CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 A comprehensive review of open-source malware https://rt-solar.ru/solar-4rays/blog/6859/ Report completeness: High Threats: Typosquatting_technique Shai-hulud Supply_chain_technique Trufflehog_tool Victims: Posthog…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ вредоносного ПО с открытым исходным кодом из npm и PyPI показал, что злоумышленники систематически используют обманные пакеты для извлечения конфиденциальной информации о системе и обеспечения несанкционированной внешней связи. Эти пакеты часто имитируют популярные инструменты и используют такие техники, как кодирование, запутывание и использование общих каталогов хранения, чтобы получить доступ к секретам. Кроме того, существует значительная угроза Цепочке поставок, поскольку легитимные репозитории были проникнуты, что подтверждается троянизированными пакетами, такими как те, что связаны с кампанией Shai-Hulud, которые скомпрометировали учетные записи разработчиков для распространения вредоносного ПО.
-----
Недавний анализ вредоносного ПО с открытым исходным кодом выявил систематические эксплуатации со стороны злоумышленников, использующих сложные тактики в отношении пакетов npm и PyPI.
Вредоносные пакеты были разработаны для извлечения конфиденциальной информации о системе и обеспечения несанкционированных внешних коммуникаций.
Многие пакеты имитировали популярные средства коммуникации, такие как Discord и Телеграм, используя обманчивую логику установки.
Установлено, что вредоносные пакеты собирают и передают пользовательские данные, установленные каталоги и конфигурационные файлы на внешние серверы.
Некоторые пакеты отправляли запросы, содержащие метаданные, включая сведения о пакете, локальные DNS-серверы и данные системных пользователей.
Общие каталоги хранения, такие как `/var/run/secrets` в контейнерных средах, подверглись атакам с целью получения токенов сервисных аккаунтов Kubernetes и других секретов.
Вредоносный код использовал кодировку base64 и техники обфускации, включая шифрование XOR, для сокрытия своих истинных функций.
Некоторые пакеты использовали Telegram Bot API в качестве механизма управления для сокрытия своих коммуникаций с помощью слоев шифрования.
Методы закрепления включали использование специфичных для ОС функций для размещения и выполнения файлов, таких как запись полезной нагрузки в AppData в Windows и использование вызовов WMI.
Для систем macOS/Linux использовались задачи cron и LaunchAgents.
Злоумышленники маскировали операции в запросах DNS для обхода мониторинга, поскольку такие запросы подвергаются меньшей проверке по сравнению с прямым HTTP-трафиком.
Пакет, имитирующий легитимную библиотеку, загружал и выполнял удалённый код после установки с помощью динамически собираемых скриптов установки.
Злоумышленники использовали тактики, включая кражу токенов из локального хранилища и сбор учетных данных из таких сервисов, как Discord и Chrome.
Одной из серьёзных проблем является проникновение в легитимные репозитории троянизированных версий доверенных пакетов, что иллюстрируется кампанией Shai-Hulud.
Атакующие скомпрометировали аккаунты разработчиков для распространения вредоносных версий PostHog CLI.
Рекомендации включают создание внутренних доверенных реестров для управления пакетами и проведение тщательных оценок зависимостей для снижения рисков, связанных с вредоносными пакетами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавний анализ вредоносного ПО с открытым исходным кодом из npm и PyPI показал, что злоумышленники систематически используют обманные пакеты для извлечения конфиденциальной информации о системе и обеспечения несанкционированной внешней связи. Эти пакеты часто имитируют популярные инструменты и используют такие техники, как кодирование, запутывание и использование общих каталогов хранения, чтобы получить доступ к секретам. Кроме того, существует значительная угроза Цепочке поставок, поскольку легитимные репозитории были проникнуты, что подтверждается троянизированными пакетами, такими как те, что связаны с кампанией Shai-Hulud, которые скомпрометировали учетные записи разработчиков для распространения вредоносного ПО.
-----
Недавний анализ вредоносного ПО с открытым исходным кодом выявил систематические эксплуатации со стороны злоумышленников, использующих сложные тактики в отношении пакетов npm и PyPI.
Вредоносные пакеты были разработаны для извлечения конфиденциальной информации о системе и обеспечения несанкционированных внешних коммуникаций.
Многие пакеты имитировали популярные средства коммуникации, такие как Discord и Телеграм, используя обманчивую логику установки.
Установлено, что вредоносные пакеты собирают и передают пользовательские данные, установленные каталоги и конфигурационные файлы на внешние серверы.
Некоторые пакеты отправляли запросы, содержащие метаданные, включая сведения о пакете, локальные DNS-серверы и данные системных пользователей.
Общие каталоги хранения, такие как `/var/run/secrets` в контейнерных средах, подверглись атакам с целью получения токенов сервисных аккаунтов Kubernetes и других секретов.
Вредоносный код использовал кодировку base64 и техники обфускации, включая шифрование XOR, для сокрытия своих истинных функций.
Некоторые пакеты использовали Telegram Bot API в качестве механизма управления для сокрытия своих коммуникаций с помощью слоев шифрования.
Методы закрепления включали использование специфичных для ОС функций для размещения и выполнения файлов, таких как запись полезной нагрузки в AppData в Windows и использование вызовов WMI.
Для систем macOS/Linux использовались задачи cron и LaunchAgents.
Злоумышленники маскировали операции в запросах DNS для обхода мониторинга, поскольку такие запросы подвергаются меньшей проверке по сравнению с прямым HTTP-трафиком.
Пакет, имитирующий легитимную библиотеку, загружал и выполнял удалённый код после установки с помощью динамически собираемых скриптов установки.
Злоумышленники использовали тактики, включая кражу токенов из локального хранилища и сбор учетных данных из таких сервисов, как Discord и Chrome.
Одной из серьёзных проблем является проникновение в легитимные репозитории троянизированных версий доверенных пакетов, что иллюстрируется кампанией Shai-Hulud.
Атакующие скомпрометировали аккаунты разработчиков для распространения вредоносных версий PostHog CLI.
Рекомендации включают создание внутренних доверенных реестров для управления пакетами и проведение тщательных оценок зависимостей для снижения рисков, связанных с вредоносными пакетами.
#ParsedReport #CompletenessHigh
28-07-2026
Not Every Fox is Silver: Inside an AtlasRAT Loader Chain
https://asec.ahnlab.com/ko/94648/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Atlas_rat
Dll_injection_technique
Uac_bypass_technique
Sfuck_tool
Process_injection_technique
Victims:
Wechat users
Geo:
South korea, Hong kong
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 10
IP: 12
Domain: 1
Soft:
Flash Player, WeChat
Algorithms:
xor, base64, chacha20, sha2, aes-256-cbc
Win API:
LoadLibraryW, MAN, ExitWindowsEx
Win Services:
BITS
Languages:
delphi
Platforms:
x86, x64
28-07-2026
Not Every Fox is Silver: Inside an AtlasRAT Loader Chain
https://asec.ahnlab.com/ko/94648/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Atlas_rat
Dll_injection_technique
Uac_bypass_technique
Sfuck_tool
Process_injection_technique
Victims:
Wechat users
Geo:
South korea, Hong kong
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 10
IP: 12
Domain: 1
Soft:
Flash Player, WeChat
Algorithms:
xor, base64, chacha20, sha2, aes-256-cbc
Win API:
LoadLibraryW, MAN, ExitWindowsEx
Win Services:
BITS
Languages:
delphi
Platforms:
x86, x64
ASEC
Not Every Fox is Silver: Inside an AtlasRAT Loader Chain - ASEC
Not Every Fox is Silver: Inside an AtlasRAT Loader Chain ASEC
CTT Report Hub
#ParsedReport #CompletenessHigh 28-07-2026 Not Every Fox is Silver: Inside an AtlasRAT Loader Chain https://asec.ahnlab.com/ko/94648/ Report completeness: High Actors/Campaigns: Silver_fox Threats: Atlas_rat Dll_injection_technique Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AtlasRAT — это сложная Троянская программа для удалённого доступа (RAT), нацеленная на Windows, оснащённая сложным четырёхэтапным загрузчиком, который извлекает зашифрованные полезную нагрузку с использованием различных методов дешифрования, включая Base64 и AES-256-CBC. Она обладает модульными возможностями, включая Регистрация нажатий клавиш и Внедрение кода в процессы в WeChat, а также обеспечивает закрепление путём манипулирования службами, такими как BITS, и обхода контроля учётных записей пользователя (UAC). Связь с C2 защищена с помощью шифрования TLS и ChaCha20, при этом для первоначального доступа применяется социальная инженерия, а тактика скрытности заключается в маскировке под легитимное приложение.
