CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
13.9K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 05-08-2026 QuickFox Supply Chain Attack Used to Deploy FDMTP Implant https://www.fortinet.com/blog/threat-research/quickfox-supply-chain-attack-used-to-deploy-fdmtp-implant Report completeness: High Actors/Campaigns: Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Выявлена атака на цепочку поставок, направленная на приложение QuickFox, которая в первую очередь затрагивает пользователей Windows, предлагая троянизированную версию, устанавливающую внедрение FDMTP для обеспечения постоянного доступа. Вредоносное ПО выполняет загрузчик на основе JavaScript из измененного HTML-файла, который идентифицирует окружение и загружает дополнительные компоненты, включая троянизированную DLL. Оно взаимодействует с серверами C2 с использованием сокета FDMTP, что позволяет выполнять удаленные команды и получать информацию, что указывает на наличие сложного и оппортунистические злоумышленник, возможно, связанный с предыдущими инцидентами, связанными с Twill Typhoon.
-----

Атака через цепочку поставок направлена на приложение QuickFox, в первую очередь затрагивая пользователей Windows в Китае. Атака активна как минимум с августа 2025 года и использует троянизированный установщик, который выполняет загрузчик на основе JavaScript из модифицированного HTML-файла. Загрузчик собирает отпечатки оконных конечных точек для проверки целей перед установкой внедрения FDMTP для обеспечения постоянного доступа. Троянизированные компоненты были интегрированы в установщик QuickFox в период с июля по август 2025 года. Процесс загрузки вредоносного ПО начинается со скомпрометированного HTML-файла, который извлекает два JavaScript-файла с вредоносного домена, имитирующего легитимный. Цепочка заражения использует процесс Electron для выполнения скрипта проверки цели, который избегает выполнения на системах, где запущены «steam.exe» и другие целевые процессы. Загружается «update.zip», содержащий легитимный бинарный файл Microsoft и троянизированную DLL, внедряющую полезную нагрузку FDMTP. Выявлено два поколения полезной нагрузки FDMTP, при этом второе поколение включает обфусцированный загрузчик расшифровки. Полезная нагрузка хранится в зашифрованном формате для контролируемого выполнения и использует тактики для уклонения от обнаружения. Внедрение FDMTP связывается с серверами C2 через сокет FDMTP для отправки системной информации и развертывания различных плагинов. Вредоносное ПО функционирует преимущественно через динамически обновляемые плагины. Масштабная активность после эксплуатации не наблюдается, и, хотя конкретный злоумышленник не установлен, технические сходства предполагают возможную связь с Twill Typhoon.
#ParsedReport #CompletenessMedium
05-08-2026

Interlock ransomware gang creates volatile situation

https://www.sophos.com/en-us/blog/2608-volatility-interlock

Report completeness: Medium

Threats:
Interlock
Interlockrat
Clickfix_technique
Nodesnake
Winpmem_tool
Process_injection_technique
Kerberoasting_technique
Credential_dumping_technique

Victims:
Critical infrastructure, Healthcare, Education

Industry:
Education, Government, Financial, Healthcare, Critical_infrastructure

Geo:
United states, America, American

CVEs:
CVE-2026-20131 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cisco secure_firewall_management_center (6.4.0.13, 6.4.0.14, 6.4.0.15, 6.4.0.16, 6.4.0.17)


TTPs:
Tactics: 2
Technics: 5

IOCs:
Path: 1
File: 6
IP: 2
Domain: 2
Command: 1

Soft:
Velociraptor, ChatGPT, curl, zoom, Active Directory Domain Services, Active Directory, Azure AD

Languages:
powershell, php

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 Interlock ransomware gang creates volatile situation https://www.sophos.com/en-us/blog/2608-volatility-interlock Report completeness: Medium Threats: Interlock Interlockrat Clickfix_technique Nodesnake Winpmem_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогательского ПО Interlock, известная как GOLD EMBRACE, появилась с сентября 2024 года и нацелена на критические сектора, такие как здравоохранение и образование, применяя стратегию двойного вымогательства. Они используют собственное ВПО наряду с легитимными инструментами, эксплуатируя уязвимости, такие как нулевого дня CVE-2026-20131 в программном обеспечении Cisco, и применяя тактики социальной инженерии для получения первоначального доступа. Их метод атаки включает компрометацию через drive-by для доставки полезной нагрузки, выгрузку учетных данных и такие техники, как Керберостинг, для перемещения внутри компании, что указывает на сложный подход к операциям.
-----

