CTT Report Hub
#ParsedReport #CompletenessLow 22-07-2026 A Day With Webamon: EvilTokens, and a Long-Running Indian Tax Lure https://intel.webamon.com/blog/eviltokens-and-a-long-running-india-tax-lure Report completeness: Low Threats: Eviltokens_tool Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EvilTokens — это платформа фишинг как услуга, использующая поток OAuth Microsoft для создания сложных фишинговых страниц, имитирующих легитимные сервисы, такие как Adobe и OneDrive, при этом выявлено 74 страницы, использующие заголовок X-Antibot-Token для маскировки от автоматических средств защиты. В рамках отдельной кампании злоумышленники, выдающие себя за правительство Индии по налогам на доходы, заманивают жертв через результаты поиска с тревожными заголовками, поддерживая стабильную инфраструктуру в рамках двух ASNs с конца 2025 года. Обе кампании демонстрируют передовые методы социальной инженерии и фишинговых методик.
-----
EvilTokens — это недавно выявленная платформа Фишинг как услуга, которая использует уязвимость в потоке OAuth Microsoft для атаки на неосведомленных пользователей. Исследователи из Sekoia подробно задокументировали механику этой кампании, отметив, что фишинговые страницы, созданные данной платформой, неизменно содержат ссылку, направляющую жертв на страницу входа устройства Microsoft, а именно https://microsoft.com/devicelogin. Эти страницы предназначены для опроса определенных конечных точек с целью подтверждения того, завершил ли пользователь аутентификацию, что демонстрирует определенный уровень сложности в поддержании взаимодействия пользователя с фишинговой попыткой. Платформа, в частности, имитирует хорошо известные сервисы Microsoft и популярные веб-сайты, использующие аутентификацию Microsoft, чтобы повысить свою достоверность.
Исследование подчеркивает появление 74 фишинговых страниц, имитирующих такие сервисы, как Adobe, OneDrive, DocuSign и Microsoft, при этом заметным индикатором компрометации (IOC) является использование заголовка X-Antibot-Token. Этот заголовок служит для различения подлинных запросов браузера и автоматизированных попыток ботов, что указывает на целенаправленные усилия по созданию легитимного вида для потенциальных жертв. При более расширенном поиске этих страниц было выявлено 115 результатов, хотя встречались случаи фишинговых страниц, которые не соответствовали ожидаемым поддоменам, связанным с EvilTokens.
На отдельном направлении была выявлена ещё одна кампания, в ходе которой злоумышленники имитируют правительство Индии в сфере доходов и налогов (Indian Income Tax Government), чтобы заманить жертв через результаты поисковых систем. Об этой кампании сообщил исследователь безопасности, раскрыв информацию о поисковых запросах, связанных с «Уведомлением о штрафе за налоги — Правительство Индии» (Tax Penalty Notice - Government of India), которые нацелены на обычных пользователей с помощью привлекательных заголовков на хинди, вызывающих тревогу и побуждающих к переходу по ссылкам. Активная фаза атаки демонстрировала заметные колебания: за 62 дня было зафиксировано 121 сканирование, при этом пик активности пришёлся на конец июня. Другой, слегка отличающийся приманочный элемент, связанный с той же кампанией, ссылается на «Министерство финансов, Правительство Индии» (Ministry of Finance, Government of India), который имеет аналогичную структуру страницы, что указывает на использование идентичных методов и инфраструктуры тем же злоумышленником. Атаки осуществлялись преимущественно через два номера автономных систем (ASN), при этом сохраняется консолидированная инфраструктура, остававшаяся стабильной с конца 2025 года.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EvilTokens — это платформа фишинг как услуга, использующая поток OAuth Microsoft для создания сложных фишинговых страниц, имитирующих легитимные сервисы, такие как Adobe и OneDrive, при этом выявлено 74 страницы, использующие заголовок X-Antibot-Token для маскировки от автоматических средств защиты. В рамках отдельной кампании злоумышленники, выдающие себя за правительство Индии по налогам на доходы, заманивают жертв через результаты поиска с тревожными заголовками, поддерживая стабильную инфраструктуру в рамках двух ASNs с конца 2025 года. Обе кампании демонстрируют передовые методы социальной инженерии и фишинговых методик.
-----
EvilTokens — это недавно выявленная платформа Фишинг как услуга, которая использует уязвимость в потоке OAuth Microsoft для атаки на неосведомленных пользователей. Исследователи из Sekoia подробно задокументировали механику этой кампании, отметив, что фишинговые страницы, созданные данной платформой, неизменно содержат ссылку, направляющую жертв на страницу входа устройства Microsoft, а именно https://microsoft.com/devicelogin. Эти страницы предназначены для опроса определенных конечных точек с целью подтверждения того, завершил ли пользователь аутентификацию, что демонстрирует определенный уровень сложности в поддержании взаимодействия пользователя с фишинговой попыткой. Платформа, в частности, имитирует хорошо известные сервисы Microsoft и популярные веб-сайты, использующие аутентификацию Microsoft, чтобы повысить свою достоверность.
Исследование подчеркивает появление 74 фишинговых страниц, имитирующих такие сервисы, как Adobe, OneDrive, DocuSign и Microsoft, при этом заметным индикатором компрометации (IOC) является использование заголовка X-Antibot-Token. Этот заголовок служит для различения подлинных запросов браузера и автоматизированных попыток ботов, что указывает на целенаправленные усилия по созданию легитимного вида для потенциальных жертв. При более расширенном поиске этих страниц было выявлено 115 результатов, хотя встречались случаи фишинговых страниц, которые не соответствовали ожидаемым поддоменам, связанным с EvilTokens.
На отдельном направлении была выявлена ещё одна кампания, в ходе которой злоумышленники имитируют правительство Индии в сфере доходов и налогов (Indian Income Tax Government), чтобы заманить жертв через результаты поисковых систем. Об этой кампании сообщил исследователь безопасности, раскрыв информацию о поисковых запросах, связанных с «Уведомлением о штрафе за налоги — Правительство Индии» (Tax Penalty Notice - Government of India), которые нацелены на обычных пользователей с помощью привлекательных заголовков на хинди, вызывающих тревогу и побуждающих к переходу по ссылкам. Активная фаза атаки демонстрировала заметные колебания: за 62 дня было зафиксировано 121 сканирование, при этом пик активности пришёлся на конец июня. Другой, слегка отличающийся приманочный элемент, связанный с той же кампанией, ссылается на «Министерство финансов, Правительство Индии» (Ministry of Finance, Government of India), который имеет аналогичную структуру страницы, что указывает на использование идентичных методов и инфраструктуры тем же злоумышленником. Атаки осуществлялись преимущественно через два номера автономных систем (ASN), при этом сохраняется консолидированная инфраструктура, остававшаяся стабильной с конца 2025 года.
