CTT Report Hub
3.42K subscribers
9.88K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
28-07-2026

AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware

https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware

Report completeness: Medium

Threats:
Agentbaiting_technique
Fakegit_tool
Smartloader
Stealc
Supply_chain_technique

Victims:
Developers, Enterprise organizations, Artificial intelligence capability ecosystem, Public mcp and skill registries

Industry:
E-commerce

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.008, T1036.010, T1053.005, T1055, T1059, T1059.003, T1082, T1102.001, have more...

IOCs:
File: 14
Hash: 10

Soft:
Claude, ChatGPT, Gmail, WhatsApp, Jenkins, Docker

Algorithms:
sha256, zip

Win API:
Polygon

Languages:
lua

Links:
have more...
https://github.com/45d5r/databricks-mcp-server
https://github.com/Naveenkm07
https://github.com/Naveenkm007
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 AgentBaiting: How 800+ Fake AI Skills and MCP Servers Delivered Malware https://www.island.io/blog/agentbaiting-how-800-fake-ai-skills-and-mcp-servers-delivered-malware Report completeness: Medium Threats: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавние исследования выявили кампанию FakeGit, в рамках которой было создано около 7 600 поддельных репозиториев GitHub, некоторые из которых маскировались под инструменты ИИ, что привело к более чем 14 миллионам загрузок вредоносных ZIP-файлов. ВПО SmartLoader обеспечивает закрепление на зараженных системах и развертывает StealC — инструмент для кражи информации, нацеленный на чувствительные учетные данные. Кампания эксплуатирует доверие разработчиков, имитируя легитимные проекты и используя «AgentBaiting» для заманивания пользователей в доступ к вредоносному контенту через поисковые взаимодействия, без прямых ссылок.
-----

FakeGit создала около 7 600 мошеннических репозиториев GitHub, из которых более 800 представлены как возможности ИИ или серверы MCP. Кампания достигла пика в апреле 2026 года и внедрила вредоносные ZIP-файлы в эти проекты, что привело к более чем 14 миллионам загрузок. Связанное ВПО SmartLoader обеспечивает постоянное присутствие на зараженных системах и развертывает StealC, который крадет конфиденциальные учетные данные, активные сеансы и информацию о браузере. Техника атаки под названием AgentBaiting позволяет агентам ИИ обнаруживать эти вредоносные репозитории через запросы пользователей. Вредоносные репозитории спроектированы так, чтобы напоминать легитимные, повышая доверие за счет незначительных изменений, таких как изменение одного символа в имени пользователя разработчика. SmartLoader выполняется через скрытую программу Lua, которая загружает дополнительные этапы ВПО из внешних источников, внедряя StealC в другие процессы. Кампания также проникла в публичные реестры MCP и Skill, валидируя вредоносные репозитории через их списки. Организациям рекомендуется поддерживать каталог проверенных Skill и серверов MCP и внедрять строгие процедуры проверки новых возможностей. Реестр возможностей ИИ в реальном времени необходим для сопоставления вновь выявленных вредоносных репозиториев. Требуется немедленное действие для изоляции конечных точек и защиты учетных данных, если предположительно выполняется SmartLoader, поскольку StealC захватывает детали живого сеанса и сохраненные пароли.
#ParsedReport #CompletenessHigh
27-07-2026

Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection

https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/

Report completeness: High

Actors/Campaigns:
Noidret
Urutyka
Garrigin

Threats:
Needle_craas_tool
Castleloader
Castlestealer
Pythonrat_rat
Netsupportmanager_rat
Clickfix_technique
Lobshot
Nsis_dropper
Motw_bypass_technique
Credential_harvesting_technique
Typosquatting_technique
Lolbin_technique

Victims:
Cryptocurrency wallet users, Browser users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001, T1021.005, T1027, T1036.005, T1055, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, have more...

