#ParsedReport #CompletenessLow
29-07-2026
Analysis of a BlueShell variant used by an APT group
https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/
Report completeness: Low
Actors/Campaigns:
Blacktech
Threats:
Blueshell
Icecache
Geo:
South korea, Thailand, China, Singapore, Japan, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1016, T1021.004, T1027, T1027.015, T1033, T1036.011, T1059.004, T1070.004, T1082, T1090, have more...
IOCs:
IP: 2
Hash: 2
Soft:
Linux, ubuntu, Squid, Twitter
Algorithms:
xor, base64
Platforms:
cross-platform
Links:
29-07-2026
Analysis of a BlueShell variant used by an APT group
https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/
Report completeness: Low
Actors/Campaigns:
Blacktech
Threats:
Blueshell
Icecache
Geo:
South korea, Thailand, China, Singapore, Japan, Indonesia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1021.004, T1027, T1027.015, T1033, T1036.011, T1059.004, T1070.004, T1082, T1090, have more...
IOCs:
IP: 2
Hash: 2
Soft:
Linux, ubuntu, Squid, Twitter
Algorithms:
xor, base64
Platforms:
cross-platform
Links:
https://github.com/ariya/FastLZIIJ Security Diary
APTグループが使用するBlueShell亜種の分析 – IIJ Security Diary
BlueShellはGo言語で開発されたオープンソースのRAT (遠隔操作マルウェア) です。BlueShellに感染したホストはC2サーバを介して遠隔操作が可能となり、リモートシェルやSO...
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 Analysis of a BlueShell variant used by an APT group https://sect.iij.ad.jp/blog/2026/07/blueshell-variant-deployed-by-apt-group/ Report completeness: Low Actors/Campaigns: Blacktech Threats: Blueshell Icecache…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант BlueShell — это троянская программа для удалённого доступа (RAT), написанная на Go и используемая китайскими группами APT, такими как BlackTech, предназначенная для работы после компрометации. Она развёртывается с помощью дроппера, который запускает и маскирует процесс BlueShell под рабочего процесса ядра Linux, применяя продвинутые техники обфускации и противодействия криминалистике. Этот вариант связывается со своим C2-сервером через прокси жертвы, включает расширенные функции конфигурации и обнаружения, такие как проверка имени хоста, и недавно был связан с более широкими кампаниями APT в различных регионах, включая Японию.
-----
Анализированный вариант BlueShell представляет собой троянскую программу для удаленного доступа (RAT), созданную на языке Go и используемую преимущественно китайскими группами APT, включая BlackTech. Этот вариант специально разработан для сценариев пост-компрометации и содержит улучшения, отсутствующие в его открытой версии-предшественнике. Атаки обычно включают развертывание загрузчика на целевых машинах с использованием таких методов, как SSH. Этот загрузчик выполняет вариант BlueShell и интегрирует функции для загрузки конфигурационных данных и реализации мер противодействия криминалистике. При запуске он XOR-декодирует определенные байты из своего полезного груза, за которым следует распаковка данных перед записью исполняемого файла во временную файловую систему.
Дроппер хитро маскирует свою активность, запуская процесс BlueShell, имитируя при этом рабочего потока ядра Linux, что скрывает его присутствие. После выполнения своих функций дроппер может удалить себя, усложняя криминалистический анализ. Такое поведение подчеркивает необходимость как анализа файловой системы, так и анализа памяти для выявления скрытого ВПО.
При запуске самого варианта BlueShell он декодирует данные конфигурации, хранящиеся в переменной окружения, — метод, отсутствовавший в более ранних версиях. Заметной возможностью этого варианта является функция проверки имени хоста, которая может остановить выполнение, если рабочая среда не соответствует настроенному имени хоста, хотя в проанализированном образце эта функция была отключена. Вариант взаимодействует со своим сервером управления (управление) через прокси-сервер жертвы, что представляет собой значительное развитие его возможностей, не наблюдавшееся до 2024 года. Процесс подключения к C2 включает проверки, гарантирующие, что сертификат X.509 сервера относится к доверенным сущностям, таким как Microsoft или Google, — дополнительная функция, предназначенная для уклонения от обнаружения.
Вариант BlueShell передает критически важную информацию об зараженном хосте — включая имя хоста, имя пользователя и локальный IP-адрес — на сервер C2 перед переходом в цикл выполнения команд. Несмотря на попытки обфускации имен команд, следы функциональности остаются в метаданных бинарного файла Go, что помогает аналитикам расшифровать его работу.
Адаптация ВПО проявляется в сложности его конфигурационной информации, которая эволюционировала для включения как Base64, так и XOR-кодирования — тактик, появившихся в образцах после 2024 года. Предыдущие итерации не реализовывали прокси-коммуникацию, что свидетельствует о постоянной доработке в ответ на реальные модели атак.
Хотя вариант BlueShell был связан с кампаниями APT, нацеленными на такие регионы, как Южная Корея и Таиланд, недавние данные указывают на более широкие операции, при которых цели BlackTech включают также японские организации. Непрерывная бдительность против этой развивающейся угрозы необходима, поскольку в будущих атаках ожидаются аналогичные случаи варианта BlueShell.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант BlueShell — это троянская программа для удалённого доступа (RAT), написанная на Go и используемая китайскими группами APT, такими как BlackTech, предназначенная для работы после компрометации. Она развёртывается с помощью дроппера, который запускает и маскирует процесс BlueShell под рабочего процесса ядра Linux, применяя продвинутые техники обфускации и противодействия криминалистике. Этот вариант связывается со своим C2-сервером через прокси жертвы, включает расширенные функции конфигурации и обнаружения, такие как проверка имени хоста, и недавно был связан с более широкими кампаниями APT в различных регионах, включая Японию.
-----
Анализированный вариант BlueShell представляет собой троянскую программу для удаленного доступа (RAT), созданную на языке Go и используемую преимущественно китайскими группами APT, включая BlackTech. Этот вариант специально разработан для сценариев пост-компрометации и содержит улучшения, отсутствующие в его открытой версии-предшественнике. Атаки обычно включают развертывание загрузчика на целевых машинах с использованием таких методов, как SSH. Этот загрузчик выполняет вариант BlueShell и интегрирует функции для загрузки конфигурационных данных и реализации мер противодействия криминалистике. При запуске он XOR-декодирует определенные байты из своего полезного груза, за которым следует распаковка данных перед записью исполняемого файла во временную файловую систему.
