CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Cookie Crumbles: How Exploitation of CVE-2026-0257 Leads to Qilin Ransomware https://arcticwolf.com/resources/blog-uk/cookie-crumbles-how-exploitation-of-cve-2026-0257-leads-to-qilin-ransomware/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года эксплуатация уязвимости CVE-2026-0257, позволяющей обойти аутентификацию в межсетевых экранах Palo Alto Networks, привела к развертыванию ransomware Qilin. Злоумышленники использовали эту уязвимость для получения несанкционированного доступа по VPN, что способствовало повышению привилегий, сбору учетных записей и перемещению внутри компании. Техники пост-эксплуатации включали использование PsExec для выполнения задач, поддержание удаленного доступа с помощью таких инструментов, как AnyDesk, и применение тактик двойного вымогательства, при этом полезная нагрузка Qilin уникально выполнялась с определенными параметрами и помечала скомпрометированные файлы специфическими расширениями.
-----
В июне 2026 года Arctic Wolf Labs выявила серию вторжений, приведших к развертыванию ransomware Qilin, все из которых были вызваны эксплуатацией критической уязвимости CVE-2026-0257, присутствующей в сетевых экранах Palo Alto Networks. Эта уязвимость, представляющая собой обход аутентификации, затрагивающий функциональность GlobalProtect VPN, позволяет несанкционированным злоумышленникам устанавливать VPN-сессии без действительных учетных данных. Как следует из наблюдаемой активности, эксплуатация позволила получить аутентифицированный доступ к сетям жертв, что дало злоумышленникам возможность повышать привилегии, собирать учетные данные и облегчать перемещение внутри компании по всей среде.
Злоумышленники применяли различные техники после эксплуатации, которые варьировались от простой шифрования файлов до сложных тактик двойного вымогательства, что указывает на потенциальную операцию различных аффилиатов по модели программы-вымогателя как услуга (RaaS) Qilin. Последовательно используемые тактики включали размещение полезной нагрузки программы-вымогателя в определенной директории (C: PerfLogs), латеральное выполнение через PsExec с использованием административных общих ресурсов и систематическую очистку журналов для уклонения от обнаружения. Сообщалось, что злоумышленники использовали такие инструменты, как AnyDesk, Ngrok и LogMeIn, для поддержания удаленного доступа после компрометации.
Сбор учетных записей был ключевым этапом в этих атаках, при этом такие методы, как дампинг LSASS и извлечение конфиденциальных данных из базы данных NTDS, были обычным явлением. Злоумышленники также проводили обширную разведку сетевых ресурсов, что способствовало их латеральному перемещению с использованием PsExec и Протокол удаленного рабочего стола (RDP). Наблюдаемое поведение демонстрировало устойчивые паттерны, такие как выборочная очистка журналов и отключение средств защиты безопасности, чтобы предотвратить обнаружение до активации ransomware.
Вредоносная нагрузка ransomware Qilin обычно называлась "win.exe" и была структурирована таким образом, что выполнялась только после получения корректных параметров командной строки, что усложняло усилия по реагированию на инциденты. Зашифрованные файлы помечались отличительными расширениями, что являлось отличительной чертой операций Qilin. Во многих случаях данные эксфильтровались на платформы облачного хранилища до развертывания ransomware, что было стратегией для оказания максимального давления на жертв в рамках вымогательства, а также для поддержания вариативности, наблюдаемой в различных инцидентах.
Рекомендуемые проактивные меры по смягчению этой угрозы включали немедленное исправление уязвимости CVE-2026-0257, мониторинг аномального доступа по VPN, защиту конфиденциальных каталогов и внедрение надежных практик ведения журналов. Примечательно, что защитникам рекомендуется предпринимать ранние действия на фазе первоначального доступа, чтобы предотвратить потенциально необратимый ущерб, возникающий в результате получения учетных данных или развертывания программ-вымогателей. Завершающий характер этих вторжений указывает на устойчивую тенденцию в киберугрозах, использующих уязвимости периметра в качестве шлюзов для масштабной компрометации сети и вымогательства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года эксплуатация уязвимости CVE-2026-0257, позволяющей обойти аутентификацию в межсетевых экранах Palo Alto Networks, привела к развертыванию ransomware Qilin. Злоумышленники использовали эту уязвимость для получения несанкционированного доступа по VPN, что способствовало повышению привилегий, сбору учетных записей и перемещению внутри компании. Техники пост-эксплуатации включали использование PsExec для выполнения задач, поддержание удаленного доступа с помощью таких инструментов, как AnyDesk, и применение тактик двойного вымогательства, при этом полезная нагрузка Qilin уникально выполнялась с определенными параметрами и помечала скомпрометированные файлы специфическими расширениями.
-----
В июне 2026 года Arctic Wolf Labs выявила серию вторжений, приведших к развертыванию ransomware Qilin, все из которых были вызваны эксплуатацией критической уязвимости CVE-2026-0257, присутствующей в сетевых экранах Palo Alto Networks. Эта уязвимость, представляющая собой обход аутентификации, затрагивающий функциональность GlobalProtect VPN, позволяет несанкционированным злоумышленникам устанавливать VPN-сессии без действительных учетных данных. Как следует из наблюдаемой активности, эксплуатация позволила получить аутентифицированный доступ к сетям жертв, что дало злоумышленникам возможность повышать привилегии, собирать учетные данные и облегчать перемещение внутри компании по всей среде.
Злоумышленники применяли различные техники после эксплуатации, которые варьировались от простой шифрования файлов до сложных тактик двойного вымогательства, что указывает на потенциальную операцию различных аффилиатов по модели программы-вымогателя как услуга (RaaS) Qilin. Последовательно используемые тактики включали размещение полезной нагрузки программы-вымогателя в определенной директории (C: PerfLogs), латеральное выполнение через PsExec с использованием административных общих ресурсов и систематическую очистку журналов для уклонения от обнаружения. Сообщалось, что злоумышленники использовали такие инструменты, как AnyDesk, Ngrok и LogMeIn, для поддержания удаленного доступа после компрометации.
Сбор учетных записей был ключевым этапом в этих атаках, при этом такие методы, как дампинг LSASS и извлечение конфиденциальных данных из базы данных NTDS, были обычным явлением. Злоумышленники также проводили обширную разведку сетевых ресурсов, что способствовало их латеральному перемещению с использованием PsExec и Протокол удаленного рабочего стола (RDP). Наблюдаемое поведение демонстрировало устойчивые паттерны, такие как выборочная очистка журналов и отключение средств защиты безопасности, чтобы предотвратить обнаружение до активации ransomware.
Вредоносная нагрузка ransomware Qilin обычно называлась "win.exe" и была структурирована таким образом, что выполнялась только после получения корректных параметров командной строки, что усложняло усилия по реагированию на инциденты. Зашифрованные файлы помечались отличительными расширениями, что являлось отличительной чертой операций Qilin. Во многих случаях данные эксфильтровались на платформы облачного хранилища до развертывания ransomware, что было стратегией для оказания максимального давления на жертв в рамках вымогательства, а также для поддержания вариативности, наблюдаемой в различных инцидентах.
Рекомендуемые проактивные меры по смягчению этой угрозы включали немедленное исправление уязвимости CVE-2026-0257, мониторинг аномального доступа по VPN, защиту конфиденциальных каталогов и внедрение надежных практик ведения журналов. Примечательно, что защитникам рекомендуется предпринимать ранние действия на фазе первоначального доступа, чтобы предотвратить потенциально необратимый ущерб, возникающий в результате получения учетных данных или развертывания программ-вымогателей. Завершающий характер этих вторжений указывает на устойчивую тенденцию в киберугрозах, использующих уязвимости периметра в качестве шлюзов для масштабной компрометации сети и вымогательства.
