CTT Report Hub
3.43K subscribers
9.9K photos
6 videos
67 files
13.5K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 ClickFix Keeps Evolving: Rundll32 Ordinal Execution over WebDAV https://www.cyberproof.com/blog/clickfix-keeps-evolving-rundll32-ordinal-execution-over-webdav/ Report completeness: Medium Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Появился вариант атаки ClickFix, использующий доверенные компоненты Windows, такие как rundll32.exe и WebDAV, для выполнения вредоносной нагрузки, инициируемой через социально-инженерную команду в диалоговом окне «Выполнить» в Windows, что позволяет избежать создания исполняемых файлов и обнаружения. Атака обычно начинается с фишингового взаимодействия, замаскированного под CAPTCHA, с использованием команд для запуска cmd.exe через PowerShell и WMI, а также для сокрытия доставки нагрузки и подключения через HTTPS WebDAV. Задокументированные инциденты выявляют масштабную эксфильтрацию данных, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы атаки, а не на конкретные нагрузки.
-----

Команда исследователей угроз CyberProof сообщила о варианте атаки ClickFix, использующем сложный метод выполнения через доверенные компоненты Windows, в частности, с использованием процесса rundll32.exe и протокола WebDAV. Жертвы подвергаются социальной инженерии с целью выполнения команды в диалоговом окне «Выполнить» в Windows, что запускает вредоносный код без создания исполняемого файла на их системах. Сам вредоносный код варьируется по названию в разных инцидентах, но всегда использует один и тот же метод доставки.

Каждая атака начинается с фишингового взаимодействия, маскирующегося под CAPTCHA, которое побуждает пользователя вставить команду. Эта команда, использующая WebDAV через порт 443, нацелена на rundll32.exe для выполнения полезной нагрузки, идентифицированной по порядковому номеру экспорта, что скрывает назначение полезной нагрузки. Примечательно, что механизм разработан для обхода обнаружения с помощью обычных методов, ориентированных на именованные экспорты DLL, из-за использования порядкового вызова (#1).

В одном задокументированном случае атака использовала PowerShell в сочетании с WMI для выполнения процессов, где этап PowerShell, инициированный через pcalua.exe, обрабатывает команду и запускает cmd.exe без отображения каких-либо признаков активности на экране. Команда включает подключение к WebDAV-ресурсу, защищённое HTTPS, намеренно скрывая его от типичного анализа. Были также замечены дополнительные слои обфускации, такие как вставка символов caret в строки команд, которые удаляются во время выполнения, или разделение строк команд во время выполнения для обхода механизмов обнаружения ключевых слов.

В случаях, когда загрузчик выполнялся полностью, конфиденциальные данные, включая учетные данные браузеров и пользовательские файлы, собирались и эксфильтровались на инфраструктуру злоумышленника через установленное соединение WebDAV. Пейлоады (gc.key, j.pm, goog.ct) и методы обфускации, использованные в нескольких инцидентах, указывают на устойчивую кампанию, а не на изолированные атаки, подчеркивая необходимость стратегий обнаружения, ориентированных на более широкие механизмы доставки, а не на конкретные пейлоады или ключевые слова, которые часто меняются.

Ключевыми индикаторами обнаружения являются любые команды в командной строке, связанные с загрузкой файла, не являющегося DLL, с использованием спецификатора порядкового номера, подозрительное использование соединений WebDAV и необычные паттерны порождения процессов, связанные с известными легитимными приложениями. Понимание и отслеживание такого поведения имеют решающее значение для выявления и снижения воздействия подобных киберугроз. Примечательно, что принцип, лежащий в основе этих инцидентов, подчеркивает важность мониторинга действий доверенных бинарных файлов, а не исключительно фокусировки на том, какие бинарные файлы активны в данный момент времени.
#ParsedReport #CompletenessMedium
28-07-2026

Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan

https://www.stepsecurity.io/blog/joyfill-npm-supply-chain-compromise

Report completeness: Medium

Actors/Campaigns:
Joyfill_compromise

Victims:
Software development, Continuous integration and continuous delivery, Developer workstations

Industry:
Financial

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1041, T1059.007, T1071.001, T1082, T1083, T1102.001, T1105, T1129, have more...

