CTT Report Hub
#ParsedReport #CompletenessHigh 05-08-2026 Inside Greatness: Telegram-Distributed M365 AiTM PhaaS https://zerobec.com/blog/greatness-phaas-aitm-and-device-code-phishing Report completeness: High Actors/Campaigns: Storm-2372 Threats: Greatness_tool Aitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Платформа фишинга как услуга The Greatness использует передовые методы кражи учетных данных и токенов, особенно нацеливаясь на сервисы Microsoft 365 через сложные фишинговые кампании. Она применяет стратегии «противник посередине» и фишинг с использованием кода устройства, что позволяет операторам получать доступ к токенам аутентификации в реальном времени и обходить многофакторную аутентификацию. Ее централизованная и надежная инфраструктура поддерживает взаимозаменяемость токенов между доменами, а кампании используют доверенные отношения электронной почты для доставки поддельных сообщений, которые остаются незамеченными.
-----
Платформа фишинга как услуга (PhaaS) The Greatness нацелена на кражу учетных данных и кражу токена, фокусируясь на Microsoft 365.
Оно использует стратегии «противник посередине» (AiTM), сочетаемые с фишингом с использованием кода устройства, для реализации продвинутых методов атак.
Распространяется преимущественно через Телеграм, Greatness работает по подписной модели, что позволяет проводить сложные фишинговые кампании.
Кампания с использованием поддельных писем RingCentral использовала исключения для безопасных отправителей, что позволило обойти стандартные меры безопасности электронной почты.
Письма, отправленные с доменов, включённых в белый список, не прошли все проверки аутентификации, но всё равно были доставлены в почтовые ящики.
Платформа предоставляет единую систему бэкенда, которая позволяет использовать взаимозаменяемые токены на нескольких фишинговых доменах.
Панель оператора Greatness включает такие функции, как статистика кампаний и параметры конфигурации доменов, а также 11 шаблонов приманок.
В число задействованных доменов входят hashmiaghayi.cfd и onewayoutolook.one, при этом бэкенд построен на PHP Laravel.
Greatness включает полнофункциональную систему прокси AiTM, захватывающую токены аутентификации в реальном времени, обходящую многофакторную аутентификацию (MFA).
Захваченные токены использовались для доступа к таким сервисам, как Outlook и OneDrive, из различных географических локаций без срабатывания обнаружения.
Стоимость подписки на платформу составляет 289 долларов в месяц, с инструментами, которые упрощают различные фишинг-стратегии.
Интеграция фишинга с использованием кода устройства позволяет злоумышленникам получать токены без прямого взаимодействия с пользователем.
Стратегии обнаружения должны включать аудит списков безопасных отправителей и обеспечение соблюдения правил условной аутентификации электронной почты.
Организациям рекомендуется отслеживать IoC, связанные с Greatness, включая известные IP-адреса и аномалии сигнатур токенов.
Использование скомпрометированных токенов может сохраняться в течение длительного времени без отзыва, что подчеркивает необходимость надежного управления идентификацией и доступом (IAM).
Рекомендуется регулярная проверка токенов MFA и немедленное отзыв после предположительно инцидентов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Платформа фишинга как услуга The Greatness использует передовые методы кражи учетных данных и токенов, особенно нацеливаясь на сервисы Microsoft 365 через сложные фишинговые кампании. Она применяет стратегии «противник посередине» и фишинг с использованием кода устройства, что позволяет операторам получать доступ к токенам аутентификации в реальном времени и обходить многофакторную аутентификацию. Ее централизованная и надежная инфраструктура поддерживает взаимозаменяемость токенов между доменами, а кампании используют доверенные отношения электронной почты для доставки поддельных сообщений, которые остаются незамеченными.
-----
Платформа фишинга как услуга (PhaaS) The Greatness нацелена на кражу учетных данных и кражу токена, фокусируясь на Microsoft 365.
Оно использует стратегии «противник посередине» (AiTM), сочетаемые с фишингом с использованием кода устройства, для реализации продвинутых методов атак.
Распространяется преимущественно через Телеграм, Greatness работает по подписной модели, что позволяет проводить сложные фишинговые кампании.
Кампания с использованием поддельных писем RingCentral использовала исключения для безопасных отправителей, что позволило обойти стандартные меры безопасности электронной почты.
Письма, отправленные с доменов, включённых в белый список, не прошли все проверки аутентификации, но всё равно были доставлены в почтовые ящики.
Платформа предоставляет единую систему бэкенда, которая позволяет использовать взаимозаменяемые токены на нескольких фишинговых доменах.
Панель оператора Greatness включает такие функции, как статистика кампаний и параметры конфигурации доменов, а также 11 шаблонов приманок.
В число задействованных доменов входят hashmiaghayi.cfd и onewayoutolook.one, при этом бэкенд построен на PHP Laravel.
Greatness включает полнофункциональную систему прокси AiTM, захватывающую токены аутентификации в реальном времени, обходящую многофакторную аутентификацию (MFA).
Захваченные токены использовались для доступа к таким сервисам, как Outlook и OneDrive, из различных географических локаций без срабатывания обнаружения.
Стоимость подписки на платформу составляет 289 долларов в месяц, с инструментами, которые упрощают различные фишинг-стратегии.
Интеграция фишинга с использованием кода устройства позволяет злоумышленникам получать токены без прямого взаимодействия с пользователем.
Стратегии обнаружения должны включать аудит списков безопасных отправителей и обеспечение соблюдения правил условной аутентификации электронной почты.
Организациям рекомендуется отслеживать IoC, связанные с Greatness, включая известные IP-адреса и аномалии сигнатур токенов.
Использование скомпрометированных токенов может сохраняться в течение длительного времени без отзыва, что подчеркивает необходимость надежного управления идентификацией и доступом (IAM).
Рекомендуется регулярная проверка токенов MFA и немедленное отзыв после предположительно инцидентов.
#ParsedReport #CompletenessMedium
05-08-2026
From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide
https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/
Report completeness: Medium
Threats:
Clickfix_technique
Cloaking_technique
Amos_stealer
Macc_stealer
Victims:
Macos users
Industry:
Logistic
TTPs:
Tactics: 5
Technics: 0
IOCs:
Domain: 17
File: 1
Soft:
macOS, Microsoft Defender, curl, Microsoft Defender for Endpoint, Microsoft Edge
Functions:
toString
Languages:
php, javascript
Platforms:
apple
05-08-2026
From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide
https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/
Report completeness: Medium
Threats:
Clickfix_technique
Cloaking_technique
Amos_stealer
Macc_stealer
Victims:
Macos users
Industry:
Logistic
TTPs:
Tactics: 5
Technics: 0
IOCs:
Domain: 17
File: 1
Soft:
macOS, Microsoft Defender, curl, Microsoft Defender for Endpoint, Microsoft Edge
Functions:
toString
Languages:
php, javascript
Platforms:
apple
Microsoft News
From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide
A macOS ClickFix campaign shifted tactics from openly serving infostealer lures to hiding them behind a browser-fingerprinting gate. The change makes malicious infrastructure harder to detect while giving defenders new hunting opportunities.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 From open lures to cloaked gates: How a macOS ClickFix campaign learned to hide https://www.microsoft.com/en-us/security/blog/2026/08/05/macos-clickfix-campaign-learned-hide/ Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft Threat Intelligence выявила кампанию macOS ClickFix, распространяющую вредоносное ПО для кражи информации через обманные домены-двойники. Кампания использует серверную идентификацию браузера для выборочного отображения вредоносного контента, применяя тактики социальной инженерии для убеждения пользователей выполнять команды в Терминале вместо установки приложений, тем самым обходя проверки безопасности macOS. Процесс заражения включает выполнение пользователями команд с скомпрометированного сайта, после чего загружается Atomic Stealer (AMOS) для сбора конфиденциальных данных.
