#ParsedReport #CompletenessHigh
05-08-2026
Introducing DOUBLECUP, a ClickFix Loader Delivering CountLoader and DeviceManager RATs
https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/
Report completeness: High
Threats:
Doublecup
Clickfix_technique
Countloader
Dns_tunneling_technique
Etherhiding_technique
Steganography_technique
Clipboard_hijacking_technique
Fakecaptcha_tool
Lolbin_technique
Getpass_tool
Dead_drop_technique
Victims:
Customer relationship management
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 6
Technics: 29
IOCs:
File: 27
IP: 10
Url: 4
Command: 8
Domain: 23
Coin: 2
Hash: 8
Soft:
macOS, Chrome, Firefox, Opera, Telegram, HubSpot, Salesforce, Microsoft Edge, Windows Remote Access, Vivaldi, have more...
Wallets:
guarda_wallet, metamask, mainnet
Crypto:
binance, ethereum
Algorithms:
pbkdf2, chacha20, zip, sha256, md5, xor, sha1, base64
Functions:
StdRegProv, getUpdates, taskType, main, popen, system, Windows
Win API:
GetUserDefaultUILanguage, ShowWindow, GetVolumeInformationW, LookupAccountNameW, ConvertSidToStringSidW, GetComputerNameExW, Polygon
Win Services:
WebClient
Languages:
golang, powershell, objective_c, delphi, jscript, csharp, python, vbscript, solidity
Platforms:
apple, x64, amd64, intel, arm
05-08-2026
Introducing DOUBLECUP, a ClickFix Loader Delivering CountLoader and DeviceManager RATs
https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/
Report completeness: High
Threats:
Doublecup
Clickfix_technique
Countloader
Dns_tunneling_technique
Etherhiding_technique
Steganography_technique
Clipboard_hijacking_technique
Fakecaptcha_tool
Lolbin_technique
Getpass_tool
Dead_drop_technique
Victims:
Customer relationship management
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 6
Technics: 29
IOCs:
File: 27
IP: 10
Url: 4
Command: 8
Domain: 23
Coin: 2
Hash: 8
Soft:
macOS, Chrome, Firefox, Opera, Telegram, HubSpot, Salesforce, Microsoft Edge, Windows Remote Access, Vivaldi, have more...
Wallets:
guarda_wallet, metamask, mainnet
Crypto:
binance, ethereum
Algorithms:
pbkdf2, chacha20, zip, sha256, md5, xor, sha1, base64
Functions:
StdRegProv, getUpdates, taskType, main, popen, system, Windows
Win API:
GetUserDefaultUILanguage, ShowWindow, GetVolumeInformationW, LookupAccountNameW, ConvertSidToStringSidW, GetComputerNameExW, Polygon
Win Services:
WebClient
Languages:
golang, powershell, objective_c, delphi, jscript, csharp, python, vbscript, solidity
Platforms:
apple, x64, amd64, intel, arm
SOCRadar® Cyber Intelligence Inc.
Introducing DOUBLECUP, a ClickFix Loader Delivering CountLoader and DeviceManager RATs
SOCRadar’s Threat Research Unit (STRU) identified and analyzed DOUBLECUP, a Russian Loader-as-a-Service (LaaS) for ClickFix campaigns. Operating...
CTT Report Hub
#ParsedReport #CompletenessHigh 05-08-2026 Introducing DOUBLECUP, a ClickFix Loader Delivering CountLoader and DeviceManager RATs https://socradar.io/blog/doublecup-clickfix-loader-devicemanager-rats/ Report completeness: High Threats: Doublecup Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DOUBLECUP — это российская вредоносная программа по модели «Загрузчик как услуга» (Loader-as-a-Service), предназначенная для кампаний ClickFix, использующая клиент-серверную модель для внедрения своей логики в веб-страницы. Атака включает размещение стеганографического изображения PNG в кэше браузера жертвы, скрывающего исполняемый код, который выполняется в памяти с использованием собственного шифратора потока SHA-256. Вредоносная программа доставляет CountLoader и DeviceManager, при этом CountLoader использует безфайловые техники для уклонения, а DeviceManager применяет блокчейн для обфускации управления.
-----
ВПО DOUBLECUP, выявленное подразделением по исследованию угроз SOCRadar, представляет собой российский загрузчик как услуга (LaaS), адаптированный для кампаний ClickFix. Эта сложная методология атаки использует клиент-серверную систему, позволяя операторам внедрять логику DOUBLECUP на свои веб-страницы с помощью клиентского приложения на языке Go. Начальный этап атаки включает размещение стеганографического изображения PNG в кэше браузера жертвы. Это изображение скрывает исполняемый код, который впоследствии извлекается и выполняется непосредственно в памяти с использованием настраиваемого блочного шифра SHA-256 в режиме счетчика (CTR), в сочетании с побитовой операцией XOR. Публичный IP-адрес жертвы служит ключом для этого криптографического процесса, тем самым повышая устойчивость ВПО к анализу в средах песочницы.
В составе payload-компонентов, доставляемых через DOUBLECUP, выявлена обновленная версия CountLoader и новый Троянская программа (RAT) под названием DeviceManager. CountLoader, находящийся теперь на версии 4.5p, перешел с фреймворк HTA/VBScript на безфайловую архитектуру PowerShell, включающую передовые техники уклонения, такие как процесс Маскировка и модификация заголовка PE легитимных исполняемых файлов (например, conhost.exe, powershell.exe) на месте. Это позволяет ему избегать обнаружения типичными механизмами безопасности. Обновленный CountLoader вводит такие функции, как двойное закрепление через запланированные задачи, манипуляции с буфером обмена (перехват буфера обмена) и отслеживание телеметрии для своих кампаний.
DeviceManager, недокументированный RAT, использует уникальную операционную модель, основанную на технологии блокчейн, посредством техники, известной как EtherHiding. Это включает динамическое разрешение своей инфраструктуры управления (C2) через смарт-контракты Ethereum или Polygon. Извлекая адреса C2 из блокчейна, DeviceManager избегает традиционных методов отключения. Он осуществляет связь через туннелирование DNS или методы HTTP POST, выполняя команды через Python, CMD или PowerShell в памяти, тем самым минимизируя свой след на зараженных системах.
Рабочий процесс выполнения начинается, когда жертва посещает специально созданную страницу. Это инициирует сеанс регистрации и заставляет браузер кэшировать стеганографическое изображение. При взаимодействии пользователя вредоносное ПО извлекает и выполняет вредоносный код, скрытый внутри изображения. Второй этап выполнения включает серию проверок для подтверждения успешного заражения, после чего устанавливается связь с сервером C2 для получения дальнейших инструкций.
