CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 Kimsuky incorporates AI into its attack framework, from creating lure documents to building a local LLM https://www.genians.co.kr/blog/threat_intelligence/kimsuky_ai_llm Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky, связанная с Генеральным управлением разведки Северной Кореи, совершенствует свои кибероперации, интегрируя Искусственный интеллект в свои стратегии Целевой фишинг. Они используют локальные большие языковые модели для создания убедительных документов и применяют вредоносные LNK-файлы внутри ZIP-архивов для запуска зашифрованных PowerShell-скриптов, загружающих ВПО, такое как AsyncRAT. Группа сохраняет фокус на целевом Целевой фишинг против дипломатических и военных секторов, одновременно внедряя Искусственный интеллект для сбора данных, что указывает на устойчивую приверженность улучшению своих операционных возможностей.
-----
Группа Kimsuky, связанная с Генеральным управлением разведки Северной Кореи, продемонстрировала эволюцию в своих кибероперациях, в частности, внедряя Искусственный интеллект в свой фреймворк атак. Недавние данные свидетельствуют о том, что Kimsuky использует три локальные большие языковые модели (LLM) — Ollama, GPT4All и Msty — в рамках стратегии по улучшению тактик фишинга и манипулированию документами в злонамеренных целях. Этот сдвиг означает попытку усилить их операционные возможности и указывает на долгосрочную приверженность интеграции технологий.
Тактика группы включала непрерывные целевые атаки Целевой фишинг на дипломатические миссии и сектора, связанные с военными, безопасностью и виртуальными активами. Значительный метод, применяемый злоумышленниками, заключается в использовании вредоносных LNK-файлов, заключенных в ZIP-архивы. При выполнении этих файлов активируются зашифрованные аргументы командной строки, которые приводят к запуску встроенных сценариев PowerShell. Кроме того, в ходе недавних кампаний Kimsuky распространяла замаскированные документы, выглядящие легитимно, используя генеративный искусственный интеллект для создания материалов, которые тесно имитируют подлинные документы.
Анализ выявил, что LNK-файлы часто содержат длинные строки команд, предназначенные для сокрытия вредоносных скриптов PowerShell путем их внедрения в сильно зашифрованный контент. Эти вредоносные скрипты способны загружать дополнительные полезную нагрузку, такие как AsyncRAT, маскирующийся под файлы изображений из репозиториев GitHub, используемых в качестве инфраструктуры управления (управление). Kimsuky стратегически изменяет полезную нагрузку и конфигурации в этих репозиториях, сохраняя гибкость в своих методах атак.
Группа также продемонстрировала инновационный подход к использованию искусственного интеллекта для сбора и обработки данных, что подтверждается их попытками улучшить анализ эксфильтрации информации с помощью технологий ИИ. Хотя они еще не разработали собственные модели с нуля, их текущие возможности указывают на серьезную склонность к использованию инструментов ИИ для операционного развития, включая разработку ВПО и автоматизированный анализ данных.
Более того, метод работы Kimsuky по-прежнему основан на устоявшихся техниках фишинга, с использованием LNK-файлов, выполнений через PowerShell и поддержанием разнообразных каналов C2-связи. Атаки представляются как многоэтапные процессы, переходящие от первоначального проникновения к сбору данных и закрепление через запланированные задачи. Для противодействия этим развивающимся угрозам организациям рекомендуется усилить возможности обнаружения, особенно сосредоточившись на аномалиях при выполнении LNK-файлов, шаблонах вызова PowerShell, регистрации запланированных задач и любой необычной активности в средах на базе Git. Постоянная интеграция технологий искусственного интеллекта в их операции указывает на то, что Kimsuky будет постоянно совершенствовать и адаптировать свои методы для уклонения от обнаружения и максимизации воздействия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Kimsuky, связанная с Генеральным управлением разведки Северной Кореи, совершенствует свои кибероперации, интегрируя Искусственный интеллект в свои стратегии Целевой фишинг. Они используют локальные большие языковые модели для создания убедительных документов и применяют вредоносные LNK-файлы внутри ZIP-архивов для запуска зашифрованных PowerShell-скриптов, загружающих ВПО, такое как AsyncRAT. Группа сохраняет фокус на целевом Целевой фишинг против дипломатических и военных секторов, одновременно внедряя Искусственный интеллект для сбора данных, что указывает на устойчивую приверженность улучшению своих операционных возможностей.
-----
Группа Kimsuky, связанная с Генеральным управлением разведки Северной Кореи, продемонстрировала эволюцию в своих кибероперациях, в частности, внедряя Искусственный интеллект в свой фреймворк атак. Недавние данные свидетельствуют о том, что Kimsuky использует три локальные большие языковые модели (LLM) — Ollama, GPT4All и Msty — в рамках стратегии по улучшению тактик фишинга и манипулированию документами в злонамеренных целях. Этот сдвиг означает попытку усилить их операционные возможности и указывает на долгосрочную приверженность интеграции технологий.
Тактика группы включала непрерывные целевые атаки Целевой фишинг на дипломатические миссии и сектора, связанные с военными, безопасностью и виртуальными активами. Значительный метод, применяемый злоумышленниками, заключается в использовании вредоносных LNK-файлов, заключенных в ZIP-архивы. При выполнении этих файлов активируются зашифрованные аргументы командной строки, которые приводят к запуску встроенных сценариев PowerShell. Кроме того, в ходе недавних кампаний Kimsuky распространяла замаскированные документы, выглядящие легитимно, используя генеративный искусственный интеллект для создания материалов, которые тесно имитируют подлинные документы.
Анализ выявил, что LNK-файлы часто содержат длинные строки команд, предназначенные для сокрытия вредоносных скриптов PowerShell путем их внедрения в сильно зашифрованный контент. Эти вредоносные скрипты способны загружать дополнительные полезную нагрузку, такие как AsyncRAT, маскирующийся под файлы изображений из репозиториев GitHub, используемых в качестве инфраструктуры управления (управление). Kimsuky стратегически изменяет полезную нагрузку и конфигурации в этих репозиториях, сохраняя гибкость в своих методах атак.
Группа также продемонстрировала инновационный подход к использованию искусственного интеллекта для сбора и обработки данных, что подтверждается их попытками улучшить анализ эксфильтрации информации с помощью технологий ИИ. Хотя они еще не разработали собственные модели с нуля, их текущие возможности указывают на серьезную склонность к использованию инструментов ИИ для операционного развития, включая разработку ВПО и автоматизированный анализ данных.