-----
Эволюционирующая кампания macOS ClickFix распространяет вредоносное ПО для кражи информации через домены-однофамильцы.
Изначально кампания открыто размещала вредоносные команды в HTML, но теперь использует серверное определение характеристик браузера для сокрытия содержимого.
Сбор отпечатков определяет, соответствует ли посетитель подлинным характеристикам среды macOS, прежде чем отобразить поддельную страницу загрузки и вредоносную команду Terminal.
ClickFix — это техника социальной инженерии, убеждающая пользователей выполнять команды в терминале, что позволяет обойти стандартные проверки безопасности приложений macOS.
Сервер выборочно демонстрирует приманку ClickFix пользователям, идентифицированным как легитимные пользователи браузеров macOS, посредством отпечатков (fingerprinting).
Используется более 250 алгоритмически сгенерированных доменов первого уровня, скрывающих злонамеренные намерения с помощью имён, основанных на словарях.
Профилировочные процедуры JavaScript собирают данные о посетителях, включая характеристики аппаратного обеспечения, через WebGL для различения реального оборудования Apple и виртуализованных сред.
Другие проверки согласованности часовых поясов и использования iframe повышают способность фильтровать краулеры и инструменты анализа.
Цепочка заражения начинается, когда пользователь выполняет команду с мошеннического сайта, загружая Atomic Stealer (AMOS), который собирает конфиденциальную информацию.
Дискретное управление доступом может привести к тому, что автоматизированные средства безопасности пропустят вредоносную активность, при этом предоставляя им безвредные ответы.
Паттерны трафика, связанные с шлюзами для отпечатков, могут предоставлять более четкие сигналы вредоносной активности, чем традиционные индикаторы ВПО.
Microsoft Defender внедрил меры для предупреждения пользователей о потенциальной угрозе при посещении вредоносных целевых страниц.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft Threat Intelligence выявила кампанию macOS ClickFix, распространяющую вредоносное ПО для кражи информации через обманные домены-двойники. Кампания использует серверную идентификацию браузера для выборочного отображения вредоносного контента, применяя тактики социальной инженерии для убеждения пользователей выполнять команды в Терминале вместо установки приложений, тем самым обходя проверки безопасности macOS. Процесс заражения включает выполнение пользователями команд с скомпрометированного сайта, после чего загружается Atomic Stealer (AMOS) для сбора конфиденциальных данных.
-----
Эволюционирующая кампания macOS ClickFix распространяет вредоносное ПО для кражи информации через домены-однофамильцы.
Изначально кампания открыто размещала вредоносные команды в HTML, но теперь использует серверное определение характеристик браузера для сокрытия содержимого.
Сбор отпечатков определяет, соответствует ли посетитель подлинным характеристикам среды macOS, прежде чем отобразить поддельную страницу загрузки и вредоносную команду Terminal.
ClickFix — это техника социальной инженерии, убеждающая пользователей выполнять команды в терминале, что позволяет обойти стандартные проверки безопасности приложений macOS.
Сервер выборочно демонстрирует приманку ClickFix пользователям, идентифицированным как легитимные пользователи браузеров macOS, посредством отпечатков (fingerprinting).
Используется более 250 алгоритмически сгенерированных доменов первого уровня, скрывающих злонамеренные намерения с помощью имён, основанных на словарях.
Профилировочные процедуры JavaScript собирают данные о посетителях, включая характеристики аппаратного обеспечения, через WebGL для различения реального оборудования Apple и виртуализованных сред.
Другие проверки согласованности часовых поясов и использования iframe повышают способность фильтровать краулеры и инструменты анализа.
Цепочка заражения начинается, когда пользователь выполняет команду с мошеннического сайта, загружая Atomic Stealer (AMOS), который собирает конфиденциальную информацию.
Дискретное управление доступом может привести к тому, что автоматизированные средства безопасности пропустят вредоносную активность, при этом предоставляя им безвредные ответы.
Паттерны трафика, связанные с шлюзами для отпечатков, могут предоставлять более четкие сигналы вредоносной активности, чем традиционные индикаторы ВПО.
Microsoft Defender внедрил меры для предупреждения пользователей о потенциальной угрозе при посещении вредоносных целевых страниц.
#ParsedReport #CompletenessMedium
05-08-2026
Worm compromises hundreds of popular npm packages
https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/
Report completeness: Medium
Threats:
Supply_chain_technique
Shai-hulud
Dead_drop_technique
Victims:
Software developers, Npm ecosystem, Github repositories, Github actions runners, Cloud environments
Geo:
Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 8
Coin: 1
Hash: 9
Url: 22
Soft:
twitter, claude, Visual Studio Code, vscode, Node.js, Alpine, Linux, sudo, Kubernetes, HashiCorp Vault, have more...
Crypto:
ethereum
Algorithms:
sha256, aes, base64, gzip, aes-256-gcm, zip
Functions:
unref, GetParameters, generateKeyPairSync, publicEncrypt
Languages:
javascript, powershell, python
Links:
have more...
05-08-2026
Worm compromises hundreds of popular npm packages
https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/
Report completeness: Medium
Threats:
Supply_chain_technique
Shai-hulud
Dead_drop_technique
Victims:
Software developers, Npm ecosystem, Github repositories, Github actions runners, Cloud environments
Geo:
Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 8
Coin: 1
Hash: 9
Url: 22
Soft:
twitter, claude, Visual Studio Code, vscode, Node.js, Alpine, Linux, sudo, Kubernetes, HashiCorp Vault, have more...
Crypto:
ethereum
Algorithms:
sha256, aes, base64, gzip, aes-256-gcm, zip
Functions:
unref, GetParameters, generateKeyPairSync, publicEncrypt
Languages:
javascript, powershell, python
Links:
https://github.com/jaredwray/keyv/commit/174f6a55690b0812a69adef47260ba8714a9be48https://api.github.com/repos/lizy168/keyv/commits/5da403c578fbc9e691a9fc02de098d2ce383f37dhttps://api.github.com/repos/lizy168/keyv/commits/29c773c5b93da03db3c4a1f43e67afc9380ac5d0have more...
Datadoghq
Worm compromises hundreds of popular npm packages
On August 4, 2026, several popular npm packages, including 'keyv', were compromised to deliver malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 Worm compromises hundreds of popular npm packages https://securitylabs.datadoghq.com/articles/npm-worm-compromises-popular-npm-packages/ Report completeness: Medium Threats: Supply_chain_technique Shai-hulud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
4 августа 2026 года злоумышленник скомпрометировал несколько пакетов npm, при этом вредоносная нагрузка действовала как бэкдор и напоминала червь npm Shai-Hulud. Атака начинается с загрузчика, который нацелен на системы Alpine Linux, загружает непроверенные бинарные файлы и скрытно извлекает их, в то время как ВПО собирает учетные данные из облачных сред и конфиденциальных файлов. Оно распространяется с использованием украденных токенов npm и взаимодействует с процессами GitHub для закрепления, используя уязвимости цепочки поставок программного обеспечения для введения пользователей в заблуждение относительно вредоносных пакетов.
