CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 The Evolution of Remote Access Tool Abuse: From Single Payloads to Multi-Stage Campaigns https://cofense.com/blog/the-evolution-of-remote-access-tool-abuse Report completeness: Low Threats: Centrastage_tool Goto_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют легитимные ПО для удаленного доступа (RAT), такие как GoTo RAT и ConnectWise RAT, для выполнения сложных многоэтапных кибератак. Эти атаки обычно начинаются с фишинговых писем, ведущих на вредоносные веб-сайты, которые устанавливают RAT, позволяя злоумышленникам подключаться к серверам управления и загружать дополнительные компоненты, обеспечивая постоянный контроль. Использование разнообразных RAT усложняет усилия по обнаружению, поскольку злоумышленники используют несколько серверов управления для повышения своих оперативных возможностей.
-----
Злоумышленники все чаще используют легитимные ПО для удаленного доступа (RAT) для проведения сложных многоэтапных кибератак. Используя различные RAT, такие как GoTo RAT, ConnectWise RAT и Datto RMM, атакующие не только получают первоначальный доступ к системам жертв, но и устанавливают закрепление, а также усиливают свой контроль с помощью дополнительных полезной нагрузки. Этот подход знаменует собой переход от простых атак с использованием одного RAT к более сложным стратегиям, которые задействуют как устоявшиеся инструменты, так и недавно загруженное ВПО.
Типичная последовательность атаки начинается с фишинговых писем, содержащих ссылки, ведущие на вредоносные веб-сайты. Эти сайты доставляют начальный RAT на машину жертвы, который затем подключается к серверу управления (C2) для получения дополнительных полезной нагрузки, если выполнены определенные условия. Этот механизм позволяет злоумышленнику сохранять контроль и обходить традиционные меры безопасности. Злоумышленники часто действуют как брокеры первоначального доступа (IAB), продавая свою точку входа в корпоративные сети другим злонамеренным субъектам, что способствует формированию многоуровневой структуры эксплуатации.
Каждый легитимный RAT, используемый в этих атаках, оснащен уникальными функциями, которые удовлетворяют различные оперативные потребности. Например, некоторые инструменты поддерживают выполнение PowerShell с уменьшенным ведением журнала, в то время как другие могут быть более ограниченными в возможностях. Это разнообразие требует развертывания нескольких RAT для достижения комплексного контроля над средой жертвы. Наличие нескольких C2 серверов усложняет усилия по обнаружению для команд безопасности, поскольку создает избыточность и множество потенциальных точек уязвимости, которые злоумышленники могут эксплуатировать.
Cofense Intelligence задокументировала множество случаев таких многоэтапных кампаний с использованием RAT, где начальные заражения используются для загрузки дополнительных RAT или ВПО, адаптированных под конкретные злонамеренные цели. В одном из задокументированных случаев фишинговая кампания, замаскированная под загрузку документа Adobe, привела к установке GoTo RAT, который впоследствии направил систему на загрузку ConnectWise RAT. Аналогичные методы наблюдались в рамках различных кампаний, что иллюстрирует последовательный паттерн, при котором начальные RAT приводят к загрузке вторичных полезной нагрузки.
По мере эволюции этих угроз традиционные механизмы защиты могут испытывать трудности с эффективной адаптацией. Многоэтапные атаки требуют от организаций внедрения более продвинутых инструментов поведенческого анализа, способных выявлять нюансы в методологиях злоумышленников, поскольку легитимность используемых инструментов может считаться подозрительной только в контексте более широкой цепочки атаки. Усилия по устранению последствий должны быть сосредоточены на повышении осведомленности и бдительности сотрудников в отношении фишинг-атак, а также на внедрении решений для обнаружения и реагирования на конечных точках на основе поведенческого анализа. Утвержденный список ПО для удаленного доступа также может прояснить, какие программы являются легитимными, облегчая выявление и удаление несанкционированного или потенциально вредоносного программного обеспечения с систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники используют легитимные ПО для удаленного доступа (RAT), такие как GoTo RAT и ConnectWise RAT, для выполнения сложных многоэтапных кибератак. Эти атаки обычно начинаются с фишинговых писем, ведущих на вредоносные веб-сайты, которые устанавливают RAT, позволяя злоумышленникам подключаться к серверам управления и загружать дополнительные компоненты, обеспечивая постоянный контроль. Использование разнообразных RAT усложняет усилия по обнаружению, поскольку злоумышленники используют несколько серверов управления для повышения своих оперативных возможностей.
-----
Злоумышленники все чаще используют легитимные ПО для удаленного доступа (RAT) для проведения сложных многоэтапных кибератак. Используя различные RAT, такие как GoTo RAT, ConnectWise RAT и Datto RMM, атакующие не только получают первоначальный доступ к системам жертв, но и устанавливают закрепление, а также усиливают свой контроль с помощью дополнительных полезной нагрузки. Этот подход знаменует собой переход от простых атак с использованием одного RAT к более сложным стратегиям, которые задействуют как устоявшиеся инструменты, так и недавно загруженное ВПО.
Типичная последовательность атаки начинается с фишинговых писем, содержащих ссылки, ведущие на вредоносные веб-сайты. Эти сайты доставляют начальный RAT на машину жертвы, который затем подключается к серверу управления (C2) для получения дополнительных полезной нагрузки, если выполнены определенные условия. Этот механизм позволяет злоумышленнику сохранять контроль и обходить традиционные меры безопасности. Злоумышленники часто действуют как брокеры первоначального доступа (IAB), продавая свою точку входа в корпоративные сети другим злонамеренным субъектам, что способствует формированию многоуровневой структуры эксплуатации.
Каждый легитимный RAT, используемый в этих атаках, оснащен уникальными функциями, которые удовлетворяют различные оперативные потребности. Например, некоторые инструменты поддерживают выполнение PowerShell с уменьшенным ведением журнала, в то время как другие могут быть более ограниченными в возможностях. Это разнообразие требует развертывания нескольких RAT для достижения комплексного контроля над средой жертвы. Наличие нескольких C2 серверов усложняет усилия по обнаружению для команд безопасности, поскольку создает избыточность и множество потенциальных точек уязвимости, которые злоумышленники могут эксплуатировать.
Cofense Intelligence задокументировала множество случаев таких многоэтапных кампаний с использованием RAT, где начальные заражения используются для загрузки дополнительных RAT или ВПО, адаптированных под конкретные злонамеренные цели. В одном из задокументированных случаев фишинговая кампания, замаскированная под загрузку документа Adobe, привела к установке GoTo RAT, который впоследствии направил систему на загрузку ConnectWise RAT. Аналогичные методы наблюдались в рамках различных кампаний, что иллюстрирует последовательный паттерн, при котором начальные RAT приводят к загрузке вторичных полезной нагрузки.
По мере эволюции этих угроз традиционные механизмы защиты могут испытывать трудности с эффективной адаптацией. Многоэтапные атаки требуют от организаций внедрения более продвинутых инструментов поведенческого анализа, способных выявлять нюансы в методологиях злоумышленников, поскольку легитимность используемых инструментов может считаться подозрительной только в контексте более широкой цепочки атаки. Усилия по устранению последствий должны быть сосредоточены на повышении осведомленности и бдительности сотрудников в отношении фишинг-атак, а также на внедрении решений для обнаружения и реагирования на конечных точках на основе поведенческого анализа. Утвержденный список ПО для удаленного доступа также может прояснить, какие программы являются легитимными, облегчая выявление и удаление несанкционированного или потенциально вредоносного программного обеспечения с систем.
