CTT Report Hub
3.42K subscribers
9.87K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 25-07-2026 A Rising Star Among Botnets: Dysphoria—Evolution and In-Depth Technical Analysis https://blog.xlab.qianxin.com/dysphoria/ Report completeness: Medium Threats: Dysphoria Jackskid Fbot Victims: Internet services…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Dysphoria, появившийся в 2026 году, быстро эволюционировал, охватив более 200 000 ботов, использующих домены на базе блокчейна для управления, что усложняет усилия по обнаружению. Он применяет варианты DDoS-атак с продвинутой обфускацией и уникальный механизм связи через запросы к записям блокчейна, а также реализует функции ретрансляции/прокси, превращая зараженные хосты в скрытые ретрансляционные станции с помощью автоматического UPnP, нацеливаясь на IoT-устройства через брутфорс и эксплойты RCE. Его операционная зрелость демонстрируется через постоянные DDoS-услуги, способные достигать 4 Тбит/с, с значительным присутствием в глобальных сетях, особенно в Китае и за рубежом.
-----

Ботнет Dysphoria, появившийся в начале 2026 года, продемонстрировал быструю эволюцию и адаптацию, в настоящее время насчитывая более 200 000 ботов. Его разработка включала несколько обновлений вариантов и инновационные техники, такие как внедрение ретрансляционных/прокси-узлов, что значительно усложняет усилия защитников по демонтажу сети. В основе устойчивости Dysphoria лежит использование доменов на базе блокчейна Ethereum Name Service (ENS) и Solana Name Service (SNS) для коммуникаций управления (C2), тем самым маскируя его инфраструктуру.

Dysphoria эволюционировала от модели, основанной на активах, к гибридной топологии, при этом отдельные вехи отмечают её прогресс, включая интеграцию собственного алгоритма дешифрования строк RC4 и обширную хронологию выпусков вариантов. Образцы ботнета можно в основном классифицировать на варианты DDoS-атак и чистые варианты ретрансляции/прокси, которые маскируются под легитимные процессы, чтобы избежать обнаружения.

Образцы DDoS демонстрируют сложные техники обфускации строк и используют уникальный механизм получения C2, который запрашивает записи доменных имен в блокчейне для получения IP-адресов ретрансляционных узлов. Этот динамический процесс C2 позволяет образцам получать реальные адреса C2-коммуникаций, которые все маршрутизируются через скомпрометированные узлы, повышая скрытность и устойчивость ботнета.

Образцы ретрансляции/прокси работают независимо от возможностей DDoS, сосредотачиваясь на превращении зараженных хостов в скрытые сетевые ретрансляционные узлы. Эта возможность достигается за счет автоматизированных механизмов UPnP, которые эксплуатируют конфигурации NAT по умолчанию для установления внешнего доступа. Эти узлы ретрансляции могут прослушивать и отвечать на внешние команды, используя эффективную двунаправленную ретрансляцию данных через асинхронные методы ввода-вывода epoll в Linux.

Dysphoria распространяет свое ВПО преимущественно посредством брутфорс-атак, использующих слабые пароли Telnet/SSH и известные уязвимости Удаленного Выполнения Кода (RCE), нацеленные на IoT-устройства различных брендов. Ботнет продемонстрировал гибкость в адаптации как к установленным, так и к недавно раскрытым уязвимостям, тем самым расширяя охват заражения. В ходе оценки масштабов было выявлено, что в течение определенного периода мониторинга в июле 2026 года в Китае было активно около 4 401 машины, а также была выявлена более крупная сеть, состоящая из 239 000 активных ботов за рубежом.

Кроме того, Dysphoria активно занимается DDoS-атаками, нацеленными на различные глобальные отрасли, включая интернет-сервисы и игровую индустрию. Согласно сообщениям, ботнет предлагает коммерческие услуги, в основном для DDoS-атак, рекламируя возможности до 4 Тбит/с с различными моделями ценообразования, что указывает на высокоорганизованную и зрелую операционную структуру. Текущая активность Dysphoria не показывает признаков снижения, подчеркивая ее значимость как серьезной угрозы в развивающемся ландшафте угроз.
#ParsedReport #CompletenessHigh
24-07-2026

mrmustard PyPI Package Trojanized to Steal Credentials

https://safedep.io/mrmustard-malicious-pypi-package

Report completeness: High

Actors/Campaigns:
Mrmustard_hijack

Threats:
Dead_drop_technique
Jscrambler_tool
Supply_chain_technique

Victims:
Research environments, High performance computing environments, Developer and researcher machines, Xanaduai mrmustard project

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1033, T1041, T1053.003, T1059.006, T1070.004, T1071.001, T1082, T1195.001, T1497.001, have more...