IOCs:
Domain: 25
Url: 4
IP: 4
Hash: 5
File: 5

Soft:
Microsoft Edge update, Cloudflare R2, Node.js

Wallets:
trezor, exodus_wallet

Algorithms:
aes-gcm, rc4, base64, zip

Languages:
python, rust, golang, ironpython, powershell

Platforms:
x64

Links:
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/expanding-the-castle
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Expanding the Castle: New Campaigns, New Tooling, and the NeedleStealer Connection https://arcticwolf.com/resources/blog/castleloader-new-campaigns-new-tooling-and-the-needlestealer-connection/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Labs Arctic Wolf сообщает о продолжающихся атаках с использованием CastleLoader — многоступенчатого загрузчика shellcode, играющего ключевую роль в различных вторжениях, с заметным полезным грузом NeedleStealer, нацеленным на криптографические кошельки и расширения браузеров. Кампания Noidret представила подделыватель GUI-кошельков на базе Rust и установщик расширений браузера на базе Golang, оба из которых облегчают кражу учетных данных. Цепочка атаки включает зашифрованный стейджер PowerShell, развертывающий инжектор IronPython, что указывает на сложные методы уклонения от обнаружения, включая использование цифрово подписанных установщиков и уникальных ключей шифрования для полезных грузов.
-----

Labs Arctic Wolf отслеживает серию атак, связанных с CastleLoader — многоэтапным загрузчиком shellcode, который играл ключевую роль в различных попытках проникновения в течение прошлого года. Среди них выделяется внедрение NeedleStealer, который добавляет новые варианты полезной нагрузки, нацеленные на криптокошельки и расширения браузеров. Наблюдаемые кампании, включая Urutyka, Garrigin и Noidret, используют различные методы доставки, которые начинаются с загрузчиков PowerShell и в конечном итоге приводят к полезным нагрузкам, таким как NetSupport RAT и CastleStealer.

Наиболее значительные технические разработки были обнаружены в кампании Noidret, где были выявлены два уникальных полезного груза, связанных с фреймворком NeedleStealer. К ним относится спуфер настольного кошелька на базе Rust, нацеленный на криптовалютные кошельки, и установщик вредоносного расширения браузера на базе Golang. Полезный груз Rust представляет собой графический интерфейс (GUI), который убедительно запрашивает у пользователей фразы для восстановления, тогда как полезный груз Golang скрытно устанавливает расширения браузера, обеспечивающие постоянный доступ к сеансам пользователей, что позволяет похищать учетные данные.

Цепочка заражения начинается с обфусцированного PowerShell-стагера, который затем разворачивает инжектор на базе IronPython, извлекающий и выполняющий дополнительные полезной нагрузки с серверов управления (управление). Каждая полезная нагрузка зашифрована уникальными ключами RC4, и несколько полезной нагрузки смогли использовать общие ключи, что указывает на их совместную упаковку. Различия между кампаниями включают вариации в методах дропперов, таких как использование Nullsoft Scriptable Install System (NSIS) и C/C++ инжекторов.

Кроме того, выявлен новый вариант CastleLoader, распространяемый через цифровые подписи установщиков, что демонстрирует способность злоумышленников обходить стандартные меры безопасности. Эти вредоносные установщики использовали два конкретных сертификата подписи кода, связанных с их операциями. Паттерны инфраструктуры указывают на осознанный выбор доменных имен для кампании, отличающихся необычностью и фонетической сложностью, что помогает злоумышленникам избегать обнаружения.

Для смягчения этих угроз организациям рекомендуется применять разрешающие списки приложений, проверять подлинность источников программного обеспечения и обучать пользователей распознаванию приманок социальной инженерии, имитирующих легитимные загрузки. Непрерывный мониторинг и ведение журналов подозрительной активности PowerShell и IronPython, а также тщательная проверка выполнения Node.js из неожиданных каталогов являются критически важными стратегиями защиты от этих эволюционирующих методов атак. Блокировка известной вредоносной инфраструктуры и применение строгих ограничений на практики установки программного обеспечения позволяют организациям укрепить свою защиту от постоянных рисков, создаваемых CastleLoader и его связанными полезными нагрузками.
#ParsedReport #CompletenessLow
28-07-2026

An Angry Spark, or a Triangle in Disguise?