-----
4 августа 2026 года произошел крупный инцидент безопасности, когда злоумышленник осуществил компрометацию множества пакетов npm, некоторые из которых получают более 150 миллионов загрузок в неделю. Вредоносная нагрузка, действующая как бэкдор, продемонстрировала возможности самораспространения, аналогичные предыдущим угрозам, таким как червь npm Shai-Hulud. Первоначальная компрометация была обнаружена через вредоносный коммит в репозитории GitHub пакета keyv.
Механизм эксплуатации начинается с загрузчика, который проверяет совместимость системы, в частности ищет musl libc в дистрибутивах Alpine Linux. Он формирует URL-адреса загрузки для официального рантайма JavaScript Bun без проверки подлинности загруженных файлов. Загрузчик извлекает эти полезную нагрузку с помощью системных инструментов, стремясь выполнить их скрытно, тем самым избегая решений мониторинга, которые фокусируются исключительно на поведении рантайма Node.js. Метод выполнения также включает техники фоновой работы, которые скрывают его операции от обнаружения.
После запуска вредоносное ПО собирает учетные данные с помощью различных сборщиков, нацеленных на облачные среды, GitHub, npm и другие конфиденциальные локальные файлы. Оно сканирует широкий спектр типов файлов, включая конфигурации среды и ключи, связанные с такими сервисами, как AWS, Kubernetes и контейнеры docker. Процедуры сбора направлены на преобразование любых полученных привилегий в секреты в виде открытого текста, что может привести к значительному раскрытию данных.
Связь с серверами управления (управление) (C2) осуществляется через механизм закодированных ответов, позволяющий переключать произвольное выполнение JavaScript в процессе Bun, тем самым создавая канал выполнения кода. ВПО использует GitHub в качестве резервного варианта для эксфильтрации украденной информации, включая создание публичных репозиториев со случайными именами в качестве механизма распространения.
Распространение ВПО основано на украденных токенах npm, что позволяет ему потенциально изменять поведение легитимных пакетов при публикации. Кроме того, кампания также взаимодействует с рабочими процессами GitHub для рекурсивной загрузки и выполнения вредоносных скриптов, создавая постоянную угрозу, которая может проявляться снова через простые взаимодействия с кодом в затронутых репозиториях.
Атака использует сложность уязвимостей в цепочке поставок программного обеспечения, применяя механизмы происхождения для создания артефактов, выглядящих доверенными, что может ввести пользователей в заблуждение и заставить доверять вредоносным пакетам. Этот инцидент подчеркивает насущную необходимость постоянной бдительности и надежных процессов проверки в средах разработки программного обеспечения. Уязвимые пакеты npm, выявленные в ходе этой кампании, поддерживают постоянно обновляемый список, который специалистам по безопасности и разработчикам следует внимательно отслеживать для снижения рисков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
4 августа 2026 года злоумышленник скомпрометировал несколько пакетов npm, при этом вредоносная нагрузка действовала как бэкдор и напоминала червь npm Shai-Hulud. Атака начинается с загрузчика, который нацелен на системы Alpine Linux, загружает непроверенные бинарные файлы и скрытно извлекает их, в то время как ВПО собирает учетные данные из облачных сред и конфиденциальных файлов. Оно распространяется с использованием украденных токенов npm и взаимодействует с процессами GitHub для закрепления, используя уязвимости цепочки поставок программного обеспечения для введения пользователей в заблуждение относительно вредоносных пакетов.
-----
4 августа 2026 года произошел крупный инцидент безопасности, когда злоумышленник осуществил компрометацию множества пакетов npm, некоторые из которых получают более 150 миллионов загрузок в неделю. Вредоносная нагрузка, действующая как бэкдор, продемонстрировала возможности самораспространения, аналогичные предыдущим угрозам, таким как червь npm Shai-Hulud. Первоначальная компрометация была обнаружена через вредоносный коммит в репозитории GitHub пакета keyv.
Механизм эксплуатации начинается с загрузчика, который проверяет совместимость системы, в частности ищет musl libc в дистрибутивах Alpine Linux. Он формирует URL-адреса загрузки для официального рантайма JavaScript Bun без проверки подлинности загруженных файлов. Загрузчик извлекает эти полезную нагрузку с помощью системных инструментов, стремясь выполнить их скрытно, тем самым избегая решений мониторинга, которые фокусируются исключительно на поведении рантайма Node.js. Метод выполнения также включает техники фоновой работы, которые скрывают его операции от обнаружения.
После запуска вредоносное ПО собирает учетные данные с помощью различных сборщиков, нацеленных на облачные среды, GitHub, npm и другие конфиденциальные локальные файлы. Оно сканирует широкий спектр типов файлов, включая конфигурации среды и ключи, связанные с такими сервисами, как AWS, Kubernetes и контейнеры docker. Процедуры сбора направлены на преобразование любых полученных привилегий в секреты в виде открытого текста, что может привести к значительному раскрытию данных.
Связь с серверами управления (управление) (C2) осуществляется через механизм закодированных ответов, позволяющий переключать произвольное выполнение JavaScript в процессе Bun, тем самым создавая канал выполнения кода. ВПО использует GitHub в качестве резервного варианта для эксфильтрации украденной информации, включая создание публичных репозиториев со случайными именами в качестве механизма распространения.
Распространение ВПО основано на украденных токенах npm, что позволяет ему потенциально изменять поведение легитимных пакетов при публикации. Кроме того, кампания также взаимодействует с рабочими процессами GitHub для рекурсивной загрузки и выполнения вредоносных скриптов, создавая постоянную угрозу, которая может проявляться снова через простые взаимодействия с кодом в затронутых репозиториях.
Атака использует сложность уязвимостей в цепочке поставок программного обеспечения, применяя механизмы происхождения для создания артефактов, выглядящих доверенными, что может ввести пользователей в заблуждение и заставить доверять вредоносным пакетам. Этот инцидент подчеркивает насущную необходимость постоянной бдительности и надежных процессов проверки в средах разработки программного обеспечения. Уязвимые пакеты npm, выявленные в ходе этой кампании, поддерживают постоянно обновляемый список, который специалистам по безопасности и разработчикам следует внимательно отслеживать для снижения рисков.
#ParsedReport #CompletenessMedium
05-08-2026
ChainDrop npm Worm: Bun-loaded CI/CD credential harvester with Ethereum dead-drop C2
https://www.stepsecurity.io/blog/chaindrop-npm-worm
Report completeness: Medium
Actors/Campaigns:
Axios_compromise
Threats:
Chaindrop
Dead_drop_technique
Supply_chain_technique
Shai-hulud
Etherhiding_technique
Credential_harvesting_technique
Victims:
Open source software, Developer tooling, Enterprise design systems, Software development kits, Analytics tooling, Delivery platforms, Imaging platforms, Ci cd pipelines, Developer machines
Industry:
Financial, Transport, Petroleum
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1003.007, T1027, T1036, T1036.005, T1041, T1059.007, T1070.004, T1071.001, T1078, T1082, have more...
IOCs:
Email: 8
File: 29
Coin: 1
Hash: 6
IP: 3
Soft:
Claude, Kubernetes, vscode, Linux, lpine, Alpine, macOS, sudo, Jenkins, Slack, have more...