Дроппер хитро маскирует свою активность, запуская процесс BlueShell, имитируя при этом рабочего потока ядра Linux, что скрывает его присутствие. После выполнения своих функций дроппер может удалить себя, усложняя криминалистический анализ. Такое поведение подчеркивает необходимость как анализа файловой системы, так и анализа памяти для выявления скрытого ВПО.
При запуске самого варианта BlueShell он декодирует данные конфигурации, хранящиеся в переменной окружения, — метод, отсутствовавший в более ранних версиях. Заметной возможностью этого варианта является функция проверки имени хоста, которая может остановить выполнение, если рабочая среда не соответствует настроенному имени хоста, хотя в проанализированном образце эта функция была отключена. Вариант взаимодействует со своим сервером управления (управление) через прокси-сервер жертвы, что представляет собой значительное развитие его возможностей, не наблюдавшееся до 2024 года. Процесс подключения к C2 включает проверки, гарантирующие, что сертификат X.509 сервера относится к доверенным сущностям, таким как Microsoft или Google, — дополнительная функция, предназначенная для уклонения от обнаружения.
Вариант BlueShell передает критически важную информацию об зараженном хосте — включая имя хоста, имя пользователя и локальный IP-адрес — на сервер C2 перед переходом в цикл выполнения команд. Несмотря на попытки обфускации имен команд, следы функциональности остаются в метаданных бинарного файла Go, что помогает аналитикам расшифровать его работу.
Адаптация ВПО проявляется в сложности его конфигурационной информации, которая эволюционировала для включения как Base64, так и XOR-кодирования — тактик, появившихся в образцах после 2024 года. Предыдущие итерации не реализовывали прокси-коммуникацию, что свидетельствует о постоянной доработке в ответ на реальные модели атак.
Хотя вариант BlueShell был связан с кампаниями APT, нацеленными на такие регионы, как Южная Корея и Таиланд, недавние данные указывают на более широкие операции, при которых цели BlackTech включают также японские организации. Непрерывная бдительность против этой развивающейся угрозы необходима, поскольку в будущих атаках ожидаются аналогичные случаи варианта BlueShell.
#ParsedReport #CompletenessHigh
22-07-2026
Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft
https://www.esentire.com/blog/email-bombing-it-impersonation-quick-assist-and-edgecution-breaking-down-unc6692s-tradecraft
Report completeness: High
Actors/Campaigns:
Unc6692
Payouts_king
Threats:
Email_bombing_technique
Microsoft_quick_assist_tool
Edgecution
Victims:
Software industry
Industry:
Healthcare, Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.008, T1033, T1036, T1041, T1053.005, T1056.003, T1057, T1059, T1059.001, have more...
IOCs:
Hash: 3
Command: 6
Path: 3
File: 3
Domain: 9
Url: 8
Email: 2
Soft:
Microsoft Teams, Microsoft Edge, AutoHotkey, Office 365, Outlook, Windows Task Scheduler, Edge and load t, chrome
Algorithms:
sha256, zip, base64, xor
Functions:
Teams, Get-CimInstance
Win API:
Popen
Languages:
python, powershell, javascript
Platforms:
x86
22-07-2026
Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft
https://www.esentire.com/blog/email-bombing-it-impersonation-quick-assist-and-edgecution-breaking-down-unc6692s-tradecraft
Report completeness: High
Actors/Campaigns:
Unc6692
Payouts_king
Threats:
Email_bombing_technique
Microsoft_quick_assist_tool
Edgecution
Victims:
Software industry
Industry:
Healthcare, Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.008, T1033, T1036, T1041, T1053.005, T1056.003, T1057, T1059, T1059.001, have more...
IOCs:
Hash: 3
Command: 6
Path: 3
File: 3
Domain: 9
Url: 8
Email: 2
Soft:
Microsoft Teams, Microsoft Edge, AutoHotkey, Office 365, Outlook, Windows Task Scheduler, Edge and load t, chrome
Algorithms:
sha256, zip, base64, xor
Functions:
Teams, Get-CimInstance
Win API:
Popen
Languages:
python, powershell, javascript
Platforms:
x86
eSentire
Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft
eSentire's Threat Response Unit details a UNC6692 attack chain: email bombing, fake IT support on Teams, and deployment of the Edgecution browser backdoor.
CTT Report Hub
#ParsedReport #CompletenessHigh 22-07-2026 Email Bombing, IT Impersonation, Quick Assist, and Edgecution: Breaking Down UNC6692's Tradecraft https://www.esentire.com/blog/email-bombing-it-impersonation-quick-assist-and-edgecution-breaking-down-unc6692s-tradecraft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленник UNC6692 провел сложную фишинговую кампанию, включающую email-бомбардировку для нарушения работы почтового ящика жертвы, после чего он имперсонировал службу поддержки ИТ через звонок в Microsoft Teams. Они получили удаленный доступ с помощью Quick Assist и установили бэкдор под названием Edgecution, нацеленный на браузер Microsoft Edge для мониторинга конфиденциальных действий и выполнения команд. Развертывание ВПО использовало зашифрованные скрипты AutoHotkey и установило постоянное C2-соединение для отчета об активности пользователя, что подчеркивает передовые методы, применяемые UNC6692.
-----
В июле 2026 года UNC6692 провела целевую фишинговую кампанию, продемонстрировав сложные методы атаки, начав с стратегии email-бомбардировки, направленной на перегрузку почтового ящика жертвы. После этого нарушения злоумышленники выдавали себя за службу технической поддержки в звонке Microsoft Teams, чтобы завоевать доверие жертвы. В ходе этого взаимодействия они направили жертву использовать функцию Quick Assist, что обеспечило им удаленный доступ. Получив контроль, UNC6692 перешла на фишинговый сайт, размещенный на Amazon S3 и имитирующий страницу входа Office 365, откуда загрузила необходимые инструменты для установки вредоносного расширения браузера под названием Edgecution, которое ложно представлялось как агент мониторинга Edge.
Edgecution функционирует как бэкдор, специально нацеленный на браузер Microsoft Edge, позволяя операторам отслеживать активность пользователей в реальном времени на различных конфиденциальных сайтах, таких как банковские и почтовые порталы, а также выполнять команды на скомпрометированных системах. Методология атаки включала несколько компонентов, включая стейджер AutoHotkey, который использовался для загрузки и развертывания Edgecution. Этот стейджер примечателен своими тактиками обфускации, применяя однобайтовый XOR для сокрытия строк, что усложняет усилия по обнаружению.
Фишинговый сайт, размещенный через Amazon S3, использовал формат, способствующий обману пользователей с целью ввода их учетных данных под предлогом необходимости обновления учетных записей. Взаимодействие с сайтом включало загрузку AutoHotkey вместе со вредоносным скриптом, что позволяло развернуть Edgecution. ZIP-архив, содержащий Edgecution, был защищен паролем и предназначен для обхода механизмов обнаружения за счет отсутствия некоторых структурных идентификаторов, типичных для ZIP-файлов.
