CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.7K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 08-08-2026 Reversing EtherRAT: When Malware Uses the Blockchain for C2 https://medium.com/@ckant/reversing-etherrat-when-malware-uses-the-blockchain-for-c2-522af31f79f3 Report completeness: Low Actors/Campaigns: Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
EtherRAT, связанный с кампанией вымогательского ПО The Gentlemen, использует смарт-контракты Ethereum для своей инфраструктуры управления, что позволяет динамически получать адреса конечных точек вместо использования статичного сервера. Вредоносное ПО начинается с MSI-файла, содержащего пакетный скрипт Windows и загрузчик JavaScript, которые выполняют зашифрованные команды для установки Node.js и закрепления. Атака использует продвинутую обфускацию и уникальный метод побайтового шифрования для извлечения полезной нагрузки с возможностями удаленного доступа, в то время как взаимодействие с блокчейном позволяет злоумышленникам изменять параметры управления без повторного развертывания.
-----

EtherRAT, используемый в кампании вымогательского ПО The Gentlemen, демонстрирует новый механизм управления (C2), опираясь на смарт-контракты Ethereum для своей работы. Вместо того чтобы иметь статичный сервер управления, жестко закодированный в ВПО, EtherRAT запрашивает смарт-контракт для определения конечной точки подключения. Этот динамичный метод усложняет усилия защитников по блокировке ВПО, поскольку инфраструктура управления может быть изменена по желанию.

Заражение начинается с MSI-файла, который при распаковке раскрывает несколько компонентов: пакетный скрипт Windows, загрузчик JavaScript и зашифрованный блок данных. Пакетный скрипт использует замаскированные команды для выполнения необходимых процессов, включая извлечение архива Node.js. Он использует команды, предназначенные для обхода обнаружения, изначально задерживаясь в среде анализа из-за проблем совместимости. Затем была реализована обходная работа для облегчения процесса извлечения.

После установки Node.js загрузчик JavaScript инициирует меры закрепления через ключ системного реестра и готовится к расшифровке основного полезного груза. Для обфускации полезного груза потребовалась разработка скрипта на Python для извлечения и декодирования ключевых констант без выполнения ВПО. Процедура расшифровки, более сложная, чем традиционные методы, включает пользовательскую побайтовую трансформацию, которая была точно воспроизведена в ходе анализа.

Полученный расшифрованный полезный груз содержит основные функции, характерные для троянов удалённого доступа (RAT), включая HTTP-опрос, имитирующий легитимный веб-трафик. Важным аспектом данного анализа стало выявление конфигурации механизма C2 на базе блокчейна, что выявило жёстко закодированный адрес смарт-контракта Ethereum и метод получения строки C2 путём хеширования и хранения данных в блокчейне.

Используя узел Ethereum, исследователь смог взаимодействовать с смарт-контрактом, выполняя запросы и извлекая байт-код, который управляет функциональностью C2 EtherRAT. Вредоносное ПО отправляет вызов eth_call к блокчейну, предоставляя адрес смарт-контракта и конкретный адрес для поиска, чтобы получить информацию о C2. Это взаимодействие предполагает, что злоумышленники могут изменять свою инфраструктуру управления без необходимости повторного развертывания вредоносного ПО, что представляет собой сложный подход к уклонению от обнаружения средствами защиты.
#ParsedReport #CompletenessHigh
10-08-2026

DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure

https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor-with-decentralized-recovery-infrastructure/

Report completeness: High

Actors/Campaigns:
Deadlock (motivation: financially_motivated)

Threats:
Deadlock
Inc_ransomware
Lynx
Shadow_copies_delete_technique
Anydesk_tool
Putty_tool
Mstsc_tool
Rustdesk_tool

Victims:
Information technology, Mining, Transportation and logistics, Manufacturing, Hospitality, Consumer goods, Europe, Asia, North america, South america, have more...