#ParsedReport #CompletenessHigh
27-07-2026
Pixels to Payload: Dissecting a Four-Stage Bitmap-Steganography Dropper Delivering AsyncRAT
https://blog.threatuniverse.co.uk/posts/asyncrat-bitmap-steganography-dropper/
Report completeness: High
Threats:
Asyncrat
Process_hollowing_technique
Eazfuscator_tool
Uac_bypass_technique
Steganography_technique
Confuserex_tool
TTPs:
Tactics: 4
Technics: 13
IOCs:
File: 15
Hash: 4
Registry: 5
Domain: 1
Path: 1
Soft:
Microsoft Defender, NET framework, Microsoft Windows Defender, Pastebin
Algorithms:
pbkdf2, sha1, sha256, xor, deflate, aes-256-cbc, md5, aes
Functions:
GetExportedTypes, CreateInstance
Win API:
GetPixel, pie, ZwUnmapViewOfSection, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Platforms:
x86
YARA: Found
Links:
27-07-2026
Pixels to Payload: Dissecting a Four-Stage Bitmap-Steganography Dropper Delivering AsyncRAT
https://blog.threatuniverse.co.uk/posts/asyncrat-bitmap-steganography-dropper/
Report completeness: High
Threats:
Asyncrat
Process_hollowing_technique
Eazfuscator_tool
Uac_bypass_technique
Steganography_technique
Confuserex_tool
TTPs:
Tactics: 4
Technics: 13
IOCs:
File: 15
Hash: 4
Registry: 5
Domain: 1
Path: 1
Soft:
Microsoft Defender, NET framework, Microsoft Windows Defender, Pastebin
Algorithms:
pbkdf2, sha1, sha256, xor, deflate, aes-256-cbc, md5, aes
Functions:
GetExportedTypes, CreateInstance
Win API:
GetPixel, pie, ZwUnmapViewOfSection, VirtualAllocEx, WriteProcessMemory
Languages:
powershell
Platforms:
x86
YARA: Found
Links:
https://github.com/Sarks0/pixelchainRhys Downing
Pixels to Payload: Dissecting a Four-Stage Bitmap-Steganography Dropper Delivering AsyncRAT
A technical teardown of a multi-stage .NET dropper chain that hides its loaders inside bitmap pixel channels, wraps an Eazfuscator crypter around an academic epidemiology simulator, and delivers AsyncRAT 0.5.8. Includes pixelchain, a keyless end-to-end chain…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Pixels to Payload: Dissecting a Four-Stage Bitmap-Steganography Dropper Delivering AsyncRAT https://blog.threatuniverse.co.uk/posts/asyncrat-bitmap-steganography-dropper/ Report completeness: High Threats: Asyncrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Комплексный анализ описывает сложный четырехэтапный механизм доставки ВПО, использующий AsyncRAT, замаскированный под поддельное приложение, имитирующее симуляцию водного цикла. Первый этап использует стеганографию для сокрытия ВПО внутри ресурсов bitmap, тогда как последующие этапы включают зашифрованные .NET-приложения, применяющие XOR-дешифровку и техники Внедрения в пустой процесс для сокрытия активности и уклонения от обнаружения. AsyncRAT подключается к C2-серверу с динамическим DNS, используя плагины для различных вредоносных функций, при этом инструменты извлечения способны восстановить всю цепочку ВПО без выполнения.
-----
Анализ представляет собой всестороннее исследование четырехэтапного механизма доставки ВПО, который в конечном итоге развертывает версию 0.5.8 AsyncRAT, известной троянской программы для удаленного доступа (RAT). Начальный этап включает поддельное приложение, замаскированное под симуляцию водного цикла на армянском языке, которое искусно внедряет вредоносное ПО в ресурсы bitmap с использованием стеганографии через метод Bitmap.GetPixel. Эта техника позволяет вредоносным загрузкам оставаться скрытыми внутри кажущихся безобидными графических файлов.
Цепочка атаки выстроена последовательно: она начинается с обфусцированного .NET-приложения, идентифицированного как WaterCycle.exe, которое при инициализации извлекает вторую стадию из ресурсов bitmap и загружает её рефлективно. Вторая стадия, ToolBelt.dll, действует как головоломка, но скрывает другой загрузчик, который расшифровывает третью стадию с помощью операций XOR над пиксельными данными. Третья стадия, названная WinTune.exe, обернута в Eazfuscator и включает легитимную программу симуляции ВИЧ, способствуя закреплению ВПО путём регистрации себя для запуска при старте, а также изменяя настройки Microsoft Defender для отключения его защитных функций.
Интегральные функции, обеспечивающие работу вредоносного ПО, скрыты в этапе WinTune с использованием различных техник обфускации, усложняющих обратную разработку. Загрузчик на этом этапе отвечает за расшифровку четвёртого этапа — клиента AsyncRAT — с помощью сложного шифра, а именно 4T86dNv. Этот шифр примечателен своей архитектурой, в которой каждый выходной байт привязан к предыдущему, что повышает защиту от анализа. Сам AsyncRAT настроен на установление TLS-соединений с динамическим C2-сервером через DNS, оставаясь при этом лёгким за счёт использования плагинов для таких интрузивных возможностей, как удалённый доступ и сбор данных.
Значительное внимание уделяется методам выполнения; загрузчик может либо рефлексивно загружать финальный полезный модуль, либо использовать классические техники Внедрения в пустой процесс на легитимных подписанных .NET-процессах, таких как MSBuild или vbc.exe, чтобы скрыть свою деятельность. Эти методы помогают маскировать исходящие соединения, устанавливаемые RAT, делая их менее подозрительными для систем обнаружения.
Анализ также выявил pixelchain — инструмент без ключа, который извлекает все четыре этапа из дроппера независимо, что облегчает восстановление конфигурации AsyncRAT и всей цепочки вредоносного ПО без необходимости выполнения каких-либо компонентов. Эта возможность извлечения подчеркивает сложность данной многослойной развертки вредоносного ПО.
Несмотря на сложность механизма доставки и многоуровневую обфускацию, угроза остается характерной для операторов массового ВПО. Хотя начальные индикаторы, такие как приманка на армянском языке, указывают на возможную региональную целевую аудиторию, атрибуция к конкретным злоумышленникам остается сложной, поскольку инфраструктура соответствует типичным практикам киберпреступников низшего уровня. В отчете подчеркивается, что защитникам следует приоритизировать обнаружение на различных этапах перехода в цепочке доставки и выполнения, а не сосредотачиваться исключительно на конечном полезной нагрузке, которая легче распознается решениями обнаружения на основе сигнатур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Комплексный анализ описывает сложный четырехэтапный механизм доставки ВПО, использующий AsyncRAT, замаскированный под поддельное приложение, имитирующее симуляцию водного цикла. Первый этап использует стеганографию для сокрытия ВПО внутри ресурсов bitmap, тогда как последующие этапы включают зашифрованные .NET-приложения, применяющие XOR-дешифровку и техники Внедрения в пустой процесс для сокрытия активности и уклонения от обнаружения. AsyncRAT подключается к C2-серверу с динамическим DNS, используя плагины для различных вредоносных функций, при этом инструменты извлечения способны восстановить всю цепочку ВПО без выполнения.
-----
Анализ представляет собой всестороннее исследование четырехэтапного механизма доставки ВПО, который в конечном итоге развертывает версию 0.5.8 AsyncRAT, известной троянской программы для удаленного доступа (RAT). Начальный этап включает поддельное приложение, замаскированное под симуляцию водного цикла на армянском языке, которое искусно внедряет вредоносное ПО в ресурсы bitmap с использованием стеганографии через метод Bitmap.GetPixel. Эта техника позволяет вредоносным загрузкам оставаться скрытыми внутри кажущихся безобидными графических файлов.
Цепочка атаки выстроена последовательно: она начинается с обфусцированного .NET-приложения, идентифицированного как WaterCycle.exe, которое при инициализации извлекает вторую стадию из ресурсов bitmap и загружает её рефлективно. Вторая стадия, ToolBelt.dll, действует как головоломка, но скрывает другой загрузчик, который расшифровывает третью стадию с помощью операций XOR над пиксельными данными. Третья стадия, названная WinTune.exe, обернута в Eazfuscator и включает легитимную программу симуляции ВИЧ, способствуя закреплению ВПО путём регистрации себя для запуска при старте, а также изменяя настройки Microsoft Defender для отключения его защитных функций.
Интегральные функции, обеспечивающие работу вредоносного ПО, скрыты в этапе WinTune с использованием различных техник обфускации, усложняющих обратную разработку. Загрузчик на этом этапе отвечает за расшифровку четвёртого этапа — клиента AsyncRAT — с помощью сложного шифра, а именно 4T86dNv. Этот шифр примечателен своей архитектурой, в которой каждый выходной байт привязан к предыдущему, что повышает защиту от анализа. Сам AsyncRAT настроен на установление TLS-соединений с динамическим C2-сервером через DNS, оставаясь при этом лёгким за счёт использования плагинов для таких интрузивных возможностей, как удалённый доступ и сбор данных.