-----
AtlasRAT — это сложная Троянская программа для удаленного доступа (RAT), нацеленная на системы Windows, отличающаяся сложной четырехэтапной цепочкой загрузчика и финальными функциями вредоносного ПО. Начальный этап представляет собой исполняемый файл Delphi, замаскированный под AGE Flash Player, выступающий в роли портативного исполняемого файла (PE) загрузчика в памяти. Последующие этапы включают дешифровку зашифрованных фрагментов с использованием методов Base64, XOR и AES-256-CBC для получения shellcode, который загрузчик извлекает с сервера управления (C2). Этот процесс включает ручное отображение памяти, завершающееся доставкой финального полезного груза MainDll.dll, замаскированного за самоподписанным сертификатом, имитирующим TLS-клиент.
Вредоносное ПО обладает широким набором возможностей, включая выполнение модульных плагинов, офлайн-регистрацию нажатий клавиш и внедрение кода в процессы популярного мессенджера WeChat. В частности, модуль закрепления, обозначенный как persistence86.dll, примечателен своей способностью манипулировать базой данных Службы интеллектуальной передачи в фоновом режиме (BITS), обеспечивать закрепление при входе в систему через NTUSER.MAN и обходить контроль учетных записей (UAC) с помощью различных техник, таких как перехват реестра. Обнаружение AtlasRAT может использовать индикаторы компрометации (IOCs), такие как адреса инфраструктуры C2, отпечатки сертификатов и хеш-суммы файлов, особенно обращая внимание на соединения, отслеженные до регионов, таких как Гонконг и Южная Корея.
Текущие данные свидетельствуют о том, что AtlasRAT — это не просто автономный полезный груз, а модульный фреймворк, указывающий на структурированную и повторяемую систему производства. Он демонстрирует итеративную перекомпиляцию, загрузку по двум путям (x86/x64) и стратегическое внедрение сертификатов. Отнесение к злоумышленнику Silver Fox остается косвенным, что отражает более широкое согласие о том, что понимание методологии производства и развертывания ВПО имеет большее значение, чем определение конкретного оператора.
С точки зрения тактик, соответствующих фреймворку MITRE ATT&CK, AtlasRAT использует социальную инженерию для первоначального доступа, а его техники выполнения включают загрузку в память и выполнение shellcode. Для закрепления он использует такие механизмы, как манипуляции с BITS и NTUSER.MAN. Методы обхода UAC достигаются посредством CMSTPLUA и других процессов, тогда как тактики уклонения включают маскировку под Flash Player и использование самоподписанных сертификатов для сокрытия операций. Коммуникации управления ВПО защищены с помощью шифрования TLS и ChaCha20, что способствует проведению скрытых операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AtlasRAT — это сложная Троянская программа для удалённого доступа (RAT), нацеленная на Windows, оснащённая сложным четырёхэтапным загрузчиком, который извлекает зашифрованные полезную нагрузку с использованием различных методов дешифрования, включая Base64 и AES-256-CBC. Она обладает модульными возможностями, включая Регистрация нажатий клавиш и Внедрение кода в процессы в WeChat, а также обеспечивает закрепление путём манипулирования службами, такими как BITS, и обхода контроля учётных записей пользователя (UAC). Связь с C2 защищена с помощью шифрования TLS и ChaCha20, при этом для первоначального доступа применяется социальная инженерия, а тактика скрытности заключается в маскировке под легитимное приложение.
-----
AtlasRAT — это сложная Троянская программа для удаленного доступа (RAT), нацеленная на системы Windows, отличающаяся сложной четырехэтапной цепочкой загрузчика и финальными функциями вредоносного ПО. Начальный этап представляет собой исполняемый файл Delphi, замаскированный под AGE Flash Player, выступающий в роли портативного исполняемого файла (PE) загрузчика в памяти. Последующие этапы включают дешифровку зашифрованных фрагментов с использованием методов Base64, XOR и AES-256-CBC для получения shellcode, который загрузчик извлекает с сервера управления (C2). Этот процесс включает ручное отображение памяти, завершающееся доставкой финального полезного груза MainDll.dll, замаскированного за самоподписанным сертификатом, имитирующим TLS-клиент.
Вредоносное ПО обладает широким набором возможностей, включая выполнение модульных плагинов, офлайн-регистрацию нажатий клавиш и внедрение кода в процессы популярного мессенджера WeChat. В частности, модуль закрепления, обозначенный как persistence86.dll, примечателен своей способностью манипулировать базой данных Службы интеллектуальной передачи в фоновом режиме (BITS), обеспечивать закрепление при входе в систему через NTUSER.MAN и обходить контроль учетных записей (UAC) с помощью различных техник, таких как перехват реестра. Обнаружение AtlasRAT может использовать индикаторы компрометации (IOCs), такие как адреса инфраструктуры C2, отпечатки сертификатов и хеш-суммы файлов, особенно обращая внимание на соединения, отслеженные до регионов, таких как Гонконг и Южная Корея.
Текущие данные свидетельствуют о том, что AtlasRAT — это не просто автономный полезный груз, а модульный фреймворк, указывающий на структурированную и повторяемую систему производства. Он демонстрирует итеративную перекомпиляцию, загрузку по двум путям (x86/x64) и стратегическое внедрение сертификатов. Отнесение к злоумышленнику Silver Fox остается косвенным, что отражает более широкое согласие о том, что понимание методологии производства и развертывания ВПО имеет большее значение, чем определение конкретного оператора.
С точки зрения тактик, соответствующих фреймворку MITRE ATT&CK, AtlasRAT использует социальную инженерию для первоначального доступа, а его техники выполнения включают загрузку в память и выполнение shellcode. Для закрепления он использует такие механизмы, как манипуляции с BITS и NTUSER.MAN. Методы обхода UAC достигаются посредством CMSTPLUA и других процессов, тогда как тактики уклонения включают маскировку под Flash Player и использование самоподписанных сертификатов для сокрытия операций. Коммуникации управления ВПО защищены с помощью шифрования TLS и ChaCha20, что способствует проведению скрытых операций.