Wallets:
zcash, electrum, mainnet
Crypto:
ethereum, bitcoin, dogecoin, litecoin
Algorithms:
base64, aes, gzip, aes-256-gcm, zip, sha1, sha512, sha256
Functions:
readFileSync, GetCallerIdentity, GetSecretValue, GetParameters, createCommitOnBranch
Win API:
lockfile
Languages:
python, javascript, powershell
Platforms:
arm, x64, cross-platform
Links:
05-08-2026
ChainDrop npm Worm: Bun-loaded CI/CD credential harvester with Ethereum dead-drop C2
https://www.stepsecurity.io/blog/chaindrop-npm-worm
Report completeness: Medium
Actors/Campaigns:
Axios_compromise
Threats:
Chaindrop
Dead_drop_technique
Supply_chain_technique
Shai-hulud
Etherhiding_technique
Credential_harvesting_technique
Victims:
Open source software, Developer tooling, Enterprise design systems, Software development kits, Analytics tooling, Delivery platforms, Imaging platforms, Ci cd pipelines, Developer machines
Industry:
Financial, Transport, Petroleum
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.007, T1027, T1036, T1036.005, T1041, T1059.007, T1070.004, T1071.001, T1078, T1082, have more...
IOCs:
Email: 8
File: 29
Coin: 1
Hash: 6
IP: 3
Soft:
Claude, Kubernetes, vscode, Linux, lpine, Alpine, macOS, sudo, Jenkins, Slack, have more...
Wallets:
zcash, electrum, mainnet
Crypto:
ethereum, bitcoin, dogecoin, litecoin
Algorithms:
base64, aes, gzip, aes-256-gcm, zip, sha1, sha512, sha256
Functions:
readFileSync, GetCallerIdentity, GetSecretValue, GetParameters, createCommitOnBranch
Win API:
lockfile
Languages:
python, javascript, powershell
Platforms:
arm, x64, cross-platform
Links:
https://github.com/backstage/backstage/issues/35100https://github.com/backstage/backstagewww.stepsecurity.io
ChainDrop npm Worm: Bun-loaded CI/CD credential harvester with Ethereum dead-drop C2 - StepSecurity
ChainDrop npm worm: 444 packages and 2,212 versions poisoned, starting with keyv@6.0.0. Payload analysis, affected package list, IOCs, and remediation steps.
CTT Report Hub
#ParsedReport #CompletenessMedium 05-08-2026 ChainDrop npm Worm: Bun-loaded CI/CD credential harvester with Ethereum dead-drop C2 https://www.stepsecurity.io/blog/chaindrop-npm-worm Report completeness: Medium Actors/Campaigns: Axios_compromise Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
4 августа 2026 года червь ChainDrop скомпрометировал экосистему npm, заразив 444 пакета с использованием скомпрометированной учетной записи сопровождающего GitHub. Эта атака применяла передовые техники уклонения, интегрируя обфусцированные скрипты загрузчика и полезной нагрузки в легитимные рабочие процессы, а также использовала механизмы блокчейна Ethereum для управления, повышая свою устойчивость. Сложные возможности сбора учетных записей ChainDrop нацелены на конфиденциальные данные в облачных и локальных средах, в то время как его функция самовоспроизведения распространяет ВПО дальше через инфраструктуру npm жертв.
-----
4 августа 2026 года самораспространяющийся червь Цепочки поставок под названием ChainDrop скомпрометировал экосистему npm, заразив 444 пакета с более чем 2200 версиями за короткий промежуток времени. Атака отличалась использованием легитимных практик разработки программного обеспечения, включая доверенную публикацию OIDC (OIDC Trusted Publishing) в npm, что позволило вредоносным версиям обойти типичные механизмы обнаружения, основанные на проверке происхождения (provenance checks). Вектор атаки начался с компрометации аккаунта сопровождающего (maintainer) на GitHub, что привело к распространению зашифрованного дроппера preinstall (setup.mjs) и полезной нагрузки второго этапа (Math_Symbol.js) по популярным пакетам, включая keyv, flat-cache и file-entry-cache, которые являются зависимостями во многих проектах на JavaScript.
ChainDrop демонстрирует передовые техники уклонения, применяемые злоумышленником, включая бесшовную интеграцию вредоносных загрузок в легитимные рабочие процессы пакетов, с основной целью сбора учетных записей и дальнейшей эксплуатации. Загрузчик получает легитимный рантайм JavaScript Bun с GitHub, который он использует для выполнения основной загрузки, способной двунаправленно похищать данные через механизм управления (C2), встроенный в блокчейн Ethereum, известный как EtherHiding. Этот элемент позволяет червю динамически изменять свою инфраструктуру управления, делая ее устойчивой к попыткам отключения.
Возможности полезной нагрузки включают сложную подсистему сбора учетных записей, которая нацелена на получение конфиденциальной информации из множества источников, включая память исполнителя GitHub Actions, переменные окружения и различные форматы секретов, хранящиеся на облачных платформах и в локальных конфигурационных файлах. Примечательно, что внедрение методов сканирования памяти позволило извлекать секреты непосредственно из исполнителей GitHub Action, что знаменует собой значительную эволюцию тактик по сравнению с предыдущими угрозами.
Червь также использует функцию самовоспроизведения, которая опирается на украденные учетные данные для публикации новых скомпрометированных пакетов, задействуя собственную инфраструктуру публикации npm жертв, что обеспечивает быстрое распространение ВПО по всей экосистеме. Такое поведение характерно для модели заражения, напоминающей поведение червя, где каждая жертва фактически способствует распространению атаки.
Для обнаружения и устранения последствий организациям рекомендуется провести аудит своих зависимостей, особенно на наличие затронутых пакетов, а также выполнить ротацию связанных учетных данных. Кроме того, наличие любых артефактов, связанных с полезной нагрузкой, таких как измененные записи каталогов или неожиданные файлы в средах разработки, следует рассматривать как индикаторы компрометации. Сложность и скорость развития данного инцидента подчеркивают необходимость усиления практик безопасности как в отношении Репозиториев кода, так и сред CI/CD, включая надежное тестирование приемки для новых выпусков и контроль исходящего трафика для предотвращения несанкционированной эксфильтрации данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
4 августа 2026 года червь ChainDrop скомпрометировал экосистему npm, заразив 444 пакета с использованием скомпрометированной учетной записи сопровождающего GitHub. Эта атака применяла передовые техники уклонения, интегрируя обфусцированные скрипты загрузчика и полезной нагрузки в легитимные рабочие процессы, а также использовала механизмы блокчейна Ethereum для управления, повышая свою устойчивость. Сложные возможности сбора учетных записей ChainDrop нацелены на конфиденциальные данные в облачных и локальных средах, в то время как его функция самовоспроизведения распространяет ВПО дальше через инфраструктуру npm жертв.
-----
4 августа 2026 года самораспространяющийся червь Цепочки поставок под названием ChainDrop скомпрометировал экосистему npm, заразив 444 пакета с более чем 2200 версиями за короткий промежуток времени. Атака отличалась использованием легитимных практик разработки программного обеспечения, включая доверенную публикацию OIDC (OIDC Trusted Publishing) в npm, что позволило вредоносным версиям обойти типичные механизмы обнаружения, основанные на проверке происхождения (provenance checks). Вектор атаки начался с компрометации аккаунта сопровождающего (maintainer) на GitHub, что привело к распространению зашифрованного дроппера preinstall (setup.mjs) и полезной нагрузки второго этапа (Math_Symbol.js) по популярным пакетам, включая keyv, flat-cache и file-entry-cache, которые являются зависимостями во многих проектах на JavaScript.