Значительное внимание уделяется методам выполнения; загрузчик может либо рефлексивно загружать финальный полезный модуль, либо использовать классические техники Внедрения в пустой процесс на легитимных подписанных .NET-процессах, таких как MSBuild или vbc.exe, чтобы скрыть свою деятельность. Эти методы помогают маскировать исходящие соединения, устанавливаемые RAT, делая их менее подозрительными для систем обнаружения.
Анализ также выявил pixelchain — инструмент без ключа, который извлекает все четыре этапа из дроппера независимо, что облегчает восстановление конфигурации AsyncRAT и всей цепочки вредоносного ПО без необходимости выполнения каких-либо компонентов. Эта возможность извлечения подчеркивает сложность данной многослойной развертки вредоносного ПО.
Несмотря на сложность механизма доставки и многоуровневую обфускацию, угроза остается характерной для операторов массового ВПО. Хотя начальные индикаторы, такие как приманка на армянском языке, указывают на возможную региональную целевую аудиторию, атрибуция к конкретным злоумышленникам остается сложной, поскольку инфраструктура соответствует типичным практикам киберпреступников низшего уровня. В отчете подчеркивается, что защитникам следует приоритизировать обнаружение на различных этапах перехода в цепочке доставки и выполнения, а не сосредотачиваться исключительно на конечном полезной нагрузке, которая легче распознается решениями обнаружения на основе сигнатур.
#ParsedReport #CompletenessMedium
28-07-2026
The Telegram Malware Ecosystem
https://ransom-isac.org/blog/the-telegram-malware-ecosystem
Report completeness: Medium
Threats:
Maas_tool
Typosquatting_technique
Incontroller_tool
Masrep_tool
Jalapeno
Asyncrat
Xworm_rat
Ngate
Heracles
Homoglyph_technique
Cloaking_technique
Evi_rent_tool
Dyxless_tool
Victims:
Telegram users, Cryptocurrency users
Industry:
Financial, Entertainment
Geo:
Ukraine, Morocco, Palestine, Spain, Latam, Libya, Lebanon, Kurdish, Belarusian, Germany, Montenegro, Russia, Mena, Canada, Brazil, India, Ukrainian, Portugal, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1041, T1071.001, T1102.002, T1102.003, T1573, T1657
IOCs:
File: 11
Command: 1
IP: 1
Soft:
Telegram, trycloudflare, Android, elegram's
Wallets:
tonkeeper
Algorithms:
sha512, md5, sha256, sha1
Functions:
VirusTotal, getMe, getChatAdministrators, getUserProfilePhotos, getChat, getChatMemberCount, getWebhookInfo, getMyCommands, getMyDescription, getChatMenuButton, have more...
Win API:
TonConnectUI
Languages:
php
Platforms:
arm
28-07-2026
The Telegram Malware Ecosystem
https://ransom-isac.org/blog/the-telegram-malware-ecosystem
Report completeness: Medium
Threats:
Maas_tool
Typosquatting_technique
Incontroller_tool
Masrep_tool
Jalapeno
Asyncrat
Xworm_rat
Ngate
Heracles
Homoglyph_technique
Cloaking_technique
Evi_rent_tool
Dyxless_tool
Victims:
Telegram users, Cryptocurrency users
Industry:
Financial, Entertainment
Geo:
Ukraine, Morocco, Palestine, Spain, Latam, Libya, Lebanon, Kurdish, Belarusian, Germany, Montenegro, Russia, Mena, Canada, Brazil, India, Ukrainian, Portugal, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1041, T1071.001, T1102.002, T1102.003, T1573, T1657
IOCs:
File: 11
Command: 1
IP: 1
Soft:
Telegram, trycloudflare, Android, elegram's
Wallets:
tonkeeper
Algorithms:
sha512, md5, sha256, sha1
Functions:
VirusTotal, getMe, getChatAdministrators, getUserProfilePhotos, getChat, getChatMemberCount, getWebhookInfo, getMyCommands, getMyDescription, getChatMenuButton, have more...
Win API:
TonConnectUI
Languages:
php
Platforms:
arm
Ransom-ISAC
The Telegram Malware Ecosystem
A 9,898-row intelligence collection built from Telegram bot tokens and chat IDs leaking out of malware on VirusTotal.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 The Telegram Malware Ecosystem https://ransom-isac.org/blog/the-telegram-malware-ecosystem Report completeness: Medium Threats: Maas_tool Typosquatting_technique Incontroller_tool Masrep_tool Jalapeno Asyncrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
API Telegram Bot стало предпочтительным инструментом для авторов ВПО в целях доставки команд и эксфильтрации данных благодаря защите TLS и простоте использования, что позволяет осуществлять прямую передачу украденных данных в приватные чаты. Анализ выявил почти 10 000 уникальных токенов ботов, связанных с различными кампаниями ВПО, особенно .NET-стилеров, таких как AsyncRAT, что указывает на растущую тенденцию активности ВПО на базе Телеграм. Кроме того, динамическая инфраструктура обеспечивает переменные идентификаторы чатов, усложняя усилия по обнаружению и удалению, одновременно способствуя автоматизированным возможностям управления.
-----
API Telegram Bot стало значимым каналом связи для ВПО благодаря простоте использования, предоставляя авторам вредоносного ПО прямую, защищённую TLS платформу для эксфильтрации данных и доставки команд. API позволяет злоумышленникам отправать украденные данные напрямую в свои личные чаты одной строкой кода, устраняя необходимость в сложной инфраструктуре, такой как домены или сертификаты, которые подвержены обнаружению. Однако эта удобство создаёт риски и для самих операторов: утечки токенов и идентификаторов чатов, встроенные в образцы ВПО, могут предоставить доступ к тому же боту и разрешениям API, когда эти токены будут восстановлены.
В результате масштабной работы по сбору разведывательных данных было собрано почти 10 000 наблюдений, включающих 9 678 уникальных токенов ботов и 6 512 различных целевых чатов, полученных преимущественно из анализа VirusTotal. Деятельность операторов была классифицирована по 854 кампаниям, что выявило сложную сеть семейств ВПО, особенно в категории .NET стиллеров/RAT, с заметными семействами, включая AsyncRAT, jalapeno и XWorm. Эти наблюдения указывают на значительное усиление использования Телеграм для доставки ВПО, что проявляется в растущем тренде новых образцов, захваченных с середины 2024 года, иногда достигая пика более чем в 270 уникальных образцов в месяц.
Одной из главных проблем в борьбе с такими угрозами является динамическая природа инфраструктуры, используемой авторами ВПО. Многие применяют переменные идентификаторы чатов, которые могут обновляться во время выполнения, что позволяет осуществлять плавные переходы без необходимости перераспределения ВПО. Эта тактика усложняет усилия по удалению, поскольку скомпрометированные токены и идентификаторы чатов могут привести к сбору высококонфиденциальных персональных данных. Автоматизация через Bot API Телеграм позволяет операторам использовать вебхуки для обеспечения двусторонней связи, что значительно усиливает их возможности управления.
Кроме того, сбор разведданных использовал автоматизированные методы извлечения данных из VirusTotal, включая таргетинг на URL-адреса, связанные с API Телеграм, которые могут содержать токены ботов и идентификаторы чатов. Этот систематический подход позволяет выполнить фазу обогащения, где можно извлечь ценные данные о ботах, такие как их функциональность, разрешения и связанные команды. Эта разведданные имеют решающее значение для понимания тактических операций этих кампаний вредоносного ПО.