#ParsedReport #CompletenessMedium
29-07-2026
Inside Astaroth's New Spambot Component
https://www.crowdstrike.com/en-us/blog/inside-astaroths-new-spambot-component/
Report completeness: Medium
Actors/Campaigns:
Water_saci
Threats:
Astaroth
Vareg
Eternidade
Victims:
Brazil based users
Industry:
Financial
Geo:
Latin american, Latam, Portuguese, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1059.001, T1059.006, T1059.007, T1059.010, T1105, T1119, T1140, T1185, have more...
IOCs:
Hash: 5
Path: 1
File: 2
Domain: 3
Url: 2
Soft:
WhatsApp, Google Chrome, Microsoft Edge, Chromium, Chrome
Algorithms:
sha256, aes-cbc, zip, base64, aes, xor
Languages:
powershell, delphi, python, jscript, javascript, autoit
YARA: Found
29-07-2026
Inside Astaroth's New Spambot Component
https://www.crowdstrike.com/en-us/blog/inside-astaroths-new-spambot-component/
Report completeness: Medium
Actors/Campaigns:
Water_saci
Threats:
Astaroth
Vareg
Eternidade
Victims:
Brazil based users
Industry:
Financial
Geo:
Latin american, Latam, Portuguese, Brazil
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1059.001, T1059.006, T1059.007, T1059.010, T1105, T1119, T1140, T1185, have more...
IOCs:
Hash: 5
Path: 1
File: 2
Domain: 3
Url: 2
Soft:
WhatsApp, Google Chrome, Microsoft Edge, Chromium, Chrome
Algorithms:
sha256, aes-cbc, zip, base64, aes, xor
Languages:
powershell, delphi, python, jscript, javascript, autoit
YARA: Found
CrowdStrike.com
Inside Astaroth's New Spambot Component | CrowdStrike
Learn about the new Astaroth spambot component, how it overlaps with other spambots, and its role in the LATAM eCrime ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Inside Astaroth's New Spambot Component https://www.crowdstrike.com/en-us/blog/inside-astaroths-new-spambot-component/ Report completeness: Medium Actors/Campaigns: Water_saci Threats: Astaroth Vareg Eternidade…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Astaroth представил новый компонент спамбота, который использует WhatsApp Web для распространения вредоносного ПО, отказываясь от традиционной электронной спам-рассылки. Спамбот работает через безголовый браузер, выполняя автоматизированные задачи с зашифрованными полезными нагрузками, использующими шифрование AES и XOR, одновременно фильтруя контакты для целевой аудитории уязвимых пользователей в Бразилии. Он использует JavaScript-библиотеку WPPConnect/WA-JS для манипуляции сессиями WhatsApp с целью отправки сообщений, содержащих вредоносное ПО, демонстрируя сходство с ранее известным спамботом Vareg.
-----
Ботнет Astaroth эволюционировал, внедрив новый компонент спамбота, который использует WhatsApp Web для более эффективного распространения вредоносного ПО среди жертв. Новый реализованный спамбот WhatsApp позволяет операторам отправлять сообщения всем контактам в списке WhatsApp жертвы, что представляет собой четкий сдвиг от предыдущих тактик спам-рассылок на основе электронной почты. Эта адаптация свидетельствует о постоянных усилиях латиноамериканских злоумышленников по улучшению своих операционных возможностей в рамках расширяющейся экосистемы eCrime.
Спам-бот осуществляет свою деятельность с использованием настройки headless-браузера, что гарантирует отсутствие видимого окна браузера для жертвы в процессе рассылки спама. Это достигается за счет автоматизированного выполнения браузера с использованием таких конструкций, как профили браузера и скрытые окна. Спам-бот применяет сложное шифрование, используя AES для расшифровки полезной нагрузки и продвинутые методы обфускации строк, которые включают XOR-расшифровку и пользовательские алгоритмы для манипуляций с данными. Конкретные индикаторы показывают, что его механизм доставки имеет сильную корреляцию с предыдущим спам-ботом, известным как Vareg, что указывает на общее происхождение разработки.
Нацеливаясь преимущественно на пользователей, базирующихся в Бразилии, спам-бот собирает и фильтрует контакты WhatsApp для устранения нерелевантных записей, эффективно нацеливаясь на контакты, которые могут быть принуждены к неосознанному распространению ВПО. Динамика между Astaroth и Vareg особенно примечательна, так как схожие шаблоны кода указывают на возможную связь или совместную разработку между двумя штаммами ВПО. Это включает идентичные функции захвата контактов, механику доставки сообщений и даже схожую логику задержки в рамках их соответствующих операций.
Спам-бот взаимодействует с WhatsApp Web путем загрузки легитимной библиотеки JavaScript WPPConnect/WA-JS, предназначенной для решений обслуживания клиентов. Используя эту библиотеку, Astaroth может манипулировать сессией WhatsApp жертвы для отправки спам-сообщений наряду с доставкой ВПО. Спам-бот выполняет свои действия, сначала генерируя спам- payload, отправляя сообщения, включающие приветствия и ВПО, в структурированном формате для максимизации успешности доставки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ботнет Astaroth представил новый компонент спамбота, который использует WhatsApp Web для распространения вредоносного ПО, отказываясь от традиционной электронной спам-рассылки. Спамбот работает через безголовый браузер, выполняя автоматизированные задачи с зашифрованными полезными нагрузками, использующими шифрование AES и XOR, одновременно фильтруя контакты для целевой аудитории уязвимых пользователей в Бразилии. Он использует JavaScript-библиотеку WPPConnect/WA-JS для манипуляции сессиями WhatsApp с целью отправки сообщений, содержащих вредоносное ПО, демонстрируя сходство с ранее известным спамботом Vareg.
-----
Ботнет Astaroth эволюционировал, внедрив новый компонент спамбота, который использует WhatsApp Web для более эффективного распространения вредоносного ПО среди жертв. Новый реализованный спамбот WhatsApp позволяет операторам отправлять сообщения всем контактам в списке WhatsApp жертвы, что представляет собой четкий сдвиг от предыдущих тактик спам-рассылок на основе электронной почты. Эта адаптация свидетельствует о постоянных усилиях латиноамериканских злоумышленников по улучшению своих операционных возможностей в рамках расширяющейся экосистемы eCrime.
Спам-бот осуществляет свою деятельность с использованием настройки headless-браузера, что гарантирует отсутствие видимого окна браузера для жертвы в процессе рассылки спама. Это достигается за счет автоматизированного выполнения браузера с использованием таких конструкций, как профили браузера и скрытые окна. Спам-бот применяет сложное шифрование, используя AES для расшифровки полезной нагрузки и продвинутые методы обфускации строк, которые включают XOR-расшифровку и пользовательские алгоритмы для манипуляций с данными. Конкретные индикаторы показывают, что его механизм доставки имеет сильную корреляцию с предыдущим спам-ботом, известным как Vareg, что указывает на общее происхождение разработки.
Нацеливаясь преимущественно на пользователей, базирующихся в Бразилии, спам-бот собирает и фильтрует контакты WhatsApp для устранения нерелевантных записей, эффективно нацеливаясь на контакты, которые могут быть принуждены к неосознанному распространению ВПО. Динамика между Astaroth и Vareg особенно примечательна, так как схожие шаблоны кода указывают на возможную связь или совместную разработку между двумя штаммами ВПО. Это включает идентичные функции захвата контактов, механику доставки сообщений и даже схожую логику задержки в рамках их соответствующих операций.
