CTT Report Hub
#ParsedReport #CompletenessMedium 06-08-2026 Remus Hides Its Command Server on Ethereum While Emptying Browser Vaults https://cybersecuritynews.com/remus-hides-its-command-server/ Report completeness: Medium Threats: Remus Seo_poisoning_technique Ethe…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Remus — это ВПО для кражи информации, нацеленное на системы Windows, которое извлекает конфиденциальные данные из веб-браузеров, включая пароли и информацию о криптокошельках. Оно использует агрессивные тактики SEO и распространяется через магазины пиратского программного обеспечения, побуждая жертв скачивать его через мошеннические архивы. Уникальной особенностью Remus является использование смарт-контрактов Ethereum для динамической эксфильтрации данных, что позволяет ему избегать обнаружения путем маскировки исходящего трафика и усложнения защитных мер против его гибкой инфраструктуры управления.
-----
Remus — это новый активный инструмент для кражи информации, нацеленный на системы Windows, предназначенный специально для извлечения конфиденциальных данных из популярных веб-браузеров, включая сохраненные пароли, файлы cookie и информацию о криптографических кошельках. Развертывание ВПО использует агрессивные тактики SEO в сочетании с турецкоязычными магазинами пиратского программного обеспечения, применяя имена файлов, которые привлекают пользователей, ищущих пиратское ПО. Жертвы невольно загружают Remus после извлечения поддельного архива и запуска встроенного исполняемого файла, что приводит к внедрению ВПО в работающие браузеры на базе Chromium через удаленные потоки.
После внедрения Remus не только извлекает данные из веб-браузеров, но и получает доступ к Менеджеры паролей, FTP-клиентам, содержимому буфера обмена, скриншотам и корпоративным хранилищам электронной почты. Этот обширный сбор данных происходит быстро, потенциально раскрывая широкий спектр цифровых действий жертвы. Примечательно, что, в отличие от традиционного ВПО, которое связывается с фиксированными серверами, Remus использует уникальный метод эксфильтрации, выполняя ончейн-запросы к указанному смарт-контракту Ethereum для определения места отправки украденных данных. Этот подход позволяет инфраструктуре управления динамически перемещаться между различными серверами, сохраняя ядро ВПО неизменным, что усложняет защитные меры.
ВПО использует запрос JSON-RPC к публичному конечному пункту Ethereum для запроса конкретного адреса смарт-контракта и декодирует ответ в URL-адрес активной команды, направляя украденные данные на домены, искусно спроектированные для имитации легитимного трафика, тем самым избегая обнаружения. Подделывая заголовки HTTP Host для имперсонации авторитетных технологических вендоров, Remus маскирует свой исходящий трафик, снижая вероятность захвата простыми правилами фильтрации.
Операции, связанные с Remus, включают коллаборативную сеть инфостилеров. Он распространяется вместе с другими семействами ВПО, такими как Lumma и Vidar, через инфраструктуру, состоящую из открытых директорий и warez-сайтов. Эти сайты часто размещают свежие вредоносные payloads и активно поддерживаются, что указывает на коллективные усилия со стороны нескольких злоумышленников. Такая оркестровка инструментов усложняет задачу для защитников, поскольку становится сложно связывать отдельные заражения с конкретными payloads или злоумышленниками.
Для усиления защиты организациям рекомендуется блокировать доступ к известным вредоносным доменам и IP-адресам, связанным с Remus, отслеживать аномальные HTTP POST-запросы, использующие поддельные заголовки Host, и обращать внимание на инъекции процессов, нацеленные на процессы браузеров. Учитывая ценность хранилищ паролей и браузерных хранилищ как критических активов, рекомендуется внедрять многофакторную аутентификацию для укрепления безопасности от компрометации учетных записей, вызванной сохраненными учетными данными. Появление Remus отражает более широкий сдвиг в сторону ВПО, использующего системы смарт-контрактов и технологии Web3, что свидетельствует об изменяющемся ландшафте угроз, создающем дополнительные сложности для усилий в области кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Remus — это ВПО для кражи информации, нацеленное на системы Windows, которое извлекает конфиденциальные данные из веб-браузеров, включая пароли и информацию о криптокошельках. Оно использует агрессивные тактики SEO и распространяется через магазины пиратского программного обеспечения, побуждая жертв скачивать его через мошеннические архивы. Уникальной особенностью Remus является использование смарт-контрактов Ethereum для динамической эксфильтрации данных, что позволяет ему избегать обнаружения путем маскировки исходящего трафика и усложнения защитных мер против его гибкой инфраструктуры управления.
-----
Remus — это новый активный инструмент для кражи информации, нацеленный на системы Windows, предназначенный специально для извлечения конфиденциальных данных из популярных веб-браузеров, включая сохраненные пароли, файлы cookie и информацию о криптографических кошельках. Развертывание ВПО использует агрессивные тактики SEO в сочетании с турецкоязычными магазинами пиратского программного обеспечения, применяя имена файлов, которые привлекают пользователей, ищущих пиратское ПО. Жертвы невольно загружают Remus после извлечения поддельного архива и запуска встроенного исполняемого файла, что приводит к внедрению ВПО в работающие браузеры на базе Chromium через удаленные потоки.
После внедрения Remus не только извлекает данные из веб-браузеров, но и получает доступ к Менеджеры паролей, FTP-клиентам, содержимому буфера обмена, скриншотам и корпоративным хранилищам электронной почты. Этот обширный сбор данных происходит быстро, потенциально раскрывая широкий спектр цифровых действий жертвы. Примечательно, что, в отличие от традиционного ВПО, которое связывается с фиксированными серверами, Remus использует уникальный метод эксфильтрации, выполняя ончейн-запросы к указанному смарт-контракту Ethereum для определения места отправки украденных данных. Этот подход позволяет инфраструктуре управления динамически перемещаться между различными серверами, сохраняя ядро ВПО неизменным, что усложняет защитные меры.
ВПО использует запрос JSON-RPC к публичному конечному пункту Ethereum для запроса конкретного адреса смарт-контракта и декодирует ответ в URL-адрес активной команды, направляя украденные данные на домены, искусно спроектированные для имитации легитимного трафика, тем самым избегая обнаружения. Подделывая заголовки HTTP Host для имперсонации авторитетных технологических вендоров, Remus маскирует свой исходящий трафик, снижая вероятность захвата простыми правилами фильтрации.
Операции, связанные с Remus, включают коллаборативную сеть инфостилеров. Он распространяется вместе с другими семействами ВПО, такими как Lumma и Vidar, через инфраструктуру, состоящую из открытых директорий и warez-сайтов. Эти сайты часто размещают свежие вредоносные payloads и активно поддерживаются, что указывает на коллективные усилия со стороны нескольких злоумышленников. Такая оркестровка инструментов усложняет задачу для защитников, поскольку становится сложно связывать отдельные заражения с конкретными payloads или злоумышленниками.
Для усиления защиты организациям рекомендуется блокировать доступ к известным вредоносным доменам и IP-адресам, связанным с Remus, отслеживать аномальные HTTP POST-запросы, использующие поддельные заголовки Host, и обращать внимание на инъекции процессов, нацеленные на процессы браузеров. Учитывая ценность хранилищ паролей и браузерных хранилищ как критических активов, рекомендуется внедрять многофакторную аутентификацию для укрепления безопасности от компрометации учетных записей, вызванной сохраненными учетными данными. Появление Remus отражает более широкий сдвиг в сторону ВПО, использующего системы смарт-контрактов и технологии Web3, что свидетельствует об изменяющемся ландшафте угроз, создающем дополнительные сложности для усилий в области кибербезопасности.