Кроме того, некоторые заметные кейсы, выделенные в анализе, показывают, как инфраструктура Телеграм используется для различных злонамеренных услуг. Например, сервис Evi-Crypto представляет собой решение под ключ для операций по выводу криптовалюты, а сервис MasRep ориентирован на удаление аккаунтов через скоординированную массовую жалобу. Такие сервисы иллюстрируют более широкую тенденцию, при которой операции с ВПО становятся коммерциализированными, предоставляя ВПО как услугу (MaaS) другим злоумышленникам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
API Telegram Bot стало предпочтительным инструментом для авторов ВПО в целях доставки команд и эксфильтрации данных благодаря защите TLS и простоте использования, что позволяет осуществлять прямую передачу украденных данных в приватные чаты. Анализ выявил почти 10 000 уникальных токенов ботов, связанных с различными кампаниями ВПО, особенно .NET-стилеров, таких как AsyncRAT, что указывает на растущую тенденцию активности ВПО на базе Телеграм. Кроме того, динамическая инфраструктура обеспечивает переменные идентификаторы чатов, усложняя усилия по обнаружению и удалению, одновременно способствуя автоматизированным возможностям управления.
-----
API Telegram Bot стало значимым каналом связи для ВПО благодаря простоте использования, предоставляя авторам вредоносного ПО прямую, защищённую TLS платформу для эксфильтрации данных и доставки команд. API позволяет злоумышленникам отправать украденные данные напрямую в свои личные чаты одной строкой кода, устраняя необходимость в сложной инфраструктуре, такой как домены или сертификаты, которые подвержены обнаружению. Однако эта удобство создаёт риски и для самих операторов: утечки токенов и идентификаторов чатов, встроенные в образцы ВПО, могут предоставить доступ к тому же боту и разрешениям API, когда эти токены будут восстановлены.
В результате масштабной работы по сбору разведывательных данных было собрано почти 10 000 наблюдений, включающих 9 678 уникальных токенов ботов и 6 512 различных целевых чатов, полученных преимущественно из анализа VirusTotal. Деятельность операторов была классифицирована по 854 кампаниям, что выявило сложную сеть семейств ВПО, особенно в категории .NET стиллеров/RAT, с заметными семействами, включая AsyncRAT, jalapeno и XWorm. Эти наблюдения указывают на значительное усиление использования Телеграм для доставки ВПО, что проявляется в растущем тренде новых образцов, захваченных с середины 2024 года, иногда достигая пика более чем в 270 уникальных образцов в месяц.
Одной из главных проблем в борьбе с такими угрозами является динамическая природа инфраструктуры, используемой авторами ВПО. Многие применяют переменные идентификаторы чатов, которые могут обновляться во время выполнения, что позволяет осуществлять плавные переходы без необходимости перераспределения ВПО. Эта тактика усложняет усилия по удалению, поскольку скомпрометированные токены и идентификаторы чатов могут привести к сбору высококонфиденциальных персональных данных. Автоматизация через Bot API Телеграм позволяет операторам использовать вебхуки для обеспечения двусторонней связи, что значительно усиливает их возможности управления.
Кроме того, сбор разведданных использовал автоматизированные методы извлечения данных из VirusTotal, включая таргетинг на URL-адреса, связанные с API Телеграм, которые могут содержать токены ботов и идентификаторы чатов. Этот систематический подход позволяет выполнить фазу обогащения, где можно извлечь ценные данные о ботах, такие как их функциональность, разрешения и связанные команды. Эта разведданные имеют решающее значение для понимания тактических операций этих кампаний вредоносного ПО.
Кроме того, некоторые заметные кейсы, выделенные в анализе, показывают, как инфраструктура Телеграм используется для различных злонамеренных услуг. Например, сервис Evi-Crypto представляет собой решение под ключ для операций по выводу криптовалюты, а сервис MasRep ориентирован на удаление аккаунтов через скоординированную массовую жалобу. Такие сервисы иллюстрируют более широкую тенденцию, при которой операции с ВПО становятся коммерциализированными, предоставляя ВПО как услугу (MaaS) другим злоумышленникам.
#ParsedReport #CompletenessHigh
27-07-2026
Cato CTRL™ Threat Research: SilverFox Evolves: Abuse of New Drivers and Trusted Software Hijacking Enable Remote Access with ValleyRAT in Japan
https://www.catonetworks.com/blog/cato-ctrl-silverfox-evolves/
Report completeness: High
Actors/Campaigns:
Silver_fox
Phantomkiller
Facai
Threats:
Valleyrat
Dll_sideloading_technique
Process_injection_technique
Byovd_technique
Winos
Zeon
Victims:
Industrial manufacturing, Japan
Geo:
Japan, Chinese, Japanese
CVEs:
CVE-2023-52271 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- topazevolution antifraud (le2.0.0.0)
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 11
Domain: 2
IP: 1
Registry: 2
Hash: 15
Soft:
Google Chrome, Chrome, Windows Service, Windows Scheduled Task, Windows registry
Algorithms:
zip, rc4
Functions:
FUN_10013E60, FUN_10014900, FUN_100149C0, CreateFile, ZwTerminateProcess, FUN_10009DF0, FUN_1000A500, FUN_1000A1A0, FUN_10009B50, FUN_1000A350, have more...
Win API:
DeviceIoControl, lstrcpyW, lstrcatW, LoadLibraryW, GetProcAddress, CreateProcessA, VirtualAllocEx, WriteProcessMemory, GetThreadContext, SetThreadContext, have more...
Links:
27-07-2026
Cato CTRL™ Threat Research: SilverFox Evolves: Abuse of New Drivers and Trusted Software Hijacking Enable Remote Access with ValleyRAT in Japan
https://www.catonetworks.com/blog/cato-ctrl-silverfox-evolves/
Report completeness: High
Actors/Campaigns:
Silver_fox
Phantomkiller
Facai
Threats:
Valleyrat
Dll_sideloading_technique
Process_injection_technique
Byovd_technique
Winos
Zeon
Victims:
Industrial manufacturing, Japan
Geo:
Japan, Chinese, Japanese
CVEs:
CVE-2023-52271 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- topazevolution antifraud (le2.0.0.0)
TTPs:
Tactics: 5
Technics: 11
IOCs:
File: 11
Domain: 2
IP: 1
Registry: 2
Hash: 15
Soft:
Google Chrome, Chrome, Windows Service, Windows Scheduled Task, Windows registry
Algorithms:
zip, rc4
Functions:
FUN_10013E60, FUN_10014900, FUN_100149C0, CreateFile, ZwTerminateProcess, FUN_10009DF0, FUN_1000A500, FUN_1000A1A0, FUN_10009B50, FUN_1000A350, have more...
Win API:
DeviceIoControl, lstrcpyW, lstrcatW, LoadLibraryW, GetProcAddress, CreateProcessA, VirtualAllocEx, WriteProcessMemory, GetThreadContext, SetThreadContext, have more...
Links:
https://github.com/redteamfortress/PhantomKillerVulners Database
CVE-2023-52271 - vulnerability database | Vulners.com
The CVE-2023-52271 entry concerns Topaz Antifraud wsftprm.sys kernel driver 2.0.0.0. Public materials confirm a vulnerability where low-privilege attackers can terminate any Protected Process Light process via an IOCTL, potentially disabling secur...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Cato CTRL™ Threat Research: SilverFox Evolves: Abuse of New Drivers and Trusted Software Hijacking Enable Remote Access with ValleyRAT in Japan https://www.catonetworks.com/blog/cato-ctrl-silverfox-evolves/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SilverFox, хакерская группировка, нацелилась на японскую промышленную производственную организацию с помощью фишинговой кампании, которая заманивает жертв загрузить ВПО с доверенных платформ. Их атака использует подгрузку DLL-файла PDFCORE8.dll через ConvertToPDF.exe и PDFDirect.exe, внедряя уязвимые драйверы, такие как BootRepair.sys и EnPortv.sys, для расширения вредоносных возможностей, включая эксплуатацию BYOVD и Внедрение кода в процессы. Эта кампания также включает продвинутые техники, такие как захват контекста потока для выполнения shellcode внутри svchost.exe, что помогает избежать обнаружения и обеспечивает закрепление через запланированную задачу Windows.
