CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 04-08-2026 Fake CAPTCHA, Real Business: Traffic Distribution for Hire https://www.netskope.com/blog/fake-captcha-real-business-traffic-distribution-for-hire Report completeness: Medium Threats: Fakecaptcha_tool Seo_po…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Система распределения трафика, использующая более 12 700 PDF-документов FakeCaptcha, активно направляет пользователей на ВПО и мошеннические схемы через CDN Webflow на протяжении более 14 месяцев. Эта операция применяет многоэтапный процесс фильтрации для определения легитимного трафика, при этом успешные пользователи перенаправляются на инфраструктуру ВПО или мошеннические сайты, в то время как остальные направляются на рекламные посадочные страницы. Распространение ВПО включает подключения к Legion Loader для развертывания троянов, при этом операция эволюционирует, чтобы избежать обнаружения, постоянно переключаясь на новые домены.
-----

Система распределения трафика (TDS), использующая более 12 700 структурно похожих PDF-документов FakeCaptcha, была выявлена работающей в сети доставки контента (CDN) Webflow. Эта операция TDS активна более 14 месяцев, представляя собой сложный механизм для направления пользователей на ресурсы распространения ВПО и мошенничества. PDF-файлы маскируются под руководства по обновлению и используют собственную сборку на стеке Elixir/Phoenix, которая применяет несколько фильтров для анализа входящего трафика.

Процесс фильтрации начинается с проверки IP-адреса и автономной системы во время рукопожатия TLS, отклоняя IP-адреса центров обработки данных до любого обмена HTTP. Пользователи, идентифицированные как легитимные, получают вызов Cloudflare Turnstile и должны пройти последующую проверку, которая генерирует токен JSON Web. Трафик, признанный легитимным, либо маршрутизируется на инфраструктуру вредоносного ПО или мошеннические сайты, тогда как нелегитимный трафик перенаправляется на рекламные целевые страницы для получения прибыли. Преимущественно распространяемые через поисковые системы Google, эти вредоносные PDF-документы продемонстрировали значительное распространение в англоязычном мире, с существенным охватом таких стран, как США, Индия и Австралия.

Интересно, что около 3% этих источников трафика исходит от ИИ-ассистентов, что указывает на то, что эти документы эффективно используют тактики поисковой оптимизации для достижения высоких позиций в системах поиска, независимо от способа доступа. Операция постоянно развивается, переходя от ранее использовавшихся доменов-приманок к новым вариантам для устойчивого уклонения от обнаружения.

Распространение ВПО происходит по различным каналам, включая один из ветвей, ведущих к центру распространения Legion Loader. Этот центр ранее документировался за перехват содержимого буфера обмена для продвижения установки вредоносного программного обеспечения, демонстрируя классические техники распространения ВПО. Кроме того, образцы вредоносных документов, выявленные в ходе анализа, демонстрируют поведение, типичное для функциональности троянов, включая функции самораспаковки и таргетинг на определенные географические сегменты.

TDS также использует модели с двойным источником дохода, перенаправляя различные домены для направления нецелевых посетителей на рекламные лендинги. Другие подразделения занимаются мошенничеством, включающим подписочные ловушки через QR-коды, ведущие на платные SMS-сервисы, ориентированные на пользователей в испаноязычных регионах, при этом применяются многоуровневые поддельные CAPTCHA для повышения доверия к мошеннической схеме.

Проблемы обнаружения обусловлены операционной архитектурой, использующей общие CDN, что делает прямую блокировку непрактичной. Эффективное смягчение последствий требует выявления устойчивых структурных особенностей PDF-документов, распознавания операционных шаблонов маршрутизаторов TDS и оперативной корректировки разведданных об угрозах для охвата вновь зарегистрированных доменов-приманок. Решения безопасности развертываются для покрытия всей цепочки распространения — от первоначальной загрузки PDF до тактик окончательного уклонения от обнаружения вредоносных загрузок.
#ParsedReport #CompletenessMedium
05-08-2026

SakDriver: Reversing a Windows Kernel Driver Rootkit

https://core-jmp.org/2026/07/sakdriver-reversing-kernel-driver-rootkit/

Report completeness: Medium

Threats:
Sakdriver
Cobalt_strike_tool
Process_injection_technique
Dll_injection_technique
Ghost
Teleport_tool

Victims:
Windows systems

ChatGPT TTPs:
do not use without manual check
T1012, T1014, T1027.007, T1036.004, T1055, T1070.004, T1071.001, T1082, T1112, T1497.001, have more...