Спам-бот взаимодействует с WhatsApp Web путем загрузки легитимной библиотеки JavaScript WPPConnect/WA-JS, предназначенной для решений обслуживания клиентов. Используя эту библиотеку, Astaroth может манипулировать сессией WhatsApp жертвы для отправки спам-сообщений наряду с доставкой ВПО. Спам-бот выполняет свои действия, сначала генерируя спам- payload, отправляя сообщения, включающие приветствия и ВПО, в структурированном формате для максимизации успешности доставки.
#ParsedReport #CompletenessMedium
28-07-2026
Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon
https://hunt.io/blog/flying-eagle-android-rat-170-servers-night-dragon
Report completeness: Medium
Actors/Campaigns:
Sqlrce0 (motivation: cyber_criminal)
Threats:
Flying_eagle
Eaglerat
Night_dragon
Spynote_rat
Anydesk_tool
Btmob_rat
Victims:
Chinese citizens, Government services, Financial services, Adult content, Social media, Cryptocurrency
Industry:
Telco, Financial, Government
Geo:
Hong kong, Chinese, China, United states, Germany, Japan, Malaysia, Finland, Canada
ChatGPT TTPs:
T1005, T1027, T1036, T1056, T1071.001, T1123, T1125, T1564, T1583.001, T1587.001, have more...
IOCs:
IP: 222
Domain: 45
File: 8
Hash: 10
Soft:
Android, Telegram, Docker, nginx, MySQL, Node.js, TikTok, egram chan, WeChat, r versio, have more...
Wallets:
tokenpocket, imtoken
Algorithms:
aes-128-cbc, base64, sha256, sha1, zip
Languages:
php, java
28-07-2026
Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon
https://hunt.io/blog/flying-eagle-android-rat-170-servers-night-dragon
Report completeness: Medium
Actors/Campaigns:
Sqlrce0 (motivation: cyber_criminal)
Threats:
Flying_eagle
Eaglerat
Night_dragon
Spynote_rat
Anydesk_tool
Btmob_rat
Victims:
Chinese citizens, Government services, Financial services, Adult content, Social media, Cryptocurrency
Industry:
Telco, Financial, Government
Geo:
Hong kong, Chinese, China, United states, Germany, Japan, Malaysia, Finland, Canada
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1056, T1071.001, T1123, T1125, T1564, T1583.001, T1587.001, have more...
IOCs:
IP: 222
Domain: 45
File: 8
Hash: 10
Soft:
Android, Telegram, Docker, nginx, MySQL, Node.js, TikTok, egram chan, WeChat, r versio, have more...
Wallets:
tokenpocket, imtoken
Algorithms:
aes-128-cbc, base64, sha256, sha1, zip
Languages:
php, java
hunt.io
Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon
Hunt.io and NetAskari trace a leaked Android RAT framework across 170 active servers, analyze the APK builder internals, and document a successor platform called Night Dragon targeting Chinese users.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-07-2026 Flying Eagle Android RAT: Leaked Source Code, 170 Active Servers, and a New Platform Called Night Dragon https://hunt.io/blog/flying-eagle-android-rat-170-servers-night-dragon Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Android-троянская программа Flying Eagle (RAT) использует модульную архитектуру, основанную на утеченном исходном коде, что позволяет создавать кастомные APK-файлы, выполняющие вредоносные функции, такие как эксфильтрация данных и управление устройством. ВПО работает с серверов в Гонконге и применяет такие техники, как повышение привилегий на основе службы доступности (Accessibility Service) и коммуникацию через протоколы Firebase/WebSocket. Новая платформа Night Dragon, предположительно, разрабатывается тем же актором, расширяя возможности по захвату паролей и использованию продвинутых тактик фишинга против китайских финансовых сервисов.
-----
Расследование деятельности Android Троянской программы удаленного доступа (RAT) Flying Eagle выявило сложную экосистему киберпреступников, возникшую на основе утечки исходного кода вредоносного APK-файла, имитировавшего приложение Китайского провинциального управления общественной безопасности. Это ВПО, обнаруженное в 2026 году, функционирует на базе 170 активных серверов, преимущественно размещенных в Гонконге. Эти серверы используют два конкретных IP-адреса (207.56.30.188 и 207.56.30.194) и связаны с доменами, контролируемыми злоумышленниками, которые развертывают фишинговые оверлеи, нацеленные на пользователей финансовых и государственных сервисов.
Утекший исходный код, распространяемый через каналы Телеграм, такие как Yx科技 и SQLRCE0, содержал модульную кодовую базу, позволяющую создавать кастомные APK-файлы, предназначенные для выполнения различных вредоносных функций, включая управление устройством и эксфильтрацию данных. Модуль генерации APK позволяет пользователям настраивать имена приложений, значки и адреса для обратного вызова, внедряя зашифрованные URL-адреса управления, использующие шифрование AES-128-CBC. Также применялись меры безопасности, включавшие рандомизацию жестко закодированных имен пакетов для избежания обнаружения.
Архитектура Flying Eagle отражает возможности современных RAT, применяя такие техники, как повышение привилегий на основе Accessibility Service и удалённая связь через протоколы Firebase и WebSocket. Примечательно, что вредоносные образцы были обнаружены как ВПО SpyNote в средах песочницы, что указывает на схожие эксплуатационные характеристики.
По мере развития расследований появилась новая потенциальная платформа под названием Night Dragon, предположительно разработанная тем же актором, что и Flying Eagle. Представленная в июне 2026 года, Night Dragon, по утверждениям, предлагает расширенные функции, включая захват паролей из различных финансовых приложений, режим черного экрана для сокрытия активности и продвинутые возможности фишинга для крупных китайских банковских приложений. Инфраструктура Night Dragon также формируется, при этом обнаружено ограниченное количество активных серверов, что указывает на продолжающуюся активную разработку.
Анализ также показал, что инструментарий в значительной степени демонстрирует финансовую мотивацию, преимущественно нацеленную на граждан Китая с использованием тактик социальной инженерии. Постоянное развитие модифицированных версий Flying Eagle и внедрение новых платформ, таких как Night Dragon, свидетельствуют о процветающем рынке мобильных RAT, подчеркивая необходимость непрерывного наблюдения за такими киберугрозами. В целом, результаты рисуют картину быстро меняющегося ландшафта мобильного ВПО, движимого спросом на эффективные инструменты киберкриминала.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Android-троянская программа Flying Eagle (RAT) использует модульную архитектуру, основанную на утеченном исходном коде, что позволяет создавать кастомные APK-файлы, выполняющие вредоносные функции, такие как эксфильтрация данных и управление устройством. ВПО работает с серверов в Гонконге и применяет такие техники, как повышение привилегий на основе службы доступности (Accessibility Service) и коммуникацию через протоколы Firebase/WebSocket. Новая платформа Night Dragon, предположительно, разрабатывается тем же актором, расширяя возможности по захвату паролей и использованию продвинутых тактик фишинга против китайских финансовых сервисов.
-----
Расследование деятельности Android Троянской программы удаленного доступа (RAT) Flying Eagle выявило сложную экосистему киберпреступников, возникшую на основе утечки исходного кода вредоносного APK-файла, имитировавшего приложение Китайского провинциального управления общественной безопасности. Это ВПО, обнаруженное в 2026 году, функционирует на базе 170 активных серверов, преимущественно размещенных в Гонконге. Эти серверы используют два конкретных IP-адреса (207.56.30.188 и 207.56.30.194) и связаны с доменами, контролируемыми злоумышленниками, которые развертывают фишинговые оверлеи, нацеленные на пользователей финансовых и государственных сервисов.
