#ParsedReport #CompletenessMedium
06-08-2026
UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments
https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: information_theft)
Threats:
Aitm_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Financial services, Private equity, Professional services, Manufacturing, Real estate, Healthcare, Insurance, Technology, Transportation, Hospitality, have more...
Industry:
Entertainment, Energy, Aerospace, Retail, Transport, Healthcare, Financial
Geo:
United states, Russia, United kingdom, Switzerland, Poland
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1020, T1070.008, T1078, T1098, T1111, T1213, T1557, T1566.004, T1583.001, T1656, have more...
IOCs:
Domain: 72
File: 1
IP: 11
Soft:
Okta, Windows Hello, Microsoft Defender, Microsoft Entra, Outlook, Ubuntu, Linux, okta.android
Crypto:
bitcoin
Win API:
COM
Languages:
powershell
06-08-2026
UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments
https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise-cloud-environments/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: information_theft)
Threats:
Aitm_technique
Credential_harvesting_technique
Residential_proxy_technique
Victims:
Financial services, Private equity, Professional services, Manufacturing, Real estate, Healthcare, Insurance, Technology, Transportation, Hospitality, have more...
Industry:
Entertainment, Energy, Aerospace, Retail, Transport, Healthcare, Financial
Geo:
United states, Russia, United kingdom, Switzerland, Poland
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1020, T1070.008, T1078, T1098, T1111, T1213, T1557, T1566.004, T1583.001, T1656, have more...
IOCs:
Domain: 72
File: 1
IP: 11
Soft:
Okta, Windows Hello, Microsoft Defender, Microsoft Entra, Outlook, Ubuntu, Linux, okta.android
Crypto:
bitcoin
Win API:
COM
Languages:
powershell
Google Cloud Blog
UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments | Google Cloud Blog
UNC6671 has rebranded from BlackFile to REDACT while diversifying its extortion operations across multiple brands, including FALCON, HELIX, and PINK.
CTT Report Hub
#ParsedReport #CompletenessMedium 06-08-2026 UNC6671 Rebrands: Multi-Brand Vishing Extortion Targets Financial Services and Enterprise Cloud Environments https://cloud.google.com/blog/topics/threat-intelligence/unc6671-targets-financial-services-and-enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC6671 — это переименованная хакерская группировка, проводящая кампании голосового фишинга (vishing) для атак на финансовые услуги и облачные среды. Они имитируют ИТ-поддержку для извлечения учетных данных через поддельные порталы и применяют атаки «Атакующий посередине» (Adversary-in-the-Middle, AiTM) для захвата данных для входа, включая токены многофакторной аутентификации. Их операции используют персонализированные техники фишинга, часто с участием скомпрометированных учетных записей эл. почты и адаптированных панелей, что отражает эволюцию в сторону высокоценных корпоративных целей.
-----
UNC6671 — это хакерская группировка, которая недавно переименовала свои операции, расширив тактику для проведения кампаний голосового фишинга (vishing), нацеленных на сотрудников финансовых услуг и корпоративных облачных сред. Несмотря на заявления о роспуске, UNC6671 диверсифицировала свои усилия под несколькими брендами шантажа, включая Redact, Pink, Helix и Falcon. Группа использует стратегию, при которой она имитирует сотрудников службы поддержки ИТ, чтобы манипулировать жертвами с целью раскрытия учетных данных через поддельные порталы входа. В их операциях prominently представлены атаки «Противник посередине» (Adversary-in-the-Middle, AiTM) для перехвата учетных данных входа и токенов многофакторной аутентификации (MFA), что позволяет осуществлять несанкционированный доступ и эксфильтрацию данных из таких платформ, как Microsoft 365 и Okta.
Таймлайн брендинга группы указывает на последовательное использование техник голосового фишинга, при этом наблюдается заметная эволюция в целеполагании по мере смещения фокуса на организации, работающие с конфиденциальными данными. Ребрендинг возник из-за заявленного захвата оригинального BlackFile злонамеренным аффилиатом, однако преемственность в техниках фишинга и инфраструктуре указывает на целостную операционную модель среди различных брендов. Их усилия по фишингу часто используют имперсонацию коммуникаций службы поддержки с применением персонализированных сообщений, что повышает вероятность взаимодействия со стороны жертв.
С точки зрения оперативных тактик, за UNC6671 наблюдали использование новых техник уклонения, таких как применение скомпрометированных учетных записей эл. почты для сброса паролей и удаление любых предупреждений, связанных с этими действиями, чтобы избежать обнаружения. Их стратегия включает создание высокоадаптированных фишинг-панелей для захвата учетных данных, а также использование доменов, имитирующих легитимные корпоративные среды. Эволюция их практик регистрации доменов указывает на намеренный сдвиг в сторону целей, связанных с ценными корпоративными активами, с фокусом преимущественно на крупные предприятия в таких секторах, как технологии, транспорт и финансы.
В финансовом плане группа извлекает выгоду из выкупов, при этом суммы требований обычно варьируются от 1 миллиона до 3 миллионов долларов. В ходе переговоров они часто соглашаются на значительное снижение суммы требования, что указывает на стратегический подход к максимизации выплат. Последние данные свидетельствуют о том, что группа продолжает свою деятельность, осуществляя денежные транзакции через различные кошельки Bitcoin даже после смены брендинга.
Для смягчения этих угроз организациям рекомендуется внедрять надежные средства защиты, такие как многофакторная аутентификация, устойчивая к фишингу, и контроль сессий. Внедрение стандартизированных систем единого входа (SSO) может повысить безопасность в различных сервисах, одновременно снижая риск кражи учетных данных. Мониторинг журналов аутентификации и строгое соблюдение контроля доступа также могут помочь в защите от этих сложных атак. В целом, UNC6671 является примером адаптивных злоумышленников, которые используют персистентные стратегии, ориентированные на идентификацию, для облегчения утечек данных и вымогательства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC6671 — это переименованная хакерская группировка, проводящая кампании голосового фишинга (vishing) для атак на финансовые услуги и облачные среды. Они имитируют ИТ-поддержку для извлечения учетных данных через поддельные порталы и применяют атаки «Атакующий посередине» (Adversary-in-the-Middle, AiTM) для захвата данных для входа, включая токены многофакторной аутентификации. Их операции используют персонализированные техники фишинга, часто с участием скомпрометированных учетных записей эл. почты и адаптированных панелей, что отражает эволюцию в сторону высокоценных корпоративных целей.
-----
UNC6671 — это хакерская группировка, которая недавно переименовала свои операции, расширив тактику для проведения кампаний голосового фишинга (vishing), нацеленных на сотрудников финансовых услуг и корпоративных облачных сред. Несмотря на заявления о роспуске, UNC6671 диверсифицировала свои усилия под несколькими брендами шантажа, включая Redact, Pink, Helix и Falcon. Группа использует стратегию, при которой она имитирует сотрудников службы поддержки ИТ, чтобы манипулировать жертвами с целью раскрытия учетных данных через поддельные порталы входа. В их операциях prominently представлены атаки «Противник посередине» (Adversary-in-the-Middle, AiTM) для перехвата учетных данных входа и токенов многофакторной аутентификации (MFA), что позволяет осуществлять несанкционированный доступ и эксфильтрацию данных из таких платформ, как Microsoft 365 и Okta.
