#ParsedReport #CompletenessLow
28-07-2026
Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years
https://www.secrss.com/articles/92523
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Mimikatz_tool
Metasploit_tool
Agent_btz
Penquin_turla
Gazer
Crutch
Tinyturla
Lightneuron
Capibar
Kazuar
Spear-phishing_technique
Watering_hole_technique
Victims:
Government, Diplomatic institutions, Defense, Research, High tech, Education, Media, Energy, Small and medium sized enterprises, Civil society organizations, have more...
Industry:
Education, Energy, Military, Government
Geo:
Kaliningrad, German, United states, Asia, French, Crimea, Russia, Moscow, Ukraine, Ukrainian, Russian, France
ChatGPT TTPs:
T1036, T1041, T1046, T1090, T1090.003, T1189, T1190, T1204.002, T1566, T1584, have more...
IOCs:
File: 1
Soft:
Linux, macOS, Outlook, Microsoft Exchange, WordPress
28-07-2026
Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years
https://www.secrss.com/articles/92523
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_criminal, cyber_espionage)
Threats:
Mimikatz_tool
Metasploit_tool
Agent_btz
Penquin_turla
Gazer
Crutch
Tinyturla
Lightneuron
Capibar
Kazuar
Spear-phishing_technique
Watering_hole_technique
Victims:
Government, Diplomatic institutions, Defense, Research, High tech, Education, Media, Energy, Small and medium sized enterprises, Civil society organizations, have more...
Industry:
Education, Energy, Military, Government
Geo:
Kaliningrad, German, United states, Asia, French, Crimea, Russia, Moscow, Ukraine, Ukrainian, Russian, France
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1046, T1090, T1090.003, T1189, T1190, T1204.002, T1566, T1584, have more...
IOCs:
File: 1
Soft:
Linux, macOS, Outlook, Microsoft Exchange, WordPress
Secrss
深耕欧洲二十多年的俄罗斯APT组织Turla概述
法国C4完整梳理了该黑客组织自 2004 年延续至今的全套攻击手段、部署架构、针对法国多年的真实入侵案例,也是欧盟官方一次完整且详实的威胁溯源披露。
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Overview of Turla, a Russian APT group that has been active in Europe for more than 20 years https://www.secrss.com/articles/92523 Report completeness: Low Actors/Campaigns: Turla (motivation: cyber_criminal, …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla, российская APT, связанная с ФСБ, занимается кибершпионажем уже более двух десятилетий, в первую очередь нацеливаясь на Францию и другие европейские страны. Группа использует передовое ВПО, такое как Uroburos и Kazuar, применяя тактики, такие как Целевой фишинг и атаки на «водные места», для получения первоначального доступа, с акцентом на эксплуатацию уязвимостей в скомпрометированных системах. Операции Turla используют техники обфускации с захваченными ресурсами, что позволяет им избегать обнаружения, одновременно нацеливаясь на правительственные агентства и критическую инфраструктуру для кражи разведывательных данных.
-----
Турла, российская хакерская группировка Advanced Persistent Threat (APT), уже более двадцати лет активно занимается кибершпионажем, в первую очередь нацеливаясь на Францию и другие европейские страны. Формально связанная с Центром 16 ФСБ Федеральной службы безопасности России, эта группировка была идентифицирована как значимый игрок в глобальном похищении разведывательных данных. Операции группировки базируются на надежной инфраструктуре со специализированными пунктами перехвата, расположенными по всей России, с фокусом на сбор электронной разведывательной информации и активные кибератаки. Примечательно, что оперативное подразделение, посвященное нацеливанию на Францию, — это Подразделение 61240, которое координирует различные киберпроникновения против французских организаций.
Turla использует сложный modus operandi, применяя широкий спектр тактик, техник и процедур (TTPs) вместе с хорошо развитым арсеналом ВПО. Эта APT известна своим обширным семейством ВПО собственного производства, включая такие известные образцы, как Uroburos и Kazuar, которые совместимы с системами Windows, Linux и macOS. Группа также использует инструменты с открытым исходным кодом, в частности Mimikatz и Metasploit. Атаки Turla обычно начинаются с методов первоначального доступа, таких как Целевой фишинг или атаки на «водопойные» сайты, что приводит к эксплуатации уязвимостей и использованию скомпрометированных устройств для дальнейшей инфильтрации.
Одной из отличительных черт стратегии Turla является маскировка инфраструктуры атак с использованием арендованных или перехваченных ресурсов, включая публичные сетевые сервисы и спутниковые каналы, что обеспечивает анонимность и сокрытие их действий. Этот многоуровневый подход помогает им избегать обнаружения при проведении операций и выводе конфиденциальных данных.
Исторически в число целей Turla входил широкий спектр организаций, таких как государственные учреждения, оборонные сектора и высокотехнологичные компании. На протяжении всей своей операционной истории Франция была особенно уязвимой, при этом Turla причастна к многочисленным громким инцидентам. К ним относятся проникновение в несколько французских государственных сетей, постоянная слежка за Министерством вооруженных сил и серьезные нарушения безопасности в Министерстве по делам Европы и иностранного сотрудничества.
Значительное количество раскрытых данных об атаках выявило возможности и цели Turla на протяжении многих лет. Например, с 2014 по 2025 год группа неизменно внедрялась в высокоценные цели, используя проприетарное ВПО, такое как Uroburos, для кражи разведывательных данных. В 2019 году уязвимость SharePoint была использована для компрометации Министерства юстиции, что затронуло тысячи пользователей. Кроме того, Turla скомпрометировала различные малые и средние предприятия, которые служат промежуточными точками для их операций, что указывает на стратегическую методологию, направленную на усиление векторов атак.
Непрерывная эволюция методов Turla, в сочетании с её государственной поддержкой, укрепляет её позицию как устойчивой угрозы для критической инфраструктуры в Европе и за её пределами. Способность группы адаптироваться и совершенствовать свои кибервозможности указывает на то, что её шпионская деятельность останется существенным риском в обозримом будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla, российская APT, связанная с ФСБ, занимается кибершпионажем уже более двух десятилетий, в первую очередь нацеливаясь на Францию и другие европейские страны. Группа использует передовое ВПО, такое как Uroburos и Kazuar, применяя тактики, такие как Целевой фишинг и атаки на «водные места», для получения первоначального доступа, с акцентом на эксплуатацию уязвимостей в скомпрометированных системах. Операции Turla используют техники обфускации с захваченными ресурсами, что позволяет им избегать обнаружения, одновременно нацеливаясь на правительственные агентства и критическую инфраструктуру для кражи разведывательных данных.