-----
SilverFox, хакерская группировка, эволюционировала в тактиках, используя новые драйверы и перехватывая доверенное программное обеспечение в кампании, недавно направленной против японской промышленной производственной организации. Эта атака использует многогранный подход, начиная с фишинговой приманки, тематически связанной со счетом-фактурой, которая направляет цели на загрузку вредоносного контента, размещенного на легитимных платформах, таких как QQ и Облачные сервисы Tencent. Основной метод атаки включает злоупотребление ConvertToPDF.exe и PDFDirect.exe для выполнения подгрузки DLL вредоносной DLL с именем PDFCORE8.dll, что является новой тактикой для этих приложений. Сама DLL, в свою очередь, встраивает три уязвимых драйвера: BootRepair.sys, EnPortv.sys и wsftprm.sys.
Расширенные возможности вредоносного ПО позволяют ему нарушать работу механизмов безопасности с использованием таких техник, как эксплуатация уязвимостей в драйверах (Bring Your Own Vulnerable Driver (BYOVD)), Динамическое разрешение API, Внедрение кода в процессы и хранение полезной нагрузки в реестре. Тактика SilverFox способствует развертыванию ValleyRAT, инструмента удаленного доступа, после первоначальной компрометации. Злоумышленники обеспечивают закрепление путем создания задачи в планировщике Windows, которая гарантирует запуск вредоносного ПО при загрузке системы или входе пользователя, что дополнительно укрепляется как внутренним мониторингом, так и внешним скриптом-наблюдателем, контролирующим состояние выполнения вредоносного ПО.
Важным компонентом их схемы является использование перехвата контекста потока для выполнения шеллкода внутри доверенного системного процесса, а именно svchost.exe. Этот метод не только позволяет обойти традиционные механизмы обнаружения, но и использует доверие, связанное с уже запущенными системными процессами. SilverFox применяет динамические методы вместо опоры на статические индикаторы, такие как реконструкция названий чувствительных функций API и динамическое разрешение Windows API по мере необходимости, тем самым усиливая тактику уклонения.
Кроме того, недавняя кампания стала первым известным случаем связки BootRepair.sys и EnPortv.sys с SilverFox, что указывает на значительное расширение их операционного арсенала. Использование этих драйверов позволяет осуществлять завершение процессов на уровне ядра, нанося ущерб продуктам безопасности за счет злоупотребления службами драйверов. В сочетании с их сложными механизмами восстановления такая модульная архитектура создает высокоустойчивое ВПО, способное адаптироваться к возможным сбоям или прерываниям в цепочке атаки.
Усилия по обнаружению должны быть сосредоточены на более широком контексте поведения файлов и процессов, связанном с SilverFox, а не на изоляции отдельных индикаторов. Это включает выявление подозрительной активности вокруг выполнения легитимных приложений, используемых для DLL sideloading, а также мониторинг любых попыток создания или использования известных уязвимых драйверов. Надежные механизмы обнаружения необходимы для противодействия этой развивающейся угрозе, которая переплетает легитимные процессы с вредоносными намерениями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SilverFox, хакерская группировка, нацелилась на японскую промышленную производственную организацию с помощью фишинговой кампании, которая заманивает жертв загрузить ВПО с доверенных платформ. Их атака использует подгрузку DLL-файла PDFCORE8.dll через ConvertToPDF.exe и PDFDirect.exe, внедряя уязвимые драйверы, такие как BootRepair.sys и EnPortv.sys, для расширения вредоносных возможностей, включая эксплуатацию BYOVD и Внедрение кода в процессы. Эта кампания также включает продвинутые техники, такие как захват контекста потока для выполнения shellcode внутри svchost.exe, что помогает избежать обнаружения и обеспечивает закрепление через запланированную задачу Windows.
-----
SilverFox, хакерская группировка, эволюционировала в тактиках, используя новые драйверы и перехватывая доверенное программное обеспечение в кампании, недавно направленной против японской промышленной производственной организации. Эта атака использует многогранный подход, начиная с фишинговой приманки, тематически связанной со счетом-фактурой, которая направляет цели на загрузку вредоносного контента, размещенного на легитимных платформах, таких как QQ и Облачные сервисы Tencent. Основной метод атаки включает злоупотребление ConvertToPDF.exe и PDFDirect.exe для выполнения подгрузки DLL вредоносной DLL с именем PDFCORE8.dll, что является новой тактикой для этих приложений. Сама DLL, в свою очередь, встраивает три уязвимых драйвера: BootRepair.sys, EnPortv.sys и wsftprm.sys.
Расширенные возможности вредоносного ПО позволяют ему нарушать работу механизмов безопасности с использованием таких техник, как эксплуатация уязвимостей в драйверах (Bring Your Own Vulnerable Driver (BYOVD)), Динамическое разрешение API, Внедрение кода в процессы и хранение полезной нагрузки в реестре. Тактика SilverFox способствует развертыванию ValleyRAT, инструмента удаленного доступа, после первоначальной компрометации. Злоумышленники обеспечивают закрепление путем создания задачи в планировщике Windows, которая гарантирует запуск вредоносного ПО при загрузке системы или входе пользователя, что дополнительно укрепляется как внутренним мониторингом, так и внешним скриптом-наблюдателем, контролирующим состояние выполнения вредоносного ПО.
Важным компонентом их схемы является использование перехвата контекста потока для выполнения шеллкода внутри доверенного системного процесса, а именно svchost.exe. Этот метод не только позволяет обойти традиционные механизмы обнаружения, но и использует доверие, связанное с уже запущенными системными процессами. SilverFox применяет динамические методы вместо опоры на статические индикаторы, такие как реконструкция названий чувствительных функций API и динамическое разрешение Windows API по мере необходимости, тем самым усиливая тактику уклонения.
Кроме того, недавняя кампания стала первым известным случаем связки BootRepair.sys и EnPortv.sys с SilverFox, что указывает на значительное расширение их операционного арсенала. Использование этих драйверов позволяет осуществлять завершение процессов на уровне ядра, нанося ущерб продуктам безопасности за счет злоупотребления службами драйверов. В сочетании с их сложными механизмами восстановления такая модульная архитектура создает высокоустойчивое ВПО, способное адаптироваться к возможным сбоям или прерываниям в цепочке атаки.
Усилия по обнаружению должны быть сосредоточены на более широком контексте поведения файлов и процессов, связанном с SilverFox, а не на изоляции отдельных индикаторов. Это включает выявление подозрительной активности вокруг выполнения легитимных приложений, используемых для DLL sideloading, а также мониторинг любых попыток создания или использования известных уязвимых драйверов. Надежные механизмы обнаружения необходимы для противодействия этой развивающейся угрозе, которая переплетает легитимные процессы с вредоносными намерениями.
#ParsedReport #CompletenessHigh
28-07-2026
Not only hacktivism. The motivation and goals of Insolent Hyena are ambiguous
https://bi.zone/expertise/blog/ne-tolko-khaktivizm-motivatsiya-i-tseli-insolent-hyena-neodnoznachny/
Report completeness: High
Actors/Campaigns:
Insolent_hyena (motivation: hacktivism, cyber_espionage, financially_motivated)
Threats:
Nightwire
Excalibur
Pyarmor_tool
Netsupportmanager_rat
Capdoor
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Octowave_loader
Antidebugging_technique
Sandbox_evasion_technique
Garble_tool
Uac_bypass_technique
Dll_sideloading_technique
Crashpad
Anydesk_tool
Mremoteng_tool
Rustdesk_tool
Process_injection_technique
Victims:
Science, Education, Public administration, Retail, Electronic commerce, Information technology, Engineering
Industry:
Telco, Retail, Education, E-commerce
Geo:
Russian
TTPs:
Tactics: 11
Technics: 1
IOCs:
Url: 12
Command: 8
File: 95
Registry: 5
Path: 9
IP: 4
Domain: 7
Hash: 24
Soft:
VBoxGuest, VirtualBox, Microsoft Defender, Microsoft Windows Defender, Firefox, WireGuard, PyInstaller, MineCraft, Roblox, Steam, have more...