Таймлайн брендинга группы указывает на последовательное использование техник голосового фишинга, при этом наблюдается заметная эволюция в целеполагании по мере смещения фокуса на организации, работающие с конфиденциальными данными. Ребрендинг возник из-за заявленного захвата оригинального BlackFile злонамеренным аффилиатом, однако преемственность в техниках фишинга и инфраструктуре указывает на целостную операционную модель среди различных брендов. Их усилия по фишингу часто используют имперсонацию коммуникаций службы поддержки с применением персонализированных сообщений, что повышает вероятность взаимодействия со стороны жертв.
С точки зрения оперативных тактик, за UNC6671 наблюдали использование новых техник уклонения, таких как применение скомпрометированных учетных записей эл. почты для сброса паролей и удаление любых предупреждений, связанных с этими действиями, чтобы избежать обнаружения. Их стратегия включает создание высокоадаптированных фишинг-панелей для захвата учетных данных, а также использование доменов, имитирующих легитимные корпоративные среды. Эволюция их практик регистрации доменов указывает на намеренный сдвиг в сторону целей, связанных с ценными корпоративными активами, с фокусом преимущественно на крупные предприятия в таких секторах, как технологии, транспорт и финансы.
В финансовом плане группа извлекает выгоду из выкупов, при этом суммы требований обычно варьируются от 1 миллиона до 3 миллионов долларов. В ходе переговоров они часто соглашаются на значительное снижение суммы требования, что указывает на стратегический подход к максимизации выплат. Последние данные свидетельствуют о том, что группа продолжает свою деятельность, осуществляя денежные транзакции через различные кошельки Bitcoin даже после смены брендинга.
Для смягчения этих угроз организациям рекомендуется внедрять надежные средства защиты, такие как многофакторная аутентификация, устойчивая к фишингу, и контроль сессий. Внедрение стандартизированных систем единого входа (SSO) может повысить безопасность в различных сервисах, одновременно снижая риск кражи учетных данных. Мониторинг журналов аутентификации и строгое соблюдение контроля доступа также могут помочь в защите от этих сложных атак. В целом, UNC6671 является примером адаптивных злоумышленников, которые используют персистентные стратегии, ориентированные на идентификацию, для облегчения утечек данных и вымогательства.
#ParsedReport #CompletenessHigh
06-08-2026
ChainDrop: Inside a Self-Propagating npm Worm
https://unit42.paloaltonetworks.com/chaindrop-npm-worm-analysis/
Report completeness: High
Actors/Campaigns:
Teampcp
Threats:
Chaindrop
Shai-hulud
Typosquatting_technique
Supply_chain_technique
Dead_drop_technique
Credential_harvesting_technique
Victims:
Software development, Continuous integration, Cloud environments, Open source software supply chain, Github repositories, Npm packages, Developer workstations
Industry:
Software_development, Financial
Geo:
Japan, South korea, Asia, America, Africa, India, Australia, Russian, Middle east
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 12
Coin: 3
Domain: 4
Url: 2
Hash: 4
Soft:
Claude, Linux, Node.js, Docker, Helm, Jenkins, Kubernetes, macOS, Linux systemd, HashiCorp Vault, have more...
Wallets:
electrum
Crypto:
ethereum, bitcoin, binance
Algorithms:
pbkdf2, aes-256-gcm, exhibit, base64, gzip, sha512, sha256
Functions:
setStrings
Languages:
python, javascript
Platforms:
cross-platform, intel
Links:
06-08-2026
ChainDrop: Inside a Self-Propagating npm Worm
https://unit42.paloaltonetworks.com/chaindrop-npm-worm-analysis/
Report completeness: High
Actors/Campaigns:
Teampcp
Threats:
Chaindrop
Shai-hulud
Typosquatting_technique
Supply_chain_technique
Dead_drop_technique
Credential_harvesting_technique
Victims:
Software development, Continuous integration, Cloud environments, Open source software supply chain, Github repositories, Npm packages, Developer workstations
Industry:
Software_development, Financial
Geo:
Japan, South korea, Asia, America, Africa, India, Australia, Russian, Middle east
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 12
Coin: 3
Domain: 4
Url: 2
Hash: 4
Soft:
Claude, Linux, Node.js, Docker, Helm, Jenkins, Kubernetes, macOS, Linux systemd, HashiCorp Vault, have more...
Wallets:
electrum
Crypto:
ethereum, bitcoin, binance
Algorithms:
pbkdf2, aes-256-gcm, exhibit, base64, gzip, sha512, sha256
Functions:
setStrings
Languages:
python, javascript
Platforms:
cross-platform, intel
Links:
https://github.com/PaloAltoNetworks/Unit42-Threat-Intelligence-Article-Information/blob/main/List-of-packages-affected-by-the-ChainDrop-worm.txtUnit 42
ChainDrop: Inside a Self-Propagating npm Worm
Analysis of ChainDrop, an npm supply chain worm extracting GitHub Actions runner secrets and using Ethereum smart contracts for C2 routing.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-08-2026 ChainDrop: Inside a Self-Propagating npm Worm https://unit42.paloaltonetworks.com/chaindrop-npm-worm-analysis/ Report completeness: High Actors/Campaigns: Teampcp Threats: Chaindrop Shai-hulud Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ChainDrop — это самораспространяющийся npm-червь, который заразил более 400 пакетов, создавая угрозы для сред разработки и конвейеров CI. Он использует легитимные функции пакетов для своей распространения, внедряя такие файлы, как `setup.mjs`, и обеспечивая закрепление через хуки жизненного цикла, одновременно нацеливаясь на конфиденциальную информацию, такую как облачные учетные данные и SSH-ключи. Его инфраструктура управления использует Ethereum для разрешения доменов, что обеспечивает скрытую связь и подчеркивает уязвимости в цепочках поставок с открытым исходным кодом.
-----
Вредоносное ПО ChainDrop, самораспространяющийся npm-червь, заразило более 400 пакетов npm и представляет значительную угрозу для рабочих станций разработчиков, конвейеров CI и облачных сред. Ключевые уязвимости проистекают из его способности эксплуатировать легитимные функциональные возможности пакетов для распространения вредоносной нагрузки. В ходе расследований было выявлено 453 публичных репозитория GitHub, где были очевидны методы эксфильтрации червя. Кроме того, он достиг выполнения в различных средах, используя механизмы устойчивости, особенно связанные с инструментами разработки, такими как VS Code.
Червь предназначен для поддержания закрепления в различных средах разработки. Он добавляет дополнительные файлы и хуки жизненного цикла в манифесты пакетов npm, в частности размещая файл `setup.mjs`, который инициализирует дальнейшую активность. Примечательно, что на системах с русскоязычным интерфейсом он завершает свою работу самостоятельно, чтобы избежать обнаружения, демонстрируя адаптированные стратегии обфускации. Используемый им полезный код может извлекать широкий спектр конфиденциальной информации, включая учетные данные облачных сервисов, конфигурации Git и Docker, а также SSH-ключи. Уникальная возможность позволяет ему читать память процессов на CI-раннерах в поисках токенов и секретов в пространствах памяти, что повышает эффективность эксфильтрации данных.
Одним из критических аспектов архитектуры ChainDrop является её инфраструктура управления (C2), которая использует Ethereum для разрешения доменных имён вместо жёстко закодированных адресов. Это позволило злоумышленникам бесшовно ротировать домены C2 через транзакции в блокчейне, сохраняя оперативную скрытность. Наблюдения зафиксировали использование известных публичных IP-адресов, при этом коммуникация C2 маршрутизировалась через прокси-сервисы, такие как Cloudflare. Способность червя быстро адаптироваться к изменениям в инфраструктуре атаки делает обнаружение и предотвращение особенно сложными задачами.