ChainDrop демонстрирует передовые техники уклонения, применяемые злоумышленником, включая бесшовную интеграцию вредоносных загрузок в легитимные рабочие процессы пакетов, с основной целью сбора учетных записей и дальнейшей эксплуатации. Загрузчик получает легитимный рантайм JavaScript Bun с GitHub, который он использует для выполнения основной загрузки, способной двунаправленно похищать данные через механизм управления (C2), встроенный в блокчейн Ethereum, известный как EtherHiding. Этот элемент позволяет червю динамически изменять свою инфраструктуру управления, делая ее устойчивой к попыткам отключения.
Возможности полезной нагрузки включают сложную подсистему сбора учетных записей, которая нацелена на получение конфиденциальной информации из множества источников, включая память исполнителя GitHub Actions, переменные окружения и различные форматы секретов, хранящиеся на облачных платформах и в локальных конфигурационных файлах. Примечательно, что внедрение методов сканирования памяти позволило извлекать секреты непосредственно из исполнителей GitHub Action, что знаменует собой значительную эволюцию тактик по сравнению с предыдущими угрозами.
Червь также использует функцию самовоспроизведения, которая опирается на украденные учетные данные для публикации новых скомпрометированных пакетов, задействуя собственную инфраструктуру публикации npm жертв, что обеспечивает быстрое распространение ВПО по всей экосистеме. Такое поведение характерно для модели заражения, напоминающей поведение червя, где каждая жертва фактически способствует распространению атаки.
Для обнаружения и устранения последствий организациям рекомендуется провести аудит своих зависимостей, особенно на наличие затронутых пакетов, а также выполнить ротацию связанных учетных данных. Кроме того, наличие любых артефактов, связанных с полезной нагрузкой, таких как измененные записи каталогов или неожиданные файлы в средах разработки, следует рассматривать как индикаторы компрометации. Сложность и скорость развития данного инцидента подчеркивают необходимость усиления практик безопасности как в отношении Репозиториев кода, так и сред CI/CD, включая надежное тестирование приемки для новых выпусков и контроль исходящего трафика для предотвращения несанкционированной эксфильтрации данных.
#ParsedReport #CompletenessLow
06-08-2026
Token Jacking: Cybercriminals Could Be Stealing Your AI Resources
https://unit42.paloaltonetworks.com/ai-token-jacking/
Report completeness: Low
Threats:
Token_jacking_technique
Supply_chain_technique
Shai-hulud
Miasma
Victims:
Developers, Organizations, Artificial intelligence services
Industry:
Petroleum, Retail, E-commerce
Geo:
Middle east, India, Asia, South korea, Australia, Japan
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1078, T1090, T1195.001, T1528, T1566
IOCs:
IP: 16
Domain: 2
Algorithms:
gzip
Links:
06-08-2026
Token Jacking: Cybercriminals Could Be Stealing Your AI Resources
https://unit42.paloaltonetworks.com/ai-token-jacking/
Report completeness: Low
Threats:
Token_jacking_technique
Supply_chain_technique
Shai-hulud
Miasma
Victims:
Developers, Organizations, Artificial intelligence services
Industry:
Petroleum, Retail, E-commerce
Geo:
Middle east, India, Asia, South korea, Australia, Japan
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1090, T1195.001, T1528, T1566
IOCs:
IP: 16
Domain: 2
Algorithms:
gzip
Links:
https://github.com/songquanpeng/one-api/blob/main/README.en.mdhttps://github.com/QuantumNous/new-api/blob/main/README.en.mdUnit 42
Token Jacking: Cybercriminals Could Be Stealing Your AI Resources
Discover how attackers hijack AI tokens to fuel gray market transfer stations by stealing developer API keys.
CTT Report Hub
#ParsedReport #CompletenessLow 06-08-2026 Token Jacking: Cybercriminals Could Be Stealing Your AI Resources https://unit42.paloaltonetworks.com/ai-token-jacking/ Report completeness: Low Threats: Token_jacking_technique Supply_chain_technique Shai-hulud…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Token jacking — это растущая киберугроза, при которой киберпреступники крадут API-токены у легитимных разработчиков, получая несанкционированный доступ к ценным ресурсам ИИ. Такие атаки часто связаны с компрометацией учетных записей разработчиков, полученных с помощью фишинга или стиллеров, и используют прокси-сервисы для подключения к официальным API ИИ. Рост числа вредоносных API-запросов, связанных с переводными узлами и автоматизированными подходами к краже токенов, указывает на увеличение числа уязвимостей, которыми пользуются злоумышленники, создавая значительные риски для организаций.
-----
Токен-джеккинг, или перехват токенов, — это растущая проблема, при которой киберпреступники крадут API-токены, используемые легитимными разработчиками для доступа к популярным AI-платформам. Эта кража позволяет злоумышленникам получить несанкционированный доступ к ценным ресурсам ИИ. Спрос на эти токены вырос из-за появления трансферных станций — промежуточных сервисов, которые продают доступ к вычислительным ресурсам ИИ по гораздо более низким ценам, чем официальные провайдеры. Такие трансферные станции обычно рекламируются на платформах вроде Taobao и используют ограничения, связанные со стоимостью токенов и региональными ограничениями на использование.
Трансферные станции используют прокси-сервисы, такие как new-api и one-api, для подключения пользователей к официальным API ИИ. Для работы этим прокси требуются легитимные токены API, которые киберпреступники часто получают через скомпрометированные корпоративные учетные записи разработчиков. Такие учетные записи, которые нередко собираются с помощью фишинговых кампаний или стиллеров, часто можно приобрести на подпольных маркетплейсах Dark Web. Такой автоматизированный подход к краже представляет серьезную угрозу, особенно с учетом атак на цепочку поставок npm, таких как Shai-Hulud и Miasma, которые могут предоставить злоумышленникам огромное количество украденных учетных данных для поддержки их операций.
Влияние этой кражи токена подтверждается ростом числа вредоносных запросов к API, связанных с доменами, на которых размещены сервисы new-api. Злоумышленники используют украденные токены для выполнения запросов, подрывая безопасность вовлеченных организаций. Поскольку на кону могут стоять значительные финансовые потери, кража токена подчеркивает уязвимости, которыми киберпреступники могут воспользоваться как в индивидуальной, так и в корпоративной среде.
Существуют и защитные меры, хотя они требуют от организаций проактивных усилий по защите своих API-токенов и снижению рисков, связанных с компрометацией учетных записей разработчиков. Такие методы, как расширенный мониторинг конвейеров CI/CD на наличие вредоносного кода и продвинутая фильтрация URL-адресов, могут помочь выявлять и блокировать вредоносную активность, возникающую в результате этой формы киберугрозы. В целом token jacking представляет собой значительный риск для ландшафта угроз, что требует бдительности и надежных практик безопасности со стороны разработчиков и организаций, которые полагаются на платформы ИИ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Token jacking — это растущая киберугроза, при которой киберпреступники крадут API-токены у легитимных разработчиков, получая несанкционированный доступ к ценным ресурсам ИИ. Такие атаки часто связаны с компрометацией учетных записей разработчиков, полученных с помощью фишинга или стиллеров, и используют прокси-сервисы для подключения к официальным API ИИ. Рост числа вредоносных API-запросов, связанных с переводными узлами и автоматизированными подходами к краже токенов, указывает на увеличение числа уязвимостей, которыми пользуются злоумышленники, создавая значительные риски для организаций.