Более того, метод работы Kimsuky по-прежнему основан на устоявшихся техниках фишинга, с использованием LNK-файлов, выполнений через PowerShell и поддержанием разнообразных каналов C2-связи. Атаки представляются как многоэтапные процессы, переходящие от первоначального проникновения к сбору данных и закрепление через запланированные задачи. Для противодействия этим развивающимся угрозам организациям рекомендуется усилить возможности обнаружения, особенно сосредоточившись на аномалиях при выполнении LNK-файлов, шаблонах вызова PowerShell, регистрации запланированных задач и любой необычной активности в средах на базе Git. Постоянная интеграция технологий искусственного интеллекта в их операции указывает на то, что Kimsuky будет постоянно совершенствовать и адаптировать свои методы для уклонения от обнаружения и максимизации воздействия.
#ParsedReport #CompletenessHigh
06-08-2026
Russian AI Slopsquatting Publishes 700+ Malicious NPM Packages
https://opensourcemalware.com/blog/russian-ai-slopsquatting-npm-campaign
Report completeness: High
Threats:
Slopsquatting_technique
Nul1dropper
Typosquatting_technique
Launchagents_tool
Sliver_c2_tool
Moika
Wel1dropper
Victims:
Npm ecosystem, Financial institutions, Mobile payments
Industry:
Healthcare
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1008, T1027, T1027.002, T1036, T1059.007, T1071.001, T1071.004, T1090, T1102, T1105, have more...
IOCs:
Domain: 14
File: 7
Command: 2
Url: 12
Hash: 7
Soft:
Linux, macOS, Unix, sysctl
Algorithms:
sha256, xor, base64
Functions:
require, init, version, configure, run
Win API:
lockfile
Languages:
javascript
Platforms:
x64, intel, cross-platform, arm, x86, apple
Links:
06-08-2026
Russian AI Slopsquatting Publishes 700+ Malicious NPM Packages
https://opensourcemalware.com/blog/russian-ai-slopsquatting-npm-campaign
Report completeness: High
Threats:
Slopsquatting_technique
Nul1dropper
Typosquatting_technique
Launchagents_tool
Sliver_c2_tool
Moika
Wel1dropper
Victims:
Npm ecosystem, Financial institutions, Mobile payments
Industry:
Healthcare
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1008, T1027, T1027.002, T1036, T1059.007, T1071.001, T1071.004, T1090, T1102, T1105, have more...
IOCs:
Domain: 14
File: 7
Command: 2
Url: 12
Hash: 7
Soft:
Linux, macOS, Unix, sysctl
Algorithms:
sha256, xor, base64
Functions:
require, init, version, configure, run
Win API:
lockfile
Languages:
javascript
Platforms:
x64, intel, cross-platform, arm, x86, apple
Links:
https://github.com/OpenSourceMalware/wel1dropper/blob/main/wel1dropper-package-list.csvOpensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-08-2026 Russian AI Slopsquatting Publishes 700+ Malicious NPM Packages https://opensourcemalware.com/blog/russian-ai-slopsquatting-npm-campaign Report completeness: High Threats: Slopsquatting_technique Nul1dropper T…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания NUL1DROPPER распространила более 700 вредоносных пакетов npm, используя управляемые ИИ техники тайпсквоттинга для доставки троянской программы (RAT) на платформы Windows, macOS и Linux. Этот загрузчик работает независимо от установочных скриптов, используя HTTPS-запросы и DNS TXT-записи для сокрытия доставки полезной нагрузки, что усложняет обнаружение. Встраиваемая полезная нагрузка оснащена мерами противодействия анализу и включает внедрение Sliver, что указывает на причастность российских злоумышленников, нацеленных на финансовые учреждения.
-----
Недавняя преступная хакерская кампания привела к появлению более 700 вредоносных пакетов, загруженных в репозиторий npm, с использованием тактик, связанных с ИИ-генерацией тайпсквоттинга, для уклонения от обнаружения. Известный как NUL1DROPPER, этот загрузчик нацелен на несколько операционных систем, включая Windows, macOS и Linux, внедряя Троянская программа в зараженные системы без необходимости традиционного установочного скрипта. Его основной метод доставки полезной нагрузки включает использование HTTPS-запросов к трем различным хостам Cloudflare Workers, с механизмом резервирования, использующим DNS TXT-записи домена wel1.ru.
Загрузчик спроектирован так, чтобы функционировать независимо от скриптов жизненного цикла, что означает, что его потенциальное воздействие не ограничивается процессами, участвующими в установке. Вместо этого, после импорта вредоносного пакета с помощью функции `require()`, он пытается загрузить полезную нагрузку, отправляя запросы к указанным хостам HTTPS. Когда эти попытки оказываются неудачными, он извлекает полезную нагрузку напрямую через DNS-запросы, что может остаться незамеченным стандартными системами мониторинга, не настроенными на тщательный анализ DNS-трафика.
Как только загрузчик получает достаточный объем данных, он генерирует случайный идентификатор, записывает полезную нагрузку на диск и выполняет ее в отсоединенном режиме, что означает отсутствие взаимодействия со стандартным вводом или выводом. Эта тактика обфускации предназначена для маскировки вредоносной активности, затрудняя механизмам безопасности обнаружение полезных нагрузок среди легитимных файлов. Файлы используют общие соглашения об именовании, выглядя безобидно в системных каталогах.
Кампания также демонстрирует многоэтапную архитектуру; пакет JavaScript первого этапа выполняет лишь функцию загрузчика. Реальные вредоносные действия, такие как кража учетных данных, механизмы закрепления и действия управления, скрыты во вторичном полезном грузе. Примечательно, что доставляемые нативные бинарные файлы хорошо замаскированы, причем один из них, нацеленный на macOS, способен загружать дополнительные полезные нагрузки с использованием библиотек, таких как libcurl и libresolv.
Кроме того, полезная нагрузка использует техники антианализа, способные обнаруживать среды отладки и виртуальные машины, тем самым усложняя усилия по реверс-инжинирингу. Вариант для Linux упакован с помощью UPX для обхода статического анализа и, вероятно, служит имплантом Sliver — фреймворк управления, который часто эксплуатируется злоумышленниками.
Атрибуция кампании указывает на российских злоумышленников, связанных с предыдущими кампаниями ВПО, такими как Moika, известными своим фокусом на российские финансовые учреждения и инновационными тактиками уклонения. Защитникам рекомендуется тщательно мониторить DNS-логи на наличие TXT-записей в домене wel1.ru и логи прокси на активность, связанную с упомянутыми Cloudflare Workers, а также проводить тщательные проверки телеметрии конечных точек на наличие характерных признаков загруженных полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания NUL1DROPPER распространила более 700 вредоносных пакетов npm, используя управляемые ИИ техники тайпсквоттинга для доставки троянской программы (RAT) на платформы Windows, macOS и Linux. Этот загрузчик работает независимо от установочных скриптов, используя HTTPS-запросы и DNS TXT-записи для сокрытия доставки полезной нагрузки, что усложняет обнаружение. Встраиваемая полезная нагрузка оснащена мерами противодействия анализу и включает внедрение Sliver, что указывает на причастность российских злоумышленников, нацеленных на финансовые учреждения.