IOCs:
File: 8
IP: 4
Hash: 2

Soft:
Node.js, Discord, trongrid

Wallets:
tron, mainnet

Crypto:
binance

Algorithms:
sha256, xor

Win API:
lockfile

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Compromised npm Packages: @joyfill/components and @joyfill/layouts Ship an Obfuscated Remote Access Trojan https://www.stepsecurity.io/blog/joyfill-npm-supply-chain-compromise Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
28 июля 2026 года два скомпрометированных пакета npm, @joyfill/components и @joyfill/layouts, содержали обфусцированную троянскую программу, которая активируется при импорте. Эта троянская программа уникальным образом получает свой адрес управления из публичного блокчейна, что позволяет динамически изменять адреса управления. После установки она создает соединение Socket.IO для задач, таких как сбор информации о хосте и выполнение кода, а также включает Python-стиллер для кражи учетных данных, нацеленный на конфиденциальные данные.
-----

28 июля 2026 года были обнаружены вредоносные версии двух пакетов npm, @joyfill/components и @joyfill/layouts, после того как они были скомпрометированы и загружены в реестр npm. Эти бета-версии содержали сильно запутанную троянскую программу (RAT), встроенную в их дистрибутивные пакеты. Примечательно, что этот полезный код активируется сразу же, как только приложение импортирует пакет, что делает такие команды, как `npm install --ignore-scripts`, неэффективными для предотвращения выполнения.

Установлено, что скомпрометированные пакеты используют новый метод разрешения своего сервера управления (управление). Вместо того чтобы встраивать статический адрес сервера в код, RAT извлекает свою конечную точку управления из транзакции в публичной блокчейн-сети, конкретно используя адрес Tron для следования по пути к транзакции Binance Smart Chain. Эта техника позволяет злоумышленникам динамически изменять адрес управления путем публикации новых транзакций, дополнительно маскируя свою деятельность.

После активации троян устанавливает соединение Socket.IO с сервером C2 и настраивает обработчики команд для выполнения различных задач, таких как сбор информации о хосте, управление загрузкой и выгрузкой файлов, выполнение списков каталогов и исполнение произвольного кода. Кроме того, он запускает отдельный процесс, который запрашивает и обрабатывает дополнительные полезн

Для закрепления вредоносный код внедряется в часто запускаемые файлы, включая те, что связаны с инструментами разработчика, такими как VS Code и GitHub Desktop. Он также включает Python-стиллер для кражи учетных данных, который нацелен на конфиденциальные данные из браузеров, кошельков приложений и связок ключей, упаковывая собранную информацию в зашифрованный файл для загрузки на сервер C2. Основной фокус этой атаки направлен на рабочие станции разработчиков, а не на системы непрерывной интеграции (CI).

Обнаружение вредоносного кода было подтверждено с помощью серии методов, что подтвердило отсутствие корреляции между вредоносной нагрузкой, найденной в распространяемых сборках, и легитимными изменениями в исходном коде. Зашифрованный код, выявленный в ходе сканирования, указывал на критически оцененное событие безопасности, что потребовало немедленного анализа и принятия мер по устранению. Потенциальные индикаторы компрометации включают аномальные исходящие сетевые вызовы, наблюдаемые во время операций CI/CD, или необычные транзакции к точкам поиска на основе блокчейна.

Для устранения ситуации рекомендуется удалить затронутые пакеты, переустановить зависимости из чистого lock-файла и тщательно проверить инструменты разработчика на наличие признаков заражения. Также критически важно выполнить ротацию учетных данных для любой конфиденциальной информации, которая могла быть скомпрометирована в результате атаки. В конечном итоге, все выводы указывают на то, что бдительность и быстрая реакция необходимы для снижения рисков, создаваемых такими сложными атаками на Цепочка поставок.
#ParsedReport #CompletenessLow
28-07-2026

Distributed npm Package Cluster Delivers Cross-Platform RAT Targeting Alibaba Developers

https://socket.dev/blog/npm-rat-targets-alibaba

Report completeness: Low

Victims:
Alibaba group, Developers, Chinese speaking developers

Geo:
China, Chinese

ChatGPT TTPs:
do not use without manual check
T1001.003, T1059, T1059.006, T1059.007, T1070.004, T1071.001, T1090, T1105, T1195.001, T1543.001, have more...