#technique
Shellph
Shellph is a portable command-line utility designed to automate encryption and obfuscation of arbitrary shellcode.
https://github.com/xirtam2669/Shellph
Shellph
Shellph is a portable command-line utility designed to automate encryption and obfuscation of arbitrary shellcode.
https://github.com/xirtam2669/Shellph
GitHub
GitHub - xirtam2669/Shellph: Shellph is a portable command-line utility designed to automate encryption and obfuscation of arbitrary…
Shellph is a portable command-line utility designed to automate encryption and obfuscation of arbitrary shellcode. Named after my cat (Belph) - xirtam2669/Shellph
#ParsedReport #CompletenessHigh
29-07-2026
[Op Report\] From Award Scam to Domain Recon & Exfiltration
https://blog.deception.pro/blog/awardreceipt-hok-july-2026
Report completeness: High
Threats:
Cobalt_strike_tool
Screenconnect_tool
Havoc
Wevtutil_tool
Lolbin_technique
Clickfix_technique
Spear-phishing_technique
Victims:
Healthcare
Industry:
Healthcare
Geo:
United states
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 18
Domain: 8
Url: 6
Command: 4
Path: 2
IP: 7
Hash: 6
Soft:
Active Directory, Chrome, OpenSSH, macOS Chrome, url of, curl
Algorithms:
sha256, zip
Functions:
Set-Clipboard, Get-Content
Languages:
java, powershell
Platforms:
x86
29-07-2026
[Op Report\] From Award Scam to Domain Recon & Exfiltration
https://blog.deception.pro/blog/awardreceipt-hok-july-2026
Report completeness: High
Threats:
Cobalt_strike_tool
Screenconnect_tool
Havoc
Wevtutil_tool
Lolbin_technique
Clickfix_technique
Spear-phishing_technique
Victims:
Healthcare
Industry:
Healthcare
Geo:
United states
TTPs:
Tactics: 5
Technics: 14
IOCs:
File: 18
Domain: 8
Url: 6
Command: 4
Path: 2
IP: 7
Hash: 6
Soft:
Active Directory, Chrome, OpenSSH, macOS Chrome, url of, curl
Algorithms:
sha256, zip
Functions:
Set-Clipboard, Get-Content
Languages:
java, powershell
Platforms:
x86
Deception.Pro Blog
[Op Report] From Award Scam to Domain Recon & Exfiltration — Deception.Pro Blog
A Deception.Pro honeynet captured a complete hands-on-keyboard intrusion that started with an "award receipt" phishing email linking to a GitHub-hosted download and ended with Active Directory reconnaissance and browser-credential theft. What makes it stand…
CTT Report Hub
#ParsedReport #CompletenessHigh 29-07-2026 [Op Report\] From Award Scam to Domain Recon & Exfiltration https://blog.deception.pro/blog/awardreceipt-hok-july-2026 Report completeness: High Threats: Cobalt_strike_tool Screenconnect_tool Havoc Wevtutil_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная атака на Windows Active Directory в сфере здравоохранения началась с фишингового письма, приведшего к выполнению ВПО, в частности загрузчика PowerShell, который развернул маяк Cobalt Strike. Атакующий использовал несколько фреймворков управления, включая ScreenConnect и Havoc, и занимался обширной разведкой для кражи конфиденциальных данных, включая учетные данные браузеров, при этом применяя легитимные двоичные файлы Windows для скрытности. Операция продемонстрировала использование техник living-off-the-land для минимизации обнаружения и максимизации эффективности.
-----
Операция, описанная в данном отчете, представляет собой сложную атаку на среду Windows Active Directory в секторе здравоохранения, отличительной чертой которой является использование многофреймворковых техник управления (управление) и выбора полезной нагрузки с учетом особенностей среды. Компрометация началась с фишингового письма, содержащего ссылку на загрузку с GitHub, замаскированную под уведомление о награде. Пользователь запустил полезную нагрузку, распаковав архив, защищенный паролем, что привело к выполнению встроенного ярлыка (LNK), который эксплуатировал подписанную бинарную программу, а именно scp.exe, для запуска загрузчика PowerShell, установившего маяк Cobalt Strike.
После получения первоначального доступа злоумышленник развернул дополнительные ПО для удаленного доступа, а именно ScreenConnect и внедрение Havoc Demon, эффективно связав три различные C2-фреймворка. Примечательно, что ВПО демонстрировало поведение, которое адаптировало его целеполагание в зависимости от того, присоединен ли хост к домену Active Directory, что позволяло проводить более сложную разведку домена и осуществлять прямой сбор данных из таких браузеров, как Chrome и Edge.
В течение операции, длившейся примерно 20–24 часа, актор занимался обширной разведкой, включая сбор информации о сети и системах, перечисление учетных записей администраторов домена и попытку эксфильтрации конфиденциальных данных через несколько анонимных сервисов обмена файлами. Усилия по эксфильтрации увенчались успехом, когда базы данных учетных данных браузера, сохраненные в виде zip-файлов, были загружены на временные сайты обмена файлами.
Атакующий применил надежную стратегию уклонения, которая использовала легитимные бинарные файлы Windows (такие как msiexec и certutil) и получала данные с помощью так называемых техник «living-off-the-land», тем самым минимизируя след на диске пользовательского ВПО. Использование легитимных инструментов позволяло достичь более высокой скрытности и эффективности, особенно при избегании механизмов обнаружения, направленных на выявление вредоносного поведения.
Выводы для защиты из этой операции подчеркивают необходимость мониторинга за загрузками по URL-адресам GitHub из непроверенных источников, а также оповещений, связанных с конкретными командами, использующими подписанные двоичные файлы для прокси-выполнения. Также следует обращать внимание на любые несанкционированные установки программного обеспечения для удаленного доступа и наличие попыток эксфильтрация учетных данных через платформы обмена файлами, особенно для данных, связанных с историями браузеров и входами в систему. Этот случай является примером метода работы брокера доступа — приоритет отдается получению доступа и созданию плацдармов в корпоративных средах, при этом стремясь к картированию и повышению привилегий в домене.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Сложная атака на Windows Active Directory в сфере здравоохранения началась с фишингового письма, приведшего к выполнению ВПО, в частности загрузчика PowerShell, который развернул маяк Cobalt Strike. Атакующий использовал несколько фреймворков управления, включая ScreenConnect и Havoc, и занимался обширной разведкой для кражи конфиденциальных данных, включая учетные данные браузеров, при этом применяя легитимные двоичные файлы Windows для скрытности. Операция продемонстрировала использование техник living-off-the-land для минимизации обнаружения и максимизации эффективности.
-----
Операция, описанная в данном отчете, представляет собой сложную атаку на среду Windows Active Directory в секторе здравоохранения, отличительной чертой которой является использование многофреймворковых техник управления (управление) и выбора полезной нагрузки с учетом особенностей среды. Компрометация началась с фишингового письма, содержащего ссылку на загрузку с GitHub, замаскированную под уведомление о награде. Пользователь запустил полезную нагрузку, распаковав архив, защищенный паролем, что привело к выполнению встроенного ярлыка (LNK), который эксплуатировал подписанную бинарную программу, а именно scp.exe, для запуска загрузчика PowerShell, установившего маяк Cobalt Strike.
После получения первоначального доступа злоумышленник развернул дополнительные ПО для удаленного доступа, а именно ScreenConnect и внедрение Havoc Demon, эффективно связав три различные C2-фреймворка. Примечательно, что ВПО демонстрировало поведение, которое адаптировало его целеполагание в зависимости от того, присоединен ли хост к домену Active Directory, что позволяло проводить более сложную разведку домена и осуществлять прямой сбор данных из таких браузеров, как Chrome и Edge.