Утекший исходный код, распространяемый через каналы Телеграм, такие как Yx科技 и SQLRCE0, содержал модульную кодовую базу, позволяющую создавать кастомные APK-файлы, предназначенные для выполнения различных вредоносных функций, включая управление устройством и эксфильтрацию данных. Модуль генерации APK позволяет пользователям настраивать имена приложений, значки и адреса для обратного вызова, внедряя зашифрованные URL-адреса управления, использующие шифрование AES-128-CBC. Также применялись меры безопасности, включавшие рандомизацию жестко закодированных имен пакетов для избежания обнаружения.
Архитектура Flying Eagle отражает возможности современных RAT, применяя такие техники, как повышение привилегий на основе Accessibility Service и удалённая связь через протоколы Firebase и WebSocket. Примечательно, что вредоносные образцы были обнаружены как ВПО SpyNote в средах песочницы, что указывает на схожие эксплуатационные характеристики.
По мере развития расследований появилась новая потенциальная платформа под названием Night Dragon, предположительно разработанная тем же актором, что и Flying Eagle. Представленная в июне 2026 года, Night Dragon, по утверждениям, предлагает расширенные функции, включая захват паролей из различных финансовых приложений, режим черного экрана для сокрытия активности и продвинутые возможности фишинга для крупных китайских банковских приложений. Инфраструктура Night Dragon также формируется, при этом обнаружено ограниченное количество активных серверов, что указывает на продолжающуюся активную разработку.
Анализ также показал, что инструментарий в значительной степени демонстрирует финансовую мотивацию, преимущественно нацеленную на граждан Китая с использованием тактик социальной инженерии. Постоянное развитие модифицированных версий Flying Eagle и внедрение новых платформ, таких как Night Dragon, свидетельствуют о процветающем рынке мобильных RAT, подчеркивая необходимость непрерывного наблюдения за такими киберугрозами. В целом, результаты рисуют картину быстро меняющегося ландшафта мобильного ВПО, движимого спросом на эффективные инструменты киберкриминала.
#ParsedReport #CompletenessHigh
27-07-2026
Tengu: A Modernized Mirai That Doesn’t Want to Leave
https://www.nozominetworks.com/blog/tengu-a-modernized-mirai-that-doesnt-want-to-leave
Report completeness: High
Threats:
Mirai
Udpflood_technique
Antidebugging_technique
Tengu_botnet
Victims:
Internet of things devices, Embedded linux systems, Android tv boxes, Game server infrastructure
Industry:
Iot, Media
Geo:
Iranian
TTPs:
Tactics: 6
Technics: 20
IOCs:
IP: 2
Hash: 11
File: 1
Soft:
Linux, systemd, Minecraft, Android, Unix, Anthropic
Algorithms:
sha256, chacha20, xor, poly1305
Platforms:
arm, amd64, m68k, mips
YARA: Found
27-07-2026
Tengu: A Modernized Mirai That Doesn’t Want to Leave
https://www.nozominetworks.com/blog/tengu-a-modernized-mirai-that-doesnt-want-to-leave
Report completeness: High
Threats:
Mirai
Udpflood_technique
Antidebugging_technique
Tengu_botnet
Victims:
Internet of things devices, Embedded linux systems, Android tv boxes, Game server infrastructure
Industry:
Iot, Media
Geo:
Iranian
TTPs:
Tactics: 6
Technics: 20
IOCs:
IP: 2
Hash: 11
File: 1
Soft:
Linux, systemd, Minecraft, Android, Unix, Anthropic
Algorithms:
sha256, chacha20, xor, poly1305
Platforms:
arm, amd64, m68k, mips
YARA: Found
Nozominetworks
Tengu: A Modernized Mirai That Doesn’t Want to Leave
Analysis of tengu, an advanced Mirai-derived IoT malware family with encrypted C2, proxy support, DDoS capabilities, persistence, anti-analysis, and self-defense features.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-07-2026 Tengu: A Modernized Mirai That Doesn’t Want to Leave https://www.nozominetworks.com/blog/tengu-a-modernized-mirai-that-doesnt-want-to-leave Report completeness: High Threats: Mirai Udpflood_technique Antidebugging_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tengu — это вариант вредоносного ПО Mirai, нацеленный на устройства Интернета вещей (IoT), использующий расширенные возможности DDoS-атак и собственный зашифрованный протокол управления. Он в основном проникает в системы путем брутфорса Telnet, используя shell-скрипты для загрузки конкретных образцов с сервера управления. Вредоносное ПО имеет механизмы закрепления, такие как модификация задач cron и реализация тактик самозащиты для перезапуска своего бинарного файла и повреждения системных команд, а также применяет различные техники для уклонения от обнаружения и поддержания скрытности.
-----
Tengu — современная вариация вредоносного ПО Mirai, нацеленная на устройства Интернета вещей (IoT), отличающаяся расширенным функционалом, выходящим за рамки типичных инструментов для распределённых атак на отказ в обслуживании (DDoS). Оно использует собственный зашифрованный протокол управления (C2), обладает широкими возможностями для DDoS-атак и включает несколько механизмов закрепления и самозащиты, направленных на поддержание своей работы на скомпрометированных устройствах под управлением Linux. Вредоносное ПО эксплуатирует устройства IoT с недостаточной защитой для участия в DDoS-кампаниях, проксирования трафика и сбора информации об устройствах, что делает регулярное обновление и соблюдение практик безопасности необходимыми для защиты.
Технически Tengu имеет сходство с Mirai, например, в виде пакетов регистрации в открытом тексте и регистраций векторов атак, но также включает современные улучшения. Он использует шифрование AEAD для команд C2, имеет встроенную прокси-функциональность, поддерживает обновления полезной нагрузки и обладает широким спектром методов атак, включая те, которые нацелены на конкретные игровые протоколы. ВПО в основном проникает в системы через Telnet брутфорс, используя shell-скрипт для загрузки образцов, специфичных для архитектуры, с сервера C2.
При запуске Tengu в реальном времени деобфусцирует адрес C2 и реализует генерацию доменов по принципу DGA, хотя эта функция на практике не наблюдалась. Он реализует функциональность прокси SOCKS5, эксфильтрацию сетевой и системной информации, а также позволяет выполнять команды с сервера C2. Для обеспечения закрепления Tengu может изменять задачи cron, создавать службы systemd и init.d, а также была замечена попытка закрепления через chron, хотя она выглядит незавершенной в реализации.
ВПО использует различные тактики самозащиты. В его состав входит процесс-страж, который отслеживает и перезапускает основной бинарный файл ВПО, а также используется рутинный механизм watchdog, предназначенный для принудительных перезагрузок, что усложняет усилия по удалению. Оно может повреждать системные бинарные файлы, чтобы помешать командам перезагрузки и выключения, тем самым усиливая закрепление. Tengu включает в себя функцию удаления конкурирующего ВПО, сканируя процессы конкурирующих акторов и завершая их для поддержания своего доминирования на зараженном устройстве.