-----
Турла, российская хакерская группировка Advanced Persistent Threat (APT), уже более двадцати лет активно занимается кибершпионажем, в первую очередь нацеливаясь на Францию и другие европейские страны. Формально связанная с Центром 16 ФСБ Федеральной службы безопасности России, эта группировка была идентифицирована как значимый игрок в глобальном похищении разведывательных данных. Операции группировки базируются на надежной инфраструктуре со специализированными пунктами перехвата, расположенными по всей России, с фокусом на сбор электронной разведывательной информации и активные кибератаки. Примечательно, что оперативное подразделение, посвященное нацеливанию на Францию, — это Подразделение 61240, которое координирует различные киберпроникновения против французских организаций.
Turla использует сложный modus operandi, применяя широкий спектр тактик, техник и процедур (TTPs) вместе с хорошо развитым арсеналом ВПО. Эта APT известна своим обширным семейством ВПО собственного производства, включая такие известные образцы, как Uroburos и Kazuar, которые совместимы с системами Windows, Linux и macOS. Группа также использует инструменты с открытым исходным кодом, в частности Mimikatz и Metasploit. Атаки Turla обычно начинаются с методов первоначального доступа, таких как Целевой фишинг или атаки на «водопойные» сайты, что приводит к эксплуатации уязвимостей и использованию скомпрометированных устройств для дальнейшей инфильтрации.
Одной из отличительных черт стратегии Turla является маскировка инфраструктуры атак с использованием арендованных или перехваченных ресурсов, включая публичные сетевые сервисы и спутниковые каналы, что обеспечивает анонимность и сокрытие их действий. Этот многоуровневый подход помогает им избегать обнаружения при проведении операций и выводе конфиденциальных данных.
Исторически в число целей Turla входил широкий спектр организаций, таких как государственные учреждения, оборонные сектора и высокотехнологичные компании. На протяжении всей своей операционной истории Франция была особенно уязвимой, при этом Turla причастна к многочисленным громким инцидентам. К ним относятся проникновение в несколько французских государственных сетей, постоянная слежка за Министерством вооруженных сил и серьезные нарушения безопасности в Министерстве по делам Европы и иностранного сотрудничества.
Значительное количество раскрытых данных об атаках выявило возможности и цели Turla на протяжении многих лет. Например, с 2014 по 2025 год группа неизменно внедрялась в высокоценные цели, используя проприетарное ВПО, такое как Uroburos, для кражи разведывательных данных. В 2019 году уязвимость SharePoint была использована для компрометации Министерства юстиции, что затронуло тысячи пользователей. Кроме того, Turla скомпрометировала различные малые и средние предприятия, которые служат промежуточными точками для их операций, что указывает на стратегическую методологию, направленную на усиление векторов атак.
Непрерывная эволюция методов Turla, в сочетании с её государственной поддержкой, укрепляет её позицию как устойчивой угрозы для критической инфраструктуры в Европе и за её пределами. Способность группы адаптироваться и совершенствовать свои кибервозможности указывает на то, что её шпионская деятельность останется существенным риском в обозримом будущем.
#ParsedReport #CompletenessLow
28-07-2026
Dark Web Profile: ExfilSquad
https://socradar.io/blog/dark-web-profile-exfilsquad/
Report completeness: Low
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated, information_theft)
Victims:
Government, Technology, Manufacturing, Education, Financial services, Transportation, Retail
Industry:
Government, Aerospace, Transport, Financial, Retail, Education
Geo:
Sweden, Columbia, United kingdom, Nigeria, United states
TTPs:
Tactics: 2
Technics: 0
IOCs:
Email: 1
Soft:
nginx
28-07-2026
Dark Web Profile: ExfilSquad
https://socradar.io/blog/dark-web-profile-exfilsquad/
Report completeness: Low
Actors/Campaigns:
Exfilsquad (motivation: financially_motivated, information_theft)
Victims:
Government, Technology, Manufacturing, Education, Financial services, Transportation, Retail
Industry:
Government, Aerospace, Transport, Financial, Retail, Education
Geo:
Sweden, Columbia, United kingdom, Nigeria, United states
TTPs:
Tactics: 2
Technics: 0
IOCs:
Email: 1
Soft:
nginx
SOCRadar® Cyber Intelligence Inc.
Dark Web Profile: ExfilSquad
ExfilSquad is an emerging data-extortion group that surfaced with a rapid wave of public claims and a Tor-hosted Data Leak Site (DLS). The group...
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Dark Web Profile: ExfilSquad https://socradar.io/blog/dark-web-profile-exfilsquad/ Report completeness: Low Actors/Campaigns: Exfilsquad (motivation: financially_motivated, information_theft) Victims: Government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая хакерская группировка, специализирующаяся на вымогательстве данных, использующая сайт утечек данных в сети Tor для публикации заявлений о похищенных данных различных организаций, в первую очередь нацеленная на связанные с государством структуры и технологические компании. Они применяют тактики вымогательства, называя жертв и описывая якобы похищенные данные, хотя доказательства, связывающие их с традиционной деятельностью по ransomware, отсутствуют. Методы первоначального доступа и техники эксплуатации остаются неподтвержденными, что подчеркивает неопределенность, окружающую их операционные методы.
-----
ExfilSquad — это хакерская группировка, специализирующаяся на эксфильтрации данных и тактиках шантажа.
Они управляют сайтом утечки данных в сети Tor, заявляя о похищенных данных из различных организаций.
ExfilSquad применяет стратегию шантажа, публично называя жертв и детализируя требования по выплате выкупа.
Нет доказательств для классификации ExfilSquad как актора Программа-вымогатель как услуга (RaaS).
Сайт утечки данных использует nginx и публикует имена жертв, предполагаемый доход и краткие описания похищенных данных.
Первоначальные сообщения ставят под сомнение достоверность заявлений ExfilSquad о данных, указывая на преувеличение или фабрикацию.
В основном целями становятся организации, связанные с правительством, и технологические компании, с акцентом на Соединенные Штаты.