#ParsedReport #CompletenessLow
25-07-2026
Steam forum ClickFix attacks infect gamers with XMRig cryptominers
https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/
Report completeness: Low
Threats:
Clickfix_technique
Xmrig_miner
Victims:
Steam users, Gaming
ChatGPT TTPs:
T1036, T1053.005, T1059.001, T1070.004, T1105, T1204.004, T1562.001, T1562.004, T1585
IOCs:
File: 2
Domain: 1
Url: 1
Path: 1
Soft:
Steam, Windows image, Windows Firewall, Microsoft Defender
Languages:
powershell
25-07-2026
Steam forum ClickFix attacks infect gamers with XMRig cryptominers
https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/
Report completeness: Low
Threats:
Clickfix_technique
Xmrig_miner
Victims:
Steam users, Gaming
ChatGPT TTPs:
do not use without manual checkT1036, T1053.005, T1059.001, T1070.004, T1105, T1204.004, T1562.001, T1562.004, T1585
IOCs:
File: 2
Domain: 1
Url: 1
Path: 1
Soft:
Steam, Windows image, Windows Firewall, Microsoft Defender
Languages:
powershell
BleepingComputer
Steam forum ClickFix attacks infect gamers with XMRig cryptominers
Steam discussion forums are being abused in ClickFix attacks that pretend to be fixes for game and computer problems but actually infect devices with cryptominers.
CTT Report Hub
#ParsedReport #CompletenessLow 25-07-2026 Steam forum ClickFix attacks infect gamers with XMRig cryptominers https://www.bleepingcomputer.com/news/security/steam-forum-clickfix-attacks-infect-gamers-with-xmrig-cryptominers/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние атаки ClickFix на форумах Steam используют социальную инженерию для распространения криптомайнеров XMRig, замаскированных под утилиту оптимизации Windows под названием «msf utility PC Opt». Атака включает выполнение скрипта PowerShell, который вводит пользователей в заблуждение, заставляя их думать, что они выполняют задачи по обслуживанию, в то время как втайне загружает полезную нагрузку XMRig. После активации ВПО создает запланированную задачу для закрепления, связывается с удаленным сервером и завершает все существующие экземпляры самого себя, чтобы избежать обнаружения.
-----
Недавние атаки ClickFix, направленные на форумы Steam, используют тактики социальной инженерии для распространения криптомайнеров, в частности XMRig, замаскированных под легитимные исправления различных игровых и технических проблем. Злоумышленники создают поддельные аккаунты Steam, чтобы отвечать пользователям, испытывающим проблемы, и инструктируют их открыть PowerShell с правами администратора и выполнить команду, якобы предназначенную для решения их проблем. Однако эта команда в фоновом режиме загружает исполняемый файл майнера XMRig без ведома пользователя.
Скрипт PowerShell, используемый в этих атаках, маскируется под утилиту оптимизации Windows под названием «msf utility PC Opt». При запуске он выводит пользователю ряд сообщений, ложно утверждающих, что выполняются задачи обслуживания, такие как очистка временных файлов, очистка кэша DNS и восстановление образа Windows. Вредоносная функциональность скрыта в сегменте под названием «Advanced-Optimization», который отключает проверку сертификатов TLS и проверяет наличие прав администратора для работы. Если таких прав нет, скрипт завершает работу, вводя пользователя в заблуждение, будто возникла ошибка.
После запуска скрипт завершает все существующие процессы XMRig и запланированные задачи для предотвращения обнаружения, а также удаляет любые предыдущие файлы конфигурации. Затем он создает новое исходящее правило брандмауэра Windows, позволяющее ему связываться с удаленным сервером "msfconfig.icu" через TCP-порт 443, где загружается фактический полезный код XMRig во временно переименованный файл. Вредоносное ПО разработано так, чтобы выполняться каждый раз при запуске Windows путем создания запланированной задачи с привилегиями SYSTEM.
Пользователям рекомендуется избегать выполнения команд PowerShell из непроверенных источников, даже если они кажутся легитимными. Если пользователи уже запустили вредоносную команду, им следует проверить наличие признаков заражения, таких как наличие каталога "C:\Windows\Background" или запланированных задач с префиксом "XMRig-". Рекомендуемые шаги по восстановлению включают запуск сканирования антивирусом, ручное завершение вредоносной запланированной задачи и удаление соответствующих папок. В случае неопределенности относительно дальнейших вредоносных действий, выполненных полезной нагрузкой, может потребоваться полная переустановка операционной системы для обеспечения целостности системы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавние атаки ClickFix на форумах Steam используют социальную инженерию для распространения криптомайнеров XMRig, замаскированных под утилиту оптимизации Windows под названием «msf utility PC Opt». Атака включает выполнение скрипта PowerShell, который вводит пользователей в заблуждение, заставляя их думать, что они выполняют задачи по обслуживанию, в то время как втайне загружает полезную нагрузку XMRig. После активации ВПО создает запланированную задачу для закрепления, связывается с удаленным сервером и завершает все существующие экземпляры самого себя, чтобы избежать обнаружения.
-----
Недавние атаки ClickFix, направленные на форумы Steam, используют тактики социальной инженерии для распространения криптомайнеров, в частности XMRig, замаскированных под легитимные исправления различных игровых и технических проблем. Злоумышленники создают поддельные аккаунты Steam, чтобы отвечать пользователям, испытывающим проблемы, и инструктируют их открыть PowerShell с правами администратора и выполнить команду, якобы предназначенную для решения их проблем. Однако эта команда в фоновом режиме загружает исполняемый файл майнера XMRig без ведома пользователя.
Скрипт PowerShell, используемый в этих атаках, маскируется под утилиту оптимизации Windows под названием «msf utility PC Opt». При запуске он выводит пользователю ряд сообщений, ложно утверждающих, что выполняются задачи обслуживания, такие как очистка временных файлов, очистка кэша DNS и восстановление образа Windows. Вредоносная функциональность скрыта в сегменте под названием «Advanced-Optimization», который отключает проверку сертификатов TLS и проверяет наличие прав администратора для работы. Если таких прав нет, скрипт завершает работу, вводя пользователя в заблуждение, будто возникла ошибка.
После запуска скрипт завершает все существующие процессы XMRig и запланированные задачи для предотвращения обнаружения, а также удаляет любые предыдущие файлы конфигурации. Затем он создает новое исходящее правило брандмауэра Windows, позволяющее ему связываться с удаленным сервером "msfconfig.icu" через TCP-порт 443, где загружается фактический полезный код XMRig во временно переименованный файл. Вредоносное ПО разработано так, чтобы выполняться каждый раз при запуске Windows путем создания запланированной задачи с привилегиями SYSTEM.
