CTT Report Hub
#ParsedReport #CompletenessMedium 27-07-2026 Helpdesk Hijackers: Teams Vishing, Quick Assist, and GoGRPC Backdoor https://www.zscaler.com/blogs/security-research/helpdesk-hijackers-teams-vishing-quick-assist-and-gogrpc-backdoor Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник, идентифицированный как брокер первоначального доступа для атак с использованием вымогательского ПО, использует техники вишинга через Microsoft Teams для манипуляции жертвами с целью инициирования сеансов быстрого помощника. Это позволяет им развертывать различные инструменты ВПО, главным образом бэкдор GoGRPC на базе Go, имеющий несколько вариантов, использующих gRPC для коммуникаций с управлением. Кроме того, они применяют вспомогательные инструменты, такие как BlindDoor для выполнения команд и S3Siphon для эксфильтрации данных, что свидетельствует об увеличении операционной сложности и использовании адаптированных скриптов PowerShell.
-----
Zscaler ThreatLabz отслеживает злоумышленника, который, вероятно, является брокером первоначального доступа для атак с использованием вымогательского ПО и ведет серию атак с января 2026 года. Этот актор использует техники вишинга, в частности через Microsoft Teams, чтобы манипулировать жертвами и запускать сеанс удаленной поддержки Quick Assist. После получения доступа они развертывают различные инструменты ВПО, среди которых выделяется бэкдор на базе Go, известный как GoGRPC.
ThreatLabz выявил четыре различных варианта GoGRPC — Lep, Giver, Pet и Kind — каждый из которых демонстрирует пересекающиеся функциональные возможности, но отличается реализацией. Бэкдор использует gRPC для своей связи с управлением (C2), что является отклонением от типичного использования в публичных фреймворках, где gRPC в основном обеспечивает коммуникацию между внутренними компонентами. Эта продвинутая стратегия реализации позволяет злоумышленнику поддерживать активное соединение, проверять команды управления через начальные рукопожатия и выполнять команды оболочки или ретранслировать сетевой трафик.
Начальная компрометация обычно включает спам-рассылки, в которых злоумышленники выдают себя за сотрудников ИТ-отдела. Жертвы неосознанно взаимодействуют с функцией «Быстрая помощь» (Quick Assist), что приводит к развертыванию бэкдора GoGRPC с помощью команд PowerShell, а также к созданию механизмов закрепления, таких как модификации реестра.
Каждый вариант GoGRPC, в частности те, что встречаются в Lep и Giver, включает проверки для предотвращения запуска нескольких экземпляров, а также собирает информацию о хосте, такую как имя машины и GUID для идентификации устройства. Эволюция этих вариантов также очевидна: более новые итерации внедряют техники обфускации для усложнения усилий по реверс-инжинирингу.
Помимо бэкдора GoGRPC, ThreatLabz сообщает об использовании дополнительных инструментов ВПО, таких как BlindDoor, который взаимодействует напрямую с сервером C2 и выполняет полученные команды без передачи результатов. Другой инструмент, S3Siphon, предназначен для эксфильтрации данных, загружая выбранные файлы в хранилище AWS S3 на основе заданных критериев, что облегчает потенциальное вымогательство в будущем.
По состоянию на середину 2026 года операции злоумышленника продемонстрировали заметный рост уровня сложности. Использование отточенных PowerShell-скриптов для адаптации своего подхода в зависимости от среды жертвы свидетельствует о целенаправленной стратегии максимизации воздействия. Примечательно, что наряду с развертыванием бэкдора GoGRPC, такие инструменты, как RevSocket и PyGRPC (оба являются SOCKS-прокси), используют защищенные методы связи, включая TLS и AES, для создания дополнительных уровней защиты от перехвата.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник, идентифицированный как брокер первоначального доступа для атак с использованием вымогательского ПО, использует техники вишинга через Microsoft Teams для манипуляции жертвами с целью инициирования сеансов быстрого помощника. Это позволяет им развертывать различные инструменты ВПО, главным образом бэкдор GoGRPC на базе Go, имеющий несколько вариантов, использующих gRPC для коммуникаций с управлением. Кроме того, они применяют вспомогательные инструменты, такие как BlindDoor для выполнения команд и S3Siphon для эксфильтрации данных, что свидетельствует об увеличении операционной сложности и использовании адаптированных скриптов PowerShell.
-----
Zscaler ThreatLabz отслеживает злоумышленника, который, вероятно, является брокером первоначального доступа для атак с использованием вымогательского ПО и ведет серию атак с января 2026 года. Этот актор использует техники вишинга, в частности через Microsoft Teams, чтобы манипулировать жертвами и запускать сеанс удаленной поддержки Quick Assist. После получения доступа они развертывают различные инструменты ВПО, среди которых выделяется бэкдор на базе Go, известный как GoGRPC.
ThreatLabz выявил четыре различных варианта GoGRPC — Lep, Giver, Pet и Kind — каждый из которых демонстрирует пересекающиеся функциональные возможности, но отличается реализацией. Бэкдор использует gRPC для своей связи с управлением (C2), что является отклонением от типичного использования в публичных фреймворках, где gRPC в основном обеспечивает коммуникацию между внутренними компонентами. Эта продвинутая стратегия реализации позволяет злоумышленнику поддерживать активное соединение, проверять команды управления через начальные рукопожатия и выполнять команды оболочки или ретранслировать сетевой трафик.
Начальная компрометация обычно включает спам-рассылки, в которых злоумышленники выдают себя за сотрудников ИТ-отдела. Жертвы неосознанно взаимодействуют с функцией «Быстрая помощь» (Quick Assist), что приводит к развертыванию бэкдора GoGRPC с помощью команд PowerShell, а также к созданию механизмов закрепления, таких как модификации реестра.
Каждый вариант GoGRPC, в частности те, что встречаются в Lep и Giver, включает проверки для предотвращения запуска нескольких экземпляров, а также собирает информацию о хосте, такую как имя машины и GUID для идентификации устройства. Эволюция этих вариантов также очевидна: более новые итерации внедряют техники обфускации для усложнения усилий по реверс-инжинирингу.