#ParsedReport #CompletenessMedium
07-08-2026
Awaken Likho is finally changing its modus operandi: moving to its own backdoors TokenBuoy and TokenBuoySH
https://securelist.ru/awaken-likho-tokenbuoy/116536/
Report completeness: Medium
Actors/Campaigns:
Core_werewolf
Threats:
Tokenbuoy
Tokenbuoysh
Ultra_vnc_tool
Meshcentral_tool
Rclone_tool
Victims:
Government organizations
Industry:
Government
Geo:
Belarusian, Russian
ChatGPT TTPs:
T1012, T1016, T1027, T1057, T1059.003, T1059.005, T1070.004, T1071.001, T1082, T1083, have more...
IOCs:
Command: 2
File: 4
Domain: 13
IP: 10
Hash: 28
Soft:
OpenSSH, WinRAR
Algorithms:
base58, zip
Win API:
CreateProcess
Languages:
autoit
07-08-2026
Awaken Likho is finally changing its modus operandi: moving to its own backdoors TokenBuoy and TokenBuoySH
https://securelist.ru/awaken-likho-tokenbuoy/116536/
Report completeness: Medium
Actors/Campaigns:
Core_werewolf
Threats:
Tokenbuoy
Tokenbuoysh
Ultra_vnc_tool
Meshcentral_tool
Rclone_tool
Victims:
Government organizations
Industry:
Government
Geo:
Belarusian, Russian
ChatGPT TTPs:
do not use without manual checkT1012, T1016, T1027, T1057, T1059.003, T1059.005, T1070.004, T1071.001, T1082, T1083, have more...
IOCs:
Command: 2
File: 4
Domain: 13
IP: 10
Hash: 28
Soft:
OpenSSH, WinRAR
Algorithms:
base58, zip
Win API:
CreateProcess
Languages:
autoit
CTT Report Hub
#ParsedReport #CompletenessMedium 07-08-2026 Awaken Likho is finally changing its modus operandi: moving to its own backdoors TokenBuoy and TokenBuoySH https://securelist.ru/awaken-likho-tokenbuoy/116536/ Report completeness: Medium Actors/Campaigns: Core_werewolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка Awaken Likho эволюционировала в своей деятельности, перейдя от легального программного обеспечения к вредоносному ПО собственной разработки, в частности бэкдорам TokenBuoy и TokenBuoySH, нацеленным на российские и белорусские государственные структуры. Заражение начинается с фишингового письма, содержащего самораспаковывающийся архив, который устанавливает TokenBuoy, собирающий системную информацию и осуществляющий связь с сервером C2. TokenBuoySH, активируемый TokenBuoy, дополнительно настраивает свою работу в зависимости от зараженной системы и обеспечивает эксфильтрацию данных с использованием утилиты Rclone, что указывает на применение продвинутых техник уклонения.
-----
Хакерская группировка Awaken Likho, также известная как Core Werewolf, сместила свои оперативные тактики с использования легитимного программного обеспечения для проникновений на развертывание собственного разработанного ВПО, в частности бэкдоров под названиями TokenBuoy и TokenBuoySH. Эти изменения наблюдаются с начала 2026 года, что знаменует собой значительную эволюцию в их методах атак против российских и белорусских государственных организаций.
Процесс заражения начинается с фишингового письма, содержащего архив, замаскированный под легитимный PDF-файл. После того как цель распакует самораспаковывающийся файл 7-Zip, устанавливаются два компонента: поддельный PDF-файл и бэкдор TokenBuoy. Этот бэкдор, написанный на C++, собирает системную информацию, такую как списки процессов и сетевые конфигурации, и отправляет её на свой сервер управления (C2) в формате JSON, закодированном с использованием Base58. После этого TokenBuoy получает команды с сервера C2 и выполняет их в отдельных потоках. Примечательно, что TokenBuoy не обеспечивает закрепление; его завершение или перезагрузка системы остановят его работу, если только ему не будет дана команда развернуть дополнительное ВПО.
TokenBuoySH — это следующий этап атаки, получаемый от TokenBuoy через команду !payload. Также написанный на C++, но значительно больший из-за включения библиотеки OpenSSH, TokenBuoySH генерирует уникальный хэш ключа реестра на основе аппаратного идентификатора системы для своей конфигурации. Если этот ключ отсутствует, он использует настройки, встроенные в исходный исполняемый файл. Бэкдор проверяет имя хоста системы против собственных встроенных данных перед продолжением. Эта проверка гарантирует, что каждый развернутый экземпляр TokenBuoySH адаптирован под систему, которую он заражает, тем самым усложняя усилия по обнаружению.
TokenBuoySH взаимодействует с сервером C2, отправляя данные телеметрии системы, а также получая команды, включая те, что предназначены для манипуляции его HTTP-бэкдором и выполнения действий через SSH. Подобно TokenBuoy, TokenBuoySH не имеет автоматического закрепления, что делает его зависимым от внешних командных инструкций для поддержания работы.
Для облегчения эксфильтрации данных Awaken Likho использует утилиту Rclone, которая загружается и запускается через VBS-скрипт после того, как бэкдор закрепляется в скомпрометированной среде. Эта опора на Rclone соответствует цели группы — краже документов.
В заключение, переход Awaken Likho к разработке проприетарного ВПО и их использование сложных методов для обхода защиты и эксфильтрации данных свидетельствуют о созревании их операционных возможностей. Мониторинг их активности продолжается, поскольку новые индикаторы компрометации регулярно обновляются в базах данных разведки угроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Хакерская группировка Awaken Likho эволюционировала в своей деятельности, перейдя от легального программного обеспечения к вредоносному ПО собственной разработки, в частности бэкдорам TokenBuoy и TokenBuoySH, нацеленным на российские и белорусские государственные структуры. Заражение начинается с фишингового письма, содержащего самораспаковывающийся архив, который устанавливает TokenBuoy, собирающий системную информацию и осуществляющий связь с сервером C2. TokenBuoySH, активируемый TokenBuoy, дополнительно настраивает свою работу в зависимости от зараженной системы и обеспечивает эксфильтрацию данных с использованием утилиты Rclone, что указывает на применение продвинутых техник уклонения.
-----
Хакерская группировка Awaken Likho, также известная как Core Werewolf, сместила свои оперативные тактики с использования легитимного программного обеспечения для проникновений на развертывание собственного разработанного ВПО, в частности бэкдоров под названиями TokenBuoy и TokenBuoySH. Эти изменения наблюдаются с начала 2026 года, что знаменует собой значительную эволюцию в их методах атак против российских и белорусских государственных организаций.
Процесс заражения начинается с фишингового письма, содержащего архив, замаскированный под легитимный PDF-файл. После того как цель распакует самораспаковывающийся файл 7-Zip, устанавливаются два компонента: поддельный PDF-файл и бэкдор TokenBuoy. Этот бэкдор, написанный на C++, собирает системную информацию, такую как списки процессов и сетевые конфигурации, и отправляет её на свой сервер управления (C2) в формате JSON, закодированном с использованием Base58. После этого TokenBuoy получает команды с сервера C2 и выполняет их в отдельных потоках. Примечательно, что TokenBuoy не обеспечивает закрепление; его завершение или перезагрузка системы остановят его работу, если только ему не будет дана команда развернуть дополнительное ВПО.