Анализ деятельности DOUBLECUP показывает, что она сосредоточена на скрытности и устойчивости к традиционным стратегиям обнаружения. Рекомендуемые защитные меры включают мониторинг выполнения команд через буфер обмена, отслеживание запланированных задач, созданных ВПО, и наблюдение за сетевым поведением, связанным с подозрительными DNS-запросами. Учитывая сложную природу этого ВПО, организациям рекомендуется укреплять свою защиту с помощью поведенческой аналитики и телеметрии в реальном времени, чтобы эффективно противостоять таким продвинутым угрозам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DOUBLECUP — это российская вредоносная программа по модели «Загрузчик как услуга» (Loader-as-a-Service), предназначенная для кампаний ClickFix, использующая клиент-серверную модель для внедрения своей логики в веб-страницы. Атака включает размещение стеганографического изображения PNG в кэше браузера жертвы, скрывающего исполняемый код, который выполняется в памяти с использованием собственного шифратора потока SHA-256. Вредоносная программа доставляет CountLoader и DeviceManager, при этом CountLoader использует безфайловые техники для уклонения, а DeviceManager применяет блокчейн для обфускации управления.
-----
ВПО DOUBLECUP, выявленное подразделением по исследованию угроз SOCRadar, представляет собой российский загрузчик как услуга (LaaS), адаптированный для кампаний ClickFix. Эта сложная методология атаки использует клиент-серверную систему, позволяя операторам внедрять логику DOUBLECUP на свои веб-страницы с помощью клиентского приложения на языке Go. Начальный этап атаки включает размещение стеганографического изображения PNG в кэше браузера жертвы. Это изображение скрывает исполняемый код, который впоследствии извлекается и выполняется непосредственно в памяти с использованием настраиваемого блочного шифра SHA-256 в режиме счетчика (CTR), в сочетании с побитовой операцией XOR. Публичный IP-адрес жертвы служит ключом для этого криптографического процесса, тем самым повышая устойчивость ВПО к анализу в средах песочницы.
В составе payload-компонентов, доставляемых через DOUBLECUP, выявлена обновленная версия CountLoader и новый Троянская программа (RAT) под названием DeviceManager. CountLoader, находящийся теперь на версии 4.5p, перешел с фреймворк HTA/VBScript на безфайловую архитектуру PowerShell, включающую передовые техники уклонения, такие как процесс Маскировка и модификация заголовка PE легитимных исполняемых файлов (например, conhost.exe, powershell.exe) на месте. Это позволяет ему избегать обнаружения типичными механизмами безопасности. Обновленный CountLoader вводит такие функции, как двойное закрепление через запланированные задачи, манипуляции с буфером обмена (перехват буфера обмена) и отслеживание телеметрии для своих кампаний.
DeviceManager, недокументированный RAT, использует уникальную операционную модель, основанную на технологии блокчейн, посредством техники, известной как EtherHiding. Это включает динамическое разрешение своей инфраструктуры управления (C2) через смарт-контракты Ethereum или Polygon. Извлекая адреса C2 из блокчейна, DeviceManager избегает традиционных методов отключения. Он осуществляет связь через туннелирование DNS или методы HTTP POST, выполняя команды через Python, CMD или PowerShell в памяти, тем самым минимизируя свой след на зараженных системах.
Рабочий процесс выполнения начинается, когда жертва посещает специально созданную страницу. Это инициирует сеанс регистрации и заставляет браузер кэшировать стеганографическое изображение. При взаимодействии пользователя вредоносное ПО извлекает и выполняет вредоносный код, скрытый внутри изображения. Второй этап выполнения включает серию проверок для подтверждения успешного заражения, после чего устанавливается связь с сервером C2 для получения дальнейших инструкций.
Анализ деятельности DOUBLECUP показывает, что она сосредоточена на скрытности и устойчивости к традиционным стратегиям обнаружения. Рекомендуемые защитные меры включают мониторинг выполнения команд через буфер обмена, отслеживание запланированных задач, созданных ВПО, и наблюдение за сетевым поведением, связанным с подозрительными DNS-запросами. Учитывая сложную природу этого ВПО, организациям рекомендуется укреплять свою защиту с помощью поведенческой аналитики и телеметрии в реальном времени, чтобы эффективно противостоять таким продвинутым угрозам.
#ParsedReport #CompletenessLow
05-08-2026
The Malware Arrived With Valid Provenance
https://www.codeaintel.com/p/the-malware-arrived-with-valid-provenance
Report completeness: Low
Actors/Campaigns:
Mini_shai-hulud
Teampcp
Threats:
Credential_harvesting_technique
Shai-hulud
Victims:
Software, Developer environments, Continuous integration environments
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1078, T1105, T1195.001, T1528, T1567.001
IOCs:
File: 3
Url: 21
Links:
05-08-2026
The Malware Arrived With Valid Provenance
https://www.codeaintel.com/p/the-malware-arrived-with-valid-provenance
Report completeness: Low
Actors/Campaigns:
Mini_shai-hulud
Teampcp
Threats:
Credential_harvesting_technique
Shai-hulud
Victims:
Software, Developer environments, Continuous integration environments
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1078, T1105, T1195.001, T1528, T1567.001
IOCs:
File: 3
Url: 21
Links:
https://github.com/wiz-sec-public/wiz-research-iocs/blob/main/reports/keyv-packages.csvCodeaintel
The Malware Arrived With Valid Provenance
A fast-moving npm compromise used a maintainer's own release workflows to ship verifiably sourced malicious builds. The attestation was valid; the authorization behind the source was not.
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 The Malware Arrived With Valid Provenance https://www.codeaintel.com/p/the-malware-arrived-with-valid-provenance Report completeness: Low Actors/Campaigns: Mini_shai-hulud Teampcp Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя компрометация в npm включала использование злоумышленниками учетных данных разработчика для внедрения вредоносного кода в широко используемые библиотеки кэширования, в частности через хук preinstall под названием setup.mjs, который загружает автономное время выполнения Bun. Вредоносная нагрузка нацелена на учетные данные разработчиков и среды CI, позволяя выпускать троянизированные версии других пакетов. Хотя распространение этих отравленных пакетов было заметным, конкретное воздействие и прямая атрибуция кампании остаются неясными, с аналогичностями вариантом Shai-Hulud, связанным с TeamPCP.
-----
Недавнее расследование компании Socket выявило значительную компрометацию в npm, которая использовала легитимные рабочие процессы выпуска пакетов разработчиком для распространения вредоносных сборок. Атака эксплуатировала скомпрометированную учетную запись разработчика, позволяя злоумышленникам внедрять вредоносные изменения в широко используемые библиотеки кэширования. Эти скомпрометированные пакеты включали хук preinstall под названием setup.mjs. Во время установки этот хук загружал автономное время выполнения Bun и выполнял зашифрованную вторую стадию, задолго до завершения установки.
Вредоносный код, внедренный в эти пакеты, был разработан для сбора учетных данных, при этом основное внимание уделялось средам разработки и непрерывной интеграции (CI). Он также мог использовать украденный доступ к публикации в npm для выпуска троянизированных версий других пакетов. Это представляет серьезную угрозу, поскольку простое извлечение затронутого пакета в среду, где выполняются скрипты жизненного цикла, было достаточным для активации вредоносного поведения, что исключало необходимость прямого взаимодействия с уязвимым кодом.