Industry:
Transport, Logistic, Financial, Entertainment

Geo:
Ukraine, Moldova, Ukrainian, Georgia, Turkmenistan, America, Belarus, Asia, Uzbekistan, Russia, Iran, Oman, Syria, Kazakhstan, Russian, Georgian, Belarusian, Yemen, Armenia, Africa, Kyrgyzstan, Tajikistan, Romanian, Azerbaijan

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1007, T1057, T1059.003, T1070.001, T1070.004, T1083, T1090, T1102.001, T1112, T1140, have more...

IOCs:
File: 2
Coin: 2
Url: 1
Hash: 1
Domain: 5

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Windows Defender, Hyper-V, Active Directory, dropbox, Windows PowerShell, gatekeeper, Windows CryptoAPI

Wallets:
wassabi

Algorithms:
ecdh, ed25519, xor, poly1305, sha256, xchacha20, curve25519

Win API:
ShellExecuteW, SeDebugPrivilege, SeRestorePrivilege, SeBackupPrivilege, SeTakeOwnershipPrivilege, SeAuditPrivilege, SeSecurityPrivilege, Polygon

Win Services:
windefend, msmpeng, securityhealthservice, Eventlog

Languages:
rust, powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 DeadLock ransomware: Breaking down a Rust-based encryptor with decentralized recovery infrastructure https://www.microsoft.com/en-us/security/blog/2026/08/10/deadlock-ransomware-breaking-down-a-rust-based-encryptor…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ransomware DeadLock проявился как угроза, мотивированная финансовой выгодой, использующая децентрализованную операционную инфраструктуру, которая применяет блокчейн и платформы обмена сообщениями для устойчивой коммуникации с жертвами и утечек данных. Он реализует тактику двойное вымогательство, шифруя файлы и угрожая раскрытием данных, а также обладает сложным потоком выполнения, включающим ограничение ресурсов и географические ограничения, с гибридной моделью шифрования, использующей Curve25519 и XChaCha20. Ключевые поведения включают процедуру самоуничтожения для стирания следов после выполнения и уникальную систему восстановления чата, позволяющую зашифрованную коммуникацию через децентрализованную сеть обмена сообщениями Session.
-----

Злоумышленник DeadLock ransomware набирает популярность как финансово мотивированный субъект, использующий децентрализованную инфраструктуру для своих операций, применяя как блокчейн, так и платформы обмена сообщениями для обеспечения устойчивости в коммуникации с жертвами и публикации утечек данных. С момента его обнаружения в июле 2025 года DeadLock применял техники двойного вымогательства — шифруя файлы и угрожая публичным раскрытием данных — что затронуло сектора в различных регионах, включая Европу, Азию и Америку. К июлю 2026 года на их сайте утечек данных было опубликовано более 80 жертв.

Шифровальщик DeadLock обладает сложным потоком выполнения с механизмами ограничения производительности с учетом ресурсов и географического ограничения по языку. Изначально он расшифровывает конфигурационный блок с помощью XOR-декодирования. ВПО на раннем этапе выполнения проверяет системные языки на соответствие списку исключений. Если совпадение обнаружено, оно самоуничтожается без шифрования. Уникальная опция командной строки позволяет операторам указывать целевые каталоги для прямого шифрования; в противном случае ВПО пытается получить повышенные привилегии через пакетный скрипт и запросы согласия UAC.

Получив достаточные привилегии, DeadLock расширяет права доступа для взаимодействия с различными системными процессами и файлами, очищая корзину и завершая активные службы и процессы, которые могут помешать шифрованию. Вредоносное ПО эффективно очищает журналы событий для минимизации криминалистический анализ и применяет селективный подход к шифрованию, обеспечивая сохранность ключевых каталогов и файлов, критичных для операционной непрерывности, что позволяет проводить переговоры о выкупе.

Стратегия шифрования использует гибридную криптографическую модель, сочетающую эллиптическую криптографию Curve25519 и поточный шифр XChaCha20. Каждый файл проходит определенную последовательность операций, которая шифрует его содержимое и добавляет в конец структурированный блок метаданных, содержащий необходимую для расшифровки информацию.