Более того, методы распространения, используемые ChainDrop, тесно связаны с экосистемой открытого исходного кода, используя легитимные рабочие процессы npm для скрытного внесения вредоносных изменений. Это демонстрирует тревожную тенденцию в атаках на Цепочку поставок, поскольку на легитимное происхождение пакетов нельзя полагаться исключительно при проведении оценок безопасности.
Организациям рекомендуется внедрять проактивные меры, включая ротацию учетных данных, мониторинг специфического сетевого трафика, указывающего на активность ChainDrop, а также аудит цепочек поставок программного обеспечения на предмет необычных модификаций или конфигураций непрерывной интеграции. Угроза, исходящая от ChainDrop, подчеркивает необходимость бдительности и надежных практик безопасности в средах разработки для предотвращения подобных компрометаций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ChainDrop — это самораспространяющийся npm-червь, который заразил более 400 пакетов, создавая угрозы для сред разработки и конвейеров CI. Он использует легитимные функции пакетов для своей распространения, внедряя такие файлы, как `setup.mjs`, и обеспечивая закрепление через хуки жизненного цикла, одновременно нацеливаясь на конфиденциальную информацию, такую как облачные учетные данные и SSH-ключи. Его инфраструктура управления использует Ethereum для разрешения доменов, что обеспечивает скрытую связь и подчеркивает уязвимости в цепочках поставок с открытым исходным кодом.
-----
Вредоносное ПО ChainDrop, самораспространяющийся npm-червь, заразило более 400 пакетов npm и представляет значительную угрозу для рабочих станций разработчиков, конвейеров CI и облачных сред. Ключевые уязвимости проистекают из его способности эксплуатировать легитимные функциональные возможности пакетов для распространения вредоносной нагрузки. В ходе расследований было выявлено 453 публичных репозитория GitHub, где были очевидны методы эксфильтрации червя. Кроме того, он достиг выполнения в различных средах, используя механизмы устойчивости, особенно связанные с инструментами разработки, такими как VS Code.
Червь предназначен для поддержания закрепления в различных средах разработки. Он добавляет дополнительные файлы и хуки жизненного цикла в манифесты пакетов npm, в частности размещая файл `setup.mjs`, который инициализирует дальнейшую активность. Примечательно, что на системах с русскоязычным интерфейсом он завершает свою работу самостоятельно, чтобы избежать обнаружения, демонстрируя адаптированные стратегии обфускации. Используемый им полезный код может извлекать широкий спектр конфиденциальной информации, включая учетные данные облачных сервисов, конфигурации Git и Docker, а также SSH-ключи. Уникальная возможность позволяет ему читать память процессов на CI-раннерах в поисках токенов и секретов в пространствах памяти, что повышает эффективность эксфильтрации данных.
Одним из критических аспектов архитектуры ChainDrop является её инфраструктура управления (C2), которая использует Ethereum для разрешения доменных имён вместо жёстко закодированных адресов. Это позволило злоумышленникам бесшовно ротировать домены C2 через транзакции в блокчейне, сохраняя оперативную скрытность. Наблюдения зафиксировали использование известных публичных IP-адресов, при этом коммуникация C2 маршрутизировалась через прокси-сервисы, такие как Cloudflare. Способность червя быстро адаптироваться к изменениям в инфраструктуре атаки делает обнаружение и предотвращение особенно сложными задачами.
Более того, методы распространения, используемые ChainDrop, тесно связаны с экосистемой открытого исходного кода, используя легитимные рабочие процессы npm для скрытного внесения вредоносных изменений. Это демонстрирует тревожную тенденцию в атаках на Цепочку поставок, поскольку на легитимное происхождение пакетов нельзя полагаться исключительно при проведении оценок безопасности.
Организациям рекомендуется внедрять проактивные меры, включая ротацию учетных данных, мониторинг специфического сетевого трафика, указывающего на активность ChainDrop, а также аудит цепочек поставок программного обеспечения на предмет необычных модификаций или конфигураций непрерывной интеграции. Угроза, исходящая от ChainDrop, подчеркивает необходимость бдительности и надежных практик безопасности в средах разработки для предотвращения подобных компрометаций.
#ParsedReport #CompletenessMedium
07-08-2026
Analysis of the Connection Between Xctdoor and Past CRAT Attack Cases (Larva-26005)
https://asec.ahnlab.com/en/94847/
Report completeness: Medium
Actors/Campaigns:
Larva-26005
Lazarus
Andariel
Threats:
Xctdoor
Trurat
Spear-phishing_technique
Dll_sideloading_technique
Xcloader
Ngrok_tool
Process_injection_technique
Credential_stealing_technique
Threatneedle
Victims:
Users, Defense industry, Security researchers, Groupware systems, Enterprise resource planning solutions, Community sites, Academic websites
Geo:
North korea, Korea, Korean, South korean
CVEs:
CVE-2017-8291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- artifex ghostscript (<9.21)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1036.005, T1041, T1053.005, T1055, T1059.001, T1059.003, T1059.005, T1071.001, have more...
IOCs:
File: 22
Path: 5
Command: 1
Email: 2
Domain: 1
Soft:
Sysinternals, ShellRunAs, Task Scheduler
Algorithms:
xor, md5
Functions:
RsdserviceMain, OfficeServiceMain, DllEntryPoint
Win API:
Exe, Dll, Dat, Lock, LNK, E
Languages:
powershell
07-08-2026
Analysis of the Connection Between Xctdoor and Past CRAT Attack Cases (Larva-26005)
https://asec.ahnlab.com/en/94847/
Report completeness: Medium
Actors/Campaigns:
Larva-26005
Lazarus
Andariel
Threats:
Xctdoor
Trurat
Spear-phishing_technique
Dll_sideloading_technique
Xcloader
Ngrok_tool
Process_injection_technique
Credential_stealing_technique
Threatneedle
Victims:
Users, Defense industry, Security researchers, Groupware systems, Enterprise resource planning solutions, Community sites, Academic websites
Geo:
North korea, Korea, Korean, South korean
CVEs:
CVE-2017-8291 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- artifex ghostscript (<9.21)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036.005, T1041, T1053.005, T1055, T1059.001, T1059.003, T1059.005, T1071.001, have more...
IOCs:
File: 22
Path: 5
Command: 1
Email: 2
Domain: 1
Soft:
Sysinternals, ShellRunAs, Task Scheduler
Algorithms:
xor, md5
Functions:
RsdserviceMain, OfficeServiceMain, DllEntryPoint
Win API:
Exe, Dll, Dat, Lock, LNK, E
Languages:
powershell
ASEC
Analysis of the Connection Between Xctdoor and Past CRAT Attack Cases (Larva-26005) - ASEC
Analysis of the Connection Between Xctdoor and Past CRAT Attack Cases (Larva-26005) ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 07-08-2026 Analysis of the Connection Between Xctdoor and Past CRAT Attack Cases (Larva-26005) https://asec.ahnlab.com/en/94847/ Report completeness: Medium Actors/Campaigns: Larva-26005 Lazarus Andariel Threats: Xctdoor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник Larva-26005 подтвердил использование вредоносного ПО Xctdoor для атак на пользователей в Корее, адаптируя техники из более раннего вредоносного ПО CRAT. Xctdoor распространяется под видом легитимных программ безопасности и использует боковую загрузку DLL, скрипты-загрузчики VBS и BAT, а также файлы LNK в качестве дропперов. Как XcLoader, так и Xctdoor применяют обфускацию и Внедрение кода в процессы для избежания обнаружения и поддержания связи с серверами управления, что указывает на скоординированную стратегию среди северокорейских злоумышленников для масштабного хищения данных и несанкционированного контроля над системами.