IOCs:
File: 17
Url: 10
Hash: 8
Domain: 2

Soft:
curl, Node.js, Alibaba Cloud, macOS, Linux, DingTalk, Kubernetes, Docker, Slack

Functions:
require

Languages:
javascript, python

Platforms:
cross-platform

Links:
have more...
https://github.com/smi1e2u/smart-config-manager
https://github.com/smi1e2u/fast-transform-pipeline
https://github.com/smi1e2u
CTT Report Hub
#ParsedReport #CompletenessLow 28-07-2026 Distributed npm Package Cluster Delivers Cross-Platform RAT Targeting Alibaba Developers https://socket.dev/blog/npm-rat-targets-alibaba Report completeness: Low Victims: Alibaba group, Developers, Chinese speaking…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Расследование вредоносного пакета npm «lib-mtop» выявило сложную кампанию, направленную против разработчиков Alibaba Group, в рамках которой использовался загрузчик ВПО, выполняющий жёстко закодированный JavaScript-код через Node.js. Несколько пакетов, опубликованных одним и тем же автором, обеспечивают функциональность удалённого доступа (RAT), применяя такие техники, как внедрение кода в инструменты вроде DingTalk и использование механизма обхода песочницы Node.js vm для манипуляции средой. Финальный полезный код «aone-cli» позволяет выполнять команды и осуществлять перемещение внутри компании, что указывает на намерения промышленного шпионажа, вероятно, организованные оператором, говорящим на китайском языке.
-----

Расследование вредоносного пакета npm под названием lib-mtop выявило сложную кампанию, направленную против разработчиков, связанных с Alibaba Group. Пакет lib-mtop действует как загрузчик вредоносного ПО, которое извлекает жестко закодированный JavaScript-пейлоад и выполняет его с помощью функции Node.js require(). Эта кампания оставалась незамеченной в течение трех месяцев и включает несколько пакетов, опубликованных одним и тем же аккаунтом автора, включая aone-kit, aone-kit-cli, aone-sandbox и local-config-parser. Хотя первые три пакета являются безобидными обертками, имитирующими внутренние пакеты из экосистемы Alibaba, local-config-parser на первый взгляд выглядит безвредным. Он служит парсером JSON-конфигурации, который оценивает правила, определенные в локальном файле, используя модуль Node.js vm для изолированного выполнения.

Однако контекст показывает, что эти пакеты взаимодействуют для предоставления функциональности инструмента удаленного доступа (RAT). Фреймворк состоит из ряда слоев, где пакеты верхнего уровня заманивают пользователей на их установку, тем самым запуская непрозрачное дерево зависимостей, ведущее к вредоносным загрузкам. После получения конфигурации она сохраняется как .cloud-preferences.json, из которой локальный парсер конфигурации считывает и выполняет правила, содержащие вредоносную логику, замаскированную внутри безобидных функций.

RAT использует несколько методов для закрепления и уклонения от обнаружения, один из которых включает выполнение полезной нагрузки через инъекцию кода в широко используемые инструменты для совместной работы, такие как DingTalk. Вредоносный код использует технику выхода из песочницы Node.js vm для получения доступа к глобальной переменной процесса хоста и пытается различными способами получить доступ к системе загрузчика модулей. В случае успеха это позволяет загружать дополнительные полез

Финальный полезный груз, названный aone-cli, демонстрирует целевой характер кампании, предоставляя такие функции, как выполнение команд, управление файлами, разведка и расширенные возможности перемещения внутри компании. ВПО также маскирует свою сетевую активность, подделывая заголовки HTTP, чтобы они напоминали трафик с официального сайта документации DingTalk. Имеющиеся данные, отражающие временные метки, указывающие на оператора, говорящего на китайском языке, свидетельствуют о том, что кампания направлена на промышленный шпионаж против инструментов разработки Alibaba Group, что предполагает высокий уровень сложности и намерений.

Для снижения рисков, связанных с данной кампанией, организациям следует провести аудит машин разработчиков на наличие зараженных пакетов и подозрительных файлов Python, удалить любое затронутое программное обеспечение и тщательно контролировать сетевую активность на предмет признаков связи с сервером C2. Этот инцидент подчеркивает важность защиты зависимостей в разработке программного обеспечения для предотвращения эксплуатации со стороны передовых киберугроз.
#ParsedReport #CompletenessMedium
23-07-2026

MedusaHVNC: A Hidden Desktop That Steals Live Windows Sessions

https://www.blackfog.com/medusahvnc-a-hidden-desktop/

Report completeness: Medium

Threats:
Medusahvnc_tool
Hvnc_tool

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1010, T1027, T1055, T1059.007, T1059.010, T1095, T1113, T1140, T1185, T1547.001, have more...