Одной из отличительных особенностей DeadLock является система чата восстановления, размещенная в HTML-приложении, обеспечивающая зашифрованную связь между жертвами и операторами без традиционной зависимости от серверов. Эта система использует децентрализованную сеть обмена сообщениями Session и блокчейн Polygon для хранения конфигурационных данных, что повышает устойчивость к цензуре и надежность инфраструктуры.

Наконец, DeadLock использует процедуру самоуничтожения после выполнения для удаления следов вредоносного ПО с зараженной системы. Организациям рекомендуется усилить защиту от этой развивающейся угрозы путем внедрения надежных стратегий обнаружения и смягчения последствий, используя информацию из таких ресурсов, как Microsoft Defender, для выявления потенциальной активности, связанной с ransomware DeadLock.
#ParsedReport #CompletenessHigh
10-08-2026

#StopRansomware: Gunra Ransomware

https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a

Report completeness: High

Threats:
Gunra
Conti
Qtox_tool
Impacket_tool
Credential_dumping_technique
Passthehash_technique
Rclone_tool
Shadow_copies_delete_technique

Victims:
Healthcare and public health, Financial services and insurance, Critical manufacturing and construction, Transportation systems and logistics, Government services and facilities, Utilities, Academia, Media and communications, Retail, Professional and nonprofit services, have more...

Industry:
Transport, Healthcare, Government, Retail, Logistic, Critical_infrastructure, Education

Geo:
South korean, Africa, Americas, Republic of korea, Middle east, Asia-pacific

CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)


TTPs:
Tactics: 7
Technics: 36

IOCs:
File: 3
Domain: 1
Command: 2
Hash: 1
IP: 17

Soft:
Linux, psexec, OpenSSH, Active Directory, Microsoft OneDrive

Algorithms:
chacha20, rsa-4096, prng

Functions:
rand

Win API:
FindFirstFileW, FindNextFileW, IsDebuggerPresent

Platforms:
cross-platform, x86

Links:
https://github.com/cisagov/Decider/
https://github.com/cisagov/cset/releases/tag/v10.3.0.0
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 #StopRansomware: Gunra Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa26-222a Report completeness: High Threats: Gunra Conti Qtox_tool Impacket_tool Credential_dumping_technique Passthehash_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gunra — вариант Conti — использует модель программа-вымогатель как услуга и применяет угрозы двойное вымогательство к различным секторам. Он получает первоначальный доступ, эксплуатируя уязвимости, такие как CVE-2024-55591 и CVE-2025-24472, в устройствах, доступных через интернет, применяет методы шифрования (ChaCha20 и RSA-4096) и выполняет перемещение внутри компании через SMB с использованием инструментов, таких как psexec.py, одновременно осуществляя эксфильтрацию данных на облачные платформы. Тактики скрытности включают удаление журналов и разведка в нерабочее время для уклонения от обнаружения.
-----

Шифровальщик Gunra появился в апреле 2025 года, используя утеченный исходный код шифровальщика Conti.

Оно функционирует по модели аффилиата программы-вымогателя как услуга (RaaS), требуя оплату через портал Tor и угрожая раскрытием данных.

Среди жертв — такие сектора, как здравоохранение, финансы и государственное управление, по всему миру.

Первоначальный доступ осуществляется путем эксплуатации известных уязвимостей, особенно в VPN-шлюзах и межсетевых экранах, таких как CVE-2024-55591 и CVE-2025-24472.

Эксплуатация раскрытия учётных данных и уязвимостей SSH-доступа также применяется для несанкционированного доступа.

Gunra перечисляет файлы с использованием API операционной системы для выявления целей для шифрования.

Оно использует многопоточный подход для шифрования, применяя алгоритмы ChaCha20 и RSA-4096.

Заметки вымогателей инструктируют жертв вести переговоры через портал Tor.

Перемещение внутри компании осуществляется с использованием протокола SMB и инструментов Impacket, таких как psexec.py.

