CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 04-08-2026 npm Stealer Reads Its C2 From an Ethereum Contract https://www.netskope.com/blog/npm-stealer-reads-its-c2-from-an-ethereum-contract Report completeness: Medium Threats: Shai-hulud Victims: Software development…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Labs по анализу угроз Netskope выявили 28 вредоносных пакетов npm, связанных с хакерской группировкой Shai-Hulud, которые были развернуты двумя отдельными волнами. Эти пакеты загружают подписанную среду выполнения Bun с GitHub и выполняют зашифрованный JavaScript-стиллер, нацеленный на конфиденциальные учетные данные AWS и Jenkins, эксфильтруя данные на внешний сервер с использованием зашифрованного пакета. Атака использует смарт-контракт Ethereum для динамического получения адреса сервера эксфильтрации, что подчеркивает передовые методы операционной безопасности и значительные риски в средах CI/CD.
-----

Labs по анализу угроз Netskope выявили и проанализировали серию из 28 вредоносных пакетов npm, связанных с хакерская группировка, известная как Shai-Hulud. Пакеты были опубликованы в различных не связанных между собой корпоративных пространствах имён, а именно @servicetitan, @or-sdk, @onereach и @umacloud. Вредоносные пакеты были развернуты двумя волнами 4 августа 2026 года: 12 пакетов появились в 10:39 UTC, а 15 пакетов последовали вскоре после этого в 10:41 UTC, тогда как один пакет из @umacloud появился позже в тот же день в 13:18 UTC. Все исследованные пакеты содержат схожие полезную нагрузку, что подтверждается совпадением хешей, при этом @umacloud/knowledge@1.0.74 является последним из извлечённых пакетов, который всё ещё активен.

При установке эти пакеты загружают подписанную версию среды выполнения Bun с GitHub. Затем они выполняют зашифрованный JavaScript стиллер, который впоследствии удаляет среду выполнения Bun. Анализ конкретного пакета @or-sdk/accounts@2.3.5 в песочнице показал, что полезная нагрузка пытается прочитать конфиденциальную информацию, включая SSH закрытые ключи, учетные данные AWS и аутентификацию реестра Docker. Она также нацелена на секреты Jenkins и системные файлы, запрашивает токен GitHub CLI и перечисляет конфигурации AWS в 17 регионах. Полезная нагрузка пытается эксфильтровать эти данные на внешний сервер через зашифрованный пакет, конкретно на npm-cache.com/router.

Одна из заметных техник, применяемых злоумышленником, заключается в получении адреса сервера эксфильтрации через смарт-контракт Ethereum в момент выполнения. Пакет использует eth_call для запроса нескольких публичных провайдеров Ethereum RPC с целью получения валидного ответа, что позволяет оператору динамически настраивать свою инфраструктуру без необходимости повторной публикации вредоносных пакетов npm. Эта возможность указывает на высокий уровень оперативной безопасности, поскольку домен управления (C2) не зашит жестко в пакет, а легитимный рантайм Bun скрывает вредоносную активность.

Методология отражает многогранный подход, при котором кража токенов организации, компрометация машин разработчиков или хищение учетных данных OIDC GitHub Actions могли способствовать распространению пакетов. Кроме того, эффективные поиски учетных данных выходят за рамки машин разработчиков и охватывают среды непрерывной интеграции/непрерывного развертывания (CI/CD), подчеркивая потенциал значительного сбора данных независимо от места развертывания. Учитывая, что атака использует легитимное программное обеспечение и маскирует злонамеренные намерения в подписанном пакете, усилия по обнаружению должны быть сосредоточены на поведенческих индикаторах, а не на традиционных сигнатурах ВПО или бинарных файлах.
#ParsedReport #CompletenessHigh
04-08-2026

The Gentlemen Affiliate Deploys EtherRAT Across Windows Networks Using Ethereum Smart Contract C2

https://hunt.io/blog/the-gentlemen-etherrat-ethereum-smart-contract-c2

Report completeness: High

Actors/Campaigns:
Gentlemen_ransomware

Threats:
Etherrat
Gentlemen_ransomware
Sliver_c2_tool
Clickfix_technique
Lolbas_technique
Mimikatz_tool
Chisel_tool
Ligolo-ng_tool
Godpotato_tool
Juicypotato_tool
Printspoofer_tool
React2shell_vuln
Credential_dumping_technique
Dead_drop_technique

Victims:
Windows networks

Industry:
Financial

Geo:
American, Estonia, United states, United arab emirates, Usa, United kingdom, Dprk, Arab emirates, Netherlands

CVEs:
CVE-2016-0099 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (-)
- microsoft windows_10_1511 (-)
- microsoft windows_7 (-)
- microsoft windows_8.1 (-)
- microsoft windows_server_2008 (-, r2)
have more...