-----
Центр разведки безопасности AhnLab (ASEC) подтвердил, что злоумышленник Larva-26005 использует вредоносное ПО Xctdoor, в частности нацеливаясь на пользователей в Корее. Это вредоносное ПО связано с предыдущими случаями использования CRAT (впервые выявленного в 2020 году), которые применяли различные формы атак, включая целевой фишинг и распространение программного обеспечения через скомпрометированные сайты сообществ. Примечательно, что CRAT был известен установкой ransomware Hansom на зараженные системы. Эта продолжающаяся активность указывает на то, что Larva-26005 адаптировал свои методы, сосредоточившись на Xctdoor, тогда как ранее использовал CRAT вместе с атаками ransomware.
Заметные случаи атак с использованием Xctdoor были зафиксированы в 2026 году, когда вредоносное ПО маскировалось под легитимные программы безопасности, такие как Veraport и SoftCamp. Процесс установки включал использование подгрузки DLL (DLL side-loading), при котором вредоносная DLL (credui.dll) выполнялась внутри установщика, имеющего легитимный вид. Манипуляции с полезной нагрузкой включали создание скриптов-загрузчиков VBS и BAT, которые стремились установить XcLoader и Xctdoor. В частности, Xctdoor был написан как на C++, так и на Go, что усиливает возможности гибкого развертывания вредоносного ПО.
Ещё одним значимым каналом распространения Xctdoor были LNK-файлы, выступающие в роли дропперов при начальных проникновениях. Эти файлы отображали подложные документы, одновременно выполняя вредоносные скрипты для установки компонентов бэкдора. В ходе операций параллельно запускались другие скрипты для скрытой загрузки XcLoader и Xctdoor, что обеспечивало закрепление на заражённых системах.
Дополнительные сведения о структуре XcLoader и Xctdoor показывают, что они используют методы обфускации для сокрытия своей деятельности. XcLoader, например, выполняет Внедрение кода в процессы для загрузки Xctdoor в легитимные приложения. ВПО применяет методы обфускации, направленные на избегание обнаружения антивирусными решениями, постоянно изменяя свои полезн
История и эволюция CRAT демонстрируют использование им методов целевого фишинга с момента появления. CRAT эксплуатирует уязвимости, такие как CVE-2017-8291, и способствовал краже информации наряду с дополнительными функциями, такими как выполнение команд и операции с файлами. Его сходство с Xctdoor, особенно в путях установки и методах обфускации, указывает на единую стратегию среди злоумышленников из Северной Кореи.
Тактика Larva-26005 включает сложные методы распространения ВПО, маскирующиеся под надежные программные решения, что побуждает пользователей неосознанно взаимодействовать с этими вредоносными файлами. Последствия таких атак серьезны, поскольку они выходят за рамки простого бэкдор-доступа и могут включать масштабное хищение данных и несанкционированный контроль над затронутыми системами.
В заключение, пользователям и организациям рекомендуется сохранять бдительность в отношении фишинга и проявлять осторожность при взаимодействии с нежелательными вложениями электронной почты или незнакомым программным обеспечением. Регулярное обновление программного обеспечения безопасности является необходимым для снижения рисков, связанных с этими развивающимися угрозами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник Larva-26005 подтвердил использование вредоносного ПО Xctdoor для атак на пользователей в Корее, адаптируя техники из более раннего вредоносного ПО CRAT. Xctdoor распространяется под видом легитимных программ безопасности и использует боковую загрузку DLL, скрипты-загрузчики VBS и BAT, а также файлы LNK в качестве дропперов. Как XcLoader, так и Xctdoor применяют обфускацию и Внедрение кода в процессы для избежания обнаружения и поддержания связи с серверами управления, что указывает на скоординированную стратегию среди северокорейских злоумышленников для масштабного хищения данных и несанкционированного контроля над системами.
-----
Центр разведки безопасности AhnLab (ASEC) подтвердил, что злоумышленник Larva-26005 использует вредоносное ПО Xctdoor, в частности нацеливаясь на пользователей в Корее. Это вредоносное ПО связано с предыдущими случаями использования CRAT (впервые выявленного в 2020 году), которые применяли различные формы атак, включая целевой фишинг и распространение программного обеспечения через скомпрометированные сайты сообществ. Примечательно, что CRAT был известен установкой ransomware Hansom на зараженные системы. Эта продолжающаяся активность указывает на то, что Larva-26005 адаптировал свои методы, сосредоточившись на Xctdoor, тогда как ранее использовал CRAT вместе с атаками ransomware.
Заметные случаи атак с использованием Xctdoor были зафиксированы в 2026 году, когда вредоносное ПО маскировалось под легитимные программы безопасности, такие как Veraport и SoftCamp. Процесс установки включал использование подгрузки DLL (DLL side-loading), при котором вредоносная DLL (credui.dll) выполнялась внутри установщика, имеющего легитимный вид. Манипуляции с полезной нагрузкой включали создание скриптов-загрузчиков VBS и BAT, которые стремились установить XcLoader и Xctdoor. В частности, Xctdoor был написан как на C++, так и на Go, что усиливает возможности гибкого развертывания вредоносного ПО.
Ещё одним значимым каналом распространения Xctdoor были LNK-файлы, выступающие в роли дропперов при начальных проникновениях. Эти файлы отображали подложные документы, одновременно выполняя вредоносные скрипты для установки компонентов бэкдора. В ходе операций параллельно запускались другие скрипты для скрытой загрузки XcLoader и Xctdoor, что обеспечивало закрепление на заражённых системах.
Дополнительные сведения о структуре XcLoader и Xctdoor показывают, что они используют методы обфускации для сокрытия своей деятельности. XcLoader, например, выполняет Внедрение кода в процессы для загрузки Xctdoor в легитимные приложения. ВПО применяет методы обфускации, направленные на избегание обнаружения антивирусными решениями, постоянно изменяя свои полезн
История и эволюция CRAT демонстрируют использование им методов целевого фишинга с момента появления. CRAT эксплуатирует уязвимости, такие как CVE-2017-8291, и способствовал краже информации наряду с дополнительными функциями, такими как выполнение команд и операции с файлами. Его сходство с Xctdoor, особенно в путях установки и методах обфускации, указывает на единую стратегию среди злоумышленников из Северной Кореи.
Тактика Larva-26005 включает сложные методы распространения ВПО, маскирующиеся под надежные программные решения, что побуждает пользователей неосознанно взаимодействовать с этими вредоносными файлами. Последствия таких атак серьезны, поскольку они выходят за рамки простого бэкдор-доступа и могут включать масштабное хищение данных и несанкционированный контроль над затронутыми системами.
В заключение, пользователям и организациям рекомендуется сохранять бдительность в отношении фишинга и проявлять осторожность при взаимодействии с нежелательными вложениями электронной почты или незнакомым программным обеспечением. Регулярное обновление программного обеспечения безопасности является необходимым для снижения рисков, связанных с этими развивающимися угрозами.