После установки Edgecution интегрировался с системой жертвы путём создания записей в реестре и использования нативного хоста обмена сообщениями на базе Python для обеспечения связи между ВПО и браузером. Этот хост позволяет выполнять произвольные команды, включая скрипты PowerShell, тем самым предоставляя злоумышленникам широкие возможности на скомпрометированной машине.
Модуль расширения браузера взаимодействует с сервером управления (C2) через постоянное WebSocket-соединение. Он отслеживает вкладки браузера на наличие указанных ключевых слов и сообщает об этом на сервер управления в случае совпадения. Подобный доступ к системе представляет собой значительный операционный риск, облегчая как слежку, так и выполнение команд в среде жертвы. Комбинация этих тактик демонстрирует методичный подход UNC6692 к эксплуатации человеческих уязвимостей и использованию технологий для поддержания контроля над скомпрометированными системами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленник UNC6692 провел сложную фишинговую кампанию, включающую email-бомбардировку для нарушения работы почтового ящика жертвы, после чего он имперсонировал службу поддержки ИТ через звонок в Microsoft Teams. Они получили удаленный доступ с помощью Quick Assist и установили бэкдор под названием Edgecution, нацеленный на браузер Microsoft Edge для мониторинга конфиденциальных действий и выполнения команд. Развертывание ВПО использовало зашифрованные скрипты AutoHotkey и установило постоянное C2-соединение для отчета об активности пользователя, что подчеркивает передовые методы, применяемые UNC6692.
-----
В июле 2026 года UNC6692 провела целевую фишинговую кампанию, продемонстрировав сложные методы атаки, начав с стратегии email-бомбардировки, направленной на перегрузку почтового ящика жертвы. После этого нарушения злоумышленники выдавали себя за службу технической поддержки в звонке Microsoft Teams, чтобы завоевать доверие жертвы. В ходе этого взаимодействия они направили жертву использовать функцию Quick Assist, что обеспечило им удаленный доступ. Получив контроль, UNC6692 перешла на фишинговый сайт, размещенный на Amazon S3 и имитирующий страницу входа Office 365, откуда загрузила необходимые инструменты для установки вредоносного расширения браузера под названием Edgecution, которое ложно представлялось как агент мониторинга Edge.
Edgecution функционирует как бэкдор, специально нацеленный на браузер Microsoft Edge, позволяя операторам отслеживать активность пользователей в реальном времени на различных конфиденциальных сайтах, таких как банковские и почтовые порталы, а также выполнять команды на скомпрометированных системах. Методология атаки включала несколько компонентов, включая стейджер AutoHotkey, который использовался для загрузки и развертывания Edgecution. Этот стейджер примечателен своими тактиками обфускации, применяя однобайтовый XOR для сокрытия строк, что усложняет усилия по обнаружению.
Фишинговый сайт, размещенный через Amazon S3, использовал формат, способствующий обману пользователей с целью ввода их учетных данных под предлогом необходимости обновления учетных записей. Взаимодействие с сайтом включало загрузку AutoHotkey вместе со вредоносным скриптом, что позволяло развернуть Edgecution. ZIP-архив, содержащий Edgecution, был защищен паролем и предназначен для обхода механизмов обнаружения за счет отсутствия некоторых структурных идентификаторов, типичных для ZIP-файлов.
После установки Edgecution интегрировался с системой жертвы путём создания записей в реестре и использования нативного хоста обмена сообщениями на базе Python для обеспечения связи между ВПО и браузером. Этот хост позволяет выполнять произвольные команды, включая скрипты PowerShell, тем самым предоставляя злоумышленникам широкие возможности на скомпрометированной машине.
Модуль расширения браузера взаимодействует с сервером управления (C2) через постоянное WebSocket-соединение. Он отслеживает вкладки браузера на наличие указанных ключевых слов и сообщает об этом на сервер управления в случае совпадения. Подобный доступ к системе представляет собой значительный операционный риск, облегчая как слежку, так и выполнение команд в среде жертвы. Комбинация этих тактик демонстрирует методичный подход UNC6692 к эксплуатации человеческих уязвимостей и использованию технологий для поддержания контроля над скомпрометированными системами.
#ParsedReport #CompletenessMedium
28-07-2026
ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV
https://www.cyberproof.com/blog/clickfix-keeps-evolving-rundll32-ordinal-execution-over-webdav/
Report completeness: Medium
Threats:
Clickfix_technique
TTPs:
Tactics: 4
Technics: 8
IOCs:
File: 12
Command: 5
Url: 3
Path: 4
Domain: 3
IP: 4
Hash: 1
Soft:
Google Chrome, Microsoft Edge, Microsoft Defender for Endpoint
Algorithms:
sha256
Languages:
powershell
28-07-2026
ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV
https://www.cyberproof.com/blog/clickfix-keeps-evolving-rundll32-ordinal-execution-over-webdav/
Report completeness: Medium
Threats:
Clickfix_technique
TTPs:
Tactics: 4
Technics: 8
IOCs:
File: 12
Command: 5
Url: 3
Path: 4
Domain: 3
IP: 4
Hash: 1
Soft:
Google Chrome, Microsoft Edge, Microsoft Defender for Endpoint
Algorithms:
sha256
Languages:
powershell
CyberProof
ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV
Contributors: Kithu Shajil, Deepak Nayak, Veena Sagar, Karthik Joseph Executive Summary The CyberProof Threat Research Team has tracked a ClickFix variant
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV https://www.cyberproof.com/blog/clickfix-keeps-evolving-rundll32-ordinal-execution-over-webdav/ Report completeness: Medium Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появился вариант атаки ClickFix, использующий доверенные компоненты Windows, такие как rundll32.exe и WebDAV, для выполнения вредоносной нагрузки, инициируемой через социально-инженерную команду в диалоговом окне «Выполнить» в Windows, что позволяет избежать создания исполняемых файлов и обнаружения. Атака обычно начинается с фишингового взаимодействия, замаскированного под CAPTCHA, с использованием команд для запуска cmd.exe через PowerShell и WMI, а также для сокрытия доставки нагрузки и подключения через HTTPS WebDAV. Задокументированные инциденты выявляют масштабную эксфильтрацию данных, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы атаки, а не на конкретные нагрузки.