К видам скомпрометированных данных относятся записи о клиентах, информация о сотрудниках и образовательные данные.
Методы первоначального доступа ExfilSquad не подтверждены.
Защитникам следует проявлять осторожность и учитывать возможности эксплуатации уязвимостей или служб удаленного доступа в качестве общих рекомендаций.
Рекомендуемые действия включают аудит экспозиций удалённого доступа, обеспечение многофакторной аутентификации и мониторинг активности учётных записей.
ExfilSquad демонстрирует, как злоумышленники используют конфиденциальные данные для финансового давления.
Непрерывный мониторинг и проверка утверждений являются необходимыми для проактивной защиты от возникающих угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ExfilSquad — это новая хакерская группировка, специализирующаяся на вымогательстве данных, использующая сайт утечек данных в сети Tor для публикации заявлений о похищенных данных различных организаций, в первую очередь нацеленная на связанные с государством структуры и технологические компании. Они применяют тактики вымогательства, называя жертв и описывая якобы похищенные данные, хотя доказательства, связывающие их с традиционной деятельностью по ransomware, отсутствуют. Методы первоначального доступа и техники эксплуатации остаются неподтвержденными, что подчеркивает неопределенность, окружающую их операционные методы.
-----
ExfilSquad — это хакерская группировка, специализирующаяся на эксфильтрации данных и тактиках шантажа.
Они управляют сайтом утечки данных в сети Tor, заявляя о похищенных данных из различных организаций.
ExfilSquad применяет стратегию шантажа, публично называя жертв и детализируя требования по выплате выкупа.
Нет доказательств для классификации ExfilSquad как актора Программа-вымогатель как услуга (RaaS).
Сайт утечки данных использует nginx и публикует имена жертв, предполагаемый доход и краткие описания похищенных данных.
Первоначальные сообщения ставят под сомнение достоверность заявлений ExfilSquad о данных, указывая на преувеличение или фабрикацию.
В основном целями становятся организации, связанные с правительством, и технологические компании, с акцентом на Соединенные Штаты.
К видам скомпрометированных данных относятся записи о клиентах, информация о сотрудниках и образовательные данные.
Методы первоначального доступа ExfilSquad не подтверждены.
Защитникам следует проявлять осторожность и учитывать возможности эксплуатации уязвимостей или служб удаленного доступа в качестве общих рекомендаций.
Рекомендуемые действия включают аудит экспозиций удалённого доступа, обеспечение многофакторной аутентификации и мониторинг активности учётных записей.
ExfilSquad демонстрирует, как злоумышленники используют конфиденциальные данные для финансового давления.
Непрерывный мониторинг и проверка утверждений являются необходимыми для проактивной защиты от возникающих угроз.
#ParsedReport #CompletenessMedium
28-07-2026
Mirage Kitten targets Middle East and Africa region with new malware
https://securelist.com/mirage-kitten-new-tools/120811/
Report completeness: Medium
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Twostroke
Tunneler
Minifast
Miniupdate
Lightrail
Pollblend
Industry:
Aerospace, Telco, Government
Geo:
Middle east, Ethiopia, Jordan, Tanzania, Egypt, Pakistan, African, Africa
IOCs:
File: 8
Domain: 21
Path: 2
Hash: 10
IP: 1
Soft:
Chrome
Algorithms:
md5
Win API:
GetUserNameA, WinHttpQueryAuthSchemes
Platforms:
x64, x86
28-07-2026
Mirage Kitten targets Middle East and Africa region with new malware
https://securelist.com/mirage-kitten-new-tools/120811/
Report completeness: Medium
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Spear-phishing_technique
Dllsearchorder_hijacking_technique
Twostroke
Tunneler
Minifast
Miniupdate
Lightrail
Pollblend
Industry:
Aerospace, Telco, Government
Geo:
Middle east, Ethiopia, Jordan, Tanzania, Egypt, Pakistan, African, Africa
IOCs:
File: 8
Domain: 21
Path: 2
Hash: 10
IP: 1
Soft:
Chrome
Algorithms:
md5
Win API:
GetUserNameA, WinHttpQueryAuthSchemes
Platforms:
x64, x86
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Mirage Kitten targets Middle East and Africa region with new malware https://securelist.com/mirage-kitten-new-tools/120811/ Report completeness: Medium Actors/Campaigns: Tortoiseshell (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten, хакерская группировка, усилила свои усилия по кибершпионажу против различных секторов на Ближнем Востоке и в Африке, используя сложные тактики целевого фишинга. Их арсенал ВПО включает NightLedger, скрытый бэкдор для Windows, который использует подмену DLL и взаимодействует с серверами C2 через HTTPS, а также два пользовательских инструмента туннелирования — ArcBridge и BridgeHead, которые используют соединения WebSocket для безопасного выполнения команд в скомпрометированных сетях. Продвинутые методы этой группировки отражают стратегический сдвиг в сторону усиления закрепления и скрытности в их операциях.
-----
Mirage Kitten, хакерская группировка (APT), также известная как UNC1549, недавно продемонстрировала возрождение активности кибершпионажа, направленной на такие сектора, как аэрокосмическая промышленность, авиация, оборона и телекоммуникации на Ближнем Востоке и в Африке. Группировка осуществляет сложные кампании целевого фишинга, используя адаптированные тактики социальной инженерии, включая поддельные порталы для найма и страницы видеоконференцсвязи, имитирующие легитимные, для развертывания пользовательского многоэтапного ВПО, предназначенного для обеспечения постоянного доступа и эксфильтрации данных.
В основе его портфолио ВПО находится NightLedger, недокументированный Windows бэкдор, приписываемый Mirage Kitten из-за сходства кода и поведения с прошлыми инструментами, использовавшимися группой. NightLedger маскируется под SspiCli.dll для эксплуатации подмены порядка поиска DLL, загружая вредоносный код через легитимный бинарный файл AppVShNotify.exe. Бэкдор обеспечивает однократное выполнение через мьютекс и периодически связывается со своими серверами управления (C2) через HTTPS. Ответ от C2 парсится и выполняется, что отражает сходство с другим бэкдором под названием TWOSTROKE.