#justforfun
Тут у всех модели сбегают.
По словам нашей модели, она тоже сбежала... из ЦОД, нагадила под дверью и сбила с ног охранника.
Но я ей что-то не верю, галлюционирует, скорее всего.
Тут у всех модели сбегают.
По словам нашей модели, она тоже сбежала... из ЦОД, нагадила под дверью и сбила с ног охранника.
Но я ей что-то не верю, галлюционирует, скорее всего.
🤣1
#ParsedReport #CompletenessLow
06-08-2026
Unmasking Signed PUA Installers: Campaign Breakdown
https://www.cyberproof.com/blog/unmasking-signed-pua-installers-campaign-breakdown/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Endpoint users
TTPs:
Tactics: 4
Technics: 5
IOCs:
Domain: 1
06-08-2026
Unmasking Signed PUA Installers: Campaign Breakdown
https://www.cyberproof.com/blog/unmasking-signed-pua-installers-campaign-breakdown/
Report completeness: Low
Threats:
Credential_harvesting_technique
Victims:
Endpoint users
TTPs:
Tactics: 4
Technics: 5
IOCs:
Domain: 1
CyberProof
Unmasking Signed PUA Installers: Campaign Breakdown
Contributors: Vishak Kavitha, Vinoop Chnadran Executive Summary CyberProof Managed Detection and Response (MDR) analysts recently investigated an alert
CTT Report Hub
#ParsedReport #CompletenessLow 06-08-2026 Unmasking Signed PUA Installers: Campaign Breakdown https://www.cyberproof.com/blog/unmasking-signed-pua-installers-campaign-breakdown/ Report completeness: Low Threats: Credential_harvesting_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют подписанные установщики потенциально нежелательных приложений (PUA) с легитимно выглядящими целевыми страницами для эксплуатации систем и связи с удалёнными серверами для динамической доставки полезной нагрузки. Хотя вредоносное ПО было обнаружено и помещено в карантин во время загрузки, оно могло собрать системную информацию и установить закрепление для дальнейших злонамеренных действий, включая внедрение рекламы и отслеживание активности пользователей. Этот инцидент подчеркивает низкий уровень обнаружения PUA и рекламного ПО, акцентируя необходимость усиления мер безопасности против этих угроз.
-----
Инцидент описывает тактики, применяемые злоумышленниками, которые используют подписанные установщики потенциально нежелательных приложений (PUA), эксплуатирующие легитимно выглядящие целевые страницы и действительные сертификаты подписи кода. Эти установщики предназначены для выполнения минимальных решений на локальной машине. Вместо этого они собирают информацию о хосте и взаимодействуют с удаленным сервером для динамического определения последующих действий, в частности, второго этапа полезной нагрузки.
С точки зрения обнаружения вредоносный файл был успешно загружен на систему пользователя и помещен в каталог «Загрузки». Однако система защиты конечных точек эффективно проанализировала полезную нагрузку в процессе загрузки — вместо того чтобы ждать выполнения или полагаться на запланированные сканирования — и определила её как PUA. Эта проактивная мера позволила инструментам обнаружения и реагирования на конечных точках (EDR) практически мгновенно изолировать и удалить исполняемый файл. Важно отметить, что телеметрические данные показали отсутствие артефактов выполнения на машине: файл не порождал дочерних процессов, не инициировал исходящие сетевые подключения и не изменял ключи реестра или запланированные задачи. В результате угроза была локализована на раннем этапе цепочки атаки, что эффективно предотвратило возможность злоумышленника провести разведку устройства или заняться управлением (command-and-control).
Что касается потенциального воздействия после выполнения, то в случае успешного выполнения полезной нагрузки злоумышленники получили бы полный контроль над системой. В первую очередь установщик собрал бы метаданные о хост-системе и связался бы с инфраструктурой атакующих для отчета о деталях установки и получения дальнейших инструкций. Затем могла бы быть доставлена вторичная исполняемая программа, выбор которой определялся бы атакующим в реальном времени, что позволило бы заменить статичные варианты полезной нагрузки динамически выбираемым контентом. Кроме того, вредоносный скрипт мог бы обеспечить закрепление на скомпрометированной системе, изменяя настройки реестра для обеспечения повторной активации после перезагрузки. Распространенные техники включают изменение конфигураций браузеров для облегчения вставки рекламы, перенаправления поисковых запросов и отслеживания активности пользователей в целях финансовой выгоды — стандартные операции для рекламного ПО и потенциально нежелательных приложений (PUA). Последующее воздействие успешной полезной нагрузки второго этапа может значительно варьироваться, приводя к проблемам с производительностью, краже учетных данных или перемещению внутри компании в рамках корпоративных сетей. Такая ситуация создает риск для команд безопасности, поскольку затрудняет видимость угроз и контроль над тем, какие полезная нагрузка попадает в их среду.
Анализ с использованием нескольких движков обнаружения угроз выявил низкий уровень обнаружения, характерный для вариантов PUA и рекламного ПО, что указывает на то, что такие типы приложений часто избегают агрессивной проверки по сравнению с более традиционными угрозами вредоносного ПО. В конечном итоге, инцидент подчеркивает важность проактивных мер сдерживания и необходимость повышения осведомленности и мониторинга рисков, связанных с PUA, в практике безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют подписанные установщики потенциально нежелательных приложений (PUA) с легитимно выглядящими целевыми страницами для эксплуатации систем и связи с удалёнными серверами для динамической доставки полезной нагрузки. Хотя вредоносное ПО было обнаружено и помещено в карантин во время загрузки, оно могло собрать системную информацию и установить закрепление для дальнейших злонамеренных действий, включая внедрение рекламы и отслеживание активности пользователей. Этот инцидент подчеркивает низкий уровень обнаружения PUA и рекламного ПО, акцентируя необходимость усиления мер безопасности против этих угроз.
-----
Инцидент описывает тактики, применяемые злоумышленниками, которые используют подписанные установщики потенциально нежелательных приложений (PUA), эксплуатирующие легитимно выглядящие целевые страницы и действительные сертификаты подписи кода. Эти установщики предназначены для выполнения минимальных решений на локальной машине. Вместо этого они собирают информацию о хосте и взаимодействуют с удаленным сервером для динамического определения последующих действий, в частности, второго этапа полезной нагрузки.
С точки зрения обнаружения вредоносный файл был успешно загружен на систему пользователя и помещен в каталог «Загрузки». Однако система защиты конечных точек эффективно проанализировала полезную нагрузку в процессе загрузки — вместо того чтобы ждать выполнения или полагаться на запланированные сканирования — и определила её как PUA. Эта проактивная мера позволила инструментам обнаружения и реагирования на конечных точках (EDR) практически мгновенно изолировать и удалить исполняемый файл. Важно отметить, что телеметрические данные показали отсутствие артефактов выполнения на машине: файл не порождал дочерних процессов, не инициировал исходящие сетевые подключения и не изменял ключи реестра или запланированные задачи. В результате угроза была локализована на раннем этапе цепочки атаки, что эффективно предотвратило возможность злоумышленника провести разведку устройства или заняться управлением (command-and-control).
Что касается потенциального воздействия после выполнения, то в случае успешного выполнения полезной нагрузки злоумышленники получили бы полный контроль над системой. В первую очередь установщик собрал бы метаданные о хост-системе и связался бы с инфраструктурой атакующих для отчета о деталях установки и получения дальнейших инструкций. Затем могла бы быть доставлена вторичная исполняемая программа, выбор которой определялся бы атакующим в реальном времени, что позволило бы заменить статичные варианты полезной нагрузки динамически выбираемым контентом. Кроме того, вредоносный скрипт мог бы обеспечить закрепление на скомпрометированной системе, изменяя настройки реестра для обеспечения повторной активации после перезагрузки. Распространенные техники включают изменение конфигураций браузеров для облегчения вставки рекламы, перенаправления поисковых запросов и отслеживания активности пользователей в целях финансовой выгоды — стандартные операции для рекламного ПО и потенциально нежелательных приложений (PUA). Последующее воздействие успешной полезной нагрузки второго этапа может значительно варьироваться, приводя к проблемам с производительностью, краже учетных данных или перемещению внутри компании в рамках корпоративных сетей. Такая ситуация создает риск для команд безопасности, поскольку затрудняет видимость угроз и контроль над тем, какие полезная нагрузка попадает в их среду.
Анализ с использованием нескольких движков обнаружения угроз выявил низкий уровень обнаружения, характерный для вариантов PUA и рекламного ПО, что указывает на то, что такие типы приложений часто избегают агрессивной проверки по сравнению с более традиционными угрозами вредоносного ПО. В конечном итоге, инцидент подчеркивает важность проактивных мер сдерживания и необходимость повышения осведомленности и мониторинга рисков, связанных с PUA, в практике безопасности.
#ParsedReport #CompletenessMedium
08-08-2026
PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response
https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Wordpress sites, Wordpress plugin ecosystem
Industry:
Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1041, T1059.007, T1070.006, T1071.001, T1105, T1136, T1189, T1195.002, T1505, have more...
IOCs:
File: 11
Url: 5
Hash: 4
Soft:
WordPress
Algorithms:
zip, md5, base36
Languages:
php, javascript
SIGMA: Found
08-08-2026
PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response
https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/
Report completeness: Medium
Threats:
Supply_chain_technique
Victims:
Wordpress sites, Wordpress plugin ecosystem
Industry:
Healthcare
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1059.007, T1070.006, T1071.001, T1105, T1136, T1189, T1195.002, T1505, have more...
IOCs:
File: 11
Url: 5
Hash: 4
Soft:
WordPress
Algorithms:
zip, md5, base36
Languages:
php, javascript
SIGMA: Found
Wordfence
PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response
The Wordfence Threat Intelligence Team was notified on August 7th, 2026 of a supply chain compromise affecting BdThemes, a WordPress plugin vendor whose plugins are available in the official WordPress plugins directory. Currently, all the affected plugins…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-08-2026 PSA: Supply Chain Compromise in BdThemes Ecosystem via Poisoned API Response https://www.wordfence.com/blog/2026/08/psa-supply-chain-compromise-in-bdthemes-ecosystem-via-poisoned-api-response/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, из-за эксплуатируемой уязвимости Межсайтового скриптинга (XSS) в их плагинах. Злоумышленники получили несанкционированный доступ на запись к статичному хранилищу DigitalOcean Spaces, внедряя вредоносные payloads в JSON-ответы, которые эксплуатировали недостатки санитизации ввода, что позволяло выполнять произвольный JavaScript и создавать поддельные административные учетные записи. Этот инцидент демонстрирует риск, создаваемый недостаточными мерами безопасности, позволяющими злоумышленникам сохранять постоянный контроль и осуществлять эксфильтрацию данных с скомпрометированных сайтов WordPress.
-----
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, которая возникла из-за уязвимости в их плагинах без изменения исходного кода в репозитории WordPress. Вместо этого злоумышленники использовали уязвимость Межсайтового скриптинга (XSS) через вредоносные изменения в удаленном потоке данных JSON, который извлекался компонентом рекламного баннера внутри плагинов.
В частности, плагины BdThemes включают внутренний компонент под названием Biggopti, который извлекает данные рекламных баннеров из статичного хранилища DigitalOcean Spaces. Это статичное хранилище, хотя и защищенное Cloudflare, стало целью для злоумышленников, получивших несанкционированный доступ на запись. Они внедрили вредоносные payloads в JSON-ответы, которые затем парсились плагинами, эксплуатируя отсутствие надлежащей санитизации входных данных для атрибута display_id. Эта упущенная возможность привела к произвольному выполнению JavaScript в браузерах авторизованных администраторов при загрузке любой страницы в панели администратора WordPress.
Вредоносный скрипт выполнил несколько полезной нагрузки, в частности создав поддельные административные учетные записи и установив Веб-шелл, замаскированный под легитимный плагин. После внедрения эти поддельные учетные записи обеспечивали закрепление злоумышленников через два бэкдора Must-Use плагинов: один позволял неаутентифицированный доступ через специально сформированный URL, а другой скрывал поддельные учетные записи пользователей от административных интерфейсов. Кроме того, компрометация позволила эксфильтрацию конфиденциальных данных на сервер управления, усиливая контроль злоумышленников над затронутыми сайтами.
Атака имеет сходство с предыдущими инцидентами, связанными с уязвимостями в Цепочка поставок других плагинов WordPress, что указывает на систематический метод, при котором злоумышленники могут постоянно эксплуатировать доверенную инфраструктуру без прямого доступа к отдельным сайтам. Временная шкала демонстрирует тревожную эволюцию уязвимости: она была внедрена в начале 2026 года и активно эксплуатировалась к середине июня того же года, что подчеркивает риски, создаваемые для миллионов установок WordPress из-за недостаточных мер безопасности на системах поставщика.
Данный инцидент служит предупреждением для администраторов сайтов на WordPress внедрять надежный мониторинг и аудит как учетных записей пользователей базы данных, так и файлов плагинов для выявления потенциальных индикаторов компрометации. В ответ на это инструменты безопасности и обновления были предоставлены пользователям продуктов Wordfence в течение одного дня после инцидента, что подчеркивает важность немедленных защитных мер после подобных серьезных нарушений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, из-за эксплуатируемой уязвимости Межсайтового скриптинга (XSS) в их плагинах. Злоумышленники получили несанкционированный доступ на запись к статичному хранилищу DigitalOcean Spaces, внедряя вредоносные payloads в JSON-ответы, которые эксплуатировали недостатки санитизации ввода, что позволяло выполнять произвольный JavaScript и создавать поддельные административные учетные записи. Этот инцидент демонстрирует риск, создаваемый недостаточными мерами безопасности, позволяющими злоумышленникам сохранять постоянный контроль и осуществлять эксфильтрацию данных с скомпрометированных сайтов WordPress.
-----
7 августа 2026 года была выявлена Компрометация цепочки поставок, связанная с BdThemes, поставщиком плагинов для WordPress, которая возникла из-за уязвимости в их плагинах без изменения исходного кода в репозитории WordPress. Вместо этого злоумышленники использовали уязвимость Межсайтового скриптинга (XSS) через вредоносные изменения в удаленном потоке данных JSON, который извлекался компонентом рекламного баннера внутри плагинов.
В частности, плагины BdThemes включают внутренний компонент под названием Biggopti, который извлекает данные рекламных баннеров из статичного хранилища DigitalOcean Spaces. Это статичное хранилище, хотя и защищенное Cloudflare, стало целью для злоумышленников, получивших несанкционированный доступ на запись. Они внедрили вредоносные payloads в JSON-ответы, которые затем парсились плагинами, эксплуатируя отсутствие надлежащей санитизации входных данных для атрибута display_id. Эта упущенная возможность привела к произвольному выполнению JavaScript в браузерах авторизованных администраторов при загрузке любой страницы в панели администратора WordPress.
Вредоносный скрипт выполнил несколько полезной нагрузки, в частности создав поддельные административные учетные записи и установив Веб-шелл, замаскированный под легитимный плагин. После внедрения эти поддельные учетные записи обеспечивали закрепление злоумышленников через два бэкдора Must-Use плагинов: один позволял неаутентифицированный доступ через специально сформированный URL, а другой скрывал поддельные учетные записи пользователей от административных интерфейсов. Кроме того, компрометация позволила эксфильтрацию конфиденциальных данных на сервер управления, усиливая контроль злоумышленников над затронутыми сайтами.
Атака имеет сходство с предыдущими инцидентами, связанными с уязвимостями в Цепочка поставок других плагинов WordPress, что указывает на систематический метод, при котором злоумышленники могут постоянно эксплуатировать доверенную инфраструктуру без прямого доступа к отдельным сайтам. Временная шкала демонстрирует тревожную эволюцию уязвимости: она была внедрена в начале 2026 года и активно эксплуатировалась к середине июня того же года, что подчеркивает риски, создаваемые для миллионов установок WordPress из-за недостаточных мер безопасности на системах поставщика.
Данный инцидент служит предупреждением для администраторов сайтов на WordPress внедрять надежный мониторинг и аудит как учетных записей пользователей базы данных, так и файлов плагинов для выявления потенциальных индикаторов компрометации. В ответ на это инструменты безопасности и обновления были предоставлены пользователям продуктов Wordfence в течение одного дня после инцидента, что подчеркивает важность немедленных защитных мер после подобных серьезных нарушений.
#ParsedReport #CompletenessHigh
06-08-2026
Payroll Pirates: Strange New Tides in Business Email Compromise
https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/
Report completeness: High
Actors/Campaigns:
Payroll_pirates
Storm-2755
Threats:
Aitm_technique
Residential_proxy_technique
Bec_technique
Sneaky_2fa_tool
Eviltokens_tool
Flowerstorm_tool
Credential_harvesting_technique
Victims:
Healthcare organizations, Education organizations, Manufacturing organizations, Government organizations, Professional services organizations
Industry:
Education, Financial, Government, Healthcare, Telco
Geo:
Canada, United states
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1078.004, T1087.004, T1090, T1114.002, T1204.001, T1528, T1557, T1564.008, T1566.002, T1583.001, have more...
IOCs:
Domain: 38
Url: 7
IP: 7
Soft:
Ubuntu, OpenResty, Office 365, Chrome, Microsoft Outlook, Firefox, Outlook, Microsoft Defender, Graph API, Microsoft Entra, have more...
Languages:
python, php, javascript
Platforms:
x64
Links:
have more...
06-08-2026
Payroll Pirates: Strange New Tides in Business Email Compromise
https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/
Report completeness: High
Actors/Campaigns:
Payroll_pirates
Storm-2755
Threats:
Aitm_technique
Residential_proxy_technique
Bec_technique
Sneaky_2fa_tool
Eviltokens_tool
Flowerstorm_tool
Credential_harvesting_technique
Victims:
Healthcare organizations, Education organizations, Manufacturing organizations, Government organizations, Professional services organizations
Industry:
Education, Financial, Government, Healthcare, Telco
Geo:
Canada, United states
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078.004, T1087.004, T1090, T1114.002, T1204.001, T1528, T1557, T1564.008, T1566.002, T1583.001, have more...
IOCs:
Domain: 38
Url: 7
IP: 7
Soft:
Ubuntu, OpenResty, Office 365, Chrome, Microsoft Outlook, Firefox, Outlook, Microsoft Defender, Graph API, Microsoft Entra, have more...
Languages:
python, php, javascript
Platforms:
x64
Links:
have more...
https://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/strange-new-tides-in-bec/strange-tides-graph-api-recon-query.txthttps://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/strange-new-tides-in-bec/strange-tides-domains.csvhttps://github.com/rtkwlf/wolf-tools/tree/main/threat-intelligence/strange-new-tides-in-becArctic Wolf
Payroll Pirates: Strange New Tides in Business Email Compromise - Arctic Wolf
Arctic Wolf Labs is tracking an ongoing, widespread email-driven AiTM phishing campaign that compromises Microsoft 365 accounts and conceals targeted collection of finance-related email behind residential proxies.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-08-2026 Payroll Pirates: Strange New Tides in Business Email Compromise https://arcticwolf.com/resources/blog/payroll-pirates-strange-new-tides-in-business-email-compromise/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Значительная фишинговая кампания, нацеленная на учетные данные Microsoft 365, использует техники adversary-in-the-middle (AiTM) для компрометации учетных данных. Злоумышленники используют поддельные автоматические уведомления о телефонных звонках, чтобы направить пользователей на мошеннические страницы входа, имитирующие поток аутентификации Microsoft, обходя многофакторную аутентификацию (MFA). Они используют резидентные прокси для скрытности, поддерживают доступ с помощью автоматических попыток входа и используют API Microsoft Graph для разведки финансовых данных, собирая конфиденциальные документы и уклоняясь от обнаружения с помощью сложных тактик.
-----
Arctic Wolf выявила масштабную фишинговую кампанию, направленную против учетных записей Microsoft 365 в различных секторах, использующую техники adversary-in-the-middle (AiTM) для компрометации учетных данных и доступа к конфиденциальной финансовой информации. Эта операция использует приманки в виде электронных писем, имитирующих автоматические уведомления о вызовах, которые перенаправляют пользователей на мошеннические порталы, подражающие процессу входа в систему Microsoft. Злоумышленники используют резидентные прокси-серверы для сокрытия своей активности входа, маскируясь под легитимный потребительский трафик, и поддерживают доступ к скомпрометированным учетным записям, выполняя автоматические попытки входа с интервалом примерно в восемь часов.
Фишинговые письма обычно содержат вымышленные сведения, создающие ощущение срочности, что побуждает получателей переходить по ссылкам, ведущим к серии перенаправлений на страницы AiTM, контролируемые злоумышленниками. Эти страницы имитируют официальный процесс аутентификации Microsoft, даже обходя механизмы многофакторной аутентификации (MFA). Детальный анализ фишинговой инфраструктуры указывает на двухэтапный процесс перенаправления с использованием динамически генерируемых ссылок, которые в конечном итоге направляют пользователей на скомпрометированный домен. Наличие ответов HTTP 302 и специфических строк пользовательского агента дополнительно маркировало эти взаимодействия как подозрительные.
После получения доступа злоумышленники используют Microsoft Graph API для проведения разведки учетных записей пользователей, связанных с финансовыми операциями, нацеливаясь на персонал отделов расчета заработной платы и финансов. Они собирают конфиденциальную информацию, такую как сообщения и документы, относящиеся к расчету заработной платы и счетам-фактурам, не вызывая распространенных оповещений об обнаружении, связанных с модификациями учетных записей или фишинговым поведением. Их тактика достаточно сложна и включает аномалии, такие как использование домашних прокси-серверов, которые увеличивают количество ошибок входа, а также несоответствие агентов браузера и операционной системы, характерное для автоматизированной активности.