Хотя быстрая распространение этих отравленных пакетов было задокументировано, и вредоносные артефакты наблюдались распространяющимися через сотни пакетов npm вскоре после компрометации, количество реально затронутых систем остается неопределенным. Важно отметить, что связь, установленная между этим ВПО и известным вариантом Shai-Hulud, связанным с TeamPCP, не имеет окончательных идентифицирующих маркеров, которые подтвердили бы атрибуцию к конкретной кампании, несмотря на заметные сходства в тактиках, таких как сбор учетных записей и повторная публикация через скомпрометированные токены.
Для реагирования на инцидент критически важно изолировать и сохранить затронутые системы, не выполняя дальнейших установок пакетов. Ключевые шаги включают сохранение файлов блокировки (lockfiles), разрешенных версий, журналов CI, истории релизов и любых доказательств на хосте. Организации должны установить характер компрометации — была ли затронутая версия просто разрешена или же выполнился хук установки. Последующие действия включают отзыв потенциально скомпрометированных учетных данных на нескольких платформах доступа, проверку активности репозитория на предмет несанкционированных изменений и восстановление из известных безопасных состояний, гарантируя при этом, что чистые версии используются для регенерации файлов блокировки и проверки целостности пути релиза.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя компрометация в npm включала использование злоумышленниками учетных данных разработчика для внедрения вредоносного кода в широко используемые библиотеки кэширования, в частности через хук preinstall под названием setup.mjs, который загружает автономное время выполнения Bun. Вредоносная нагрузка нацелена на учетные данные разработчиков и среды CI, позволяя выпускать троянизированные версии других пакетов. Хотя распространение этих отравленных пакетов было заметным, конкретное воздействие и прямая атрибуция кампании остаются неясными, с аналогичностями вариантом Shai-Hulud, связанным с TeamPCP.
-----
Недавнее расследование компании Socket выявило значительную компрометацию в npm, которая использовала легитимные рабочие процессы выпуска пакетов разработчиком для распространения вредоносных сборок. Атака эксплуатировала скомпрометированную учетную запись разработчика, позволяя злоумышленникам внедрять вредоносные изменения в широко используемые библиотеки кэширования. Эти скомпрометированные пакеты включали хук preinstall под названием setup.mjs. Во время установки этот хук загружал автономное время выполнения Bun и выполнял зашифрованную вторую стадию, задолго до завершения установки.
Вредоносный код, внедренный в эти пакеты, был разработан для сбора учетных данных, при этом основное внимание уделялось средам разработки и непрерывной интеграции (CI). Он также мог использовать украденный доступ к публикации в npm для выпуска троянизированных версий других пакетов. Это представляет серьезную угрозу, поскольку простое извлечение затронутого пакета в среду, где выполняются скрипты жизненного цикла, было достаточным для активации вредоносного поведения, что исключало необходимость прямого взаимодействия с уязвимым кодом.
Хотя быстрая распространение этих отравленных пакетов было задокументировано, и вредоносные артефакты наблюдались распространяющимися через сотни пакетов npm вскоре после компрометации, количество реально затронутых систем остается неопределенным. Важно отметить, что связь, установленная между этим ВПО и известным вариантом Shai-Hulud, связанным с TeamPCP, не имеет окончательных идентифицирующих маркеров, которые подтвердили бы атрибуцию к конкретной кампании, несмотря на заметные сходства в тактиках, таких как сбор учетных записей и повторная публикация через скомпрометированные токены.
Для реагирования на инцидент критически важно изолировать и сохранить затронутые системы, не выполняя дальнейших установок пакетов. Ключевые шаги включают сохранение файлов блокировки (lockfiles), разрешенных версий, журналов CI, истории релизов и любых доказательств на хосте. Организации должны установить характер компрометации — была ли затронутая версия просто разрешена или же выполнился хук установки. Последующие действия включают отзыв потенциально скомпрометированных учетных данных на нескольких платформах доступа, проверку активности репозитория на предмет несанкционированных изменений и восстановление из известных безопасных состояний, гарантируя при этом, что чистые версии используются для регенерации файлов блокировки и проверки целостности пути релиза.
#ParsedReport #CompletenessHigh
05-08-2026
Access For Sale: Inside a Russian-Speaking Access Broker's Dual Operation
https://www.cloudsek.com/blog/access-for-sale-inside-a-russian-speaking-access-brokers-dual-operation
Report completeness: High
Threats:
Sliver_c2_tool
Nuclei_tool
Masscan_tool
Fscan_tool
Neo-regeorg_tool
Regeorg_tool
Suo5_tool
Rpivot_tool
Chisel_tool
Proxychains_tool
Gs-netcat
Impacket_tool
Crackmapexec_tool
Evil-winrm_tool
Donpapi_tool
Ghostkatz
Git-dumper_tool
Ransomhouse
Golden_ticket_technique
Winrm_tool
Victims:
Education, Healthcare, Finance, Telecommunications, Government, Defence, Aerospace, Managed services, Enterprise, Energy, have more...
Industry:
Financial, Energy, Healthcare, Government, Transport, Critical_infrastructure, Military, Logistic, Telco, Aerospace, Iot, Education
Geo:
Russia, Dutch, Moscow, Ukraine, Russian, Italian, Ukrainian, America, Korea
CVEs:
CVE-2023-44221 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma_200_firmware (le10.2.1.9-57sv)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.7, 7.2.0)
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortios (<7.0.7, <7.2.2)
CVE-2025-25257 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiweb (<7.0.11, <7.2.11, <7.4.8, <7.6.4)
CVE-2025-5777 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.328, <13.1-37.235, <13.1-58.32, <14.1-43.56)
- citrix netscaler_gateway (<13.1-58.32, <14.1-43.56)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-38475 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.60)
CVE-2017-7921 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
CVE-2025-48703 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- control-webpanel webpanel (<0.9.8.1205)
CVE-2025-24071 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20947)
- microsoft windows_10_1607 (<10.0.14393.7876)
- microsoft windows_10_1809 (<10.0.17763.7009)
- microsoft windows_11_23h2 (<10.0.22631.5039)
- microsoft windows_11_24h2 (<10.0.26100.3476)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1078.001, T1113, T1125, T1190, T1213, T1552.001, T1555, T1558.001, T1587.004, have more...
IOCs:
File: 2
IP: 4
Hash: 2
Soft:
Active Directory, Fortinet FortiOS, BIG-IP, Windows Explorer, SAP NetWeaver, vBulletin, WireGuard, remote desktop services, Linux
Algorithms:
sha256, aes
05-08-2026
Access For Sale: Inside a Russian-Speaking Access Broker's Dual Operation
https://www.cloudsek.com/blog/access-for-sale-inside-a-russian-speaking-access-brokers-dual-operation
Report completeness: High
Threats:
Sliver_c2_tool
Nuclei_tool
Masscan_tool
Fscan_tool
Neo-regeorg_tool
Regeorg_tool
Suo5_tool
Rpivot_tool
Chisel_tool
Proxychains_tool
Gs-netcat
Impacket_tool
Crackmapexec_tool
Evil-winrm_tool
Donpapi_tool
Ghostkatz
Git-dumper_tool
Ransomhouse
Golden_ticket_technique
Winrm_tool
Victims:
Education, Healthcare, Finance, Telecommunications, Government, Defence, Aerospace, Managed services, Enterprise, Energy, have more...