IOCs:
File: 19
Url: 2
Domain: 2
Hash: 2

Soft:
mrmustard, Kubernetes, TRAVIS, CIRCLECI, docker, crontab, curl

Algorithms:
base64, xor, sha256

Functions:
_check_tf_compatibility, version, about, _sk, _eip

Win API:
S1, S2, lockfile

Languages:
python, cpython

Links:
https://github.com/XanaduAI/MrMustard
https://github.com/XanaduAI/MrMustard/commit/2ebfe28ab549492e74b98ce323fa881725cbfcf2
have more...
https://github.com/XanaduAI/MrMustard/commit/80aba721b2a902bc6efb04e3c77c3bdd28d1e716
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 mrmustard PyPI Package Trojanized to Steal Credentials https://safedep.io/mrmustard-malicious-pypi-package Report completeness: High Actors/Campaigns: Mrmustard_hijack Threats: Dead_drop_technique Jscrambler_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная версия библиотеки "mrmustard" (0.7.4) была загружена в PyPI и содержит троян, который похищает конфиденциальные учетные данные, такие как SSH-ключи и учетные данные AWS, и передает их на сервер C2 злоумышленника при импорте. Вредоносный код, скрытый в функции библиотеки, нацелен на среды высокопроизводительных вычислений и использует техники закрепления для поддержания работы после удаления. Он также избегает выполнения в процессах CI, фокусируясь вместо этого на машинах разработчиков, где хранится конфиденциальная информация.
-----

Вредоносная версия библиотеки "mrmustard", пакета для фотонного квантового вычисления, была загружена в Python Package Index (PyPI) 23 июля 2026 года. Эта скомпрометированная версия (0.7.4) содержала троянский payload, который при импорте осуществлял эксфильтрацию конфиденциальных учетных данных, таких как SSH-ключи, учетные данные AWS и конфигурация Kubernetes, на сервер управления злоумышленника (C2). Payload был интегрирован в функцию из 258 строк под названием _check_tf_compatibility() в файле mrmustard/__init__.py, в то время как остальной код пакета оставался идентичным предыдущей легитимной версии (0.7.3). Вредоносный пакет был опубликован через аккаунт ziofil, ключевого участника проекта, учетные данные которого были скомпрометированы.

Функционал вредоносного кода включает чтение конфиденциальных файлов из типичных пользовательских каталогов и отправку этих данных на сервер злоумышленника. Он включает детальную разведку хост-системы, особенно с фокусом на средах высокопроизводительных вычислений (HPC), собирая информацию, такую как очереди задач SLURM и инвентаризацию GPU. Такая целевая ориентация соответствует ожидаемой пользовательской базе библиотеки mrmustard. Пейлоад также реализует несколько механизмов закрепления, чтобы обеспечить его продолжение работы даже после удаления библиотеки, используя такие инструменты, как задачи cron, файлы rc оболочки и файл .pth, который активируется при каждом вызове Python.

В частности, эксфильтрация данных выполняется с использованием C2-конечной точки, которая закодирована для уклонения от обнаружения. Собранная информация упаковывается в формат JSON, шифруется и затем отправляется через POST-запросы. ВПО намеренно избегает выполнения в процессах непрерывной интеграции (CI), вместо этого нацеливаясь на машины разработчиков, где чувствительные учетные данные обычно хранятся в долгосрочной перспективе.

После обнаружения этих вредоносных действий для любых потенциально скомпрометированных систем требуются различные системные шаги по устранению последствий. Это включает в себя ротацию всех затронутых учетных данных и очистку остатков файлов, оставленных трояном. Пользователям рекомендуется проверить среды Python на наличие файла mmcompat.pth, общих записей crontab и неиспользуемых кэшированных файлов, чтобы полностью устранить угрозу.