Wallets:
coinomi, electrum, exodus_wallet, guarda_wallet, metamask, mymonero, wassabi
Crypto:
binance, bitcoin, litecoin, monero
Algorithms:
rc4, murmur3, salsa20, base64, xor, zip
Functions:
Write-Host, Remove-ItemProperty, SetTimer
Win API:
ZONE, Common, IsDebuggerPresent, QueryPerformanceCounter, GetUserNameA, CreateThread, CheckRemoteDebuggerPresent, QueryPerformanceFrequency, VirtualAllocEx, WriteProcessMemory, have more...
Win Services:
sentinelagent, savservice, rtvscan, ekrn, mbamservice, mcshield, masvc
Languages:
python, powershell
Platforms:
x86, x64
28-07-2026
Not only hacktivism. The motivation and goals of Insolent Hyena are ambiguous
https://bi.zone/expertise/blog/ne-tolko-khaktivizm-motivatsiya-i-tseli-insolent-hyena-neodnoznachny/
Report completeness: High
Actors/Campaigns:
Insolent_hyena (motivation: hacktivism, cyber_espionage, financially_motivated)
Threats:
Nightwire
Excalibur
Pyarmor_tool
Netsupportmanager_rat
Capdoor
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Octowave_loader
Antidebugging_technique
Sandbox_evasion_technique
Garble_tool
Uac_bypass_technique
Dll_sideloading_technique
Crashpad
Anydesk_tool
Mremoteng_tool
Rustdesk_tool
Process_injection_technique
Victims:
Science, Education, Public administration, Retail, Electronic commerce, Information technology, Engineering
Industry:
Telco, Retail, Education, E-commerce
Geo:
Russian
TTPs:
Tactics: 11
Technics: 1
IOCs:
Url: 12
Command: 8
File: 95
Registry: 5
Path: 9
IP: 4
Domain: 7
Hash: 24
Soft:
VBoxGuest, VirtualBox, Microsoft Defender, Microsoft Windows Defender, Firefox, WireGuard, PyInstaller, MineCraft, Roblox, Steam, have more...
Wallets:
coinomi, electrum, exodus_wallet, guarda_wallet, metamask, mymonero, wassabi
Crypto:
binance, bitcoin, litecoin, monero
Algorithms:
rc4, murmur3, salsa20, base64, xor, zip
Functions:
Write-Host, Remove-ItemProperty, SetTimer
Win API:
ZONE, Common, IsDebuggerPresent, QueryPerformanceCounter, GetUserNameA, CreateThread, CheckRemoteDebuggerPresent, QueryPerformanceFrequency, VirtualAllocEx, WriteProcessMemory, have more...
Win Services:
sentinelagent, savservice, rtvscan, ekrn, mbamservice, mcshield, masvc
Languages:
python, powershell
Platforms:
x86, x64
BI.ZONE
Не только хактивизм. Мотивация и цели Insolent Hyena неоднозначны
Хактивисты активно взаимодействуют с кибершпионами и финансово мотивированными атакующими. В арсенале группировки — новый троян NightWire и стилер Excalibur, а также легитимное ПО и средства двойного назначения
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 Not only hacktivism. The motivation and goals of Insolent Hyena are ambiguous https://bi.zone/expertise/blog/ne-tolko-khaktivizm-motivatsiya-i-tseli-insolent-hyena-neodnoznachny/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка Insolent Hyena атаковала российские организации с января по июль 2026 года, используя широкий спектр сложных киберинструментов, включая RAT NightWire с функциями антианализа, RAT CapDoor, распространяемый через фишинговые сайты, и стиллер Excalibur для эксфильтрации данных. Их пользовательская инфраструктура управления опиралась на такие фреймворки, как AdaptixC2 и Cobalt Strike. Методы группы включали внедрение ВПО в легитимные приложения и реализацию сложных механизмов для обхода защиты и закрепления, что подчеркивает их адаптивные подходы.
-----
С января по июль 2026 года хакерская группировка Insolent Hyena занималась серией атак, в первую очередь направленных на российские организации в различных секторах, таких как наука, образование и электронная коммерция. Группировка использовала сложный набор киберинструментов, включая троянскую программу NightWire (RAT), стиллер Excalibur, несколько вариантов RAT CapDoor и собственную инфраструктуру управления (C2), использующую такие фреймворки, как AdaptixC2 и Cobalt Strike.
RAT NightWire особенно примечателен своими надежными возможностями противодействия анализу. Он использует обширные проверки для обнаружения сред, указывающих на виртуальные машины или песочницы, обеспечивая выполнение только в реальных условиях. Это включает такие процессы, как анализ системных характеристик, проверка наличия инструментов отладки и мониторинг пользовательских взаимодействий. После развертывания NightWire устанавливает закрепление и может изменять настройки Microsoft Defender для уклонения от обнаружения.
Распространение CapDoor включало сложные техники социальной инженерии. Например, группа использовала фишинг-сайты, маскирующиеся под законные регуляторные органы, которые побуждали пользователей выполнять скрипты, в конечном итоге приводящие к установке внешне безобидных приложений, содержащих вредоносные компоненты. Установка этих приложений приводила к созданию нескольких вредоносных библиотек и зашифрованных компонентов, предназначенных для скрытой загрузки троянца CapDoor.
Excalibur, еще один вредоносный инструмент, используемый группой, представляет собой стиллер, разработанный на Python и защищенный с помощью PyArmor. Он нацелен на различные приложения для эксфильтрации данных, одновременно реализуя проверки на наличие общих индикаторов виртуальной машины для предотвращения анализа. Кроме того, группа присваивала возможности существующего программного обеспечения, внедряя свое ВПО в легитимные приложения, такие как QCAD Manager, тем самым улучшая свои техники закрепления и уклонения.
Инфраструктура демонстрировала многоуровневую сложность, с наличием различных DLL-библиотек, выполняющих двойные функции: как для расшифровки shellcode загрузчика octowave, так и для управления выполнением скрытых процессов. Этот многогранный подход подчеркивает способность группы адаптироваться и совершенствовать свои методы, используя легитимные инструменты наряду с собственным ВПО, что иллюстрирует тенденцию, при которой злоумышленники интегрируются в типичные программные среды, чтобы повысить вероятность успешной компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка Insolent Hyena атаковала российские организации с января по июль 2026 года, используя широкий спектр сложных киберинструментов, включая RAT NightWire с функциями антианализа, RAT CapDoor, распространяемый через фишинговые сайты, и стиллер Excalibur для эксфильтрации данных. Их пользовательская инфраструктура управления опиралась на такие фреймворки, как AdaptixC2 и Cobalt Strike. Методы группы включали внедрение ВПО в легитимные приложения и реализацию сложных механизмов для обхода защиты и закрепления, что подчеркивает их адаптивные подходы.
-----
С января по июль 2026 года хакерская группировка Insolent Hyena занималась серией атак, в первую очередь направленных на российские организации в различных секторах, таких как наука, образование и электронная коммерция. Группировка использовала сложный набор киберинструментов, включая троянскую программу NightWire (RAT), стиллер Excalibur, несколько вариантов RAT CapDoor и собственную инфраструктуру управления (C2), использующую такие фреймворки, как AdaptixC2 и Cobalt Strike.
RAT NightWire особенно примечателен своими надежными возможностями противодействия анализу. Он использует обширные проверки для обнаружения сред, указывающих на виртуальные машины или песочницы, обеспечивая выполнение только в реальных условиях. Это включает такие процессы, как анализ системных характеристик, проверка наличия инструментов отладки и мониторинг пользовательских взаимодействий. После развертывания NightWire устанавливает закрепление и может изменять настройки Microsoft Defender для уклонения от обнаружения.