-----
Недавняя преступная хакерская кампания привела к появлению более 700 вредоносных пакетов, загруженных в репозиторий npm, с использованием тактик, связанных с ИИ-генерацией тайпсквоттинга, для уклонения от обнаружения. Известный как NUL1DROPPER, этот загрузчик нацелен на несколько операционных систем, включая Windows, macOS и Linux, внедряя Троянская программа в зараженные системы без необходимости традиционного установочного скрипта. Его основной метод доставки полезной нагрузки включает использование HTTPS-запросов к трем различным хостам Cloudflare Workers, с механизмом резервирования, использующим DNS TXT-записи домена wel1.ru.
Загрузчик спроектирован так, чтобы функционировать независимо от скриптов жизненного цикла, что означает, что его потенциальное воздействие не ограничивается процессами, участвующими в установке. Вместо этого, после импорта вредоносного пакета с помощью функции `require()`, он пытается загрузить полезную нагрузку, отправляя запросы к указанным хостам HTTPS. Когда эти попытки оказываются неудачными, он извлекает полезную нагрузку напрямую через DNS-запросы, что может остаться незамеченным стандартными системами мониторинга, не настроенными на тщательный анализ DNS-трафика.
Как только загрузчик получает достаточный объем данных, он генерирует случайный идентификатор, записывает полезную нагрузку на диск и выполняет ее в отсоединенном режиме, что означает отсутствие взаимодействия со стандартным вводом или выводом. Эта тактика обфускации предназначена для маскировки вредоносной активности, затрудняя механизмам безопасности обнаружение полезных нагрузок среди легитимных файлов. Файлы используют общие соглашения об именовании, выглядя безобидно в системных каталогах.
Кампания также демонстрирует многоэтапную архитектуру; пакет JavaScript первого этапа выполняет лишь функцию загрузчика. Реальные вредоносные действия, такие как кража учетных данных, механизмы закрепления и действия управления, скрыты во вторичном полезном грузе. Примечательно, что доставляемые нативные бинарные файлы хорошо замаскированы, причем один из них, нацеленный на macOS, способен загружать дополнительные полезные нагрузки с использованием библиотек, таких как libcurl и libresolv.
Кроме того, полезная нагрузка использует техники антианализа, способные обнаруживать среды отладки и виртуальные машины, тем самым усложняя усилия по реверс-инжинирингу. Вариант для Linux упакован с помощью UPX для обхода статического анализа и, вероятно, служит имплантом Sliver — фреймворк управления, который часто эксплуатируется злоумышленниками.
Атрибуция кампании указывает на российских злоумышленников, связанных с предыдущими кампаниями ВПО, такими как Moika, известными своим фокусом на российские финансовые учреждения и инновационными тактиками уклонения. Защитникам рекомендуется тщательно мониторить DNS-логи на наличие TXT-записей в домене wel1.ru и логи прокси на активность, связанную с упомянутыми Cloudflare Workers, а также проводить тщательные проверки телеметрии конечных точек на наличие характерных признаков загруженных полезной нагрузки.
#ParsedReport #CompletenessMedium
04-08-2026
Threat Actor Profile: NightSpire Ransomware - Barricade Cyber Solutions
https://barricadecyber.com/threat-actor-profile-nightspire-ransomware/
Report completeness: Medium
Actors/Campaigns:
Xdragon128
Cuteliyuan
Threats:
Nightspire
Qtox_tool
Anydesk_tool
Victims:
Small and mid sized businesses, Manufacturing, Technology
Geo:
United states
TTPs:
Tactics: 3
Technics: 4
IOCs:
IP: 2
Domain: 1
Email: 3
File: 2
Hash: 2
Soft:
ProtonMail, Telegram, Gmail, FortiGate, Chrome, WinSCP
Languages:
golang
04-08-2026
Threat Actor Profile: NightSpire Ransomware - Barricade Cyber Solutions
https://barricadecyber.com/threat-actor-profile-nightspire-ransomware/
Report completeness: Medium
Actors/Campaigns:
Xdragon128
Cuteliyuan
Threats:
Nightspire
Qtox_tool
Anydesk_tool
Victims:
Small and mid sized businesses, Manufacturing, Technology
Geo:
United states
TTPs:
Tactics: 3
Technics: 4
IOCs:
IP: 2
Domain: 1
Email: 3
File: 2
Hash: 2
Soft:
ProtonMail, Telegram, Gmail, FortiGate, Chrome, WinSCP
Languages:
golang
Barricade Cyber Solutions
Threat Actor Profile: NightSpire Ransomware - Barricade Cyber Solutions
NightSpire is a fast-moving data-extortion crew that breaks in through your perimeter, steals everything it can reach, encrypts what is left, and then pressures you on a public leak site and in a private negotiation portal. Here is the full profile, the indicators…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-08-2026 Threat Actor Profile: NightSpire Ransomware - Barricade Cyber Solutions https://barricadecyber.com/threat-actor-profile-nightspire-ransomware/ Report completeness: Medium Actors/Campaigns: Xdragon128 Cuteliyuan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire — это финансово мотивированная группа вымогателей, использующая модель двойного вымогательства, шифрующая данные с расширением .nspire и угрожающая опубликовать их на сайте утечек в Tor. Они эксплуатируют уязвимости в межсетевых экранах и VPN, доступных из интернета, особенно в FortiOS, и используют программное обеспечение для удаленного управления для получения доступа. Операционно они демонстрируют непоследовательность в методах шифрования и вымогательских записках, что усложняет обнаружение, при этом в основном нацеливаясь на малый и средний бизнес в США.
-----
NightSpire — это финансово мотивированная группа, занимающаяся программным обеспечением для вымогательства и двойным вымогательством, которая активно атакует организации с начала 2025 года. Группа использует модель двойного вымогательства, при которой шифрует данные жертв с расширением .nspire и угрожает опубликовать украденные файлы на своем сайте утечек в Tor, а также продать их конкурентам жертвы. Точки доступа NightSpire обычно связаны с эксплуатацией интернет-ориентированных межсетевых экранов и VPN, особенно через известные уязвимости, такие как те, что были обнаружены в FortiOS, а также через экспонированные протоколы удаленного рабочего стола.
После проникновения в сеть NightSpire использует стандартные административные инструменты для своей деятельности, включая утилиты поиска файлов для обнаружения соответствующих данных и средства сжатия для эксфильтрации. Они часто применяют программное обеспечение для удаленного управления для поддержания доступа. Процесс шифрования происходит после накопления данных и эксфильтрации, за которым следует размещение вымогательской записки, направляющей жертв к взаимодействию через их портал для переговоров. Примечательно, что группа демонстрирует непоследовательность в своей деятельности, изменяя свой шифровальщик и вымогательские записки между инцидентами, что усложняет усилия по обнаружению, основанные исключительно на хешировании.