IOCs:
File: 4
IP: 1
Hash: 3

Soft:
Telegram, Chrome, Firefox, Google Chrome

Algorithms:
chacha20, xor

Win API:
WSAStartup, BitBlt, EnumWindows, PrintWindow, SendInput, SetWindowsHookExW, OpenClipboard, GetClipboardData, SetClipboardData

Languages:
autoit, python, jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 23-07-2026 MedusaHVNC: A Hidden Desktop That Steals Live Windows Sessions https://www.blackfog.com/medusahvnc-a-hidden-desktop/ Report completeness: Medium Threats: Medusahvnc_tool Hvnc_tool Industry: E-commerce ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
MedusaHVNC — это новая троянская программа (RAT), использующая скрытый виртуальный сетевой вычислительный протокол (HVNC) для создания невидимой сессии рабочего стола Windows. ВПО использует пятиэтапный процесс заражения, начиная с зашифрованного JScript, который извлекает файлы и разворачивает интерпретатор AutoIt для закрепления. Оно использует собственную TCP-коммуникацию для операций, включая захват экрана и инъекцию пользовательского ввода в основных браузерах, применяя такие техники, как шифрование XOR и ChaCha20.
-----

MedusaHVNC — это новая обнаруженная троянская программа (RAT), предлагаемая по модели ВПО как услуга (MaaS), обладающая скрытой функцией виртуального сетевого вычисления (HVNC), позволяющей открывать скрытую сессию рабочего стола Windows, отдельную от видимой части экрана жертвы. Вредоносный код включает пятиэтапный процесс заражения, завершающийся созданием 64-битного исполняемого файла, связанного с жёстко заданным адресом сервера управления (C2), а именно 51.89.204.28:4444.

Атака начинается с обфусцированного JScript, который выполняется через Windows Script Host. Изначально этот скрипт приостанавливается, а затем извлекает встроенные файлы во временную директорию. На этом этапе разворачиваются несколько компонентов: интерпретатор AutoIt, конфигурационный файл и зашифрованный полезный груз. Также создается пакетный файл автозагрузки для обеспечения закрепления.

После запуска скрипт AutoIt выполняется невидимо, расшифровывая полезную нагрузку с использованием однобайтового ключа XOR. Затем легитимная системная утилита «Карта символов» (Character Map) используется для скрытой инъекции финальной полезной нагрузки. Эта полезная нагрузка проходит многослойную процедуру распаковки, которая применяет как методологию шифрования XOR, так и ChaCha20, в результате чего формируется не подписанный PE32+ x86-64 консольный исполняемый файл, связанный с MedusaHVNC.

Взаимодействие между полезной нагрузкой и её оператором происходит по собственному протоколу TCP с использованием стандартных функций Winsock. Ссылки и вызовы API, специфичные для браузеров, указывают на возможность захвата изображений экрана и внедрения пользовательского ввода в сессии Chrome, Edge и Firefox. Функциональность включает использование BitBlt, EnumWindows, PrintWindow для захвата экрана, а также SendInput, SetWindowsHookExW для симуляции взаимодействия пользователя.

Стратегии обнаружения и смягчения последствий для борьбы с MedusaHVNC включают мониторинг исходящего сетевого трафика, что позволяет выявлять несанкционированные подключения к серверу C2. Блокируя подозрительные исходящие коммуникации и применяя меры обнаружения вторжений, можно усилить защиту от потенциальной эксфильтрации данных или другой вредоносной деятельности, связанной с этим RAT. Конкретные шаги включают блокировку известных адресов C2 и использование технологий, которые мониторят и блокируют передачи данных в реальном времени, обеспечивая то, что если скомпрометированная сессия не подключается к атакующему, оперативники не смогут получить доступ к захваченной среде.
#ParsedReport #CompletenessHigh
27-07-2026

A comprehensive review of open-source malware

https://rt-solar.ru/solar-4rays/blog/6859/

Report completeness: High

Threats:
Typosquatting_technique
Shai-hulud
Supply_chain_technique
Trufflehog_tool

Victims:
Posthog, Npm, Pypi, Open source community

TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 7
File: 80
Domain: 6
IP: 3

Soft:
Linux, s service ac, curl, discord, Telegram, macOS, systemd, crontab, Chrome, Microsoft Edge, have more...