TokenBuoySH — это следующий этап атаки, получаемый от TokenBuoy через команду !payload. Также написанный на C++, но значительно больший из-за включения библиотеки OpenSSH, TokenBuoySH генерирует уникальный хэш ключа реестра на основе аппаратного идентификатора системы для своей конфигурации. Если этот ключ отсутствует, он использует настройки, встроенные в исходный исполняемый файл. Бэкдор проверяет имя хоста системы против собственных встроенных данных перед продолжением. Эта проверка гарантирует, что каждый развернутый экземпляр TokenBuoySH адаптирован под систему, которую он заражает, тем самым усложняя усилия по обнаружению.
TokenBuoySH взаимодействует с сервером C2, отправляя данные телеметрии системы, а также получая команды, включая те, что предназначены для манипуляции его HTTP-бэкдором и выполнения действий через SSH. Подобно TokenBuoy, TokenBuoySH не имеет автоматического закрепления, что делает его зависимым от внешних командных инструкций для поддержания работы.
Для облегчения эксфильтрации данных Awaken Likho использует утилиту Rclone, которая загружается и запускается через VBS-скрипт после того, как бэкдор закрепляется в скомпрометированной среде. Эта опора на Rclone соответствует цели группы — краже документов.
В заключение, переход Awaken Likho к разработке проприетарного ВПО и их использование сложных методов для обхода защиты и эксфильтрации данных свидетельствуют о созревании их операционных возможностей. Мониторинг их активности продолжается, поскольку новые индикаторы компрометации регулярно обновляются в базах данных разведки угроз.
#ParsedReport #CompletenessLow
08-08-2026
Reversing EtherRAT: When Malware Uses the Blockchain for C2
https://medium.com/@ckant/reversing-etherrat-when-malware-uses-the-blockchain-for-c2-522af31f79f3
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Etherrat
Gentlemen_ransomware
Ostap_loader
Industry:
Financial
ChatGPT TTPs:
T1027, T1027.013, T1059.003, T1059.007, T1071.001, T1102.001, T1140, T1547.001
IOCs:
Hash: 8
File: 9
Coin: 2
Soft:
Windows Installer, curl, Node.js
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, xor, md5, zip, sha1
Win API:
S
Languages:
javascript, python
Platforms:
intel
08-08-2026
Reversing EtherRAT: When Malware Uses the Blockchain for C2
https://medium.com/@ckant/reversing-etherrat-when-malware-uses-the-blockchain-for-c2-522af31f79f3
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Etherrat
Gentlemen_ransomware
Ostap_loader
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1059.003, T1059.007, T1071.001, T1102.001, T1140, T1547.001
IOCs:
Hash: 8
File: 9
Coin: 2
Soft:
Windows Installer, curl, Node.js
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, xor, md5, zip, sha1
Win API:
S
Languages:
javascript, python
Platforms:
intel
Medium
Reversing EtherRAT: When Malware Uses the Blockchain for C2
A technical walkthrough of deobfuscating JavaScript, dumping EVM bytecode, and resolving blockchain command and control infrastructure.
CTT Report Hub
#ParsedReport #CompletenessLow 08-08-2026 Reversing EtherRAT: When Malware Uses the Blockchain for C2 https://medium.com/@ckant/reversing-etherrat-when-malware-uses-the-blockchain-for-c2-522af31f79f3 Report completeness: Low Actors/Campaigns: Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EtherRAT, связанный с кампанией вымогательского ПО The Gentlemen, использует смарт-контракты Ethereum для своей инфраструктуры управления, что позволяет динамически получать адреса конечных точек вместо использования статичного сервера. Вредоносное ПО начинается с MSI-файла, содержащего пакетный скрипт Windows и загрузчик JavaScript, которые выполняют зашифрованные команды для установки Node.js и закрепления. Атака использует продвинутую обфускацию и уникальный метод побайтового шифрования для извлечения полезной нагрузки с возможностями удаленного доступа, в то время как взаимодействие с блокчейном позволяет злоумышленникам изменять параметры управления без повторного развертывания.
-----
EtherRAT, используемый в кампании вымогательского ПО The Gentlemen, демонстрирует новый механизм управления (C2), опираясь на смарт-контракты Ethereum для своей работы. Вместо того чтобы иметь статичный сервер управления, жестко закодированный в ВПО, EtherRAT запрашивает смарт-контракт для определения конечной точки подключения. Этот динамичный метод усложняет усилия защитников по блокировке ВПО, поскольку инфраструктура управления может быть изменена по желанию.
Заражение начинается с MSI-файла, который при распаковке раскрывает несколько компонентов: пакетный скрипт Windows, загрузчик JavaScript и зашифрованный блок данных. Пакетный скрипт использует замаскированные команды для выполнения необходимых процессов, включая извлечение архива Node.js. Он использует команды, предназначенные для обхода обнаружения, изначально задерживаясь в среде анализа из-за проблем совместимости. Затем была реализована обходная работа для облегчения процесса извлечения.
После установки Node.js загрузчик JavaScript инициирует меры закрепления через ключ системного реестра и готовится к расшифровке основного полезного груза. Для обфускации полезного груза потребовалась разработка скрипта на Python для извлечения и декодирования ключевых констант без выполнения ВПО. Процедура расшифровки, более сложная, чем традиционные методы, включает пользовательскую побайтовую трансформацию, которая была точно воспроизведена в ходе анализа.
Полученный расшифрованный полезный груз содержит основные функции, характерные для троянов удалённого доступа (RAT), включая HTTP-опрос, имитирующий легитимный веб-трафик. Важным аспектом данного анализа стало выявление конфигурации механизма C2 на базе блокчейна, что выявило жёстко закодированный адрес смарт-контракта Ethereum и метод получения строки C2 путём хеширования и хранения данных в блокчейне.
Используя узел Ethereum, исследователь смог взаимодействовать с смарт-контрактом, выполняя запросы и извлекая байт-код, который управляет функциональностью C2 EtherRAT. Вредоносное ПО отправляет вызов eth_call к блокчейну, предоставляя адрес смарт-контракта и конкретный адрес для поиска, чтобы получить информацию о C2. Это взаимодействие предполагает, что злоумышленники могут изменять свою инфраструктуру управления без необходимости повторного развертывания вредоносного ПО, что представляет собой сложный подход к уклонению от обнаружения средствами защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
EtherRAT, связанный с кампанией вымогательского ПО The Gentlemen, использует смарт-контракты Ethereum для своей инфраструктуры управления, что позволяет динамически получать адреса конечных точек вместо использования статичного сервера. Вредоносное ПО начинается с MSI-файла, содержащего пакетный скрипт Windows и загрузчик JavaScript, которые выполняют зашифрованные команды для установки Node.js и закрепления. Атака использует продвинутую обфускацию и уникальный метод побайтового шифрования для извлечения полезной нагрузки с возможностями удаленного доступа, в то время как взаимодействие с блокчейном позволяет злоумышленникам изменять параметры управления без повторного развертывания.
-----
EtherRAT, используемый в кампании вымогательского ПО The Gentlemen, демонстрирует новый механизм управления (C2), опираясь на смарт-контракты Ethereum для своей работы. Вместо того чтобы иметь статичный сервер управления, жестко закодированный в ВПО, EtherRAT запрашивает смарт-контракт для определения конечной точки подключения. Этот динамичный метод усложняет усилия защитников по блокировке ВПО, поскольку инфраструктура управления может быть изменена по желанию.