В течение операции, длившейся примерно 20–24 часа, актор занимался обширной разведкой, включая сбор информации о сети и системах, перечисление учетных записей администраторов домена и попытку эксфильтрации конфиденциальных данных через несколько анонимных сервисов обмена файлами. Усилия по эксфильтрации увенчались успехом, когда базы данных учетных данных браузера, сохраненные в виде zip-файлов, были загружены на временные сайты обмена файлами.
Атакующий применил надежную стратегию уклонения, которая использовала легитимные бинарные файлы Windows (такие как msiexec и certutil) и получала данные с помощью так называемых техник «living-off-the-land», тем самым минимизируя след на диске пользовательского ВПО. Использование легитимных инструментов позволяло достичь более высокой скрытности и эффективности, особенно при избегании механизмов обнаружения, направленных на выявление вредоносного поведения.
Выводы для защиты из этой операции подчеркивают необходимость мониторинга за загрузками по URL-адресам GitHub из непроверенных источников, а также оповещений, связанных с конкретными командами, использующими подписанные двоичные файлы для прокси-выполнения. Также следует обращать внимание на любые несанкционированные установки программного обеспечения для удаленного доступа и наличие попыток эксфильтрация учетных данных через платформы обмена файлами, особенно для данных, связанных с историями браузеров и входами в систему. Этот случай является примером метода работы брокера доступа — приоритет отдается получению доступа и созданию плацдармов в корпоративных средах, при этом стремясь к картированию и повышению привилегий в домене.
#ParsedReport #CompletenessMedium
29-07-2026
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
https://arcticwolf.com/resources/blog-uk/cookie-crumbles-how-exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/
Report completeness: Medium
Threats:
Qilin_ransomware
Psexec_tool
Credential_harvesting_technique
Anydesk_tool
Ngrok_tool
Logmein_tool
Meshagent_tool
Minidump_tool
Netscan_tool
Netexec_tool
Crackmapexec_tool
Rclone_tool
Shadow_copies_delete_technique
Dcsync_technique
Victims:
Healthcare, Manufacturing, Education, Government, Professional services
Industry:
Government, Education, Healthcare, Critical_infrastructure
Geo:
Vancouver
CVEs:
CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)
TTPs:
Tactics: 6
Technics: 0
IOCs:
IP: 5
Path: 9
File: 14
Soft:
PsExec, PAN-OS, Linux, Local Security Authority, Windows service, Active Directory, Windows registry, SoftPerfect Network Scanner, Task Scheduler, Microsoft Defender, have more...
Functions:
Get-WinEvent
Languages:
powershell
Platforms:
x86
Links:
have more...
29-07-2026
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware
https://arcticwolf.com/resources/blog-uk/cookie-crumbles-how-exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/
Report completeness: Medium
Threats:
Qilin_ransomware
Psexec_tool
Credential_harvesting_technique
Anydesk_tool
Ngrok_tool
Logmein_tool
Meshagent_tool
Minidump_tool
Netscan_tool
Netexec_tool
Crackmapexec_tool
Rclone_tool
Shadow_copies_delete_technique
Dcsync_technique
Victims:
Healthcare, Manufacturing, Education, Government, Professional services
Industry:
Government, Education, Healthcare, Critical_infrastructure
Geo:
Vancouver
CVEs:
CVE-2026-0257 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- paloaltonetworks pan-os (<10.2.7, 10.2.8, 10.2.9, 10.2.10, 10.2.11)
TTPs:
Tactics: 6
Technics: 0
IOCs:
IP: 5
Path: 9
File: 14
Soft:
PsExec, PAN-OS, Linux, Local Security Authority, Windows service, Active Directory, Windows registry, SoftPerfect Network Scanner, Task Scheduler, Microsoft Defender, have more...
Functions:
Get-WinEvent
Languages:
powershell
Platforms:
x86
Links:
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/cookie-crumbles-qilinhave more...
Arctic Wolf
Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware - Arctic Wolf
Arctic Wolf Labs recently investigated multiple intrusions in which threat actors exploited CVE-2026-0257 as an initial access vector, rapidly transitioning from perimeter compromise to domain-wide Qilin ransomware encryption.
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware https://arcticwolf.com/resources/blog-uk/cookie-crumbles-how-exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года эксплуатация уязвимости CVE-2026-0257, позволяющей обойти аутентификацию в межсетевых экранах Palo Alto Networks, привела к развертыванию ransomware Qilin. Злоумышленники использовали эту уязвимость для получения несанкционированного доступа по VPN, что способствовало повышению привилегий, сбору учетных записей и перемещению внутри компании. Техники пост-эксплуатации включали использование PsExec для выполнения задач, поддержание удаленного доступа с помощью таких инструментов, как AnyDesk, и применение тактик двойного вымогательства, при этом полезная нагрузка Qilin уникально выполнялась с определенными параметрами и помечала скомпрометированные файлы специфическими расширениями.
-----
В июне 2026 года Arctic Wolf Labs выявила серию вторжений, приведших к развертыванию ransomware Qilin, все из которых были вызваны эксплуатацией критической уязвимости CVE-2026-0257, присутствующей в сетевых экранах Palo Alto Networks. Эта уязвимость, представляющая собой обход аутентификации, затрагивающий функциональность GlobalProtect VPN, позволяет несанкционированным злоумышленникам устанавливать VPN-сессии без действительных учетных данных. Как следует из наблюдаемой активности, эксплуатация позволила получить аутентифицированный доступ к сетям жертв, что дало злоумышленникам возможность повышать привилегии, собирать учетные данные и облегчать перемещение внутри компании по всей среде.
Злоумышленники применяли различные техники после эксплуатации, которые варьировались от простой шифрования файлов до сложных тактик двойного вымогательства, что указывает на потенциальную операцию различных аффилиатов по модели программы-вымогателя как услуга (RaaS) Qilin. Последовательно используемые тактики включали размещение полезной нагрузки программы-вымогателя в определенной директории (C: PerfLogs), латеральное выполнение через PsExec с использованием административных общих ресурсов и систематическую очистку журналов для уклонения от обнаружения. Сообщалось, что злоумышленники использовали такие инструменты, как AnyDesk, Ngrok и LogMeIn, для поддержания удаленного доступа после компрометации.
Сбор учетных записей был ключевым этапом в этих атаках, при этом такие методы, как дампинг LSASS и извлечение конфиденциальных данных из базы данных NTDS, были обычным явлением. Злоумышленники также проводили обширную разведку сетевых ресурсов, что способствовало их латеральному перемещению с использованием PsExec и Протокол удаленного рабочего стола (RDP). Наблюдаемое поведение демонстрировало устойчивые паттерны, такие как выборочная очистка журналов и отключение средств защиты безопасности, чтобы предотвратить обнаружение до активации ransomware.
Вредоносная нагрузка ransomware Qilin обычно называлась "win.exe" и была структурирована таким образом, что выполнялась только после получения корректных параметров командной строки, что усложняло усилия по реагированию на инциденты. Зашифрованные файлы помечались отличительными расширениями, что являлось отличительной чертой операций Qilin. Во многих случаях данные эксфильтровались на платформы облачного хранилища до развертывания ransomware, что было стратегией для оказания максимального давления на жертв в рамках вымогательства, а также для поддержания вариативности, наблюдаемой в различных инцидентах.