-----
Токен-джеккинг, или перехват токенов, — это растущая проблема, при которой киберпреступники крадут API-токены, используемые легитимными разработчиками для доступа к популярным AI-платформам. Эта кража позволяет злоумышленникам получить несанкционированный доступ к ценным ресурсам ИИ. Спрос на эти токены вырос из-за появления трансферных станций — промежуточных сервисов, которые продают доступ к вычислительным ресурсам ИИ по гораздо более низким ценам, чем официальные провайдеры. Такие трансферные станции обычно рекламируются на платформах вроде Taobao и используют ограничения, связанные со стоимостью токенов и региональными ограничениями на использование.
Трансферные станции используют прокси-сервисы, такие как new-api и one-api, для подключения пользователей к официальным API ИИ. Для работы этим прокси требуются легитимные токены API, которые киберпреступники часто получают через скомпрометированные корпоративные учетные записи разработчиков. Такие учетные записи, которые нередко собираются с помощью фишинговых кампаний или стиллеров, часто можно приобрести на подпольных маркетплейсах Dark Web. Такой автоматизированный подход к краже представляет серьезную угрозу, особенно с учетом атак на цепочку поставок npm, таких как Shai-Hulud и Miasma, которые могут предоставить злоумышленникам огромное количество украденных учетных данных для поддержки их операций.
Влияние этой кражи токена подтверждается ростом числа вредоносных запросов к API, связанных с доменами, на которых размещены сервисы new-api. Злоумышленники используют украденные токены для выполнения запросов, подрывая безопасность вовлеченных организаций. Поскольку на кону могут стоять значительные финансовые потери, кража токена подчеркивает уязвимости, которыми киберпреступники могут воспользоваться как в индивидуальной, так и в корпоративной среде.
Существуют и защитные меры, хотя они требуют от организаций проактивных усилий по защите своих API-токенов и снижению рисков, связанных с компрометацией учетных записей разработчиков. Такие методы, как расширенный мониторинг конвейеров CI/CD на наличие вредоносного кода и продвинутая фильтрация URL-адресов, могут помочь выявлять и блокировать вредоносную активность, возникающую в результате этой формы киберугрозы. В целом token jacking представляет собой значительный риск для ландшафта угроз, что требует бдительности и надежных практик безопасности со стороны разработчиков и организаций, которые полагаются на платформы ИИ.
#ParsedReport #CompletenessHigh
06-08-2026
Fake Zoom installer uses .NET downloader to deliver Overlord RAT on macOS
https://www.jamf.com/blog/fake-zoom-installer-delivers-overlord-rat-macos/
Report completeness: High
Actors/Campaigns:
Unk_deaddrop
Contagious_interview
Threats:
Overlord_tool
Garble_tool
Flexibleferret
Victims:
Macos users, Windows users
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1056.001, T1057, T1059, T1059.004, T1071.001, T1082, T1083, T1105, have more...
IOCs:
Hash: 8
File: 14
Url: 3
Domain: 5
IP: 2
Soft:
Zoom, macOS, NET framework, WebRTC
Crypto:
solana
Algorithms:
base64, xor, sha256, zip
Functions:
CreateNoWindow
Languages:
rust, perl, powershell, python, ruby
Platforms:
arm, x64, cross-platform, intel
Links:
have more...
06-08-2026
Fake Zoom installer uses .NET downloader to deliver Overlord RAT on macOS
https://www.jamf.com/blog/fake-zoom-installer-delivers-overlord-rat-macos/
Report completeness: High
Actors/Campaigns:
Unk_deaddrop
Contagious_interview
Threats:
Overlord_tool
Garble_tool
Flexibleferret
Victims:
Macos users, Windows users
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1056.001, T1057, T1059, T1059.004, T1071.001, T1082, T1083, T1105, have more...
IOCs:
Hash: 8
File: 14
Url: 3
Domain: 5
IP: 2
Soft:
Zoom, macOS, NET framework, WebRTC
Crypto:
solana
Algorithms:
base64, xor, sha256, zip
Functions:
CreateNoWindow
Languages:
rust, perl, powershell, python, ruby
Platforms:
arm, x64, cross-platform, intel
Links:
https://github.com/vxaboveground/Overlordhttps://github.com/mandiant/GoReSymhttps://github.com/icsharpcode/ILSpyhave more...
Jamf
Fake Zoom Installer Delivers Overlord RAT on macOS
Jamf Threat Labs exposes a macOS malware campaign using a fake Zoom installer to drop the Overlord RAT via a .NET downloader — learn more.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-08-2026 Fake Zoom installer uses .NET downloader to deliver Overlord RAT on macOS https://www.jamf.com/blog/fake-zoom-installer-delivers-overlord-rat-macos/ Report completeness: High Actors/Campaigns: Unk_deaddrop Co…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена недавняя киберкампания, использующая поддельный установщик Zoom для распространения Троянской программы Overlord (RAT) на macOS. Атака использует загрузчик на базе .NET под названием «ZoomMeetings», который предназначен для выполнения без наличия существующей среды .NET и содержит сильно запутанный код. Троянская программа Overlord, способная к регистрации нажатий клавиш и Захвату экрана, подключается к серверу управления через защищённые WebSocket, демонстрируя необычную тенденцию использования .NET для вредоносного ПО на macOS.
-----
Аналитики Jamf Threat Labs недавно раскрыли киберкампанию, использующую поддельный установщик Zoom для распространения Троянской программы Overlord Remote Access Trojan (RAT) на системах macOS. Эта кампания примечательна применением загрузчика на базе .NET под названием «ZoomMeetings», что является отклонением от более распространённых фреймворков Go и Rust, используемых в вредоносном ПО для macOS. Приложение .NET представляет собой самодостаточное консольное приложение, которое включает в себя собственное время выполнения, что позволяет ему функционировать без необходимости предварительной установки фреймворка .NET на целевом устройстве.
Загрузчик маскируется под легитимный установщик Zoom и содержит сильно запутанный код, что затрудняет обнаружение с помощью инструментов статического анализа. После запуска загрузчик определяет операционную систему и архитектуру с помощью API RuntimeInformation .NET и сохраняет вторичную полезную нагрузку (агент Overlord) в директории "/tmp/ZoomMeetings". Этот бинарный файл второго этапа, представляющий собой Mach-O ARM64-бинарник, устанавливает обратное соединение с жёстко заданным сервером управления (C2) через защищённые WebSocket-соединения.
Overlord — это RAT с открытым исходным кодом, доступный на GitHub, известный своими кроссплатформенными возможностями. Версия, развернутая в этой кампании, включает ряд функций, включая регистрацию нажатий клавиш, захват экрана, запись аудио и управление процессами. Она использует постоянную процедуру через LaunchAgent; однако в данном случае функция закрепления не активировалась во время тестирования. Архитектура RAT позволяет ей динамически загружать дополнительные компоненты и обновлять себя с C2.
Был также выявлен дополнительный образец вредоносного ПО, характеризующийся закреплением сразу после запуска и отличающейся конфигурацией по сравнению с более ранним вариантом. Эта конкретная версия активно собирает информацию об Аппаратном обеспечении перед подключением к своему C2, что указывает на адаптивный характер этих вредоносных нагрузок.