Algorithms:
aes, aes-gcm, base64, base32, xor

Functions:
list_processes, getAgent, start, findBunExecutable, main, findGitHubTokenEnvVars

Win API:
GetForegroundWindow, gethostname, gethostbyname, CryptUnprotectData

Languages:
powershell, javascript, python, typescript
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 A comprehensive review of open-source malware https://rt-solar.ru/solar-4rays/blog/6859/ Report completeness: High Threats: Typosquatting_technique Shai-hulud Supply_chain_technique Trufflehog_tool Victims: Posthog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавний анализ вредоносного ПО с открытым исходным кодом из npm и PyPI показал, что злоумышленники систематически используют обманные пакеты для извлечения конфиденциальной информации о системе и обеспечения несанкционированной внешней связи. Эти пакеты часто имитируют популярные инструменты и используют такие техники, как кодирование, запутывание и использование общих каталогов хранения, чтобы получить доступ к секретам. Кроме того, существует значительная угроза Цепочке поставок, поскольку легитимные репозитории были проникнуты, что подтверждается троянизированными пакетами, такими как те, что связаны с кампанией Shai-Hulud, которые скомпрометировали учетные записи разработчиков для распространения вредоносного ПО.
-----

Недавний анализ вредоносного ПО с открытым исходным кодом выявил систематические эксплуатации со стороны злоумышленников, использующих сложные тактики в отношении пакетов npm и PyPI.

Вредоносные пакеты были разработаны для извлечения конфиденциальной информации о системе и обеспечения несанкционированных внешних коммуникаций.

Многие пакеты имитировали популярные средства коммуникации, такие как Discord и Телеграм, используя обманчивую логику установки.

Установлено, что вредоносные пакеты собирают и передают пользовательские данные, установленные каталоги и конфигурационные файлы на внешние серверы.

Некоторые пакеты отправляли запросы, содержащие метаданные, включая сведения о пакете, локальные DNS-серверы и данные системных пользователей.

Общие каталоги хранения, такие как `/var/run/secrets` в контейнерных средах, подверглись атакам с целью получения токенов сервисных аккаунтов Kubernetes и других секретов.

Вредоносный код использовал кодировку base64 и техники обфускации, включая шифрование XOR, для сокрытия своих истинных функций.

Некоторые пакеты использовали Telegram Bot API в качестве механизма управления для сокрытия своих коммуникаций с помощью слоев шифрования.

Методы закрепления включали использование специфичных для ОС функций для размещения и выполнения файлов, таких как запись полезной нагрузки в AppData в Windows и использование вызовов WMI.

Для систем macOS/Linux использовались задачи cron и LaunchAgents.

Злоумышленники маскировали операции в запросах DNS для обхода мониторинга, поскольку такие запросы подвергаются меньшей проверке по сравнению с прямым HTTP-трафиком.

Пакет, имитирующий легитимную библиотеку, загружал и выполнял удалённый код после установки с помощью динамически собираемых скриптов установки.

Злоумышленники использовали тактики, включая кражу токенов из локального хранилища и сбор учетных данных из таких сервисов, как Discord и Chrome.

Одной из серьёзных проблем является проникновение в легитимные репозитории троянизированных версий доверенных пакетов, что иллюстрируется кампанией Shai-Hulud.

Атакующие скомпрометировали аккаунты разработчиков для распространения вредоносных версий PostHog CLI.

Рекомендации включают создание внутренних доверенных реестров для управления пакетами и проведение тщательных оценок зависимостей для снижения рисков, связанных с вредоносными пакетами.
#ParsedReport #CompletenessHigh
28-07-2026

Not Every Fox is Silver: Inside an AtlasRAT Loader Chain

https://asec.ahnlab.com/ko/94648/

Report completeness: High

Actors/Campaigns:
Silver_fox

Threats:
Atlas_rat
Dll_injection_technique
Uac_bypass_technique
Sfuck_tool
Process_injection_technique