IOCs:
Path: 1
File: 6
IP: 2
Hash: 1

Soft:
Windows Kernel, Windows registry, Event Tracing for Windows, Windows firewall

Algorithms:
sha256, xor

Functions:
GetCpuClock

Win API:
HvlGetQpcBias, CmRegisterCallbackEx, VirtualAlloc, LoadLibrary, OpenProcess, OpenThread

Languages:
php

Platforms:
x64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 SakDriver: Reversing a Windows Kernel Driver Rootkit https://core-jmp.org/2026/07/sakdriver-reversing-kernel-driver-rootkit/ Report completeness: Medium Threats: Sakdriver Cobalt_strike_tool Process_injection_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SakDriver — это руткит режима ядра Windows, функционирующий на уровне Ring 0, использующий передовые техники уклонения для поддержания контроля над скомпрометированными системами. Он применяет манипуляции с трассировкой событий для Windows (Event Tracing for Windows) для подавления журналов, прямое манипулирование объектами ядра (Direct Kernel Object Manipulation) для скрытия процессов и коммуникацию на основе командно-управления через реестр для уклонения от обнаружения средствами защиты. Его возможности включают чтение физической памяти, внедрение кода в процессы и маскировку под легитимную системную службу, что демонстрирует сложные методы сокрытия своего присутствия и активности.
-----

SakDriver — это сложный руткит режима ядра Windows, который изначально был ошибочно идентифицирован как образец Cobalt Strike Beacon. Работая на уровне Ring 0, SakDriver использует различные техники для уклонения от обнаружения и поддержания контроля над скомпрометированной системой. Он манипулирует Event Tracing for Windows (ETW) для подавления записей в журналах, применяет Direct Kernel Object Manipulation (DKOM) для скрытия процессов и маскирует управление (C2) коммуникацией через записи в реестр вместо традиционных сокетных соединений. Этот уникальный метод C2 позволяет руткиту обходить инструменты обнаружения и реагирования на конечных точках (EDR) и другие средства защиты.

Руткит скрывает свое присутствие, маскируясь под безобидный драйвер мини-фильтра и поддельную службу Microsoft. Он также использует функцию обратного вызова реестра, которая перехватывает изменения реестра, вносимые приложениями безопасности, что позволяет ему поддерживать самозащиту и закрепление. Драйвер применяет многогранный подход для сокрытия своего трафика, включая перехват драйвера NSI для скрытия своих портов C2 и использование Платформы фильтрации Windows (WFP) для блокировки исходящего трафика от инструментов безопасности к своей инфраструктуре.

Архитектура SakDriver включает таблицу диспетчеризации команд, содержащую набор примитивов ядра, которые обеспечивают выполнение произвольных операций, таких как чтение и запись физической памяти, внедрение кода в процессы, подмена аппаратного ввода и отражённая загрузка переносимого исполняемого файла (PE). SakDriver определяет версию операционной системы заражённого хоста и формирует структурированные HTTP POST-запросы к своему C2-серверу, представляясь уникальной строкой User-Agent.

Заметными техническими особенностями SakDriver являются открытие дескриптора целевого драйвера, запрос его пути образа и сохранение этой информации в глобальных переменных, что позволяет ему зарегистрировать себя в качестве легитимной системной службы для бесшовного слияния с операционной системой. Руткит устанавливает методы обработки управления каталогами, тем самым предотвращая обнаружение его файлов антивирусным программным обеспечением.

Скрытный механизм руткита, использующий значения реестра для получения команд, опирается на идентификацию конкретных байтов, записываемых агентом в пользовательском режиме, что гарантирует отсутствие регистрации подозрительной активности на уровне ядра. Такая скрытная архитектура, в сочетании со способностью реагировать на эти безобидные записи в реестр, подчеркивает передовые методы, применяемые его создателями для поддержания незаконного контроля над скомпрометированной средой.