В дополнение к NightLedger используются два пользовательских инструмента туннелирования на базе WebSocket: ArcBridge и BridgeHead. Последний был замечен развернутым как unbcl.dll в Египте и как libwinpthread-1.dll в среде, связанной с Пакистаном, что указывает на целевые действия после эксплуатации. BridgeHead устанавливает WebSocket-соединение и функционирует как прокси-сервер SOCKS5, обрабатывая аутентификацию корпоративного прокси и позволяя операторам туннелировать трафик через скомпрометированные машины. Такой подход обеспечивает возможность скрытого выполнения команд C2 и полезной нагрузки внутри сети жертвы.
ArcBridge, аналогично, усиливает туннелирующие возможности группы и работает через канал WebSocket, ожидая команды от сервера после обеспечения однократного выполнения через мьютексы. Этот инструмент содержит встроенную конфигурацию, включая данные C2 и другие параметры, необходимые для его работы.
Данные о жертвах показывают, что Mirage Kitten проникла в различные организации в нескольких странах Ближнего Востока и Африки, включая государственные секторы в Иордании и Танзании, авиационные организации в Пакистане, телекоммуникационные компании в Эфиопии и финансовые учреждения в Буркина-Фасо. Эволюция арсенала ВПО Mirage Kitten подчеркивает ее стратегическую направленность на поддержание операционной устойчивости, что подтверждается использованием облачных инфраструктур для сокрытия деятельности управления. Постоянная адаптация группы для использования передовых методов туннелирования наряду с отклонениями от ранее применяемых стратегий доменов иллюстрирует согласованные усилия по повышению эффективности и скрытности ее кампаний кибершпионажа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten, хакерская группировка, усилила свои усилия по кибершпионажу против различных секторов на Ближнем Востоке и в Африке, используя сложные тактики целевого фишинга. Их арсенал ВПО включает NightLedger, скрытый бэкдор для Windows, который использует подмену DLL и взаимодействует с серверами C2 через HTTPS, а также два пользовательских инструмента туннелирования — ArcBridge и BridgeHead, которые используют соединения WebSocket для безопасного выполнения команд в скомпрометированных сетях. Продвинутые методы этой группировки отражают стратегический сдвиг в сторону усиления закрепления и скрытности в их операциях.
-----
Mirage Kitten, хакерская группировка (APT), также известная как UNC1549, недавно продемонстрировала возрождение активности кибершпионажа, направленной на такие сектора, как аэрокосмическая промышленность, авиация, оборона и телекоммуникации на Ближнем Востоке и в Африке. Группировка осуществляет сложные кампании целевого фишинга, используя адаптированные тактики социальной инженерии, включая поддельные порталы для найма и страницы видеоконференцсвязи, имитирующие легитимные, для развертывания пользовательского многоэтапного ВПО, предназначенного для обеспечения постоянного доступа и эксфильтрации данных.
В основе его портфолио ВПО находится NightLedger, недокументированный Windows бэкдор, приписываемый Mirage Kitten из-за сходства кода и поведения с прошлыми инструментами, использовавшимися группой. NightLedger маскируется под SspiCli.dll для эксплуатации подмены порядка поиска DLL, загружая вредоносный код через легитимный бинарный файл AppVShNotify.exe. Бэкдор обеспечивает однократное выполнение через мьютекс и периодически связывается со своими серверами управления (C2) через HTTPS. Ответ от C2 парсится и выполняется, что отражает сходство с другим бэкдором под названием TWOSTROKE.
В дополнение к NightLedger используются два пользовательских инструмента туннелирования на базе WebSocket: ArcBridge и BridgeHead. Последний был замечен развернутым как unbcl.dll в Египте и как libwinpthread-1.dll в среде, связанной с Пакистаном, что указывает на целевые действия после эксплуатации. BridgeHead устанавливает WebSocket-соединение и функционирует как прокси-сервер SOCKS5, обрабатывая аутентификацию корпоративного прокси и позволяя операторам туннелировать трафик через скомпрометированные машины. Такой подход обеспечивает возможность скрытого выполнения команд C2 и полезной нагрузки внутри сети жертвы.
ArcBridge, аналогично, усиливает туннелирующие возможности группы и работает через канал WebSocket, ожидая команды от сервера после обеспечения однократного выполнения через мьютексы. Этот инструмент содержит встроенную конфигурацию, включая данные C2 и другие параметры, необходимые для его работы.
Данные о жертвах показывают, что Mirage Kitten проникла в различные организации в нескольких странах Ближнего Востока и Африки, включая государственные секторы в Иордании и Танзании, авиационные организации в Пакистане, телекоммуникационные компании в Эфиопии и финансовые учреждения в Буркина-Фасо. Эволюция арсенала ВПО Mirage Kitten подчеркивает ее стратегическую направленность на поддержание операционной устойчивости, что подтверждается использованием облачных инфраструктур для сокрытия деятельности управления. Постоянная адаптация группы для использования передовых методов туннелирования наряду с отклонениями от ранее применяемых стратегий доменов иллюстрирует согласованные усилия по повышению эффективности и скрытности ее кампаний кибершпионажа.
#ParsedReport #CompletenessLow
29-07-2026
Analysis of a BlueShell variant used by an APT group
https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/
Report completeness: Low
Actors/Campaigns:
Blacktech
Threats:
Blueshell
Icecache
Geo:
South korea, Thailand, China, Singapore, Japan, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1016, T1021.004, T1027, T1027.015, T1033, T1036.011, T1059.004, T1070.004, T1082, T1090, have more...
IOCs:
IP: 2
Hash: 2
Soft:
Linux, ubuntu, Squid, Twitter
Algorithms:
xor, base64
Platforms:
cross-platform
Links:
29-07-2026
Analysis of a BlueShell variant used by an APT group
https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/
Report completeness: Low
Actors/Campaigns:
Blacktech
Threats:
Blueshell
Icecache
Geo:
South korea, Thailand, China, Singapore, Japan, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1021.004, T1027, T1027.015, T1033, T1036.011, T1059.004, T1070.004, T1082, T1090, have more...
IOCs:
IP: 2
Hash: 2
Soft:
Linux, ubuntu, Squid, Twitter
Algorithms:
xor, base64
Platforms:
cross-platform
Links:
https://github.com/ariya/FastLZIIJ Security Diary
APTグループが使用するBlueShell亜種の分析 – IIJ Security Diary
BlueShellはGo言語で開発されたオープンソースのRAT (遠隔操作マルウェア) です。BlueShellに感染したホストはC2サーバを介して遠隔操作が可能となり、リモートシェルやSO...