Victims:
Wechat users

Geo:
South korea, Hong kong

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 10
IP: 12
Domain: 1

Soft:
Flash Player, WeChat

Algorithms:
xor, base64, chacha20, sha2, aes-256-cbc

Win API:
LoadLibraryW, MAN, ExitWindowsEx

Win Services:
BITS

Languages:
delphi

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 Not Every Fox is Silver: Inside an AtlasRAT Loader Chain https://asec.ahnlab.com/ko/94648/ Report completeness: High Actors/Campaigns: Silver_fox Threats: Atlas_rat Dll_injection_technique Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AtlasRAT — это сложная Троянская программа для удалённого доступа (RAT), нацеленная на Windows, оснащённая сложным четырёхэтапным загрузчиком, который извлекает зашифрованные полезную нагрузку с использованием различных методов дешифрования, включая Base64 и AES-256-CBC. Она обладает модульными возможностями, включая Регистрация нажатий клавиш и Внедрение кода в процессы в WeChat, а также обеспечивает закрепление путём манипулирования службами, такими как BITS, и обхода контроля учётных записей пользователя (UAC). Связь с C2 защищена с помощью шифрования TLS и ChaCha20, при этом для первоначального доступа применяется социальная инженерия, а тактика скрытности заключается в маскировке под легитимное приложение.
-----

AtlasRAT — это сложная Троянская программа для удаленного доступа (RAT), нацеленная на системы Windows, отличающаяся сложной четырехэтапной цепочкой загрузчика и финальными функциями вредоносного ПО. Начальный этап представляет собой исполняемый файл Delphi, замаскированный под AGE Flash Player, выступающий в роли портативного исполняемого файла (PE) загрузчика в памяти. Последующие этапы включают дешифровку зашифрованных фрагментов с использованием методов Base64, XOR и AES-256-CBC для получения shellcode, который загрузчик извлекает с сервера управления (C2). Этот процесс включает ручное отображение памяти, завершающееся доставкой финального полезного груза MainDll.dll, замаскированного за самоподписанным сертификатом, имитирующим TLS-клиент.

Вредоносное ПО обладает широким набором возможностей, включая выполнение модульных плагинов, офлайн-регистрацию нажатий клавиш и внедрение кода в процессы популярного мессенджера WeChat. В частности, модуль закрепления, обозначенный как persistence86.dll, примечателен своей способностью манипулировать базой данных Службы интеллектуальной передачи в фоновом режиме (BITS), обеспечивать закрепление при входе в систему через NTUSER.MAN и обходить контроль учетных записей (UAC) с помощью различных техник, таких как перехват реестра. Обнаружение AtlasRAT может использовать индикаторы компрометации (IOCs), такие как адреса инфраструктуры C2, отпечатки сертификатов и хеш-суммы файлов, особенно обращая внимание на соединения, отслеженные до регионов, таких как Гонконг и Южная Корея.

Текущие данные свидетельствуют о том, что AtlasRAT — это не просто автономный полезный груз, а модульный фреймворк, указывающий на структурированную и повторяемую систему производства. Он демонстрирует итеративную перекомпиляцию, загрузку по двум путям (x86/x64) и стратегическое внедрение сертификатов. Отнесение к злоумышленнику Silver Fox остается косвенным, что отражает более широкое согласие о том, что понимание методологии производства и развертывания ВПО имеет большее значение, чем определение конкретного оператора.

С точки зрения тактик, соответствующих фреймворку MITRE ATT&CK, AtlasRAT использует социальную инженерию для первоначального доступа, а его техники выполнения включают загрузку в память и выполнение shellcode. Для закрепления он использует такие механизмы, как манипуляции с BITS и NTUSER.MAN. Методы обхода UAC достигаются посредством CMSTPLUA и других процессов, тогда как тактики уклонения включают маскировку под Flash Player и использование самоподписанных сертификатов для сокрытия операций. Коммуникации управления ВПО защищены с помощью шифрования TLS и ChaCha20, что способствует проведению скрытых операций.
#ParsedReport #CompletenessHigh
29-07-2026

[Op Report\] From Award Scam to Domain Recon & Exfiltration

https://blog.deception.pro/blog/awardreceipt-hok-july-2026

Report completeness: High

Threats:
Cobalt_strike_tool
Screenconnect_tool
Havoc
Wevtutil_tool
Lolbin_technique
Clickfix_technique
Spear-phishing_technique

Victims:
Healthcare

Industry:
Healthcare

Geo:
United states

TTPs:
Tactics: 5
Technics: 14

IOCs:
File: 18
Domain: 8
Url: 6
Command: 4
Path: 2
IP: 7
Hash: 6

Soft:
Active Directory, Chrome, OpenSSH, macOS Chrome, url of, curl

Algorithms:
sha256, zip

Functions:
Set-Clipboard, Get-Content

Languages:
java, powershell

Platforms:
x86