Группа вымогателей Interlock, идентифицированная как GOLD EMBRACE, приобрела известность с момента своего появления в сентябре 2024 года. Активна в Северной Америке и Европе, особенно нацелена на критическую инфраструктуру, здравоохранение и сектор образования. Interlock использует стратегию двойного вымогательства. Это включает кражу конфиденциальных данных до шифрования системы и угрозу опубликовать эти данные через свой Worldwide Secrets Blog, если требования выкупа не будут выполнены. В отличие от типичных моделей Программа-вымогатель как услуга, этот злоумышленник работает с небольшой, преданной команде, разрабатывая собственное ВПО для своих атак.

Недавние кампании продемонстрировали зависимость группы от легитимных инструментов для проведения своей деятельности. Например, во время атаки на медицинскую организацию они использовали Volatility3 — инструмент, широко применяемый в цифровой криминалистике. Кроме того, они эксплуатировали WinPmem для захвата содержимого памяти. Их методология атак включает тактики социальной инженерии, в первую очередь приманки в стиле ClickFix, чтобы побудить жертв взаимодействовать с вредоносным контентом. В ходе операций они используют известные уязвимости, включая активную эксплуатацию CVE-2026-20131 — уязвимости нулевого дня, обнаруженной в программном обеспечении Secure Firewall Management Center компании Cisco.

Жизненный цикл атаки следует структурированной серии тактик, техник и процедур (TTPs). Первоначальный доступ был получен через теневую (drive-by) компрометацию, когда пользователь был заманен на вредоносный сайт во время поиска Dynamics 365. Злоумышленники манипулировали буфером обмена пользователя и выполнили команду, которая загрузила payloads троянской программы (RAT), после чего установили закрепление с помощью модификаций реестра. Кроме того, они использовали техники внедрения кода в процессы для повышения привилегий через доверенные процессы Microsoft, что позволило получить дополнительный доступ к системе.

Акторы Interlock выполнили атаку Керберостинг, нацелившись на сервисные учетные записи для получения учетных данных из Active Directory, что способствовало перемещению внутри компании в скомпрометированной сети. В последующие дни атаки на сервере печати была создана запланированная задача для поддержания присутствия ВПО. Во время проникновения были обнаружены признаки выгрузки учетных данных, включая учетные данные AWS и изменения в конфигурациях Defender на конечных точках.

Общая дестабилизация, вызванная этой атакой, побудила целевую организацию перейти на Sophos для защиты конечных точек и провести полную перестройку своей виртуальной среды. Этот инцидент демонстрирует эволюцию Interlock как многогранного оператора угроз, который адаптирует тактики и использует недавно обнаруженные уязвимости, что является примером тенденции в продвинутых постоянных угрозах, включающих легитимные инструменты в рабочий процесс атаки.
#ParsedReport #CompletenessLow
05-08-2026

Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages

https://www.elastic.co/security-labs/shai-hulud-chaindrop-npm-supply-chain

Report completeness: Low

Threats:
Shai-hulud
Chaindrop
Supply_chain_technique
Dead_drop_technique

Victims:
Open source software, Software development, Artificial intelligence, Cloud services, Npm ecosystem

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1070.004, T1078.004, T1082, T1102.001, T1105, T1195.001, T1204, T1518, have more...

IOCs:
File: 4
Coin: 1
Domain: 2
Hash: 3

Soft:
Slack, Linux, macOS, claude, Anthropic, OpenAI, Alibaba Cloud, HashiCorp Vault, Kubernetes, Node.js, have more...