Пользователям рекомендуется избегать выполнения команд PowerShell из непроверенных источников, даже если они кажутся легитимными. Если пользователи уже запустили вредоносную команду, им следует проверить наличие признаков заражения, таких как наличие каталога "C:\Windows\Background" или запланированных задач с префиксом "XMRig-". Рекомендуемые шаги по восстановлению включают запуск сканирования антивирусом, ручное завершение вредоносной запланированной задачи и удаление соответствующих папок. В случае неопределенности относительно дальнейших вредоносных действий, выполненных полезной нагрузкой, может потребоваться полная переустановка операционной системы для обеспечения целостности системы.
#ParsedReport #CompletenessMedium
29-07-2026
Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit
https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
Report completeness: Medium
Actors/Campaigns:
Void_blizzard
Threats:
Owareaper
Supply_chain_technique
Zimreaper
Victims:
Government, Telecommunications, Finance, Hospitality, Aerospace
Industry:
Government, Entertainment, Semiconductor_industry, Aerospace, Financial, Telco, Healthcare, Petroleum, Energy
Geo:
Russia
CVEs:
CVE-2026-42897 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange_server (2016, 2019)
- microsoft exchange_server_subscription_edition (<15.02.2562.043)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1001.003, T1027, T1041, T1059.007, T1070.008, T1071.001, T1071.003, T1071.004, T1090, T1098.002, have more...
IOCs:
File: 4
Domain: 4
Hash: 1
Soft:
Outlook, Zimbra, Microsoft Exchange, IndexedDB, WordPress
Algorithms:
aes-ctr, base32, aes, sha256, base64
Functions:
Proofpoint, ReadWriteMailbox, GetClientAccessToken, eval, send, _buildPackets
Languages:
javascript
29-07-2026
Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit
https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit
Report completeness: Medium
Actors/Campaigns:
Void_blizzard
Threats:
Owareaper
Supply_chain_technique
Zimreaper
Victims:
Government, Telecommunications, Finance, Hospitality, Aerospace
Industry:
Government, Entertainment, Semiconductor_industry, Aerospace, Financial, Telco, Healthcare, Petroleum, Energy
Geo:
Russia
CVEs:
CVE-2026-42897 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft exchange_server (2016, 2019)
- microsoft exchange_server_subscription_edition (<15.02.2562.043)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.003, T1027, T1041, T1059.007, T1070.008, T1071.001, T1071.003, T1071.004, T1090, T1098.002, have more...
IOCs:
File: 4
Domain: 4
Hash: 1
Soft:
Outlook, Zimbra, Microsoft Exchange, IndexedDB, WordPress
Algorithms:
aes-ctr, base32, aes, sha256, base64
Functions:
Proofpoint, ReadWriteMailbox, GetClientAccessToken, eval, send, _buildPackets
Languages:
javascript
Proofpoint
Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit | Proofpoint US
Threat Research would like to thank the Proofpoint Cloudmark Authority team for their collaboration. Key Findings On 22 July 2026, one day prior to Proofpoint’s recent joint release
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Cleaning Out Inboxes: TA488 Comes for Outlook with Another Half-Click Exploit https://www.proofpoint.com/us/blog/threat-insight/cleaning-out-inboxes-ta488-comes-outlook-another-half-click-exploit Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
22 июля 2026 года злоумышленник TA488, связанный с Россией, использовал уязвимость XSS в Outlook Web Access (CVE-2026-42897), нацеливаясь на такие сектора, как финансы и государственное управление. Этот полу-клик эксплойт запустил ВПО OWAReaper, которое поддерживает скрытый доступ с помощью передовых техник закрепления, двойных каналов связи C&C и методов эксфильтрации данных через HTTPS и DNS. OWAReaper маскирует свою активность, манипулируя содержимым электронной почты и сохраняя себя внутри локального интерфейса OWA.
-----
22 июля 2026 года злоумышленник TA488, связанный с Россией, также известный как Void Blizzard, начал кампанию, использующую уязвимость межсайтового скриптинга (XSS) в Outlook Web Access (OWA), CVE-2026-42897. Эта кампания была направлена против различных секторов, включая государственное управление, телекоммуникации, финансы, гостиничный бизнес и аэрокосмическую отрасль, с заметным акцентом на обход обнаружения за счет увеличения активности в тактике массовой рассылки электронных писем. Техника эксплуатации, применяемая TA488, классифицируется как полу-клик-эксплойт, где достаточно просто открыть письмо, чтобы вызвать компрометацию.
При открытии писем, содержащих эксплойты, сервер некорректно обработал HTML-контент, выполнив произвольный JavaScript-код, который развернул новый вредоносный модуль под названием OWAReaper. Этот модуль предназначен для обеспечения постоянного доступа в OWA и работает скрытно, не оставляя заметного следа на хост-системе. Его работа включает два канала управления (C&C) и два протокола эксфильтрации данных, что позволяет ему сохранять работоспособность несмотря на различные меры по устранению последствий, такие как смена учетных данных или даже полное восстановление образа системы. Инфраструктура для этой операции была развернута в марте 2026 года, что указывает на возможное использование уязвимости нулевого дня до выхода исправления от Microsoft.
OWAReaper демонстрирует расширенные возможности для закрепления, что вызывает значительные параллели с предыдущим ВПО TA488, ZimReaper. Он функционирует исключительно в области чтения OWA, маскируя свое присутствие путем переписывания содержимого электронной почты на сервере Exchange для удаления маркеров эксплойта, одновременно извлекая учетных данных через скрытые взаимодействия с функциями автозаполнения браузера. Имплант использует сложные стратегии хранения, внедряя себя в локальное хранилище интерфейса OWA, что гарантирует его активацию при последующем взаимодействии пользователя с OWA, эффективно поддерживая его присутствие.
Методология управления (command-and-control) OWAReaper включает опрос публичных репозиториев GitHub на наличие определенных сообщений коммитов, а также прием команд через электронные письма, отправляемые операторами TA488. Внедренный код использует две формы эксфильтрации данных: сначала через HTTPS с шифрованием AES, имитируя легитимные запросы активов, а во-вторых, через методы DNS-экфильтрации в случае сбоя HTTPS. Этот метод резервного канала через DNS отправляет зашифрованные данные, встроенные в DNS-запросы, что затрудняет их обнаружение.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
22 июля 2026 года злоумышленник TA488, связанный с Россией, использовал уязвимость XSS в Outlook Web Access (CVE-2026-42897), нацеливаясь на такие сектора, как финансы и государственное управление. Этот полу-клик эксплойт запустил ВПО OWAReaper, которое поддерживает скрытый доступ с помощью передовых техник закрепления, двойных каналов связи C&C и методов эксфильтрации данных через HTTPS и DNS. OWAReaper маскирует свою активность, манипулируя содержимым электронной почты и сохраняя себя внутри локального интерфейса OWA.
-----
22 июля 2026 года злоумышленник TA488, связанный с Россией, также известный как Void Blizzard, начал кампанию, использующую уязвимость межсайтового скриптинга (XSS) в Outlook Web Access (OWA), CVE-2026-42897. Эта кампания была направлена против различных секторов, включая государственное управление, телекоммуникации, финансы, гостиничный бизнес и аэрокосмическую отрасль, с заметным акцентом на обход обнаружения за счет увеличения активности в тактике массовой рассылки электронных писем. Техника эксплуатации, применяемая TA488, классифицируется как полу-клик-эксплойт, где достаточно просто открыть письмо, чтобы вызвать компрометацию.