Заражение начинается с MSI-файла, который при распаковке раскрывает несколько компонентов: пакетный скрипт Windows, загрузчик JavaScript и зашифрованный блок данных. Пакетный скрипт использует замаскированные команды для выполнения необходимых процессов, включая извлечение архива Node.js. Он использует команды, предназначенные для обхода обнаружения, изначально задерживаясь в среде анализа из-за проблем совместимости. Затем была реализована обходная работа для облегчения процесса извлечения.
После установки Node.js загрузчик JavaScript инициирует меры закрепления через ключ системного реестра и готовится к расшифровке основного полезного груза. Для обфускации полезного груза потребовалась разработка скрипта на Python для извлечения и декодирования ключевых констант без выполнения ВПО. Процедура расшифровки, более сложная, чем традиционные методы, включает пользовательскую побайтовую трансформацию, которая была точно воспроизведена в ходе анализа.
Полученный расшифрованный полезный груз содержит основные функции, характерные для троянов удалённого доступа (RAT), включая HTTP-опрос, имитирующий легитимный веб-трафик. Важным аспектом данного анализа стало выявление конфигурации механизма C2 на базе блокчейна, что выявило жёстко закодированный адрес смарт-контракта Ethereum и метод получения строки C2 путём хеширования и хранения данных в блокчейне.
Используя узел Ethereum, исследователь смог взаимодействовать с смарт-контрактом, выполняя запросы и извлекая байт-код, который управляет функциональностью C2 EtherRAT. Вредоносное ПО отправляет вызов eth_call к блокчейну, предоставляя адрес смарт-контракта и конкретный адрес для поиска, чтобы получить информацию о C2. Это взаимодействие предполагает, что злоумышленники могут изменять свою инфраструктуру управления без необходимости повторного развертывания вредоносного ПО, что представляет собой сложный подход к уклонению от обнаружения средствами защиты.
#ParsedReport #CompletenessHigh
10-08-2026
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure
https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/
Report completeness: High
Actors/Campaigns:
Deadlock (motivation: financially_motivated)
Threats:
Deadlock
Inc_ransomware
Lynx
Shadow_copies_delete_technique
Anydesk_tool
Putty_tool
Mstsc_tool
Rustdesk_tool
Victims:
Information technology, Mining, Transportation and logistics, Manufacturing, Hospitality, Consumer goods, Europe, Asia, North america, South america, have more...
Industry:
Transport, Logistic, Financial, Entertainment
Geo:
Ukraine, Moldova, Ukrainian, Georgia, Turkmenistan, America, Belarus, Asia, Uzbekistan, Russia, Iran, Oman, Syria, Kazakhstan, Russian, Georgian, Belarusian, Yemen, Armenia, Africa, Kyrgyzstan, Tajikistan, Romanian, Azerbaijan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1007, T1057, T1059.003, T1070.001, T1070.004, T1083, T1090, T1102.001, T1112, T1140, have more...
IOCs:
File: 2
Coin: 2
Url: 1
Hash: 1
Domain: 5
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Windows Defender, Hyper-V, Active Directory, dropbox, Windows PowerShell, gatekeeper, Windows CryptoAPI
Wallets:
wassabi
Algorithms:
ecdh, ed25519, xor, poly1305, sha256, xchacha20, curve25519
Win API:
ShellExecuteW, SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege, SeSecurityPrivilege, Polygon
Win Services:
windefend, msmpeng, securityhealthservice, Eventlog
Languages:
rust, powershell
Platforms:
x86
10-08-2026
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure
https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/
Report completeness: High
Actors/Campaigns:
Deadlock (motivation: financially_motivated)
Threats:
Deadlock
Inc_ransomware
Lynx
Shadow_copies_delete_technique
Anydesk_tool
Putty_tool
Mstsc_tool
Rustdesk_tool
Victims:
Information technology, Mining, Transportation and logistics, Manufacturing, Hospitality, Consumer goods, Europe, Asia, North america, South america, have more...
Industry:
Transport, Logistic, Financial, Entertainment
Geo:
Ukraine, Moldova, Ukrainian, Georgia, Turkmenistan, America, Belarus, Asia, Uzbekistan, Russia, Iran, Oman, Syria, Kazakhstan, Russian, Georgian, Belarusian, Yemen, Armenia, Africa, Kyrgyzstan, Tajikistan, Romanian, Azerbaijan
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1007, T1057, T1059.003, T1070.001, T1070.004, T1083, T1090, T1102.001, T1112, T1140, have more...
IOCs:
File: 2
Coin: 2
Url: 1
Hash: 1
Domain: 5
Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Windows Defender, Hyper-V, Active Directory, dropbox, Windows PowerShell, gatekeeper, Windows CryptoAPI
Wallets:
wassabi
Algorithms:
ecdh, ed25519, xor, poly1305, sha256, xchacha20, curve25519
Win API:
ShellExecuteW, SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege, SeSecurityPrivilege, Polygon
Win Services:
windefend, msmpeng, securityhealthservice, Eventlog
Languages:
rust, powershell
Platforms:
x86
Microsoft News
DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure
Microsoft Threat Intelligence examines DeadLock ransomware, an emerging financially motivated operation distinguished by its use of decentralized infrastructure to support victim communications, negotiations, and data leak operations alongside double extortion…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware DeadLock проявился как угроза, мотивированная финансовой выгодой, использующая децентрализованную операционную инфраструктуру, которая применяет блокчейн и платформы обмена сообщениями для устойчивой коммуникации с жертвами и утечек данных. Он реализует тактику двойное вымогательство, шифруя файлы и угрожая раскрытием данных, а также обладает сложным потоком выполнения, включающим ограничение ресурсов и географические ограничения, с гибридной моделью шифрования, использующей Curve25519 и XChaCha20. Ключевые поведения включают процедуру самоуничтожения для стирания следов после выполнения и уникальную систему восстановления чата, позволяющую зашифрованную коммуникацию через децентрализованную сеть обмена сообщениями Session.
-----
Злоумышленник DeadLock ransomware набирает популярность как финансово мотивированный субъект, использующий децентрализованную инфраструктуру для своих операций, применяя как блокчейн, так и платформы обмена сообщениями для обеспечения устойчивости в коммуникации с жертвами и публикации утечек данных. С момента его обнаружения в июле 2025 года DeadLock применял техники двойного вымогательства — шифруя файлы и угрожая публичным раскрытием данных — что затронуло сектора в различных регионах, включая Европу, Азию и Америку. К июлю 2026 года на их сайте утечек данных было опубликовано более 80 жертв.
Шифровальщик DeadLock обладает сложным потоком выполнения с механизмами ограничения производительности с учетом ресурсов и географического ограничения по языку. Изначально он расшифровывает конфигурационный блок с помощью XOR-декодирования. ВПО на раннем этапе выполнения проверяет системные языки на соответствие списку исключений. Если совпадение обнаружено, оно самоуничтожается без шифрования. Уникальная опция командной строки позволяет операторам указывать целевые каталоги для прямого шифрования; в противном случае ВПО пытается получить повышенные привилегии через пакетный скрипт и запросы согласия UAC.