Crypto:
ethereum

Algorithms:
gzip, aes, sha256, aes-256-gcm

Languages:
javascript

Platforms:
cross-platform

Links:
https://github.com/elastic/supply-chain-monitor
https://github.com/elastic/detection-rules/blob/main/rules/cross-platform/execution\_nodejs\_pre\_or\_post\_install\_script\_execution.toml
https://github.com/oven-sh/bun/releases#release-bun-v1.3.13/
have more...
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 Shai-Hulud strikes again: CHAINDROP worm hits 400+ npm packages https://www.elastic.co/security-labs/shai-hulud-chaindrop-npm-supply-chain Report completeness: Low Threats: Shai-hulud Chaindrop Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник Shai-Hulud использовал червя CHAINDROP для компрометации более 400 пакетов npm, что затронуло более 1,3 миллиарда загрузок в совокупности. Проникнув в систему поддержки библиотеки хранения ключ-значение keyv, злоумышленники внедрили бэкдор в пакеты с помощью скрипта-загрузчика, работающего кроссплатформенно на Linux, macOS и Windows. CHAINDROP использует техники обфускации для сокрытия своего полезного груза, который включает в себя сборщик учетных данных, ориентированный на учетные данные ИИ и облачных сервисов, а также динамически запрашивает смарт-контракт Ethereum для получения своих конечных точек управления (C2), одновременно напрямую манипулируя реестром npm для самораспространения.
-----

Злоумышленник Shai-Hulud развернул червя CHAINDROP, скомпрометировав более 400 пакетов npm. Это затрагивает более 1,3 миллиарда ежемесячных загрузок. Атакующие получили доступ, скомпрометировав разработчика библиотеки хранения ключ-значение keyv. CHAINDROP внедряет бэкдоры во все пакеты, для которых скомпрометированный разработчик имеет права публикации. Зараженные пакеты включают keyv, flat-cache, cacheable-request, cacheable и cache-manager. Скрипт-загрузчик червя (setup.mjs) внедряет бэкдоры во все подпакеты в репозитории keyv. CHAINDROP является кроссплатформенным, затрагивая Linux, macOS и Windows. Полезная нагрузка появляется под именами файлов Math_Symbol.js и math_init.js, оба имеют одинаковый хеш SHA-256. Червь распространяется через GitHub, создавая коммиты под именем автора "claude". Выполнение загрузчика запускается определенными действиями пользователя в Claude Code или Visual Studio Code. Загрузчик проверяет наличие среды выполнения JavaScript bun и загружает ее, если она отсутствует. Полезная нагрузка сильно запутана, используя техники выравнивания потока управления и кодирования строк. Сборщик учетных данных нацелен на учетные данные инструментов ИИ, учетные данные провайдеров облачных сервисов и токены GitHub. CHAINDROP запрашивает смарт-контракт Ethereum для получения конечной точки эксфильтрации и имеет механизмы резервирования против обнаружения. Если смарт-контракт не работает, он ищет криптографический маркер в историях коммитов GitHub. Червь взаимодействует с реестром npm, загружая последний архив пакета, внедряя вредоносные компоненты, изменяя package.json и переупаковывая для публикации в npm. Elastic Defend установил правила для обнаружения и смягчения этих угроз Цепочки поставок.
#ParsedReport #CompletenessHigh
05-08-2026

Inside Greatness: Telegram-Distributed M365 AiTM PhaaS

https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishing

Report completeness: High

Actors/Campaigns:
Storm-2372

Threats:
Greatness_tool
Aitm_technique
Device_code_phishing_technique
Forg365_tool
Sneaky_2fa_tool
Debull_tool
Credential_harvesting_technique
Bec_technique

Victims:
Microsoft 365 organizations, Financial services organizations, Ringcentral customers

Industry:
Critical_infrastructure

Geo:
Norway

ChatGPT TTPs:
do not use without manual check
T1027, T1090.002, T1111, T1114.002, T1497.001, T1497.002, T1526, T1528, T1550.001, T1557, have more...

IOCs:
Url: 1
Domain: 17
IP: 11
File: 5

Soft:
Telegram, Graph API, Outlook, Cloudflare Turnstile, Laravel, PhantomJS, Selenium, curl, OpenResty, Microsoft Teams, have more...