Помимо бэкдора GoGRPC, ThreatLabz сообщает об использовании дополнительных инструментов ВПО, таких как BlindDoor, который взаимодействует напрямую с сервером C2 и выполняет полученные команды без передачи результатов. Другой инструмент, S3Siphon, предназначен для эксфильтрации данных, загружая выбранные файлы в хранилище AWS S3 на основе заданных критериев, что облегчает потенциальное вымогательство в будущем.
По состоянию на середину 2026 года операции злоумышленника продемонстрировали заметный рост уровня сложности. Использование отточенных PowerShell-скриптов для адаптации своего подхода в зависимости от среды жертвы свидетельствует о целенаправленной стратегии максимизации воздействия. Примечательно, что наряду с развертыванием бэкдора GoGRPC, такие инструменты, как RevSocket и PyGRPC (оба являются SOCKS-прокси), используют защищенные методы связи, включая TLS и AES, для создания дополнительных уровней защиты от перехвата.
#ParsedReport #CompletenessMedium
28-07-2026
AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware
https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware
Report completeness: Medium
Threats:
Agentbaiting_technique
Fakegit_tool
Smartloader
Stealc
Supply_chain_technique
Victims:
Developers, Enterprise organizations, Artificial intelligence capability ecosystem, Public mcp and skill registries
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1036.008, T1036.010, T1053.005, T1055, T1059, T1059.003, T1082, T1102.001, have more...
IOCs:
File: 14
Hash: 10
Soft:
Claude, ChatGPT, Gmail, WhatsApp, Jenkins, Docker
Algorithms:
sha256, zip
Win API:
Polygon
Languages:
lua
Links:
have more...
28-07-2026
AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware
https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware
Report completeness: Medium
Threats:
Agentbaiting_technique
Fakegit_tool
Smartloader
Stealc
Supply_chain_technique
Victims:
Developers, Enterprise organizations, Artificial intelligence capability ecosystem, Public mcp and skill registries
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1036.008, T1036.010, T1053.005, T1055, T1059, T1059.003, T1082, T1102.001, have more...
IOCs:
File: 14
Hash: 10
Soft:
Claude, ChatGPT, Gmail, WhatsApp, Jenkins, Docker
Algorithms:
sha256, zip
Win API:
Polygon
Languages:
lua
Links:
have more...
https://github.com/45d5r/databricks-mcp-serverhttps://github.com/Naveenkm07https://github.com/Naveenkm007Island.io
AgentBaiting: How Fake AI Skills Deliver Malware at Scale
Island researchers uncover 7,600+ malicious GitHub repos, over 800 posing as AI Skills and MCP servers, that trick AI agents into recommending malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware Report completeness: Medium Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние исследования выявили кампанию FakeGit, в рамках которой было создано около 7 600 поддельных репозиториев GitHub, некоторые из которых маскировались под инструменты ИИ, что привело к более чем 14 миллионам загрузок вредоносных ZIP-файлов. ВПО SmartLoader обеспечивает закрепление на зараженных системах и развертывает StealC — инструмент для кражи информации, нацеленный на чувствительные учетные данные. Кампания эксплуатирует доверие разработчиков, имитируя легитимные проекты и используя «AgentBaiting» для заманивания пользователей в доступ к вредоносному контенту через поисковые взаимодействия, без прямых ссылок.
-----
FakeGit создала около 7 600 мошеннических репозиториев GitHub, из которых более 800 представлены как возможности ИИ или серверы MCP. Кампания достигла пика в апреле 2026 года и внедрила вредоносные ZIP-файлы в эти проекты, что привело к более чем 14 миллионам загрузок. Связанное ВПО SmartLoader обеспечивает постоянное присутствие на зараженных системах и развертывает StealC, который крадет конфиденциальные учетные данные, активные сеансы и информацию о браузере. Техника атаки под названием AgentBaiting позволяет агентам ИИ обнаруживать эти вредоносные репозитории через запросы пользователей. Вредоносные репозитории спроектированы так, чтобы напоминать легитимные, повышая доверие за счет незначительных изменений, таких как изменение одного символа в имени пользователя разработчика. SmartLoader выполняется через скрытую программу Lua, которая загружает дополнительные этапы ВПО из внешних источников, внедряя StealC в другие процессы. Кампания также проникла в публичные реестры MCP и Skill, валидируя вредоносные репозитории через их списки. Организациям рекомендуется поддерживать каталог проверенных Skill и серверов MCP и внедрять строгие процедуры проверки новых возможностей. Реестр возможностей ИИ в реальном времени необходим для сопоставления вновь выявленных вредоносных репозиториев. Требуется немедленное действие для изоляции конечных точек и защиты учетных данных, если предположительно выполняется SmartLoader, поскольку StealC захватывает детали живого сеанса и сохраненные пароли.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние исследования выявили кампанию FakeGit, в рамках которой было создано около 7 600 поддельных репозиториев GitHub, некоторые из которых маскировались под инструменты ИИ, что привело к более чем 14 миллионам загрузок вредоносных ZIP-файлов. ВПО SmartLoader обеспечивает закрепление на зараженных системах и развертывает StealC — инструмент для кражи информации, нацеленный на чувствительные учетные данные. Кампания эксплуатирует доверие разработчиков, имитируя легитимные проекты и используя «AgentBaiting» для заманивания пользователей в доступ к вредоносному контенту через поисковые взаимодействия, без прямых ссылок.
-----
FakeGit создала около 7 600 мошеннических репозиториев GitHub, из которых более 800 представлены как возможности ИИ или серверы MCP. Кампания достигла пика в апреле 2026 года и внедрила вредоносные ZIP-файлы в эти проекты, что привело к более чем 14 миллионам загрузок. Связанное ВПО SmartLoader обеспечивает постоянное присутствие на зараженных системах и развертывает StealC, который крадет конфиденциальные учетные данные, активные сеансы и информацию о браузере. Техника атаки под названием AgentBaiting позволяет агентам ИИ обнаруживать эти вредоносные репозитории через запросы пользователей. Вредоносные репозитории спроектированы так, чтобы напоминать легитимные, повышая доверие за счет незначительных изменений, таких как изменение одного символа в имени пользователя разработчика. SmartLoader выполняется через скрытую программу Lua, которая загружает дополнительные этапы ВПО из внешних источников, внедряя StealC в другие процессы. Кампания также проникла в публичные реестры MCP и Skill, валидируя вредоносные репозитории через их списки. Организациям рекомендуется поддерживать каталог проверенных Skill и серверов MCP и внедрять строгие процедуры проверки новых возможностей. Реестр возможностей ИИ в реальном времени необходим для сопоставления вновь выявленных вредоносных репозиториев. Требуется немедленное действие для изоляции конечных точек и защиты учетных данных, если предположительно выполняется SmartLoader, поскольку StealC захватывает детали живого сеанса и сохраненные пароли.