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 Analysis of a BlueShell variant used by an APT group https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/ Report completeness: Low Actors/Campaigns: Blacktech Threats: Blueshell Icecache…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант BlueShell — это троянская программа для удалённого доступа (RAT), написанная на Go и используемая китайскими группами APT, такими как BlackTech, предназначенная для работы после компрометации. Она развёртывается с помощью дроппера, который запускает и маскирует процесс BlueShell под рабочего процесса ядра Linux, применяя продвинутые техники обфускации и противодействия криминалистике. Этот вариант связывается со своим C2-сервером через прокси жертвы, включает расширенные функции конфигурации и обнаружения, такие как проверка имени хоста, и недавно был связан с более широкими кампаниями APT в различных регионах, включая Японию.
-----
Анализированный вариант BlueShell представляет собой троянскую программу для удаленного доступа (RAT), созданную на языке Go и используемую преимущественно китайскими группами APT, включая BlackTech. Этот вариант специально разработан для сценариев пост-компрометации и содержит улучшения, отсутствующие в его открытой версии-предшественнике. Атаки обычно включают развертывание загрузчика на целевых машинах с использованием таких методов, как SSH. Этот загрузчик выполняет вариант BlueShell и интегрирует функции для загрузки конфигурационных данных и реализации мер противодействия криминалистике. При запуске он XOR-декодирует определенные байты из своего полезного груза, за которым следует распаковка данных перед записью исполняемого файла во временную файловую систему.
Дроппер хитро маскирует свою активность, запуская процесс BlueShell, имитируя при этом рабочего потока ядра Linux, что скрывает его присутствие. После выполнения своих функций дроппер может удалить себя, усложняя криминалистический анализ. Такое поведение подчеркивает необходимость как анализа файловой системы, так и анализа памяти для выявления скрытого ВПО.
При запуске самого варианта BlueShell он декодирует данные конфигурации, хранящиеся в переменной окружения, — метод, отсутствовавший в более ранних версиях. Заметной возможностью этого варианта является функция проверки имени хоста, которая может остановить выполнение, если рабочая среда не соответствует настроенному имени хоста, хотя в проанализированном образце эта функция была отключена. Вариант взаимодействует со своим сервером управления (управление) через прокси-сервер жертвы, что представляет собой значительное развитие его возможностей, не наблюдавшееся до 2024 года. Процесс подключения к C2 включает проверки, гарантирующие, что сертификат X.509 сервера относится к доверенным сущностям, таким как Microsoft или Google, — дополнительная функция, предназначенная для уклонения от обнаружения.
Вариант BlueShell передает критически важную информацию об зараженном хосте — включая имя хоста, имя пользователя и локальный IP-адрес — на сервер C2 перед переходом в цикл выполнения команд. Несмотря на попытки обфускации имен команд, следы функциональности остаются в метаданных бинарного файла Go, что помогает аналитикам расшифровать его работу.
Адаптация ВПО проявляется в сложности его конфигурационной информации, которая эволюционировала для включения как Base64, так и XOR-кодирования — тактик, появившихся в образцах после 2024 года. Предыдущие итерации не реализовывали прокси-коммуникацию, что свидетельствует о постоянной доработке в ответ на реальные модели атак.
Хотя вариант BlueShell был связан с кампаниями APT, нацеленными на такие регионы, как Южная Корея и Таиланд, недавние данные указывают на более широкие операции, при которых цели BlackTech включают также японские организации. Непрерывная бдительность против этой развивающейся угрозы необходима, поскольку в будущих атаках ожидаются аналогичные случаи варианта BlueShell.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант BlueShell — это троянская программа для удалённого доступа (RAT), написанная на Go и используемая китайскими группами APT, такими как BlackTech, предназначенная для работы после компрометации. Она развёртывается с помощью дроппера, который запускает и маскирует процесс BlueShell под рабочего процесса ядра Linux, применяя продвинутые техники обфускации и противодействия криминалистике. Этот вариант связывается со своим C2-сервером через прокси жертвы, включает расширенные функции конфигурации и обнаружения, такие как проверка имени хоста, и недавно был связан с более широкими кампаниями APT в различных регионах, включая Японию.
-----
Анализированный вариант BlueShell представляет собой троянскую программу для удаленного доступа (RAT), созданную на языке Go и используемую преимущественно китайскими группами APT, включая BlackTech. Этот вариант специально разработан для сценариев пост-компрометации и содержит улучшения, отсутствующие в его открытой версии-предшественнике. Атаки обычно включают развертывание загрузчика на целевых машинах с использованием таких методов, как SSH. Этот загрузчик выполняет вариант BlueShell и интегрирует функции для загрузки конфигурационных данных и реализации мер противодействия криминалистике. При запуске он XOR-декодирует определенные байты из своего полезного груза, за которым следует распаковка данных перед записью исполняемого файла во временную файловую систему.
Дроппер хитро маскирует свою активность, запуская процесс BlueShell, имитируя при этом рабочего потока ядра Linux, что скрывает его присутствие. После выполнения своих функций дроппер может удалить себя, усложняя криминалистический анализ. Такое поведение подчеркивает необходимость как анализа файловой системы, так и анализа памяти для выявления скрытого ВПО.
При запуске самого варианта BlueShell он декодирует данные конфигурации, хранящиеся в переменной окружения, — метод, отсутствовавший в более ранних версиях. Заметной возможностью этого варианта является функция проверки имени хоста, которая может остановить выполнение, если рабочая среда не соответствует настроенному имени хоста, хотя в проанализированном образце эта функция была отключена. Вариант взаимодействует со своим сервером управления (управление) через прокси-сервер жертвы, что представляет собой значительное развитие его возможностей, не наблюдавшееся до 2024 года. Процесс подключения к C2 включает проверки, гарантирующие, что сертификат X.509 сервера относится к доверенным сущностям, таким как Microsoft или Google, — дополнительная функция, предназначенная для уклонения от обнаружения.
Вариант BlueShell передает критически важную информацию об зараженном хосте — включая имя хоста, имя пользователя и локальный IP-адрес — на сервер C2 перед переходом в цикл выполнения команд. Несмотря на попытки обфускации имен команд, следы функциональности остаются в метаданных бинарного файла Go, что помогает аналитикам расшифровать его работу.