Algorithms:
zip, base64

Functions:
poll

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessHigh 05-08-2026 Inside Greatness: Telegram-Distributed M365 AiTM PhaaS https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishing Report completeness: High Actors/Campaigns: Storm-2372 Threats: Greatness_tool Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Платформа фишинга как услуга The Greatness использует передовые методы кражи учетных данных и токенов, особенно нацеливаясь на сервисы Microsoft 365 через сложные фишинговые кампании. Она применяет стратегии «противник посередине» и фишинг с использованием кода устройства, что позволяет операторам получать доступ к токенам аутентификации в реальном времени и обходить многофакторную аутентификацию. Ее централизованная и надежная инфраструктура поддерживает взаимозаменяемость токенов между доменами, а кампании используют доверенные отношения электронной почты для доставки поддельных сообщений, которые остаются незамеченными.
-----

Платформа фишинга как услуга (PhaaS) The Greatness нацелена на кражу учетных данных и кражу токена, фокусируясь на Microsoft 365.

Оно использует стратегии «противник посередине» (AiTM), сочетаемые с фишингом с использованием кода устройства, для реализации продвинутых методов атак.

Распространяется преимущественно через Телеграм, Greatness работает по подписной модели, что позволяет проводить сложные фишинговые кампании.

Кампания с использованием поддельных писем RingCentral использовала исключения для безопасных отправителей, что позволило обойти стандартные меры безопасности электронной почты.

Письма, отправленные с доменов, включённых в белый список, не прошли все проверки аутентификации, но всё равно были доставлены в почтовые ящики.

Платформа предоставляет единую систему бэкенда, которая позволяет использовать взаимозаменяемые токены на нескольких фишинговых доменах.

Панель оператора Greatness включает такие функции, как статистика кампаний и параметры конфигурации доменов, а также 11 шаблонов приманок.

В число задействованных доменов входят hashmiaghayi.cfd и onewayoutolook.one, при этом бэкенд построен на PHP Laravel.

Greatness включает полнофункциональную систему прокси AiTM, захватывающую токены аутентификации в реальном времени, обходящую многофакторную аутентификацию (MFA).

Захваченные токены использовались для доступа к таким сервисам, как Outlook и OneDrive, из различных географических локаций без срабатывания обнаружения.

Стоимость подписки на платформу составляет 289 долларов в месяц, с инструментами, которые упрощают различные фишинг-стратегии.

Интеграция фишинга с использованием кода устройства позволяет злоумышленникам получать токены без прямого взаимодействия с пользователем.

Стратегии обнаружения должны включать аудит списков безопасных отправителей и обеспечение соблюдения правил условной аутентификации электронной почты.

Организациям рекомендуется отслеживать IoC, связанные с Greatness, включая известные IP-адреса и аномалии сигнатур токенов.

Использование скомпрометированных токенов может сохраняться в течение длительного времени без отзыва, что подчеркивает необходимость надежного управления идентификацией и доступом (IAM).

Рекомендуется регулярная проверка токенов MFA и немедленное отзыв после предположительно инцидентов.
#ParsedReport #CompletenessMedium
05-08-2026

From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide

https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/

Report completeness: Medium

Threats:
Clickfix_technique
Cloaking_technique
Amos_stealer
Macc_stealer

Victims:
Macos users

Industry:
Logistic

TTPs:
Tactics: 5
Technics: 0

IOCs:
Domain: 17
File: 1

Soft:
macOS, Microsoft Defender, curl, Microsoft Defender for Endpoint, Microsoft Edge

Functions:
toString

Languages:
php, javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Microsoft Threat Intelligence выявила кампанию macOS ClickFix, распространяющую вредоносное ПО для кражи информации через обманные домены-двойники. Кампания использует серверную идентификацию браузера для выборочного отображения вредоносного контента, применяя тактики социальной инженерии для убеждения пользователей выполнять команды в Терминале вместо установки приложений, тем самым обходя проверки безопасности macOS. Процесс заражения включает выполнение пользователями команд с скомпрометированного сайта, после чего загружается Atomic Stealer (AMOS) для сбора конфиденциальных данных.
-----

Эволюционирующая кампания macOS ClickFix распространяет вредоносное ПО для кражи информации через домены-однофамильцы.