Жертвами NightSpire в основном являются малые и средние предприятия в секторах производства и технологий, с значительной концентрацией в Соединенных Штатах. Их операционная безопасность, по-видимому, имеет существенные пробелы, так как они демонстрируют плохую дисциплину в управлении своей инфраструктурой, одновременно успешно эксплуатируя значительные уязвимости периметра. Попытки атрибуции группы указывают на то, что их методы могут соответствовать методам восточноевропейской или русскоязычной команды, однако прямые связи остаются неподтвержденными.
Портал переговоров NightSpire представляет собой простое веб-приложение, в котором жертвы перечисляются вместе с таймерами обратного отсчета, при этом сеансы переговоров характеризуются высокими первоначальными требованиями выкупа, которые постепенно снижаются в ходе торга. По сообщениям, группа позволяет жертвам тестировать возможности восстановления, предлагая расшифровать несущественные файлы в качестве доказательства способности восстановить данные.
Стратегии смягчения последствий, связанные с фирмой NightSpire, подчеркивают необходимость устранения уязвимостей периметра путем своевременного обновления интернет-ориентированных межсетевых экранов и применения многофакторной аутентификации на всех точках удаленного доступа для ограничения воздействия. Организациям рекомендуется поддерживать безопасные автономные резервные копии и выявлять аномалии, связанные с поведением эксфильтрации данных и процессами шифрования, а не полагаться исключительно на статические файловые сигнатуры. В целом, эффективная защита от этого типа угроз заключается в проактивных мерах, которые устраняют точки входа и усиливают возможности мониторинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire — это финансово мотивированная группа вымогателей, использующая модель двойного вымогательства, шифрующая данные с расширением .nspire и угрожающая опубликовать их на сайте утечек в Tor. Они эксплуатируют уязвимости в межсетевых экранах и VPN, доступных из интернета, особенно в FortiOS, и используют программное обеспечение для удаленного управления для получения доступа. Операционно они демонстрируют непоследовательность в методах шифрования и вымогательских записках, что усложняет обнаружение, при этом в основном нацеливаясь на малый и средний бизнес в США.
-----
NightSpire — это финансово мотивированная группа, занимающаяся программным обеспечением для вымогательства и двойным вымогательством, которая активно атакует организации с начала 2025 года. Группа использует модель двойного вымогательства, при которой шифрует данные жертв с расширением .nspire и угрожает опубликовать украденные файлы на своем сайте утечек в Tor, а также продать их конкурентам жертвы. Точки доступа NightSpire обычно связаны с эксплуатацией интернет-ориентированных межсетевых экранов и VPN, особенно через известные уязвимости, такие как те, что были обнаружены в FortiOS, а также через экспонированные протоколы удаленного рабочего стола.
После проникновения в сеть NightSpire использует стандартные административные инструменты для своей деятельности, включая утилиты поиска файлов для обнаружения соответствующих данных и средства сжатия для эксфильтрации. Они часто применяют программное обеспечение для удаленного управления для поддержания доступа. Процесс шифрования происходит после накопления данных и эксфильтрации, за которым следует размещение вымогательской записки, направляющей жертв к взаимодействию через их портал для переговоров. Примечательно, что группа демонстрирует непоследовательность в своей деятельности, изменяя свой шифровальщик и вымогательские записки между инцидентами, что усложняет усилия по обнаружению, основанные исключительно на хешировании.
Жертвами NightSpire в основном являются малые и средние предприятия в секторах производства и технологий, с значительной концентрацией в Соединенных Штатах. Их операционная безопасность, по-видимому, имеет существенные пробелы, так как они демонстрируют плохую дисциплину в управлении своей инфраструктурой, одновременно успешно эксплуатируя значительные уязвимости периметра. Попытки атрибуции группы указывают на то, что их методы могут соответствовать методам восточноевропейской или русскоязычной команды, однако прямые связи остаются неподтвержденными.
Портал переговоров NightSpire представляет собой простое веб-приложение, в котором жертвы перечисляются вместе с таймерами обратного отсчета, при этом сеансы переговоров характеризуются высокими первоначальными требованиями выкупа, которые постепенно снижаются в ходе торга. По сообщениям, группа позволяет жертвам тестировать возможности восстановления, предлагая расшифровать несущественные файлы в качестве доказательства способности восстановить данные.
Стратегии смягчения последствий, связанные с фирмой NightSpire, подчеркивают необходимость устранения уязвимостей периметра путем своевременного обновления интернет-ориентированных межсетевых экранов и применения многофакторной аутентификации на всех точках удаленного доступа для ограничения воздействия. Организациям рекомендуется поддерживать безопасные автономные резервные копии и выявлять аномалии, связанные с поведением эксфильтрации данных и процессами шифрования, а не полагаться исключительно на статические файловые сигнатуры. В целом, эффективная защита от этого типа угроз заключается в проактивных мерах, которые устраняют точки входа и усиливают возможности мониторинга.
#ParsedReport #CompletenessMedium
06-08-2026
Remus Hides Its Command Server on Ethereum While Emptying Browser Vaults
https://cybersecuritynews.com/remus-hides-its-command-server/
Report completeness: Medium
Threats:
Remus
Seo_poisoning_technique
Etherhiding_technique
Process_injection_technique
Goflateloader
Lumma_stealer
Vidar_stealer
Shark_stealer
Victims:
Turkish users, Organizations
Industry:
Entertainment, Financial
Geo:
Turkish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1001.003, T1041, T1055, T1071.001, T1102.001, T1113, T1114.001, T1115, T1204.002, T1539, have more...
IOCs:
Coin: 1
Domain: 14
IP: 6
Hash: 19
Soft:
ecraft malw
Crypto:
ethereum
Algorithms:
sha256, aes
Links:
06-08-2026
Remus Hides Its Command Server on Ethereum While Emptying Browser Vaults
https://cybersecuritynews.com/remus-hides-its-command-server/
Report completeness: Medium
Threats:
Remus
Seo_poisoning_technique
Etherhiding_technique
Process_injection_technique
Goflateloader
Lumma_stealer
Vidar_stealer
Shark_stealer
Victims:
Turkish users, Organizations
Industry:
Entertainment, Financial
Geo:
Turkish
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.003, T1041, T1055, T1071.001, T1102.001, T1113, T1114.001, T1115, T1204.002, T1539, have more...
IOCs:
Coin: 1
Domain: 14
IP: 6
Hash: 19
Soft:
ecraft malw
Crypto:
ethereum
Algorithms:
sha256, aes
Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-07-30-Remus-Info-Stealer-Uses-Blockchain-Anchored-C2.txt?utm\_campaign=tti\_remus-infostealerCyber Security News
Remus Hides Its Command Server on Ethereum While Emptying Browser Vaults
Remus infostealer uses fake cracked software sites to steal browser passwords, cookies, and crypto wallet data from Windows users.