TTPs:
Tactics: 4
Technics: 18

IOCs:
IP: 12
File: 33
Command: 1
Coin: 3
Path: 11
Url: 2
Registry: 1
Domain: 5
Hash: 11

Soft:
Node.js, Active Directory, curl

Crypto:
ethereum

Algorithms:
xor, base64, zip, sha256

Win API:
MiniDumpWriteDump, VirtualAlloc, VirtualProtect, CreateThread, WaitForSingleObject

Win Services:
WebClient

Languages:
golang, javascript, powershell

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 04-08-2026 The Gentlemen Affiliate Deploys EtherRAT Across Windows Networks Using Ethereum Smart Contract C2 https://hunt.io/blog/the-gentlemen-etherrat-ethereum-smart-contract-c2 Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогательского ПО Gentlemen связана с развертыванием EtherRAT — инструмента удаленного доступа, использующего смарт-контракты Ethereum для операций управления (C2), что позволяет осуществлять ротацию доменов для уклонения от обнаружения. Группа применяет передовые техники, такие как кража учетных данных с помощью инструментов вроде Mimikatz, повышение привилегий через эксплойты семейства Potato и перемещение внутри компании с использованием запланированных задач и административных общих ресурсов. Их операции также включают динамическое выполнение shellcode через PowerShell, что подчеркивает их изощренный подход к поддержанию доступа и эксплуатации скомпрометированных сетей.
-----

Группа вымогательского ПО Gentlemen связана с развертыванием EtherRAT, инструмента удаленного доступа (RAT), в скомпрометированных сетях Windows с использованием смарт-контракта Ethereum для операций управления (C2). В ходе расследования была обнаружена открытая директория по IP-адресу 193.233.202.17, содержащая комплексный набор инструментов, включая средства для получения привилегированного доступа, кражи учетных данных и перемещения внутри компании в сетях.

EtherRAT выделяется тем, что извлекает свои C2-домены напрямую из смарт-контракта Ethereum, а не зашивает их в код. Этот метод позволяет часто менять домены, давая злоумышленникам возможность избегать обнаружения, одновременно оставляя неизменяемую запись о своих изменениях в блокчейне, что может помочь защитникам в восстановлении инфраструктуры C2. RAT работает путем генерации случайных путей URL, маскируя свой трафик под легитимные запросы, и использует уникальный заголовок HTTP «X-Bot-Server» для идентификации.

Методы развертывания включали использование запланированных задач для удаленной загрузки и выполнения MSI-пакетов, устанавливающих EtherRAT. Эти задачи применяли техники LOLBAS, такие как удаленное выполнение с помощью certutil.exe и msiexec.exe, под различными именами для поддержания скрытности. В результате установки не только успешно внедряли EtherRAT, но и включали значительные операции по краже учетных данных, используя такие инструменты, как Mimikatz для извлечения паролей и различные сценарии PowerShell, взаимодействующие с Active Directory для сбора конфиденциальной информации.

Повышение привилегий было ключевым компонентом, при этом несколько эксплойтов были направлены на локальные настройки безопасности и конфигурации реестра. Сюда входило использование семейства эксплойтов Potato и других методов для проникновения глубже в безопасность сети. Стратегии перемещения внутри компании опирались на жёстко закодированные IP-адреса для распространения ВПО по всей среде с использованием административных общих ресурсов и создания новых запланированных задач.

Доступ к управлению был получен с помощью комбинации EtherRAT, вариантов Sliver rat и бинарных файлов, скомпилированных на Go. Скрипты PowerShell динамически загружали shellcode с назначенных URL-адресов и выполняли его в памяти, обеспечивая надежный бэкдор-доступ для дальнейшей эксплуатации скомпрометированных сред. Программа отличалась отсутствием фиксированного набора команд, что позволяло злоумышленникам расширять функциональность без замены существующего импланта.