Industry:
Financial, Energy, Healthcare, Government, Transport, Critical_infrastructure, Military, Logistic, Telco, Aerospace, Iot, Education
Geo:
Russia, Dutch, Moscow, Ukraine, Russian, Italian, Ukrainian, America, Korea
CVEs:
CVE-2023-44221 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma_200_firmware (le10.2.1.9-57sv)
CVE-2023-46747 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (le13.1.5, le14.1.5, le15.1.10, le16.1.4, le17.1.1)
CVE-2022-40684 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.7, 7.2.0)
- fortinet fortiswitchmanager (7.0.0, 7.2.0)
- fortinet fortios (<7.0.7, <7.2.2)
CVE-2025-25257 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiweb (<7.0.11, <7.2.11, <7.4.8, <7.6.4)
CVE-2025-5777 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.328, <13.1-37.235, <13.1-58.32, <14.1-43.56)
- citrix netscaler_gateway (<13.1-58.32, <14.1-43.56)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-38475 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apache http_server (<2.4.60)
CVE-2017-7921 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2025-31324 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sap netweaver (7.50)
CVE-2025-48703 [Vulners]
CVSS V3.1: 9.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- control-webpanel webpanel (<0.9.8.1205)
CVE-2025-24071 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20947)
- microsoft windows_10_1607 (<10.0.14393.7876)
- microsoft windows_10_1809 (<10.0.17763.7009)
- microsoft windows_11_23h2 (<10.0.22631.5039)
- microsoft windows_11_24h2 (<10.0.26100.3476)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1078.001, T1113, T1125, T1190, T1213, T1552.001, T1555, T1558.001, T1587.004, have more...
IOCs:
File: 2
IP: 4
Hash: 2
Soft:
Active Directory, Fortinet FortiOS, BIG-IP, Windows Explorer, SAP NetWeaver, vBulletin, WireGuard, remote desktop services, Linux
Algorithms:
sha256, aes
Cloudsek
Access For Sale: Inside a Russian-Speaking Access Broker's Dual Operation | CloudSEK
CloudSEK researchers uncovered an exposed server linked to a Russian-speaking initial access broker, revealing months of operations targeting internet-facing infrastructure across multiple sectors. The investigation connects credential theft, Active Directory…
CTT Report Hub
#ParsedReport #CompletenessHigh 05-08-2026 Access For Sale: Inside a Russian-Speaking Access Broker's Dual Operation https://www.cloudsek.com/blog/access-for-sale-inside-a-russian-speaking-access-brokers-dual-operation Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российский брокер доступа вел обширную киберпреступную деятельность, компрометируя различные сектора путем сбора учетных данных и достижения полной компрометации Active Directory, что быстро использовалось группами вымогателей. Операции брокера включали использование инфраструктуры C2 Sliver против украинских оборонного и аэрокосмического секторов и эксплуатацию как минимум двенадцати известных уязвимостей, демонстрируя системный подход к сбору разведданных и брокерству доступа. Метод работы отражает соответствие тактикам российской государственной слежки, включая каталогизацию уязвимостей и захват изображений с критической инфраструктуры.
-----
Брокер доступа, говорящий по-русски, занимался масштабной киберпреступной деятельностью, нацеленной на различные сектора, включая образование, здравоохранение, финансы и государственные структуры. Оператор собирал учетные данные, добиваясь полного компрометирования Active Directory. Группы вымогателей заявляли об атаках на многие из тех же организаций вскоре после первоначального доступа. Брокер предоставлял доступ для вымогательства, а не выполнял атаки с вымогательством напрямую. Брокер использовал инфраструктуру C2 Sliver против украинского оборонного и аэрокосмического секторов, что согласуется с сообщаемыми операциями российской государственной слежки. Тактики включали кражу исходного кода и сбор данных с открытых IP-камер и сессий RDP. Операции охватывали период с середины 2025 года до конца 2026 года, эксплуатируя как минимум двенадцать известных уязвимостей (CVE). Структурированная система хранения организовывала код эксплойтов, результаты сканирования и списки целей по уязвимостям, странам и статусу, поддерживая устойчивые инициативы по сканированию. Документация и журналы велись преимущественно на русском языке, что указывает на носителя языка. Подтвержденными скомпрометированными организациями стали Greater Pittsburgh Orthopaedic Associates и MARTEC Marine; учетные данные администраторов были собраны с этих сущностей. Первоначальный доступ был быстро передан другим акторам, что привело к последующим заявлениям о вымогательстве. Оператор сосредоточился на сборе разведданных против украинской инфраструктуры, каталогизируя уязвимости и захватывая изображения с военных и критических объектов. Рекомендации включают защиту уязвимых устройств, обеспечение того, чтобы интерфейсы управления не были открыты, устранение уязвимостей, ротацию учетных данных администраторов и изоляцию чувствительных устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Российский брокер доступа вел обширную киберпреступную деятельность, компрометируя различные сектора путем сбора учетных данных и достижения полной компрометации Active Directory, что быстро использовалось группами вымогателей. Операции брокера включали использование инфраструктуры C2 Sliver против украинских оборонного и аэрокосмического секторов и эксплуатацию как минимум двенадцати известных уязвимостей, демонстрируя системный подход к сбору разведданных и брокерству доступа. Метод работы отражает соответствие тактикам российской государственной слежки, включая каталогизацию уязвимостей и захват изображений с критической инфраструктуры.
-----
Брокер доступа, говорящий по-русски, занимался масштабной киберпреступной деятельностью, нацеленной на различные сектора, включая образование, здравоохранение, финансы и государственные структуры. Оператор собирал учетные данные, добиваясь полного компрометирования Active Directory. Группы вымогателей заявляли об атаках на многие из тех же организаций вскоре после первоначального доступа. Брокер предоставлял доступ для вымогательства, а не выполнял атаки с вымогательством напрямую. Брокер использовал инфраструктуру C2 Sliver против украинского оборонного и аэрокосмического секторов, что согласуется с сообщаемыми операциями российской государственной слежки. Тактики включали кражу исходного кода и сбор данных с открытых IP-камер и сессий RDP. Операции охватывали период с середины 2025 года до конца 2026 года, эксплуатируя как минимум двенадцать известных уязвимостей (CVE). Структурированная система хранения организовывала код эксплойтов, результаты сканирования и списки целей по уязвимостям, странам и статусу, поддерживая устойчивые инициативы по сканированию. Документация и журналы велись преимущественно на русском языке, что указывает на носителя языка. Подтвержденными скомпрометированными организациями стали Greater Pittsburgh Orthopaedic Associates и MARTEC Marine; учетные данные администраторов были собраны с этих сущностей. Первоначальный доступ был быстро передан другим акторам, что привело к последующим заявлениям о вымогательстве. Оператор сосредоточился на сборе разведданных против украинской инфраструктуры, каталогизируя уязвимости и захватывая изображения с военных и критических объектов. Рекомендации включают защиту уязвимых устройств, обеспечение того, чтобы интерфейсы управления не были открыты, устранение уязвимостей, ротацию учетных данных администраторов и изоляцию чувствительных устройств.