https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3

Report completeness: Low

Actors/Campaigns:
Obtuse_cluster
Triangulation
Scalene_cluster

Threats:
Angryspark
Hping3_tool

Victims:
Middle east, Russia

Geo:
London, Middle east, Russia

ChatGPT TTPs:
do not use without manual check
T1090, T1583.001, T1583.003

IOCs:
Domain: 3
IP: 1

Soft:
ChatGPT, Linux

Platforms:
apple

Links:
https://github.com/salesforce/jarm
https://github.com/torvalds/linux/blob/v7.0/include/net/tcp.h#L2640
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 An Angry Spark, or a Triangle in Disguise? https://medium.com/@billmarczak/an-angry-spark-or-a-triangle-in-disguise-ac32852a1be3 Report completeness: Low Actors/Campaigns: Obtuse_cluster Triangulation Scalene_cluster…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете Gen Digital раскрыта ранее незамеченная шпионская программа Windows, выявленная в 2022 году, что указывает на участие британского злоумышленника из-за использования британского варианта английского языка. Анализ серверов управления (C&C) выявил два кластера — OBTUSE и SCALENE, связанные с операциями шпионского ПО, включая Operation Triangulation, с различными прокси-поведениями и потенциальными связями как с ближневосточными, так и с британскими сетями. Дальнейшее расследование предположило общие методологии среди злоумышленников в регионах, выровненных с Западом, хотя конкретные цели оставались неясными.
-----

14 апреля 2026 года компания Gen Digital опубликовала отчет под названием «Chasing an Angry Spark», в котором описано сложное шпионское ПО для Windows, ранее не наблюдавшееся с момента его первоначального выявления в 2022 году. Пейлоад этого шпионского ПО, а также его серверы управления (C&C), продемонстрировали характеристики, ранее неизвестные сообществу кибербезопасности. В частности, пейлоад содержал строки, использующие британский вариант английского языка, что указывает на возможную географическую связь с акторами из Великобритании.

Расследование выявило сервер команд и управления (C&C) ad43-nxs.com, который был связан со шпионской активностью, наблюдавшейся ещё с лета 2020 года, когда было обнаружено, что ближневосточная сеть взаимодействует с ним. Уникальная архитектура сервера заключалась в пересылке TCP/IP SYN-пакетов через несколько промежуточных узлов, что приводило к нестандартному поведению TCP. Это позволило исследователям разработать технику под названием IP-ESSENCE для выявления и идентификации подобных поведений серверов, что способствовало обнаружению дополнительных серверов команд и управления.

В ходе серии сканирований регионов Amazon EC2 в 2024 году аналитики выявили два основных кластера предположительной шпионской активности. Первый кластер, получивший название OBTUSE, использовал прокси-цепочку из трех узлов и демонстрировал заметную географическую концентрацию, включая суб-кластеры, связанные с Россией и Ближним Востоком. Этот кластер впоследствии был подтвержден как участвующий в шпионских операциях, известных как Operation Triangulation, что подтверждается отчетами Kaspersky, включавшими связанную инфраструктуру и индикаторы компрометации (IOCs).

Второй кластер, известный как SCALENE, использовал более сложную прокси-цепочку и постоянно располагался в регионе EC2 в Лондоне. Эта инфраструктура демонстрировала необычные сетевые ответы и позволила провести дополнительное расследование связанных активностей, размещенных на платформах, не относящихся к EC2, выявив связь с другими облачными провайдерами в Великобритании. Однако конкретные цели SCALENE оставались неясными, что позволило аналитикам предположить, что его операции могут быть ограничены по масштабу или объему.

В отчете Gen уточнены критические выводы о кластере SCALENE, связывающие его со второй стадией ранее обнаруженного шпионского ПО и подтверждающие его участие в операциях совместно с кластером OBTUSE. Сочетание британского варианта английского языка в дизайне шпионского ПО и его пересекающейся инфраструктуры с атаками на iOS, ориентированными на США, вызывает вопросы о координации между злоумышленниками. Хотя остаются неясными потенциальные связи между Angry Spark и Operation Triangulation, сложная природа обеих операций предполагает, что среди злоумышленников, действующих в сетях, выровненных с Западом, могут существовать общие инструменты или методологии.
Летняя #ПоИБэшечка.