Получив достаточные привилегии, DeadLock расширяет права доступа для взаимодействия с различными системными процессами и файлами, очищая корзину и завершая активные службы и процессы, которые могут помешать шифрованию. Вредоносное ПО эффективно очищает журналы событий для минимизации криминалистический анализ и применяет селективный подход к шифрованию, обеспечивая сохранность ключевых каталогов и файлов, критичных для операционной непрерывности, что позволяет проводить переговоры о выкупе.
Стратегия шифрования использует гибридную криптографическую модель, сочетающую эллиптическую криптографию Curve25519 и поточный шифр XChaCha20. Каждый файл проходит определенную последовательность операций, которая шифрует его содержимое и добавляет в конец структурированный блок метаданных, содержащий необходимую для расшифровки информацию.
Одной из отличительных особенностей DeadLock является система чата восстановления, размещенная в HTML-приложении, обеспечивающая зашифрованную связь между жертвами и операторами без традиционной зависимости от серверов. Эта система использует децентрализованную сеть обмена сообщениями Session и блокчейн Polygon для хранения конфигурационных данных, что повышает устойчивость к цензуре и надежность инфраструктуры.
Наконец, DeadLock использует процедуру самоуничтожения после выполнения для удаления следов вредоносного ПО с зараженной системы. Организациям рекомендуется усилить защиту от этой развивающейся угрозы путем внедрения надежных стратегий обнаружения и смягчения последствий, используя информацию из таких ресурсов, как Microsoft Defender, для выявления потенциальной активности, связанной с ransomware DeadLock.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ransomware DeadLock проявился как угроза, мотивированная финансовой выгодой, использующая децентрализованную операционную инфраструктуру, которая применяет блокчейн и платформы обмена сообщениями для устойчивой коммуникации с жертвами и утечек данных. Он реализует тактику двойное вымогательство, шифруя файлы и угрожая раскрытием данных, а также обладает сложным потоком выполнения, включающим ограничение ресурсов и географические ограничения, с гибридной моделью шифрования, использующей Curve25519 и XChaCha20. Ключевые поведения включают процедуру самоуничтожения для стирания следов после выполнения и уникальную систему восстановления чата, позволяющую зашифрованную коммуникацию через децентрализованную сеть обмена сообщениями Session.
-----
Злоумышленник DeadLock ransomware набирает популярность как финансово мотивированный субъект, использующий децентрализованную инфраструктуру для своих операций, применяя как блокчейн, так и платформы обмена сообщениями для обеспечения устойчивости в коммуникации с жертвами и публикации утечек данных. С момента его обнаружения в июле 2025 года DeadLock применял техники двойного вымогательства — шифруя файлы и угрожая публичным раскрытием данных — что затронуло сектора в различных регионах, включая Европу, Азию и Америку. К июлю 2026 года на их сайте утечек данных было опубликовано более 80 жертв.
Шифровальщик DeadLock обладает сложным потоком выполнения с механизмами ограничения производительности с учетом ресурсов и географического ограничения по языку. Изначально он расшифровывает конфигурационный блок с помощью XOR-декодирования. ВПО на раннем этапе выполнения проверяет системные языки на соответствие списку исключений. Если совпадение обнаружено, оно самоуничтожается без шифрования. Уникальная опция командной строки позволяет операторам указывать целевые каталоги для прямого шифрования; в противном случае ВПО пытается получить повышенные привилегии через пакетный скрипт и запросы согласия UAC.
Получив достаточные привилегии, DeadLock расширяет права доступа для взаимодействия с различными системными процессами и файлами, очищая корзину и завершая активные службы и процессы, которые могут помешать шифрованию. Вредоносное ПО эффективно очищает журналы событий для минимизации криминалистический анализ и применяет селективный подход к шифрованию, обеспечивая сохранность ключевых каталогов и файлов, критичных для операционной непрерывности, что позволяет проводить переговоры о выкупе.
Стратегия шифрования использует гибридную криптографическую модель, сочетающую эллиптическую криптографию Curve25519 и поточный шифр XChaCha20. Каждый файл проходит определенную последовательность операций, которая шифрует его содержимое и добавляет в конец структурированный блок метаданных, содержащий необходимую для расшифровки информацию.
Одной из отличительных особенностей DeadLock является система чата восстановления, размещенная в HTML-приложении, обеспечивающая зашифрованную связь между жертвами и операторами без традиционной зависимости от серверов. Эта система использует децентрализованную сеть обмена сообщениями Session и блокчейн Polygon для хранения конфигурационных данных, что повышает устойчивость к цензуре и надежность инфраструктуры.
Наконец, DeadLock использует процедуру самоуничтожения после выполнения для удаления следов вредоносного ПО с зараженной системы. Организациям рекомендуется усилить защиту от этой развивающейся угрозы путем внедрения надежных стратегий обнаружения и смягчения последствий, используя информацию из таких ресурсов, как Microsoft Defender, для выявления потенциальной активности, связанной с ransomware DeadLock.
#ParsedReport #CompletenessHigh
10-08-2026
#StopRansomware: Gunra Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a
Report completeness: High
Threats:
Gunra
Conti
Qtox_tool
Impacket_tool
Credential_dumping_technique
Passthehash_technique
Rclone_tool
Shadow_copies_delete_technique
Victims:
Healthcare and public health, Financial services and insurance, Critical manufacturing and construction, Transportation systems and logistics, Government services and facilities, Utilities, Academia, Media and communications, Retail, Professional and nonprofit services, have more...
Industry:
Transport, Healthcare, Government, Retail, Logistic, Critical_infrastructure, Education
Geo:
South korean, Africa, Americas, Republic of korea, Middle east, Asia-pacific
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 7
Technics: 36
IOCs:
File: 3
Domain: 1
Command: 2
Hash: 1
IP: 17
Soft:
Linux, psexec, OpenSSH, Active Directory, Microsoft OneDrive
Algorithms:
chacha20, rsa-4096, prng
Functions:
rand
Win API:
FindFirstFileW, FindNextFileW, IsDebuggerPresent
Platforms:
cross-platform, x86
Links:
10-08-2026
#StopRansomware: Gunra Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a
Report completeness: High
Threats:
Gunra
Conti
Qtox_tool
Impacket_tool
Credential_dumping_technique
Passthehash_technique
Rclone_tool
Shadow_copies_delete_technique
Victims:
Healthcare and public health, Financial services and insurance, Critical manufacturing and construction, Transportation systems and logistics, Government services and facilities, Utilities, Academia, Media and communications, Retail, Professional and nonprofit services, have more...
Industry:
Transport, Healthcare, Government, Retail, Logistic, Critical_infrastructure, Education
Geo:
South korean, Africa, Americas, Republic of korea, Middle east, Asia-pacific
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 7
Technics: 36
IOCs:
File: 3
Domain: 1
Command: 2
Hash: 1
IP: 17
Soft:
Linux, psexec, OpenSSH, Active Directory, Microsoft OneDrive
Algorithms:
chacha20, rsa-4096, prng
Functions:
rand
Win API:
FindFirstFileW, FindNextFileW, IsDebuggerPresent
Platforms:
cross-platform, x86
Links:
https://github.com/cisagov/Decider/https://github.com/cisagov/cset/releases/tag/v10.3.0.0Vulners Database
CVE-2025-24472 - vulnerability database | Vulners.com
CVE-2025-24472 affects Fortinet FortiOS (7.0.0–7.0.16) and FortiProxy (7.2.0–7.2.12, also 7.0.0–7.0.19 in some sources) with an authentication bypass (CWE-288) that can grant super-admin privileges on downstream devices when Security Fabric is ena...