-----
Команда исследователей угроз CyberProof сообщила о варианте атаки ClickFix, использующем сложный метод выполнения через доверенные компоненты Windows, в частности, с использованием процесса rundll32.exe и протокола WebDAV. Жертвы подвергаются социальной инженерии с целью выполнения команды в диалоговом окне «Выполнить» в Windows, что запускает вредоносный код без создания исполняемого файла на их системах. Сам вредоносный код варьируется по названию в разных инцидентах, но всегда использует один и тот же метод доставки.
Каждая атака начинается с фишингового взаимодействия, маскирующегося под CAPTCHA, которое побуждает пользователя вставить команду. Эта команда, использующая WebDAV через порт 443, нацелена на rundll32.exe для выполнения полезной нагрузки, идентифицированной по порядковому номеру экспорта, что скрывает назначение полезной нагрузки. Примечательно, что механизм разработан для обхода обнаружения с помощью обычных методов, ориентированных на именованные экспорты DLL, из-за использования порядкового вызова (#1).
В одном задокументированном случае атака использовала PowerShell в сочетании с WMI для выполнения процессов, где этап PowerShell, инициированный через pcalua.exe, обрабатывает команду и запускает cmd.exe без отображения каких-либо признаков активности на экране. Команда включает подключение к WebDAV-ресурсу, защищённое HTTPS, намеренно скрывая его от типичного анализа. Были также замечены дополнительные слои обфускации, такие как вставка символов caret в строки команд, которые удаляются во время выполнения, или разделение строк команд во время выполнения для обхода механизмов обнаружения ключевых слов.
В случаях, когда загрузчик выполнялся полностью, конфиденциальные данные, включая учетные данные браузеров и пользовательские файлы, собирались и эксфильтровались на инфраструктуру злоумышленника через установленное соединение WebDAV. Пейлоады (gc.key, j.pm, goog.ct) и методы обфускации, использованные в нескольких инцидентах, указывают на устойчивую кампанию, а не на изолированные атаки, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы доставки, а не на конкретные пейлоады или ключевые слова, которые часто меняются.
Ключевыми индикаторами обнаружения являются любые команды в командной строке, связанные с загрузкой файла, не являющегося DLL, с использованием спецификатора порядкового номера, подозрительное использование соединений WebDAV и необычные паттерны порождения процессов, связанные с известными легитимными приложениями. Понимание и отслеживание такого поведения имеют решающее значение для выявления и снижения воздействия подобных киберугроз. Примечательно, что принцип, лежащий в основе этих инцидентов, подчеркивает важность мониторинга действий доверенных бинарных файлов, а не исключительно фокусировки на том, какие бинарные файлы активны в данный момент времени.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Появился вариант атаки ClickFix, использующий доверенные компоненты Windows, такие как rundll32.exe и WebDAV, для выполнения вредоносной нагрузки, инициируемой через социально-инженерную команду в диалоговом окне «Выполнить» в Windows, что позволяет избежать создания исполняемых файлов и обнаружения. Атака обычно начинается с фишингового взаимодействия, замаскированного под CAPTCHA, с использованием команд для запуска cmd.exe через PowerShell и WMI, а также для сокрытия доставки нагрузки и подключения через HTTPS WebDAV. Задокументированные инциденты выявляют масштабную эксфильтрацию данных, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы атаки, а не на конкретные нагрузки.
-----
Команда исследователей угроз CyberProof сообщила о варианте атаки ClickFix, использующем сложный метод выполнения через доверенные компоненты Windows, в частности, с использованием процесса rundll32.exe и протокола WebDAV. Жертвы подвергаются социальной инженерии с целью выполнения команды в диалоговом окне «Выполнить» в Windows, что запускает вредоносный код без создания исполняемого файла на их системах. Сам вредоносный код варьируется по названию в разных инцидентах, но всегда использует один и тот же метод доставки.
Каждая атака начинается с фишингового взаимодействия, маскирующегося под CAPTCHA, которое побуждает пользователя вставить команду. Эта команда, использующая WebDAV через порт 443, нацелена на rundll32.exe для выполнения полезной нагрузки, идентифицированной по порядковому номеру экспорта, что скрывает назначение полезной нагрузки. Примечательно, что механизм разработан для обхода обнаружения с помощью обычных методов, ориентированных на именованные экспорты DLL, из-за использования порядкового вызова (#1).
В одном задокументированном случае атака использовала PowerShell в сочетании с WMI для выполнения процессов, где этап PowerShell, инициированный через pcalua.exe, обрабатывает команду и запускает cmd.exe без отображения каких-либо признаков активности на экране. Команда включает подключение к WebDAV-ресурсу, защищённое HTTPS, намеренно скрывая его от типичного анализа. Были также замечены дополнительные слои обфускации, такие как вставка символов caret в строки команд, которые удаляются во время выполнения, или разделение строк команд во время выполнения для обхода механизмов обнаружения ключевых слов.
В случаях, когда загрузчик выполнялся полностью, конфиденциальные данные, включая учетные данные браузеров и пользовательские файлы, собирались и эксфильтровались на инфраструктуру злоумышленника через установленное соединение WebDAV. Пейлоады (gc.key, j.pm, goog.ct) и методы обфускации, использованные в нескольких инцидентах, указывают на устойчивую кампанию, а не на изолированные атаки, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы доставки, а не на конкретные пейлоады или ключевые слова, которые часто меняются.
Ключевыми индикаторами обнаружения являются любые команды в командной строке, связанные с загрузкой файла, не являющегося DLL, с использованием спецификатора порядкового номера, подозрительное использование соединений WebDAV и необычные паттерны порождения процессов, связанные с известными легитимными приложениями. Понимание и отслеживание такого поведения имеют решающее значение для выявления и снижения воздействия подобных киберугроз. Примечательно, что принцип, лежащий в основе этих инцидентов, подчеркивает важность мониторинга действий доверенных бинарных файлов, а не исключительно фокусировки на том, какие бинарные файлы активны в данный момент времени.
#ParsedReport #CompletenessMedium
28-07-2026
Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan
https://www.stepsecurity.io/blog/joyfill-npm-supply-chain-compromise
Report completeness: Medium
Actors/Campaigns:
Joyfill_compromise
Victims:
Software development, Continuous integration and continuous delivery, Developer workstations
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1041, T1059.007, T1071.001, T1082, T1083, T1102.001, T1105, T1129, have more...
IOCs:
File: 8
IP: 4
Hash: 2
Soft:
Node.js, Discord, trongrid
Wallets:
tron, mainnet
Crypto:
binance
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
28-07-2026
Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan
https://www.stepsecurity.io/blog/joyfill-npm-supply-chain-compromise
Report completeness: Medium
Actors/Campaigns:
Joyfill_compromise
Victims:
Software development, Continuous integration and continuous delivery, Developer workstations
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1041, T1059.007, T1071.001, T1082, T1083, T1102.001, T1105, T1129, have more...