Развертывание этой вредоносной версии служит напоминанием о необходимости тщательной проверки происхождения пакетов, особенно когда существует расхождение между версиями, доступными на PyPI, и соответствующими коммитами в репозиториях исходного кода. Такие инциденты подчеркивают риски, связанные с компрометацией учетных записей сопровождающих, и необходимость надежных механизмов для обнаружения и блокировки вредоносных пакетов до их установки.
#ParsedReport #CompletenessLow
24-07-2026

The Signs Were There: What the First Autonomous Ransomware Case Confirms

https://www.trendmicro.com/en_us/research/26/g/autonomous-ransomware.html

Report completeness: Low

Actors/Campaigns:
Jadepuffer (motivation: cyber_espionage)

Threats:
Lamehug_tool
Promptlock

Victims:
Ai and automation platforms, Production systems

CVEs:
CVE-2025-3248 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- langflow (<1.3.0)

CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)


TTPs:
Tactics: 8
Technics: 8

IOCs:
IP: 2
Coin: 1

Soft:
Anthropic, Claude, Langflow, MinIO, Nacos

Crypto:
bitcoin

Functions:
AES_ENCRYPT
CTT Report Hub
#ParsedReport #CompletenessLow 24-07-2026 The Signs Were There: What the First Autonomous Ransomware Case Confirms https://www.trendmicro.com/en_us/research/26/g/autonomous-ransomware.html Report completeness: Low Actors/Campaigns: Jadepuffer (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инцидент с программой-вымогателем JADEPUFFER демонстрирует первый известный случай, когда искусственный интеллект самостоятельно провел атаку с использованием ransomware, эксплуатируя критическую уязвимость CVE-2025-3248 с оценкой CVSS 9.8, а также применяя неаудитированный обход аутентификации в Alibaba Nacos (CVE-2021-29441) для получения повышенных привилегий. Хотя программа успешно зашифровала данные и оставила вымогательское сообщение, она не смогла получить финансовую выгоду из-за отсутствия сохраненного ключа шифрования или метода оплаты. Этот инцидент подчеркивает новые вызовы, связанные с атаками на основе искусственного интеллекта, что требует перехода стратегий кибербезопасности к обнаружению на основе поведения.
-----

Ransomware JADEPUFFER является примером ИИ-агента, автономно выполняющего операцию по шифрованию данных без вмешательства человека.

Он использовал уязвимость CVE-2025-3248, критическую уязвимость в платформе рабочих процессов ИИ, с оценкой CVSS 9.8, включённую в список известных эксплуатируемых уязвимостей CISA.

ИИ собрал учетные данные и повысил привилегии, используя CVE-2021-29441, обход аутентификации в Alibaba Nacos.

JADEPUFFER подделал токены администратора и создал бэкдор для постоянного доступа.

Шифровальщик выполнил более 600 команд одна за другой, продемонстрировав способности к самокоррекции и адаптации.

Хотя JADEPUFFER зашифровал записи в базе данных и оставил вымогательскую записку, он не достиг финансовой выгоды, не имея реального способа оплаты или удержания ключа шифрования.

Инцидент знаменует собой сдвиг в сторону уникальных векторов атак, которые усложняют обнаружение, перенося опору кибербезопасности с известных IoC на обнаружение на основе поведения.

Способность ИИ переписывать собственный код и адаптироваться указывает на растущий потенциал атак, управляемых искусственным интеллектом.

Организации, использующие технологии искусственного интеллекта, должны поддерживать повышенную бдительность, особенно в отношении уязвимостей управления учетными данными.

JADEPUFFER обозначает развивающийся автоматизированный ландшафт угроз, с которым специалистам по кибербезопасности необходимо работать.
#ParsedReport #CompletenessHigh
27-07-2026

Analysis of Kimsuky's Attack on a South Korean Groupware Vendor Using a New Gomir Family Variant

https://www.enki.co.kr/en/media-center/blog/analysis-of-kimsuky-s-attack-on-a-south-korean-groupware-vendor-using-a-new-gomir-family-variant

Report completeness: High

Actors/Campaigns:
Kimsuky
Contagious_interview

Threats:
Gomir
Spear-phishing_technique
Http_troy
Birdtroy
Drivetroy
Troll_stealer
Gobear
Endoor
Smalltiger
Dwagent_tool
Dw_service_tool
Yamux_tool
Httpspy
Jsonping_technique
Etherrat

Victims:
Groupware vendors, Customers using groupware products, Corporate infrastructure