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 #StopRansomware: Gunra Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a Report completeness: High Threats: Gunra Conti Qtox_tool Impacket_tool Credential_dumping_technique Passthehash_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gunra — вариант Conti — использует модель программа-вымогатель как услуга и применяет угрозы двойное вымогательство к различным секторам. Он получает первоначальный доступ, эксплуатируя уязвимости, такие как CVE-2024-55591 и CVE-2025-24472, в устройствах, доступных через интернет, применяет методы шифрования (ChaCha20 и RSA-4096) и выполняет перемещение внутри компании через SMB с использованием инструментов, таких как psexec.py, одновременно осуществляя эксфильтрацию данных на облачные платформы. Тактики скрытности включают удаление журналов и разведка в нерабочее время для уклонения от обнаружения.
-----
Шифровальщик Gunra появился в апреле 2025 года, используя утеченный исходный код шифровальщика Conti.
Оно функционирует по модели аффилиата программы-вымогателя как услуга (RaaS), требуя оплату через портал Tor и угрожая раскрытием данных.
Среди жертв — такие сектора, как здравоохранение, финансы и государственное управление, по всему миру.
Первоначальный доступ осуществляется путем эксплуатации известных уязвимостей, особенно в VPN-шлюзах и межсетевых экранах, таких как CVE-2024-55591 и CVE-2025-24472.
Эксплуатация раскрытия учётных данных и уязвимостей SSH-доступа также применяется для несанкционированного доступа.
Gunra перечисляет файлы с использованием API операционной системы для выявления целей для шифрования.
Оно использует многопоточный подход для шифрования, применяя алгоритмы ChaCha20 и RSA-4096.
Заметки вымогателей инструктируют жертв вести переговоры через портал Tor.
Перемещение внутри компании осуществляется с использованием протокола SMB и инструментов Impacket, таких как psexec.py.
Акторы используют учетные данные по умолчанию для устройств SSL-VPN для получения привилегированного доступа.
Они используют инструменты для дампа учётных данных, такие как secretsdump.py, для извлечения хешей паролей из контроллеров домена.
Скрытые тактики включают удаление журналов и очистку истории команд.
Деятельность по разведке обычно осуществляется в нерабочие часы.
ВПО развертывается в виде самодостаточных бинарных файлов для предотвращения реверс-инжиниринга.
Акторы осуществляют эксфильтрацию конфиденциальных данных, включая персональные данные (PII) и бизнес-документы, на такие платформы, как OneDrive и Mega.
Объемы передаваемых данных часто достигают десятков терабайт.
Модель двойного вымогательства оказывает давление на жертв, заставляя их платить выкуп, чтобы избежать публичного раскрытия данных.
Gunra удаляет теневые копии томов и резервные инфраструктуры, чтобы затруднить усилия по восстановлению.
Рекомендации по кибербезопасности включают устранение уязвимостей, реализацию сегментированных сетей и поддержание автономных резервных копий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gunra — вариант Conti — использует модель программа-вымогатель как услуга и применяет угрозы двойное вымогательство к различным секторам. Он получает первоначальный доступ, эксплуатируя уязвимости, такие как CVE-2024-55591 и CVE-2025-24472, в устройствах, доступных через интернет, применяет методы шифрования (ChaCha20 и RSA-4096) и выполняет перемещение внутри компании через SMB с использованием инструментов, таких как psexec.py, одновременно осуществляя эксфильтрацию данных на облачные платформы. Тактики скрытности включают удаление журналов и разведка в нерабочее время для уклонения от обнаружения.
-----
Шифровальщик Gunra появился в апреле 2025 года, используя утеченный исходный код шифровальщика Conti.
Оно функционирует по модели аффилиата программы-вымогателя как услуга (RaaS), требуя оплату через портал Tor и угрожая раскрытием данных.
Среди жертв — такие сектора, как здравоохранение, финансы и государственное управление, по всему миру.
Первоначальный доступ осуществляется путем эксплуатации известных уязвимостей, особенно в VPN-шлюзах и межсетевых экранах, таких как CVE-2024-55591 и CVE-2025-24472.
Эксплуатация раскрытия учётных данных и уязвимостей SSH-доступа также применяется для несанкционированного доступа.
Gunra перечисляет файлы с использованием API операционной системы для выявления целей для шифрования.
Оно использует многопоточный подход для шифрования, применяя алгоритмы ChaCha20 и RSA-4096.
Заметки вымогателей инструктируют жертв вести переговоры через портал Tor.
Перемещение внутри компании осуществляется с использованием протокола SMB и инструментов Impacket, таких как psexec.py.
Акторы используют учетные данные по умолчанию для устройств SSL-VPN для получения привилегированного доступа.
Они используют инструменты для дампа учётных данных, такие как secretsdump.py, для извлечения хешей паролей из контроллеров домена.
Скрытые тактики включают удаление журналов и очистку истории команд.
Деятельность по разведке обычно осуществляется в нерабочие часы.
ВПО развертывается в виде самодостаточных бинарных файлов для предотвращения реверс-инжиниринга.
Акторы осуществляют эксфильтрацию конфиденциальных данных, включая персональные данные (PII) и бизнес-документы, на такие платформы, как OneDrive и Mega.
Объемы передаваемых данных часто достигают десятков терабайт.
Модель двойного вымогательства оказывает давление на жертв, заставляя их платить выкуп, чтобы избежать публичного раскрытия данных.
Gunra удаляет теневые копии томов и резервные инфраструктуры, чтобы затруднить усилия по восстановлению.
Рекомендации по кибербезопасности включают устранение уязвимостей, реализацию сегментированных сетей и поддержание автономных резервных копий.
#ParsedReport #CompletenessLow
10-08-2026
LightSpy Spyware Evolves into a Multi-platform Espionage Platform with Router Implants Across 13 Countries
https://www.secureblink.com/threat-feeds/light-spy-spyware-evolves-into-a-multi-platform-espionage-platform-with-router-implants-across-13-countries
Report completeness: Low
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Threats:
Lightspy
Deepdata
Metasploit_tool
Victims:
Enterprises, Militaries, Nato associated infrastructure, Europe, United states
Industry:
Government, Military
Geo:
United states, Chinese, China, Usa
CVEs:
CVE-2020-3837 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<13.3.1)
- apple iphone_os (<13.3.1)
- apple mac_os_x (<10.15.3)
- apple tvos (<13.3.1)
- apple watchos (<6.1.2)
have more...
CVE-2020-9802 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple icloud (<7.19, <11.2)
- apple itunes (<12.10.7)
- apple safari (<13.1.1)
- apple ipados (<13.5)
- apple iphone_os (<13.5)
have more...