IOCs:
File: 8
IP: 4
Hash: 2
Soft:
Node.js, Discord, trongrid
Wallets:
tron, mainnet
Crypto:
binance
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
www.stepsecurity.io
Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan - StepSecurity
Malicious beta versions of the Joyfill npm packages @joyfill/components and @joyfill/layouts hide an obfuscated remote access trojan and credential stealer. Full analysis, IOCs, and remediation from StepSecurity.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan https://www.stepsecurity.io/blog/joyfill-npm-supply-chain-compromise Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
28 июля 2026 года два скомпрометированных пакета npm, @joyfill/components и @joyfill/layouts, содержали обфусцированную троянскую программу, которая активируется при импорте. Эта троянская программа уникальным образом получает свой адрес управления из публичного блокчейна, что позволяет динамически изменять адреса управления. После установки она создает соединение Socket.IO для задач, таких как сбор информации о хосте и выполнение кода, а также включает Python-стиллер для кражи учетных данных, нацеленный на конфиденциальные данные.
-----
28 июля 2026 года были обнаружены вредоносные версии двух пакетов npm, @joyfill/components и @joyfill/layouts, после того как они были скомпрометированы и загружены в реестр npm. Эти бета-версии содержали сильно запутанную троянскую программу (RAT), встроенную в их дистрибутивные пакеты. Примечательно, что этот полезный код активируется сразу же, как только приложение импортирует пакет, что делает такие команды, как `npm install --ignore-scripts`, неэффективными для предотвращения выполнения.
Установлено, что скомпрометированные пакеты используют новый метод разрешения своего сервера управления (управление). Вместо того чтобы встраивать статический адрес сервера в код, RAT извлекает свою конечную точку управления из транзакции в публичной блокчейн-сети, конкретно используя адрес Tron для следования по пути к транзакции Binance Smart Chain. Эта техника позволяет злоумышленникам динамически изменять адрес управления путем публикации новых транзакций, дополнительно маскируя свою деятельность.
После активации троян устанавливает соединение Socket.IO с сервером C2 и настраивает обработчики команд для выполнения различных задач, таких как сбор информации о хосте, управление загрузкой и выгрузкой файлов, выполнение списков каталогов и исполнение произвольного кода. Кроме того, он запускает отдельный процесс, который запрашивает и обрабатывает дополнительные полезн
Для закрепления вредоносный код внедряется в часто запускаемые файлы, включая те, что связаны с инструментами разработчика, такими как VS Code и GitHub Desktop. Он также включает Python-стиллер для кражи учетных данных, который нацелен на конфиденциальные данные из браузеров, кошельков приложений и связок ключей, упаковывая собранную информацию в зашифрованный файл для загрузки на сервер C2. Основной фокус этой атаки направлен на рабочие станции разработчиков, а не на системы непрерывной интеграции (CI).
Обнаружение вредоносного кода было подтверждено с помощью серии методов, что подтвердило отсутствие корреляции между вредоносной нагрузкой, найденной в распространяемых сборках, и легитимными изменениями в исходном коде. Зашифрованный код, выявленный в ходе сканирования, указывал на критически оцененное событие безопасности, что потребовало немедленного анализа и принятия мер по устранению. Потенциальные индикаторы компрометации включают аномальные исходящие сетевые вызовы, наблюдаемые во время операций CI/CD, или необычные транзакции к точкам поиска на основе блокчейна.
Для устранения ситуации рекомендуется удалить затронутые пакеты, переустановить зависимости из чистого lock-файла и тщательно проверить инструменты разработчика на наличие признаков заражения. Также критически важно выполнить ротацию учетных данных для любой конфиденциальной информации, которая могла быть скомпрометирована в результате атаки. В конечном итоге, все выводы указывают на то, что бдительность и быстрая реакция необходимы для снижения рисков, создаваемых такими сложными атаками на Цепочка поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
28 июля 2026 года два скомпрометированных пакета npm, @joyfill/components и @joyfill/layouts, содержали обфусцированную троянскую программу, которая активируется при импорте. Эта троянская программа уникальным образом получает свой адрес управления из публичного блокчейна, что позволяет динамически изменять адреса управления. После установки она создает соединение Socket.IO для задач, таких как сбор информации о хосте и выполнение кода, а также включает Python-стиллер для кражи учетных данных, нацеленный на конфиденциальные данные.
-----
28 июля 2026 года были обнаружены вредоносные версии двух пакетов npm, @joyfill/components и @joyfill/layouts, после того как они были скомпрометированы и загружены в реестр npm. Эти бета-версии содержали сильно запутанную троянскую программу (RAT), встроенную в их дистрибутивные пакеты. Примечательно, что этот полезный код активируется сразу же, как только приложение импортирует пакет, что делает такие команды, как `npm install --ignore-scripts`, неэффективными для предотвращения выполнения.
Установлено, что скомпрометированные пакеты используют новый метод разрешения своего сервера управления (управление). Вместо того чтобы встраивать статический адрес сервера в код, RAT извлекает свою конечную точку управления из транзакции в публичной блокчейн-сети, конкретно используя адрес Tron для следования по пути к транзакции Binance Smart Chain. Эта техника позволяет злоумышленникам динамически изменять адрес управления путем публикации новых транзакций, дополнительно маскируя свою деятельность.
После активации троян устанавливает соединение Socket.IO с сервером C2 и настраивает обработчики команд для выполнения различных задач, таких как сбор информации о хосте, управление загрузкой и выгрузкой файлов, выполнение списков каталогов и исполнение произвольного кода. Кроме того, он запускает отдельный процесс, который запрашивает и обрабатывает дополнительные полезн
Для закрепления вредоносный код внедряется в часто запускаемые файлы, включая те, что связаны с инструментами разработчика, такими как VS Code и GitHub Desktop. Он также включает Python-стиллер для кражи учетных данных, который нацелен на конфиденциальные данные из браузеров, кошельков приложений и связок ключей, упаковывая собранную информацию в зашифрованный файл для загрузки на сервер C2. Основной фокус этой атаки направлен на рабочие станции разработчиков, а не на системы непрерывной интеграции (CI).
Обнаружение вредоносного кода было подтверждено с помощью серии методов, что подтвердило отсутствие корреляции между вредоносной нагрузкой, найденной в распространяемых сборках, и легитимными изменениями в исходном коде. Зашифрованный код, выявленный в ходе сканирования, указывал на критически оцененное событие безопасности, что потребовало немедленного анализа и принятия мер по устранению. Потенциальные индикаторы компрометации включают аномальные исходящие сетевые вызовы, наблюдаемые во время операций CI/CD, или необычные транзакции к точкам поиска на основе блокчейна.