#ParsedReport #CompletenessMedium
05-08-2026
Almost Half of Malware Samples Communicate Direct to IP
https://unit42.paloaltonetworks.com/malware-bypass-dns-direct-to-ip/
Report completeness: Medium
Threats:
Mozi
Phorpiex
Sectop_rat
Supply_chain_technique
Mirai
Boatnet
Victims:
Government, Airlines, Universities, Educational institutions, Internet of things devices, Industrial control systems
Industry:
Aerospace, Ics, Education, Iot, Government
Geo:
Brazil, Apac, America, Japan, Emea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1027, T1041, T1071.001, T1090, T1105, T1210, T1571
IOCs:
Url: 2
IP: 10
Hash: 7
Platforms:
x86, arm, m68k, mips
05-08-2026
Almost Half of Malware Samples Communicate Direct to IP
https://unit42.paloaltonetworks.com/malware-bypass-dns-direct-to-ip/
Report completeness: Medium
Threats:
Mozi
Phorpiex
Sectop_rat
Supply_chain_technique
Mirai
Boatnet
Victims:
Government, Airlines, Universities, Educational institutions, Internet of things devices, Industrial control systems
Industry:
Aerospace, Ics, Education, Iot, Government
Geo:
Brazil, Apac, America, Japan, Emea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1027, T1041, T1071.001, T1090, T1105, T1210, T1571
IOCs:
Url: 2
IP: 10
Hash: 7
Platforms:
x86, arm, m68k, mips
Unit 42
Almost Half of Malware Samples Communicate Direct to IP
Nearly half of C2 malware bypasses DNS by connecting directly to IP addresses. Zero trust IP enforcement secures networks against these threats.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 Almost Half of Malware Samples Communicate Direct to IP https://unit42.paloaltonetworks.com/malware-bypass-dns-direct-to-ip/ Report completeness: Medium Threats: Mozi Phorpiex Sectop_rat Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Согласно последнему анализу, 45,32% образцов ВПО устанавливают соединения с управлением (C2) с использованием методов прямого подключения к IP-адресу (D2IP), обходя традиционные средства защиты на основе DNS. Эта тенденция охватывает различные типы ВПО, включая загрузчики шифровальщиков и ботнеты, ориентированные на IoT, такие как Mozi, которые используют жестко закодированные IP-адреса и уязвимости сети, одновременно уклоняясь от обнаружения. Среди заметных тактик — использование зашифрованных HTTP-запросов GET для эксфильтрации данных и эволюционирующие стратегии самораспространения в рамках ботнет-фреймворков, что усложняет применение эффективных контрмер.
-----
Недавний анализ более 4 миллионов отчетов динамического анализа выявил тревожную тенденцию в поведении ВПО: почти 45,32% образцов ВПО, демонстрирующих активность управления, устанавливают прямые подключения к IP-адресу (D2IP), полностью обходя DNS. Эти подключения составляют 23,17% всех попыток подключения к системе управления, что указывает на пробел в традиционных защитах, основанных на DNS. Различные типы ВПО, включая загрузчики ransomware, одноранговые (P2P) ботнеты и угрозы, эксплуатирующие цепочки поставок, были замечены в использовании жестко закодированных IP-адресов, что позволяет им избегать обнаружения средствами безопасности DNS.
В исследовании подчеркивается, что многие варианты ВПО не используют DNS-запросы для инициализации соединений. Например, был зафиксирован случай, когда бэкдор устанавливал соединение WebSocket напрямую к жестко заданному IP-адресу, что демонстрирует более широкую тенденцию, при которой ВПО остается незамеченным средствами защиты, ориентированными на DNS. В частности, дропперы ransomware Phorpiex были связаны с прямыми подключениями к определенным жестко заданным IP-адресам, что указывает на поэтапный механизм доставки полезной нагрузки, который передает вредоносные компоненты, маскируясь под легитимные процессы для уклонения от традиционных методов обнаружения.
Значимым фактом стало то, что отдельная кампания по эксфильтрации данных использовала зашифрованные HTTP GET-запросы для взаимодействия с инфраструктурами C2, размещенными на общих облачных ресурсах. Такое поведение демонстрирует сложность блокировки IP-адресов, поскольку ВПО регулярно меняет целевые порты и IP-адреса, усложняя статическую блокировку. Кроме того, было зафиксировано использование ВПО SectopRAT в целевых атаках на образовательные учреждения, где применялась функция прокси для перехвата трафика браузера в реальном времени, при этом все коммуникации напрямую связаны с соединениями D2IP.
ВПО для IoT, в частности ботнет Mozi, продемонстрировало тактики самораспространения, эксплуатируя уязвимости сети и взаимодействуя через каналы D2IP, которые остаются невидимыми для защитных механизмов на основе DNS. Этот ботнет, а также его варианты, такие как Boatnet, были идентифицированы как целенаправленно использующие архитектурные слабости устройств IoT. Примечательно, что вариант Boatnet продемонстрировал комплексную стратегию нацеливания, охватывающую ряд устаревших и современных архитектур, что отражает операционную зрелость в тактиках его развертывания.
Для решения этих проблем предлагается концепция нулевого доверия IP (ZT-IP). Этот фреймворк обеспечивает соблюдение политики, разрешающей исходящие соединения исключительно с IP-адресами, которые были предварительно проверены через DNS-запросы, эффективно блокируя подозрительные попытки D2IP. Интеграция этой модели в сетевые защиты позволяет организациям повысить способность смягчать угрозы, обходящие меры безопасности на основе DNS. По мере того как киберугрозы становятся все более изощренными, осведомленность и адаптация имеют решающее значение для защиты от скрытых D2IP-коммуникаций, эксплуатируемых различными семействами ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Согласно последнему анализу, 45,32% образцов ВПО устанавливают соединения с управлением (C2) с использованием методов прямого подключения к IP-адресу (D2IP), обходя традиционные средства защиты на основе DNS. Эта тенденция охватывает различные типы ВПО, включая загрузчики шифровальщиков и ботнеты, ориентированные на IoT, такие как Mozi, которые используют жестко закодированные IP-адреса и уязвимости сети, одновременно уклоняясь от обнаружения. Среди заметных тактик — использование зашифрованных HTTP-запросов GET для эксфильтрации данных и эволюционирующие стратегии самораспространения в рамках ботнет-фреймворков, что усложняет применение эффективных контрмер.
-----
Недавний анализ более 4 миллионов отчетов динамического анализа выявил тревожную тенденцию в поведении ВПО: почти 45,32% образцов ВПО, демонстрирующих активность управления, устанавливают прямые подключения к IP-адресу (D2IP), полностью обходя DNS. Эти подключения составляют 23,17% всех попыток подключения к системе управления, что указывает на пробел в традиционных защитах, основанных на DNS. Различные типы ВПО, включая загрузчики ransomware, одноранговые (P2P) ботнеты и угрозы, эксплуатирующие цепочки поставок, были замечены в использовании жестко закодированных IP-адресов, что позволяет им избегать обнаружения средствами безопасности DNS.