Операции, описанные в выводах, указывают на высоко скоординированные усилия группы вымогателей The Gentlemen, использующей передовые техники закрепления, доступа и перемещения внутри компании в сетях. Разоблачения, сделанные в ходе этого расследования, проливают свет на постоянные риски, связанные с операциями вымогателей, использующих гибкие инфраструктуры C2 и диверсифицированные методы атак, подтверждая необходимость непрерывного мониторинга и адаптивных стратегий защиты в рамках кибербезопасности.
#ParsedReport #CompletenessMedium
04-08-2026

Fake CAPTCHA, Real Business: Traffic Distribution for Hire

https://www.netskope.com/blog/fake-captcha-real-business-traffic-distribution-for-hire

Report completeness: Medium

Threats:
Fakecaptcha_tool
Seo_poisoning_technique
Legionloader
Injuke

Victims:
Internet users, Mobile users, Spanish speaking users

Geo:
United kingdom, United states, Australia, Spanish, Canada, India

ChatGPT TTPs:
do not use without manual check
T1036.007, T1204.001, T1204.002, T1204.004, T1583.001, T1583.006, T1608.006

IOCs:
Domain: 22
Hash: 1
File: 1
IP: 4

Soft:
Cloudflare Turnstile, Claude, WinRAR

Algorithms:
sha256

Languages:
php

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs
CTT Report Hub
#ParsedReport #CompletenessMedium 04-08-2026 Fake CAPTCHA, Real Business: Traffic Distribution for Hire https://www.netskope.com/blog/fake-captcha-real-business-traffic-distribution-for-hire Report completeness: Medium Threats: Fakecaptcha_tool Seo_po…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Система распределения трафика, использующая более 12 700 PDF-документов FakeCaptcha, активно направляет пользователей на ВПО и мошеннические схемы через CDN Webflow на протяжении более 14 месяцев. Эта операция применяет многоэтапный процесс фильтрации для определения легитимного трафика, при этом успешные пользователи перенаправляются на инфраструктуру ВПО или мошеннические сайты, в то время как остальные направляются на рекламные посадочные страницы. Распространение ВПО включает подключения к Legion Loader для развертывания троянов, при этом операция эволюционирует, чтобы избежать обнаружения, постоянно переключаясь на новые домены.
-----

Система распределения трафика (TDS), использующая более 12 700 структурно похожих PDF-документов FakeCaptcha, была выявлена работающей в сети доставки контента (CDN) Webflow. Эта операция TDS активна более 14 месяцев, представляя собой сложный механизм для направления пользователей на ресурсы распространения ВПО и мошенничества. PDF-файлы маскируются под руководства по обновлению и используют собственную сборку на стеке Elixir/Phoenix, которая применяет несколько фильтров для анализа входящего трафика.

Процесс фильтрации начинается с проверки IP-адреса и автономной системы во время рукопожатия TLS, отклоняя IP-адреса центров обработки данных до любого обмена HTTP. Пользователи, идентифицированные как легитимные, получают вызов Cloudflare Turnstile и должны пройти последующую проверку, которая генерирует токен JSON Web. Трафик, признанный легитимным, либо маршрутизируется на инфраструктуру вредоносного ПО или мошеннические сайты, тогда как нелегитимный трафик перенаправляется на рекламные целевые страницы для получения прибыли. Преимущественно распространяемые через поисковые системы Google, эти вредоносные PDF-документы продемонстрировали значительное распространение в англоязычном мире, с существенным охватом таких стран, как США, Индия и Австралия.

Интересно, что около 3% этих источников трафика исходит от ИИ-ассистентов, что указывает на то, что эти документы эффективно используют тактики поисковой оптимизации для достижения высоких позиций в системах поиска, независимо от способа доступа. Операция постоянно развивается, переходя от ранее использовавшихся доменов-приманок к новым вариантам для устойчивого уклонения от обнаружения.

Распространение ВПО происходит по различным каналам, включая один из ветвей, ведущих к центру распространения Legion Loader. Этот центр ранее документировался за перехват содержимого буфера обмена для продвижения установки вредоносного программного обеспечения, демонстрируя классические техники распространения ВПО. Кроме того, образцы вредоносных документов, выявленные в ходе анализа, демонстрируют поведение, типичное для функциональности троянов, включая функции самораспаковки и таргетинг на определенные географические сегменты.