#ParsedReport #CompletenessHigh
27-07-2026
Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection
https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/
Report completeness: High
Actors/Campaigns:
Noidret
Urutyka
Garrigin
Threats:
Needle_craas_tool
Castleloader
Castlestealer
Pythonrat_rat
Netsupportmanager_rat
Clickfix_technique
Lobshot
Nsis_dropper
Motw_bypass_technique
Credential_harvesting_technique
Typosquatting_technique
Lolbin_technique
Victims:
Cryptocurrency wallet users, Browser users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1021.005, T1027, T1036.005, T1055, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, have more...
IOCs:
Domain: 25
Url: 4
IP: 4
Hash: 5
File: 5
Soft:
Microsoft Edge update, Cloudflare R2, Node.js
Wallets:
trezor, exodus_wallet
Algorithms:
aes-gcm, rc4, base64, zip
Languages:
python, rust, golang, ironpython, powershell
Platforms:
x64
Links:
27-07-2026
Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection
https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/
Report completeness: High
Actors/Campaigns:
Noidret
Urutyka
Garrigin
Threats:
Needle_craas_tool
Castleloader
Castlestealer
Pythonrat_rat
Netsupportmanager_rat
Clickfix_technique
Lobshot
Nsis_dropper
Motw_bypass_technique
Credential_harvesting_technique
Typosquatting_technique
Lolbin_technique
Victims:
Cryptocurrency wallet users, Browser users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1021.005, T1027, T1036.005, T1055, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, have more...
IOCs:
Domain: 25
Url: 4
IP: 4
Hash: 5
File: 5
Soft:
Microsoft Edge update, Cloudflare R2, Node.js
Wallets:
trezor, exodus_wallet
Algorithms:
aes-gcm, rc4, base64, zip
Languages:
python, rust, golang, ironpython, powershell
Platforms:
x64
Links:
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/expanding-the-castleArctic Wolf
Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection - Arctic Wolf
While tracking a cluster of CastleLoader campaigns, Arctic Wolf discovered distinct updates to the infection chain, including two payloads tied to the NeedleStealer framework: a desktop crypto wallet spoofer, and a malicious browser extension installer.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Labs Arctic Wolf сообщает о продолжающихся атаках с использованием CastleLoader — многоступенчатого загрузчика shellcode, играющего ключевую роль в различных вторжениях, с заметным полезным грузом NeedleStealer, нацеленным на криптографические кошельки и расширения браузеров. Кампания Noidret представила подделыватель GUI-кошельков на базе Rust и установщик расширений браузера на базе Golang, оба из которых облегчают кражу учетных данных. Цепочка атаки включает зашифрованный стейджер PowerShell, развертывающий инжектор IronPython, что указывает на сложные методы уклонения от обнаружения, включая использование цифрово подписанных установщиков и уникальных ключей шифрования для полезных грузов.
-----
Labs Arctic Wolf отслеживает серию атак, связанных с CastleLoader — многоэтапным загрузчиком shellcode, который играл ключевую роль в различных попытках проникновения в течение прошлого года. Среди них выделяется внедрение NeedleStealer, который добавляет новые варианты полезной нагрузки, нацеленные на криптокошельки и расширения браузеров. Наблюдаемые кампании, включая Urutyka, Garrigin и Noidret, используют различные методы доставки, которые начинаются с загрузчиков PowerShell и в конечном итоге приводят к полезным нагрузкам, таким как NetSupport RAT и CastleStealer.
Наиболее значительные технические разработки были обнаружены в кампании Noidret, где были выявлены два уникальных полезного груза, связанных с фреймворком NeedleStealer. К ним относится спуфер настольного кошелька на базе Rust, нацеленный на криптовалютные кошельки, и установщик вредоносного расширения браузера на базе Golang. Полезный груз Rust представляет собой графический интерфейс (GUI), который убедительно запрашивает у пользователей фразы для восстановления, тогда как полезный груз Golang скрытно устанавливает расширения браузера, обеспечивающие постоянный доступ к сеансам пользователей, что позволяет похищать учетные данные.
Цепочка заражения начинается с обфусцированного PowerShell-стагера, который затем разворачивает инжектор на базе IronPython, извлекающий и выполняющий дополнительные полезной нагрузки с серверов управления (управление). Каждая полезная нагрузка зашифрована уникальными ключами RC4, и несколько полезной нагрузки смогли использовать общие ключи, что указывает на их совместную упаковку. Различия между кампаниями включают вариации в методах дропперов, таких как использование Nullsoft Scriptable Install System (NSIS) и C/C++ инжекторов.
Кроме того, выявлен новый вариант CastleLoader, распространяемый через цифровые подписи установщиков, что демонстрирует способность злоумышленников обходить стандартные меры безопасности. Эти вредоносные установщики использовали два конкретных сертификата подписи кода, связанных с их операциями. Паттерны инфраструктуры указывают на осознанный выбор доменных имен для кампании, отличающихся необычностью и фонетической сложностью, что помогает злоумышленникам избегать обнаружения.