При открытии писем, содержащих эксплойты, сервер некорректно обработал HTML-контент, выполнив произвольный JavaScript-код, который развернул новый вредоносный модуль под названием OWAReaper. Этот модуль предназначен для обеспечения постоянного доступа в OWA и работает скрытно, не оставляя заметного следа на хост-системе. Его работа включает два канала управления (C&C) и два протокола эксфильтрации данных, что позволяет ему сохранять работоспособность несмотря на различные меры по устранению последствий, такие как смена учетных данных или даже полное восстановление образа системы. Инфраструктура для этой операции была развернута в марте 2026 года, что указывает на возможное использование уязвимости нулевого дня до выхода исправления от Microsoft.
OWAReaper демонстрирует расширенные возможности для закрепления, что вызывает значительные параллели с предыдущим ВПО TA488, ZimReaper. Он функционирует исключительно в области чтения OWA, маскируя свое присутствие путем переписывания содержимого электронной почты на сервере Exchange для удаления маркеров эксплойта, одновременно извлекая учетных данных через скрытые взаимодействия с функциями автозаполнения браузера. Имплант использует сложные стратегии хранения, внедряя себя в локальное хранилище интерфейса OWA, что гарантирует его активацию при последующем взаимодействии пользователя с OWA, эффективно поддерживая его присутствие.
Методология управления (command-and-control) OWAReaper включает опрос публичных репозиториев GitHub на наличие определенных сообщений коммитов, а также прием команд через электронные письма, отправляемые операторами TA488. Внедренный код использует две формы эксфильтрации данных: сначала через HTTPS с шифрованием AES, имитируя легитимные запросы активов, а во-вторых, через методы DNS-экфильтрации в случае сбоя HTTPS. Этот метод резервного канала через DNS отправляет зашифрованные данные, встроенные в DNS-запросы, что затрудняет их обнаружение.
#ParsedReport #CompletenessHigh
29-07-2026
New GOFFEE campaigns: geographic expansion, undocumented TTPs, and containers
https://securelist.ru/tr/goffee-new-ttps-and-container-attacks/116431/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: information_theft)
Threats:
Anydesk_tool
Mythic_c2_tool
Powertaskel
Victims:
Technology sector, Organizations in the russian federation, Belarus
Geo:
Russia, Russian federation, Belarus, Russian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1033, T1036.005, T1041, T1047, T1057, T1059.001, T1059.004, T1059.007, have more...
IOCs:
File: 23
Domain: 24
Url: 1
Path: 1
Hash: 58
IP: 4
Soft:
Linux, PostgreSQL, elegram, p, curl, inux co, Unix, RabbitMQ, Microsoft Office
Algorithms:
base64
Functions:
Get-PSDrive
Languages:
jscript, python, powershell
29-07-2026
New GOFFEE campaigns: geographic expansion, undocumented TTPs, and containers
https://securelist.ru/tr/goffee-new-ttps-and-container-attacks/116431/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: information_theft)
Threats:
Anydesk_tool
Mythic_c2_tool
Powertaskel
Victims:
Technology sector, Organizations in the russian federation, Belarus
Geo:
Russia, Russian federation, Belarus, Russian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1033, T1036.005, T1041, T1047, T1057, T1059.001, T1059.004, T1059.007, have more...
IOCs:
File: 23
Domain: 24
Url: 1
Path: 1
Hash: 58
IP: 4
Soft:
Linux, PostgreSQL, elegram, p, curl, inux co, Unix, RabbitMQ, Microsoft Office
Algorithms:
base64
Functions:
Get-PSDrive
Languages:
jscript, python, powershell
Vulners Database
CVE-2017-0199 - vulnerability database | Vulners.com
CVE-2017-0199 affects Microsoft Office client suites (Office 2007 SP3, 2010 SP2, 2013 SP1, 2016) and Windows platforms (Vista SP2, Server 2008 SP2, 7 SP1, 8.1). The vulnerability allows remote code execution via a crafted document, exploiting how ...
CTT Report Hub
#ParsedReport #CompletenessHigh 29-07-2026 New GOFFEE campaigns: geographic expansion, undocumented TTPs, and containers https://securelist.ru/tr/goffee-new-ttps-and-container-attacks/116431/ Report completeness: High Actors/Campaigns: Paper_werewolf (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка GOFFEE усилила фишинг-кампании против технологических организаций в Беларуси и России, используя усовершенствованные техники Внедрения в шаблоны и Base64-кодированный полезный груз в документах для выполнения вредоносных макросов и загрузки .NET-сборки. Они диверсифицировали свои методы, интегрируя как собственное ВПО, так и легитимные инструменты, применяя тактики, такие как использование PowerShell для разведки и манипулирование программным обеспечением для подключения к своей C2-инфраструктуре. Обнаружение агента Mythic группировки в Linux-контейнере иллюстрирует их адаптацию к новым средам, что указывает на значительное расширение их оперативных тактик и стратегий закрепления.
-----
Хакерская группировка GOFFEE запустила новую фишинговую кампанию, нацеленную на организации технологического сектора, расширяя свою деятельность в Беларуси наряду с текущими операциями в России. Группировка продолжает использовать фишинг в качестве основного вектора первоначального доступа, применяя техники внедрения в шаблоны на расстоянии, которые со временем немного эволюционировали. Цепочка заражения начинается с полезной нагрузки, закодированной в формате Base64 и встроенной в документы, которая при открытии извлекает и выполняет вредоносные макросы, которые в конечном итоге загружают финальную полезную нагрузку — сборку .NET — в память.
Недавние кампании, зафиксированные в 2026 году, свидетельствуют о том, что GOFFEE диверсифицирует свои методы атак, используя как собственное ВПО, так и общедоступные инструменты. Фишинговые документы применяют различные методы загрузки, такие как SMB и WebDAV через HTTPS. Кроме того, операторы группы напрямую взаимодействуют с окружением системы, используя легитимные системные утилиты для разведки, такие как команды PowerShell, tasklist и whoami, для сбора информации о запущенных процессах, данных о пользователях и сетевых конфигурациях.
Фаза разведки выявляет целенаправленный поиск конфиденциальных конфигураций и учетных данных из ПО для удаленного доступа, VPN-клиентов и программного обеспечения для связи, что демонстрирует фокус на получение перемещение внутри компании в скомпрометированных сетях. Использование оператором легитимных загрузчиков демонстрирует его приверженность к маскировке под обычные системные процессы, а также к закрепление с использованием таких методов, как регистрация вредоносных компонентов в качестве Системные службы. Примечательно, что GOFFEE также начал манипулировать легитимным программным обеспечением, таким как pgAdmin, для перенаправления соединений на свою инфраструктуру управления (C2).
Значительным событием в этой кампании стало обнаружение агента Mythic группы в контейнере Linux, что указывает на адаптацию GOFFEE к контейнеризованным средам в качестве новой операционной платформы. Это отклонение от их предыдущей специфической для Unix целевой ориентации подчеркивает стратегическое расширение их поверхности атаки.
Выявленные тактики, техники и процедуры (TTPs) демонстрируют большую зависимость от практических действий внутри сетей жертв, используя легитимные инструменты для извлечения данных и заголовка HTTP User-Agent в качестве скрытого канала для эксфильтрации данных.