TDS также использует модели с двойным источником дохода, перенаправляя различные домены для направления нецелевых посетителей на рекламные лендинги. Другие подразделения занимаются мошенничеством, включающим подписочные ловушки через QR-коды, ведущие на платные SMS-сервисы, ориентированные на пользователей в испаноязычных регионах, при этом применяются многоуровневые поддельные CAPTCHA для повышения доверия к мошеннической схеме.

Проблемы обнаружения обусловлены операционной архитектурой, использующей общие CDN, что делает прямую блокировку непрактичной. Эффективное смягчение последствий требует выявления устойчивых структурных особенностей PDF-документов, распознавания операционных шаблонов маршрутизаторов TDS и оперативной корректировки разведданных об угрозах для охвата вновь зарегистрированных доменов-приманок. Решения безопасности развертываются для покрытия всей цепочки распространения — от первоначальной загрузки PDF до тактик окончательного уклонения от обнаружения вредоносных загрузок.
#ParsedReport #CompletenessMedium
05-08-2026

SakDriver: Reversing a Windows Kernel Driver Rootkit

https://core-jmp.org/2026/07/sakdriver-reversing-kernel-driver-rootkit/

Report completeness: Medium

Threats:
Sakdriver
Cobalt_strike_tool
Process_injection_technique
Dll_injection_technique
Ghost
Teleport_tool

Victims:
Windows systems

ChatGPT TTPs:
do not use without manual check
T1012, T1014, T1027.007, T1036.004, T1055, T1070.004, T1071.001, T1082, T1112, T1497.001, have more...

IOCs:
Path: 1
File: 6
IP: 2
Hash: 1

Soft:
Windows Kernel, Windows registry, Event Tracing for Windows, Windows firewall

Algorithms:
sha256, xor

Functions:
GetCpuClock

Win API:
HvlGetQpcBias, CmRegisterCallbackEx, VirtualAlloc, LoadLibrary, OpenProcess, OpenThread

Languages:
php

Platforms:
x64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 SakDriver: Reversing a Windows Kernel Driver Rootkit https://core-jmp.org/2026/07/sakdriver-reversing-kernel-driver-rootkit/ Report completeness: Medium Threats: Sakdriver Cobalt_strike_tool Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SakDriver — это руткит режима ядра Windows, функционирующий на уровне Ring 0, использующий передовые техники уклонения для поддержания контроля над скомпрометированными системами. Он применяет манипуляции с трассировкой событий для Windows (Event Tracing for Windows) для подавления журналов, прямое манипулирование объектами ядра (Direct Kernel Object Manipulation) для скрытия процессов и коммуникацию на основе командно-управления через реестр для уклонения от обнаружения средствами защиты. Его возможности включают чтение физической памяти, внедрение кода в процессы и маскировку под легитимную системную службу, что демонстрирует сложные методы сокрытия своего присутствия и активности.
-----

SakDriver — это сложный руткит режима ядра Windows, который изначально был ошибочно идентифицирован как образец Cobalt Strike Beacon. Работая на уровне Ring 0, SakDriver использует различные техники для уклонения от обнаружения и поддержания контроля над скомпрометированной системой. Он манипулирует Event Tracing for Windows (ETW) для подавления записей в журналах, применяет Direct Kernel Object Manipulation (DKOM) для скрытия процессов и маскирует управление (C2) коммуникацией через записи в реестр вместо традиционных сокетных соединений. Этот уникальный метод C2 позволяет руткиту обходить инструменты обнаружения и реагирования на конечных точках (EDR) и другие средства защиты.

Руткит скрывает свое присутствие, маскируясь под безобидный драйвер мини-фильтра и поддельную службу Microsoft. Он также использует функцию обратного вызова реестра, которая перехватывает изменения реестра, вносимые приложениями безопасности, что позволяет ему поддерживать самозащиту и закрепление. Драйвер применяет многогранный подход для сокрытия своего трафика, включая перехват драйвера NSI для скрытия своих портов C2 и использование Платформы фильтрации Windows (WFP) для блокировки исходящего трафика от инструментов безопасности к своей инфраструктуре.