Для смягчения этих угроз организациям рекомендуется применять разрешающие списки приложений, проверять подлинность источников программного обеспечения и обучать пользователей распознаванию приманок социальной инженерии, имитирующих легитимные загрузки. Непрерывный мониторинг и ведение журналов подозрительной активности PowerShell и IronPython, а также тщательная проверка выполнения Node.js из неожиданных каталогов являются критически важными стратегиями защиты от этих эволюционирующих методов атак. Блокировка известной вредоносной инфраструктуры и применение строгих ограничений на практики установки программного обеспечения позволяют организациям укрепить свою защиту от постоянных рисков, создаваемых CastleLoader и его связанными полезными нагрузками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Labs Arctic Wolf сообщает о продолжающихся атаках с использованием CastleLoader — многоступенчатого загрузчика shellcode, играющего ключевую роль в различных вторжениях, с заметным полезным грузом NeedleStealer, нацеленным на криптографические кошельки и расширения браузеров. Кампания Noidret представила подделыватель GUI-кошельков на базе Rust и установщик расширений браузера на базе Golang, оба из которых облегчают кражу учетных данных. Цепочка атаки включает зашифрованный стейджер PowerShell, развертывающий инжектор IronPython, что указывает на сложные методы уклонения от обнаружения, включая использование цифрово подписанных установщиков и уникальных ключей шифрования для полезных грузов.
-----
Labs Arctic Wolf отслеживает серию атак, связанных с CastleLoader — многоэтапным загрузчиком shellcode, который играл ключевую роль в различных попытках проникновения в течение прошлого года. Среди них выделяется внедрение NeedleStealer, который добавляет новые варианты полезной нагрузки, нацеленные на криптокошельки и расширения браузеров. Наблюдаемые кампании, включая Urutyka, Garrigin и Noidret, используют различные методы доставки, которые начинаются с загрузчиков PowerShell и в конечном итоге приводят к полезным нагрузкам, таким как NetSupport RAT и CastleStealer.
Наиболее значительные технические разработки были обнаружены в кампании Noidret, где были выявлены два уникальных полезного груза, связанных с фреймворком NeedleStealer. К ним относится спуфер настольного кошелька на базе Rust, нацеленный на криптовалютные кошельки, и установщик вредоносного расширения браузера на базе Golang. Полезный груз Rust представляет собой графический интерфейс (GUI), который убедительно запрашивает у пользователей фразы для восстановления, тогда как полезный груз Golang скрытно устанавливает расширения браузера, обеспечивающие постоянный доступ к сеансам пользователей, что позволяет похищать учетные данные.
Цепочка заражения начинается с обфусцированного PowerShell-стагера, который затем разворачивает инжектор на базе IronPython, извлекающий и выполняющий дополнительные полезной нагрузки с серверов управления (управление). Каждая полезная нагрузка зашифрована уникальными ключами RC4, и несколько полезной нагрузки смогли использовать общие ключи, что указывает на их совместную упаковку. Различия между кампаниями включают вариации в методах дропперов, таких как использование Nullsoft Scriptable Install System (NSIS) и C/C++ инжекторов.
Кроме того, выявлен новый вариант CastleLoader, распространяемый через цифровые подписи установщиков, что демонстрирует способность злоумышленников обходить стандартные меры безопасности. Эти вредоносные установщики использовали два конкретных сертификата подписи кода, связанных с их операциями. Паттерны инфраструктуры указывают на осознанный выбор доменных имен для кампании, отличающихся необычностью и фонетической сложностью, что помогает злоумышленникам избегать обнаружения.
Для смягчения этих угроз организациям рекомендуется применять разрешающие списки приложений, проверять подлинность источников программного обеспечения и обучать пользователей распознаванию приманок социальной инженерии, имитирующих легитимные загрузки. Непрерывный мониторинг и ведение журналов подозрительной активности PowerShell и IronPython, а также тщательная проверка выполнения Node.js из неожиданных каталогов являются критически важными стратегиями защиты от этих эволюционирующих методов атак. Блокировка известной вредоносной инфраструктуры и применение строгих ограничений на практики установки программного обеспечения позволяют организациям укрепить свою защиту от постоянных рисков, создаваемых CastleLoader и его связанными полезными нагрузками.
#ParsedReport #CompletenessLow
28-07-2026
An Angry Spark, or a Triangle in Disguise?
https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3
Report completeness: Low
Actors/Campaigns:
Obtuse_cluster
Triangulation
Scalene_cluster
Threats:
Angryspark
Hping3_tool
Victims:
Middle east, Russia
Geo:
London, Middle east, Russia
ChatGPT TTPs:
T1090, T1583.001, T1583.003
IOCs:
Domain: 3
IP: 1
Soft:
ChatGPT, Linux
Platforms:
apple
Links:
28-07-2026
An Angry Spark, or a Triangle in Disguise?
https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3
Report completeness: Low
Actors/Campaigns:
Obtuse_cluster
Triangulation
Scalene_cluster
Threats:
Angryspark
Hping3_tool
Victims:
Middle east, Russia
Geo:
London, Middle east, Russia
ChatGPT TTPs:
do not use without manual checkT1090, T1583.001, T1583.003
IOCs:
Domain: 3
IP: 1
Soft:
ChatGPT, Linux
Platforms:
apple
Links:
https://github.com/salesforce/jarmhttps://github.com/torvalds/linux/blob/v7.0/include/net/tcp.h#L2640Medium
An Angry Spark, or a Triangle in Disguise?
On April 14, 2026, Gen Digital published “Chasing an Angry Spark”, a report about sophisticated Windows spyware that Gen saw once in 2022…
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 An Angry Spark, or a Triangle in Disguise? https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3 Report completeness: Low Actors/Campaigns: Obtuse_cluster Triangulation Scalene_cluster…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете Gen Digital раскрыта ранее незамеченная шпионская программа Windows, выявленная в 2022 году, что указывает на участие британского злоумышленника из-за использования британского варианта английского языка. Анализ серверов управления (C&C) выявил два кластера — OBTUSE и SCALENE, связанные с операциями шпионского ПО, включая Operation Triangulation, с различными прокси-поведениями и потенциальными связями как с ближневосточными, так и с британскими сетями. Дальнейшее расследование предположило общие методологии среди злоумышленников в регионах, выровненных с Западом, хотя конкретные цели оставались неясными.
-----
14 апреля 2026 года компания Gen Digital опубликовала отчет под названием «Chasing an Angry Spark», в котором описано сложное шпионское ПО для Windows, ранее не наблюдавшееся с момента его первоначального выявления в 2022 году. Пейлоад этого шпионского ПО, а также его серверы управления (C&C), продемонстрировали характеристики, ранее неизвестные сообществу кибербезопасности. В частности, пейлоад содержал строки, использующие британский вариант английского языка, что указывает на возможную географическую связь с акторами из Великобритании.