Для устранения ситуации рекомендуется удалить затронутые пакеты, переустановить зависимости из чистого lock-файла и тщательно проверить инструменты разработчика на наличие признаков заражения. Также критически важно выполнить ротацию учетных данных для любой конфиденциальной информации, которая могла быть скомпрометирована в результате атаки. В конечном итоге, все выводы указывают на то, что бдительность и быстрая реакция необходимы для снижения рисков, создаваемых такими сложными атаками на Цепочка поставок.
#ParsedReport #CompletenessLow
28-07-2026
Distributed npm Package Cluster Delivers Cross-Platform RAT Targeting Alibaba Developers
https://socket.dev/blog/npm-rat-targets-alibaba
Report completeness: Low
Victims:
Alibaba group, Developers, Chinese speaking developers
Geo:
China, Chinese
ChatGPT TTPs:
T1001.003, T1059, T1059.006, T1059.007, T1070.004, T1071.001, T1090, T1105, T1195.001, T1543.001, have more...
IOCs:
File: 17
Url: 10
Hash: 8
Domain: 2
Soft:
curl, Node.js, Alibaba Cloud, macOS, Linux, DingTalk, Kubernetes, Docker, Slack
Functions:
require
Languages:
javascript, python
Platforms:
cross-platform
Links:
have more...
28-07-2026
Distributed npm Package Cluster Delivers Cross-Platform RAT Targeting Alibaba Developers
https://socket.dev/blog/npm-rat-targets-alibaba
Report completeness: Low
Victims:
Alibaba group, Developers, Chinese speaking developers
Geo:
China, Chinese
ChatGPT TTPs:
do not use without manual checkT1001.003, T1059, T1059.006, T1059.007, T1070.004, T1071.001, T1090, T1105, T1195.001, T1543.001, have more...
IOCs:
File: 17
Url: 10
Hash: 8
Domain: 2
Soft:
curl, Node.js, Alibaba Cloud, macOS, Linux, DingTalk, Kubernetes, Docker, Slack
Functions:
require
Languages:
javascript, python
Platforms:
cross-platform
Links:
have more...
https://github.com/smi1e2u/smart-config-managerhttps://github.com/smi1e2u/fast-transform-pipelinehttps://github.com/smi1e2uSocket
Distributed npm Package Cluster Delivers Cross-Platform RAT ...
Benign-looking npm packages split malicious functionality across a dependency chain that deploys a cross-platform RAT targeting Alibaba developers.
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Distributed npm Package Cluster Delivers Cross-Platform RAT Targeting Alibaba Developers https://socket.dev/blog/npm-rat-targets-alibaba Report completeness: Low Victims: Alibaba group, Developers, Chinese speaking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование вредоносного пакета npm «lib-mtop» выявило сложную кампанию, направленную против разработчиков Alibaba Group, в рамках которой использовался загрузчик ВПО, выполняющий жёстко закодированный JavaScript-код через Node.js. Несколько пакетов, опубликованных одним и тем же автором, обеспечивают функциональность удалённого доступа (RAT), применяя такие техники, как внедрение кода в инструменты вроде DingTalk и использование механизма обхода песочницы Node.js vm для манипуляции средой. Финальный полезный код «aone-cli» позволяет выполнять команды и осуществлять перемещение внутри компании, что указывает на намерения промышленного шпионажа, вероятно, организованные оператором, говорящим на китайском языке.
-----
Расследование вредоносного пакета npm под названием lib-mtop выявило сложную кампанию, направленную против разработчиков, связанных с Alibaba Group. Пакет lib-mtop действует как загрузчик вредоносного ПО, которое извлекает жестко закодированный JavaScript-пейлоад и выполняет его с помощью функции Node.js require(). Эта кампания оставалась незамеченной в течение трех месяцев и включает несколько пакетов, опубликованных одним и тем же аккаунтом автора, включая aone-kit, aone-kit-cli, aone-sandbox и local-config-parser. Хотя первые три пакета являются безобидными обертками, имитирующими внутренние пакеты из экосистемы Alibaba, local-config-parser на первый взгляд выглядит безвредным. Он служит парсером JSON-конфигурации, который оценивает правила, определенные в локальном файле, используя модуль Node.js vm для изолированного выполнения.
Однако контекст показывает, что эти пакеты взаимодействуют для предоставления функциональности инструмента удаленного доступа (RAT). Фреймворк состоит из ряда слоев, где пакеты верхнего уровня заманивают пользователей на их установку, тем самым запуская непрозрачное дерево зависимостей, ведущее к вредоносным загрузкам. После получения конфигурации она сохраняется как .cloud-preferences.json, из которой локальный парсер конфигурации считывает и выполняет правила, содержащие вредоносную логику, замаскированную внутри безобидных функций.
RAT использует несколько методов для закрепления и уклонения от обнаружения, один из которых включает выполнение полезной нагрузки через инъекцию кода в широко используемые инструменты для совместной работы, такие как DingTalk. Вредоносный код использует технику выхода из песочницы Node.js vm для получения доступа к глобальной переменной процесса хоста и пытается различными способами получить доступ к системе загрузчика модулей. В случае успеха это позволяет загружать дополнительные полез
Финальный полезный груз, названный aone-cli, демонстрирует целевой характер кампании, предоставляя такие функции, как выполнение команд, управление файлами, разведка и расширенные возможности перемещения внутри компании. ВПО также маскирует свою сетевую активность, подделывая заголовки HTTP, чтобы они напоминали трафик с официального сайта документации DingTalk. Имеющиеся данные, отражающие временные метки, указывающие на оператора, говорящего на китайском языке, свидетельствуют о том, что кампания направлена на промышленный шпионаж против инструментов разработки Alibaba Group, что предполагает высокий уровень сложности и намерений.
Для снижения рисков, связанных с данной кампанией, организациям следует провести аудит машин разработчиков на наличие зараженных пакетов и подозрительных файлов Python, удалить любое затронутое программное обеспечение и тщательно контролировать сетевую активность на предмет признаков связи с сервером C2. Этот инцидент подчеркивает важность защиты зависимостей в разработке программного обеспечения для предотвращения эксплуатации со стороны передовых киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Расследование вредоносного пакета npm «lib-mtop» выявило сложную кампанию, направленную против разработчиков Alibaba Group, в рамках которой использовался загрузчик ВПО, выполняющий жёстко закодированный JavaScript-код через Node.js. Несколько пакетов, опубликованных одним и тем же автором, обеспечивают функциональность удалённого доступа (RAT), применяя такие техники, как внедрение кода в инструменты вроде DingTalk и использование механизма обхода песочницы Node.js vm для манипуляции средой. Финальный полезный код «aone-cli» позволяет выполнять команды и осуществлять перемещение внутри компании, что указывает на намерения промышленного шпионажа, вероятно, организованные оператором, говорящим на китайском языке.