Изначально кампания открыто размещала вредоносные команды в HTML, но теперь использует серверное определение характеристик браузера для сокрытия содержимого.

Сбор отпечатков определяет, соответствует ли посетитель подлинным характеристикам среды macOS, прежде чем отобразить поддельную страницу загрузки и вредоносную команду Terminal.

ClickFix — это техника социальной инженерии, убеждающая пользователей выполнять команды в терминале, что позволяет обойти стандартные проверки безопасности приложений macOS.

Сервер выборочно демонстрирует приманку ClickFix пользователям, идентифицированным как легитимные пользователи браузеров macOS, посредством отпечатков (fingerprinting).

Используется более 250 алгоритмически сгенерированных доменов первого уровня, скрывающих злонамеренные намерения с помощью имён, основанных на словарях.

Профилировочные процедуры JavaScript собирают данные о посетителях, включая характеристики аппаратного обеспечения, через WebGL для различения реального оборудования Apple и виртуализованных сред.

Другие проверки согласованности часовых поясов и использования iframe повышают способность фильтровать краулеры и инструменты анализа.

Цепочка заражения начинается, когда пользователь выполняет команду с мошеннического сайта, загружая Atomic Stealer (AMOS), который собирает конфиденциальную информацию.

Дискретное управление доступом может привести к тому, что автоматизированные средства безопасности пропустят вредоносную активность, при этом предоставляя им безвредные ответы.

Паттерны трафика, связанные с шлюзами для отпечатков, могут предоставлять более четкие сигналы вредоносной активности, чем традиционные индикаторы ВПО.

Microsoft Defender внедрил меры для предупреждения пользователей о потенциальной угрозе при посещении вредоносных целевых страниц.
#ParsedReport #CompletenessMedium
05-08-2026

Worm compromises hundreds of popular npm packages

https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/

Report completeness: Medium

Threats:
Supply_chain_technique
Shai-hulud
Dead_drop_technique

Victims:
Software developers, Npm ecosystem, Github repositories, Github actions runners, Cloud environments

Geo:
Russian

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 8
Coin: 1
Hash: 9
Url: 22

Soft:
twitter, claude, Visual Studio Code, vscode, Node.js, Alpine, Linux, sudo, Kubernetes, HashiCorp Vault, have more...

Crypto:
ethereum

Algorithms:
sha256, aes, base64, gzip, aes-256-gcm, zip

Functions:
unref, GetParameters, generateKeyPairSync, publicEncrypt

Languages:
javascript, powershell, python

Links:
https://github.com/jaredwray/keyv/commit/174f6a55690b0812a69adef47260ba8714a9be48
https://api.github.com/repos/lizy168/keyv/commits/5da403c578fbc9e691a9fc02de098d2ce383f37d
https://api.github.com/repos/lizy168/keyv/commits/29c773c5b93da03db3c4a1f43e67afc9380ac5d0
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 Worm compromises hundreds of popular npm packages https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/ Report completeness: Medium Threats: Supply_chain_technique Shai-hulud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
4 августа 2026 года злоумышленник скомпрометировал несколько пакетов npm, при этом вредоносная нагрузка действовала как бэкдор и напоминала червь npm Shai-Hulud. Атака начинается с загрузчика, который нацелен на системы Alpine Linux, загружает непроверенные бинарные файлы и скрытно извлекает их, в то время как ВПО собирает учетные данные из облачных сред и конфиденциальных файлов. Оно распространяется с использованием украденных токенов npm и взаимодействует с процессами GitHub для закрепления, используя уязвимости цепочки поставок программного обеспечения для введения пользователей в заблуждение относительно вредоносных пакетов.
-----

4 августа 2026 года произошел крупный инцидент безопасности, когда злоумышленник осуществил компрометацию множества пакетов npm, некоторые из которых получают более 150 миллионов загрузок в неделю. Вредоносная нагрузка, действующая как бэкдор, продемонстрировала возможности самораспространения, аналогичные предыдущим угрозам, таким как червь npm Shai-Hulud. Первоначальная компрометация была обнаружена через вредоносный коммит в репозитории GitHub пакета keyv.