Рекомендуемые проактивные меры по смягчению этой угрозы включали немедленное исправление уязвимости CVE-2026-0257, мониторинг аномального доступа по VPN, защиту конфиденциальных каталогов и внедрение надежных практик ведения журналов. Примечательно, что защитникам рекомендуется предпринимать ранние действия на фазе первоначального доступа, чтобы предотвратить потенциально необратимый ущерб, возникающий в результате получения учетных данных или развертывания программ-вымогателей. Завершающий характер этих вторжений указывает на устойчивую тенденцию в киберугрозах, использующих уязвимости периметра в качестве шлюзов для масштабной компрометации сети и вымогательства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года эксплуатация уязвимости CVE-2026-0257, позволяющей обойти аутентификацию в межсетевых экранах Palo Alto Networks, привела к развертыванию ransomware Qilin. Злоумышленники использовали эту уязвимость для получения несанкционированного доступа по VPN, что способствовало повышению привилегий, сбору учетных записей и перемещению внутри компании. Техники пост-эксплуатации включали использование PsExec для выполнения задач, поддержание удаленного доступа с помощью таких инструментов, как AnyDesk, и применение тактик двойного вымогательства, при этом полезная нагрузка Qilin уникально выполнялась с определенными параметрами и помечала скомпрометированные файлы специфическими расширениями.
-----
В июне 2026 года Arctic Wolf Labs выявила серию вторжений, приведших к развертыванию ransomware Qilin, все из которых были вызваны эксплуатацией критической уязвимости CVE-2026-0257, присутствующей в сетевых экранах Palo Alto Networks. Эта уязвимость, представляющая собой обход аутентификации, затрагивающий функциональность GlobalProtect VPN, позволяет несанкционированным злоумышленникам устанавливать VPN-сессии без действительных учетных данных. Как следует из наблюдаемой активности, эксплуатация позволила получить аутентифицированный доступ к сетям жертв, что дало злоумышленникам возможность повышать привилегии, собирать учетные данные и облегчать перемещение внутри компании по всей среде.
Злоумышленники применяли различные техники после эксплуатации, которые варьировались от простой шифрования файлов до сложных тактик двойного вымогательства, что указывает на потенциальную операцию различных аффилиатов по модели программы-вымогателя как услуга (RaaS) Qilin. Последовательно используемые тактики включали размещение полезной нагрузки программы-вымогателя в определенной директории (C: PerfLogs), латеральное выполнение через PsExec с использованием административных общих ресурсов и систематическую очистку журналов для уклонения от обнаружения. Сообщалось, что злоумышленники использовали такие инструменты, как AnyDesk, Ngrok и LogMeIn, для поддержания удаленного доступа после компрометации.
Сбор учетных записей был ключевым этапом в этих атаках, при этом такие методы, как дампинг LSASS и извлечение конфиденциальных данных из базы данных NTDS, были обычным явлением. Злоумышленники также проводили обширную разведку сетевых ресурсов, что способствовало их латеральному перемещению с использованием PsExec и Протокол удаленного рабочего стола (RDP). Наблюдаемое поведение демонстрировало устойчивые паттерны, такие как выборочная очистка журналов и отключение средств защиты безопасности, чтобы предотвратить обнаружение до активации ransomware.
Вредоносная нагрузка ransomware Qilin обычно называлась "win.exe" и была структурирована таким образом, что выполнялась только после получения корректных параметров командной строки, что усложняло усилия по реагированию на инциденты. Зашифрованные файлы помечались отличительными расширениями, что являлось отличительной чертой операций Qilin. Во многих случаях данные эксфильтровались на платформы облачного хранилища до развертывания ransomware, что было стратегией для оказания максимального давления на жертв в рамках вымогательства, а также для поддержания вариативности, наблюдаемой в различных инцидентах.
Рекомендуемые проактивные меры по смягчению этой угрозы включали немедленное исправление уязвимости CVE-2026-0257, мониторинг аномального доступа по VPN, защиту конфиденциальных каталогов и внедрение надежных практик ведения журналов. Примечательно, что защитникам рекомендуется предпринимать ранние действия на фазе первоначального доступа, чтобы предотвратить потенциально необратимый ущерб, возникающий в результате получения учетных данных или развертывания программ-вымогателей. Завершающий характер этих вторжений указывает на устойчивую тенденцию в киберугрозах, использующих уязвимости периметра в качестве шлюзов для масштабной компрометации сети и вымогательства.
#ParsedReport #CompletenessMedium
29-07-2026
Inside Astaroth's New Spambot Component
https://www.crowdstrike.com/en-us/blog/inside-astaroths-new-spambot-component/
Report completeness: Medium
Actors/Campaigns:
Water_saci
Threats:
Astaroth
Vareg
Eternidade
Victims:
Brazil based users
Industry:
Financial
Geo:
Latin american, Latam, Portuguese, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1059.001, T1059.006, T1059.007, T1059.010, T1105, T1119, T1140, T1185, have more...
IOCs:
Hash: 5
Path: 1
File: 2
Domain: 3
Url: 2
Soft:
WhatsApp, Google Chrome, Microsoft Edge, Chromium, Chrome
Algorithms:
sha256, aes-cbc, zip, base64, aes, xor
Languages:
powershell, delphi, python, jscript, javascript, autoit
YARA: Found
29-07-2026
Inside Astaroth's New Spambot Component
https://www.crowdstrike.com/en-us/blog/inside-astaroths-new-spambot-component/
Report completeness: Medium
Actors/Campaigns:
Water_saci
Threats:
Astaroth
Vareg
Eternidade
Victims:
Brazil based users
Industry:
Financial
Geo:
Latin american, Latam, Portuguese, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1059.001, T1059.006, T1059.007, T1059.010, T1105, T1119, T1140, T1185, have more...
IOCs:
Hash: 5
Path: 1
File: 2
Domain: 3
Url: 2
Soft:
WhatsApp, Google Chrome, Microsoft Edge, Chromium, Chrome
Algorithms:
sha256, aes-cbc, zip, base64, aes, xor
Languages:
powershell, delphi, python, jscript, javascript, autoit
YARA: Found
CrowdStrike.com
Inside Astaroth's New Spambot Component | CrowdStrike
Learn about the new Astaroth spambot component, how it overlaps with other spambots, and its role in the LATAM eCrime ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Inside Astaroth's New Spambot Component https://www.crowdstrike.com/en-us/blog/inside-astaroths-new-spambot-component/ Report completeness: Medium Actors/Campaigns: Water_saci Threats: Astaroth Vareg Eternidade…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Astaroth представил новый компонент спамбота, который использует WhatsApp Web для распространения вредоносного ПО, отказываясь от традиционной электронной спам-рассылки. Спамбот работает через безголовый браузер, выполняя автоматизированные задачи с зашифрованными полезными нагрузками, использующими шифрование AES и XOR, одновременно фильтруя контакты для целевой аудитории уязвимых пользователей в Бразилии. Он использует JavaScript-библиотеку WPPConnect/WA-JS для манипуляции сессиями WhatsApp с целью отправки сообщений, содержащих вредоносное ПО, демонстрируя сходство с ранее известным спамботом Vareg.
-----
Ботнет Astaroth эволюционировал, внедрив новый компонент спамбота, который использует WhatsApp Web для более эффективного распространения вредоносного ПО среди жертв. Новый реализованный спамбот WhatsApp позволяет операторам отправлять сообщения всем контактам в списке WhatsApp жертвы, что представляет собой четкий сдвиг от предыдущих тактик спам-рассылок на основе электронной почты. Эта адаптация свидетельствует о постоянных усилиях латиноамериканских злоумышленников по улучшению своих операционных возможностей в рамках расширяющейся экосистемы eCrime.