В исследовании подчеркивается, что многие варианты ВПО не используют DNS-запросы для инициализации соединений. Например, был зафиксирован случай, когда бэкдор устанавливал соединение WebSocket напрямую к жестко заданному IP-адресу, что демонстрирует более широкую тенденцию, при которой ВПО остается незамеченным средствами защиты, ориентированными на DNS. В частности, дропперы ransomware Phorpiex были связаны с прямыми подключениями к определенным жестко заданным IP-адресам, что указывает на поэтапный механизм доставки полезной нагрузки, который передает вредоносные компоненты, маскируясь под легитимные процессы для уклонения от традиционных методов обнаружения.
Значимым фактом стало то, что отдельная кампания по эксфильтрации данных использовала зашифрованные HTTP GET-запросы для взаимодействия с инфраструктурами C2, размещенными на общих облачных ресурсах. Такое поведение демонстрирует сложность блокировки IP-адресов, поскольку ВПО регулярно меняет целевые порты и IP-адреса, усложняя статическую блокировку. Кроме того, было зафиксировано использование ВПО SectopRAT в целевых атаках на образовательные учреждения, где применялась функция прокси для перехвата трафика браузера в реальном времени, при этом все коммуникации напрямую связаны с соединениями D2IP.
ВПО для IoT, в частности ботнет Mozi, продемонстрировало тактики самораспространения, эксплуатируя уязвимости сети и взаимодействуя через каналы D2IP, которые остаются невидимыми для защитных механизмов на основе DNS. Этот ботнет, а также его варианты, такие как Boatnet, были идентифицированы как целенаправленно использующие архитектурные слабости устройств IoT. Примечательно, что вариант Boatnet продемонстрировал комплексную стратегию нацеливания, охватывающую ряд устаревших и современных архитектур, что отражает операционную зрелость в тактиках его развертывания.
Для решения этих проблем предлагается концепция нулевого доверия IP (ZT-IP). Этот фреймворк обеспечивает соблюдение политики, разрешающей исходящие соединения исключительно с IP-адресами, которые были предварительно проверены через DNS-запросы, эффективно блокируя подозрительные попытки D2IP. Интеграция этой модели в сетевые защиты позволяет организациям повысить способность смягчать угрозы, обходящие меры безопасности на основе DNS. По мере того как киберугрозы становятся все более изощренными, осведомленность и адаптация имеют решающее значение для защиты от скрытых D2IP-коммуникаций, эксплуатируемых различными семействами ВПО.
#ParsedReport #CompletenessHigh
05-08-2026
QuickFox Supply Chain Attack Used to Deploy FDMTP Implant
https://www.fortinet.com/blog/threat-research/quickfox-supply-chain-attack-used-to-deploy-fdmtp-implant
Report completeness: High
Actors/Campaigns:
Red_delta
Threats:
Supply_chain_technique
Fdmtp
Typosquatting_technique
Xshell_tool
Finalshell
Mobaxterm_tool
Costura_tool
Dll_sideloading_technique
Victims:
Quickfox users, Windows endpoints, Corporate environments
Industry:
Entertainment, E-commerce
Geo:
Malaysia, Chinese, China
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 13
Domain: 8
Url: 72
IP: 53
Path: 1
Hash: 11
Soft:
QuickFox, Electron, Windows installer, MacOS, uickFox do, GoDaddy, Alibaba Cloud, Android, Steam, Navicat, have more...
Wallets:
exodus_wallet, trezor
Crypto:
binance
Algorithms:
zip, sha256, gzip, base64, aes-128-ecb
Functions:
IsRegistryPlugin
Languages:
javascript, java
05-08-2026
QuickFox Supply Chain Attack Used to Deploy FDMTP Implant
https://www.fortinet.com/blog/threat-research/quickfox-supply-chain-attack-used-to-deploy-fdmtp-implant
Report completeness: High
Actors/Campaigns:
Red_delta
Threats:
Supply_chain_technique
Fdmtp
Typosquatting_technique
Xshell_tool
Finalshell
Mobaxterm_tool
Costura_tool
Dll_sideloading_technique
Victims:
Quickfox users, Windows endpoints, Corporate environments
Industry:
Entertainment, E-commerce
Geo:
Malaysia, Chinese, China
TTPs:
Tactics: 7
Technics: 9
IOCs:
File: 13
Domain: 8
Url: 72
IP: 53
Path: 1
Hash: 11
Soft:
QuickFox, Electron, Windows installer, MacOS, uickFox do, GoDaddy, Alibaba Cloud, Android, Steam, Navicat, have more...
Wallets:
exodus_wallet, trezor
Crypto:
binance
Algorithms:
zip, sha256, gzip, base64, aes-128-ecb
Functions:
IsRegistryPlugin
Languages:
javascript, java
Fortinet Blog
QuickFox Supply Chain Attack Used to Deploy FDMTP Implant
The FortiGuard Labs Incident Response team analyzes a QuickFox supply chain attack that used trojanized Windows installers, selective targeting, and an evolving FDMTP implant…
CTT Report Hub
#ParsedReport #CompletenessHigh 05-08-2026 QuickFox Supply Chain Attack Used to Deploy FDMTP Implant https://www.fortinet.com/blog/threat-research/quickfox-supply-chain-attack-used-to-deploy-fdmtp-implant Report completeness: High Actors/Campaigns: Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена атака на цепочку поставок, направленная на приложение QuickFox, которая в первую очередь затрагивает пользователей Windows, предлагая троянизированную версию, устанавливающую внедрение FDMTP для обеспечения постоянного доступа. Вредоносное ПО выполняет загрузчик на основе JavaScript из измененного HTML-файла, который идентифицирует окружение и загружает дополнительные компоненты, включая троянизированную DLL. Оно взаимодействует с серверами C2 с использованием сокета FDMTP, что позволяет выполнять удаленные команды и получать информацию, что указывает на наличие сложного и оппортунистические злоумышленник, возможно, связанный с предыдущими инцидентами, связанными с Twill Typhoon.