Чтобы избежать обнаружения и анализа, вредоносное ПО использует несколько техник. Оно применяет собственное шифрование строк, проверяет наличие отладчика и манипулирует значениями атрибутов процесса, чтобы маскироваться под легитимные системные процессы. Выполнение таких задач, как запуск файлов в памяти, обеспечивает его скрытность за счёт слияния с системными операциями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tengu — это вариант вредоносного ПО Mirai, нацеленный на устройства Интернета вещей (IoT), использующий расширенные возможности DDoS-атак и собственный зашифрованный протокол управления. Он в основном проникает в системы путем брутфорса Telnet, используя shell-скрипты для загрузки конкретных образцов с сервера управления. Вредоносное ПО имеет механизмы закрепления, такие как модификация задач cron и реализация тактик самозащиты для перезапуска своего бинарного файла и повреждения системных команд, а также применяет различные техники для уклонения от обнаружения и поддержания скрытности.
-----
Tengu — современная вариация вредоносного ПО Mirai, нацеленная на устройства Интернета вещей (IoT), отличающаяся расширенным функционалом, выходящим за рамки типичных инструментов для распределённых атак на отказ в обслуживании (DDoS). Оно использует собственный зашифрованный протокол управления (C2), обладает широкими возможностями для DDoS-атак и включает несколько механизмов закрепления и самозащиты, направленных на поддержание своей работы на скомпрометированных устройствах под управлением Linux. Вредоносное ПО эксплуатирует устройства IoT с недостаточной защитой для участия в DDoS-кампаниях, проксирования трафика и сбора информации об устройствах, что делает регулярное обновление и соблюдение практик безопасности необходимыми для защиты.
Технически Tengu имеет сходство с Mirai, например, в виде пакетов регистрации в открытом тексте и регистраций векторов атак, но также включает современные улучшения. Он использует шифрование AEAD для команд C2, имеет встроенную прокси-функциональность, поддерживает обновления полезной нагрузки и обладает широким спектром методов атак, включая те, которые нацелены на конкретные игровые протоколы. ВПО в основном проникает в системы через Telnet брутфорс, используя shell-скрипт для загрузки образцов, специфичных для архитектуры, с сервера C2.
При запуске Tengu в реальном времени деобфусцирует адрес C2 и реализует генерацию доменов по принципу DGA, хотя эта функция на практике не наблюдалась. Он реализует функциональность прокси SOCKS5, эксфильтрацию сетевой и системной информации, а также позволяет выполнять команды с сервера C2. Для обеспечения закрепления Tengu может изменять задачи cron, создавать службы systemd и init.d, а также была замечена попытка закрепления через chron, хотя она выглядит незавершенной в реализации.
ВПО использует различные тактики самозащиты. В его состав входит процесс-страж, который отслеживает и перезапускает основной бинарный файл ВПО, а также используется рутинный механизм watchdog, предназначенный для принудительных перезагрузок, что усложняет усилия по удалению. Оно может повреждать системные бинарные файлы, чтобы помешать командам перезагрузки и выключения, тем самым усиливая закрепление. Tengu включает в себя функцию удаления конкурирующего ВПО, сканируя процессы конкурирующих акторов и завершая их для поддержания своего доминирования на зараженном устройстве.
Чтобы избежать обнаружения и анализа, вредоносное ПО использует несколько техник. Оно применяет собственное шифрование строк, проверяет наличие отладчика и манипулирует значениями атрибутов процесса, чтобы маскироваться под легитимные системные процессы. Выполнение таких задач, как запуск файлов в памяти, обеспечивает его скрытность за счёт слияния с системными операциями.
#ParsedReport #CompletenessLow
29-07-2026
The Evolution of Remote Access Tool Abuse: From Single Payloads to Multi-Stage Campaigns
https://cofense.com/blog/the-evolution-of-remote-access-tool-abuse
Report completeness: Low
Threats:
Centrastage_tool
Goto_rat
Screenconnect_tool
N-able_tool
Simplehelp_tool
Remcos_rat
Xworm_rat
Asyncrat
Victims:
Enterprise networks, Corporate networks
ChatGPT TTPs:
T1059.001, T1105, T1204.001, T1204.002, T1219, T1564, T1566.002
Languages:
powershell
29-07-2026
The Evolution of Remote Access Tool Abuse: From Single Payloads to Multi-Stage Campaigns
https://cofense.com/blog/the-evolution-of-remote-access-tool-abuse
Report completeness: Low
Threats:
Centrastage_tool
Goto_rat
Screenconnect_tool
N-able_tool
Simplehelp_tool
Remcos_rat
Xworm_rat
Asyncrat
Victims:
Enterprise networks, Corporate networks
ChatGPT TTPs:
do not use without manual checkT1059.001, T1105, T1204.001, T1204.002, T1219, T1564, T1566.002
Languages:
powershell
Cofense
The Evolution of Remote Access Tool Abuse: From Single Payloads to Multi-Stage Campaigns
Threat actors are increasingly abusing legitimate remote access tools (RATs) such as ConnectWise, GoTo, Datto RMM, and SimpleHelp in multi-stage phishing campaigns, using one trusted tool to silently download additional payloads, establish persistence, and…
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 The Evolution of Remote Access Tool Abuse: From Single Payloads to Multi-Stage Campaigns https://cofense.com/blog/the-evolution-of-remote-access-tool-abuse Report completeness: Low Threats: Centrastage_tool Goto_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют легитимные ПО для удаленного доступа (RAT), такие как GoTo RAT и ConnectWise RAT, для выполнения сложных многоэтапных кибератак. Эти атаки обычно начинаются с фишинговых писем, ведущих на вредоносные веб-сайты, которые устанавливают RAT, позволяя злоумышленникам подключаться к серверам управления и загружать дополнительные компоненты, обеспечивая постоянный контроль. Использование разнообразных RAT усложняет усилия по обнаружению, поскольку злоумышленники используют несколько серверов управления для повышения своих оперативных возможностей.
-----
Злоумышленники все чаще используют легитимные ПО для удаленного доступа (RAT) для проведения сложных многоэтапных кибератак. Используя различные RAT, такие как GoTo RAT, ConnectWise RAT и Datto RMM, атакующие не только получают первоначальный доступ к системам жертв, но и устанавливают закрепление, а также усиливают свой контроль с помощью дополнительных полезной нагрузки. Этот подход знаменует собой переход от простых атак с использованием одного RAT к более сложным стратегиям, которые задействуют как устоявшиеся инструменты, так и недавно загруженное ВПО.
Типичная последовательность атаки начинается с фишинговых писем, содержащих ссылки, ведущие на вредоносные веб-сайты. Эти сайты доставляют начальный RAT на машину жертвы, который затем подключается к серверу управления (C2) для получения дополнительных полезной нагрузки, если выполнены определенные условия. Этот механизм позволяет злоумышленнику сохранять контроль и обходить традиционные меры безопасности. Злоумышленники часто действуют как брокеры первоначального доступа (IAB), продавая свою точку входа в корпоративные сети другим злонамеренным субъектам, что способствует формированию многоуровневой структуры эксплуатации.
Каждый легитимный RAT, используемый в этих атаках, оснащен уникальными функциями, которые удовлетворяют различные оперативные потребности. Например, некоторые инструменты поддерживают выполнение PowerShell с уменьшенным ведением журнала, в то время как другие могут быть более ограниченными в возможностях. Это разнообразие требует развертывания нескольких RAT для достижения комплексного контроля над средой жертвы. Наличие нескольких C2 серверов усложняет усилия по обнаружению для команд безопасности, поскольку создает избыточность и множество потенциальных точек уязвимости, которые злоумышленники могут эксплуатировать.