Спам-бот осуществляет свою деятельность с использованием настройки headless-браузера, что гарантирует отсутствие видимого окна браузера для жертвы в процессе рассылки спама. Это достигается за счет автоматизированного выполнения браузера с использованием таких конструкций, как профили браузера и скрытые окна. Спам-бот применяет сложное шифрование, используя AES для расшифровки полезной нагрузки и продвинутые методы обфускации строк, которые включают XOR-расшифровку и пользовательские алгоритмы для манипуляций с данными. Конкретные индикаторы показывают, что его механизм доставки имеет сильную корреляцию с предыдущим спам-ботом, известным как Vareg, что указывает на общее происхождение разработки.
Нацеливаясь преимущественно на пользователей, базирующихся в Бразилии, спам-бот собирает и фильтрует контакты WhatsApp для устранения нерелевантных записей, эффективно нацеливаясь на контакты, которые могут быть принуждены к неосознанному распространению ВПО. Динамика между Astaroth и Vareg особенно примечательна, так как схожие шаблоны кода указывают на возможную связь или совместную разработку между двумя штаммами ВПО. Это включает идентичные функции захвата контактов, механику доставки сообщений и даже схожую логику задержки в рамках их соответствующих операций.
Спам-бот взаимодействует с WhatsApp Web путем загрузки легитимной библиотеки JavaScript WPPConnect/WA-JS, предназначенной для решений обслуживания клиентов. Используя эту библиотеку, Astaroth может манипулировать сессией WhatsApp жертвы для отправки спам-сообщений наряду с доставкой ВПО. Спам-бот выполняет свои действия, сначала генерируя спам- payload, отправляя сообщения, включающие приветствия и ВПО, в структурированном формате для максимизации успешности доставки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Astaroth представил новый компонент спамбота, который использует WhatsApp Web для распространения вредоносного ПО, отказываясь от традиционной электронной спам-рассылки. Спамбот работает через безголовый браузер, выполняя автоматизированные задачи с зашифрованными полезными нагрузками, использующими шифрование AES и XOR, одновременно фильтруя контакты для целевой аудитории уязвимых пользователей в Бразилии. Он использует JavaScript-библиотеку WPPConnect/WA-JS для манипуляции сессиями WhatsApp с целью отправки сообщений, содержащих вредоносное ПО, демонстрируя сходство с ранее известным спамботом Vareg.
-----
Ботнет Astaroth эволюционировал, внедрив новый компонент спамбота, который использует WhatsApp Web для более эффективного распространения вредоносного ПО среди жертв. Новый реализованный спамбот WhatsApp позволяет операторам отправлять сообщения всем контактам в списке WhatsApp жертвы, что представляет собой четкий сдвиг от предыдущих тактик спам-рассылок на основе электронной почты. Эта адаптация свидетельствует о постоянных усилиях латиноамериканских злоумышленников по улучшению своих операционных возможностей в рамках расширяющейся экосистемы eCrime.
Спам-бот осуществляет свою деятельность с использованием настройки headless-браузера, что гарантирует отсутствие видимого окна браузера для жертвы в процессе рассылки спама. Это достигается за счет автоматизированного выполнения браузера с использованием таких конструкций, как профили браузера и скрытые окна. Спам-бот применяет сложное шифрование, используя AES для расшифровки полезной нагрузки и продвинутые методы обфускации строк, которые включают XOR-расшифровку и пользовательские алгоритмы для манипуляций с данными. Конкретные индикаторы показывают, что его механизм доставки имеет сильную корреляцию с предыдущим спам-ботом, известным как Vareg, что указывает на общее происхождение разработки.
Нацеливаясь преимущественно на пользователей, базирующихся в Бразилии, спам-бот собирает и фильтрует контакты WhatsApp для устранения нерелевантных записей, эффективно нацеливаясь на контакты, которые могут быть принуждены к неосознанному распространению ВПО. Динамика между Astaroth и Vareg особенно примечательна, так как схожие шаблоны кода указывают на возможную связь или совместную разработку между двумя штаммами ВПО. Это включает идентичные функции захвата контактов, механику доставки сообщений и даже схожую логику задержки в рамках их соответствующих операций.
Спам-бот взаимодействует с WhatsApp Web путем загрузки легитимной библиотеки JavaScript WPPConnect/WA-JS, предназначенной для решений обслуживания клиентов. Используя эту библиотеку, Astaroth может манипулировать сессией WhatsApp жертвы для отправки спам-сообщений наряду с доставкой ВПО. Спам-бот выполняет свои действия, сначала генерируя спам- payload, отправляя сообщения, включающие приветствия и ВПО, в структурированном формате для максимизации успешности доставки.
#ParsedReport #CompletenessMedium
28-07-2026
Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon
https://hunt.io/blog/flying-eagle-android-rat-170-servers-night-dragon
Report completeness: Medium
Actors/Campaigns:
Sqlrce0 (motivation: cyber_criminal)
Threats:
Flying_eagle
Eaglerat
Night_dragon
Spynote_rat
Anydesk_tool
Btmob_rat
Victims:
Chinese citizens, Government services, Financial services, Adult content, Social media, Cryptocurrency
Industry:
Telco, Financial, Government
Geo:
Hong kong, Chinese, China, United states, Germany, Japan, Malaysia, Finland, Canada
ChatGPT TTPs:
T1005, T1027, T1036, T1056, T1071.001, T1123, T1125, T1564, T1583.001, T1587.001, have more...
IOCs:
IP: 222
Domain: 45
File: 8
Hash: 10
Soft:
Android, Telegram, Docker, nginx, MySQL, Node.js, TikTok, egram chan, WeChat, r versio, have more...
Wallets:
tokenpocket, imtoken
Algorithms:
aes-128-cbc, base64, sha256, sha1, zip
Languages:
php, java
28-07-2026
Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon
https://hunt.io/blog/flying-eagle-android-rat-170-servers-night-dragon
Report completeness: Medium
Actors/Campaigns:
Sqlrce0 (motivation: cyber_criminal)
Threats:
Flying_eagle
Eaglerat
Night_dragon
Spynote_rat
Anydesk_tool
Btmob_rat
Victims:
Chinese citizens, Government services, Financial services, Adult content, Social media, Cryptocurrency
Industry:
Telco, Financial, Government
Geo:
Hong kong, Chinese, China, United states, Germany, Japan, Malaysia, Finland, Canada
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1056, T1071.001, T1123, T1125, T1564, T1583.001, T1587.001, have more...
IOCs:
IP: 222
Domain: 45
File: 8
Hash: 10
Soft:
Android, Telegram, Docker, nginx, MySQL, Node.js, TikTok, egram chan, WeChat, r versio, have more...
Wallets:
tokenpocket, imtoken
Algorithms:
aes-128-cbc, base64, sha256, sha1, zip
Languages:
php, java
hunt.io
Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon
Hunt.io and NetAskari trace a leaked Android RAT framework across 170 active servers, analyze the APK builder internals, and document a successor platform called Night Dragon targeting Chinese users.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon https://hunt.io/blog/flying-eagle-android-rat-170-servers-night-dragon Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Android-троянская программа Flying Eagle (RAT) использует модульную архитектуру, основанную на утеченном исходном коде, что позволяет создавать кастомные APK-файлы, выполняющие вредоносные функции, такие как эксфильтрация данных и управление устройством. ВПО работает с серверов в Гонконге и применяет такие техники, как повышение привилегий на основе службы доступности (Accessibility Service) и коммуникацию через протоколы Firebase/WebSocket. Новая платформа Night Dragon, предположительно, разрабатывается тем же актором, расширяя возможности по захвату паролей и использованию продвинутых тактик фишинга против китайских финансовых сервисов.