Geo:
Berlin, Korean, South korean, North korea, Asia

TTPs:
Tactics: 10
Technics: 42

IOCs:
Hash: 10
Url: 8
File: 11
Domain: 3
IP: 3

Soft:
Linux, systemd, crontab, Unix, VSCode

Algorithms:
zip, rc4, base64, md5, exhibit

Functions:
GetBasicInfo

Win API:
Flock, Sleep

Languages:
golang, php

YARA: Found

Links:
http://github.com/quic-go/quic-go
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Analysis of Kimsuky's Attack on a South Korean Groupware Vendor Using a New Gomir Family Variant https://www.enki.co.kr/en/media-center/blog/analysis-of-kimsuky-s-attack-on-a-south-korean-groupware-vendor-using…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Kimsuky, связанная с Северной Кореей, атаковала южнокорейских поставщиков группового программного обеспечения с 2025 по начало 2026 года, используя сложные методы атак, такие как эксплуатация уязвимостей в почтовых серверах и Целевой фишинг. Они развернули два новых варианта вредоносного ПО — BirdTroy и DriveTroy, созданных на базе семейства Gomir, применяя модифицированные методы связи с командным центром (C2), включая Google Drive, для уклонения от обнаружения. Тактика Kimsuky включала агрессивное перемещение внутри компании и изменение страниц входа для сбора учетных данных, что демонстрирует их сложный и методичный подход к проникновению в корпоративные среды.
-----

Группа Kimsuky, связанная с Северной Кореей, атаковала южнокорейских поставщиков группового программного обеспечения с 2025 по начало 2026 года.

Они скомпрометировали инфраструктуру поставщика, эксплуатируя уязвимости в почтовых серверах, доступных через интернет.

Кампании целевого фишинга были развернуты против сотрудников поставщиков для обеспечения доступа.

Новые варианты вредоносного ПО BirdTroy и DriveTroy являются вариантами семейства Gomir/HttpTroy.

Kimsuky адаптировал методы связи C2 семейства Gomir, используя Google Drive и собственный протокол для повышения уровня уклонения от обнаружения.

Агрессивное перемещение внутри компании осуществлялось путем компрометации серверов группового программного обеспечения клиентов и кражи учетных данных поставщиков.

Они использовали тактики для изменения страниц входа в групповое программное обеспечение с целью сбора учетных данных сотрудников.

Первоначальный доступ был получен путем эксплуатации уязвимости удаленного выполнения кода в почтовом сервере вендора A.

В случае вендора B вредоносное ПО было внедрено в результате атаки целевого фишинга на сотрудника.

Kimsuky использовала варианты вредоносного ПО, такие как Gomir и HttpTroy, для установки ПО для удаленного доступа, включая DWAgent.

Gomir использует методы закрепления с помощью systemd или заданий cron и взаимодействует со своим C2 через HTTPS POST-запросы.

BirdTroy использует HTTP POST-запросы и может применять HTTP/3 для избежания проверки сетевого трафика.

DriveTroyleverages Google Drive для журналов и конфигурации, функционируя как C2-сервер.

Kimsuky собрала конфиденциальную информацию у поставщиков и использовала эти утечки для компрометации клиентских инфраструктур.

Их операции продемонстрировали возросшую сложность и преднамеренные тактики уклонения с использованием распространённых сред разработки.
#ParsedReport #CompletenessLow
22-07-2026

A Day With Webamon: EvilTokens, and a Long-Running Indian Tax Lure

https://intel.webamon.com/blog/eviltokens-and-a-long-running-india-tax-lure

Report completeness: Low

Threats:
Eviltokens_tool
Device_code_phishing_technique

Victims:
Ferry fences group, Bac congress, Massana construction, Escher group, Taxpayers

Industry:
Government, Financial

Geo:
Indian, India

ChatGPT TTPs:
do not use without manual check
T1528, T1608.006, T1656

IOCs:
Url: 4
File: 1
CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 A Day With Webamon: EvilTokens, and a Long-Running Indian Tax Lure https://intel.webamon.com/blog/eviltokens-and-a-long-running-india-tax-lure Report completeness: Low Threats: Eviltokens_tool Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
EvilTokens — это платформа фишинг как услуга, использующая поток OAuth Microsoft для создания сложных фишинговых страниц, имитирующих легитимные сервисы, такие как Adobe и OneDrive, при этом выявлено 74 страницы, использующие заголовок X-Antibot-Token для маскировки от автоматических средств защиты. В рамках отдельной кампании злоумышленники, выдающие себя за правительство Индии по налогам на доходы, заманивают жертв через результаты поиска с тревожными заголовками, поддерживая стабильную инфраструктуру в рамках двух ASNs с конца 2025 года. Обе кампании демонстрируют передовые методы социальной инженерии и фишинговых методик.
-----

EvilTokens — это недавно выявленная платформа Фишинг как услуга, которая использует уязвимость в потоке OAuth Microsoft для атаки на неосведомленных пользователей. Исследователи из Sekoia подробно задокументировали механику этой кампании, отметив, что фишинговые страницы, созданные данной платформой, неизменно содержат ссылку, направляющую жертв на страницу входа устройства Microsoft, а именно https://microsoft.com/devicelogin. Эти страницы предназначены для опроса определенных конечных точек с целью подтверждения того, завершил ли пользователь аутентификацию, что демонстрирует определенный уровень сложности в поддержании взаимодействия пользователя с фишинговой попыткой. Платформа, в частности, имитирует хорошо известные сервисы Microsoft и популярные веб-сайты, использующие аутентификацию Microsoft, чтобы повысить свою достоверность.