CVE-2018-4404 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple iphone_os (<11.4)
- apple mac_os_x (<10.13.5)
CVE-2018-4233 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<11.1.1)
- apple iphone_os (<11.4)
- apple tvos (<11.4)
- apple watchos (<4.3.1)
TTPs:
Soft:
Linux, Android, macOS, Telegram, WeChat, WhatsApp
Wallets:
coldcard_wallet
Crypto:
bitcoin
Platforms:
apple
10-08-2026
LightSpy Spyware Evolves into a Multi-platform Espionage Platform with Router Implants Across 13 Countries
https://www.secureblink.com/threat-feeds/light-spy-spyware-evolves-into-a-multi-platform-espionage-platform-with-router-implants-across-13-countries
Report completeness: Low
Actors/Campaigns:
Winnti (motivation: cyber_espionage)
Threats:
Lightspy
Deepdata
Metasploit_tool
Victims:
Enterprises, Militaries, Nato associated infrastructure, Europe, United states
Industry:
Government, Military
Geo:
United states, Chinese, China, Usa
CVEs:
CVE-2020-3837 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<13.3.1)
- apple iphone_os (<13.3.1)
- apple mac_os_x (<10.15.3)
- apple tvos (<13.3.1)
- apple watchos (<6.1.2)
have more...
CVE-2020-9802 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple icloud (<7.19, <11.2)
- apple itunes (<12.10.7)
- apple safari (<13.1.1)
- apple ipados (<13.5)
- apple iphone_os (<13.5)
have more...
CVE-2018-4404 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple iphone_os (<11.4)
- apple mac_os_x (<10.13.5)
CVE-2018-4233 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<11.1.1)
- apple iphone_os (<11.4)
- apple tvos (<11.4)
- apple watchos (<4.3.1)
TTPs:
Soft:
Linux, Android, macOS, Telegram, WeChat, WhatsApp
Wallets:
coldcard_wallet
Crypto:
bitcoin
Platforms:
apple
Secureblink
LightSpy Spyware Evolves into a Multi-platform Espionage Platform with Router Implants Across 13 Countries | Secure Blink
pmfkwpef
CTT Report Hub
#ParsedReport #CompletenessLow 10-08-2026 LightSpy Spyware Evolves into a Multi-platform Espionage Platform with Router Implants Across 13 Countries https://www.secureblink.com/threat-feeds/light-spy-spyware-evolves-into-a-multi-platform-espionage-platform…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LightSpy эволюционировал из инструмента мобильной слежки, ориентированного на китайских пользователей, в сложную шпионскую платформу, работающую в 13 странах, включая США и Европу. Это вредоносное ПО нацелено на различные платформы — смартфоны, устройства Apple, серверы Linux, ПК на базе Windows и маршрутизаторы — используя деструктивные возможности и обширные методы эксфильтрации данных. Исторически связанный с APT41, LightSpy теперь функционирует как коммерческий продукт, применяя модульные плагины и позволяя реализовывать сложные техники эксплуатации, включая компрометацию на уровне маршрутизаторов, что меняет ландшафт угроз.
-----
Шпионское ПО LightSpy эволюционировало в многоплатформенный инструмент для шпионажа, действующий в 13 странах, включая США и Европу. Изначально выявленное в 2018 году, оно перешло к коммерчески жизнеспособному решению для наблюдения за различными секторами. Шпионское ПО представило компрометации на уровне маршрутизаторов, позволяя удаленно стирать устройства. LightSpy может атаковать смартфоны, устройства Apple, серверы Linux, ПК Windows и маршрутизаторы. Его возможности эксфильтрации данных включают сбор местоположений, сообщений в переписках, записей экрана и сохраненных учетных данных. Базовый код приобрел деструктивные функции, способные отключать скомпрометированные устройства. Исторически LightSpy связан с китайской группой кибершпионажа APT41, но в настоящее время управляется коммерческим злоумышленником. Он функционирует как модульный, основанный на плагинах имплантат, с почти 28 плагинами для различных функций шпионажа. Исторические векторы атак включают уязвимости CVE в операционных системах Apple и компрометации через браузер для первоначального доступа. Внедрение имплантатов маршрутизаторов позволяет осуществлять постоянный сбор данных. Аналитики предлагают сопоставления с фреймворком MITRE ATT&CK для эксплуатации, повышения привилегий, захвата медиа, отслеживания местоположения и деструктивных действий. Наблюдается сдвиг в сторону охоты, основанной на поведении, сфокусированной на активности маршрутизаторов и необычных шаблонах доступа. Существуют пробелы в разведданных относительно затронутых стран, механизмов эксплуатации маршрутизаторов и количества серверов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LightSpy эволюционировал из инструмента мобильной слежки, ориентированного на китайских пользователей, в сложную шпионскую платформу, работающую в 13 странах, включая США и Европу. Это вредоносное ПО нацелено на различные платформы — смартфоны, устройства Apple, серверы Linux, ПК на базе Windows и маршрутизаторы — используя деструктивные возможности и обширные методы эксфильтрации данных. Исторически связанный с APT41, LightSpy теперь функционирует как коммерческий продукт, применяя модульные плагины и позволяя реализовывать сложные техники эксплуатации, включая компрометацию на уровне маршрутизаторов, что меняет ландшафт угроз.
-----
Шпионское ПО LightSpy эволюционировало в многоплатформенный инструмент для шпионажа, действующий в 13 странах, включая США и Европу. Изначально выявленное в 2018 году, оно перешло к коммерчески жизнеспособному решению для наблюдения за различными секторами. Шпионское ПО представило компрометации на уровне маршрутизаторов, позволяя удаленно стирать устройства. LightSpy может атаковать смартфоны, устройства Apple, серверы Linux, ПК Windows и маршрутизаторы. Его возможности эксфильтрации данных включают сбор местоположений, сообщений в переписках, записей экрана и сохраненных учетных данных. Базовый код приобрел деструктивные функции, способные отключать скомпрометированные устройства. Исторически LightSpy связан с китайской группой кибершпионажа APT41, но в настоящее время управляется коммерческим злоумышленником. Он функционирует как модульный, основанный на плагинах имплантат, с почти 28 плагинами для различных функций шпионажа. Исторические векторы атак включают уязвимости CVE в операционных системах Apple и компрометации через браузер для первоначального доступа. Внедрение имплантатов маршрутизаторов позволяет осуществлять постоянный сбор данных. Аналитики предлагают сопоставления с фреймворком MITRE ATT&CK для эксплуатации, повышения привилегий, захвата медиа, отслеживания местоположения и деструктивных действий. Наблюдается сдвиг в сторону охоты, основанной на поведении, сфокусированной на активности маршрутизаторов и необычных шаблонах доступа. Существуют пробелы в разведданных относительно затронутых стран, механизмов эксплуатации маршрутизаторов и количества серверов.
#ParsedReport #CompletenessLow
10-08-2026
Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup
https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/
Report completeness: Low
Actors/Campaigns:
Lazarus
Famous_chollima
Threats:
Anydesk_tool
Gorilla
Victims:
Western companies, Defi startups, Cryptocurrency companies, Finance companies, Healthcare companies, Pharmaceutical companies, Civil engineering companies, Architecture companies
Industry:
Transport, E-commerce, Healthcare, Financial
Geo:
California, Dprk, North korean, Italian, New york, South korean, Philippines, Italy, Switzerland
ChatGPT TTPs:
T1016.001, T1046, T1078, T1082, T1090, T1219, T1583.003, T1656
IOCs:
IP: 8
Coin: 3
Soft:
DirectX, ChatGPT, Visual Studio, Node.js, AstrillVPN, unicorn, Telegram, Visual Studio Code, Outlook, Gmail, have more...