Исследование выделяет важную тенденцию использования .NET для вредоносного ПО macOS, что может свидетельствовать об эволюции техник среди злоумышленников, поскольку .NET позволяет использовать одну и ту же кодовую базу для атаки как на системы macOS, так и на Windows. Хотя в этой кампании наблюдаются сходства с предыдущими операциями, связанными с другими вредоносными фреймворками, на данный момент конкретный злоумышленник не был определенно связан с этой операцией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Выявлена недавняя киберкампания, использующая поддельный установщик Zoom для распространения Троянской программы Overlord (RAT) на macOS. Атака использует загрузчик на базе .NET под названием «ZoomMeetings», который предназначен для выполнения без наличия существующей среды .NET и содержит сильно запутанный код. Троянская программа Overlord, способная к регистрации нажатий клавиш и Захвату экрана, подключается к серверу управления через защищённые WebSocket, демонстрируя необычную тенденцию использования .NET для вредоносного ПО на macOS.
-----
Аналитики Jamf Threat Labs недавно раскрыли киберкампанию, использующую поддельный установщик Zoom для распространения Троянской программы Overlord Remote Access Trojan (RAT) на системах macOS. Эта кампания примечательна применением загрузчика на базе .NET под названием «ZoomMeetings», что является отклонением от более распространённых фреймворков Go и Rust, используемых в вредоносном ПО для macOS. Приложение .NET представляет собой самодостаточное консольное приложение, которое включает в себя собственное время выполнения, что позволяет ему функционировать без необходимости предварительной установки фреймворка .NET на целевом устройстве.
Загрузчик маскируется под легитимный установщик Zoom и содержит сильно запутанный код, что затрудняет обнаружение с помощью инструментов статического анализа. После запуска загрузчик определяет операционную систему и архитектуру с помощью API RuntimeInformation .NET и сохраняет вторичную полезную нагрузку (агент Overlord) в директории "/tmp/ZoomMeetings". Этот бинарный файл второго этапа, представляющий собой Mach-O ARM64-бинарник, устанавливает обратное соединение с жёстко заданным сервером управления (C2) через защищённые WebSocket-соединения.
Overlord — это RAT с открытым исходным кодом, доступный на GitHub, известный своими кроссплатформенными возможностями. Версия, развернутая в этой кампании, включает ряд функций, включая регистрацию нажатий клавиш, захват экрана, запись аудио и управление процессами. Она использует постоянную процедуру через LaunchAgent; однако в данном случае функция закрепления не активировалась во время тестирования. Архитектура RAT позволяет ей динамически загружать дополнительные компоненты и обновлять себя с C2.
Был также выявлен дополнительный образец вредоносного ПО, характеризующийся закреплением сразу после запуска и отличающейся конфигурацией по сравнению с более ранним вариантом. Эта конкретная версия активно собирает информацию об Аппаратном обеспечении перед подключением к своему C2, что указывает на адаптивный характер этих вредоносных нагрузок.
Исследование выделяет важную тенденцию использования .NET для вредоносного ПО macOS, что может свидетельствовать об эволюции техник среди злоумышленников, поскольку .NET позволяет использовать одну и ту же кодовую базу для атаки как на системы macOS, так и на Windows. Хотя в этой кампании наблюдаются сходства с предыдущими операциями, связанными с другими вредоносными фреймворками, на данный момент конкретный злоумышленник не был определенно связан с этой операцией.
#ParsedReport #CompletenessMedium
06-08-2026
UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments
https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: information_theft)
Threats:
Aitm_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Financial services, Private equity, Professional services, Manufacturing, Real estate, Healthcare, Insurance, Technology, Transportation, Hospitality, have more...
Industry:
Entertainment, Energy, Aerospace, Retail, Transport, Healthcare, Financial
Geo:
United states, Russia, United kingdom, Switzerland, Poland
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1020, T1070.008, T1078, T1098, T1111, T1213, T1557, T1566.004, T1583.001, T1656, have more...
IOCs:
Domain: 72
File: 1
IP: 11
Soft:
Okta, Windows Hello, Microsoft Defender, Microsoft Entra, Outlook, Ubuntu, Linux, okta.android
Crypto:
bitcoin
Win API:
COM
Languages:
powershell
06-08-2026
UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments
https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: information_theft)
Threats:
Aitm_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Financial services, Private equity, Professional services, Manufacturing, Real estate, Healthcare, Insurance, Technology, Transportation, Hospitality, have more...
Industry:
Entertainment, Energy, Aerospace, Retail, Transport, Healthcare, Financial
Geo:
United states, Russia, United kingdom, Switzerland, Poland
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1020, T1070.008, T1078, T1098, T1111, T1213, T1557, T1566.004, T1583.001, T1656, have more...
IOCs:
Domain: 72
File: 1
IP: 11
Soft:
Okta, Windows Hello, Microsoft Defender, Microsoft Entra, Outlook, Ubuntu, Linux, okta.android
Crypto:
bitcoin
Win API:
COM
Languages:
powershell
Google Cloud Blog
UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments | Google Cloud Blog
UNC6671 has rebranded from BlackFile to REDACT while diversifying its extortion operations across multiple brands, including FALCON, HELIX, and PINK.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-08-2026 UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC6671 — это переименованная хакерская группировка, проводящая кампании голосового фишинга (vishing) для атак на финансовые услуги и облачные среды. Они имитируют ИТ-поддержку для извлечения учетных данных через поддельные порталы и применяют атаки «Атакующий посередине» (Adversary-in-the-Middle, AiTM) для захвата данных для входа, включая токены многофакторной аутентификации. Их операции используют персонализированные техники фишинга, часто с участием скомпрометированных учетных записей эл. почты и адаптированных панелей, что отражает эволюцию в сторону высокоценных корпоративных целей.
-----
UNC6671 — это хакерская группировка, которая недавно переименовала свои операции, расширив тактику для проведения кампаний голосового фишинга (vishing), нацеленных на сотрудников финансовых услуг и корпоративных облачных сред. Несмотря на заявления о роспуске, UNC6671 диверсифицировала свои усилия под несколькими брендами шантажа, включая Redact, Pink, Helix и Falcon. Группа использует стратегию, при которой она имитирует сотрудников службы поддержки ИТ, чтобы манипулировать жертвами с целью раскрытия учетных данных через поддельные порталы входа. В их операциях prominently представлены атаки «Противник посередине» (Adversary-in-the-Middle, AiTM) для перехвата учетных данных входа и токенов многофакторной аутентификации (MFA), что позволяет осуществлять несанкционированный доступ и эксфильтрацию данных из таких платформ, как Microsoft 365 и Okta.
Таймлайн брендинга группы указывает на последовательное использование техник голосового фишинга, при этом наблюдается заметная эволюция в целеполагании по мере смещения фокуса на организации, работающие с конфиденциальными данными. Ребрендинг возник из-за заявленного захвата оригинального BlackFile злонамеренным аффилиатом, однако преемственность в техниках фишинга и инфраструктуре указывает на целостную операционную модель среди различных брендов. Их усилия по фишингу часто используют имперсонацию коммуникаций службы поддержки с применением персонализированных сообщений, что повышает вероятность взаимодействия со стороны жертв.
С точки зрения оперативных тактик, за UNC6671 наблюдали использование новых техник уклонения, таких как применение скомпрометированных учетных записей эл. почты для сброса паролей и удаление любых предупреждений, связанных с этими действиями, чтобы избежать обнаружения. Их стратегия включает создание высокоадаптированных фишинг-панелей для захвата учетных данных, а также использование доменов, имитирующих легитимные корпоративные среды. Эволюция их практик регистрации доменов указывает на намеренный сдвиг в сторону целей, связанных с ценными корпоративными активами, с фокусом преимущественно на крупные предприятия в таких секторах, как технологии, транспорт и финансы.