Акторы используют учетные данные по умолчанию для устройств SSL-VPN для получения привилегированного доступа.

Они используют инструменты для дампа учётных данных, такие как secretsdump.py, для извлечения хешей паролей из контроллеров домена.

Скрытые тактики включают удаление журналов и очистку истории команд.

Деятельность по разведке обычно осуществляется в нерабочие часы.

ВПО развертывается в виде самодостаточных бинарных файлов для предотвращения реверс-инжиниринга.

Акторы осуществляют эксфильтрацию конфиденциальных данных, включая персональные данные (PII) и бизнес-документы, на такие платформы, как OneDrive и Mega.

Объемы передаваемых данных часто достигают десятков терабайт.

Модель двойного вымогательства оказывает давление на жертв, заставляя их платить выкуп, чтобы избежать публичного раскрытия данных.

Gunra удаляет теневые копии томов и резервные инфраструктуры, чтобы затруднить усилия по восстановлению.

Рекомендации по кибербезопасности включают устранение уязвимостей, реализацию сегментированных сетей и поддержание автономных резервных копий.
#ParsedReport #CompletenessLow
10-08-2026

LightSpy Spyware Evolves into a Multi-platform Espionage Platform with Router Implants Across 13 Countries

https://www.secureblink.com/threat-feeds/light-spy-spyware-evolves-into-a-multi-platform-espionage-platform-with-router-implants-across-13-countries

Report completeness: Low

Actors/Campaigns:
Winnti (motivation: cyber_espionage)

Threats:
Lightspy
Deepdata
Metasploit_tool

Victims:
Enterprises, Militaries, Nato associated infrastructure, Europe, United states

Industry:
Government, Military

Geo:
United states, Chinese, China, Usa

CVEs:
CVE-2020-3837 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<13.3.1)
- apple iphone_os (<13.3.1)
- apple mac_os_x (<10.15.3)
- apple tvos (<13.3.1)
- apple watchos (<6.1.2)
have more...
CVE-2020-9802 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple icloud (<7.19, <11.2)
- apple itunes (<12.10.7)
- apple safari (<13.1.1)
- apple ipados (<13.5)
- apple iphone_os (<13.5)
have more...
CVE-2018-4404 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple iphone_os (<11.4)
- apple mac_os_x (<10.13.5)

CVE-2018-4233 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<11.1.1)
- apple iphone_os (<11.4)
- apple tvos (<11.4)
- apple watchos (<4.3.1)


TTPs:

Soft:
Linux, Android, macOS, Telegram, WeChat, WhatsApp

Wallets:
coldcard_wallet

Crypto:
bitcoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 10-08-2026 LightSpy Spyware Evolves into a Multi-platform Espionage Platform with Router Implants Across 13 Countries https://www.secureblink.com/threat-feeds/light-spy-spyware-evolves-into-a-multi-platform-espionage-platform…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
LightSpy эволюционировал из инструмента мобильной слежки, ориентированного на китайских пользователей, в сложную шпионскую платформу, работающую в 13 странах, включая США и Европу. Это вредоносное ПО нацелено на различные платформы — смартфоны, устройства Apple, серверы Linux, ПК на базе Windows и маршрутизаторы — используя деструктивные возможности и обширные методы эксфильтрации данных. Исторически связанный с APT41, LightSpy теперь функционирует как коммерческий продукт, применяя модульные плагины и позволяя реализовывать сложные техники эксплуатации, включая компрометацию на уровне маршрутизаторов, что меняет ландшафт угроз.
-----