-----
Атака через цепочку поставок направлена на приложение QuickFox, в первую очередь затрагивая пользователей Windows в Китае. Атака активна как минимум с августа 2025 года и использует троянизированный установщик, который выполняет загрузчик на основе JavaScript из модифицированного HTML-файла. Загрузчик собирает отпечатки оконных конечных точек для проверки целей перед установкой внедрения FDMTP для обеспечения постоянного доступа. Троянизированные компоненты были интегрированы в установщик QuickFox в период с июля по август 2025 года. Процесс загрузки вредоносного ПО начинается со скомпрометированного HTML-файла, который извлекает два JavaScript-файла с вредоносного домена, имитирующего легитимный. Цепочка заражения использует процесс Electron для выполнения скрипта проверки цели, который избегает выполнения на системах, где запущены «steam.exe» и другие целевые процессы. Загружается «update.zip», содержащий легитимный бинарный файл Microsoft и троянизированную DLL, внедряющую полезную нагрузку FDMTP. Выявлено два поколения полезной нагрузки FDMTP, при этом второе поколение включает обфусцированный загрузчик расшифровки. Полезная нагрузка хранится в зашифрованном формате для контролируемого выполнения и использует тактики для уклонения от обнаружения. Внедрение FDMTP связывается с серверами C2 через сокет FDMTP для отправки системной информации и развертывания различных плагинов. Вредоносное ПО функционирует преимущественно через динамически обновляемые плагины. Масштабная активность после эксплуатации не наблюдается, и, хотя конкретный злоумышленник не установлен, технические сходства предполагают возможную связь с Twill Typhoon.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена атака на цепочку поставок, направленная на приложение QuickFox, которая в первую очередь затрагивает пользователей Windows, предлагая троянизированную версию, устанавливающую внедрение FDMTP для обеспечения постоянного доступа. Вредоносное ПО выполняет загрузчик на основе JavaScript из измененного HTML-файла, который идентифицирует окружение и загружает дополнительные компоненты, включая троянизированную DLL. Оно взаимодействует с серверами C2 с использованием сокета FDMTP, что позволяет выполнять удаленные команды и получать информацию, что указывает на наличие сложного и оппортунистические злоумышленник, возможно, связанный с предыдущими инцидентами, связанными с Twill Typhoon.
-----
Атака через цепочку поставок направлена на приложение QuickFox, в первую очередь затрагивая пользователей Windows в Китае. Атака активна как минимум с августа 2025 года и использует троянизированный установщик, который выполняет загрузчик на основе JavaScript из модифицированного HTML-файла. Загрузчик собирает отпечатки оконных конечных точек для проверки целей перед установкой внедрения FDMTP для обеспечения постоянного доступа. Троянизированные компоненты были интегрированы в установщик QuickFox в период с июля по август 2025 года. Процесс загрузки вредоносного ПО начинается со скомпрометированного HTML-файла, который извлекает два JavaScript-файла с вредоносного домена, имитирующего легитимный. Цепочка заражения использует процесс Electron для выполнения скрипта проверки цели, который избегает выполнения на системах, где запущены «steam.exe» и другие целевые процессы. Загружается «update.zip», содержащий легитимный бинарный файл Microsoft и троянизированную DLL, внедряющую полезную нагрузку FDMTP. Выявлено два поколения полезной нагрузки FDMTP, при этом второе поколение включает обфусцированный загрузчик расшифровки. Полезная нагрузка хранится в зашифрованном формате для контролируемого выполнения и использует тактики для уклонения от обнаружения. Внедрение FDMTP связывается с серверами C2 через сокет FDMTP для отправки системной информации и развертывания различных плагинов. Вредоносное ПО функционирует преимущественно через динамически обновляемые плагины. Масштабная активность после эксплуатации не наблюдается, и, хотя конкретный злоумышленник не установлен, технические сходства предполагают возможную связь с Twill Typhoon.
#ParsedReport #CompletenessMedium
05-08-2026
Interlock ransomware gang creates volatile situation
https://www.sophos.com/en-us/blog/2608-volatility-interlock
Report completeness: Medium
Threats:
Interlock
Interlockrat
Clickfix_technique
Nodesnake
Winpmem_tool
Process_injection_technique
Kerberoasting_technique
Credential_dumping_technique
Victims:
Critical infrastructure, Healthcare, Education
Industry:
Education, Government, Financial, Healthcare, Critical_infrastructure
Geo:
United states, America, American
CVEs:
CVE-2026-20131 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco secure_firewall_management_center (6.4.0.13, 6.4.0.14, 6.4.0.15, 6.4.0.16, 6.4.0.17)
TTPs:
Tactics: 2
Technics: 5
IOCs:
Path: 1
File: 6
IP: 2
Domain: 2
Command: 1
Soft:
Velociraptor, ChatGPT, curl, zoom, Active Directory Domain Services, Active Directory, Azure AD
Languages:
powershell, php
Platforms:
cross-platform
05-08-2026
Interlock ransomware gang creates volatile situation
https://www.sophos.com/en-us/blog/2608-volatility-interlock
Report completeness: Medium
Threats:
Interlock
Interlockrat
Clickfix_technique
Nodesnake
Winpmem_tool
Process_injection_technique
Kerberoasting_technique
Credential_dumping_technique
Victims:
Critical infrastructure, Healthcare, Education
Industry:
Education, Government, Financial, Healthcare, Critical_infrastructure
Geo:
United states, America, American
CVEs:
CVE-2026-20131 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco secure_firewall_management_center (6.4.0.13, 6.4.0.14, 6.4.0.15, 6.4.0.16, 6.4.0.17)
TTPs:
Tactics: 2
Technics: 5
IOCs:
Path: 1
File: 6
IP: 2
Domain: 2
Command: 1
Soft:
Velociraptor, ChatGPT, curl, zoom, Active Directory Domain Services, Active Directory, Azure AD
Languages:
powershell, php
Platforms:
cross-platform
SOPHOS
Interlock ransomware gang creates volatile situation
Multiple legitimate DFIR tools abused by GOLD EMBRACE double-extortion specialists
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 Interlock ransomware gang creates volatile situation https://www.sophos.com/en-us/blog/2608-volatility-interlock Report completeness: Medium Threats: Interlock Interlockrat Clickfix_technique Nodesnake Winpmem_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Interlock, известная как GOLD EMBRACE, появилась с сентября 2024 года и нацелена на критические сектора, такие как здравоохранение и образование, применяя стратегию двойного вымогательства. Они используют собственное ВПО наряду с легитимными инструментами, эксплуатируя уязвимости, такие как нулевого дня CVE-2026-20131 в программном обеспечении Cisco, и применяя тактики социальной инженерии для получения первоначального доступа. Их метод атаки включает компрометацию через drive-by для доставки полезной нагрузки, выгрузку учетных данных и такие техники, как Керберостинг, для перемещения внутри компании, что указывает на сложный подход к операциям.
-----
Группа вымогателей Interlock, идентифицированная как GOLD EMBRACE, приобрела известность с момента своего появления в сентябре 2024 года. Активна в Северной Америке и Европе, особенно нацелена на критическую инфраструктуру, здравоохранение и сектор образования. Interlock использует стратегию двойного вымогательства. Это включает кражу конфиденциальных данных до шифрования системы и угрозу опубликовать эти данные через свой Worldwide Secrets Blog, если требования выкупа не будут выполнены. В отличие от типичных моделей Программа-вымогатель как услуга, этот злоумышленник работает с небольшой, преданной команде, разрабатывая собственное ВПО для своих атак.
Недавние кампании продемонстрировали зависимость группы от легитимных инструментов для проведения своей деятельности. Например, во время атаки на медицинскую организацию они использовали Volatility3 — инструмент, широко применяемый в цифровой криминалистике. Кроме того, они эксплуатировали WinPmem для захвата содержимого памяти. Их методология атак включает тактики социальной инженерии, в первую очередь приманки в стиле ClickFix, чтобы побудить жертв взаимодействовать с вредоносным контентом. В ходе операций они используют известные уязвимости, включая активную эксплуатацию CVE-2026-20131 — уязвимости нулевого дня, обнаруженной в программном обеспечении Secure Firewall Management Center компании Cisco.