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 06-08-2026 Remus Hides Its Command Server on Ethereum While Emptying Browser Vaults https://cybersecuritynews.com/remus-hides-its-command-server/ Report completeness: Medium Threats: Remus Seo_poisoning_technique Ethe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Remus — это ВПО для кражи информации, нацеленное на системы Windows, которое извлекает конфиденциальные данные из веб-браузеров, включая пароли и информацию о криптокошельках. Оно использует агрессивные тактики SEO и распространяется через магазины пиратского программного обеспечения, побуждая жертв скачивать его через мошеннические архивы. Уникальной особенностью Remus является использование смарт-контрактов Ethereum для динамической эксфильтрации данных, что позволяет ему избегать обнаружения путем маскировки исходящего трафика и усложнения защитных мер против его гибкой инфраструктуры управления.
-----
Remus — это новый активный инструмент для кражи информации, нацеленный на системы Windows, предназначенный специально для извлечения конфиденциальных данных из популярных веб-браузеров, включая сохраненные пароли, файлы cookie и информацию о криптографических кошельках. Развертывание ВПО использует агрессивные тактики SEO в сочетании с турецкоязычными магазинами пиратского программного обеспечения, применяя имена файлов, которые привлекают пользователей, ищущих пиратское ПО. Жертвы невольно загружают Remus после извлечения поддельного архива и запуска встроенного исполняемого файла, что приводит к внедрению ВПО в работающие браузеры на базе Chromium через удаленные потоки.
После внедрения Remus не только извлекает данные из веб-браузеров, но и получает доступ к Менеджеры паролей, FTP-клиентам, содержимому буфера обмена, скриншотам и корпоративным хранилищам электронной почты. Этот обширный сбор данных происходит быстро, потенциально раскрывая широкий спектр цифровых действий жертвы. Примечательно, что, в отличие от традиционного ВПО, которое связывается с фиксированными серверами, Remus использует уникальный метод эксфильтрации, выполняя ончейн-запросы к указанному смарт-контракту Ethereum для определения места отправки украденных данных. Этот подход позволяет инфраструктуре управления динамически перемещаться между различными серверами, сохраняя ядро ВПО неизменным, что усложняет защитные меры.
ВПО использует запрос JSON-RPC к публичному конечному пункту Ethereum для запроса конкретного адреса смарт-контракта и декодирует ответ в URL-адрес активной команды, направляя украденные данные на домены, искусно спроектированные для имитации легитимного трафика, тем самым избегая обнаружения. Подделывая заголовки HTTP Host для имперсонации авторитетных технологических вендоров, Remus маскирует свой исходящий трафик, снижая вероятность захвата простыми правилами фильтрации.
Операции, связанные с Remus, включают коллаборативную сеть инфостилеров. Он распространяется вместе с другими семействами ВПО, такими как Lumma и Vidar, через инфраструктуру, состоящую из открытых директорий и warez-сайтов. Эти сайты часто размещают свежие вредоносные payloads и активно поддерживаются, что указывает на коллективные усилия со стороны нескольких злоумышленников. Такая оркестровка инструментов усложняет задачу для защитников, поскольку становится сложно связывать отдельные заражения с конкретными payloads или злоумышленниками.
Для усиления защиты организациям рекомендуется блокировать доступ к известным вредоносным доменам и IP-адресам, связанным с Remus, отслеживать аномальные HTTP POST-запросы, использующие поддельные заголовки Host, и обращать внимание на инъекции процессов, нацеленные на процессы браузеров. Учитывая ценность хранилищ паролей и браузерных хранилищ как критических активов, рекомендуется внедрять многофакторную аутентификацию для укрепления безопасности от компрометации учетных записей, вызванной сохраненными учетными данными. Появление Remus отражает более широкий сдвиг в сторону ВПО, использующего системы смарт-контрактов и технологии Web3, что свидетельствует об изменяющемся ландшафте угроз, создающем дополнительные сложности для усилий в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Remus — это ВПО для кражи информации, нацеленное на системы Windows, которое извлекает конфиденциальные данные из веб-браузеров, включая пароли и информацию о криптокошельках. Оно использует агрессивные тактики SEO и распространяется через магазины пиратского программного обеспечения, побуждая жертв скачивать его через мошеннические архивы. Уникальной особенностью Remus является использование смарт-контрактов Ethereum для динамической эксфильтрации данных, что позволяет ему избегать обнаружения путем маскировки исходящего трафика и усложнения защитных мер против его гибкой инфраструктуры управления.
-----
Remus — это новый активный инструмент для кражи информации, нацеленный на системы Windows, предназначенный специально для извлечения конфиденциальных данных из популярных веб-браузеров, включая сохраненные пароли, файлы cookie и информацию о криптографических кошельках. Развертывание ВПО использует агрессивные тактики SEO в сочетании с турецкоязычными магазинами пиратского программного обеспечения, применяя имена файлов, которые привлекают пользователей, ищущих пиратское ПО. Жертвы невольно загружают Remus после извлечения поддельного архива и запуска встроенного исполняемого файла, что приводит к внедрению ВПО в работающие браузеры на базе Chromium через удаленные потоки.
После внедрения Remus не только извлекает данные из веб-браузеров, но и получает доступ к Менеджеры паролей, FTP-клиентам, содержимому буфера обмена, скриншотам и корпоративным хранилищам электронной почты. Этот обширный сбор данных происходит быстро, потенциально раскрывая широкий спектр цифровых действий жертвы. Примечательно, что, в отличие от традиционного ВПО, которое связывается с фиксированными серверами, Remus использует уникальный метод эксфильтрации, выполняя ончейн-запросы к указанному смарт-контракту Ethereum для определения места отправки украденных данных. Этот подход позволяет инфраструктуре управления динамически перемещаться между различными серверами, сохраняя ядро ВПО неизменным, что усложняет защитные меры.
ВПО использует запрос JSON-RPC к публичному конечному пункту Ethereum для запроса конкретного адреса смарт-контракта и декодирует ответ в URL-адрес активной команды, направляя украденные данные на домены, искусно спроектированные для имитации легитимного трафика, тем самым избегая обнаружения. Подделывая заголовки HTTP Host для имперсонации авторитетных технологических вендоров, Remus маскирует свой исходящий трафик, снижая вероятность захвата простыми правилами фильтрации.
Операции, связанные с Remus, включают коллаборативную сеть инфостилеров. Он распространяется вместе с другими семействами ВПО, такими как Lumma и Vidar, через инфраструктуру, состоящую из открытых директорий и warez-сайтов. Эти сайты часто размещают свежие вредоносные payloads и активно поддерживаются, что указывает на коллективные усилия со стороны нескольких злоумышленников. Такая оркестровка инструментов усложняет задачу для защитников, поскольку становится сложно связывать отдельные заражения с конкретными payloads или злоумышленниками.