Шпионское ПО LightSpy эволюционировало в многоплатформенный инструмент для шпионажа, действующий в 13 странах, включая США и Европу. Изначально выявленное в 2018 году, оно перешло к коммерчески жизнеспособному решению для наблюдения за различными секторами. Шпионское ПО представило компрометации на уровне маршрутизаторов, позволяя удаленно стирать устройства. LightSpy может атаковать смартфоны, устройства Apple, серверы Linux, ПК Windows и маршрутизаторы. Его возможности эксфильтрации данных включают сбор местоположений, сообщений в переписках, записей экрана и сохраненных учетных данных. Базовый код приобрел деструктивные функции, способные отключать скомпрометированные устройства. Исторически LightSpy связан с китайской группой кибершпионажа APT41, но в настоящее время управляется коммерческим злоумышленником. Он функционирует как модульный, основанный на плагинах имплантат, с почти 28 плагинами для различных функций шпионажа. Исторические векторы атак включают уязвимости CVE в операционных системах Apple и компрометации через браузер для первоначального доступа. Внедрение имплантатов маршрутизаторов позволяет осуществлять постоянный сбор данных. Аналитики предлагают сопоставления с фреймворком MITRE ATT&CK для эксплуатации, повышения привилегий, захвата медиа, отслеживания местоположения и деструктивных действий. Наблюдается сдвиг в сторону охоты, основанной на поведении, сфокусированной на активности маршрутизаторов и необычных шаблонах доступа. Существуют пробелы в разведданных относительно затронутых стран, механизмов эксплуатации маршрутизаторов и количества серверов.
#ParsedReport #CompletenessLow
10-08-2026

Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup

https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/

Report completeness: Low

Actors/Campaigns:
Lazarus
Famous_chollima

Threats:
Anydesk_tool
Gorilla

Victims:
Western companies, Defi startups, Cryptocurrency companies, Finance companies, Healthcare companies, Pharmaceutical companies, Civil engineering companies, Architecture companies

Industry:
Transport, E-commerce, Healthcare, Financial

Geo:
California, Dprk, North korean, Italian, New york, South korean, Philippines, Italy, Switzerland

ChatGPT TTPs:
do not use without manual check
T1016.001, T1046, T1078, T1082, T1090, T1219, T1583.003, T1656

IOCs:
IP: 8
Coin: 3

Soft:
DirectX, ChatGPT, Visual Studio, Node.js, AstrillVPN, unicorn, Telegram, Visual Studio Code, Outlook, Gmail, have more...

Wallets:
metamask, bitget_wallet

Win API:
RUN, decompress

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 10-08-2026 Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В статье рассматриваются тактики группы «Lazarus» Северной Кореи, в частности её подразделения «Famous Chollima», которое внедряется в целевые организации для долгосрочного доступа к конфиденциальной информации. Оперативники используют поддельные личности, передовые инструменты для коммуникации и программирования, а также проводят разведку систем с помощью таких инструментов, как DirectX Diagnostic Tool. Их операции, поддерживаемые программным обеспечением удалённого рабочего стола и VPN, выявляют эволюционирующие методологии, эксплуатирующие легальные каналы трудоустройства, что представляет собой серьёзную угрозу для корпоративной целостности.
-----

Группа Lazarus Group использует тактику знаменитого Chollima для долгосрочной интеграции в целевые организации с целью непрерывного доступа к конфиденциальным данным.

Они в первую очередь фокусируются на таких секторах, как криптовалюта, финансы и здравоохранение, в поисках прибыльных возможностей.

Методы вербовки включают поддельные личности, фальшивые резюме и прокси-интервью.

Оперативники проводят разведку систем с использованием таких инструментов, как DirectX Diagnostic Tool и systeminfo.

Они проверяют географические местоположения с помощью легитимных сервисов IP-поиска.

Ресурсы Искусственного интеллекта, включая ChatGPT, используются для помощи в программировании.

Для поддержания операций используются различные инструменты, такие как программное обеспечение для удаленного рабочего стола, услуги VPN и расширения для браузера.

AnyDesk и AstrillVPN особо отмечаются за поддержание оперативной безопасности и анонимности.

Кошельки для криптовалют, такие как MetaMask, используются для финансовых транзакций.

Инновационные методы, такие как сканирование QR-кодов, использовались для сбора цифровых следов оперативников.

Расследование выявило сеть поддельных личностей, включая поддельные документы и украденные номера социального страхования.