Эволюционирующие тактики GOFFEE указывают на сохранение угрозы не только для российских технологических компаний, но и для тех, что находятся в Беларуси, демонстрируя их способность к адаптации и инновациям в стратегиях кибератак. Взаимодействие между инструментами, разработанными специально для них, и легальным программным обеспечением подчеркивает сложность их операций, что требует постоянного мониторинга для противодействия растущей угрозе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка GOFFEE усилила фишинг-кампании против технологических организаций в Беларуси и России, используя усовершенствованные техники Внедрения в шаблоны и Base64-кодированный полезный груз в документах для выполнения вредоносных макросов и загрузки .NET-сборки. Они диверсифицировали свои методы, интегрируя как собственное ВПО, так и легитимные инструменты, применяя тактики, такие как использование PowerShell для разведки и манипулирование программным обеспечением для подключения к своей C2-инфраструктуре. Обнаружение агента Mythic группировки в Linux-контейнере иллюстрирует их адаптацию к новым средам, что указывает на значительное расширение их оперативных тактик и стратегий закрепления.
-----
Хакерская группировка GOFFEE запустила новую фишинговую кампанию, нацеленную на организации технологического сектора, расширяя свою деятельность в Беларуси наряду с текущими операциями в России. Группировка продолжает использовать фишинг в качестве основного вектора первоначального доступа, применяя техники внедрения в шаблоны на расстоянии, которые со временем немного эволюционировали. Цепочка заражения начинается с полезной нагрузки, закодированной в формате Base64 и встроенной в документы, которая при открытии извлекает и выполняет вредоносные макросы, которые в конечном итоге загружают финальную полезную нагрузку — сборку .NET — в память.
Недавние кампании, зафиксированные в 2026 году, свидетельствуют о том, что GOFFEE диверсифицирует свои методы атак, используя как собственное ВПО, так и общедоступные инструменты. Фишинговые документы применяют различные методы загрузки, такие как SMB и WebDAV через HTTPS. Кроме того, операторы группы напрямую взаимодействуют с окружением системы, используя легитимные системные утилиты для разведки, такие как команды PowerShell, tasklist и whoami, для сбора информации о запущенных процессах, данных о пользователях и сетевых конфигурациях.
Фаза разведки выявляет целенаправленный поиск конфиденциальных конфигураций и учетных данных из ПО для удаленного доступа, VPN-клиентов и программного обеспечения для связи, что демонстрирует фокус на получение перемещение внутри компании в скомпрометированных сетях. Использование оператором легитимных загрузчиков демонстрирует его приверженность к маскировке под обычные системные процессы, а также к закрепление с использованием таких методов, как регистрация вредоносных компонентов в качестве Системные службы. Примечательно, что GOFFEE также начал манипулировать легитимным программным обеспечением, таким как pgAdmin, для перенаправления соединений на свою инфраструктуру управления (C2).
Значительным событием в этой кампании стало обнаружение агента Mythic группы в контейнере Linux, что указывает на адаптацию GOFFEE к контейнеризованным средам в качестве новой операционной платформы. Это отклонение от их предыдущей специфической для Unix целевой ориентации подчеркивает стратегическое расширение их поверхности атаки.
Выявленные тактики, техники и процедуры (TTPs) демонстрируют большую зависимость от практических действий внутри сетей жертв, используя легитимные инструменты для извлечения данных и заголовка HTTP User-Agent в качестве скрытого канала для эксфильтрации данных.
Эволюционирующие тактики GOFFEE указывают на сохранение угрозы не только для российских технологических компаний, но и для тех, что находятся в Беларуси, демонстрируя их способность к адаптации и инновациям в стратегиях кибератак. Взаимодействие между инструментами, разработанными специально для них, и легальным программным обеспечением подчеркивает сложность их операций, что требует постоянного мониторинга для противодействия растущей угрозе.
#ParsedReport #CompletenessMedium
29-07-2026
Joyfill npm Packages Compromised with Blockchain C2 Loader
https://safedep.io/joyfill-npm-blockchain-c2-supply-chain
Report completeness: Medium
Actors/Campaigns:
Joyfill_compromise
Threats:
Dead_drop_technique
Typosquatting_technique
Polinrider
Supply_chain_technique
Victims:
Joyfill, Npm ecosystem, Software development
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1102.001, T1105, T1140, T1195.001
IOCs:
Coin: 1
File: 4
IP: 3
Hash: 2
Soft:
Node.js, trongrid
Wallets:
tron, mainnet
Crypto:
binance, aptos
Algorithms:
sha256, base64, xor
Functions:
require, Function, eval, getTime
Win API:
lockfile
Languages:
javascript
29-07-2026
Joyfill npm Packages Compromised with Blockchain C2 Loader
https://safedep.io/joyfill-npm-blockchain-c2-supply-chain
Report completeness: Medium
Actors/Campaigns:
Joyfill_compromise
Threats:
Dead_drop_technique
Typosquatting_technique
Polinrider
Supply_chain_technique
Victims:
Joyfill, Npm ecosystem, Software development
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1102.001, T1105, T1140, T1195.001
IOCs:
Coin: 1
File: 4
IP: 3
Hash: 2
Soft:
Node.js, trongrid
Wallets:
tron, mainnet
Crypto:
binance, aptos
Algorithms:
sha256, base64, xor
Functions:
require, Function, eval, getTime
Win API:
lockfile
Languages:
javascript
SafeDep - Real-time Open Source Software Supply Chain Security
Joyfill npm Packages Compromised with Blockchain C2 Loader
Malicious beta versions of @joyfill/components and @joyfill/layouts published on July 28, 2026 carried the PolinRider blockchain dead drop loader inside their production bundles. The Tron-to-BSC C2 chain, campaign markers, and XOR key rotation match the infrastructure…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Joyfill npm Packages Compromised with Blockchain C2 Loader https://safedep.io/joyfill-npm-blockchain-c2-supply-chain Report completeness: Medium Actors/Campaigns: Joyfill_compromise Threats: Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Две бета-версии пакетов npm Joyfill были скомпрометированы загрузчиком на базе блокчейна для управления (C2), который модифицирует JavaScript-пакеты для выполнения зашифрованного ВПО при импорте. Это ВПО использует взаимодействие с Tron и Binance Smart Chain для закрепления, применяет XOR-шифрование для уклонения от обнаружения и может создавать отсоединенные процессы Node.js для обеспечения выживаемости. Несмотря на то что вредоносные пакеты были отозваны вскоре после выпуска, кэшированные копии остаются угрозой, при этом установленные каналы C2 по-прежнему активны и способны получать обновления.
-----
Недавняя компрометация двух бета-версий пакетов Joyfill npm, а именно @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.0.0-rc24-2773-beta.4, привлекла внимание из-за наличия загрузчика на основе блокчейна для управления (C2). Пакеты были опубликованы 28 июля 2026 года и оперативно отозваны через несколько часов. Однако они остаются в кэше зеркал реестра npm. Примечательно, что атака использовала существующий масштаб пакета Joyfill, вместо того чтобы прибегать к тайпсквоттингу, применяя соглашение об именовании, имитирующее предыдущие легитимные версии.