В заключение, SakDriver является примером нового поколения угроз на уровне ядра, которые используют сложные тактики уклонения и скрытые каналы команд для проведения вредоносной деятельности, избегая обнаружения стандартными средствами защиты. Его анализ выявляет критически важные аспекты поведения корневых руткитов, подчеркивая необходимость многоуровневой видимости и бдительности при мониторинге операций ядра и взаимодействий с файловой системой.
#ParsedReport #CompletenessLow
05-08-2026

SmartScreen and MotW: The Forgotten Phishing Obstacle

https://attackd.com/blog/smartscreen-and-motw/

Report completeness: Low

Threats:
Motw_bypass_technique
Sliver_c2_tool
Gophish_tool
Blob_url_obfuscation_technique
Smuggling_technique

CVEs:
CVE-2013-3900 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (-)
- microsoft windows_10_1607 (-)
- microsoft windows_10_1809 (-)
- microsoft windows_10_1909 (-)
- microsoft windows_10_20h2 (-)
have more...

ChatGPT TTPs:
do not use without manual check
T1027, T1027.006, T1059.001, T1105, T1204.001, T1204.002, T1553.002, T1553.005, T1566.002

IOCs:
File: 8
Path: 2

Soft:
Microsoft Defender for Endpoint, Event Tracing for Windows, Windows shell, Chromium, Chrome, Firefox, Microsoft Edge, Windows Explorer

Algorithms:
base64, zip

Functions:
Get-Item, Get-Content, fetch

Win API:
WinVerifyTrust

Languages:
powershell

Links:
https://github.com/norvethil/CVE-2013-3900-PowerShell-PoC
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 SmartScreen and MotW: The Forgotten Phishing Obstacle https://attackd.com/blog/smartscreen-and-motw/ Report completeness: Low Threats: Motw_bypass_technique Sliver_c2_tool Gophish_tool Blob_url_obfuscation_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Серия тестов показала, что хотя пользовательский C2-имплант мог обойти Microsoft Defender for Endpoint (MDE), он был заблокирован Windows при доставке через фишинг-тактики из-за взаимодействия Mark of the Web (MotW) и SmartScreen. Сам по себе MotW не вызывает блокировок; он опирается на проверки репутации SmartScreen для загруженных файлов. Исследование выявило пробелы в безопасности, где альтернативные методы извлечения могли обойти защиту, подчеркивая необходимость понимания контекстов выполнения в безопасности конечных точек.
-----

В ходе изучения взаимодействия различных средств защиты во время фишинговых атак были получены значимые выводы на основе серии тестов, предназначенных для оценки Microsoft Defender for Endpoint (MDE) и воздействия Mark of the Web (MotW) и SmartScreen на доставку и выполнение ВПО. Был разработан C2-имплант, успешно обшедший защиту MDE; однако при доставке того же полезного груза через имитацию фишинговой тактики он был заблокирован Windows, когда пользователь попытался выполнить файл. Это различие подчеркивает разницу между тестами прямого выполнения и реалистичными методами доставки, которые задействуют различные средства защиты.

MotW, обозначаемый как ZoneId=3, представляет собой классификацию, применяемую к файлам, загруженным из Интернета, что можно проверить с помощью PowerShell. Вопреки распространенным предположениям, сам по себе MotW не вызывает блокировок; за дополнительные механизмы защиты, такие как SmartScreen, отвечают средства, использующие эту метку. SmartScreen выполняет проверку репутации по облачной базе данных, когда пользователь пытается запустить файл, помеченный MotW. Следовательно, когда полезная нагрузка загружается через браузер, а затем запускается через Проводник Windows, SmartScreen выполняет проверку и блокирует запуск, если у файла нет установленной репутации.

Тесты подтвердили, что, хотя выполнение PowerShell может обходить SmartScreen из-за зависимости этого контроля от оболочки Windows для запуска проверок, как SmartScreen, так и активация MotW сильно зависят от контекста выполнения. Тестирование различных методов доставки файлов показало, что файлы, извлеченные с помощью таких инструментов, как 7-Zip, не содержали MotW, что позволяло потенциально обходить SmartScreen при выполнении этих файлов. Это особенно актуально в средах, где используются инструменты извлечения, отличные от используемых по умолчанию, демонстрируя значительный пробел в безопасности, где SmartScreen может не обеспечивать адекватную защиту.