Механизм эксплуатации начинается с загрузчика, который проверяет совместимость системы, в частности ищет musl libc в дистрибутивах Alpine Linux. Он формирует URL-адреса загрузки для официального рантайма JavaScript Bun без проверки подлинности загруженных файлов. Загрузчик извлекает эти полезную нагрузку с помощью системных инструментов, стремясь выполнить их скрытно, тем самым избегая решений мониторинга, которые фокусируются исключительно на поведении рантайма Node.js. Метод выполнения также включает техники фоновой работы, которые скрывают его операции от обнаружения.

После запуска вредоносное ПО собирает учетные данные с помощью различных сборщиков, нацеленных на облачные среды, GitHub, npm и другие конфиденциальные локальные файлы. Оно сканирует широкий спектр типов файлов, включая конфигурации среды и ключи, связанные с такими сервисами, как AWS, Kubernetes и контейнеры docker. Процедуры сбора направлены на преобразование любых полученных привилегий в секреты в виде открытого текста, что может привести к значительному раскрытию данных.

Связь с серверами управления (управление) (C2) осуществляется через механизм закодированных ответов, позволяющий переключать произвольное выполнение JavaScript в процессе Bun, тем самым создавая канал выполнения кода. ВПО использует GitHub в качестве резервного варианта для эксфильтрации украденной информации, включая создание публичных репозиториев со случайными именами в качестве механизма распространения.

Распространение ВПО основано на украденных токенах npm, что позволяет ему потенциально изменять поведение легитимных пакетов при публикации. Кроме того, кампания также взаимодействует с рабочими процессами GitHub для рекурсивной загрузки и выполнения вредоносных скриптов, создавая постоянную угрозу, которая может проявляться снова через простые взаимодействия с кодом в затронутых репозиториях.

Атака использует сложность уязвимостей в цепочке поставок программного обеспечения, применяя механизмы происхождения для создания артефактов, выглядящих доверенными, что может ввести пользователей в заблуждение и заставить доверять вредоносным пакетам. Этот инцидент подчеркивает насущную необходимость постоянной бдительности и надежных процессов проверки в средах разработки программного обеспечения. Уязвимые пакеты npm, выявленные в ходе этой кампании, поддерживают постоянно обновляемый список, который специалистам по безопасности и разработчикам следует внимательно отслеживать для снижения рисков.
#ParsedReport #CompletenessMedium
05-08-2026

ChainDrop npm Worm: Bun-loaded CI/CD credential harvester with Ethereum dead-drop C2

https://www.stepsecurity.io/blog/chaindrop-npm-worm

Report completeness: Medium

Actors/Campaigns:
Axios_compromise

Threats:
Chaindrop
Dead_drop_technique
Supply_chain_technique
Shai-hulud
Etherhiding_technique
Credential_harvesting_technique

Victims:
Open source software, Developer tooling, Enterprise design systems, Software development kits, Analytics tooling, Delivery platforms, Imaging platforms, Ci cd pipelines, Developer machines

Industry:
Financial, Transport, Petroleum

Geo:
Russian

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.007, T1027, T1036, T1036.005, T1041, T1059.007, T1070.004, T1071.001, T1078, T1082, have more...

IOCs:
Email: 8
File: 29
Coin: 1
Hash: 6
IP: 3

Soft:
Claude, Kubernetes, vscode, Linux, lpine, Alpine, macOS, sudo, Jenkins, Slack, have more...

Wallets:
zcash, electrum, mainnet

Crypto:
ethereum, bitcoin, dogecoin, litecoin

Algorithms:
base64, aes, gzip, aes-256-gcm, zip, sha1, sha512, sha256

Functions:
readFileSync, GetCallerIdentity, GetSecretValue, GetParameters, createCommitOnBranch

Win API:
lockfile

Languages:
python, javascript, powershell

Platforms:
arm, x64, cross-platform

Links:
https://github.com/backstage/backstage/issues/35100
https://github.com/backstage/backstage