-----
Расследование деятельности Android Троянской программы удаленного доступа (RAT) Flying Eagle выявило сложную экосистему киберпреступников, возникшую на основе утечки исходного кода вредоносного APK-файла, имитировавшего приложение Китайского провинциального управления общественной безопасности. Это ВПО, обнаруженное в 2026 году, функционирует на базе 170 активных серверов, преимущественно размещенных в Гонконге. Эти серверы используют два конкретных IP-адреса (207.56.30.188 и 207.56.30.194) и связаны с доменами, контролируемыми злоумышленниками, которые развертывают фишинговые оверлеи, нацеленные на пользователей финансовых и государственных сервисов.
Утекший исходный код, распространяемый через каналы Телеграм, такие как Yx科技 и SQLRCE0, содержал модульную кодовую базу, позволяющую создавать кастомные APK-файлы, предназначенные для выполнения различных вредоносных функций, включая управление устройством и эксфильтрацию данных. Модуль генерации APK позволяет пользователям настраивать имена приложений, значки и адреса для обратного вызова, внедряя зашифрованные URL-адреса управления, использующие шифрование AES-128-CBC. Также применялись меры безопасности, включавшие рандомизацию жестко закодированных имен пакетов для избежания обнаружения.
Архитектура Flying Eagle отражает возможности современных RAT, применяя такие техники, как повышение привилегий на основе Accessibility Service и удалённая связь через протоколы Firebase и WebSocket. Примечательно, что вредоносные образцы были обнаружены как ВПО SpyNote в средах песочницы, что указывает на схожие эксплуатационные характеристики.
По мере развития расследований появилась новая потенциальная платформа под названием Night Dragon, предположительно разработанная тем же актором, что и Flying Eagle. Представленная в июне 2026 года, Night Dragon, по утверждениям, предлагает расширенные функции, включая захват паролей из различных финансовых приложений, режим черного экрана для сокрытия активности и продвинутые возможности фишинга для крупных китайских банковских приложений. Инфраструктура Night Dragon также формируется, при этом обнаружено ограниченное количество активных серверов, что указывает на продолжающуюся активную разработку.
Анализ также показал, что инструментарий в значительной степени демонстрирует финансовую мотивацию, преимущественно нацеленную на граждан Китая с использованием тактик социальной инженерии. Постоянное развитие модифицированных версий Flying Eagle и внедрение новых платформ, таких как Night Dragon, свидетельствуют о процветающем рынке мобильных RAT, подчеркивая необходимость непрерывного наблюдения за такими киберугрозами. В целом, результаты рисуют картину быстро меняющегося ландшафта мобильного ВПО, движимого спросом на эффективные инструменты киберкриминала.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Android-троянская программа Flying Eagle (RAT) использует модульную архитектуру, основанную на утеченном исходном коде, что позволяет создавать кастомные APK-файлы, выполняющие вредоносные функции, такие как эксфильтрация данных и управление устройством. ВПО работает с серверов в Гонконге и применяет такие техники, как повышение привилегий на основе службы доступности (Accessibility Service) и коммуникацию через протоколы Firebase/WebSocket. Новая платформа Night Dragon, предположительно, разрабатывается тем же актором, расширяя возможности по захвату паролей и использованию продвинутых тактик фишинга против китайских финансовых сервисов.
-----
Расследование деятельности Android Троянской программы удаленного доступа (RAT) Flying Eagle выявило сложную экосистему киберпреступников, возникшую на основе утечки исходного кода вредоносного APK-файла, имитировавшего приложение Китайского провинциального управления общественной безопасности. Это ВПО, обнаруженное в 2026 году, функционирует на базе 170 активных серверов, преимущественно размещенных в Гонконге. Эти серверы используют два конкретных IP-адреса (207.56.30.188 и 207.56.30.194) и связаны с доменами, контролируемыми злоумышленниками, которые развертывают фишинговые оверлеи, нацеленные на пользователей финансовых и государственных сервисов.
Утекший исходный код, распространяемый через каналы Телеграм, такие как Yx科技 и SQLRCE0, содержал модульную кодовую базу, позволяющую создавать кастомные APK-файлы, предназначенные для выполнения различных вредоносных функций, включая управление устройством и эксфильтрацию данных. Модуль генерации APK позволяет пользователям настраивать имена приложений, значки и адреса для обратного вызова, внедряя зашифрованные URL-адреса управления, использующие шифрование AES-128-CBC. Также применялись меры безопасности, включавшие рандомизацию жестко закодированных имен пакетов для избежания обнаружения.
Архитектура Flying Eagle отражает возможности современных RAT, применяя такие техники, как повышение привилегий на основе Accessibility Service и удалённая связь через протоколы Firebase и WebSocket. Примечательно, что вредоносные образцы были обнаружены как ВПО SpyNote в средах песочницы, что указывает на схожие эксплуатационные характеристики.
По мере развития расследований появилась новая потенциальная платформа под названием Night Dragon, предположительно разработанная тем же актором, что и Flying Eagle. Представленная в июне 2026 года, Night Dragon, по утверждениям, предлагает расширенные функции, включая захват паролей из различных финансовых приложений, режим черного экрана для сокрытия активности и продвинутые возможности фишинга для крупных китайских банковских приложений. Инфраструктура Night Dragon также формируется, при этом обнаружено ограниченное количество активных серверов, что указывает на продолжающуюся активную разработку.
Анализ также показал, что инструментарий в значительной степени демонстрирует финансовую мотивацию, преимущественно нацеленную на граждан Китая с использованием тактик социальной инженерии. Постоянное развитие модифицированных версий Flying Eagle и внедрение новых платформ, таких как Night Dragon, свидетельствуют о процветающем рынке мобильных RAT, подчеркивая необходимость непрерывного наблюдения за такими киберугрозами. В целом, результаты рисуют картину быстро меняющегося ландшафта мобильного ВПО, движимого спросом на эффективные инструменты киберкриминала.