Расследование также прояснило заблуждения, связанные с blob: и data: URL. Хотя ранее считалось, что эти методы могут обойти MotW, тестирование подтвердило, что даже файлы, доставленные через такие механизмы, помечались ZoneId=3, что означало, что SmartScreen всё равно будет активирован при выполнении. Кроме того, интеграция Microsoft Edge со SmartScreen предоставляет преимущество, применяя проверки на этапе загрузки, тогда как другие браузеры, такие как Chrome, полагаются на проверки SmartScreen на уровне ОС после загрузки файла.

В заключение, обсуждения, касающиеся сертификатов подписи кода, показали, что, хотя они могут обеспечить репутационное преимущество перед проверками SmartScreen, они не являются безупречными и не предотвращают все методы проникновения контента. В процессе подписи кода существуют уязвимости, которые позволяют злоумышленникам эффективно эксплуатировать подписанные бинарные файлы. Общие выводы указывают на то, что, хотя MDE может обходить начальные средства защиты, такие контрольные механизмы, как SmartScreen, становятся все более эффективными и устойчивыми к различным техникам уклонения, обеспечивая значимую защиту для пользователей при правильно выполненных фишинговых атаках. Эти подробные уроки подчеркивают важность тщательного тестирования и понимания разнообразных контекстов выполнения и их воздействия на меры безопасности конечных точек.
#ParsedReport #CompletenessHigh
04-08-2026

Popular npm Packages in the keyv and Cacheable Namespaces Compromised in Active Supply Chain Attack

https://socket.dev/blog/popular-npm-packages-in-the-keyv-and-cacheable-namespaces-compromised-in-active-supply-chain

Report completeness: High

Threats:
Supply_chain_technique
Polymorphism_technique
Trufflehog_tool
Shai-hulud
Dead_drop_technique

Victims:
Open source software, Software developers, Continuous integration environments, Cloud environments

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1057, T1059.001, T1059.007, T1082, T1105, T1195.001, T1528, T1546, have more...

IOCs:
File: 5
Url: 6
Hash: 3
IP: 2

Soft:
HashiCorp Vault, Kubernetes, claude, vscode, Redis, Alpine

Algorithms:
aes-256-gcm, sha512, zip, sha256

Functions:
createCommitOnBranch

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 04-08-2026 Popular npm Packages in the keyv and Cacheable Namespaces Compromised in Active Supply Chain Attack https://socket.dev/blog/popular-npm-packages-in-the-keyv-and-cacheable-namespaces-compromised-in-active-supply…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
4 августа 2026 года атака на Цепочку поставок затронула пакеты npm в пространствах имен keyv и cacheable, внедрив preinstall-хук, который загружал вредоносный рантайм Bun и выполнял зашифрованный полезный груз для сбора учетных данных облачных сервисов и CI. Злоумышленник получил контроль над учетными записями сопровождающих, манипулируя историей пакетов и переупаковывая троянизированные пакеты, используя двухэтапный полезный груз для сокрытия своей функции при сборе данных. Учетные данные были эксфильтрованы через репозитории GitHub актора и конечные точки, разрешаемые через DNS, при этом подвергались риску широкая номенклатура секретов.
-----

4 августа 2026 года масштабная атака на Цепочку поставок затронула популярные пакеты npm в пространствах имен keyv и cacheable, в которых был обнаружен вредоносный код как минимум в десяти пакетах. Эти пакеты содержали хук preinstall (setup.mjs), который инициирует загрузку автономного времени выполнения Bun, за которым следует выполнение зашифрованного полезного груза (Math_Symbol.js), направленного на сбор конфиденциальных учетных данных облачных и CI-систем. Эта атака использует метод кражи учетных данных, нацеленный на различные секреты, включая метаданные облачных экземпляров, учетные данные AWS/Azure/GCP, токены OIDC GitHub Action и многое другое.