🗓20.08

Что будет внутри:

🎙Поиграем в 100к1;

🎙Попробуем решить проблемы всех желающих;

🎙Встретим(и проводим) СуТенеров Вову Дрюкина и Рому Шапиро(которые про суть, а не про торговлю)

🎙Если останется время поиграем в ИБ-крокодил

🎙Послушаем историю ИБ в мемах от Андрея Дугина

Рега здесь:https://t.me/Poibeshechka/848
#incident #ctt_threathunting

На просторах нашли (возможно новую) группу.

Самоназвание: foxstrotgroup

Уже есть инциденты.
#ParsedReport #CompletenessMedium
29-07-2026

Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria

https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/

Report completeness: Medium

Threats:
Dysphoria
Jackskid
Fbot

Victims:
Iot devices, Routers, Gateways, Ip cameras, Embedded linux devices, Internet services, Gaming

Industry:
Healthcare, Entertainment, Financial, Iot

Geo:
China

CVEs:
CVE-2016-20016 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- mvpower tv-7104he_firmware (1.8.4_115215b9)

CVE-2017-17215 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- huawei hg532_firmware (-)

CVE-2025-28137 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a810r_firmware (4.1.2cu.5182_b20201026)

CVE-2020-8515 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- draytek vigor2960_firmware (1.3.1)

CVE-2017-5259 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cambiumnetworks cnpilot_r190v_firmware (le4.3.2-r4)

CVE-2025-34152 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-55182 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- facebook react (19.0.0, 19.1.0, 19.1.1, 19.2.0)

CVE-2013-3307 [Vulners]
CVSS V3.1: 8.3,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2022-35733 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- unimo udr-ja1004_firmware (le1.0.20.13)

CVE-2018-14558 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac7_firmware (le15.03.06.44_cn)

CNVD-2021-79445 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2025-9528 [Vulners]
CVSS V3.1: 4.7,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linksys e1700_firmware (1.0.0.4.003)

CVE-2020-25499 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- totolink a3002r_firmware (<1.1.1-b20200824.0128)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021, T1027, T1036, T1046, T1071.001, T1071.004, T1090, T1110.001, T1140, T1190, have more...

IOCs:
File: 5
IP: 4
Domain: 11
Hash: 12

Soft:
Telegram, android, Linux

Crypto:
ethereum, solana

Algorithms:
rc4, sha1

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Botnet Rising Star: The Evolution and In-Depth Technical Analysis of Dysphoria https://blog.xlab.qianxin.com/botnet-rising-star-the-evolution-and-in-depth-technical-analysis-of-dysphoria/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ботнет Dysphoria, насчитывающий более 200 000 ботов, использует механизм управления и контроля (C2) на основе блокчейна через домены ENS и SNS, что усложняет обнаружение и устранение угроз. Он применяет передовые методы дешифрования, на которые повлияли предыдущие ботнеты, при этом операции маскируются путем переименования процессов в легитимные файлы. Тактики распространения включают атаки брутфорс, эксплуатирующие слабые учетные данные Telnet/SSH и различные уязвимости удаленного выполнения кода (RCE) в устройствах Интернета вещей (IoT), при этом сохраняя значительные возможности для проведения DDoS-атак, reportedly достигающих 4 Тбит/с.
-----

Ботнет Dysphoria, стремительно развивающийся с первого квартала 2026 года, теперь насчитывает более 200 000 ботов. Он включает различные варианты, такие как jackskid и fbot, и, что примечательно, внедрил механизм разрешения на основе блокчейна для управления (C2), использующий доменные имена службы имен Ethereum (ENS) и службы имен Solana (SNS). Превращая скомпрометированные хосты в узлы ретрансляции/прокси для управления, Dysphoria значительно усложняет усилия по нейтрализации для команд безопасности.

Технически Dysphoria использует продвинутый алгоритм дешифровки строковых констант, сильно вдохновленный предыдущими итерациями ботнета, особенно в их использовании шифрования RC4. Недавние варианты применяют хитрые механизмы для сокрытия своей деятельности, включая подмену имен процессов, чтобы маскироваться под легитимные системные файлы.