Cofense Intelligence задокументировала множество случаев таких многоэтапных кампаний с использованием RAT, где начальные заражения используются для загрузки дополнительных RAT или ВПО, адаптированных под конкретные злонамеренные цели. В одном из задокументированных случаев фишинговая кампания, замаскированная под загрузку документа Adobe, привела к установке GoTo RAT, который впоследствии направил систему на загрузку ConnectWise RAT. Аналогичные методы наблюдались в рамках различных кампаний, что иллюстрирует последовательный паттерн, при котором начальные RAT приводят к загрузке вторичных полезной нагрузки.
По мере эволюции этих угроз традиционные механизмы защиты могут испытывать трудности с эффективной адаптацией. Многоэтапные атаки требуют от организаций внедрения более продвинутых инструментов поведенческого анализа, способных выявлять нюансы в методологиях злоумышленников, поскольку легитимность используемых инструментов может считаться подозрительной только в контексте более широкой цепочки атаки. Усилия по устранению последствий должны быть сосредоточены на повышении осведомленности и бдительности сотрудников в отношении фишинг-атак, а также на внедрении решений для обнаружения и реагирования на конечных точках на основе поведенческого анализа. Утвержденный список ПО для удаленного доступа также может прояснить, какие программы являются легитимными, облегчая выявление и удаление несанкционированного или потенциально вредоносного программного обеспечения с систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют легитимные ПО для удаленного доступа (RAT), такие как GoTo RAT и ConnectWise RAT, для выполнения сложных многоэтапных кибератак. Эти атаки обычно начинаются с фишинговых писем, ведущих на вредоносные веб-сайты, которые устанавливают RAT, позволяя злоумышленникам подключаться к серверам управления и загружать дополнительные компоненты, обеспечивая постоянный контроль. Использование разнообразных RAT усложняет усилия по обнаружению, поскольку злоумышленники используют несколько серверов управления для повышения своих оперативных возможностей.
-----
Злоумышленники все чаще используют легитимные ПО для удаленного доступа (RAT) для проведения сложных многоэтапных кибератак. Используя различные RAT, такие как GoTo RAT, ConnectWise RAT и Datto RMM, атакующие не только получают первоначальный доступ к системам жертв, но и устанавливают закрепление, а также усиливают свой контроль с помощью дополнительных полезной нагрузки. Этот подход знаменует собой переход от простых атак с использованием одного RAT к более сложным стратегиям, которые задействуют как устоявшиеся инструменты, так и недавно загруженное ВПО.
Типичная последовательность атаки начинается с фишинговых писем, содержащих ссылки, ведущие на вредоносные веб-сайты. Эти сайты доставляют начальный RAT на машину жертвы, который затем подключается к серверу управления (C2) для получения дополнительных полезной нагрузки, если выполнены определенные условия. Этот механизм позволяет злоумышленнику сохранять контроль и обходить традиционные меры безопасности. Злоумышленники часто действуют как брокеры первоначального доступа (IAB), продавая свою точку входа в корпоративные сети другим злонамеренным субъектам, что способствует формированию многоуровневой структуры эксплуатации.
Каждый легитимный RAT, используемый в этих атаках, оснащен уникальными функциями, которые удовлетворяют различные оперативные потребности. Например, некоторые инструменты поддерживают выполнение PowerShell с уменьшенным ведением журнала, в то время как другие могут быть более ограниченными в возможностях. Это разнообразие требует развертывания нескольких RAT для достижения комплексного контроля над средой жертвы. Наличие нескольких C2 серверов усложняет усилия по обнаружению для команд безопасности, поскольку создает избыточность и множество потенциальных точек уязвимости, которые злоумышленники могут эксплуатировать.
Cofense Intelligence задокументировала множество случаев таких многоэтапных кампаний с использованием RAT, где начальные заражения используются для загрузки дополнительных RAT или ВПО, адаптированных под конкретные злонамеренные цели. В одном из задокументированных случаев фишинговая кампания, замаскированная под загрузку документа Adobe, привела к установке GoTo RAT, который впоследствии направил систему на загрузку ConnectWise RAT. Аналогичные методы наблюдались в рамках различных кампаний, что иллюстрирует последовательный паттерн, при котором начальные RAT приводят к загрузке вторичных полезной нагрузки.
По мере эволюции этих угроз традиционные механизмы защиты могут испытывать трудности с эффективной адаптацией. Многоэтапные атаки требуют от организаций внедрения более продвинутых инструментов поведенческого анализа, способных выявлять нюансы в методологиях злоумышленников, поскольку легитимность используемых инструментов может считаться подозрительной только в контексте более широкой цепочки атаки. Усилия по устранению последствий должны быть сосредоточены на повышении осведомленности и бдительности сотрудников в отношении фишинг-атак, а также на внедрении решений для обнаружения и реагирования на конечных точках на основе поведенческого анализа. Утвержденный список ПО для удаленного доступа также может прояснить, какие программы являются легитимными, облегчая выявление и удаление несанкционированного или потенциально вредоносного программного обеспечения с систем.
#ParsedReport #CompletenessLow
25-07-2026
Steam forum ClickFix attacks infect gamers with XMRig cryptominers
https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/
Report completeness: Low
Threats:
Clickfix_technique
Xmrig_miner
Victims:
Steam users, Gaming
ChatGPT TTPs:
T1036, T1053.005, T1059.001, T1070.004, T1105, T1204.004, T1562.001, T1562.004, T1585
IOCs:
File: 2
Domain: 1
Url: 1
Path: 1
Soft:
Steam, Windows image, Windows Firewall, Microsoft Defender
Languages:
powershell
25-07-2026
Steam forum ClickFix attacks infect gamers with XMRig cryptominers
https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/
Report completeness: Low
Threats:
Clickfix_technique
Xmrig_miner
Victims:
Steam users, Gaming
ChatGPT TTPs:
do not use without manual checkT1036, T1053.005, T1059.001, T1070.004, T1105, T1204.004, T1562.001, T1562.004, T1585
IOCs:
File: 2
Domain: 1
Url: 1
Path: 1
Soft:
Steam, Windows image, Windows Firewall, Microsoft Defender
Languages:
powershell
BleepingComputer
Steam forum ClickFix attacks infect gamers with XMRig cryptominers
Steam discussion forums are being abused in ClickFix attacks that pretend to be fixes for game and computer problems but actually infect devices with cryptominers.
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2026 Steam forum ClickFix attacks infect gamers with XMRig cryptominers https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние атаки ClickFix на форумах Steam используют социальную инженерию для распространения криптомайнеров XMRig, замаскированных под утилиту оптимизации Windows под названием «msf utility PC Opt». Атака включает выполнение скрипта PowerShell, который вводит пользователей в заблуждение, заставляя их думать, что они выполняют задачи по обслуживанию, в то время как втайне загружает полезную нагрузку XMRig. После активации ВПО создает запланированную задачу для закрепления, связывается с удаленным сервером и завершает все существующие экземпляры самого себя, чтобы избежать обнаружения.
-----
Недавние атаки ClickFix, направленные на форумы Steam, используют тактики социальной инженерии для распространения криптомайнеров, в частности XMRig, замаскированных под легитимные исправления различных игровых и технических проблем. Злоумышленники создают поддельные аккаунты Steam, чтобы отвечать пользователям, испытывающим проблемы, и инструктируют их открыть PowerShell с правами администратора и выполнить команду, якобы предназначенную для решения их проблем. Однако эта команда в фоновом режиме загружает исполняемый файл майнера XMRig без ведома пользователя.