Архитектура SakDriver включает таблицу диспетчеризации команд, содержащую набор примитивов ядра, которые обеспечивают выполнение произвольных операций, таких как чтение и запись физической памяти, внедрение кода в процессы, подмена аппаратного ввода и отражённая загрузка переносимого исполняемого файла (PE). SakDriver определяет версию операционной системы заражённого хоста и формирует структурированные HTTP POST-запросы к своему C2-серверу, представляясь уникальной строкой User-Agent.

Заметными техническими особенностями SakDriver являются открытие дескриптора целевого драйвера, запрос его пути образа и сохранение этой информации в глобальных переменных, что позволяет ему зарегистрировать себя в качестве легитимной системной службы для бесшовного слияния с операционной системой. Руткит устанавливает методы обработки управления каталогами, тем самым предотвращая обнаружение его файлов антивирусным программным обеспечением.

Скрытный механизм руткита, использующий значения реестра для получения команд, опирается на идентификацию конкретных байтов, записываемых агентом в пользовательском режиме, что гарантирует отсутствие регистрации подозрительной активности на уровне ядра. Такая скрытная архитектура, в сочетании со способностью реагировать на эти безобидные записи в реестр, подчеркивает передовые методы, применяемые его создателями для поддержания незаконного контроля над скомпрометированной средой.

В заключение, SakDriver является примером нового поколения угроз на уровне ядра, которые используют сложные тактики уклонения и скрытые каналы команд для проведения вредоносной деятельности, избегая обнаружения стандартными средствами защиты. Его анализ выявляет критически важные аспекты поведения корневых руткитов, подчеркивая необходимость многоуровневой видимости и бдительности при мониторинге операций ядра и взаимодействий с файловой системой.
#ParsedReport #CompletenessLow
05-08-2026

SmartScreen and MotW: The Forgotten Phishing Obstacle

https://attackd.com/blog/smartscreen-and-motw/

Report completeness: Low

Threats:
Motw_bypass_technique
Sliver_c2_tool
Gophish_tool
Blob_url_obfuscation_technique
Smuggling_technique

CVEs:
CVE-2013-3900 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (-)
- microsoft windows_10_1607 (-)
- microsoft windows_10_1809 (-)
- microsoft windows_10_1909 (-)
- microsoft windows_10_20h2 (-)
have more...

ChatGPT TTPs:
do not use without manual check
T1027, T1027.006, T1059.001, T1105, T1204.001, T1204.002, T1553.002, T1553.005, T1566.002

IOCs:
File: 8
Path: 2

Soft:
Microsoft Defender for Endpoint, Event Tracing for Windows, Windows shell, Chromium, Chrome, Firefox, Microsoft Edge, Windows Explorer

Algorithms:
base64, zip

Functions:
Get-Item, Get-Content, fetch

Win API:
WinVerifyTrust

Languages:
powershell

Links:
https://github.com/norvethil/CVE-2013-3900-PowerShell-PoC
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 SmartScreen and MotW: The Forgotten Phishing Obstacle https://attackd.com/blog/smartscreen-and-motw/ Report completeness: Low Threats: Motw_bypass_technique Sliver_c2_tool Gophish_tool Blob_url_obfuscation_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Серия тестов показала, что хотя пользовательский C2-имплант мог обойти Microsoft Defender for Endpoint (MDE), он был заблокирован Windows при доставке через фишинг-тактики из-за взаимодействия Mark of the Web (MotW) и SmartScreen. Сам по себе MotW не вызывает блокировок; он опирается на проверки репутации SmartScreen для загруженных файлов. Исследование выявило пробелы в безопасности, где альтернативные методы извлечения могли обойти защиту, подчеркивая необходимость понимания контекстов выполнения в безопасности конечных точек.
-----

В ходе изучения взаимодействия различных средств защиты во время фишинговых атак были получены значимые выводы на основе серии тестов, предназначенных для оценки Microsoft Defender for Endpoint (MDE) и воздействия Mark of the Web (MotW) и SmartScreen на доставку и выполнение ВПО. Был разработан C2-имплант, успешно обшедший защиту MDE; однако при доставке того же полезного груза через имитацию фишинговой тактики он был заблокирован Windows, когда пользователь попытался выполнить файл. Это различие подчеркивает разницу между тестами прямого выполнения и реалистичными методами доставки, которые задействуют различные средства защиты.