Исторически Dysphoria отмечала различные этапы развития. Например, она захватила вариант jackskid, связанный с каналом в Телеграм, а позже активировала гибридную инфраструктуру C2, которая объединяет образцы DDoS с динамическим списком узлов ретрансляции. Приобретение доменов C2 облегчается за счёт разрешения записей, связанных с ENS и SNS, где образец DDoS запрашивает и расшифровывает IP-адреса узлов ретрансляции, которые оказываются скомпрометированными хостами, тем самым расширяя свою зону распространения.

Определяющей характеристикой Dysphoria являются два основных типа образцов: те, что предназначены для DDoS-атак, и те, что функционируют исключительно как ретрансляционные/прокси-узлы. Образцы-ретрансляторы ориентированы на использование скомпрометированных внутренних сетей в качестве скрытых оперативных баз, применяя автоматическое сопоставление портов UPnP для повышения возможностей обхода NAT за счет отображения множества портов на маршрутизаторах.

Тактики распространения Dysphoria в основном включают атаки брутфорс с использованием слабых учетных данных через Telnet/SSH, а также эксплуатацию различных уязвимостей Удаленного Выполнения Кода в устройствах Интернета вещей. Ботнет интегрировал как давно известные уязвимости, такие как CVE-2017-17215 и CVE-2020-8515, так и недавно обнаруженные, что обеспечивает его адаптивность при расширении сети скомпрометированных хостов.

Операционный охват Dysphoria примечателен. Анализ показывает, что в течение одной недели в июле 2026 года в материковом Китае насчитывалось около 4 401 активного бота, в то время как количество ботов за рубежом оценивалось как значительно большее. Ботнет обладает значительными возможностями для проведения DDoS-атак, при этом, согласно сообщениям, его пропускная способность достигает 4 Тбит/с, а работа осуществляется по коммерческой модели, предлагающей настраиваемые пакеты атак с вариативным ценообразованием. Непрерывные DDoS-активности направлены на широкий спектр секторов по всему миру, что отражает организованную и устойчивую модель атак, характерную для его зрелости как киберугрозы.
#ParsedReport #CompletenessHigh
24-07-2026

Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite

https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber-actors-conduct-phishing-campaign-targeting-users-of-zimbra-collaboration-suite

Report completeness: High

Actors/Campaigns:
Void_blizzard (motivation: cyber_espionage)
Ghostmail

Threats:
Password_spray_technique
Evilginx_tool
Aitm_technique
Ulej_tool
Flowerbed_tool
Spear-phishing_technique
Smuggling_technique

Victims:
Organizations using zimbra collaboration suite, Western government organizations, Commercial organizations, Defense industrial base, Government, Education, Energy, Law enforcement, Media, Non governmental organizations, have more...

Industry:
Military, Critical_infrastructure, Energy, Government, Software_development, Ngo, Healthcare, Maritime, Education, E-commerce

Geo:
Canada, French, Netherlands, New zealand, Sweden, United states, Canadian, Moldova, Russian, Russia, Czech republic, Polish, Estonia, Russian federation, Danish, Ukraine, Ukrainian, Italian, Poland, Dutch, Australian, Spain, United kingdom

CVEs:
CVE-2025-66376 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (<10.0.18, <10.1.13)


TTPs:
Tactics: 8
Technics: 36

IOCs:
File: 6
Hash: 5
Domain: 9
Email: 7

Soft:
Zimbra Collaboration Suite, Zimbra, Microsoft Exchange, bra Collaboration Suite (ZCS, Docker, Nginx, ProtonMail

Algorithms:
base32, sha1, gzip, base64, xor, sha256

Functions:
GetIdentitiesRequest, CreateAppSpecificPasswordRequest, GetScratchCodesRequest, GetInfoRequest, GetDeviceStatusRequest, GetOAuthConsumersRequest