Расследование выявило сервер команд и управления (C&C) ad43-nxs.com, который был связан со шпионской активностью, наблюдавшейся ещё с лета 2020 года, когда было обнаружено, что ближневосточная сеть взаимодействует с ним. Уникальная архитектура сервера заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что приводило к нестандартному поведению TCP. Это позволило исследователям разработать технику под названием IP-ESSENCE для выявления и идентификации подобных поведений серверов, что способствовало обнаружению дополнительных серверов команд и управления.
В ходе серии сканирований регионов Amazon EC2 в 2024 году аналитики выявили два основных кластера предположительной шпионской активности. Первый кластер, получивший название OBTUSE, использовал прокси-цепочку из трех узлов и демонстрировал заметную географическую концентрацию, включая суб-кластеры, связанные с Россией и Ближним Востоком. Этот кластер впоследствии был подтвержден как участвующий в шпионских операциях, известных как Operation Triangulation, что подтверждается отчетами Kaspersky, включавшими связанную инфраструктуру и индикаторы компрометации (IOCs).
Второй кластер, известный как SCALENE, использовал более сложную прокси-цепочку и постоянно располагался в регионе EC2 в Лондоне. Эта инфраструктура демонстрировала необычные сетевые ответы и позволила провести дополнительное расследование связанных активностей, размещенных на платформах, не относящихся к EC2, выявив связь с другими облачными провайдерами в Великобритании. Однако конкретные цели SCALENE оставались неясными, что позволило аналитикам предположить, что его операции могут быть ограничены по масштабу или объему.
В отчете Gen уточнены критические выводы о кластере SCALENE, связывающие его со второй стадией ранее обнаруженного шпионского ПО и подтверждающие его участие в операциях совместно с кластером OBTUSE. Сочетание британского варианта английского языка в дизайне шпионского ПО и его пересекающейся инфраструктуры с атаками на iOS, ориентированными на США, вызывает вопросы о координации между злоумышленниками. Хотя остаются неясными потенциальные связи между Angry Spark и Operation Triangulation, сложная природа обеих операций предполагает, что среди злоумышленников, действующих в сетях, выровненных с Западом, могут существовать общие инструменты или методологии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете Gen Digital раскрыта ранее незамеченная шпионская программа Windows, выявленная в 2022 году, что указывает на участие британского злоумышленника из-за использования британского варианта английского языка. Анализ серверов управления (C&C) выявил два кластера — OBTUSE и SCALENE, связанные с операциями шпионского ПО, включая Operation Triangulation, с различными прокси-поведениями и потенциальными связями как с ближневосточными, так и с британскими сетями. Дальнейшее расследование предположило общие методологии среди злоумышленников в регионах, выровненных с Западом, хотя конкретные цели оставались неясными.
-----
14 апреля 2026 года компания Gen Digital опубликовала отчет под названием «Chasing an Angry Spark», в котором описано сложное шпионское ПО для Windows, ранее не наблюдавшееся с момента его первоначального выявления в 2022 году. Пейлоад этого шпионского ПО, а также его серверы управления (C&C), продемонстрировали характеристики, ранее неизвестные сообществу кибербезопасности. В частности, пейлоад содержал строки, использующие британский вариант английского языка, что указывает на возможную географическую связь с акторами из Великобритании.
Расследование выявило сервер команд и управления (C&C) ad43-nxs.com, который был связан со шпионской активностью, наблюдавшейся ещё с лета 2020 года, когда было обнаружено, что ближневосточная сеть взаимодействует с ним. Уникальная архитектура сервера заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что приводило к нестандартному поведению TCP. Это позволило исследователям разработать технику под названием IP-ESSENCE для выявления и идентификации подобных поведений серверов, что способствовало обнаружению дополнительных серверов команд и управления.
В ходе серии сканирований регионов Amazon EC2 в 2024 году аналитики выявили два основных кластера предположительной шпионской активности. Первый кластер, получивший название OBTUSE, использовал прокси-цепочку из трех узлов и демонстрировал заметную географическую концентрацию, включая суб-кластеры, связанные с Россией и Ближним Востоком. Этот кластер впоследствии был подтвержден как участвующий в шпионских операциях, известных как Operation Triangulation, что подтверждается отчетами Kaspersky, включавшими связанную инфраструктуру и индикаторы компрометации (IOCs).
Второй кластер, известный как SCALENE, использовал более сложную прокси-цепочку и постоянно располагался в регионе EC2 в Лондоне. Эта инфраструктура демонстрировала необычные сетевые ответы и позволила провести дополнительное расследование связанных активностей, размещенных на платформах, не относящихся к EC2, выявив связь с другими облачными провайдерами в Великобритании. Однако конкретные цели SCALENE оставались неясными, что позволило аналитикам предположить, что его операции могут быть ограничены по масштабу или объему.
В отчете Gen уточнены критические выводы о кластере SCALENE, связывающие его со второй стадией ранее обнаруженного шпионского ПО и подтверждающие его участие в операциях совместно с кластером OBTUSE. Сочетание британского варианта английского языка в дизайне шпионского ПО и его пересекающейся инфраструктуры с атаками на iOS, ориентированными на США, вызывает вопросы о координации между злоумышленниками. Хотя остаются неясными потенциальные связи между Angry Spark и Operation Triangulation, сложная природа обеих операций предполагает, что среди злоумышленников, действующих в сетях, выровненных с Западом, могут существовать общие инструменты или методологии.
Летняя #ПоИБэшечка.
🗓20.08
Что будет внутри:
🎙Поиграем в 100к1;
🎙Попробуем решить проблемы всех желающих;
🎙Встретим(и проводим) СуТенеров Вову Дрюкина и Рому Шапиро(которые про суть, а не про торговлю)
🎙Если останется время поиграем в ИБ-крокодил
🎙Послушаем историю ИБ в мемах от Андрея Дугина
Рега здесь:https://t.me/Poibeshechka/848
🗓20.08
Что будет внутри:
🎙Поиграем в 100к1;
🎙Попробуем решить проблемы всех желающих;
🎙Встретим(и проводим) СуТенеров Вову Дрюкина и Рому Шапиро(которые про суть, а не про торговлю)
🎙Если останется время поиграем в ИБ-крокодил
🎙Послушаем историю ИБ в мемах от Андрея Дугина
Рега здесь:https://t.me/Poibeshechka/848
#incident #ctt_threathunting
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
На просторах нашли (возможно новую) группу.