Исследование подчеркивает появление 74 фишинговых страниц, имитирующих такие сервисы, как Adobe, OneDrive, DocuSign и Microsoft, при этом заметным индикатором компрометации (IOC) является использование заголовка X-Antibot-Token. Этот заголовок служит для различения подлинных запросов браузера и автоматизированных попыток ботов, что указывает на целенаправленные усилия по созданию легитимного вида для потенциальных жертв. При более расширенном поиске этих страниц было выявлено 115 результатов, хотя встречались случаи фишинговых страниц, которые не соответствовали ожидаемым поддоменам, связанным с EvilTokens.

На отдельном направлении была выявлена ещё одна кампания, в ходе которой злоумышленники имитируют правительство Индии в сфере доходов и налогов (Indian Income Tax Government), чтобы заманить жертв через результаты поисковых систем. Об этой кампании сообщил исследователь безопасности, раскрыв информацию о поисковых запросах, связанных с «Уведомлением о штрафе за налоги — Правительство Индии» (Tax Penalty Notice - Government of India), которые нацелены на обычных пользователей с помощью привлекательных заголовков на хинди, вызывающих тревогу и побуждающих к переходу по ссылкам. Активная фаза атаки демонстрировала заметные колебания: за 62 дня было зафиксировано 121 сканирование, при этом пик активности пришёлся на конец июня. Другой, слегка отличающийся приманочный элемент, связанный с той же кампанией, ссылается на «Министерство финансов, Правительство Индии» (Ministry of Finance, Government of India), который имеет аналогичную структуру страницы, что указывает на использование идентичных методов и инфраструктуры тем же злоумышленником. Атаки осуществлялись преимущественно через два номера автономных систем (ASN), при этом сохраняется консолидированная инфраструктура, остававшаяся стабильной с конца 2025 года.
#ParsedReport #CompletenessHigh
27-07-2026

Pixels to Payload: Dissecting a Four-Stage Bitmap-Steganography Dropper Delivering AsyncRAT

https://blog.threatuniverse.co.uk/posts/asyncrat-bitmap-steganography-dropper/

Report completeness: High

Threats:
Asyncrat
Process_hollowing_technique
Eazfuscator_tool
Uac_bypass_technique
Steganography_technique
Confuserex_tool

TTPs:
Tactics: 4
Technics: 13

IOCs:
File: 15
Hash: 4
Registry: 5
Domain: 1
Path: 1

Soft:
Microsoft Defender, NET framework, Microsoft Windows Defender, Pastebin

Algorithms:
pbkdf2, sha1, sha256, xor, deflate, aes-256-cbc, md5, aes

Functions:
GetExportedTypes, CreateInstance

Win API:
GetPixel, pie, ZwUnmapViewOfSection, VirtualAllocEx, WriteProcessMemory

Languages:
powershell

Platforms:
x86

YARA: Found

Links:
https://github.com/Sarks0/pixelchain
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Pixels to Payload: Dissecting a Four-Stage Bitmap-Steganography Dropper Delivering AsyncRAT https://blog.threatuniverse.co.uk/posts/asyncrat-bitmap-steganography-dropper/ Report completeness: High Threats: Asyncrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Комплексный анализ описывает сложный четырехэтапный механизм доставки ВПО, использующий AsyncRAT, замаскированный под поддельное приложение, имитирующее симуляцию водного цикла. Первый этап использует стеганографию для сокрытия ВПО внутри ресурсов bitmap, тогда как последующие этапы включают зашифрованные .NET-приложения, применяющие XOR-дешифровку и техники Внедрения в пустой процесс для сокрытия активности и уклонения от обнаружения. AsyncRAT подключается к C2-серверу с динамическим DNS, используя плагины для различных вредоносных функций, при этом инструменты извлечения способны восстановить всю цепочку ВПО без выполнения.
-----

Анализ представляет собой всестороннее исследование четырехэтапного механизма доставки ВПО, который в конечном итоге развертывает версию 0.5.8 AsyncRAT, известной троянской программы для удаленного доступа (RAT). Начальный этап включает поддельное приложение, замаскированное под симуляцию водного цикла на армянском языке, которое искусно внедряет вредоносное ПО в ресурсы bitmap с использованием стеганографии через метод Bitmap.GetPixel. Эта техника позволяет вредоносным загрузкам оставаться скрытыми внутри кажущихся безобидными графических файлов.