Для усиления защиты организациям рекомендуется блокировать доступ к известным вредоносным доменам и IP-адресам, связанным с Remus, отслеживать аномальные HTTP POST-запросы, использующие поддельные заголовки Host, и обращать внимание на инъекции процессов, нацеленные на процессы браузеров. Учитывая ценность хранилищ паролей и браузерных хранилищ как критических активов, рекомендуется внедрять многофакторную аутентификацию для укрепления безопасности от компрометации учетных записей, вызванной сохраненными учетными данными. Появление Remus отражает более широкий сдвиг в сторону ВПО, использующего системы смарт-контрактов и технологии Web3, что свидетельствует об изменяющемся ландшафте угроз, создающем дополнительные сложности для усилий в области кибербезопасности.
#ParsedReport #CompletenessMedium
07-08-2026
Awaken Likho is finally changing its modus operandi: moving to its own backdoors TokenBuoy and TokenBuoySH
https://securelist.ru/awaken-likho-tokenbuoy/116536/
Report completeness: Medium
Actors/Campaigns:
Core_werewolf
Threats:
Tokenbuoy
Tokenbuoysh
Ultra_vnc_tool
Meshcentral_tool
Rclone_tool
Victims:
Government organizations
Industry:
Government
Geo:
Belarusian, Russian
ChatGPT TTPs:
T1012, T1016, T1027, T1057, T1059.003, T1059.005, T1070.004, T1071.001, T1082, T1083, have more...
IOCs:
Command: 2
File: 4
Domain: 13
IP: 10
Hash: 28
Soft:
OpenSSH, WinRAR
Algorithms:
base58, zip
Win API:
CreateProcess
Languages:
autoit
07-08-2026
Awaken Likho is finally changing its modus operandi: moving to its own backdoors TokenBuoy and TokenBuoySH
https://securelist.ru/awaken-likho-tokenbuoy/116536/
Report completeness: Medium
Actors/Campaigns:
Core_werewolf
Threats:
Tokenbuoy
Tokenbuoysh
Ultra_vnc_tool
Meshcentral_tool
Rclone_tool
Victims:
Government organizations
Industry:
Government
Geo:
Belarusian, Russian
ChatGPT TTPs:
do not use without manual checkT1012, T1016, T1027, T1057, T1059.003, T1059.005, T1070.004, T1071.001, T1082, T1083, have more...
IOCs:
Command: 2
File: 4
Domain: 13
IP: 10
Hash: 28
Soft:
OpenSSH, WinRAR
Algorithms:
base58, zip
Win API:
CreateProcess
Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 07-08-2026 Awaken Likho is finally changing its modus operandi: moving to its own backdoors TokenBuoy and TokenBuoySH https://securelist.ru/awaken-likho-tokenbuoy/116536/ Report completeness: Medium Actors/Campaigns: Core_werewolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка Awaken Likho эволюционировала в своей деятельности, перейдя от легального программного обеспечения к вредоносному ПО собственной разработки, в частности бэкдорам TokenBuoy и TokenBuoySH, нацеленным на российские и белорусские государственные структуры. Заражение начинается с фишингового письма, содержащего самораспаковывающийся архив, который устанавливает TokenBuoy, собирающий системную информацию и осуществляющий связь с сервером C2. TokenBuoySH, активируемый TokenBuoy, дополнительно настраивает свою работу в зависимости от зараженной системы и обеспечивает эксфильтрацию данных с использованием утилиты Rclone, что указывает на применение продвинутых техник уклонения.
-----
Хакерская группировка Awaken Likho, также известная как Core Werewolf, сместила свои оперативные тактики с использования легитимного программного обеспечения для проникновений на развертывание собственного разработанного ВПО, в частности бэкдоров под названиями TokenBuoy и TokenBuoySH. Эти изменения наблюдаются с начала 2026 года, что знаменует собой значительную эволюцию в их методах атак против российских и белорусских государственных организаций.
Процесс заражения начинается с фишингового письма, содержащего архив, замаскированный под легитимный PDF-файл. После того как цель распакует самораспаковывающийся файл 7-Zip, устанавливаются два компонента: поддельный PDF-файл и бэкдор TokenBuoy. Этот бэкдор, написанный на C++, собирает системную информацию, такую как списки процессов и сетевые конфигурации, и отправляет её на свой сервер управления (C2) в формате JSON, закодированном с использованием Base58. После этого TokenBuoy получает команды с сервера C2 и выполняет их в отдельных потоках. Примечательно, что TokenBuoy не обеспечивает закрепление; его завершение или перезагрузка системы остановят его работу, если только ему не будет дана команда развернуть дополнительное ВПО.
TokenBuoySH — это следующий этап атаки, получаемый от TokenBuoy через команду !payload. Также написанный на C++, но значительно больший из-за включения библиотеки OpenSSH, TokenBuoySH генерирует уникальный хэш ключа реестра на основе аппаратного идентификатора системы для своей конфигурации. Если этот ключ отсутствует, он использует настройки, встроенные в исходный исполняемый файл. Бэкдор проверяет имя хоста системы против собственных встроенных данных перед продолжением. Эта проверка гарантирует, что каждый развернутый экземпляр TokenBuoySH адаптирован под систему, которую он заражает, тем самым усложняя усилия по обнаружению.
TokenBuoySH взаимодействует с сервером C2, отправляя данные телеметрии системы, а также получая команды, включая те, что предназначены для манипуляции его HTTP-бэкдором и выполнения действий через SSH. Подобно TokenBuoy, TokenBuoySH не имеет автоматического закрепления, что делает его зависимым от внешних командных инструкций для поддержания работы.
Для облегчения эксфильтрации данных Awaken Likho использует утилиту Rclone, которая загружается и запускается через VBS-скрипт после того, как бэкдор закрепляется в скомпрометированной среде. Эта опора на Rclone соответствует цели группы — краже документов.
В заключение, переход Awaken Likho к разработке проприетарного ВПО и их использование сложных методов для обхода защиты и эксфильтрации данных свидетельствуют о созревании их операционных возможностей. Мониторинг их активности продолжается, поскольку новые индикаторы компрометации регулярно обновляются в базах данных разведки угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка Awaken Likho эволюционировала в своей деятельности, перейдя от легального программного обеспечения к вредоносному ПО собственной разработки, в частности бэкдорам TokenBuoy и TokenBuoySH, нацеленным на российские и белорусские государственные структуры. Заражение начинается с фишингового письма, содержащего самораспаковывающийся архив, который устанавливает TokenBuoy, собирающий системную информацию и осуществляющий связь с сервером C2. TokenBuoySH, активируемый TokenBuoy, дополнительно настраивает свою работу в зависимости от зараженной системы и обеспечивает эксфильтрацию данных с использованием утилиты Rclone, что указывает на применение продвинутых техник уклонения.