Самоназвание: foxstrotgroup
Уже есть инциденты.
#ParsedReport #CompletenessMedium
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
29-07-2026
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/
Report completeness: Medium
Threats:
Dysphoria
Jackskid
Fbot
Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming
Industry:
Healthcare, Entertainment, Financial, Iot
Geo:
China
CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)
CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)
CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)
CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)
CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)
CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)
CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)
CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)
CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)
CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...
IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12
Soft:
Telegram, android, Linux
Crypto:
ethereum, solana
Algorithms:
rc4, sha1
Languages:
python
奇安信 X 实验室
Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria
This report is jointly published by the CNCERT and XLAB.
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…
Since Q1 2026, XLab has been continuously tracking an emerging botnet family named Dysphoria whose bot population exceeds 200,000. Within just a few months this family has gone through frequent…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Dysphoria, насчитывающий более 200 000 ботов, использует механизм управления и контроля (C2) на основе блокчейна через домены ENS и SNS, что усложняет обнаружение и устранение угроз. Он применяет передовые методы дешифрования, на которые повлияли предыдущие ботнеты, при этом операции маскируются путем переименования процессов в легитимные файлы. Тактики распространения включают атаки брутфорс, эксплуатирующие слабые учетные данные Telnet/SSH и различные уязвимости удаленного выполнения кода (RCE) в устройствах Интернета вещей (IoT), при этом сохраняя значительные возможности для проведения DDoS-атак, reportedly достигающих 4 Тбит/с.
-----
Ботнет Dysphoria, стремительно развивающийся с первого квартала 2026 года, теперь насчитывает более 200 000 ботов. Он включает различные варианты, такие как jackskid и fbot, и, что примечательно, внедрил механизм разрешения на основе блокчейна для управления (C2), использующий доменные имена службы имен Ethereum (ENS) и службы имен Solana (SNS). Превращая скомпрометированные хосты в узлы ретрансляции/прокси для управления, Dysphoria значительно усложняет усилия по нейтрализации для команд безопасности.
Технически Dysphoria использует продвинутый алгоритм дешифровки строковых констант, сильно вдохновленный предыдущими итерациями ботнета, особенно в их использовании шифрования RC4. Недавние варианты применяют хитрые механизмы для сокрытия своей деятельности, включая подмену имен процессов, чтобы маскироваться под легитимные системные файлы.
Исторически Dysphoria отмечала различные этапы развития. Например, она захватила вариант jackskid, связанный с каналом в Телеграм, а позже активировала гибридную инфраструктуру C2, которая объединяет образцы DDoS с динамическим списком узлов ретрансляции. Приобретение доменов C2 облегчается за счёт разрешения записей, связанных с ENS и SNS, где образец DDoS запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые оказываются скомпрометированными хостами, тем самым расширяя свою зону распространения.
Определяющей характеристикой Dysphoria являются два основных типа образцов: те, что предназначены для DDoS-атак, и те, что функционируют исключительно как ретрансляционные/прокси-узлы. Образцы-ретрансляторы ориентированы на использование скомпрометированных внутренних сетей в качестве скрытых оперативных баз, применяя автоматическое сопоставление портов UPnP для повышения возможностей обхода NAT за счет отображения множества портов на маршрутизаторах.
Тактики распространения Dysphoria в основном включают атаки брутфорс с использованием слабых учетных данных через Telnet/SSH, а также эксплуатацию различных уязвимостей Удаленного Выполнения Кода в устройствах Интернета вещей. Ботнет интегрировал как давно известные уязвимости, такие как CVE-2017-17215 и CVE-2020-8515, так и недавно обнаруженные, что обеспечивает его адаптивность при расширении сети скомпрометированных хостов.
Операционный охват Dysphoria примечателен. Анализ показывает, что в течение одной недели в июле 2026 года в материковом Китае насчитывалось около 4 401 активного бота, в то время как количество ботов за рубежом оценивалось как значительно большее. Ботнет обладает значительными возможностями для проведения DDoS-атак, при этом, согласно сообщениям, его пропускная способность достигает 4 Тбит/с, а работа осуществляется по коммерческой модели, предлагающей настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-активности направлены на широкий спектр секторов по всему миру, что отражает организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Dysphoria, насчитывающий более 200 000 ботов, использует механизм управления и контроля (C2) на основе блокчейна через домены ENS и SNS, что усложняет обнаружение и устранение угроз. Он применяет передовые методы дешифрования, на которые повлияли предыдущие ботнеты, при этом операции маскируются путем переименования процессов в легитимные файлы. Тактики распространения включают атаки брутфорс, эксплуатирующие слабые учетные данные Telnet/SSH и различные уязвимости удаленного выполнения кода (RCE) в устройствах Интернета вещей (IoT), при этом сохраняя значительные возможности для проведения DDoS-атак, reportedly достигающих 4 Тбит/с.
-----
Ботнет Dysphoria, стремительно развивающийся с первого квартала 2026 года, теперь насчитывает более 200 000 ботов. Он включает различные варианты, такие как jackskid и fbot, и, что примечательно, внедрил механизм разрешения на основе блокчейна для управления (C2), использующий доменные имена службы имен Ethereum (ENS) и службы имен Solana (SNS). Превращая скомпрометированные хосты в узлы ретрансляции/прокси для управления, Dysphoria значительно усложняет усилия по нейтрализации для команд безопасности.
Технически Dysphoria использует продвинутый алгоритм дешифровки строковых констант, сильно вдохновленный предыдущими итерациями ботнета, особенно в их использовании шифрования RC4. Недавние варианты применяют хитрые механизмы для сокрытия своей деятельности, включая подмену имен процессов, чтобы маскироваться под легитимные системные файлы.