Скрипт PowerShell, используемый в этих атаках, маскируется под утилиту оптимизации Windows под названием «msf utility PC Opt». При запуске он выводит пользователю ряд сообщений, ложно утверждающих, что выполняются задачи обслуживания, такие как очистка временных файлов, очистка кэша DNS и восстановление образа Windows. Вредоносная функциональность скрыта в сегменте под названием «Advanced-Optimization», который отключает проверку сертификатов TLS и проверяет наличие прав администратора для работы. Если таких прав нет, скрипт завершает работу, вводя пользователя в заблуждение, будто возникла ошибка.
После запуска скрипт завершает все существующие процессы XMRig и запланированные задачи для предотвращения обнаружения, а также удаляет любые предыдущие файлы конфигурации. Затем он создает новое исходящее правило брандмауэра Windows, позволяющее ему связываться с удаленным сервером "msfconfig.icu" через TCP-порт 443, где загружается фактический полезный код XMRig во временно переименованный файл. Вредоносное ПО разработано так, чтобы выполняться каждый раз при запуске Windows путем создания запланированной задачи с привилегиями SYSTEM.
Пользователям рекомендуется избегать выполнения команд PowerShell из непроверенных источников, даже если они кажутся легитимными. Если пользователи уже запустили вредоносную команду, им следует проверить наличие признаков заражения, таких как наличие каталога "C:\Windows\Background" или запланированных задач с префиксом "XMRig-". Рекомендуемые шаги по восстановлению включают запуск сканирования антивирусом, ручное завершение вредоносной запланированной задачи и удаление соответствующих папок. В случае неопределенности относительно дальнейших вредоносных действий, выполненных полезной нагрузкой, может потребоваться полная переустановка операционной системы для обеспечения целостности системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние атаки ClickFix на форумах Steam используют социальную инженерию для распространения криптомайнеров XMRig, замаскированных под утилиту оптимизации Windows под названием «msf utility PC Opt». Атака включает выполнение скрипта PowerShell, который вводит пользователей в заблуждение, заставляя их думать, что они выполняют задачи по обслуживанию, в то время как втайне загружает полезную нагрузку XMRig. После активации ВПО создает запланированную задачу для закрепления, связывается с удаленным сервером и завершает все существующие экземпляры самого себя, чтобы избежать обнаружения.
-----
Недавние атаки ClickFix, направленные на форумы Steam, используют тактики социальной инженерии для распространения криптомайнеров, в частности XMRig, замаскированных под легитимные исправления различных игровых и технических проблем. Злоумышленники создают поддельные аккаунты Steam, чтобы отвечать пользователям, испытывающим проблемы, и инструктируют их открыть PowerShell с правами администратора и выполнить команду, якобы предназначенную для решения их проблем. Однако эта команда в фоновом режиме загружает исполняемый файл майнера XMRig без ведома пользователя.
Скрипт PowerShell, используемый в этих атаках, маскируется под утилиту оптимизации Windows под названием «msf utility PC Opt». При запуске он выводит пользователю ряд сообщений, ложно утверждающих, что выполняются задачи обслуживания, такие как очистка временных файлов, очистка кэша DNS и восстановление образа Windows. Вредоносная функциональность скрыта в сегменте под названием «Advanced-Optimization», который отключает проверку сертификатов TLS и проверяет наличие прав администратора для работы. Если таких прав нет, скрипт завершает работу, вводя пользователя в заблуждение, будто возникла ошибка.
После запуска скрипт завершает все существующие процессы XMRig и запланированные задачи для предотвращения обнаружения, а также удаляет любые предыдущие файлы конфигурации. Затем он создает новое исходящее правило брандмауэра Windows, позволяющее ему связываться с удаленным сервером "msfconfig.icu" через TCP-порт 443, где загружается фактический полезный код XMRig во временно переименованный файл. Вредоносное ПО разработано так, чтобы выполняться каждый раз при запуске Windows путем создания запланированной задачи с привилегиями SYSTEM.
Пользователям рекомендуется избегать выполнения команд PowerShell из непроверенных источников, даже если они кажутся легитимными. Если пользователи уже запустили вредоносную команду, им следует проверить наличие признаков заражения, таких как наличие каталога "C:\Windows\Background" или запланированных задач с префиксом "XMRig-". Рекомендуемые шаги по восстановлению включают запуск сканирования антивирусом, ручное завершение вредоносной запланированной задачи и удаление соответствующих папок. В случае неопределенности относительно дальнейших вредоносных действий, выполненных полезной нагрузкой, может потребоваться полная переустановка операционной системы для обеспечения целостности системы.
#ParsedReport #CompletenessMedium
29-07-2026
Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit
https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
Report completeness: Medium
Actors/Campaigns:
Void_blizzard
Threats:
Owareaper
Supply_chain_technique
Zimreaper
Victims:
Government, Telecommunications, Finance, Hospitality, Aerospace
Industry:
Government, Entertainment, Semiconductor_industry, Aerospace, Financial, Telco, Healthcare, Petroleum, Energy
Geo:
Russia
CVEs:
CVE-2026-42897 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange_server (2016, 2019)
- microsoft exchange_server_subscription_edition (<15.02.2562.043)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1001.003, T1027, T1041, T1059.007, T1070.008, T1071.001, T1071.003, T1071.004, T1090, T1098.002, have more...
IOCs:
File: 4
Domain: 4
Hash: 1
Soft:
Outlook, Zimbra, Microsoft Exchange, IndexedDB, WordPress
Algorithms:
aes-ctr, base32, aes, sha256, base64
Functions:
Proofpoint, ReadWriteMailbox, GetClientAccessToken, eval, send, _buildPackets
Languages:
javascript
29-07-2026
Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit
https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
Report completeness: Medium
Actors/Campaigns:
Void_blizzard
Threats:
Owareaper
Supply_chain_technique
Zimreaper
Victims:
Government, Telecommunications, Finance, Hospitality, Aerospace
Industry:
Government, Entertainment, Semiconductor_industry, Aerospace, Financial, Telco, Healthcare, Petroleum, Energy
Geo:
Russia
CVEs:
CVE-2026-42897 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange_server (2016, 2019)
- microsoft exchange_server_subscription_edition (<15.02.2562.043)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.003, T1027, T1041, T1059.007, T1070.008, T1071.001, T1071.003, T1071.004, T1090, T1098.002, have more...
IOCs:
File: 4
Domain: 4
Hash: 1
Soft:
Outlook, Zimbra, Microsoft Exchange, IndexedDB, WordPress
Algorithms:
aes-ctr, base32, aes, sha256, base64
Functions:
Proofpoint, ReadWriteMailbox, GetClientAccessToken, eval, send, _buildPackets
Languages:
javascript
Proofpoint
Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit | Proofpoint US
Threat Research would like to thank the Proofpoint Cloudmark Authority team for their collaboration. Key Findings On 22 July 2026, one day prior to Proofpoint’s recent joint release
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
22 июля 2026 года злоумышленник TA488, связанный с Россией, использовал уязвимость XSS в Outlook Web Access (CVE-2026-42897), нацеливаясь на такие сектора, как финансы и государственное управление. Этот полу-клик эксплойт запустил ВПО OWAReaper, которое поддерживает скрытый доступ с помощью передовых техник закрепления, двойных каналов связи C&C и методов эксфильтрации данных через HTTPS и DNS. OWAReaper маскирует свою активность, манипулируя содержимым электронной почты и сохраняя себя внутри локального интерфейса OWA.