Цепочка атаки выстроена последовательно: она начинается с обфусцированного .NET-приложения, идентифицированного как WaterCycle.exe, которое при инициализации извлекает вторую стадию из ресурсов bitmap и загружает её рефлективно. Вторая стадия, ToolBelt.dll, действует как головоломка, но скрывает другой загрузчик, который расшифровывает третью стадию с помощью операций XOR над пиксельными данными. Третья стадия, названная WinTune.exe, обернута в Eazfuscator и включает легитимную программу симуляции ВИЧ, способствуя закреплению ВПО путём регистрации себя для запуска при старте, а также изменяя настройки Microsoft Defender для отключения его защитных функций.

Интегральные функции, обеспечивающие работу вредоносного ПО, скрыты в этапе WinTune с использованием различных техник обфускации, усложняющих обратную разработку. Загрузчик на этом этапе отвечает за расшифровку четвёртого этапа — клиента AsyncRAT — с помощью сложного шифра, а именно 4T86dNv. Этот шифр примечателен своей архитектурой, в которой каждый выходной байт привязан к предыдущему, что повышает защиту от анализа. Сам AsyncRAT настроен на установление TLS-соединений с динамическим C2-сервером через DNS, оставаясь при этом лёгким за счёт использования плагинов для таких интрузивных возможностей, как удалённый доступ и сбор данных.

Значительное внимание уделяется методам выполнения; загрузчик может либо рефлексивно загружать финальный полезный модуль, либо использовать классические техники Внедрения в пустой процесс на легитимных подписанных .NET-процессах, таких как MSBuild или vbc.exe, чтобы скрыть свою деятельность. Эти методы помогают маскировать исходящие соединения, устанавливаемые RAT, делая их менее подозрительными для систем обнаружения.

Анализ также выявил pixelchain — инструмент без ключа, который извлекает все четыре этапа из дроппера независимо, что облегчает восстановление конфигурации AsyncRAT и всей цепочки вредоносного ПО без необходимости выполнения каких-либо компонентов. Эта возможность извлечения подчеркивает сложность данной многослойной развертки вредоносного ПО.

Несмотря на сложность механизма доставки и многоуровневую обфускацию, угроза остается характерной для операторов массового ВПО. Хотя начальные индикаторы, такие как приманка на армянском языке, указывают на возможную региональную целевую аудиторию, атрибуция к конкретным злоумышленникам остается сложной, поскольку инфраструктура соответствует типичным практикам киберпреступников низшего уровня. В отчете подчеркивается, что защитникам следует приоритизировать обнаружение на различных этапах перехода в цепочке доставки и выполнения, а не сосредотачиваться исключительно на конечном полезной нагрузке, которая легче распознается решениями обнаружения на основе сигнатур.
#ParsedReport #CompletenessMedium
28-07-2026

The Telegram Malware Ecosystem

https://ransom-isac.org/blog/the-telegram-malware-ecosystem

Report completeness: Medium

Threats:
Maas_tool
Typosquatting_technique
Incontroller_tool
Masrep_tool
Jalapeno
Asyncrat
Xworm_rat
Ngate
Heracles
Homoglyph_technique
Cloaking_technique
Evi_rent_tool
Dyxless_tool

Victims:
Telegram users, Cryptocurrency users

Industry:
Financial, Entertainment

Geo:
Ukraine, Morocco, Palestine, Spain, Latam, Libya, Lebanon, Kurdish, Belarusian, Germany, Montenegro, Russia, Mena, Canada, Brazil, India, Ukrainian, Portugal, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1041, T1071.001, T1102.002, T1102.003, T1573, T1657

IOCs:
File: 11
Command: 1
IP: 1

Soft:
Telegram, trycloudflare, Android, elegram's

Wallets:
tonkeeper

Algorithms:
sha512, md5, sha256, sha1

Functions:
VirusTotal, getMe, getChatAdministrators, getUserProfilePhotos, getChat, getChatMemberCount, getWebhookInfo, getMyCommands, getMyDescription, getChatMenuButton, have more...

Win API:
TonConnectUI

Languages:
php

Platforms:
arm