Исторически Dysphoria отмечала различные этапы развития. Например, она захватила вариант jackskid, связанный с каналом в Телеграм, а позже активировала гибридную инфраструктуру C2, которая объединяет образцы DDoS с динамическим списком узлов ретрансляции. Приобретение доменов C2 облегчается за счёт разрешения записей, связанных с ENS и SNS, где образец DDoS запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые оказываются скомпрометированными хостами, тем самым расширяя свою зону распространения.
Определяющей характеристикой Dysphoria являются два основных типа образцов: те, что предназначены для DDoS-атак, и те, что функционируют исключительно как ретрансляционные/прокси-узлы. Образцы-ретрансляторы ориентированы на использование скомпрометированных внутренних сетей в качестве скрытых оперативных баз, применяя автоматическое сопоставление портов UPnP для повышения возможностей обхода NAT за счет отображения множества портов на маршрутизаторах.
Тактики распространения Dysphoria в основном включают атаки брутфорс с использованием слабых учетных данных через Telnet/SSH, а также эксплуатацию различных уязвимостей Удаленного Выполнения Кода в устройствах Интернета вещей. Ботнет интегрировал как давно известные уязвимости, такие как CVE-2017-17215 и CVE-2020-8515, так и недавно обнаруженные, что обеспечивает его адаптивность при расширении сети скомпрометированных хостов.
Операционный охват Dysphoria примечателен. Анализ показывает, что в течение одной недели в июле 2026 года в материковом Китае насчитывалось около 4 401 активного бота, в то время как количество ботов за рубежом оценивалось как значительно большее. Ботнет обладает значительными возможностями для проведения DDoS-атак, при этом, согласно сообщениям, его пропускная способность достигает 4 Тбит/с, а работа осуществляется по коммерческой модели, предлагающей настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-активности направлены на широкий спектр секторов по всему миру, что отражает организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
#ParsedReport #CompletenessHigh
24-07-2026
Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber-actors-conduct-phishing-campaign-targeting-users-of-zimbra-collaboration-suite
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Organizations using zimbra collaboration suite, Western government organizations, Commercial organizations, Defense industrial base, Government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Military, Critical_infrastructure, Energy, Government, Software_development, Ngo, Healthcare, Maritime, Education, E-commerce
Geo:
Canada, French, Netherlands, New zealand, Sweden, United states, Canadian, Moldova, Russian, Russia, Czech republic, Polish, Estonia, Russian federation, Danish, Ukraine, Ukrainian, Italian, Poland, Dutch, Australian, Spain, United kingdom
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Hash: 5
Domain: 9
Email: 7
Soft:
Zimbra Collaboration Suite, Zimbra, Microsoft Exchange, bra Collaboration Suite (ZCS, Docker, Nginx, ProtonMail
Algorithms:
base32, sha1, gzip, base64, xor, sha256
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
24-07-2026
Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite
https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber-actors-conduct-phishing-campaign-targeting-users-of-zimbra-collaboration-suite
Report completeness: High
Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail
Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique
Victims:
Organizations using zimbra collaboration suite, Western government organizations, Commercial organizations, Defense industrial base, Government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...
Industry:
Military, Critical_infrastructure, Energy, Government, Software_development, Ngo, Healthcare, Maritime, Education, E-commerce
Geo:
Canada, French, Netherlands, New zealand, Sweden, United states, Canadian, Moldova, Russian, Russia, Czech republic, Polish, Estonia, Russian federation, Danish, Ukraine, Ukrainian, Italian, Poland, Dutch, Australian, Spain, United kingdom
CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)
TTPs:
Tactics: 8
Technics: 36
IOCs:
File: 6
Hash: 5
Domain: 9
Email: 7
Soft:
Zimbra Collaboration Suite, Zimbra, Microsoft Exchange, bra Collaboration Suite (ZCS, Docker, Nginx, ProtonMail
Algorithms:
base32, sha1, gzip, base64, xor, sha256
Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest
Languages:
python, javascript
Vulners Database
CVE-2025-66376 - vulnerability database | Vulners.com
CVE-2025-66376 affects Zimbra Collaboration (ZCS) 10 before 10.0.18 and 10.1 before 10.1.13. The issue is a stored cross-site scripting (XSS) in the Classic UI caused by CSS @import directives in HTML emails. Impact is described as stored XSS in t...
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа LAUNDRY BEAR, поддерживаемая российским государством, осуществляет сложные фишинг-атаки на пользователей Zimbra Collaboration Suite, эксплуатируя уязвимость нулевого дня CVE-2025-66376 для выполнения вредоносных JavaScript-вставок просто путем просмотра специально созданных писем. Их тактика включает эксплуатацию на основе просмотра, которая автоматически похищает конфиденциальную информацию, а также использование собственного инструмента под названием «Ulej» и операционного фреймворка под названием Flowerbed для агрегации данных. Группа стремится к закреплению в скомпрометированных учетных записях путем изменения настроек учетной записи и обхода многофакторной аутентификации, что указывает на сильный акцент на шпионаже в интересах Российской Федерации.
-----
Российские киберакторы, поддерживаемые государством, в частности идентифицированные как группа LAUNDRY BEAR, проводят устойчивые фишинговые кампании, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Эта деятельность направлена на кражу учетных данных и получение несанкционированного доступа к Учетным записям эл. почты в различных западных организациях, включая государственные и коммерческие структуры. Группа использует уязвимость нулевого дня, отслеживаемую как CVE-2025-66376, которая позволяет выполнять вредоносные JavaScript-вложения просто путем просмотра специально созданного письма, тем самым повышая эффективность их фишинговых попыток.
Подход LAUNDRY BEAR отличается от традиционных фишинговых схем. Вместо того чтобы полагаться на то, что пользователи будут переходить по ссылкам или открывать вложения, они используют эксплойт на основе просмотра, который автоматически похищает конфиденциальные данные электронной почты и информацию о каталогах при просмотре вредоносного письма. Эта кампания демонстрирует эволюцию группы в сторону более сложных тактик, включая использование собственного инструмента под названием «Ulej» для агрегации данных и удаленного доступа к скомпрометированным учетным записям.