Вредоносный код находится в пакете layouts и выполняется при импорте пакета components без каких-либо установочных скриптов или хуков. Атака внедряет 62 строки зашифрованного кода в производственные JavaScript-сборки, что существенно изменяет размер и структуру сборки. Этот внедренный код создает глобальную переменную, которая действует как маркер кампании, и предоставляет доступ к функциям node.js, необходимым для работы ВПО.
При более внимательном рассмотрении деобфусцированный полезный груз демонстрирует сложный механизм, посредством которого вредоносное ПО устанавливает связь с блокчейн-сетями. Сначала оно взаимодействует с Tron для получения хеша транзакции, который затем используется для загрузки дополнительных полезной нагрузки из сети Binance Smart Chain (BSC). Связь использует шифрование XOR для обфускации передаваемых и принимаемых команд, добавляя слои сложности в процесс обнаружения и анализа.
Кроме того, если первоначальная попытка загрузки вредоносного ПО не удаётся, оно пытается запустить отсоединённый процесс Node.js для закрепления. Этот самодостаточный механизм представляет значительный риск, поскольку может пережить завершение работы родительского процесса. Двухуровневая инфраструктура C2 повторяет структуру предыдущих угроз, таких как PolinRider, но с отличительным методом доставки через ранние запросы к легитимным конечным точкам блокчейна, что усложняет усилия по обнаружению со стороны средств защиты.
Несмотря на быстрые действия, предпринятые разработчиками пакетов по удалению вредоносных версий, кэшированные копии продолжают представлять угрозу, и пользователям затронутых пакетов следует сохранять бдительность. Аналитики сообщили, что установленные каналы C2 по-прежнему активны и способны получать обновления через дополнительные запросы к блокчейну, что делает непрерывный мониторинг и смягчение последствий таких угроз необходимым для безопасности экосистем npm.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Две бета-версии пакетов npm Joyfill были скомпрометированы загрузчиком на базе блокчейна для управления (C2), который модифицирует JavaScript-пакеты для выполнения зашифрованного ВПО при импорте. Это ВПО использует взаимодействие с Tron и Binance Smart Chain для закрепления, применяет XOR-шифрование для уклонения от обнаружения и может создавать отсоединенные процессы Node.js для обеспечения выживаемости. Несмотря на то что вредоносные пакеты были отозваны вскоре после выпуска, кэшированные копии остаются угрозой, при этом установленные каналы C2 по-прежнему активны и способны получать обновления.
-----
Недавняя компрометация двух бета-версий пакетов Joyfill npm, а именно @joyfill/layouts@0.1.2-2773.beta.0 и @joyfill/components@4.0.0-rc24-2773-beta.4, привлекла внимание из-за наличия загрузчика на основе блокчейна для управления (C2). Пакеты были опубликованы 28 июля 2026 года и оперативно отозваны через несколько часов. Однако они остаются в кэше зеркал реестра npm. Примечательно, что атака использовала существующий масштаб пакета Joyfill, вместо того чтобы прибегать к тайпсквоттингу, применяя соглашение об именовании, имитирующее предыдущие легитимные версии.
Вредоносный код находится в пакете layouts и выполняется при импорте пакета components без каких-либо установочных скриптов или хуков. Атака внедряет 62 строки зашифрованного кода в производственные JavaScript-сборки, что существенно изменяет размер и структуру сборки. Этот внедренный код создает глобальную переменную, которая действует как маркер кампании, и предоставляет доступ к функциям node.js, необходимым для работы ВПО.
При более внимательном рассмотрении деобфусцированный полезный груз демонстрирует сложный механизм, посредством которого вредоносное ПО устанавливает связь с блокчейн-сетями. Сначала оно взаимодействует с Tron для получения хеша транзакции, который затем используется для загрузки дополнительных полезной нагрузки из сети Binance Smart Chain (BSC). Связь использует шифрование XOR для обфускации передаваемых и принимаемых команд, добавляя слои сложности в процесс обнаружения и анализа.
Кроме того, если первоначальная попытка загрузки вредоносного ПО не удаётся, оно пытается запустить отсоединённый процесс Node.js для закрепления. Этот самодостаточный механизм представляет значительный риск, поскольку может пережить завершение работы родительского процесса. Двухуровневая инфраструктура C2 повторяет структуру предыдущих угроз, таких как PolinRider, но с отличительным методом доставки через ранние запросы к легитимным конечным точкам блокчейна, что усложняет усилия по обнаружению со стороны средств защиты.
Несмотря на быстрые действия, предпринятые разработчиками пакетов по удалению вредоносных версий, кэшированные копии продолжают представлять угрозу, и пользователям затронутых пакетов следует сохранять бдительность. Аналитики сообщили, что установленные каналы C2 по-прежнему активны и способны получать обновления через дополнительные запросы к блокчейну, что делает непрерывный мониторинг и смягчение последствий таких угроз необходимым для безопасности экосистем npm.
#ParsedReport #CompletenessMedium
29-07-2026
Amazon identifies North Korean hacker group behind open-source supply chain attacks
https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/
Report completeness: Medium
Actors/Campaigns:
Bluenoroff
Axios_compromise
Threats:
Supply_chain_technique
Slopsquatting_technique
Victims:
Open source software, Cloud environments, Internet infrastructure, Software development organizations
Industry:
Transport
Geo:
North korean, Dprk, Republic of korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1082, T1105, T1140, T1195.001, T1497
IOCs:
File: 1
Domain: 1
IP: 1
Hash: 2
Soft:
XZ Utils, macOS, Linux, GuardDuty
Algorithms:
sha256, aes, xor, base64
Languages:
javascript
29-07-2026
Amazon identifies North Korean hacker group behind open-source supply chain attacks
https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/
Report completeness: Medium
Actors/Campaigns:
Bluenoroff
Axios_compromise
Threats:
Supply_chain_technique
Slopsquatting_technique
Victims:
Open source software, Cloud environments, Internet infrastructure, Software development organizations
Industry:
Transport
Geo:
North korean, Dprk, Republic of korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1082, T1105, T1140, T1195.001, T1497
IOCs:
File: 1
Domain: 1
IP: 1
Hash: 2
Soft:
XZ Utils, macOS, Linux, GuardDuty
Algorithms:
sha256, aes, xor, base64
Languages:
javascript
Amazon
Amazon identifies North Korean hacker group behind open-source supply chain attacks | Amazon Web Services
Amazon is sharing new findings about how a threat actor linked to the Democratic People’s Republic of Korea (DPRK) is targeting open source software libraries, the shared building blocks that companies around the world use to develop applications. Amazon…
CTT Report Hub
#ParsedReport #CompletenessMedium 29-07-2026 Amazon identifies North Korean hacker group behind open-source supply chain attacks https://aws.amazon.com/blogs/security/amazon-identifies-north-korean-hacker-group-behind-open-source-supply-chain-attacks/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа проводит атаки на Цепочка поставок в сфере открытого программного обеспечения, целенаправленно воздействуя на популярные библиотеки Node Package Manager (NPM), такие как axios и chalk, посредством социальной инженерии в отношении доверенных сопровождающих. Их подход эволюционировал и теперь включает фрагментированные операции, эксплуатирующие взаимозависимости между легитимными пакетами, что усложняет методы обнаружения. Злоумышленники также применяют «слосквауттинг», используя сгенерированные искусственным интеллектом предложения для создания убедительных, но вредоносных пакетов, которые могут ввести разработчиков в заблуждение и заставить их загрузить ВПО.