Wallets:
metamask, bitget_wallet
Win API:
RUN, decompress
Platforms:
apple
10-08-2026
Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup
https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/
Report completeness: Low
Actors/Campaigns:
Lazarus
Famous_chollima
Threats:
Anydesk_tool
Gorilla
Victims:
Western companies, Defi startups, Cryptocurrency companies, Finance companies, Healthcare companies, Pharmaceutical companies, Civil engineering companies, Architecture companies
Industry:
Transport, E-commerce, Healthcare, Financial
Geo:
California, Dprk, North korean, Italian, New york, South korean, Philippines, Italy, Switzerland
ChatGPT TTPs:
do not use without manual checkT1016.001, T1046, T1078, T1082, T1090, T1219, T1583.003, T1656
IOCs:
IP: 8
Coin: 3
Soft:
DirectX, ChatGPT, Visual Studio, Node.js, AstrillVPN, unicorn, Telegram, Visual Studio Code, Outlook, Gmail, have more...
Wallets:
metamask, bitget_wallet
Win API:
RUN, decompress
Platforms:
apple
any.run
Smile, You’re on Camera! Part 2: Lazarus IT Workers Exposed
See what happened after suspected Lazarus-linked IT workers were hired, from forged identities and AI tools to remote access and supporting infrastructure.
CTT Report Hub
#ParsedReport #CompletenessLow 10-08-2026 Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются тактики группы «Lazarus» Северной Кореи, в частности её подразделения «Famous Chollima», которое внедряется в целевые организации для долгосрочного доступа к конфиденциальной информации. Оперативники используют поддельные личности, передовые инструменты для коммуникации и программирования, а также проводят разведку систем с помощью таких инструментов, как DirectX Diagnostic Tool. Их операции, поддерживаемые программным обеспечением удалённого рабочего стола и VPN, выявляют эволюционирующие методологии, эксплуатирующие легальные каналы трудоустройства, что представляет собой серьёзную угрозу для корпоративной целостности.
-----
Группа Lazarus Group использует тактику знаменитого Chollima для долгосрочной интеграции в целевые организации с целью непрерывного доступа к конфиденциальным данным.
Они в первую очередь фокусируются на таких секторах, как криптовалюта, финансы и здравоохранение, в поисках прибыльных возможностей.
Методы вербовки включают поддельные личности, фальшивые резюме и прокси-интервью.
Оперативники проводят разведку систем с использованием таких инструментов, как DirectX Diagnostic Tool и systeminfo.
Они проверяют географические местоположения с помощью легитимных сервисов IP-поиска.
Ресурсы Искусственного интеллекта, включая ChatGPT, используются для помощи в программировании.
Для поддержания операций используются различные инструменты, такие как программное обеспечение для удаленного рабочего стола, услуги VPN и расширения для браузера.
AnyDesk и AstrillVPN особо отмечаются за поддержание оперативной безопасности и анонимности.
Кошельки для криптовалют, такие как MetaMask, используются для финансовых транзакций.
Инновационные методы, такие как сканирование QR-кодов, использовались для сбора цифровых следов оперативников.
Расследование выявило сеть поддельных личностей, включая поддельные документы и украденные номера социального страхования.
Деятельность этих оперативников представляет собой серьезную угрозу для целостности целевых компаний.
Организациям рекомендуется повысить бдительность и провести тщательные проверки биографических данных для предотвращения проникновения таких злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются тактики группы «Lazarus» Северной Кореи, в частности её подразделения «Famous Chollima», которое внедряется в целевые организации для долгосрочного доступа к конфиденциальной информации. Оперативники используют поддельные личности, передовые инструменты для коммуникации и программирования, а также проводят разведку систем с помощью таких инструментов, как DirectX Diagnostic Tool. Их операции, поддерживаемые программным обеспечением удалённого рабочего стола и VPN, выявляют эволюционирующие методологии, эксплуатирующие легальные каналы трудоустройства, что представляет собой серьёзную угрозу для корпоративной целостности.
-----
Группа Lazarus Group использует тактику знаменитого Chollima для долгосрочной интеграции в целевые организации с целью непрерывного доступа к конфиденциальным данным.
Они в первую очередь фокусируются на таких секторах, как криптовалюта, финансы и здравоохранение, в поисках прибыльных возможностей.
Методы вербовки включают поддельные личности, фальшивые резюме и прокси-интервью.
Оперативники проводят разведку систем с использованием таких инструментов, как DirectX Diagnostic Tool и systeminfo.
Они проверяют географические местоположения с помощью легитимных сервисов IP-поиска.
Ресурсы Искусственного интеллекта, включая ChatGPT, используются для помощи в программировании.
Для поддержания операций используются различные инструменты, такие как программное обеспечение для удаленного рабочего стола, услуги VPN и расширения для браузера.
AnyDesk и AstrillVPN особо отмечаются за поддержание оперативной безопасности и анонимности.
Кошельки для криптовалют, такие как MetaMask, используются для финансовых транзакций.
Инновационные методы, такие как сканирование QR-кодов, использовались для сбора цифровых следов оперативников.
Расследование выявило сеть поддельных личностей, включая поддельные документы и украденные номера социального страхования.
Деятельность этих оперативников представляет собой серьезную угрозу для целостности целевых компаний.
Организациям рекомендуется повысить бдительность и провести тщательные проверки биографических данных для предотвращения проникновения таких злоумышленников.
#ParsedReport #CompletenessHigh
10-08-2026
[Op Report\] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack
https://blog.deception.pro/blog/clickfix-spacex1337-hok-2026
Report completeness: High
Threats:
Clickfix_technique
Spacex1337
Adaptixc2_tool
Overlord_tool
Netsupportmanager_rat
Asyncrat
Remus
Beaconhttp_tool
Nltest_tool
Kerberoasting_technique
Bitsadmin_tool
Lolbin_technique
Dll_sideloading_technique
Quasar_rat
Impacket_tool
Password_spray_technique
Winrm_tool
Victims:
Insurance, United states
Industry:
Financial
Geo:
United states
TTPs:
Tactics: 2
Technics: 38
IOCs:
Domain: 11
File: 22
IP: 13
Command: 5
Url: 7
Hash: 13
Path: 6
Registry: 2
Soft:
Active Directory, trycloudflare, Chrome, curl, Windows Powershell
Wallets:
trezor
Algorithms:
base64, sha256, rc4
Win Services:
BITS
Languages:
powershell, python
10-08-2026
[Op Report\] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack
https://blog.deception.pro/blog/clickfix-spacex1337-hok-2026
Report completeness: High
Threats:
Clickfix_technique
Spacex1337
Adaptixc2_tool
Overlord_tool
Netsupportmanager_rat
Asyncrat
Remus
Beaconhttp_tool
Nltest_tool
Kerberoasting_technique
Bitsadmin_tool
Lolbin_technique
Dll_sideloading_technique
Quasar_rat
Impacket_tool
Password_spray_technique
Winrm_tool
Victims:
Insurance, United states
Industry:
Financial
Geo:
United states
TTPs:
Tactics: 2
Technics: 38
IOCs:
Domain: 11
File: 22
IP: 13
Command: 5
Url: 7
Hash: 13
Path: 6
Registry: 2
Soft:
Active Directory, trycloudflare, Chrome, curl, Windows Powershell
Wallets:
trezor
Algorithms:
base64, sha256, rc4
Win Services:
BITS
Languages:
powershell, python
Deception.Pro Blog
[Op Report] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack — Deception.Pro Blog
ClickFix to hands-on-keyboard ActiveDirectory attack, caught live in a Deception.Pro honeynet. Full chain + defanged IOCs.