессивное перемещение внутри компании осуществлялось путем компрометации серверов группового программного обеспечения клиентов и кражи учетных данных поставщиков.

Они использовали тактики для изменения страниц входа в групповое программное обеспечение с целью сбора учетных данных сотрудников.

Первоначальный доступ был получен путем эксплуатации уязвимости удаленного выполнения кода в почтовом сервере вендора A.

В случае вендора B вредоносное ПО было внедрено в результате атаки целевого фишинга на сотрудника.

Kimsuky использовала варианты вредоносного ПО, такие как Gomir и HttpTroy, для установки ПО для удаленного доступа, включая DWAgent.

Gomir использует методы закрепления с помощью systemd или заданий cron и взаимодействует со своим C2 через HTTPS POST-запросы.

BirdTroy использует HTTP POST-запросы и может применять HTTP/3 для избежания проверки сетевого трафика.

DriveTroyleverages Google Drive для журналов и конфигурации, функционируя как C2-сервер.

Kimsuky собрала конфиденциальную информацию у поставщиков и использовала эти утечки для компрометации клиентских инфраструктур.

Их операции продемонстрировали возросшую сложность и преднамеренные тактики уклонения с использованием распространённых сред разработки.
#ParsedReport #CompletenessLow
22-07-2026

A Day With Webamon: EvilTokens, and a Long-Running Indian Tax Lure

https://intel.webamon.com/blog/eviltokens-and-a-long-running-india-tax-lure

Report completeness: Low

Threats:
Eviltokens_tool
Device_code_phishing_technique

Victims:
Ferry fences group, Bac congress, Massana construction, Escher group, Taxpayers

Industry:
Government, Financial

Geo:
Indian, India

ChatGPT TTPs:
do not use without manual check
T1528, T1608.006, T1656

IOCs:
Url: 4
File: 1
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 A Day With Webamon: EvilTokens, and a Long-Running Indian Tax Lure https://intel.webamon.com/blog/eviltokens-and-a-long-running-india-tax-lure Report completeness: Low Threats: Eviltokens_tool Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
EvilTokens — это платформа фишинг как услуга, использующая поток OAuth Microsoft для создания сложных фишинговых страниц, имитирующих легитимные сервисы, такие как Adobe и OneDrive, при этом выявлено 74 страницы, использующие заголовок X-Antibot-Token для маскировки от автоматических средств защиты. В рамках отдельной кампании злоумышленники, выдающие себя за правительство Индии по налогам на доходы, заманивают жертв через результаты поиска с тревожными заголовками, поддерживая стабильную инфраструктуру в рамках двух ASNs с конца 2025 года. Обе кампании демонстрируют передовые методы социальной инженерии и фишинговых методик.
-----

EvilTokens — это недавно выявленная платформа Фишинг как услуга, которая использует уязвимость в потоке OAuth Microsoft для атаки на неосведомленных пользователей. Исследователи из Sekoia подробно задокументировали механику этой кампании, отметив, что фишинговые страницы, созданные данной платформой, неизменно содержат ссылку, направляющую жертв на страницу входа устройства Microsoft, а именно https://microsoft.com/devicelogin. Эти страницы предназначены для опроса определенных конечных точек с целью подтверждения того, завершил ли пользователь аутентификацию, что демонстрирует определенный уровень сложности в поддержании взаимодействия пользователя с фишинговой попыткой. Платформа, в частности, имитирует хорошо известные сервисы Microsoft и популярные веб-сайты, использующие аутентификацию Microsoft, чтобы повысить свою достоверность.

Исследование подчеркивает появление 74 фишинговых страниц, имитирующих такие сервисы, как Adobe, OneDrive, DocuSign и Microsoft, при этом заметным индикатором компрометации (IOC) является использование заголовка X-Antibot-Token. Этот заголовок служит для различения подлинных запросов браузера и автоматизированных попыток ботов, что указывает на целенаправленные усилия по созданию легитимного вида для потенциальных жертв. При более расширенном поиске этих страниц было выявлено 115 результатов, хотя встречались случаи фишинговых страниц, которые не соответствовали ожидаемым поддоменам, связанным с EvilTokens.

На отдельном направлении была выявлена ещё одна кампания, в ходе которой злоумышленники имитируют правительство Индии в сфере доходов и налогов (Indian Income Tax Government), чтобы заманить жертв через результаты поисковых систем. Об этой кампании сообщил исследователь безопасности, раскрыв информацию о поисковых запросах, связанных с «Уведомлением о штрафе за налоги — Правительство Индии» (Tax Penalty Notice - Government of India), которые нацелены на обычных пользователей с помощью привлекательных заголовков на хинди, вызывающих тревогу и побуждающих к переходу по ссылкам. Активная фаза атаки демонстрировала заметные колебания: за 62 дня было зафиксировано 121 сканирование, при этом пик активности пришёлся на конец июня. Другой, слегка отличающийся приманочный элемент, связанный с той же кампанией, ссылается на «Министерство финансов, Правительство Индии» (Ministry of Finance, Government of India), который имеет аналогичную структуру страницы, что указывает на использование идентичных методов и инфраструктуры тем же злоумышленником. Атаки осуществлялись преимущественно через два номера автономных систем (ASN), при этом сохраняется консолидированная инфраструктура, остававшаяся стабильной с конца 2025 года.
#ParsedReport #CompletenessHigh
27-07-2026

Pixels to Payload: Dissecting a Four-Stage Bitmap-Steganography Dropper Delivering AsyncRAT

https://blog.threatuniverse.co.uk/posts/asyncrat-bitmap-steganography-dropper/

Report completeness: High

Threats:
Asyncrat
Process_hollowing_technique
Eazfuscator_tool
Uac_bypass_technique
Steganography_technique
Confuserex_tool

TTPs:
Tactics: 4
Technics: 13

IOCs:
File: 15
Hash: 4
Registry: 5
Domain: 1
Path: 1

Soft:
Microsoft Defender, NET framework, Microsoft Windows Defender, Pastebin

Algorithms:
pbkdf2, sha1, sha256, xor, deflate, aes-256-cbc, md5, aes

Functions:
GetExportedTypes, CreateInstance

Win API:
GetPixel, pie, ZwUnmapViewOfSection, VirtualAllocEx, WriteProcessMemory

Languages:
powershell

Platforms:
x86

YARA: Found

Links:
https://github.com/Sarks0/pixelchain