-----
Хакерская группировка Awaken Likho, также известная как Core Werewolf, сместила свои оперативные тактики с использования легитимного программного обеспечения для проникновений на развертывание собственного разработанного ВПО, в частности бэкдоров под названиями TokenBuoy и TokenBuoySH. Эти изменения наблюдаются с начала 2026 года, что знаменует собой значительную эволюцию в их методах атак против российских и белорусских государственных организаций.
Процесс заражения начинается с фишингового письма, содержащего архив, замаскированный под легитимный PDF-файл. После того как цель распакует самораспаковывающийся файл 7-Zip, устанавливаются два компонента: поддельный PDF-файл и бэкдор TokenBuoy. Этот бэкдор, написанный на C++, собирает системную информацию, такую как списки процессов и сетевые конфигурации, и отправляет её на свой сервер управления (C2) в формате JSON, закодированном с использованием Base58. После этого TokenBuoy получает команды с сервера C2 и выполняет их в отдельных потоках. Примечательно, что TokenBuoy не обеспечивает закрепление; его завершение или перезагрузка системы остановят его работу, если только ему не будет дана команда развернуть дополнительное ВПО.
TokenBuoySH — это следующий этап атаки, получаемый от TokenBuoy через команду !payload. Также написанный на C++, но значительно больший из-за включения библиотеки OpenSSH, TokenBuoySH генерирует уникальный хэш ключа реестра на основе аппаратного идентификатора системы для своей конфигурации. Если этот ключ отсутствует, он использует настройки, встроенные в исходный исполняемый файл. Бэкдор проверяет имя хоста системы против собственных встроенных данных перед продолжением. Эта проверка гарантирует, что каждый развернутый экземпляр TokenBuoySH адаптирован под систему, которую он заражает, тем самым усложняя усилия по обнаружению.
TokenBuoySH взаимодействует с сервером C2, отправляя данные телеметрии системы, а также получая команды, включая те, что предназначены для манипуляции его HTTP-бэкдором и выполнения действий через SSH. Подобно TokenBuoy, TokenBuoySH не имеет автоматического закрепления, что делает его зависимым от внешних командных инструкций для поддержания работы.
Для облегчения эксфильтрации данных Awaken Likho использует утилиту Rclone, которая загружается и запускается через VBS-скрипт после того, как бэкдор закрепляется в скомпрометированной среде. Эта опора на Rclone соответствует цели группы — краже документов.
В заключение, переход Awaken Likho к разработке проприетарного ВПО и их использование сложных методов для обхода защиты и эксфильтрации данных свидетельствуют о созревании их операционных возможностей. Мониторинг их активности продолжается, поскольку новые индикаторы компрометации регулярно обновляются в базах данных разведки угроз.
#ParsedReport #CompletenessLow
08-08-2026
Reversing EtherRAT: When Malware Uses the Blockchain for C2
https://medium.com/@ckant/reversing-etherrat-when-malware-uses-the-blockchain-for-c2-522af31f79f3
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Etherrat
Gentlemen_ransomware
Ostap_loader
Industry:
Financial
ChatGPT TTPs:
T1027, T1027.013, T1059.003, T1059.007, T1071.001, T1102.001, T1140, T1547.001
IOCs:
Hash: 8
File: 9
Coin: 2
Soft:
Windows Installer, curl, Node.js
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, xor, md5, zip, sha1
Win API:
S
Languages:
javascript, python
Platforms:
intel
08-08-2026
Reversing EtherRAT: When Malware Uses the Blockchain for C2
https://medium.com/@ckant/reversing-etherrat-when-malware-uses-the-blockchain-for-c2-522af31f79f3
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Etherrat
Gentlemen_ransomware
Ostap_loader
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1059.003, T1059.007, T1071.001, T1102.001, T1140, T1547.001
IOCs:
Hash: 8
File: 9
Coin: 2
Soft:
Windows Installer, curl, Node.js
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, xor, md5, zip, sha1
Win API:
S
Languages:
javascript, python
Platforms:
intel
Medium
Reversing EtherRAT: When Malware Uses the Blockchain for C2
A technical walkthrough of deobfuscating JavaScript, dumping EVM bytecode, and resolving blockchain command and control infrastructure.
CTT Report Hub
#ParsedReport #CompletenessLow 08-08-2026 Reversing EtherRAT: When Malware Uses the Blockchain for C2 https://medium.com/@ckant/reversing-etherrat-when-malware-uses-the-blockchain-for-c2-522af31f79f3 Report completeness: Low Actors/Campaigns: Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EtherRAT, связанный с кампанией вымогательского ПО The Gentlemen, использует смарт-контракты Ethereum для своей инфраструктуры управления, что позволяет динамически получать адреса конечных точек вместо использования статичного сервера. Вредоносное ПО начинается с MSI-файла, содержащего пакетный скрипт Windows и загрузчик JavaScript, которые выполняют зашифрованные команды для установки Node.js и закрепления. Атака использует продвинутую обфускацию и уникальный метод побайтового шифрования для извлечения полезной нагрузки с возможностями удаленного доступа, в то время как взаимодействие с блокчейном позволяет злоумышленникам изменять параметры управления без повторного развертывания.
-----
EtherRAT, используемый в кампании вымогательского ПО The Gentlemen, демонстрирует новый механизм управления (C2), опираясь на смарт-контракты Ethereum для своей работы. Вместо того чтобы иметь статичный сервер управления, жестко закодированный в ВПО, EtherRAT запрашивает смарт-контракт для определения конечной точки подключения. Этот динамичный метод усложняет усилия защитников по блокировке ВПО, поскольку инфраструктура управления может быть изменена по желанию.
Заражение начинается с MSI-файла, который при распаковке раскрывает несколько компонентов: пакетный скрипт Windows, загрузчик JavaScript и зашифрованный блок данных. Пакетный скрипт использует замаскированные команды для выполнения необходимых процессов, включая извлечение архива Node.js. Он использует команды, предназначенные для обхода обнаружения, изначально задерживаясь в среде анализа из-за проблем совместимости. Затем была реализована обходная работа для облегчения процесса извлечения.
После установки Node.js загрузчик JavaScript инициирует меры закрепления через ключ системного реестра и готовится к расшифровке основного полезного груза. Для обфускации полезного груза потребовалась разработка скрипта на Python для извлечения и декодирования ключевых констант без выполнения ВПО. Процедура расшифровки, более сложная, чем традиционные методы, включает пользовательскую побайтовую трансформацию, которая была точно воспроизведена в ходе анализа.
Полученный расшифрованный полезный груз содержит основные функции, характерные для троянов удалённого доступа (RAT), включая HTTP-опрос, имитирующий легитимный веб-трафик. Важным аспектом данного анализа стало выявление конфигурации механизма C2 на базе блокчейна, что выявило жёстко закодированный адрес смарт-контракта Ethereum и метод получения строки C2 путём хеширования и хранения данных в блокчейне.