Процесс эксфильтрации обеспечивается операционным фреймворком под названием Flowerbed. Он использует контейнеризованные приложения для приема и агрегации украденной информации на серверах, контролируемых актором, применяя DNS и HTTPS для передачи данных. Первоначальный доступ осуществляется путем отправки электронных писем, содержащих JavaScript-векторы, которые используют указанную выше CVE, выполняя вектор сразу после того, как пользователь открывает поддельное письмо.
После компрометации злоумышленники стремятся обеспечить закрепление в учетных записях жертв путем изменения их настроек и сбора дополнительной информации для аутентификации. Это включает в себя обход многофакторной аутентификации с помощью методов повторного использования токенов сеанса и извлечение сохраненных учетных данных из локальных менеджеров паролей пользователей. Развертывание такого эксплойта указывает на значительные оперативные возможности для шпионажа, с акцентом на получение конфиденциальной информации для Российской Федерации.
Рекомендуемые защитные меры против этой продолжающейся угрозы включают включение многофакторной аутентификации для учетных записей ZCS, применение последних исправлений программного обеспечения и поддержание бдительного мониторинга сетевой активности на предмет признаков несанкционированного доступа. Организациям настоятельно рекомендуется использовать обновленные версии программного обеспечения, которые устраняют уязвимости, активно эксплуатируемые LAUNDRY BEAR, чтобы снизить риск компрометации от этих продвинутых постоянных угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа LAUNDRY BEAR, поддерживаемая российским государством, осуществляет сложные фишинг-атаки на пользователей Zimbra Collaboration Suite, эксплуатируя уязвимость нулевого дня CVE-2025-66376 для выполнения вредоносных JavaScript-вставок просто путем просмотра специально созданных писем. Их тактика включает эксплуатацию на основе просмотра, которая автоматически похищает конфиденциальную информацию, а также использование собственного инструмента под названием «Ulej» и операционного фреймворка под названием Flowerbed для агрегации данных. Группа стремится к закреплению в скомпрометированных учетных записях путем изменения настроек учетной записи и обхода многофакторной аутентификации, что указывает на сильный акцент на шпионаже в интересах Российской Федерации.
-----
Российские киберакторы, поддерживаемые государством, в частности идентифицированные как группа LAUNDRY BEAR, проводят устойчивые фишинговые кампании, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Эта деятельность направлена на кражу учетных данных и получение несанкционированного доступа к Учетным записям эл. почты в различных западных организациях, включая государственные и коммерческие структуры. Группа использует уязвимость нулевого дня, отслеживаемую как CVE-2025-66376, которая позволяет выполнять вредоносные JavaScript-вложения просто путем просмотра специально созданного письма, тем самым повышая эффективность их фишинговых попыток.
Подход LAUNDRY BEAR отличается от традиционных фишинговых схем. Вместо того чтобы полагаться на то, что пользователи будут переходить по ссылкам или открывать вложения, они используют эксплойт на основе просмотра, который автоматически похищает конфиденциальные данные электронной почты и информацию о каталогах при просмотре вредоносного письма. Эта кампания демонстрирует эволюцию группы в сторону более сложных тактик, включая использование собственного инструмента под названием «Ulej» для агрегации данных и удаленного доступа к скомпрометированным учетным записям.
Процесс эксфильтрации обеспечивается операционным фреймворком под названием Flowerbed. Он использует контейнеризованные приложения для приема и агрегации украденной информации на серверах, контролируемых актором, применяя DNS и HTTPS для передачи данных. Первоначальный доступ осуществляется путем отправки электронных писем, содержащих JavaScript-векторы, которые используют указанную выше CVE, выполняя вектор сразу после того, как пользователь открывает поддельное письмо.
После компрометации злоумышленники стремятся обеспечить закрепление в учетных записях жертв путем изменения их настроек и сбора дополнительной информации для аутентификации. Это включает в себя обход многофакторной аутентификации с помощью методов повторного использования токенов сеанса и извлечение сохраненных учетных данных из локальных менеджеров паролей пользователей. Развертывание такого эксплойта указывает на значительные оперативные возможности для шпионажа, с акцентом на получение конфиденциальной информации для Российской Федерации.
Рекомендуемые защитные меры против этой продолжающейся угрозы включают включение многофакторной аутентификации для учетных записей ZCS, применение последних исправлений программного обеспечения и поддержание бдительного мониторинга сетевой активности на предмет признаков несанкционированного доступа. Организациям настоятельно рекомендуется использовать обновленные версии программного обеспечения, которые устраняют уязвимости, активно эксплуатируемые LAUNDRY BEAR, чтобы снизить риск компрометации от этих продвинутых постоянных угроз.
#ParsedReport #CompletenessHigh
28-07-2026
Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan
https://socket.dev/blog/joyfill-npm-beta-releases-compromised
Report completeness: High
Actors/Campaigns:
Joyfill_compromise
Polinrider
Threats:
Dev_popper
Omnistealer
Supply_chain_technique
Industry:
Software_development, Financial
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 10
Url: 1
File: 3
Hash: 15
Coin: 1
Soft:
Node.js, Chrome, macOS, Linux, Discord, Chromium, Firefox, Telegram, Unix
Wallets:
tron
Crypto:
aptos
Algorithms:
sha256, base64, xor, zip, aes, rc4
Functions:
unref, eval
Languages:
javascript, php, python, powershell
Platforms:
cross-platform
28-07-2026
Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan
https://socket.dev/blog/joyfill-npm-beta-releases-compromised
Report completeness: High
Actors/Campaigns:
Joyfill_compromise
Polinrider
Threats:
Dev_popper
Omnistealer
Supply_chain_technique
Industry:
Software_development, Financial
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 10
Url: 1
File: 3
Hash: 15
Coin: 1
Soft:
Node.js, Chrome, macOS, Linux, Discord, Chromium, Firefox, Telegram, Unix
Wallets:
tron
Crypto:
aptos
Algorithms:
sha256, base64, xor, zip, aes, rc4
Functions:
unref, eval
Languages:
javascript, php, python, powershell
Platforms:
cross-platform
Socket
Two Joyfill npm Beta Releases Compromised With Blockchain-Ba...
Two Joyfill npm beta releases contain an import-time implant that uses blockchain transactions to retrieve a remote-access trojan.