Распространение CapDoor включало сложные техники социальной инженерии. Например, группа использовала фишинг-сайты, маскирующиеся под законные регуляторные органы, которые побуждали пользователей выполнять скрипты, в конечном итоге приводящие к установке внешне безобидных приложений, содержащих вредоносные компоненты. Установка этих приложений приводила к созданию нескольких вредоносных библиотек и зашифрованных компонентов, предназначенных для скрытой загрузки троянца CapDoor.
Excalibur, еще один вредоносный инструмент, используемый группой, представляет собой стиллер, разработанный на Python и защищенный с помощью PyArmor. Он нацелен на различные приложения для эксфильтрации данных, одновременно реализуя проверки на наличие общих индикаторов виртуальной машины для предотвращения анализа. Кроме того, группа присваивала возможности существующего программного обеспечения, внедряя свое ВПО в легитимные приложения, такие как QCAD Manager, тем самым улучшая свои техники закрепления и уклонения.
Инфраструктура демонстрировала многоуровневую сложность, с наличием различных DLL-библиотек, выполняющих двойные функции: как для расшифровки shellcode загрузчика octowave, так и для управления выполнением скрытых процессов. Этот многогранный подход подчеркивает способность группы адаптироваться и совершенствовать свои методы, используя легитимные инструменты наряду с собственным ВПО, что иллюстрирует тенденцию, при которой злоумышленники интегрируются в типичные программные среды, чтобы повысить вероятность успешной компрометации.
#ParsedReport #CompletenessMedium
28-07-2026
Inside the growing residential proxy botnet threat
https://www.lumen.com/blog/en-us/symbiotic-parasites-the-modern-proxy-ecosystem
Report completeness: Medium
Actors/Campaigns:
Doppelgnger
Threats:
Residential_proxy_technique
Supply_chain_technique
Kadnap
Ngioweb
Nsocks_tool
Kimwolf
Ipidea
Netnut
Popa_tool
G3proxy
Ipmoyu
Asocks
Password_spray_technique
Victims:
Financial institutions, Corporate networks, Internet users, Iot devices, Soho routers, Mobile devices, Android devices, United states, Worldwide
Industry:
Telco, Iot, Software_development, Media
Geo:
Chinese, China, Vietnam, Dutch
ChatGPT TTPs:
T1090.001, T1090.002, T1110, T1110.003, T1190, T1195.001, T1195.002, T1195.003, T1498, T1568.002, have more...
IOCs:
Domain: 5
Soft:
Android, ipcola, kookeey, Claude, zabbix, VN5Socks
28-07-2026
Inside the growing residential proxy botnet threat
https://www.lumen.com/blog/en-us/symbiotic-parasites-the-modern-proxy-ecosystem
Report completeness: Medium
Actors/Campaigns:
Doppelgnger
Threats:
Residential_proxy_technique
Supply_chain_technique
Kadnap
Ngioweb
Nsocks_tool
Kimwolf
Ipidea
Netnut
Popa_tool
G3proxy
Ipmoyu
Asocks
Password_spray_technique
Victims:
Financial institutions, Corporate networks, Internet users, Iot devices, Soho routers, Mobile devices, Android devices, United states, Worldwide
Industry:
Telco, Iot, Software_development, Media
Geo:
Chinese, China, Vietnam, Dutch
ChatGPT TTPs:
do not use without manual checkT1090.001, T1090.002, T1110, T1110.003, T1190, T1195.001, T1195.002, T1195.003, T1498, T1568.002, have more...
IOCs:
Domain: 5
Soft:
Android, ipcola, kookeey, Claude, zabbix, VN5Socks
Lumen
Inside the growing residential proxy botnet threat
Residential proxy networks are growing as malicious botnets enable fraud, evade defenses and quickly rebuild. Learn how and why they’re a problem.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Inside the growing residential proxy botnet threat https://www.lumen.com/blog/en-us/symbiotic-parasites-the-modern-proxy-ecosystem Report completeness: Medium Actors/Campaigns: Doppelgnger Threats: Residen…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Распространение сетей резидентных прокси-серверов значительно увеличивает риски безопасности, позволяя киберпреступникам маскировать свою деятельность среди легитимного интернет-трафика. Black Lotus Labs выявляет почти 20 миллионов различных IP-адресов, связанных с более чем 30 вредоносными ботнет-кластерами, что способствует мошенничеству и подстановке украденных учетных данных через такие методы, как динамическая ротация IP-адресов и упаковка с ВПО. Известные ботнеты, такие как IPIDEA, Jaguar и Kookeey, иллюстрируют сложность этих сетей, часто полагаясь на скомпрометированные IoT-устройства и мобильные устройства, тем самым усложняя усилия по обнаружению и пресечению.
-----
Расширение сетей резидентных прокси создает значительные риски для безопасности, позволяя преступным группировкам маскировать свою деятельность в рамках обычного интернет-трафика. Black Lotus Labs сообщает о отслеживании почти 20 миллионов уникальных IP-адресов ежедневно в более чем 30 кластерах вредоносных прокси-ботнетов, что указывает на сложность и масштабы этих сетей, которые часто состоят из миллионов зараженных устройств, таких как IoT-устройства и мобильные устройства. Злоумышленники используют эти прокси для содействия таким действиям, как мошенничество, Подстановка украденных учетных данных и обход географических ограничений, значительно обходя традиционные меры обнаружения, такие как блокировка на основе репутации.
Важно отметить, что рынок резидентских прокси-сервисов функционирует как устойчивая и взаимосвязанная цепочка поставок. Крупные операторы прокси-сервисов доминируют в этом сегменте, контролируя огромные объемы недорогих резидентских IP-адресов и часто сотрудничая с другими участниками экосистемы. Многие пользователи не осознают, что их устройства используются в качестве узлов для этих прокси-сервисов, зачастую неосознанно соглашаясь с условиями, нарушающими политики их интернет-провайдеров.
Анализ показывает, что вредоносные прокси-сервисы обычно используют такие техники, как динамическая ротация IP-адресов и упаковка вредоносного программного обеспечения с легитимными приложениями, для облегчения своей деятельности. Были выявлены различные ботнеты, включая IPIDEA, Jaguar и Kookeey, каждый из которых демонстрирует разные методы установления контроля над большими пулами IP-адресов и устойчивые механизмы восстановления после попыток прерывания работы.
IPIDEA, например, была значительно подорвана в начале 2026 года, но быстро восстановилась благодаря своей обширной сети соединений и инфраструктуры. Аналогичным образом, Jaguar и Kookeey оперируют параллельными системами, часто используя предустановленное ВПО в устройствах на базе Android для усиления своих ботнетов.
Помимо этих устоявшихся игроков, многие более мелкие ботнеты эксплуатируют не патченные устройства и часто не имеют достаточных мер безопасности, что создает благоприятную среду для незаконного использования. Взаимодействие между различными ботнетами дополнительно усложняет усилия по их демонтажу, поскольку прерывание работы одного сервиса часто приводит к оппортунистическому использованию другого.
Исследование Black Lotus Labs подчеркивает насущную необходимость скоординированных усилий всего сообщества информационной безопасности для противодействия непрерывной угрозе, исходящей от резидентных прокси-серверов. Устойчивое пресечение их деятельности должно включать воздействие на базовую инфраструктуру, витрины и более широкую экосистему, поддерживающую эти операции. Защитникам критически важно проявлять бдительность в отношении необычной активности, исходящей от резидентных IP-адресов, и применять защитные меры, такие как обеспечение безопасности интерфейсов управления устройствами и блокировка индикаторов компрометации (IoC), связанных с вредоносными ботнетами. Для эффективного снижения масштабов растущего ландшафта угроз потребуется сотрудничество с правоохранительными органами и нормативно-правовыми структурами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Распространение сетей резидентных прокси-серверов значительно увеличивает риски безопасности, позволяя киберпреступникам маскировать свою деятельность среди легитимного интернет-трафика. Black Lotus Labs выявляет почти 20 миллионов различных IP-адресов, связанных с более чем 30 вредоносными ботнет-кластерами, что способствует мошенничеству и подстановке украденных учетных данных через такие методы, как динамическая ротация IP-адресов и упаковка с ВПО. Известные ботнеты, такие как IPIDEA, Jaguar и Kookeey, иллюстрируют сложность этих сетей, часто полагаясь на скомпрометированные IoT-устройства и мобильные устройства, тем самым усложняя усилия по обнаружению и пресечению.