Адаптация ВПО проявляется в сложности его конфигурационной информации, которая эволюционировала для включения как Base64, так и XOR-кодирования — тактик, появившихся в образцах после 2024 года. Предыдущие итерации не реализовывали прокси-коммуникацию, что свидетельствует о постоянной доработке в ответ на реальные модели атак.
Хотя вариант BlueShell был связан с кампаниями APT, нацеленными на такие регионы, как Южная Корея и Таиланд, недавние данные указывают на более широкие операции, при которых цели BlackTech включают также японские организации. Непрерывная бдительность против этой развивающейся угрозы необходима, поскольку в будущих атаках ожидаются аналогичные случаи варианта BlueShell.
#ParsedReport #CompletenessHigh
22-07-2026
Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft
https://www.esentire.com/blog/email-bombing-it-impersonation-quick-assist-and-edgecution-breaking-down-unc6692s-tradecraft
Report completeness: High
Actors/Campaigns:
Unc6692
Payouts_king
Threats:
Email_bombing_technique
Microsoft_quick_assist_tool
Edgecution
Victims:
Software industry
Industry:
Healthcare, Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.008, T1033, T1036, T1041, T1053.005, T1056.003, T1057, T1059, T1059.001, have more...
IOCs:
Hash: 3
Command: 6
Path: 3
File: 3
Domain: 9
Url: 8
Email: 2
Soft:
Microsoft Teams, Microsoft Edge, AutoHotkey, Office 365, Outlook, Windows Task Scheduler, Edge and load t, chrome
Algorithms:
sha256, zip, base64, xor
Functions:
Teams, Get-CimInstance
Win API:
Popen
Languages:
python, powershell, javascript
Platforms:
x86
22-07-2026
Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft
https://www.esentire.com/blog/email-bombing-it-impersonation-quick-assist-and-edgecution-breaking-down-unc6692s-tradecraft
Report completeness: High
Actors/Campaigns:
Unc6692
Payouts_king
Threats:
Email_bombing_technique
Microsoft_quick_assist_tool
Edgecution
Victims:
Software industry
Industry:
Healthcare, Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.008, T1033, T1036, T1041, T1053.005, T1056.003, T1057, T1059, T1059.001, have more...
IOCs:
Hash: 3
Command: 6
Path: 3
File: 3
Domain: 9
Url: 8
Email: 2
Soft:
Microsoft Teams, Microsoft Edge, AutoHotkey, Office 365, Outlook, Windows Task Scheduler, Edge and load t, chrome
Algorithms:
sha256, zip, base64, xor
Functions:
Teams, Get-CimInstance
Win API:
Popen
Languages:
python, powershell, javascript
Platforms:
x86
eSentire
Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft
eSentire's Threat Response Unit details a UNC6692 attack chain: email bombing, fake IT support on Teams, and deployment of the Edgecution browser backdoor.
CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft https://www.esentire.com/blog/email-bombing-it-impersonation-quick-assist-and-edgecution-breaking-down-unc6692s-tradecraft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленник UNC6692 провел сложную фишинговую кампанию, включающую email-бомбардировку для нарушения работы почтового ящика жертвы, после чего он имперсонировал службу поддержки ИТ через звонок в Microsoft Teams. Они получили удаленный доступ с помощью Quick Assist и установили бэкдор под названием Edgecution, нацеленный на браузер Microsoft Edge для мониторинга конфиденциальных действий и выполнения команд. Развертывание ВПО использовало зашифрованные скрипты AutoHotkey и установило постоянное C2-соединение для отчета об активности пользователя, что подчеркивает передовые методы, применяемые UNC6692.
-----
В июле 2026 года UNC6692 провела целевую фишинговую кампанию, продемонстрировав сложные методы атаки, начав с стратегии email-бомбардировки, направленной на перегрузку почтового ящика жертвы. После этого нарушения злоумышленники выдавали себя за службу технической поддержки в звонке Microsoft Teams, чтобы завоевать доверие жертвы. В ходе этого взаимодействия они направили жертву использовать функцию Quick Assist, что обеспечило им удаленный доступ. Получив контроль, UNC6692 перешла на фишинговый сайт, размещенный на Amazon S3 и имитирующий страницу входа Office 365, откуда загрузила необходимые инструменты для установки вредоносного расширения браузера под названием Edgecution, которое ложно представлялось как агент мониторинга Edge.
Edgecution функционирует как бэкдор, специально нацеленный на браузер Microsoft Edge, позволяя операторам отслеживать активность пользователей в реальном времени на различных конфиденциальных сайтах, таких как банковские и почтовые порталы, а также выполнять команды на скомпрометированных системах. Методология атаки включала несколько компонентов, включая стейджер AutoHotkey, который использовался для загрузки и развертывания Edgecution. Этот стейджер примечателен своими тактиками обфускации, применяя однобайтовый XOR для сокрытия строк, что усложняет усилия по обнаружению.
Фишинговый сайт, размещенный через Amazon S3, использовал формат, способствующий обману пользователей с целью ввода их учетных данных под предлогом необходимости обновления учетных записей. Взаимодействие с сайтом включало загрузку AutoHotkey вместе со вредоносным скриптом, что позволяло развернуть Edgecution. ZIP-архив, содержащий Edgecution, был защищен паролем и предназначен для обхода механизмов обнаружения за счет отсутствия некоторых структурных идентификаторов, типичных для ZIP-файлов.
После установки Edgecution интегрировался с системой жертвы путём создания записей в реестре и использования нативного хоста обмена сообщениями на базе Python для обеспечения связи между ВПО и браузером. Этот хост позволяет выполнять произвольные команды, включая скрипты PowerShell, тем самым предоставляя злоумышленникам широкие возможности на скомпрометированной машине.
Модуль расширения браузера взаимодействует с сервером управления (C2) через постоянное WebSocket-соединение. Он отслеживает вкладки браузера на наличие указанных ключевых слов и сообщает об этом на сервер управления в случае совпадения. Подобный доступ к системе представляет собой значительный операционный риск, облегчая как слежку, так и выполнение команд в среде жертвы. Комбинация этих тактик демонстрирует методичный подход UNC6692 к эксплуатации человеческих уязвимостей и использованию технологий для поддержания контроля над скомпрометированными системами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленник UNC6692 провел сложную фишинговую кампанию, включающую email-бомбардировку для нарушения работы почтового ящика жертвы, после чего он имперсонировал службу поддержки ИТ через звонок в Microsoft Teams. Они получили удаленный доступ с помощью Quick Assist и установили бэкдор под названием Edgecution, нацеленный на браузер Microsoft Edge для мониторинга конфиденциальных действий и выполнения команд. Развертывание ВПО использовало зашифрованные скрипты AutoHotkey и установило постоянное C2-соединение для отчета об активности пользователя, что подчеркивает передовые методы, применяемые UNC6692.