Скомпрометированные пакеты в совокупности записывали миллионы загрузок еженедельно, а масштаб атаки выходит за рамки только пакетов keyv и cacheable, поскольку вскоре после первоначальной компрометации был выявлен дополнительный затронутый пакет. Злоумышленник продемонстрировал контроль над учетными записями сопровождающих, что позволяло манипулировать историями пакетов в реальном времени и переупаковывать другие троянизированные npm-пакеты, обеспечивая самораспространение через доверенные функции публикации npm.

Техническая архитектура вредоносной активности примечательна использованием двухэтапного полезного груза. Начальный загрузчик (setup.mjs) выполняет различные задачи обнаружения платформы и извлекает полезный груз с помощью нескольких методов в зависимости от среды. Второй этап, инкапсулированный в Math_Symbol.js, использует сложные техники кодирования для сокрытия своей функциональности, одновременно активно опрашивая и собирая конфиденциальные данные из нескольких источников. Собранные учетные данные затем эксфильтруются с использованием репозиториев GitHub, созданных злоумышленником, а также через назначения, разрешаемые через DNS, избегая зависимости от фиксированных серверов управления.

Для снижения воздействия этой компрометации разработчикам рекомендуется зафиксировать (pin) свои пакеты npm на версиях до компрометации и избегать разрешения будущих обновлений из скомпрометированных учетных записей, поскольку конвейер npm не гарантирует целостность исходного кода, если источник уже был троянизирован. Кроме того, командам безопасности предписывается выполнить ротацию и отозвать все учетные данные, которые могут быть доступны с любого хоста, установившего затронутые пакеты, провести проверки учетных записей npm и GitHub, а также поиск артефактов, связанных с атакой, таких как неожиданные репозитории, подозрительные версии пакетов и конкретное поведение, связанное с доступом к файлам и метаданным. Этот инцидент подчеркивает актуальность тщательной проверки происхождения (provenance) в цепочке поставок программного обеспечения для обеспечения целостности сборки, акцентируя внимание на постоянных рисках, связанных с уязвимостями в Цепочке поставок.
#ParsedReport #CompletenessLow
04-08-2026

CVE-2026-18577: N-able N-central Authentication Bypass Exploited in the Wild

https://www.rapid7.com/blog/post/etr-cve-2026-18577-n-able-n-central-authentication-bypass-exploited-in-the-wild

Report completeness: Low

Threats:
Cloudflared_tool

Victims:
Managed service providers, Enterprise it teams

CVEs:
CVE-2026-18556 [Vulners]
CVSS V3.1: 8.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-18577 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


ChatGPT TTPs:
do not use without manual check
T1190, T1219, T1572

IOCs:
File: 1
IP: 6

Soft:
Windows service
#ParsedReport #CompletenessMedium
05-08-2026

Charming Kitten

https://github.com/S3N4T0R-0X0/APTs-Adversary-Simulation/tree/main/Iranian%20APT/Charming%20Kitten

Report completeness: Medium

Actors/Campaigns:
Charming_kitten
Olalampo

Threats:
Blackbeard
Stager_51_bot
Bear-c2
Spear-phishing_technique
Dead_drop_technique

Victims:
Government, Military, Critical infrastructure, Maritime, Aviation, Financial, Project engineers, Foreign ministries, Diplomatic entities, Policy and international relations, have more...

Industry:
Maritime, Military, Aerospace, Government, Logistic, Critical_infrastructure

Geo:
Egypt, Hungary, Turkmenistan, America, Turkey, Saudi arabia, Israel, Middle east

TTPs:
Tactics: 3
Technics: 13

IOCs:
File: 1

Soft:
Telegram, WinHttp, Discord

Algorithms:
base64

Functions:
love_me_____, main

Languages:
rust, visual_basic
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 Charming Kitten https://github.com/S3N4T0R-0X0/APTs-Adversary-Simulation/tree/main/Iranian%20APT/Charming%20Kitten Report completeness: Medium Actors/Campaigns: Charming_kitten Olalampo Threats: Blackbeard…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Charming Kitten, хакерская группировка, усилила операции, направленные против правительственных структур, военных и критической инфраструктуры на Ближнем Востоке в рамках операции Olalampo. Они применяют сложные методы атак, используя приманки в виде размытых документов с пользовательским HTTP-бэкдором, таким как BlackBeard, и манипулируют легитимными учетными записями эл. почты для распространения документов. Их инфраструктура C2 использует Телеграм для обмена командами, что повышает оперативную скрытность и затрудняет обнаружение благодаря интегрированным методам связи.
-----

Хакерская группировка Charming Kitten APT атакует сектора правительственных и военных структур, а также критической инфраструктуры на Ближнем Востоке, а также морскую и финансовую отрасли.