Используя узел Ethereum, исследователь смог взаимодействовать с смарт-контрактом, выполняя запросы и извлекая байт-код, который управляет функциональностью C2 EtherRAT. Вредоносное ПО отправляет вызов eth_call к блокчейну, предоставляя адрес смарт-контракта и конкретный адрес для поиска, чтобы получить информацию о C2. Это взаимодействие предполагает, что злоумышленники могут изменять свою инфраструктуру управления без необходимости повторного развертывания вредоносного ПО, что представляет собой сложный подход к уклонению от обнаружения средствами защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EtherRAT, связанный с кампанией вымогательского ПО The Gentlemen, использует смарт-контракты Ethereum для своей инфраструктуры управления, что позволяет динамически получать адреса конечных точек вместо использования статичного сервера. Вредоносное ПО начинается с MSI-файла, содержащего пакетный скрипт Windows и загрузчик JavaScript, которые выполняют зашифрованные команды для установки Node.js и закрепления. Атака использует продвинутую обфускацию и уникальный метод побайтового шифрования для извлечения полезной нагрузки с возможностями удаленного доступа, в то время как взаимодействие с блокчейном позволяет злоумышленникам изменять параметры управления без повторного развертывания.
-----
EtherRAT, используемый в кампании вымогательского ПО The Gentlemen, демонстрирует новый механизм управления (C2), опираясь на смарт-контракты Ethereum для своей работы. Вместо того чтобы иметь статичный сервер управления, жестко закодированный в ВПО, EtherRAT запрашивает смарт-контракт для определения конечной точки подключения. Этот динамичный метод усложняет усилия защитников по блокировке ВПО, поскольку инфраструктура управления может быть изменена по желанию.
Заражение начинается с MSI-файла, который при распаковке раскрывает несколько компонентов: пакетный скрипт Windows, загрузчик JavaScript и зашифрованный блок данных. Пакетный скрипт использует замаскированные команды для выполнения необходимых процессов, включая извлечение архива Node.js. Он использует команды, предназначенные для обхода обнаружения, изначально задерживаясь в среде анализа из-за проблем совместимости. Затем была реализована обходная работа для облегчения процесса извлечения.
После установки Node.js загрузчик JavaScript инициирует меры закрепления через ключ системного реестра и готовится к расшифровке основного полезного груза. Для обфускации полезного груза потребовалась разработка скрипта на Python для извлечения и декодирования ключевых констант без выполнения ВПО. Процедура расшифровки, более сложная, чем традиционные методы, включает пользовательскую побайтовую трансформацию, которая была точно воспроизведена в ходе анализа.
Полученный расшифрованный полезный груз содержит основные функции, характерные для троянов удалённого доступа (RAT), включая HTTP-опрос, имитирующий легитимный веб-трафик. Важным аспектом данного анализа стало выявление конфигурации механизма C2 на базе блокчейна, что выявило жёстко закодированный адрес смарт-контракта Ethereum и метод получения строки C2 путём хеширования и хранения данных в блокчейне.
Используя узел Ethereum, исследователь смог взаимодействовать с смарт-контрактом, выполняя запросы и извлекая байт-код, который управляет функциональностью C2 EtherRAT. Вредоносное ПО отправляет вызов eth_call к блокчейну, предоставляя адрес смарт-контракта и конкретный адрес для поиска, чтобы получить информацию о C2. Это взаимодействие предполагает, что злоумышленники могут изменять свою инфраструктуру управления без необходимости повторного развертывания вредоносного ПО, что представляет собой сложный подход к уклонению от обнаружения средствами защиты.
#ParsedReport #CompletenessHigh
10-08-2026
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure
https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/
Report completeness: High
Actors/Campaigns:
Deadlock (motivation: financially_motivated)
Threats:
Deadlock
Inc_ransomware
Lynx
Shadow_copies_delete_technique
Anydesk_tool
Putty_tool
Mstsc_tool
Rustdesk_tool
Victims:
Information technology, Mining, Transportation and logistics, Manufacturing, Hospitality, Consumer goods, Europe, Asia, North america, South america, have more...
Industry:
Transport, Logistic, Financial, Entertainment
Geo:
Ukraine, Moldova, Ukrainian, Georgia, Turkmenistan, America, Belarus, Asia, Uzbekistan, Russia, Iran, Oman, Syria, Kazakhstan, Russian, Georgian, Belarusian, Yemen, Armenia, Africa, Kyrgyzstan, Tajikistan, Romanian, Azerbaijan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1007, T1057, T1059.003, T1070.001, T1070.004, T1083, T1090, T1102.001, T1112, T1140, have more...
IOCs:
File: 2
Coin: 2
Url: 1
Hash: 1
Domain: 5
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Windows Defender, Hyper-V, Active Directory, dropbox, Windows PowerShell, gatekeeper, Windows CryptoAPI
Wallets:
wassabi
Algorithms:
ecdh, ed25519, xor, poly1305, sha256, xchacha20, curve25519
Win API:
ShellExecuteW, SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege, SeSecurityPrivilege, Polygon
Win Services:
windefend, msmpeng, securityhealthservice, Eventlog
Languages:
rust, powershell
Platforms:
x86
10-08-2026
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure
https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/
Report completeness: High
Actors/Campaigns:
Deadlock (motivation: financially_motivated)
Threats:
Deadlock
Inc_ransomware
Lynx
Shadow_copies_delete_technique
Anydesk_tool
Putty_tool
Mstsc_tool
Rustdesk_tool
Victims:
Information technology, Mining, Transportation and logistics, Manufacturing, Hospitality, Consumer goods, Europe, Asia, North america, South america, have more...
Industry:
Transport, Logistic, Financial, Entertainment
Geo:
Ukraine, Moldova, Ukrainian, Georgia, Turkmenistan, America, Belarus, Asia, Uzbekistan, Russia, Iran, Oman, Syria, Kazakhstan, Russian, Georgian, Belarusian, Yemen, Armenia, Africa, Kyrgyzstan, Tajikistan, Romanian, Azerbaijan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1007, T1057, T1059.003, T1070.001, T1070.004, T1083, T1090, T1102.001, T1112, T1140, have more...
IOCs:
File: 2
Coin: 2
Url: 1
Hash: 1
Domain: 5
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Windows Defender, Hyper-V, Active Directory, dropbox, Windows PowerShell, gatekeeper, Windows CryptoAPI
Wallets:
wassabi
Algorithms:
ecdh, ed25519, xor, poly1305, sha256, xchacha20, curve25519
Win API:
ShellExecuteW, SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege, SeSecurityPrivilege, Polygon
Win Services:
windefend, msmpeng, securityhealthservice, Eventlog
Languages:
rust, powershell
Platforms:
x86
Microsoft News
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure
Microsoft Threat Intelligence examines DeadLock ransomware, an emerging financially motivated operation distinguished by its use of decentralized infrastructure to support victim communications, negotiations, and data leak operations alongside double extortion…