Жизненный цикл атаки следует структурированной серии тактик, техник и процедур (TTPs). Первоначальный доступ был получен через теневую (drive-by) компрометацию, когда пользователь был заманен на вредоносный сайт во время поиска Dynamics 365. Злоумышленники манипулировали буфером обмена пользователя и выполнили команду, которая загрузила payloads троянской программы (RAT), после чего установили закрепление с помощью модификаций реестра. Кроме того, они использовали техники внедрения кода в процессы для повышения привилегий через доверенные процессы Microsoft, что позволило получить дополнительный доступ к системе.
Акторы Interlock выполнили атаку Керберостинг, нацелившись на сервисные учетные записи для получения учетных данных из Active Directory, что способствовало перемещению внутри компании в скомпрометированной сети. В последующие дни атаки на сервере печати была создана запланированная задача для поддержания присутствия ВПО. Во время проникновения были обнаружены признаки выгрузки учетных данных, включая учетные данные AWS и изменения в конфигурациях Defender на конечных точках.
Общая дестабилизация, вызванная этой атакой, побудила целевую организацию перейти на Sophos для защиты конечных точек и провести полную перестройку своей виртуальной среды. Этот инцидент демонстрирует эволюцию Interlock как многогранного оператора угроз, который адаптирует тактики и использует недавно обнаруженные уязвимости, что является примером тенденции в продвинутых постоянных угрозах, включающих легитимные инструменты в рабочий процесс атаки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Interlock, известная как GOLD EMBRACE, появилась с сентября 2024 года и нацелена на критические сектора, такие как здравоохранение и образование, применяя стратегию двойного вымогательства. Они используют собственное ВПО наряду с легитимными инструментами, эксплуатируя уязвимости, такие как нулевого дня CVE-2026-20131 в программном обеспечении Cisco, и применяя тактики социальной инженерии для получения первоначального доступа. Их метод атаки включает компрометацию через drive-by для доставки полезной нагрузки, выгрузку учетных данных и такие техники, как Керберостинг, для перемещения внутри компании, что указывает на сложный подход к операциям.
-----
Группа вымогателей Interlock, идентифицированная как GOLD EMBRACE, приобрела известность с момента своего появления в сентябре 2024 года. Активна в Северной Америке и Европе, особенно нацелена на критическую инфраструктуру, здравоохранение и сектор образования. Interlock использует стратегию двойного вымогательства. Это включает кражу конфиденциальных данных до шифрования системы и угрозу опубликовать эти данные через свой Worldwide Secrets Blog, если требования выкупа не будут выполнены. В отличие от типичных моделей Программа-вымогатель как услуга, этот злоумышленник работает с небольшой, преданной команде, разрабатывая собственное ВПО для своих атак.
Недавние кампании продемонстрировали зависимость группы от легитимных инструментов для проведения своей деятельности. Например, во время атаки на медицинскую организацию они использовали Volatility3 — инструмент, широко применяемый в цифровой криминалистике. Кроме того, они эксплуатировали WinPmem для захвата содержимого памяти. Их методология атак включает тактики социальной инженерии, в первую очередь приманки в стиле ClickFix, чтобы побудить жертв взаимодействовать с вредоносным контентом. В ходе операций они используют известные уязвимости, включая активную эксплуатацию CVE-2026-20131 — уязвимости нулевого дня, обнаруженной в программном обеспечении Secure Firewall Management Center компании Cisco.
Жизненный цикл атаки следует структурированной серии тактик, техник и процедур (TTPs). Первоначальный доступ был получен через теневую (drive-by) компрометацию, когда пользователь был заманен на вредоносный сайт во время поиска Dynamics 365. Злоумышленники манипулировали буфером обмена пользователя и выполнили команду, которая загрузила payloads троянской программы (RAT), после чего установили закрепление с помощью модификаций реестра. Кроме того, они использовали техники внедрения кода в процессы для повышения привилегий через доверенные процессы Microsoft, что позволило получить дополнительный доступ к системе.
Акторы Interlock выполнили атаку Керберостинг, нацелившись на сервисные учетные записи для получения учетных данных из Active Directory, что способствовало перемещению внутри компании в скомпрометированной сети. В последующие дни атаки на сервере печати была создана запланированная задача для поддержания присутствия ВПО. Во время проникновения были обнаружены признаки выгрузки учетных данных, включая учетные данные AWS и изменения в конфигурациях Defender на конечных точках.
Общая дестабилизация, вызванная этой атакой, побудила целевую организацию перейти на Sophos для защиты конечных точек и провести полную перестройку своей виртуальной среды. Этот инцидент демонстрирует эволюцию Interlock как многогранного оператора угроз, который адаптирует тактики и использует недавно обнаруженные уязвимости, что является примером тенденции в продвинутых постоянных угрозах, включающих легитимные инструменты в рабочий процесс атаки.
#ParsedReport #CompletenessLow
05-08-2026
Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages
https://www.elastic.co/security-labs/shai-hulud-chaindrop-npm-supply-chain
Report completeness: Low
Threats:
Shai-hulud
Chaindrop
Supply_chain_technique
Dead_drop_technique
Victims:
Open source software, Software development, Artificial intelligence, Cloud services, Npm ecosystem
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1070.004, T1078.004, T1082, T1102.001, T1105, T1195.001, T1204, T1518, have more...
IOCs:
File: 4
Coin: 1
Domain: 2
Hash: 3
Soft:
Slack, Linux, macOS, claude, Anthropic, OpenAI, Alibaba Cloud, HashiCorp Vault, Kubernetes, Node.js, have more...
Crypto:
ethereum
Algorithms:
gzip, aes, sha256, aes-256-gcm
Languages:
javascript
Platforms:
cross-platform
Links:
have more...
05-08-2026
Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages
https://www.elastic.co/security-labs/shai-hulud-chaindrop-npm-supply-chain
Report completeness: Low
Threats:
Shai-hulud
Chaindrop
Supply_chain_technique
Dead_drop_technique
Victims:
Open source software, Software development, Artificial intelligence, Cloud services, Npm ecosystem
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1070.004, T1078.004, T1082, T1102.001, T1105, T1195.001, T1204, T1518, have more...
IOCs:
File: 4
Coin: 1
Domain: 2
Hash: 3
Soft:
Slack, Linux, macOS, claude, Anthropic, OpenAI, Alibaba Cloud, HashiCorp Vault, Kubernetes, Node.js, have more...
Crypto:
ethereum
Algorithms:
gzip, aes, sha256, aes-256-gcm
Languages:
javascript
Platforms:
cross-platform
Links:
https://github.com/elastic/supply-chain-monitorhttps://github.com/elastic/detection-rules/blob/main/rules/cross-platform/execution\_nodejs\_pre\_or\_post\_install\_script\_execution.tomlhttps://github.com/oven-sh/bun/releases#release-bun-v1.3.13/have more...
www.elastic.co
Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages — Elastic Security Labs
Elastic Defend provides coverage for the latest npm supply chain attack.