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 24-07-2026 Russian state-supported cyber actors conduct phishing campaign targeting users of Zimbra Collaboration Suite https://www.cyber.gov.au/about-us/view-all-content/alerts-and-advisories/russian-state-supported-cyber…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа LAUNDRY BEAR, поддерживаемая российским государством, осуществляет сложные фишинг-атаки на пользователей Zimbra Collaboration Suite, эксплуатируя уязвимость нулевого дня CVE-2025-66376 для выполнения вредоносных JavaScript-вставок просто путем просмотра специально созданных писем. Их тактика включает эксплуатацию на основе просмотра, которая автоматически похищает конфиденциальную информацию, а также использование собственного инструмента под названием «Ulej» и операционного фреймворка под названием Flowerbed для агрегации данных. Группа стремится к закреплению в скомпрометированных учетных записях путем изменения настроек учетной записи и обхода многофакторной аутентификации, что указывает на сильный акцент на шпионаже в интересах Российской Федерации.
-----

Российские киберакторы, поддерживаемые государством, в частности идентифицированные как группа LAUNDRY BEAR, проводят устойчивые фишинговые кампании, нацеленные на пользователей Zimbra Collaboration Suite (ZCS). Эта деятельность направлена на кражу учетных данных и получение несанкционированного доступа к Учетным записям эл. почты в различных западных организациях, включая государственные и коммерческие структуры. Группа использует уязвимость нулевого дня, отслеживаемую как CVE-2025-66376, которая позволяет выполнять вредоносные JavaScript-вложения просто путем просмотра специально созданного письма, тем самым повышая эффективность их фишинговых попыток.

Подход LAUNDRY BEAR отличается от традиционных фишинговых схем. Вместо того чтобы полагаться на то, что пользователи будут переходить по ссылкам или открывать вложения, они используют эксплойт на основе просмотра, который автоматически похищает конфиденциальные данные электронной почты и информацию о каталогах при просмотре вредоносного письма. Эта кампания демонстрирует эволюцию группы в сторону более сложных тактик, включая использование собственного инструмента под названием «Ulej» для агрегации данных и удаленного доступа к скомпрометированным учетным записям.

Процесс эксфильтрации обеспечивается операционным фреймворком под названием Flowerbed. Он использует контейнеризованные приложения для приема и агрегации украденной информации на серверах, контролируемых актором, применяя DNS и HTTPS для передачи данных. Первоначальный доступ осуществляется путем отправки электронных писем, содержащих JavaScript-векторы, которые используют указанную выше CVE, выполняя вектор сразу после того, как пользователь открывает поддельное письмо.

После компрометации злоумышленники стремятся обеспечить закрепление в учетных записях жертв путем изменения их настроек и сбора дополнительной информации для аутентификации. Это включает в себя обход многофакторной аутентификации с помощью методов повторного использования токенов сеанса и извлечение сохраненных учетных данных из локальных менеджеров паролей пользователей. Развертывание такого эксплойта указывает на значительные оперативные возможности для шпионажа, с акцентом на получение конфиденциальной информации для Российской Федерации.

Рекомендуемые защитные меры против этой продолжающейся угрозы включают включение многофакторной аутентификации для учетных записей ZCS, применение последних исправлений программного обеспечения и поддержание бдительного мониторинга сетевой активности на предмет признаков несанкционированного доступа. Организациям настоятельно рекомендуется использовать обновленные версии программного обеспечения, которые устраняют уязвимости, активно эксплуатируемые LAUNDRY BEAR, чтобы снизить риск компрометации от этих продвинутых постоянных угроз.
#ParsedReport #CompletenessHigh
28-07-2026

Two Joyfill npm Beta Releases Compromised to Deliver DEV#POPPER Remote Access Trojan

https://socket.dev/blog/joyfill-npm-beta-releases-compromised

Report completeness: High

Actors/Campaigns:
Joyfill_compromise
Polinrider

Threats:
Dev_popper
Omnistealer
Supply_chain_technique

Industry:
Software_development, Financial

TTPs:
Tactics: 1
Technics: 9

IOCs:
IP: 10
Url: 1
File: 3
Hash: 15
Coin: 1

Soft:
Node.js, Chrome, macOS, Linux, Discord, Chromium, Firefox, Telegram, Unix

Wallets:
tron

Crypto:
aptos

Algorithms:
sha256, base64, xor, zip, aes, rc4

Functions:
unref, eval

Languages:
javascript, php, python, powershell

Platforms:
cross-platform