Деятельность этих оперативников представляет собой серьезную угрозу для целостности целевых компаний.

Организациям рекомендуется повысить бдительность и провести тщательные проверки биографических данных для предотвращения проникновения таких злоумышленников.
#ParsedReport #CompletenessHigh
10-08-2026

[Op Report\] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack

https://blog.deception.pro/blog/clickfix-spacex1337-hok-2026

Report completeness: High

Threats:
Clickfix_technique
Spacex1337
Adaptixc2_tool
Overlord_tool
Netsupportmanager_rat
Asyncrat
Remus
Beaconhttp_tool
Nltest_tool
Kerberoasting_technique
Bitsadmin_tool
Lolbin_technique
Dll_sideloading_technique
Quasar_rat
Impacket_tool
Password_spray_technique
Winrm_tool

Victims:
Insurance, United states

Industry:
Financial

Geo:
United states

TTPs:
Tactics: 2
Technics: 38

IOCs:
Domain: 11
File: 22
IP: 13
Command: 5
Url: 7
Hash: 13
Path: 6
Registry: 2

Soft:
Active Directory, trycloudflare, Chrome, curl, Windows Powershell

Wallets:
trezor

Algorithms:
base64, sha256, rc4

Win Services:
BITS

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 [Op Report\] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack https://blog.deception.pro/blog/clickfix-spacex1337-hok-2026 Report completeness: High Threats: Clickfix_technique Spacex1337 Adaptixc2_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя атака на банковское учреждение началась с приманки ClickFix, которая привела к проникновению в среду Active Directory (AD) через поддельную финансовую веб-страницу. Атакующий использовал загрузчик PowerShell для развертывания Троянской программы SpaceX1337 (RAT) вместе с несколькими другими RAT, что позволило провести обширную разведку, сбор учетных записей и перемещение внутри компании в среде AD. Этот инцидент подчеркивает эффективность методов первоначального доступа и опасность, создаваемую небезопасными конфигурациями AD.
-----

Недавняя операция, проведенная исследователем безопасности и направленная против известного банковского учреждения, выявила комплексную цепочку атаки, которая началась с приманки ClickFix и переросла в продвинутый инцидент с hands-on-keyboard в среде Active Directory (AD). Первоначальный доступ был получен через поддельную веб-страницу финансовых услуг, которая заставила жертв выполнить загрузчик PowerShell, развернувший Троянская программа SpaceX1337 Remote Access Trojan (RAT). Эта Троянская программа, осуществляющая Маскировка под легитимный сервис, впоследствии позволила злоумышленнику внедрить несколько других коммерческих Троянская программа, включая NetSupport RAT, AsyncRAT и стиллер класса Remus.

Операция длилась около 72 часов, начавшись с автоматизированных возможностей кражи данных и перейдя в ручную фазу эксплуатации, где оператор, уже осведомленный о природе Active Directory (AD) скомпрометированной системы, занимался детальной разведкой и эксплуатацией учетных данных. Второй этап включал развертывание маяка AdaptixC2, который был скомпилирован на скомпрометированном хосте, что позволило оператору выполнять обширные запросы к AD и перемещение внутри компании в сторону контроллера домена.

На этапе разведки актор использовал множество команд Windows и функций утилит для сбора подробной информации о сети, включая членство в пользователях и группах, доверительные отношения и потенциальные учетные записи служб для путей атаки. За этим последовали попытки сбора данных браузера, включая кэшированные учетные данные из Chrome, наряду с традиционными командными техниками, такими как `reg save`, для сбора конфиденциальной информации. Злоумышленник выполнил серию попыток Подстановки украденных учетных данных против VPN, используя восстановленные учетные данные из среды обмана.