-----
Расследование вредоносного пакета npm под названием lib-mtop выявило сложную кампанию, направленную против разработчиков, связанных с Alibaba Group. Пакет lib-mtop действует как загрузчик вредоносного ПО, которое извлекает жестко закодированный JavaScript-пейлоад и выполняет его с помощью функции Node.js require(). Эта кампания оставалась незамеченной в течение трех месяцев и включает несколько пакетов, опубликованных одним и тем же аккаунтом автора, включая aone-kit, aone-kit-cli, aone-sandbox и local-config-parser. Хотя первые три пакета являются безобидными обертками, имитирующими внутренние пакеты из экосистемы Alibaba, local-config-parser на первый взгляд выглядит безвредным. Он служит парсером JSON-конфигурации, который оценивает правила, определенные в локальном файле, используя модуль Node.js vm для изолированного выполнения.
Однако контекст показывает, что эти пакеты взаимодействуют для предоставления функциональности инструмента удаленного доступа (RAT). Фреймворк состоит из ряда слоев, где пакеты верхнего уровня заманивают пользователей на их установку, тем самым запуская непрозрачное дерево зависимостей, ведущее к вредоносным загрузкам. После получения конфигурации она сохраняется как .cloud-preferences.json, из которой локальный парсер конфигурации считывает и выполняет правила, содержащие вредоносную логику, замаскированную внутри безобидных функций.
RAT использует несколько методов для закрепления и уклонения от обнаружения, один из которых включает выполнение полезной нагрузки через инъекцию кода в широко используемые инструменты для совместной работы, такие как DingTalk. Вредоносный код использует технику выхода из песочницы Node.js vm для получения доступа к глобальной переменной процесса хоста и пытается различными способами получить доступ к системе загрузчика модулей. В случае успеха это позволяет загружать дополнительные полез
Финальный полезный груз, названный aone-cli, демонстрирует целевой характер кампании, предоставляя такие функции, как выполнение команд, управление файлами, разведка и расширенные возможности перемещения внутри компании. ВПО также маскирует свою сетевую активность, подделывая заголовки HTTP, чтобы они напоминали трафик с официального сайта документации DingTalk. Имеющиеся данные, отражающие временные метки, указывающие на оператора, говорящего на китайском языке, свидетельствуют о том, что кампания направлена на промышленный шпионаж против инструментов разработки Alibaba Group, что предполагает высокий уровень сложности и намерений.
Для снижения рисков, связанных с данной кампанией, организациям следует провести аудит машин разработчиков на наличие зараженных пакетов и подозрительных файлов Python, удалить любое затронутое программное обеспечение и тщательно контролировать сетевую активность на предмет признаков связи с сервером C2. Этот инцидент подчеркивает важность защиты зависимостей в разработке программного обеспечения для предотвращения эксплуатации со стороны передовых киберугроз.
#ParsedReport #CompletenessMedium
23-07-2026
MedusaHVNC: A Hidden Desktop That Steals Live Windows Sessions
https://www.blackfog.com/medusahvnc-a-hidden-desktop/
Report completeness: Medium
Threats:
Medusahvnc_tool
Hvnc_tool
Industry:
E-commerce
ChatGPT TTPs:
T1010, T1027, T1055, T1059.007, T1059.010, T1095, T1113, T1140, T1185, T1547.001, have more...
IOCs:
File: 4
IP: 1
Hash: 3
Soft:
Telegram, Chrome, Firefox, Google Chrome
Algorithms:
chacha20, xor
Win API:
WSAStartup, BitBlt, EnumWindows, PrintWindow, SendInput, SetWindowsHookExW, OpenClipboard, GetClipboardData, SetClipboardData
Languages:
autoit, python, jscript
23-07-2026
MedusaHVNC: A Hidden Desktop That Steals Live Windows Sessions
https://www.blackfog.com/medusahvnc-a-hidden-desktop/
Report completeness: Medium
Threats:
Medusahvnc_tool
Hvnc_tool
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1010, T1027, T1055, T1059.007, T1059.010, T1095, T1113, T1140, T1185, T1547.001, have more...
IOCs:
File: 4
IP: 1
Hash: 3
Soft:
Telegram, Chrome, Firefox, Google Chrome
Algorithms:
chacha20, xor
Win API:
WSAStartup, BitBlt, EnumWindows, PrintWindow, SendInput, SetWindowsHookExW, OpenClipboard, GetClipboardData, SetClipboardData
Languages:
autoit, python, jscript
BlackFog
MedusaHVNC: A Hidden Desktop That Steals Live Windows Sessions | BlackFog
MedusaHVNC is a newly uncovered hidden desktop malware giving operators access to live, logged-in browser sessions on Windows devices.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 MedusaHVNC: A Hidden Desktop That Steals Live Windows Sessions https://www.blackfog.com/medusahvnc-a-hidden-desktop/ Report completeness: Medium Threats: Medusahvnc_tool Hvnc_tool Industry: E-commerce ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MedusaHVNC — это новая троянская программа (RAT), использующая скрытый виртуальный сетевой вычислительный протокол (HVNC) для создания невидимой сессии рабочего стола Windows. ВПО использует пятиэтапный процесс заражения, начиная с зашифрованного JScript, который извлекает файлы и разворачивает интерпретатор AutoIt для закрепления. Оно использует собственную TCP-коммуникацию для операций, включая захват экрана и инъекцию пользовательского ввода в основных браузерах, применяя такие техники, как шифрование XOR и ChaCha20.
-----
MedusaHVNC — это новая обнаруженная троянская программа (RAT), предлагаемая по модели ВПО как услуга (MaaS), обладающая скрытой функцией виртуального сетевого вычисления (HVNC), позволяющей открывать скрытую сессию рабочего стола Windows, отдельную от видимой части экрана жертвы. Вредоносный код включает пятиэтапный процесс заражения, завершающийся созданием 64-битного исполняемого файла, связанного с жёстко заданным адресом сервера управления (C2), а именно 51.89.204.28:4444.