Их кампания, известная как операция Olalampo, проходила с 2025 по 2026 год с одновременными операциями в Египте, Саудовской Аравии и Израиле.

Группа использует замаскированные документы-приманки для доставки пользовательского HTTP-бэкдора, обеспечивая постоянный доступ.

Бэкдор BlackBeard, созданный с использованием кода, сгенерированного искусственным интеллектом, и инструментов на базе Rust, применяется для поддержания доступа.

Charming Kitten использует стандартные коды состояния HTTP, кастомный трафик UDP и API Телеграм для связи через управление (C2).

Профессионалы отрасли становятся мишенями для персонализированных приманок, имитирующих легитимные документы, с целью принуждения к включению макросов в файлах Office.

Эти приманки используют местные валюты и реалистичные описания платежей для повышения доверия.

Группа захватывает официальные учетные записи эл. почты, зафиксировано более чем в 15 глобальных операциях, для распространения вредоносных документов.

Примером может служить компрометация электронной почты Министерства иностранных дел Омана для распространения вредоносного программного обеспечения, замаскированного под дипломатические сообщения.

Фишинговые кампании тематически привязаны к глобальным политическим событиям для вовлечения конкретных секторов.

Механизм атаки использует сложную макроструктуру с протоколами условной загрузки и выполнения.

Включены подпрограммы, такие как `love_me_____()` для координации полезной нагрузки и `DownloadAndRun` для динамического выполнения.

Для повышения надежности на этапе выполнения используются несколько методов выполнения.

Charming Kitten перешла на использование Телеграм для C2, внедряя команды в нормальную сетевую активность.

Этот подход использует зашифрованный канал связи, который сложнее обнаружить, при этом боты Телеграм передают инструкции оператора.

Архитектура поддерживает как управление командами, так и деятельность после эксплуатации через единый интерфейс, что повышает уровень оперативного контроля.
#ParsedReport #CompletenessHigh
05-08-2026

Introducing DOUBLECUP, a ClickFix Loader Delivering CountLoader and DeviceManager RATs

https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/

Report completeness: High

Threats:
Doublecup
Clickfix_technique
Countloader
Dns_tunneling_technique
Etherhiding_technique
Steganography_technique
Clipboard_hijacking_technique
Fakecaptcha_tool
Lolbin_technique
Getpass_tool
Dead_drop_technique

Victims:
Customer relationship management

Industry:
Financial

Geo:
Russian

TTPs:
Tactics: 6
Technics: 29

IOCs:
File: 27
IP: 10
Url: 4
Command: 8
Domain: 23
Coin: 2
Hash: 8

Soft:
macOS, Chrome, Firefox, Opera, Telegram, HubSpot, Salesforce, Microsoft Edge, Windows Remote Access, Vivaldi, have more...

Wallets:
guarda_wallet, metamask, mainnet

Crypto:
binance, ethereum

Algorithms:
pbkdf2, chacha20, zip, sha256, md5, xor, sha1, base64

Functions:
StdRegProv, getUpdates, taskType, main, popen, system, Windows

Win API:
GetUserDefaultUILanguage, ShowWindow, GetVolumeInformationW, LookupAccountNameW, ConvertSidToStringSidW, GetComputerNameExW, Polygon

Win Services:
WebClient

Languages:
golang, powershell, objective_c, delphi, jscript, csharp, python, vbscript, solidity