MotW, обозначаемый как ZoneId=3, представляет собой классификацию, применяемую к файлам, загруженным из Интернета, что можно проверить с помощью PowerShell. Вопреки распространенным предположениям, сам по себе MotW не вызывает блокировок; за дополнительные механизмы защиты, такие как SmartScreen, отвечают средства, использующие эту метку. SmartScreen выполняет проверку репутации по облачной базе данных, когда пользователь пытается запустить файл, помеченный MotW. Следовательно, когда полезная нагрузка загружается через браузер, а затем запускается через Проводник Windows, SmartScreen выполняет проверку и блокирует запуск, если у файла нет установленной репутации.

Тесты подтвердили, что, хотя выполнение PowerShell может обходить SmartScreen из-за зависимости этого контроля от оболочки Windows для запуска проверок, как SmartScreen, так и активация MotW сильно зависят от контекста выполнения. Тестирование различных методов доставки файлов показало, что файлы, извлеченные с помощью таких инструментов, как 7-Zip, не содержали MotW, что позволяло потенциально обходить SmartScreen при выполнении этих файлов. Это особенно актуально в средах, где используются инструменты извлечения, отличные от используемых по умолчанию, демонстрируя значительный пробел в безопасности, где SmartScreen может не обеспечивать адекватную защиту.

Расследование также прояснило заблуждения, связанные с blob: и data: URL. Хотя ранее считалось, что эти методы могут обойти MotW, тестирование подтвердило, что даже файлы, доставленные через такие механизмы, помечались ZoneId=3, что означало, что SmartScreen всё равно будет активирован при выполнении. Кроме того, интеграция Microsoft Edge со SmartScreen предоставляет преимущество, применяя проверки на этапе загрузки, тогда как другие браузеры, такие как Chrome, полагаются на проверки SmartScreen на уровне ОС после загрузки файла.

В заключение, обсуждения, касающиеся сертификатов подписи кода, показали, что, хотя они могут обеспечить репутационное преимущество перед проверками SmartScreen, они не являются безупречными и не предотвращают все методы проникновения контента. В процессе подписи кода существуют уязвимости, которые позволяют злоумышленникам эффективно эксплуатировать подписанные бинарные файлы. Общие выводы указывают на то, что, хотя MDE может обходить начальные средства защиты, такие контрольные механизмы, как SmartScreen, становятся все более эффективными и устойчивыми к различным техникам уклонения, обеспечивая значимую защиту для пользователей при правильно выполненных фишинговых атаках. Эти подробные уроки подчеркивают важность тщательного тестирования и понимания разнообразных контекстов выполнения и их воздействия на меры безопасности конечных точек.
#ParsedReport #CompletenessHigh
04-08-2026

Popular npm Packages in the keyv and Cacheable Namespaces Compromised in Active Supply Chain Attack

https://socket.dev/blog/popular-npm-packages-in-the-keyv-and-cacheable-namespaces-compromised-in-active-supply-chain

Report completeness: High

Threats:
Supply_chain_technique
Polymorphism_technique
Trufflehog_tool
Shai-hulud
Dead_drop_technique

Victims:
Open source software, Software developers, Continuous integration environments, Cloud environments

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1057, T1059.001, T1059.007, T1082, T1105, T1195.001, T1528, T1546, have more...

IOCs:
File: 5
Url: 6
Hash: 3
IP: 2

Soft:
HashiCorp Vault, Kubernetes, claude, vscode, Redis, Alpine

Algorithms:
aes-256-gcm, sha512, zip, sha256

Functions:
createCommitOnBranch

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 04-08-2026 Popular npm Packages in the keyv and Cacheable Namespaces Compromised in Active Supply Chain Attack https://socket.dev/blog/popular-npm-packages-in-the-keyv-and-cacheable-namespaces-compromised-in-active-supply…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
4 августа 2026 года атака на Цепочку поставок затронула пакеты npm в пространствах имен keyv и cacheable, внедрив preinstall-хук, который загружал вредоносный рантайм Bun и выполнял зашифрованный полезный груз для сбора учетных данных облачных сервисов и CI. Злоумышленник получил контроль над учетными записями сопровождающих, манипулируя историей пакетов и переупаковывая троянизированные пакеты, используя двухэтапный полезный груз для сокрытия своей функции при сборе данных. Учетные данные были эксфильтрованы через репозитории GitHub актора и конечные точки, разрешаемые через DNS, при этом подвергались риску широкая номенклатура секретов.
-----