-----
В июле 2026 года UNC6692 провела целевую фишинговую кампанию, продемонстрировав сложные методы атаки, начав с стратегии email-бомбардировки, направленной на перегрузку почтового ящика жертвы. После этого нарушения злоумышленники выдавали себя за службу технической поддержки в звонке Microsoft Teams, чтобы завоевать доверие жертвы. В ходе этого взаимодействия они направили жертву использовать функцию Quick Assist, что обеспечило им удаленный доступ. Получив контроль, UNC6692 перешла на фишинговый сайт, размещенный на Amazon S3 и имитирующий страницу входа Office 365, откуда загрузила необходимые инструменты для установки вредоносного расширения браузера под названием Edgecution, которое ложно представлялось как агент мониторинга Edge.
Edgecution функционирует как бэкдор, специально нацеленный на браузер Microsoft Edge, позволяя операторам отслеживать активность пользователей в реальном времени на различных конфиденциальных сайтах, таких как банковские и почтовые порталы, а также выполнять команды на скомпрометированных системах. Методология атаки включала несколько компонентов, включая стейджер AutoHotkey, который использовался для загрузки и развертывания Edgecution. Этот стейджер примечателен своими тактиками обфускации, применяя однобайтовый XOR для сокрытия строк, что усложняет усилия по обнаружению.
Фишинговый сайт, размещенный через Amazon S3, использовал формат, способствующий обману пользователей с целью ввода их учетных данных под предлогом необходимости обновления учетных записей. Взаимодействие с сайтом включало загрузку AutoHotkey вместе со вредоносным скриптом, что позволяло развернуть Edgecution. ZIP-архив, содержащий Edgecution, был защищен паролем и предназначен для обхода механизмов обнаружения за счет отсутствия некоторых структурных идентификаторов, типичных для ZIP-файлов.
После установки Edgecution интегрировался с системой жертвы путём создания записей в реестре и использования нативного хоста обмена сообщениями на базе Python для обеспечения связи между ВПО и браузером. Этот хост позволяет выполнять произвольные команды, включая скрипты PowerShell, тем самым предоставляя злоумышленникам широкие возможности на скомпрометированной машине.
Модуль расширения браузера взаимодействует с сервером управления (C2) через постоянное WebSocket-соединение. Он отслеживает вкладки браузера на наличие указанных ключевых слов и сообщает об этом на сервер управления в случае совпадения. Подобный доступ к системе представляет собой значительный операционный риск, облегчая как слежку, так и выполнение команд в среде жертвы. Комбинация этих тактик демонстрирует методичный подход UNC6692 к эксплуатации человеческих уязвимостей и использованию технологий для поддержания контроля над скомпрометированными системами.
#ParsedReport #CompletenessMedium
28-07-2026
ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV
https://www.cyberproof.com/blog/clickfix-keeps-evolving-rundll32-ordinal-execution-over-webdav/
Report completeness: Medium
Threats:
Clickfix_technique
TTPs:
Tactics: 4
Technics: 8
IOCs:
File: 12
Command: 5
Url: 3
Path: 4
Domain: 3
IP: 4
Hash: 1
Soft:
Google Chrome, Microsoft Edge, Microsoft Defender for Endpoint
Algorithms:
sha256
Languages:
powershell
28-07-2026
ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV
https://www.cyberproof.com/blog/clickfix-keeps-evolving-rundll32-ordinal-execution-over-webdav/
Report completeness: Medium
Threats:
Clickfix_technique
TTPs:
Tactics: 4
Technics: 8
IOCs:
File: 12
Command: 5
Url: 3
Path: 4
Domain: 3
IP: 4
Hash: 1
Soft:
Google Chrome, Microsoft Edge, Microsoft Defender for Endpoint
Algorithms:
sha256
Languages:
powershell
CyberProof
ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV
Contributors: Kithu Shajil, Deepak Nayak, Veena Sagar, Karthik Joseph Executive Summary The CyberProof Threat Research Team has tracked a ClickFix variant
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV https://www.cyberproof.com/blog/clickfix-keeps-evolving-rundll32-ordinal-execution-over-webdav/ Report completeness: Medium Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появился вариант атаки ClickFix, использующий доверенные компоненты Windows, такие как rundll32.exe и WebDAV, для выполнения вредоносной нагрузки, инициируемой через социально-инженерную команду в диалоговом окне «Выполнить» в Windows, что позволяет избежать создания исполняемых файлов и обнаружения. Атака обычно начинается с фишингового взаимодействия, замаскированного под CAPTCHA, с использованием команд для запуска cmd.exe через PowerShell и WMI, а также для сокрытия доставки нагрузки и подключения через HTTPS WebDAV. Задокументированные инциденты выявляют масштабную эксфильтрацию данных, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы атаки, а не на конкретные нагрузки.
-----
Команда исследователей угроз CyberProof сообщила о варианте атаки ClickFix, использующем сложный метод выполнения через доверенные компоненты Windows, в частности, с использованием процесса rundll32.exe и протокола WebDAV. Жертвы подвергаются социальной инженерии с целью выполнения команды в диалоговом окне «Выполнить» в Windows, что запускает вредоносный код без создания исполняемого файла на их системах. Сам вредоносный код варьируется по названию в разных инцидентах, но всегда использует один и тот же метод доставки.
Каждая атака начинается с фишингового взаимодействия, маскирующегося под CAPTCHA, которое побуждает пользователя вставить команду. Эта команда, использующая WebDAV через порт 443, нацелена на rundll32.exe для выполнения полезной нагрузки, идентифицированной по порядковому номеру экспорта, что скрывает назначение полезной нагрузки. Примечательно, что механизм разработан для обхода обнаружения с помощью обычных методов, ориентированных на именованные экспорты DLL, из-за использования порядкового вызова (#1).