-----
Согласно недавним данным Amazon Threat Intelligence, выявлена северокорейская хакерская группировка, связанная с несколькими атаками на Цепочку поставок, направленными на компоненты программного обеспечения с открытым исходным кодом, в частности на популярные библиотеки Node Package Manager (NPM). Этот злоумышленник, связанный с Корейской Народно-Демократической Республикой (КНДР), причастен к компрометации пакетов NPM, таких как axios, debug, chalk и typo-crypto, с использованием схожих методов. Схема этих атак заключается в социальной инженерии доверенного разработчика для публикации вредоносных обновлений, которые затем неосознанно устанавливаются организациями, полагающимися на эти библиотеки.
Наблюдаемые кампании демонстрируют сдвиг в методологиях атак: от использования простых вредоносных программ к фрагментированным подходам, эксплуатирующим взаимосвязи между, казалось бы, безобидными пакетами. Злоумышленники теперь разделяют вредоносные операции на несколько компонентов, каждый из которых по отдельности выглядит безвредным. Однако при последовательном использовании, как это задумано, они могут выполнять вредоносные действия, что создает трудности для традиционных инструментов статического анализа, оценивающих пакеты по отдельности, а не как часть более широкой экосистемы.
Связанная с КНДР группа злоумышленников продемонстрировала долгосрочный стратегический подход, выстраивая доверие внутри сообщества открытого исходного кода. Вместо немедленного развертывания ВПО после публикации пакета они сначала разрабатывают полезные функции и привлекают зависимые проекты, подобно легитимным участникам. Накопление такого доверия позволяет реализовать злонамеренные намерения в подходящий момент.
Кроме того, появление таких техник, как «slopsquatting», демонстрирует, как генеративный ИИ трансформирует ландшафт атак. Злоумышленники могут создавать убедительные вредоносные пакеты, которые инструменты разработки на базе ИИ могут непреднамеренно одобрить. Они также эксплуатируют ограничения моделей ИИ, в результате чего разработчик может случайно загрузить ВПО из-за вымышленного предложения пакета.
Стратегия постоянного реагирования Amazon включает обмен разведданными об угрозах с более широким сообществом безопасности, использование баз данных и систем оповещения, таких как Open Source Vulnerabilities (OSV) и Amazon GuardDuty, для мониторинга этих вредоносных действий. Инвестиции в безопасность проектов с открытым исходным кодом, такие как инициатива Akrites, возглавляемая AWS в сотрудничестве с другими игроками отрасли, отражают более широкую приверженность поддержанию целостности цепочек поставок программного обеспечения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Северокорейская хакерская группа проводит атаки на Цепочка поставок в сфере открытого программного обеспечения, целенаправленно воздействуя на популярные библиотеки Node Package Manager (NPM), такие как axios и chalk, посредством социальной инженерии в отношении доверенных сопровождающих. Их подход эволюционировал и теперь включает фрагментированные операции, эксплуатирующие взаимозависимости между легитимными пакетами, что усложняет методы обнаружения. Злоумышленники также применяют «слосквауттинг», используя сгенерированные искусственным интеллектом предложения для создания убедительных, но вредоносных пакетов, которые могут ввести разработчиков в заблуждение и заставить их загрузить ВПО.
-----
Согласно недавним данным Amazon Threat Intelligence, выявлена северокорейская хакерская группировка, связанная с несколькими атаками на Цепочку поставок, направленными на компоненты программного обеспечения с открытым исходным кодом, в частности на популярные библиотеки Node Package Manager (NPM). Этот злоумышленник, связанный с Корейской Народно-Демократической Республикой (КНДР), причастен к компрометации пакетов NPM, таких как axios, debug, chalk и typo-crypto, с использованием схожих методов. Схема этих атак заключается в социальной инженерии доверенного разработчика для публикации вредоносных обновлений, которые затем неосознанно устанавливаются организациями, полагающимися на эти библиотеки.
Наблюдаемые кампании демонстрируют сдвиг в методологиях атак: от использования простых вредоносных программ к фрагментированным подходам, эксплуатирующим взаимосвязи между, казалось бы, безобидными пакетами. Злоумышленники теперь разделяют вредоносные операции на несколько компонентов, каждый из которых по отдельности выглядит безвредным. Однако при последовательном использовании, как это задумано, они могут выполнять вредоносные действия, что создает трудности для традиционных инструментов статического анализа, оценивающих пакеты по отдельности, а не как часть более широкой экосистемы.
Связанная с КНДР группа злоумышленников продемонстрировала долгосрочный стратегический подход, выстраивая доверие внутри сообщества открытого исходного кода. Вместо немедленного развертывания ВПО после публикации пакета они сначала разрабатывают полезные функции и привлекают зависимые проекты, подобно легитимным участникам. Накопление такого доверия позволяет реализовать злонамеренные намерения в подходящий момент.
Кроме того, появление таких техник, как «slopsquatting», демонстрирует, как генеративный ИИ трансформирует ландшафт атак. Злоумышленники могут создавать убедительные вредоносные пакеты, которые инструменты разработки на базе ИИ могут непреднамеренно одобрить. Они также эксплуатируют ограничения моделей ИИ, в результате чего разработчик может случайно загрузить ВПО из-за вымышленного предложения пакета.
Стратегия постоянного реагирования Amazon включает обмен разведданными об угрозах с более широким сообществом безопасности, использование баз данных и систем оповещения, таких как Open Source Vulnerabilities (OSV) и Amazon GuardDuty, для мониторинга этих вредоносных действий. Инвестиции в безопасность проектов с открытым исходным кодом, такие как инициатива Akrites, возглавляемая AWS в сотрудничестве с другими игроками отрасли, отражают более широкую приверженность поддержанию целостности цепочек поставок программного обеспечения.
#ParsedReport #CompletenessLow
29-07-2026
We found 120 fake Walmart stores trying to steal your credit card
https://www.malwarebytes.com/blog/scams/2026/07/we-found-120-fake-walmart-stores-trying-to-steal-your-credit-card
Report completeness: Low
Victims:
Consumers, Retail
Industry:
Retail
ChatGPT TTPs:
T1056.003, T1583.001, T1656
IOCs:
Domain: 124
29-07-2026
We found 120 fake Walmart stores trying to steal your credit card
https://www.malwarebytes.com/blog/scams/2026/07/we-found-120-fake-walmart-stores-trying-to-steal-your-credit-card
Report completeness: Low
Victims:
Consumers, Retail
Industry:
Retail
ChatGPT TTPs:
do not use without manual checkT1056.003, T1583.001, T1656
IOCs:
Domain: 124
Malwarebytes
We found 120 fake Walmart stores trying to steal your credit card
Fake Walmart stores are offering unbelievable bargains on liquor to lure shoppers into entering their credit card details.
CTT Report Hub
#ParsedReport #CompletenessLow 29-07-2026 We found 120 fake Walmart stores trying to steal your credit card https://www.malwarebytes.com/blog/scams/2026/07/we-found-120-fake-walmart-stores-trying-to-steal-your-credit-card Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлено более 120 мошеннических веб-сайтов, имитирующих Walmart, которые используют брендинг ритейлера для обмана потребителей с целью получения информации об их кредитных картах. Эти поддельные сайты предлагают заманчивые скидки на товары с высоким спросом и побуждают пользователей вводить конфиденциальные данные в процессе оформления заказа, предназначенном для кражи. Эта операция демонстрирует риски, связанные с онлайн-покупками, особенно на сайтах с незнакомыми URL-адресами.