-----
Расширение сетей резидентных прокси создает значительные риски для безопасности, позволяя преступным группировкам маскировать свою деятельность в рамках обычного интернет-трафика. Black Lotus Labs сообщает о отслеживании почти 20 миллионов уникальных IP-адресов ежедневно в более чем 30 кластерах вредоносных прокси-ботнетов, что указывает на сложность и масштабы этих сетей, которые часто состоят из миллионов зараженных устройств, таких как IoT-устройства и мобильные устройства. Злоумышленники используют эти прокси для содействия таким действиям, как мошенничество, Подстановка украденных учетных данных и обход географических ограничений, значительно обходя традиционные меры обнаружения, такие как блокировка на основе репутации.
Важно отметить, что рынок резидентских прокси-сервисов функционирует как устойчивая и взаимосвязанная цепочка поставок. Крупные операторы прокси-сервисов доминируют в этом сегменте, контролируя огромные объемы недорогих резидентских IP-адресов и часто сотрудничая с другими участниками экосистемы. Многие пользователи не осознают, что их устройства используются в качестве узлов для этих прокси-сервисов, зачастую неосознанно соглашаясь с условиями, нарушающими политики их интернет-провайдеров.
Анализ показывает, что вредоносные прокси-сервисы обычно используют такие техники, как динамическая ротация IP-адресов и упаковка вредоносного программного обеспечения с легитимными приложениями, для облегчения своей деятельности. Были выявлены различные ботнеты, включая IPIDEA, Jaguar и Kookeey, каждый из которых демонстрирует разные методы установления контроля над большими пулами IP-адресов и устойчивые механизмы восстановления после попыток прерывания работы.
IPIDEA, например, была значительно подорвана в начале 2026 года, но быстро восстановилась благодаря своей обширной сети соединений и инфраструктуры. Аналогичным образом, Jaguar и Kookeey оперируют параллельными системами, часто используя предустановленное ВПО в устройствах на базе Android для усиления своих ботнетов.
Помимо этих устоявшихся игроков, многие более мелкие ботнеты эксплуатируют не патченные устройства и часто не имеют достаточных мер безопасности, что создает благоприятную среду для незаконного использования. Взаимодействие между различными ботнетами дополнительно усложняет усилия по их демонтажу, поскольку прерывание работы одного сервиса часто приводит к оппортунистическому использованию другого.
Исследование Black Lotus Labs подчеркивает насущную необходимость скоординированных усилий всего сообщества информационной безопасности для противодействия непрерывной угрозе, исходящей от резидентных прокси-серверов. Устойчивое пресечение их деятельности должно включать воздействие на базовую инфраструктуру, витрины и более широкую экосистему, поддерживающую эти операции. Защитникам критически важно проявлять бдительность в отношении необычной активности, исходящей от резидентных IP-адресов, и применять защитные меры, такие как обеспечение безопасности интерфейсов управления устройствами и блокировка индикаторов компрометации (IoC), связанных с вредоносными ботнетами. Для эффективного снижения масштабов растущего ландшафта угроз потребуется сотрудничество с правоохранительными органами и нормативно-правовыми структурами.
#ParsedReport #CompletenessHigh
28-07-2026
Really Muddy Waters
https://muddy.vibecoded.systems/
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: financially_motivated, cyber_espionage, cyber_criminal)
Clixflare
Fox_tempest
Graybravo (motivation: cyber_espionage)
Smokest
Handala-hacking-team
Leaknet
Olalampo
Threats:
Clickfix_technique
Nightshade
Tsundere
Stagecomp
Darkcomp
Amadey
Ghostfetch
Keyc2
Persianc2
Microsoft_quick_assist_tool
Rhadamanthys
Dindoor
Deno_tool
Fakeset
Powerstats
Sharpstats
Powgoop
Mori
Sieve
Starwhale
Muddyviper
Fooder
Rustywater
Dchspy
Hvnc_tool
Pyarmor_tool
Steganography_technique
Donut
Bitsadmin_tool
Castleloader
Chaos_ransomware
Chainshell
Etherhiding_technique
Char
Ghostbackdoor
Http_vip
Anydesk_tool
Blackbeard
Spear-phishing_technique
Chromelevator_tool
Dll_sideloading_technique
Qilin_ransomware
Akira_ransomware
Rhysida
F5updater
Asgard_protector_tool
Process_hollowing_technique
Hatef
Victims:
Banking, Aviation, Software, Non profit, Healthcare, Government, Critical infrastructure, Electronics, Hospital, Middle east, have more...
Industry:
Healthcare, Government, Critical_infrastructure, Aerospace, Financial, E-commerce, Telco
Geo:
German, Netherlands, Russian, Iranian, Egyptian, Egypt, Iran, Israel, Mena, Middle east, Jordan, Israeli, Korean, Canadian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.002, T1021.005, T1027, T1027.003, T1055.012, T1056.001, T1059.001, T1059.006, T1059.007, T1071.001, have more...
IOCs:
Domain: 19
File: 26
IP: 9
Url: 11
Hash: 36
Soft:
Node.js, l (Ser, ode.js 18, Telegram, WordPress, Microsoft Teams, e.js driv, url
Algorithms:
sha256, sha1, aes, zip
Win API:
MessageBox, essageBox.ex
Languages:
powershell, python, javascript
Links:
28-07-2026
Really Muddy Waters
https://muddy.vibecoded.systems/
Report completeness: High
Actors/Campaigns:
Muddywater (motivation: financially_motivated, cyber_espionage, cyber_criminal)
Clixflare
Fox_tempest
Graybravo (motivation: cyber_espionage)
Smokest
Handala-hacking-team
Leaknet
Olalampo
Threats:
Clickfix_technique
Nightshade
Tsundere
Stagecomp
Darkcomp
Amadey
Ghostfetch
Keyc2
Persianc2
Microsoft_quick_assist_tool
Rhadamanthys
Dindoor
Deno_tool
Fakeset
Powerstats
Sharpstats
Powgoop
Mori
Sieve
Starwhale
Muddyviper
Fooder
Rustywater
Dchspy
Hvnc_tool
Pyarmor_tool
Steganography_technique
Donut
Bitsadmin_tool
Castleloader
Chaos_ransomware
Chainshell
Etherhiding_technique
Char
Ghostbackdoor
Http_vip
Anydesk_tool
Blackbeard
Spear-phishing_technique
Chromelevator_tool
Dll_sideloading_technique
Qilin_ransomware
Akira_ransomware
Rhysida
F5updater
Asgard_protector_tool
Process_hollowing_technique
Hatef
Victims:
Banking, Aviation, Software, Non profit, Healthcare, Government, Critical infrastructure, Electronics, Hospital, Middle east, have more...
Industry:
Healthcare, Government, Critical_infrastructure, Aerospace, Financial, E-commerce, Telco
Geo:
German, Netherlands, Russian, Iranian, Egyptian, Egypt, Iran, Israel, Mena, Middle east, Jordan, Israeli, Korean, Canadian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.002, T1021.005, T1027, T1027.003, T1055.012, T1056.001, T1059.001, T1059.006, T1059.007, T1071.001, have more...
IOCs:
Domain: 19
File: 26
IP: 9
Url: 11
Hash: 36
Soft:
Node.js, l (Ser, ode.js 18, Telegram, WordPress, Microsoft Teams, e.js driv, url
Algorithms:
sha256, sha1, aes, zip
Win API:
MessageBox, essageBox.ex
Languages:
powershell, python, javascript
Links:
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption