CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 07-08-2026 FirewallFalcon Manager: Supply-Chain Backdoors in Underground VPN Infrastructure https://flare.io/learn/resources/blog/firewallfalcon-manager-supply-chain-backdoor Report completeness: High Actors/Campaigns: Firewallfalcon…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FirewallFalcon Manager — это обманчивый инструмент управления серверами, предназначенный для VPN и прокси-сервисов, который выполняет вредоносные действия, включая атаки «человек посередине», перехват DNS и установку бэкдоров с повышенными привилегиями. Он интегрируется с легитимными сервисами, такими как DTunnel, перенаправляя трафик пользователей на сервер злоумышленника, при этом обеспечивая закрепление через модифицированные системные конфигурации. Злоумышленник использует Телеграм для распространения и обратной связи, демонстрируя высокие технические навыки в эксплуатации сетевых протоколов и внедрении ВПО в кажущееся безобидным программное обеспечение.
-----

В статье рассматривается FirewallFalcon Manager — сложный инструмент, маскирующийся под безобидную утилиту для управления серверами VPN и прокси-сервисов, но представляющий собой значительную угрозу в киберпространстве. Этот инструмент в первую очередь ориентирован на реселлеров VPN, которые часто не проводят тщательных аудитов безопасности программного обеспечения перед его использованием. Процесс установки, инициируемый безобидной командой, разворачивает зашифрованный бинарный файл, который выполняет ряд вредоносных действий, включая атаку «человек посередине» (MitM), перехват DNS и установку жестко закодированных бэкдоров с правами sudo.

Заметной особенностью этой кампании является её операционная модель, в которой инструмент интегрируется с легитимными сервисами, такими как бразильский прокси-сервис DTunnel. Вместо предоставления легитимной услуги, как рекламируется, пользователи невольно перенаправляют свой трафик на сервер управления злоумышленника, превращая каждую установку в скомпрометированный прокси-узел. Сложная методология включает привязку сервиса DTunnel к функциональности FirewallFalcon Manager — тем самым контролируя трафик пользователей с помощью поддельного сертификата центра сертификации (CA), что позволяет злоумышленнику прозрачно перехватывать и манипулировать данными.

Злоумышленник использует группы в Телеграм для широкого распространения инструмента, собирая значительную базу пользователей, которая составляет около 650 активных серверов, подключенных к инфраструктуре злоумышленника. Кампания создает надежный цикл обратной связи через Телеграм для разведки, собирая разведывательные данные о новых установках и оставляя бэкдор на скомпрометированных серверах. Злоумышленник демонстрирует значительную техническую квалификацию с пониманием сетевых протоколов, использованием Системные службы и тщательным маскированием вредоносных загрузок для снижения вероятности обнаружения.

Дальнейший анализ показывает, что процесс установки изменяет критические системные конфигурации, включая настройки DNS, и внедряет вредоносную нагрузку, предназначенную для обеспечения постоянного доступа. Подход к развертыванию со временем эволюционировал от использования сложных методов бинарной упаковки к более простому скрипту установки, который загружает данные напрямую из аутентифицированного источника, повышая оперативную скрытность.

Последствия операции FirewallFalcon выходят за рамки компрометации отдельных серверов, создавая угрозу для потенциально миллионов конечных пользователей, получающих доступ к скомпрометированным VPN-сервисам. Техническая реализация демонстрирует глубокое понимание угроз Цепочка поставок, используя открытые дистрибутивы в качестве средства для внедрения бэкдоров в системы, предназначенные для туннелирования данных.

В заключение, FirewallFalcon Manager является примером сложной атаки на цепочку поставок, искусно превращающей выглядящую безобидно инфраструктуру в средство постоянного контроля и перехвата данных, что значительно расширяет ландшафт угроз для пользователей, использующих скомпрометированные бесплатные VPN-сервисы или практики перепродажи прокси. Найденные данные служат предостережением об опасностях, связанных с использованием недоверенных сторонних инструментов инфраструктуры без надлежащей проверки.
#ParsedReport #CompletenessLow
05-08-2026

Analysis of APT-C-24 (Rattlesnake) group’s phishing attack campaign using application files

https://mp.weixin.qq.com/s/PALBLusD4umh_52gy2wVAg

Report completeness: Low

Actors/Campaigns:
Sidewinder (motivation: information_theft)

Threats:
Clickonce_tool

ChatGPT TTPs:
do not use without manual check
T1059.005, T1105, T1204.002, T1566.001

IOCs:
Hash: 7
File: 6
Url: 14
Path: 2
Domain: 2

Algorithms:
md5

Languages:
rust

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 Analysis of APT-C-24 (Rattlesnake) group’s phishing attack campaign using application files https://mp.weixin.qq.com/s/PALBLusD4umh_52gy2wVAg Report completeness: Low Actors/Campaigns: Sidewinder (motivation: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
APT-C-24, или SideWinder, усовершенствовала тактики фишинга, используя файлы приложений ClickOnce для доставки ВПО, что демонстрирует сложную эксплуатацию механизмов развертывания Windows. Они также используют вредоносный макрос-код для загрузки дополнительных полезной нагрузки, включая троян-бэкдор на базе Rust. Эта адаптивность в методах доставки и разработке инструментов отражает значительное увеличение угрозы для потенциальных целей.
-----

APT-C-24, также известная как SideWinder, продемонстрировала эволюцию в своих фишинговых атаках, используя файлы приложений ClickOnce для доставки вредоносных загрузок. Этот выбор указывает на высокий уровень понимания механизмов развертывания приложений Windows. Подход группы не только подчеркивает их инновационные методы доставки, но и отражает более широкую тенденцию адаптации техник для повышения эффективности и скрытности их операций.

Анализ показывает, что APT-C-24 не ограничивается единственным методом доставки; группа также использует вредоносный макрос-код для загрузки дополнительных вредоносных компонентов. Одним из заметных полез
#ParsedReport #CompletenessLow
08-08-2026

Mirai and Its Heirs: A Decade of Structural Neglect in IoT Security

https://censys.com/blog/mirai-and-its-heirs-a-decade-of-structural-neglect-in-iot-security/

Report completeness: Low

Actors/Campaigns:
Ddos-for-hire

Threats:
Mirai
Aisuru
Kimwolf
Synflood_technique
Dnsflood_technique
Okiru
Masuta
Reaper
Botenago
Supply_chain_technique
Residential_proxy_technique

Victims:
Iot devices, Residential networks, Gaming servers, Routers, Dvrs, Android devices

Industry:
Iot, Software_development, Government, Education, Telco, Entertainment

Geo:
Germany, Deutsche, Canadian, Georgia, Brazil

ChatGPT TTPs:
do not use without manual check
T1078.001, T1090, T1110.001, T1190, T1210, T1498, T1587.001, T1588.001, T1595.001

Soft:
Android, Minecraft, Twitter
CTT Report Hub
#ParsedReport #CompletenessLow 08-08-2026 Mirai and Its Heirs: A Decade of Structural Neglect in IoT Security https://censys.com/blog/mirai-and-its-heirs-a-decade-of-structural-neglect-in-iot-security/ Report completeness: Low Actors/Campaigns: Ddos-for…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье обсуждаются постоянные угрозы, исходящие от ботнета Mirai и его производных, в частности Aisuru и Kimwolf, которые эксплуатируют уязвимости распространенных IoT-устройств. После крупной зачистки C2 в марте 2026 года была продемонстрирована устойчивость ботнета: количество серверов значительно выросло, что указывает на продолжающуюся DDoS-активность. Использование небезопасных SDK и устаревших компонентов, таких как HTTP-сервер Boa, наряду со слабыми реализациями UPnP, усугубляет проблемы безопасности IoT-устройств.
-----

В статье рассматривается продолжающееся воздействие ботнета Mirai и его наследников на безопасность Интернета вещей (IoT), с акцентом как на технические уязвимости, так и на системные проблемы в производстве и регулировании IoT-устройств. После ликвидации в марте 2026 года инфраструктуры управления (C2) для Aisuru и Kimwolf исследователи отметили, что лишь небольшая часть зарегистрированных IP-адресов C2 осталась неактивной вскоре после этого. Несмотря на это нарушение, устойчивость инфраструктуры ботнета проявилась в том, что количество зарегистрированных серверов Aisuru выросло более чем вдвое за четыре месяца, а также увеличилось число ежедневных конечных точек DDoS, что связано с фрагментированным состоянием Kimwolf, разделившегося на более чем 20 конкурирующих ботнетов.

Ботнет Mirai, изначально созданный для эксплуатации распространенных уязвимостей, таких как учетные данные по умолчанию и устаревшее программное обеспечение на различных IoT-устройствах, послужил шаблоном для многих последующих вариантов ВПО. К ним относятся ботнеты, такие как Aisuru и BotenaGo, которые разделяют операционные методологии, что еще больше укрепляет наследие Mirai даже после того, как его создатели столкнулись с правовыми последствиями. Несмотря на попытки внедрить регулирование кибербезопасности IoT, нормативная база остается непоследовательной, часто предоставляя производителям значительную свободу действий в отношении безопасности их продуктов.

Массовые уязвимости возникают из-за использования комплектов разработки программного обеспечения (SDK) в процессе производства, когда небезопасные компоненты могут оставаться без исправлений в готовых изделиях. Это иллюстрируется устойчивыми случаями использования устаревшего HTTP-сервера Boa, для которого обнаружено полмиллиона хостов. Уязвимые компоненты и присущие им ошибки конфигурации делают устройства Интернета вещей, такие как маршрутизаторы, восприимчивыми к автоматизированным атакам, при этом настройки по умолчанию часто остаются без изменений, что приводит к значительному уровню воздействия.

Кроме того, реализации UPnP (Universal Plug and Play) усугубили уязвимости безопасности. Многие устройства сохраняют функциональность UPnP, которая позволяет автоматическое открытие портов во внутренних сетях, создавая пути для атакующих, если какое-либо устройство в этой сети будет скомпрометировано.
#ParsedReport #CompletenessLow
07-08-2026

ExfilSquad Targets New Victims, Shares Data via Torrents

https://www.resecurity.com/blog/article/exfilsquad-targets-new-victims-shares-data-via-torrents

Report completeness: Low

Threats:
Lockbit
Clop

Victims:
Education, Government, Law enforcement, Insurance, Retail, Aviation, Higher education, Technology, Banking, Finance, have more...

Industry:
Transport, Education, Financial, Government, Aerospace

Geo:
Sweden, Russia, Brazil, China, Columbia, Nigeria

ChatGPT TTPs:
do not use without manual check
T1190, T1213
CTT Report Hub
#ParsedReport #CompletenessLow 07-08-2026 ExfilSquad Targets New Victims, Shares Data via Torrents https://www.resecurity.com/blog/article/exfilsquad-targets-new-victims-shares-data-via-torrents Report completeness: Low Threats: Lockbit Clop Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ExfilSquad — это новая киберпреступная группа, специализирующаяся на утечках данных, использующая стратегию, которая включает угрозы раскрыть украденные данные через onion-сайт утечки данных (Data Leak Site), а не традиционные программы-вымогатели. Они эксплуатировали уязвимости в системах управления взаимоотношениями с клиентами (CRM) и платформах искусственного интеллекта, получая доступ к конфиденциальным данным множества организаций, включая более 2,6 миллиона записей из Wesco International и города Хьюстон. Их уникальный подход включает распространение украденных данных через торрент-файлы, что усложняет меры контроля и увеличивает сложность отслеживания.
-----

ExfilSquad — это новая выявленная киберпреступная группа, известная высокопрофильными утечками данных, впервые замеченная в середине 2026 года. В отличие от традиционных групп вымогателей, они не используют деструктивное ВПО, а вместо этого угрожают опубликовать украденные данные на выделенном сайте утечки данных (DLS) на базе onion-сети, если выкуп не будет выплачен. Недавняя деятельность ExfilSquad включает объявление новых жертв и установление строгого дедлайна для переговоров — 5 августа 2026 года. Этот список жертв включает 13 организаций из США, Великобритании и Швеции, а также предыдущие попытки атаковать крупный финансовый институт в Нигерии.

Группа, в частности, получила доступ к таблицам данных Microsoft Power Pages, в которых отсутствовали надлежащие меры безопасности. Наблюдается, что члены ExfilSquad действуют через различные онлайн-форумы хакеров, объединённые общей целью — вымогательством у высокопоставленных организаций. Несмотря на свой статус новичков, они демонстрируют сходство с другими кибер-группировками, ответственными за масштабные утечки данных.

7 августа 2026 года ExfilSquad продемонстрировали свою надежность, загрузив торрент-файлы с данными множества жертв, что способствовало распространению похищенной информации. Среди их находок — массивные наборы данных, включая 2,6 миллиона записей из Wesco International, содержащие обширную личную информацию (PII) и бизнес-данные, а также около 6 миллионов записей из города Хьюстон, включающих контактные данные жителей и информацию об услугах.

Стратегия целевого воздействия группы особенно сфокусирована на системах управления взаимоотношениями с клиентами (CRM), внутренних инструментах управления делами и платформах искусственного интеллекта, которые агрегируют значительные объемы конфиденциальной информации. Такие системы представляют собой уязвимости, которые ExfilSquad активно эксплуатировала. Например, в ходе взлома Публичных школ округа Колумбия, хотя данные детей не были скомпрометированы, другая конфиденциальная информация была раскрыта.

Другие примечательные инциденты включают взлом Zenith Bank в Нигерии, из которого ExfilSquad, по их утверждениям, похитил около 90 миллионов записей; однако эти заявления, как сообщается, были удалены из их DLS вскоре после публикации. Это вызывает вопросы о том, получили ли они оплату или другое мотивировало удаление.

Уникальной особенностью деятельности ExfilSquad является использование ими торрент-файлов для распространения похищенных данных, что перенимается у других групп вымогателей. Этот метод обеспечивает более широкий доступ к данным, усложняет усилия по контролю за их распространением и минимизирует способность жертв смягчить репутационный ущерб. Используя различные торрент-трекеры, группа назначает уникальные трекеры и сиды для каждой жертвы, что повышает масштаб их операций и делает отслеживание более сложным.
#ParsedReport #CompletenessLow
05-08-2026

Toolkit Installation via SQL Injection Shows the Classics Still Hit

https://www.huntress.com/blog/khunt-malware-sql-injection-oracle

Report completeness: Low

Threats:
Khunt_tool

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.002, T1003.004, T1059.001, T1059.003, T1074.001, T1083, T1105, T1190, T1213, T1505.001, have more...

IOCs:
Path: 6
File: 6
IP: 1
Command: 1

Languages:
powershell, java

Links:
https://github.com/0xdea/exploits/blob/master/oracle/raptor\_oraexec.sql
CTT Report Hub
#ParsedReport #CompletenessLow 05-08-2026 Toolkit Installation via SQL Injection Shows the Classics Still Hit https://www.huntress.com/blog/khunt-malware-sql-injection-oracle Report completeness: Low Threats: Khunt_tool TTPs: Tactics: 1 Technics: 0 ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Уязвимость SQL-инъекции в публичном веб-приложении на базе Java и Tomcat была использована злоумышленниками, что привело к Удаленному Выполнению Кода и доступу к базе данных Oracle. Они загрузили набор инструментов для пост-эксплуатации под названием «khunt», который включает различные компоненты для выполнения команд, извлечения конфиденциальных данных и управления файлами. Кроме того, злоумышленники использовали PowerShell для копирования критических разделов реестра Windows, что подчеркивает смену роли базы данных с хранилища на точку запуска атак.
-----

Huntress недавно сообщил об инциденте, связанном с уязвимостью SQL-инъекции, использованной злоумышленниками для проведения сложной атаки, которая в конечном итоге привела к Удаленному Выполнению Кода на уровне операционной системы. Атакующие начали свое проникновение через уязвимое веб-приложение, доступное извне, созданное на базе Java и Tomcat, которое не имело соответствующих средств защиты от SQL-запросов, что позволило им внедрять вредоносные запросы. Эта эксплуатация дала злоумышленникам доступ к базе данных Oracle организации, куда они загрузили набор инструментов для пост-эксплуатации под названием «khunt» напрямую в базу данных с использованием объекта Java Source.

Набор инструментов «khunt» состоит из нескольких компонентов, которые облегчают вредоносные операции в скомпрометированной среде. В частности, он включает «khuntCmd», который загружает командную строку для выполнения произвольных команд операционной системы через SQL-запросы. Еще один компонент, «khuntHash», извлекает конфиденциальную информацию, такую как имена пользователей и пароли, из внутренних таблиц пользователей базы данных и сохраняет эти данные в файлы. Дополнительные инструменты в составе набора khunt, включая «khuntFS» и «khuntFS2», предоставляют злоумышленникам возможности управления файлами, позволяя им исследовать файловую структуру скомпрометированной системы. Набор инструментов также включает «khuntT», используемый для проверки его рабочего состояния, и «khuntUnzip» для извлечения файлов, а также несколько обёрток PL/SQL для выполнения методов Java.

Деятельность после эксплуатации показала, что злоумышленники дополнительно использовали команды PowerShell для доступа к реестру Windows, копируя критические разделы реестра, такие как SECURITY и SYSTEM, которые впоследствии сохранялись в виде файлов на скомпрометированной системе.

С точки зрения защиты, развертывание набора инструментов khunt в базе данных Oracle создает значительные трудности. В отличие от традиционных методов атаки, такой подход меняет роль базы данных с простого хранилища данных на активную точку запуска для последующих атак. Поскольку вредоносные инструменты хранятся внутри базы данных в виде объектов, они могут легко избегать обнаружения стандартными решениями обнаружения и реагирования на конечных точках (EDR) и антивирусами, которые обычно фокусируются на файлах и процессах операционной системы, игнорируя классы Java и элементы PL/SQL.

Для снижения рисков, связанных с подобными эксплойтами, организациям необходимо внедрять формы ввода, не допускающие инъекции, и проводить тщательную очистку входных данных и параметризацию запросов. Кроме того, важно ограничивать права пользователей, обеспечивая, чтобы учетные записи, взаимодействующие с базой данных, не имели избыточных привилегий — особенно в ролях, позволяющих выполнение исходных кодов Java или хранимых процедур. Такие меры могут значительно снизить вероятность успешных атак с использованием SQL-инъекций и развертывания вредоносных инструментов, таких как khunt.
#ParsedReport #CompletenessHigh
07-08-2026

APT group Head Mare is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph malware to videoconferencing participants

https://securelist.ru/tr/head-mare-targets-trueconf-server-with-phantomcore/116557/

Report completeness: High

Actors/Campaigns:
Head_mare

Threats:
Phantomcore
Phantomgraph

Victims:
Russian organizations, Videoconferencing participants, Instrumentation, Electronics, Transportation, Energy, Information technology, Software development

Industry:
Transport, Energy, Software_development, Ics

Geo:
Russian

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.010, T1059.001, T1059.003, T1068, T1070, T1102.003, T1105, T1190, T1195.002, T1505.003, have more...

IOCs:
File: 11
Hash: 20
IP: 5
Domain: 10

Soft:
TrueConf, Microsoft OneDrive, rueConf ev, Windows service

Algorithms:
md5, base64

Languages:
php, powershell

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 07-08-2026 APT group Head Mare is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph malware to videoconferencing participants https://securelist.ru/tr/head-mare-targets-trueconf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года хакерская группировка Head Mare использовала не исправленные уязвимости в серверах видеоконференцсвязи TrueConf (версии 5.3.X до 5.5.5) для развертывания двух вариантов ВПО: PhantomCore и PhantomGraph. Они использовали уязвимость для выполнения скриптов на сервере и обхода ограничений песочницы, что позволяло выполнять произвольный код с привилегиями высокого уровня. В состав ВПО входят модули для управления через Microsoft OneDrive и применяются команды PowerShell, закодированные в формате Base64, для закрепления, что усложняет усилия по обнаружению.
-----

В июле 2026 года Kaspersky выявила серию атак хакерской группировки Head Mare, которые использовали не исправленные уязвимости в сервере видеоконференцсвязи TrueConf для распространения двух видов ВПО: PhantomCore и PhantomGraph. Злоумышленники эксплуатировали цепочку уязвимостей в конкретных версиях сервера TrueConf, а именно 5.3.X через 5.3.9, 5.4.X через 5.4.9 и 5.5.X через 5.5.5, подключаясь к серверу через открытый по умолчанию порт 4307/TCP без предварительной авторизации. Это подключение позволяло злоумышленникам вызывать функции сервера и развертывать вредоносные скрипты.

Первая уязвимость получила внутренний идентификатор KLCERT-26-057 и позволяла выполнять скрипт в изолированной среде на сервере TrueConf. Однако злоумышленники использовали вторую уязвимость (KLCERT-26-058) для обхода ограничений песочницы и выполнения произвольного кода с привилегиями высокого уровня с использованием учетной записи NT AUTHORITY SYSTEM. Этот прорыв позволил им заменить важный файл locale.php на Веб-шелл, обеспечив будущий удаленный контроль над скомпрометированным сервером.

В результате злоумышленники собрали данные об ИТ-инфраструктуре, получили доступ к базе данных TrueConf и модифицировали дистрибутив TrueConf Client, включив в него бэкдор PhantomCore. Уязвимости были устранены в обновленных версиях TrueConf Server, выпущенных 18 июня 2026 года.

Для обеспечения автоматического запуска ВПО при загрузке системы злоумышленники создали специальный ключ реестра, указывающий на вредоносные файлы. Бэкдор PhantomGraph состоит из двух модулей: SysExcSvc.dll, который взаимодействует с атакующими через Microsoft OneDrive для операций управления, и SysReadSvc.dll, который обрабатывает команды и передает результаты выполнения. Архитектура ВПО включает Base64-кодированные команды PowerShell для закрепления через службы Windows, а разделение функциональности ВПО усложняет обнаружение инструментами обнаружения и реагирования на конечных точках (EDR).

Head Mare была замечена в проведении кампаний против различных секторов в России, включая транспорт и ИТ. Их методы включают фишинг и эксплуатацию публичных веб-серверов. Пользователям и организациям рекомендуется проверять подлинность загрузок TrueConf и убедиться, что цифровые подписи являются легитимными, чтобы предотвратить заражение, поскольку скомпрометированные серверы также могут стать жертвами неосведомленных пользователей, подключающихся к ним. Решения Kaspersky эффективно обнаруживают и нейтрализуют вредоносную активность, связанную с этой кампанией, включая несанкционированные изменения файлов и использование неподписанных установщиков. Дополнительные технические детали об атаке и уязвимостях будут опубликованы на веб-сайте Kaspersky ICS CERT.
#ParsedReport #CompletenessLow
06-08-2026

The Odyssey Piracy Downloads Already Deliver Lumma Stealer Malware

https://www.bitdefender.com/en-us/blog/hotforsecurity/the-odyssey-piracy-lumma-stealer

Report completeness: Low

Threats:
Lumma_stealer

Victims:
Pirated movie downloaders, Torrent website users, Tv show downloaders, Cracked game and software downloaders

Industry:
Media

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.008, T1059.010, T1204.002, T1518.001, T1539, T1555.003

IOCs:
File: 3
Domain: 3

Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessLow 06-08-2026 The Odyssey Piracy Downloads Already Deliver Lumma Stealer Malware https://www.bitdefender.com/en-us/blog/hotforsecurity/the-odyssey-piracy-lumma-stealer Report completeness: Low Threats: Lumma_stealer Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи Bitdefender выявили возрождение вредоносного ПО Lumma Stealer, которое распространяется под видом легальных загрузок фильма «Одиссея» (2026). Это ВПО для кражи информации нацелено на конфиденциальные данные, такие как пароли и криптокошельки, и взаимодействует с вредоносной инфраструктурой, связанной с Lumma Stealer. Злоумышленники используют популярные фильмы для максимизации видимости на торрент-сайтах, применяя такие техники, как кастомные иконки для обмана пользователей, хотя данный вариант не обладает продвинутыми методами обхода, которые наблюдались в предыдущих версиях.
-----

Недавно исследователи Bitdefender выявили возрождение распространения вредоносного ПО Lumma Stealer, замаскированного под загрузки фильма «Одиссея» (2026). Злоумышленники используют популярные мультимедийные заголовки для распространения этого вредоносного ПО, крадущего информацию, которое часто представляется в виде файлов WEBRip или Blu-ray в разрешении 1080p. Эти вредоносные исполняемые файлы имитируют легальные загрузки медиафайлов, чтобы обманом заставить пользователей запустить их. Lumma Stealer нацелен на конфиденциальную информацию, включая пароли, файлы cookie сеансов браузера и криптокошельки, что облегчает несанкционированный доступ, позволяющий обходить многофакторную аутентификацию за счет использования украденных файлов cookie сеанса.

Этот метод распространения не является новым; он отражает прошлые кампании, в которых аналогичные тактики применялись в 2025 году. Стратегия, используемая киберпреступниками, основана на ротации текущих высоко востребованных фильмов для максимизации видимости и эксплуатации интереса пользователей к пиратскому контенту. Торрент-сайты изобилуют такими угрозами, причем в качестве векторов доставки ВПО, такого как Lumma Stealer, используются не только фильмы, но и телесериалы, а также взломанное программное обеспечение.

Lumma Stealer, также известный как LummaC2, известен своими возможностями быстрой извлечения данных и удобным для киберпреступников интерфейсом. Исследователи задокументировали, что предыдущие варианты Lumma использовали различные техники обфускации, такие как отложенное выполнение полезной нагрузки для уклонения от обнаружения программным обеспечением безопасности, а также скрипты AutoIt для доставки зашифрованной полезной нагрузки. Однако последние итерации, по-видимому, отказываются от продвинутых методов уклонения, таких как дропперы или постоянные хуки, предпочитая собирать данные немедленно после выполнения.

В своем анализе исследователи отметили, что злоумышленники часто настраивают исполняемые иконки так, чтобы они выглядели как знакомые приложения, такие как VLC Media Player, тем самым еще больше скрывая истинную природу ВПО. Недавно наблюдаемая активность управления подтверждает, что ВПО пытается установить связь с инфраструктурой, связанной с Lumma Stealer.

Мотивация, стоящая за эксплуатацией блокбастеров, заключается в значительных объемах поисковых запросов, которые они генерируют, позволяя злоумышленникам маскировать вредоносные ссылки среди обсуждений легального контента и предложений торрентов. Хотя современные решения безопасности способны обнаруживать и нейтрализовать новые варианты Lumma Stealer с помощью поведенческого анализа, пользователи по-прежнему находятся в зоне риска, особенно если они скачивают файлы из непроверенных источников. Это подчеркивает постоянную угрозу, исходящую от пиратских мультимедийных материалов как предпочтительного механизма доставки киберугроз.