В одном задокументированном случае атака использовала PowerShell в сочетании с WMI для выполнения процессов, где этап PowerShell, инициированный через pcalua.exe, обрабатывает команду и запускает cmd.exe без отображения каких-либо признаков активности на экране. Команда включает подключение к WebDAV-ресурсу, защищённое HTTPS, намеренно скрывая его от типичного анализа. Были также замечены дополнительные слои обфускации, такие как вставка символов caret в строки команд, которые удаляются во время выполнения, или разделение строк команд во время выполнения для обхода механизмов обнаружения ключевых слов.
В случаях, когда загрузчик выполнялся полностью, конфиденциальные данные, включая учетные данные браузеров и пользовательские файлы, собирались и эксфильтровались на инфраструктуру злоумышленника через установленное соединение WebDAV. Пейлоады (gc.key, j.pm, goog.ct) и методы обфускации, использованные в нескольких инцидентах, указывают на устойчивую кампанию, а не на изолированные атаки, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы доставки, а не на конкретные пейлоады или ключевые слова, которые часто меняются.
Ключевыми индикаторами обнаружения являются любые команды в командной строке, связанные с загрузкой файла, не являющегося DLL, с использованием спецификатора порядкового номера, подозрительное использование соединений WebDAV и необычные паттерны порождения процессов, связанные с известными легитимными приложениями. Понимание и отслеживание такого поведения имеют решающее значение для выявления и снижения воздействия подобных киберугроз. Примечательно, что принцип, лежащий в основе этих инцидентов, подчеркивает важность мониторинга действий доверенных бинарных файлов, а не исключительно фокусировки на том, какие бинарные файлы активны в данный момент времени.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появился вариант атаки ClickFix, использующий доверенные компоненты Windows, такие как rundll32.exe и WebDAV, для выполнения вредоносной нагрузки, инициируемой через социально-инженерную команду в диалоговом окне «Выполнить» в Windows, что позволяет избежать создания исполняемых файлов и обнаружения. Атака обычно начинается с фишингового взаимодействия, замаскированного под CAPTCHA, с использованием команд для запуска cmd.exe через PowerShell и WMI, а также для сокрытия доставки нагрузки и подключения через HTTPS WebDAV. Задокументированные инциденты выявляют масштабную эксфильтрацию данных, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы атаки, а не на конкретные нагрузки.
-----
Команда исследователей угроз CyberProof сообщила о варианте атаки ClickFix, использующем сложный метод выполнения через доверенные компоненты Windows, в частности, с использованием процесса rundll32.exe и протокола WebDAV. Жертвы подвергаются социальной инженерии с целью выполнения команды в диалоговом окне «Выполнить» в Windows, что запускает вредоносный код без создания исполняемого файла на их системах. Сам вредоносный код варьируется по названию в разных инцидентах, но всегда использует один и тот же метод доставки.
Каждая атака начинается с фишингового взаимодействия, маскирующегося под CAPTCHA, которое побуждает пользователя вставить команду. Эта команда, использующая WebDAV через порт 443, нацелена на rundll32.exe для выполнения полезной нагрузки, идентифицированной по порядковому номеру экспорта, что скрывает назначение полезной нагрузки. Примечательно, что механизм разработан для обхода обнаружения с помощью обычных методов, ориентированных на именованные экспорты DLL, из-за использования порядкового вызова (#1).
В одном задокументированном случае атака использовала PowerShell в сочетании с WMI для выполнения процессов, где этап PowerShell, инициированный через pcalua.exe, обрабатывает команду и запускает cmd.exe без отображения каких-либо признаков активности на экране. Команда включает подключение к WebDAV-ресурсу, защищённое HTTPS, намеренно скрывая его от типичного анализа. Были также замечены дополнительные слои обфускации, такие как вставка символов caret в строки команд, которые удаляются во время выполнения, или разделение строк команд во время выполнения для обхода механизмов обнаружения ключевых слов.
В случаях, когда загрузчик выполнялся полностью, конфиденциальные данные, включая учетные данные браузеров и пользовательские файлы, собирались и эксфильтровались на инфраструктуру злоумышленника через установленное соединение WebDAV. Пейлоады (gc.key, j.pm, goog.ct) и методы обфускации, использованные в нескольких инцидентах, указывают на устойчивую кампанию, а не на изолированные атаки, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы доставки, а не на конкретные пейлоады или ключевые слова, которые часто меняются.
Ключевыми индикаторами обнаружения являются любые команды в командной строке, связанные с загрузкой файла, не являющегося DLL, с использованием спецификатора порядкового номера, подозрительное использование соединений WebDAV и необычные паттерны порождения процессов, связанные с известными легитимными приложениями. Понимание и отслеживание такого поведения имеют решающее значение для выявления и снижения воздействия подобных киберугроз. Примечательно, что принцип, лежащий в основе этих инцидентов, подчеркивает важность мониторинга действий доверенных бинарных файлов, а не исключительно фокусировки на том, какие бинарные файлы активны в данный момент времени.
#ParsedReport #CompletenessMedium
28-07-2026
Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan
https://www.stepsecurity.io/blog/joyfill-npm-supply-chain-compromise
Report completeness: Medium
Actors/Campaigns:
Joyfill_compromise
Victims:
Software development, Continuous integration and continuous delivery, Developer workstations
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1041, T1059.007, T1071.001, T1082, T1083, T1102.001, T1105, T1129, have more...
IOCs:
File: 8
IP: 4
Hash: 2
Soft:
Node.js, Discord, trongrid
Wallets:
tron, mainnet
Crypto:
binance
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
28-07-2026
Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan
https://www.stepsecurity.io/blog/joyfill-npm-supply-chain-compromise
Report completeness: Medium
Actors/Campaigns:
Joyfill_compromise
Victims:
Software development, Continuous integration and continuous delivery, Developer workstations
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1041, T1059.007, T1071.001, T1082, T1083, T1102.001, T1105, T1129, have more...
IOCs:
File: 8
IP: 4
Hash: 2
Soft:
Node.js, Discord, trongrid
Wallets:
tron, mainnet
Crypto:
binance
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
www.stepsecurity.io
Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan - StepSecurity
Malicious beta versions of the Joyfill npm packages @joyfill/components and @joyfill/layouts hide an obfuscated remote access trojan and credential stealer. Full analysis, IOCs, and remediation from StepSecurity.