Атака начинается с обфусцированного JScript, который выполняется через Windows Script Host. Изначально этот скрипт приостанавливается, а затем извлекает встроенные файлы во временную директорию. На этом этапе разворачиваются несколько компонентов: интерпретатор AutoIt, конфигурационный файл и зашифрованный полезный груз. Также создается пакетный файл автозагрузки для обеспечения закрепления.
После запуска скрипт AutoIt выполняется невидимо, расшифровывая полезную нагрузку с использованием однобайтового ключа XOR. Затем легитимная системная утилита «Карта символов» (Character Map) используется для скрытой инъекции финальной полезной нагрузки. Эта полезная нагрузка проходит многослойную процедуру распаковки, которая применяет как методологию шифрования XOR, так и ChaCha20, в результате чего формируется не подписанный PE32+ x86-64 консольный исполняемый файл, связанный с MedusaHVNC.
Взаимодействие между полезной нагрузкой и её оператором происходит по собственному протоколу TCP с использованием стандартных функций Winsock. Ссылки и вызовы API, специфичные для браузеров, указывают на возможность захвата изображений экрана и внедрения пользовательского ввода в сессии Chrome, Edge и Firefox. Функциональность включает использование BitBlt, EnumWindows, PrintWindow для захвата экрана, а также SendInput, SetWindowsHookExW для симуляции взаимодействия пользователя.
Стратегии обнаружения и смягчения последствий для борьбы с MedusaHVNC включают мониторинг исходящего сетевого трафика, что позволяет выявлять несанкционированные подключения к серверу C2. Блокируя подозрительные исходящие коммуникации и применяя меры обнаружения вторжений, можно усилить защиту от потенциальной эксфильтрации данных или другой вредоносной деятельности, связанной с этим RAT. Конкретные шаги включают блокировку известных адресов C2 и использование технологий, которые мониторят и блокируют передачи данных в реальном времени, обеспечивая то, что если скомпрометированная сессия не подключается к атакующему, оперативники не смогут получить доступ к захваченной среде.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MedusaHVNC — это новая троянская программа (RAT), использующая скрытый виртуальный сетевой вычислительный протокол (HVNC) для создания невидимой сессии рабочего стола Windows. ВПО использует пятиэтапный процесс заражения, начиная с зашифрованного JScript, который извлекает файлы и разворачивает интерпретатор AutoIt для закрепления. Оно использует собственную TCP-коммуникацию для операций, включая захват экрана и инъекцию пользовательского ввода в основных браузерах, применяя такие техники, как шифрование XOR и ChaCha20.
-----
MedusaHVNC — это новая обнаруженная троянская программа (RAT), предлагаемая по модели ВПО как услуга (MaaS), обладающая скрытой функцией виртуального сетевого вычисления (HVNC), позволяющей открывать скрытую сессию рабочего стола Windows, отдельную от видимой части экрана жертвы. Вредоносный код включает пятиэтапный процесс заражения, завершающийся созданием 64-битного исполняемого файла, связанного с жёстко заданным адресом сервера управления (C2), а именно 51.89.204.28:4444.
Атака начинается с обфусцированного JScript, который выполняется через Windows Script Host. Изначально этот скрипт приостанавливается, а затем извлекает встроенные файлы во временную директорию. На этом этапе разворачиваются несколько компонентов: интерпретатор AutoIt, конфигурационный файл и зашифрованный полезный груз. Также создается пакетный файл автозагрузки для обеспечения закрепления.
После запуска скрипт AutoIt выполняется невидимо, расшифровывая полезную нагрузку с использованием однобайтового ключа XOR. Затем легитимная системная утилита «Карта символов» (Character Map) используется для скрытой инъекции финальной полезной нагрузки. Эта полезная нагрузка проходит многослойную процедуру распаковки, которая применяет как методологию шифрования XOR, так и ChaCha20, в результате чего формируется не подписанный PE32+ x86-64 консольный исполняемый файл, связанный с MedusaHVNC.
Взаимодействие между полезной нагрузкой и её оператором происходит по собственному протоколу TCP с использованием стандартных функций Winsock. Ссылки и вызовы API, специфичные для браузеров, указывают на возможность захвата изображений экрана и внедрения пользовательского ввода в сессии Chrome, Edge и Firefox. Функциональность включает использование BitBlt, EnumWindows, PrintWindow для захвата экрана, а также SendInput, SetWindowsHookExW для симуляции взаимодействия пользователя.
Стратегии обнаружения и смягчения последствий для борьбы с MedusaHVNC включают мониторинг исходящего сетевого трафика, что позволяет выявлять несанкционированные подключения к серверу C2. Блокируя подозрительные исходящие коммуникации и применяя меры обнаружения вторжений, можно усилить защиту от потенциальной эксфильтрации данных или другой вредоносной деятельности, связанной с этим RAT. Конкретные шаги включают блокировку известных адресов C2 и использование технологий, которые мониторят и блокируют передачи данных в реальном времени, обеспечивая то, что если скомпрометированная сессия не подключается к атакующему, оперативники не смогут получить доступ к захваченной среде.
#ParsedReport #CompletenessHigh
27-07-2026
A comprehensive review of open-source malware
https://rt-solar.ru/solar-4rays/blog/6859/
Report completeness: High
Threats:
Typosquatting_technique
Shai-hulud
Supply_chain_technique
Trufflehog_tool
Victims:
Posthog, Npm, Pypi, Open source community
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 7
File: 80
Domain: 6
IP: 3
Soft:
Linux, s service ac, curl, discord, Telegram, macOS, systemd, crontab, Chrome, Microsoft Edge, have more...
Algorithms:
aes, aes-gcm, base64, base32, xor
Functions:
list_processes, getAgent, start, findBunExecutable, main, findGitHubTokenEnvVars
Win API:
GetForegroundWindow, gethostname, gethostbyname, CryptUnprotectData
Languages:
powershell, javascript, python, typescript
27-07-2026
A comprehensive review of open-source malware
https://rt-solar.ru/solar-4rays/blog/6859/
Report completeness: High
Threats:
Typosquatting_technique
Shai-hulud
Supply_chain_technique
Trufflehog_tool
Victims:
Posthog, Npm, Pypi, Open source community
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 7
File: 80
Domain: 6
IP: 3
Soft:
Linux, s service ac, curl, discord, Telegram, macOS, systemd, crontab, Chrome, Microsoft Edge, have more...
Algorithms:
aes, aes-gcm, base64, base32, xor
Functions:
list_processes, getAgent, start, findBunExecutable, main, findGitHubTokenEnvVars
Win API:
GetForegroundWindow, gethostname, gethostbyname, CryptUnprotectData
Languages:
powershell, javascript, python, typescript