-----
В ходе недавнего анализа была выявлена сеть из более чем 120 мошеннических веб-сайтов, имитирующих Walmart, специально созданных для обмана потребителей с целью получения их данных кредитных карт. Эти сайты используют знакомые элементы брендинга, такие как название Walmart, логотип и макет, чтобы эксплуатировать доверие потребителей и снизить их бдительность. Эта тактика использует хорошо известную репутацию Walmart как крупного розничного продавца, делая покупателей более восприимчивыми к подозрительным предложениям.
Фальшивая операция обычно начинается с главной страницы в стиле Walmart, на которой представлены категории страниц с товарами, сильно сниженными в цене, особенно с высоко востребованными товарами, такими как алкоголь. Процесс оформления заказа требует от потенциальных жертв ввода конфиденциальной платежной информации непосредственно на этих поддельных сайтах, что облегчает кражу их данных кредитных карт.
Для снижения рисков, связанных с подобными мошенническими схемами, потребителям рекомендуется проявлять скептицизм в отношении скидок, которые кажутся несовместимыми со стандартным ценообразованием продавца, особенно в таких категориях, как алкоголь и электроника. Перед вводом платежной информации критически важно проверить URL-адрес, чтобы убедиться, что он не ведет на незнакомый домен, особенно те, которые заканчиваются на .shop или имеют аналогичные варианты. Автоматизированные инструменты, такие как Malwarebytes Browser Guard для настольных компьютеров и Malwarebytes Mobile Security для мобильных устройств, могут предоставить дополнительные меры защиты, выявляя и блокируя известные фишинговые и мошеннические веб-сайты.
В случаях, когда потребители могли уже предоставить информацию о своей кредитной карте этим мошенническим сайтам, рекомендуется принять немедленные меры. Пользователям следует связаться с эмитентом карты, чтобы сообщить об инциденте, определить, следует ли отменить карту, и отслеживать счета на предмет несанкционированных транзакций, включая даже незначительные, которые могут указывать на тестирование со стороны преступников. Кроме того, рекомендуется сообщать о домене-нарушителе через функции фишинга в браузере или в Федеральную торговую комиссию (FTC) для принятия дополнительных защитных мер.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлено более 120 мошеннических веб-сайтов, имитирующих Walmart, которые используют брендинг ритейлера для обмана потребителей с целью получения информации об их кредитных картах. Эти поддельные сайты предлагают заманчивые скидки на товары с высоким спросом и побуждают пользователей вводить конфиденциальные данные в процессе оформления заказа, предназначенном для кражи. Эта операция демонстрирует риски, связанные с онлайн-покупками, особенно на сайтах с незнакомыми URL-адресами.
-----
В ходе недавнего анализа была выявлена сеть из более чем 120 мошеннических веб-сайтов, имитирующих Walmart, специально созданных для обмана потребителей с целью получения их данных кредитных карт. Эти сайты используют знакомые элементы брендинга, такие как название Walmart, логотип и макет, чтобы эксплуатировать доверие потребителей и снизить их бдительность. Эта тактика использует хорошо известную репутацию Walmart как крупного розничного продавца, делая покупателей более восприимчивыми к подозрительным предложениям.
Фальшивая операция обычно начинается с главной страницы в стиле Walmart, на которой представлены категории страниц с товарами, сильно сниженными в цене, особенно с высоко востребованными товарами, такими как алкоголь. Процесс оформления заказа требует от потенциальных жертв ввода конфиденциальной платежной информации непосредственно на этих поддельных сайтах, что облегчает кражу их данных кредитных карт.
Для снижения рисков, связанных с подобными мошенническими схемами, потребителям рекомендуется проявлять скептицизм в отношении скидок, которые кажутся несовместимыми со стандартным ценообразованием продавца, особенно в таких категориях, как алкоголь и электроника. Перед вводом платежной информации критически важно проверить URL-адрес, чтобы убедиться, что он не ведет на незнакомый домен, особенно те, которые заканчиваются на .shop или имеют аналогичные варианты. Автоматизированные инструменты, такие как Malwarebytes Browser Guard для настольных компьютеров и Malwarebytes Mobile Security для мобильных устройств, могут предоставить дополнительные меры защиты, выявляя и блокируя известные фишинговые и мошеннические веб-сайты.
В случаях, когда потребители могли уже предоставить информацию о своей кредитной карте этим мошенническим сайтам, рекомендуется принять немедленные меры. Пользователям следует связаться с эмитентом карты, чтобы сообщить об инциденте, определить, следует ли отменить карту, и отслеживать счета на предмет несанкционированных транзакций, включая даже незначительные, которые могут указывать на тестирование со стороны преступников. Кроме того, рекомендуется сообщать о домене-нарушителе через функции фишинга в браузере или в Федеральную торговую комиссию (FTC) для принятия дополнительных защитных мер.
#ParsedReport #CompletenessLow
30-07-2026
ClickFix on macOS: how Apple users are being scammed
https://www.kaspersky.com/blog/macos-clickfix-attack/56187/
Report completeness: Low
Threats:
Clickfix_technique
Filefix_technique
Consentfix_technique
Amos_stealer
Victims:
Macos users, Apple device owners, Cryptocurrency users
Industry:
Financial
ChatGPT TTPs:
T1005, T1036, T1041, T1059.004, T1083, T1105, T1204.004, T1539, T1555.001, T1560, have more...
Soft:
macOS, Google Chrome, Microsoft Edge, Opera, Vivaldi, CocCoc, SeaMonkey, Tor Browser, Waterfox, Telegram, Discord, have more...
Wallets:
electrum, atomicwallet, wassabi, bitcoincore, litecoincore, dashcore, guarda_wallet, tonkeeper, ledger_wallet, trezor, have more...
Crypto:
binance, dogecoin
Algorithms:
zip
Win API:
Arc
Platforms:
apple
30-07-2026
ClickFix on macOS: how Apple users are being scammed
https://www.kaspersky.com/blog/macos-clickfix-attack/56187/
Report completeness: Low
Threats:
Clickfix_technique
Filefix_technique
Consentfix_technique
Amos_stealer
Victims:
Macos users, Apple device owners, Cryptocurrency users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1041, T1059.004, T1083, T1105, T1204.004, T1539, T1555.001, T1560, have more...
Soft:
macOS, Google Chrome, Microsoft Edge, Opera, Vivaldi, CocCoc, SeaMonkey, Tor Browser, Waterfox, Telegram, Discord, have more...
Wallets:
electrum, atomicwallet, wassabi, bitcoincore, litecoincore, dashcore, guarda_wallet, tonkeeper, ledger_wallet, trezor, have more...
Crypto:
binance, dogecoin
Algorithms:
zip
Win API:
Arc
Platforms:
apple
Kaspersky official blog
ClickFix on macOS: how the Terminal-based attack works, and how to protect yourself
We break down how ClickFix works on macOS: why attackers trick users into running commands in Terminal, what data the malware steals, and how to protect your device.