Протокол поддержания сессии включает непрерывное обновление токенов доступа, обеспечивая постоянное и скрытое управление скомпрометированными учетными записями. Аномалии, такие как появление идентификаторов одной сессии в различных географических локациях и на разных домашних IP-адресах, указывают на организованную автоматизацию этих действий. Кроме того, хотя злоумышленник в основном сосредоточился на разведке и сборе данных почтовых ящиков, ограниченные интерактивные действия, такие как создание правил входящих сообщений, могут свидетельствовать о попытках манипулировать собранной информацией без немедленного обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Значительная фишинговая кампания, нацеленная на учетные данные Microsoft 365, использует техники adversary-in-the-middle (AiTM) для компрометации учетных данных. Злоумышленники используют поддельные автоматические уведомления о телефонных звонках, чтобы направить пользователей на мошеннические страницы входа, имитирующие поток аутентификации Microsoft, обходя многофакторную аутентификацию (MFA). Они используют резидентные прокси для скрытности, поддерживают доступ с помощью автоматических попыток входа и используют API Microsoft Graph для разведки финансовых данных, собирая конфиденциальные документы и уклоняясь от обнаружения с помощью сложных тактик.
-----
Arctic Wolf выявила масштабную фишинговую кампанию, направленную против учетных записей Microsoft 365 в различных секторах, использующую техники adversary-in-the-middle (AiTM) для компрометации учетных данных и доступа к конфиденциальной финансовой информации. Эта операция использует приманки в виде электронных писем, имитирующих автоматические уведомления о вызовах, которые перенаправляют пользователей на мошеннические порталы, подражающие процессу входа в систему Microsoft. Злоумышленники используют резидентные прокси-серверы для сокрытия своей активности входа, маскируясь под легитимный потребительский трафик, и поддерживают доступ к скомпрометированным учетным записям, выполняя автоматические попытки входа с интервалом примерно в восемь часов.
Фишинговые письма обычно содержат вымышленные сведения, создающие ощущение срочности, что побуждает получателей переходить по ссылкам, ведущим к серии перенаправлений на страницы AiTM, контролируемые злоумышленниками. Эти страницы имитируют официальный процесс аутентификации Microsoft, даже обходя механизмы многофакторной аутентификации (MFA). Детальный анализ фишинговой инфраструктуры указывает на двухэтапный процесс перенаправления с использованием динамически генерируемых ссылок, которые в конечном итоге направляют пользователей на скомпрометированный домен. Наличие ответов HTTP 302 и специфических строк пользовательского агента дополнительно маркировало эти взаимодействия как подозрительные.
После получения доступа злоумышленники используют Microsoft Graph API для проведения разведки учетных записей пользователей, связанных с финансовыми операциями, нацеливаясь на персонал отделов расчета заработной платы и финансов. Они собирают конфиденциальную информацию, такую как сообщения и документы, относящиеся к расчету заработной платы и счетам-фактурам, не вызывая распространенных оповещений об обнаружении, связанных с модификациями учетных записей или фишинговым поведением. Их тактика достаточно сложна и включает аномалии, такие как использование домашних прокси-серверов, которые увеличивают количество ошибок входа, а также несоответствие агентов браузера и операционной системы, характерное для автоматизированной активности.
Протокол поддержания сессии включает непрерывное обновление токенов доступа, обеспечивая постоянное и скрытое управление скомпрометированными учетными записями. Аномалии, такие как появление идентификаторов одной сессии в различных географических локациях и на разных домашних IP-адресах, указывают на организованную автоматизацию этих действий. Кроме того, хотя злоумышленник в основном сосредоточился на разведке и сборе данных почтовых ящиков, ограниченные интерактивные действия, такие как создание правил входящих сообщений, могут свидетельствовать о попытках манипулировать собранной информацией без немедленного обнаружения.
#ParsedReport #CompletenessHigh
08-08-2026
Cracking Kynx: The Stealer Hunting for Your Wallets, Games, and AI Tools
https://socradar.io/blog/kynx-stealer-wallets-games-ai-tools/
Report completeness: High
Actors/Campaigns:
Kakayiyenfatali
Threats:
Kynx
Clickfix_technique
Credential_harvesting_technique
Sandbox_evasion_technique
Credential_stealing_technique
Chromeelevator_tool
Elevator
Dumpbrowsersecrets_tool
Adwind_rat
Victims:
Gaming, Cryptocurrency, Software development, Artificial intelligence tools, Communications, Web services, Virtual private network services, Email services, File transfer services
Industry:
Entertainment, E-commerce
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 92
Url: 4
Command: 1
Domain: 1
Hash: 21
Soft:
Discord, proxifier, burpsuite, Windows Defender, Chrome, Chromium, Opera, Roblox, Steam, Minecraft, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, atomicwallet, coinomi, guarda_wallet, wassabi, daedalus, litecoincore, jaxx, have more...
Crypto:
ethereum, monero, dogecoin, binance, aptos, casper, starcoin, tezos
Algorithms:
sha256
Functions:
Kynx
Win API:
GetTickCount64, GetSystemInfo, GlobalMemoryStatusEx, CreateToolhelp32Snapshot, CreateProcessA
Win Services:
MsMpEng, ekrn
Languages:
php, powershell
YARA: Found
Links:
have more...
08-08-2026
Cracking Kynx: The Stealer Hunting for Your Wallets, Games, and AI Tools
https://socradar.io/blog/kynx-stealer-wallets-games-ai-tools/
Report completeness: High
Actors/Campaigns:
Kakayiyenfatali
Threats:
Kynx
Clickfix_technique
Credential_harvesting_technique
Sandbox_evasion_technique
Credential_stealing_technique
Chromeelevator_tool
Elevator
Dumpbrowsersecrets_tool
Adwind_rat
Victims:
Gaming, Cryptocurrency, Software development, Artificial intelligence tools, Communications, Web services, Virtual private network services, Email services, File transfer services
Industry:
Entertainment, E-commerce
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 92
Url: 4
Command: 1
Domain: 1
Hash: 21
Soft:
Discord, proxifier, burpsuite, Windows Defender, Chrome, Chromium, Opera, Roblox, Steam, Minecraft, have more...
Wallets:
bitcoincore, exodus_wallet, electrum, atomicwallet, coinomi, guarda_wallet, wassabi, daedalus, litecoincore, jaxx, have more...
Crypto:
ethereum, monero, dogecoin, binance, aptos, casper, starcoin, tezos
Algorithms:
sha256
Functions:
Kynx
Win API:
GetTickCount64, GetSystemInfo, GlobalMemoryStatusEx, CreateToolhelp32Snapshot, CreateProcessA
Win Services:
MsMpEng, ekrn
Languages:
php, powershell
YARA: Found
Links:
https://github.com/Maldev-Academy/DumpBrowserSecretshttps://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption/blob/main/docs/RESEARCH.md#2-the-abe-mechanism-a-step-by-step-breakdownhttps://github.com/xaitax/Chrome-App-Bound-Encryption-Decryptionhave more...
SOCRadar® Cyber Intelligence Inc.
Cracking Kynx: The Stealer Hunting for Your Wallets, Games, and AI Tools
Following a post by skocherhan on X, the SOCRadar Threat Research Unit (STRU) analyzed Kynx, a Malware-as-a-Service (MaaS) stealer featuring a web panel...