#ParsedReport #CompletenessHigh
27-07-2026
Tengu: A Modernized Mirai That Doesn’t Want to Leave
https://www.nozominetworks.com/blog/tengu-a-modernized-mirai-that-doesnt-want-to-leave
Report completeness: High
Threats:
Mirai
Udpflood_technique
Antidebugging_technique
Tengu_botnet
Victims:
Internet of things devices, Embedded linux systems, Android tv boxes, Game server infrastructure
Industry:
Iot, Media
Geo:
Iranian
TTPs:
Tactics: 6
Technics: 20
IOCs:
IP: 2
Hash: 11
File: 1
Soft:
Linux, systemd, Minecraft, Android, Unix, Anthropic
Algorithms:
sha256, chacha20, xor, poly1305
Platforms:
arm, amd64, m68k, mips
YARA: Found
27-07-2026
Tengu: A Modernized Mirai That Doesn’t Want to Leave
https://www.nozominetworks.com/blog/tengu-a-modernized-mirai-that-doesnt-want-to-leave
Report completeness: High
Threats:
Mirai
Udpflood_technique
Antidebugging_technique
Tengu_botnet
Victims:
Internet of things devices, Embedded linux systems, Android tv boxes, Game server infrastructure
Industry:
Iot, Media
Geo:
Iranian
TTPs:
Tactics: 6
Technics: 20
IOCs:
IP: 2
Hash: 11
File: 1
Soft:
Linux, systemd, Minecraft, Android, Unix, Anthropic
Algorithms:
sha256, chacha20, xor, poly1305
Platforms:
arm, amd64, m68k, mips
YARA: Found
Nozominetworks
Tengu: A Modernized Mirai That Doesn’t Want to Leave
Analysis of tengu, an advanced Mirai-derived IoT malware family with encrypted C2, proxy support, DDoS capabilities, persistence, anti-analysis, and self-defense features.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Tengu: A Modernized Mirai That Doesn’t Want to Leave https://www.nozominetworks.com/blog/tengu-a-modernized-mirai-that-doesnt-want-to-leave Report completeness: High Threats: Mirai Udpflood_technique Antidebugging_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tengu — это вариант вредоносного ПО Mirai, нацеленный на устройства Интернета вещей (IoT), использующий расширенные возможности DDoS-атак и собственный зашифрованный протокол управления. Он в основном проникает в системы путем брутфорса Telnet, используя shell-скрипты для загрузки конкретных образцов с сервера управления. Вредоносное ПО имеет механизмы закрепления, такие как модификация задач cron и реализация тактик самозащиты для перезапуска своего бинарного файла и повреждения системных команд, а также применяет различные техники для уклонения от обнаружения и поддержания скрытности.
-----
Tengu — современная вариация вредоносного ПО Mirai, нацеленная на устройства Интернета вещей (IoT), отличающаяся расширенным функционалом, выходящим за рамки типичных инструментов для распределённых атак на отказ в обслуживании (DDoS). Оно использует собственный зашифрованный протокол управления (C2), обладает широкими возможностями для DDoS-атак и включает несколько механизмов закрепления и самозащиты, направленных на поддержание своей работы на скомпрометированных устройствах под управлением Linux. Вредоносное ПО эксплуатирует устройства IoT с недостаточной защитой для участия в DDoS-кампаниях, проксирования трафика и сбора информации об устройствах, что делает регулярное обновление и соблюдение практик безопасности необходимыми для защиты.
Технически Tengu имеет сходство с Mirai, например, в виде пакетов регистрации в открытом тексте и регистраций векторов атак, но также включает современные улучшения. Он использует шифрование AEAD для команд C2, имеет встроенную прокси-функциональность, поддерживает обновления полезной нагрузки и обладает широким спектром методов атак, включая те, которые нацелены на конкретные игровые протоколы. ВПО в основном проникает в системы через Telnet брутфорс, используя shell-скрипт для загрузки образцов, специфичных для архитектуры, с сервера C2.
При запуске Tengu в реальном времени деобфусцирует адрес C2 и реализует генерацию доменов по принципу DGA, хотя эта функция на практике не наблюдалась. Он реализует функциональность прокси SOCKS5, эксфильтрацию сетевой и системной информации, а также позволяет выполнять команды с сервера C2. Для обеспечения закрепления Tengu может изменять задачи cron, создавать службы systemd и init.d, а также была замечена попытка закрепления через chron, хотя она выглядит незавершенной в реализации.
ВПО использует различные тактики самозащиты. В его состав входит процесс-страж, который отслеживает и перезапускает основной бинарный файл ВПО, а также используется рутинный механизм watchdog, предназначенный для принудительных перезагрузок, что усложняет усилия по удалению. Оно может повреждать системные бинарные файлы, чтобы помешать командам перезагрузки и выключения, тем самым усиливая закрепление. Tengu включает в себя функцию удаления конкурирующего ВПО, сканируя процессы конкурирующих акторов и завершая их для поддержания своего доминирования на зараженном устройстве.
Чтобы избежать обнаружения и анализа, вредоносное ПО использует несколько техник. Оно применяет собственное шифрование строк, проверяет наличие отладчика и манипулирует значениями атрибутов процесса, чтобы маскироваться под легитимные системные процессы. Выполнение таких задач, как запуск файлов в памяти, обеспечивает его скрытность за счёт слияния с системными операциями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tengu — это вариант вредоносного ПО Mirai, нацеленный на устройства Интернета вещей (IoT), использующий расширенные возможности DDoS-атак и собственный зашифрованный протокол управления. Он в основном проникает в системы путем брутфорса Telnet, используя shell-скрипты для загрузки конкретных образцов с сервера управления. Вредоносное ПО имеет механизмы закрепления, такие как модификация задач cron и реализация тактик самозащиты для перезапуска своего бинарного файла и повреждения системных команд, а также применяет различные техники для уклонения от обнаружения и поддержания скрытности.
-----
Tengu — современная вариация вредоносного ПО Mirai, нацеленная на устройства Интернета вещей (IoT), отличающаяся расширенным функционалом, выходящим за рамки типичных инструментов для распределённых атак на отказ в обслуживании (DDoS). Оно использует собственный зашифрованный протокол управления (C2), обладает широкими возможностями для DDoS-атак и включает несколько механизмов закрепления и самозащиты, направленных на поддержание своей работы на скомпрометированных устройствах под управлением Linux. Вредоносное ПО эксплуатирует устройства IoT с недостаточной защитой для участия в DDoS-кампаниях, проксирования трафика и сбора информации об устройствах, что делает регулярное обновление и соблюдение практик безопасности необходимыми для защиты.
Технически Tengu имеет сходство с Mirai, например, в виде пакетов регистрации в открытом тексте и регистраций векторов атак, но также включает современные улучшения. Он использует шифрование AEAD для команд C2, имеет встроенную прокси-функциональность, поддерживает обновления полезной нагрузки и обладает широким спектром методов атак, включая те, которые нацелены на конкретные игровые протоколы. ВПО в основном проникает в системы через Telnet брутфорс, используя shell-скрипт для загрузки образцов, специфичных для архитектуры, с сервера C2.
При запуске Tengu в реальном времени деобфусцирует адрес C2 и реализует генерацию доменов по принципу DGA, хотя эта функция на практике не наблюдалась. Он реализует функциональность прокси SOCKS5, эксфильтрацию сетевой и системной информации, а также позволяет выполнять команды с сервера C2. Для обеспечения закрепления Tengu может изменять задачи cron, создавать службы systemd и init.d, а также была замечена попытка закрепления через chron, хотя она выглядит незавершенной в реализации.
ВПО использует различные тактики самозащиты. В его состав входит процесс-страж, который отслеживает и перезапускает основной бинарный файл ВПО, а также используется рутинный механизм watchdog, предназначенный для принудительных перезагрузок, что усложняет усилия по удалению. Оно может повреждать системные бинарные файлы, чтобы помешать командам перезагрузки и выключения, тем самым усиливая закрепление. Tengu включает в себя функцию удаления конкурирующего ВПО, сканируя процессы конкурирующих акторов и завершая их для поддержания своего доминирования на зараженном устройстве.
Чтобы избежать обнаружения и анализа, вредоносное ПО использует несколько техник. Оно применяет собственное шифрование строк, проверяет наличие отладчика и манипулирует значениями атрибутов процесса, чтобы маскироваться под легитимные системные процессы. Выполнение таких задач, как запуск файлов в памяти, обеспечивает его скрытность за счёт слияния с системными операциями.