4 августа 2026 года масштабная атака на Цепочку поставок затронула популярные пакеты npm в пространствах имен keyv и cacheable, в которых был обнаружен вредоносный код как минимум в десяти пакетах. Эти пакеты содержали хук preinstall (setup.mjs), который инициирует загрузку автономного времени выполнения Bun, за которым следует выполнение зашифрованного полезного груза (Math_Symbol.js), направленного на сбор конфиденциальных учетных данных облачных и CI-систем. Эта атака использует метод кражи учетных данных, нацеленный на различные секреты, включая метаданные облачных экземпляров, учетные данные AWS/Azure/GCP, токены OIDC GitHub Action и многое другое.

Скомпрометированные пакеты в совокупности записывали миллионы загрузок еженедельно, а масштаб атаки выходит за рамки только пакетов keyv и cacheable, поскольку вскоре после первоначальной компрометации был выявлен дополнительный затронутый пакет. Злоумышленник продемонстрировал контроль над учетными записями сопровождающих, что позволяло манипулировать историями пакетов в реальном времени и переупаковывать другие троянизированные npm-пакеты, обеспечивая самораспространение через доверенные функции публикации npm.

Техническая архитектура вредоносной активности примечательна использованием двухэтапного полезного груза. Начальный загрузчик (setup.mjs) выполняет различные задачи обнаружения платформы и извлекает полезный груз с помощью нескольких методов в зависимости от среды. Второй этап, инкапсулированный в Math_Symbol.js, использует сложные техники кодирования для сокрытия своей функциональности, одновременно активно опрашивая и собирая конфиденциальные данные из нескольких источников. Собранные учетные данные затем эксфильтруются с использованием репозиториев GitHub, созданных злоумышленником, а также через назначения, разрешаемые через DNS, избегая зависимости от фиксированных серверов управления.

Для снижения воздействия этой компрометации разработчикам рекомендуется зафиксировать (pin) свои пакеты npm на версиях до компрометации и избегать разрешения будущих обновлений из скомпрометированных учетных записей, поскольку конвейер npm не гарантирует целостность исходного кода, если источник уже был троянизирован. Кроме того, командам безопасности предписывается выполнить ротацию и отозвать все учетные данные, которые могут быть доступны с любого хоста, установившего затронутые пакеты, провести проверки учетных записей npm и GitHub, а также поиск артефактов, связанных с атакой, таких как неожиданные репозитории, подозрительные версии пакетов и конкретное поведение, связанное с доступом к файлам и метаданным. Этот инцидент подчеркивает актуальность тщательной проверки происхождения (provenance) в цепочке поставок программного обеспечения для обеспечения целостности сборки, акцентируя внимание на постоянных рисках, связанных с уязвимостями в Цепочке поставок.
#ParsedReport #CompletenessLow
04-08-2026

CVE-2026-18577: N-able N-central Authentication Bypass Exploited in the Wild

https://www.rapid7.com/blog/post/etr-cve-2026-18577-n-able-n-central-authentication-bypass-exploited-in-the-wild

Report completeness: Low

Threats:
Cloudflared_tool

Victims:
Managed service providers, Enterprise it teams

CVEs:
CVE-2026-18556 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-18577 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1219, T1572

IOCs:
File: 1
IP: 6

Soft:
Windows service
#ParsedReport #CompletenessMedium
05-08-2026

Charming Kitten

https://github.com/S3N4T0R-0X0/APTs-Adversary-Simulation/tree/main/Iranian%20APT/Charming%20Kitten

Report completeness: Medium

Actors/Campaigns:
Charming_kitten
Olalampo

Threats:
Blackbeard
Stager_51_bot
Bear-c2
Spear-phishing_technique
Dead_drop_technique

Victims:
Government, Military, Critical infrastructure, Maritime, Aviation, Financial, Project engineers, Foreign ministries, Diplomatic entities, Policy and international relations, have more...

Industry:
Maritime, Military, Aerospace, Government, Logistic, Critical_infrastructure

Geo:
Egypt, Hungary, Turkmenistan, America, Turkey, Saudi arabia, Israel, Middle east

TTPs:
Tactics: 3
Technics: 13

IOCs:
File: 1

Soft:
Telegram, WinHttp, Discord

Algorithms:
base64

Functions:
love_me_____, main

Languages:
rust, visual_basic