Platforms:
apple, x64, amd64, intel, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 05-08-2026 Introducing DOUBLECUP, a ClickFix Loader Delivering CountLoader and DeviceManager RATs https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/ Report completeness: High Threats: Doublecup Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DOUBLECUP — это российская вредоносная программа по модели «Загрузчик как услуга» (Loader-as-a-Service), предназначенная для кампаний ClickFix, использующая клиент-серверную модель для внедрения своей логики в веб-страницы. Атака включает размещение стеганографического изображения PNG в кэше браузера жертвы, скрывающего исполняемый код, который выполняется в памяти с использованием собственного шифратора потока SHA-256. Вредоносная программа доставляет CountLoader и DeviceManager, при этом CountLoader использует безфайловые техники для уклонения, а DeviceManager применяет блокчейн для обфускации управления.
-----

ВПО DOUBLECUP, выявленное подразделением по исследованию угроз SOCRadar, представляет собой российский загрузчик как услуга (LaaS), адаптированный для кампаний ClickFix. Эта сложная методология атаки использует клиент-серверную систему, позволяя операторам внедрять логику DOUBLECUP на свои веб-страницы с помощью клиентского приложения на языке Go. Начальный этап атаки включает размещение стеганографического изображения PNG в кэше браузера жертвы. Это изображение скрывает исполняемый код, который впоследствии извлекается и выполняется непосредственно в памяти с использованием настраиваемого блочного шифра SHA-256 в режиме счетчика (CTR), в сочетании с побитовой операцией XOR. Публичный IP-адрес жертвы служит ключом для этого криптографического процесса, тем самым повышая устойчивость ВПО к анализу в средах песочницы.

В составе payload-компонентов, доставляемых через DOUBLECUP, выявлена обновленная версия CountLoader и новый Троянская программа (RAT) под названием DeviceManager. CountLoader, находящийся теперь на версии 4.5p, перешел с фреймворк HTA/VBScript на безфайловую архитектуру PowerShell, включающую передовые техники уклонения, такие как процесс Маскировка и модификация заголовка PE легитимных исполняемых файлов (например, conhost.exe, powershell.exe) на месте. Это позволяет ему избегать обнаружения типичными механизмами безопасности. Обновленный CountLoader вводит такие функции, как двойное закрепление через запланированные задачи, манипуляции с буфером обмена (перехват буфера обмена) и отслеживание телеметрии для своих кампаний.

DeviceManager, недокументированный RAT, использует уникальную операционную модель, основанную на технологии блокчейн, посредством техники, известной как EtherHiding. Это включает динамическое разрешение своей инфраструктуры управления (C2) через смарт-контракты Ethereum или Polygon. Извлекая адреса C2 из блокчейна, DeviceManager избегает традиционных методов отключения. Он осуществляет связь через туннелирование DNS или методы HTTP POST, выполняя команды через Python, CMD или PowerShell в памяти, тем самым минимизируя свой след на зараженных системах.

Рабочий процесс выполнения начинается, когда жертва посещает специально созданную страницу. Это инициирует сеанс регистрации и заставляет браузер кэшировать стеганографическое изображение. При взаимодействии пользователя вредоносное ПО извлекает и выполняет вредоносный код, скрытый внутри изображения. Второй этап выполнения включает серию проверок для подтверждения успешного заражения, после чего устанавливается связь с сервером C2 для получения дальнейших инструкций.

Анализ деятельности DOUBLECUP показывает, что она сосредоточена на скрытности и устойчивости к традиционным стратегиям обнаружения. Рекомендуемые защитные меры включают мониторинг выполнения команд через буфер обмена, отслеживание запланированных задач, созданных ВПО, и наблюдение за сетевым поведением, связанным с подозрительными DNS-запросами. Учитывая сложную природу этого ВПО, организациям рекомендуется укреплять свою защиту с помощью поведенческой аналитики и телеметрии в реальном времени, чтобы эффективно противостоять таким продвинутым угрозам.
#ParsedReport #CompletenessLow
05-08-2026

The Malware Arrived With Valid Provenance

https://www.codeaintel.com/p/the-malware-arrived-with-valid-provenance

Report completeness: Low

Actors/Campaigns:
Mini_shai-hulud
Teampcp

Threats:
Credential_harvesting_technique
Shai-hulud

Victims:
Software, Developer environments, Continuous integration environments

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1078, T1105, T1195.001, T1528, T1567.001

IOCs:
File: 3
Url: 21

Links:
https://github.com/wiz-sec-public/wiz-research-iocs/blob/main/reports/keyv-packages.csv