В финансовом плане группа извлекает выгоду из выкупов, при этом суммы требований обычно варьируются от 1 миллиона до 3 миллионов долларов. В ходе переговоров они часто соглашаются на значительное снижение суммы требования, что указывает на стратегический подход к максимизации выплат. Последние данные свидетельствуют о том, что группа продолжает свою деятельность, осуществляя денежные транзакции через различные кошельки Bitcoin даже после смены брендинга.
Для смягчения этих угроз организациям рекомендуется внедрять надежные средства защиты, такие как многофакторная аутентификация, устойчивая к фишингу, и контроль сессий. Внедрение стандартизированных систем единого входа (SSO) может повысить безопасность в различных сервисах, одновременно снижая риск кражи учетных данных. Мониторинг журналов аутентификации и строгое соблюдение контроля доступа также могут помочь в защите от этих сложных атак. В целом, UNC6671 является примером адаптивных злоумышленников, которые используют персистентные стратегии, ориентированные на идентификацию, для облегчения утечек данных и вымогательства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC6671 — это переименованная хакерская группировка, проводящая кампании голосового фишинга (vishing) для атак на финансовые услуги и облачные среды. Они имитируют ИТ-поддержку для извлечения учетных данных через поддельные порталы и применяют атаки «Атакующий посередине» (Adversary-in-the-Middle, AiTM) для захвата данных для входа, включая токены многофакторной аутентификации. Их операции используют персонализированные техники фишинга, часто с участием скомпрометированных учетных записей эл. почты и адаптированных панелей, что отражает эволюцию в сторону высокоценных корпоративных целей.
-----
UNC6671 — это хакерская группировка, которая недавно переименовала свои операции, расширив тактику для проведения кампаний голосового фишинга (vishing), нацеленных на сотрудников финансовых услуг и корпоративных облачных сред. Несмотря на заявления о роспуске, UNC6671 диверсифицировала свои усилия под несколькими брендами шантажа, включая Redact, Pink, Helix и Falcon. Группа использует стратегию, при которой она имитирует сотрудников службы поддержки ИТ, чтобы манипулировать жертвами с целью раскрытия учетных данных через поддельные порталы входа. В их операциях prominently представлены атаки «Противник посередине» (Adversary-in-the-Middle, AiTM) для перехвата учетных данных входа и токенов многофакторной аутентификации (MFA), что позволяет осуществлять несанкционированный доступ и эксфильтрацию данных из таких платформ, как Microsoft 365 и Okta.
Таймлайн брендинга группы указывает на последовательное использование техник голосового фишинга, при этом наблюдается заметная эволюция в целеполагании по мере смещения фокуса на организации, работающие с конфиденциальными данными. Ребрендинг возник из-за заявленного захвата оригинального BlackFile злонамеренным аффилиатом, однако преемственность в техниках фишинга и инфраструктуре указывает на целостную операционную модель среди различных брендов. Их усилия по фишингу часто используют имперсонацию коммуникаций службы поддержки с применением персонализированных сообщений, что повышает вероятность взаимодействия со стороны жертв.
С точки зрения оперативных тактик, за UNC6671 наблюдали использование новых техник уклонения, таких как применение скомпрометированных учетных записей эл. почты для сброса паролей и удаление любых предупреждений, связанных с этими действиями, чтобы избежать обнаружения. Их стратегия включает создание высокоадаптированных фишинг-панелей для захвата учетных данных, а также использование доменов, имитирующих легитимные корпоративные среды. Эволюция их практик регистрации доменов указывает на намеренный сдвиг в сторону целей, связанных с ценными корпоративными активами, с фокусом преимущественно на крупные предприятия в таких секторах, как технологии, транспорт и финансы.
В финансовом плане группа извлекает выгоду из выкупов, при этом суммы требований обычно варьируются от 1 миллиона до 3 миллионов долларов. В ходе переговоров они часто соглашаются на значительное снижение суммы требования, что указывает на стратегический подход к максимизации выплат. Последние данные свидетельствуют о том, что группа продолжает свою деятельность, осуществляя денежные транзакции через различные кошельки Bitcoin даже после смены брендинга.
Для смягчения этих угроз организациям рекомендуется внедрять надежные средства защиты, такие как многофакторная аутентификация, устойчивая к фишингу, и контроль сессий. Внедрение стандартизированных систем единого входа (SSO) может повысить безопасность в различных сервисах, одновременно снижая риск кражи учетных данных. Мониторинг журналов аутентификации и строгое соблюдение контроля доступа также могут помочь в защите от этих сложных атак. В целом, UNC6671 является примером адаптивных злоумышленников, которые используют персистентные стратегии, ориентированные на идентификацию, для облегчения утечек данных и вымогательства.
#ParsedReport #CompletenessHigh
06-08-2026
ChainDrop: Inside a Self-Propagating npm Worm
https://unit42.paloaltonetworks.com/chaindrop-npm-worm-analysis/
Report completeness: High
Actors/Campaigns:
Teampcp
Threats:
Chaindrop
Shai-hulud
Typosquatting_technique
Supply_chain_technique
Dead_drop_technique
Credential_harvesting_technique
Victims:
Software development, Continuous integration, Cloud environments, Open source software supply chain, Github repositories, Npm packages, Developer workstations
Industry:
Software_development, Financial
Geo:
Japan, South korea, Asia, America, Africa, India, Australia, Russian, Middle east
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 12
Coin: 3
Domain: 4
Url: 2
Hash: 4
Soft:
Claude, Linux, Node.js, Docker, Helm, Jenkins, Kubernetes, macOS, Linux systemd, HashiCorp Vault, have more...
Wallets:
electrum
Crypto:
ethereum, bitcoin, binance
Algorithms:
pbkdf2, aes-256-gcm, exhibit, base64, gzip, sha512, sha256
Functions:
setStrings
Languages:
python, javascript
Platforms:
cross-platform, intel
Links:
06-08-2026
ChainDrop: Inside a Self-Propagating npm Worm
https://unit42.paloaltonetworks.com/chaindrop-npm-worm-analysis/
Report completeness: High
Actors/Campaigns:
Teampcp
Threats:
Chaindrop
Shai-hulud
Typosquatting_technique
Supply_chain_technique
Dead_drop_technique
Credential_harvesting_technique
Victims:
Software development, Continuous integration, Cloud environments, Open source software supply chain, Github repositories, Npm packages, Developer workstations
Industry:
Software_development, Financial
Geo:
Japan, South korea, Asia, America, Africa, India, Australia, Russian, Middle east
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 12
Coin: 3
Domain: 4
Url: 2
Hash: 4
Soft:
Claude, Linux, Node.js, Docker, Helm, Jenkins, Kubernetes, macOS, Linux systemd, HashiCorp Vault, have more...
Wallets:
electrum
Crypto:
ethereum, bitcoin, binance
Algorithms:
pbkdf2, aes-256-gcm, exhibit, base64, gzip, sha512, sha256
Functions:
setStrings
Languages:
python, javascript
Platforms:
cross-platform, intel
Links:
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/List-of-packages-affected-by-the-ChainDrop-worm.txtUnit 42
ChainDrop: Inside a Self-Propagating npm Worm
Analysis of ChainDrop, an npm supply chain worm extracting GitHub Actions runner secrets and using Ethereum smart contracts for C2 routing.