-----
22 июля 2026 года злоумышленник TA488, связанный с Россией, также известный как Void Blizzard, начал кампанию, использующую уязвимость межсайтового скриптинга (XSS) в Outlook Web Access (OWA), CVE-2026-42897. Эта кампания была направлена против различных секторов, включая государственное управление, телекоммуникации, финансы, гостиничный бизнес и аэрокосмическую отрасль, с заметным акцентом на обход обнаружения за счет увеличения активности в тактике массовой рассылки электронных писем. Техника эксплуатации, применяемая TA488, классифицируется как полу-клик-эксплойт, где достаточно просто открыть письмо, чтобы вызвать компрометацию.
При открытии писем, содержащих эксплойты, сервер некорректно обработал HTML-контент, выполнив произвольный JavaScript-код, который развернул новый вредоносный модуль под названием OWAReaper. Этот модуль предназначен для обеспечения постоянного доступа в OWA и работает скрытно, не оставляя заметного следа на хост-системе. Его работа включает два канала управления (C&C) и два протокола эксфильтрации данных, что позволяет ему сохранять работоспособность несмотря на различные меры по устранению последствий, такие как смена учетных данных или даже полное восстановление образа системы. Инфраструктура для этой операции была развернута в марте 2026 года, что указывает на возможное использование уязвимости нулевого дня до выхода исправления от Microsoft.
OWAReaper демонстрирует расширенные возможности для закрепления, что вызывает значительные параллели с предыдущим ВПО TA488, ZimReaper. Он функционирует исключительно в области чтения OWA, маскируя свое присутствие путем переписывания содержимого электронной почты на сервере Exchange для удаления маркеров эксплойта, одновременно извлекая учетных данных через скрытые взаимодействия с функциями автозаполнения браузера. Имплант использует сложные стратегии хранения, внедряя себя в локальное хранилище интерфейса OWA, что гарантирует его активацию при последующем взаимодействии пользователя с OWA, эффективно поддерживая его присутствие.
Методология управления (command-and-control) OWAReaper включает опрос публичных репозиториев GitHub на наличие определенных сообщений коммитов, а также прием команд через электронные письма, отправляемые операторами TA488. Внедренный код использует две формы эксфильтрации данных: сначала через HTTPS с шифрованием AES, имитируя легитимные запросы активов, а во-вторых, через методы DNS-экфильтрации в случае сбоя HTTPS. Этот метод резервного канала через DNS отправляет зашифрованные данные, встроенные в DNS-запросы, что затрудняет их обнаружение.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
22 июля 2026 года злоумышленник TA488, связанный с Россией, использовал уязвимость XSS в Outlook Web Access (CVE-2026-42897), нацеливаясь на такие сектора, как финансы и государственное управление. Этот полу-клик эксплойт запустил ВПО OWAReaper, которое поддерживает скрытый доступ с помощью передовых техник закрепления, двойных каналов связи C&C и методов эксфильтрации данных через HTTPS и DNS. OWAReaper маскирует свою активность, манипулируя содержимым электронной почты и сохраняя себя внутри локального интерфейса OWA.
-----
22 июля 2026 года злоумышленник TA488, связанный с Россией, также известный как Void Blizzard, начал кампанию, использующую уязвимость межсайтового скриптинга (XSS) в Outlook Web Access (OWA), CVE-2026-42897. Эта кампания была направлена против различных секторов, включая государственное управление, телекоммуникации, финансы, гостиничный бизнес и аэрокосмическую отрасль, с заметным акцентом на обход обнаружения за счет увеличения активности в тактике массовой рассылки электронных писем. Техника эксплуатации, применяемая TA488, классифицируется как полу-клик-эксплойт, где достаточно просто открыть письмо, чтобы вызвать компрометацию.
При открытии писем, содержащих эксплойты, сервер некорректно обработал HTML-контент, выполнив произвольный JavaScript-код, который развернул новый вредоносный модуль под названием OWAReaper. Этот модуль предназначен для обеспечения постоянного доступа в OWA и работает скрытно, не оставляя заметного следа на хост-системе. Его работа включает два канала управления (C&C) и два протокола эксфильтрации данных, что позволяет ему сохранять работоспособность несмотря на различные меры по устранению последствий, такие как смена учетных данных или даже полное восстановление образа системы. Инфраструктура для этой операции была развернута в марте 2026 года, что указывает на возможное использование уязвимости нулевого дня до выхода исправления от Microsoft.
OWAReaper демонстрирует расширенные возможности для закрепления, что вызывает значительные параллели с предыдущим ВПО TA488, ZimReaper. Он функционирует исключительно в области чтения OWA, маскируя свое присутствие путем переписывания содержимого электронной почты на сервере Exchange для удаления маркеров эксплойта, одновременно извлекая учетных данных через скрытые взаимодействия с функциями автозаполнения браузера. Имплант использует сложные стратегии хранения, внедряя себя в локальное хранилище интерфейса OWA, что гарантирует его активацию при последующем взаимодействии пользователя с OWA, эффективно поддерживая его присутствие.
Методология управления (command-and-control) OWAReaper включает опрос публичных репозиториев GitHub на наличие определенных сообщений коммитов, а также прием команд через электронные письма, отправляемые операторами TA488. Внедренный код использует две формы эксфильтрации данных: сначала через HTTPS с шифрованием AES, имитируя легитимные запросы активов, а во-вторых, через методы DNS-экфильтрации в случае сбоя HTTPS. Этот метод резервного канала через DNS отправляет зашифрованные данные, встроенные в DNS-запросы, что затрудняет их обнаружение.
#ParsedReport #CompletenessHigh
29-07-2026
New GOFFEE campaigns: geographic expansion, undocumented TTPs, and containers
https://securelist.ru/tr/goffee-new-ttps-and-container-attacks/116431/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: information_theft)
Threats:
Anydesk_tool
Mythic_c2_tool
Powertaskel
Victims:
Technology sector, Organizations in the russian federation, Belarus
Geo:
Russia, Russian federation, Belarus, Russian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1033, T1036.005, T1041, T1047, T1057, T1059.001, T1059.004, T1059.007, have more...
IOCs:
File: 23
Domain: 24
Url: 1
Path: 1
Hash: 58
IP: 4
Soft:
Linux, PostgreSQL, elegram, p, curl, inux co, Unix, RabbitMQ, Microsoft Office
Algorithms:
base64
Functions:
Get-PSDrive
Languages:
jscript, python, powershell
29-07-2026
New GOFFEE campaigns: geographic expansion, undocumented TTPs, and containers
https://securelist.ru/tr/goffee-new-ttps-and-container-attacks/116431/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: information_theft)
Threats:
Anydesk_tool
Mythic_c2_tool
Powertaskel
Victims:
Technology sector, Organizations in the russian federation, Belarus
Geo:
Russia, Russian federation, Belarus, Russian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1033, T1036.005, T1041, T1047, T1057, T1059.001, T1059.004, T1059.007, have more...
IOCs:
File: 23
Domain: 24
Url: 1
Path: 1
Hash: 58
IP: 4
Soft:
Linux, PostgreSQL, elegram, p, curl, inux co, Unix, RabbitMQ, Microsoft Office
Algorithms:
base64
Functions:
Get-PSDrive
Languages:
jscript, python, powershell
Vulners Database
CVE-2017-0199 - vulnerability database | Vulners.com
CVE-2017-0199 affects Microsoft Office client suites (Office 2007 SP3, 2010 SP2, 2013 SP1, 2016) and Windows platforms (Vista SP2, Server 2008 SP2, 7 SP1, 8.1). The vulnerability allows remote code execution via a crafted document, exploiting how ...