Важно отметить, что эта атака подчеркивает заметный сдвиг в тактике злоумышленника, обусловленный знанием того, что у него был доступ к среде, присоединенной к домену. Совместное использование четырех различных RAT наряду с надежной инфраструктурой управления указывало на настойчивый и адаптивный подход злоумышленника. Примечательным поведением было использование живых из земли бинарных файлов для доставки полезной нагрузки и чередование легитимных инструментов среди вредоносных команд, что подразумевало стратегию, направленную на уклонение от обнаружения.

Оперативные выводы, полученные в результате мониторинга этой среды обмана, подчеркнули высокую эффективность внедренных приманок и неправильно настроенных учетных данных AD, что позволило успешно эксплуатировать среду с минимальным риском для реальных производственных активов. Использование надежных инструментов мониторинга, таких как EDR и Suricata, обеспечило регистрацию всех действий, предоставив бесценную телеметрию относительно вторжения.

В заключение, атака демонстрирует, как незначительная первоначальная компрометация может перерасти в серьезную угрозу, особенно если конфигурации AD недостаточно защищены. Организациям настоятельно рекомендуется серьезно относиться к методам первоначального доступа, развертывать комплексные системы мониторинга и постоянно проводить аудит практик управления учетными данными и доступом для предотвращения подобных вторжений.
#ParsedReport #CompletenessMedium
10-08-2026

Abyssos: Technical Analysis of a New Modular RAT

https://www.zscaler.com/blogs/security-research/abyssos-technical-analysis-new-modular-rat

Report completeness: Medium

Threats:
Abyssos
Sandbox_evasion_technique
Bogus_control_technique
Uac_bypass_technique
Fodhelper_uac_bypass_technique
Icmluautil_tool
Rdpwrap_tool

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.005, T1027, T1027.007, T1033, T1082, T1095, T1105, T1140, T1497.001, T1573.001, have more...

IOCs:
File: 15
Command: 1
Hash: 2
IP: 2

Soft:
Xen, VirtualBox, vmwaretray, Chrome, Windows Explorer, Vivaldi, Opera, Firefox, Microsoft Edge, Internet Explorer, have more...

Algorithms:
aes-cbc, crc-32, aes, zip, xor

Functions:
GetDCFinderText, GetVulnScanJson, GetDataScanText, GetRdpWrapText

Languages:
powershell

Links:
https://github.com/stascorp/rdpwrap
https://github.com/bluesadi/Pluto
CTT Report Hub
#ParsedReport #CompletenessMedium 10-08-2026 Abyssos: Technical Analysis of a New Modular RAT https://www.zscaler.com/blogs/security-research/abyssos-technical-analysis-new-modular-rat Report completeness: Medium Threats: Abyssos Sandbox_evasion_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Abyssos — это новый модульный RAT, ориентированный на уклонение от обнаружения и обладающий возможностями кражи учётных данных, эксфильтрации файлов и удалённого доступа через VNC. Он использует различные техники антианализа для завершения выполнения в виртуальных средах и применяет несколько методов обфускации для затруднения реверс-инжиниринга. Abyssos взаимодействует со своим C2-сервером с использованием AES-шифрования и поддерживает динамическую загрузку модулей, что демонстрирует надёжную функциональность и активное развитие для адаптации против средств защиты.
-----

Abyssos — это новый модульный инструмент удалённого администрирования (RAT), обнаруженный Zscaler ThreatLabz в конце июня 2026 года. Написанный на C++, Abyssos разработан с упором на уклонение от обнаружения и обладает возможностями кражи учётных данных, эксфильтрации файлов и удалённого доступа через VNC. ВПО демонстрирует активную разработку, что видно по различным номерам версий и множеству техник обфускации, направленных на избегание обнаружения средствами защиты.

Abyssos использует несколько стратегий противодействия анализу для затруднения усилий по реверс-инжинирингу. Он проверяет наличие гипервизоров, используя инструкцию CPUID для обнаружения сред, таких как VMware, KVM, Xen и VirtualBox; если какие-либо из них обнаружены, ВПО завершает свое выполнение. Кроме того, Abyssos отслеживает определенные имена процессов, связанные с виртуализацией, и завершает работу, если эти процессы запущены. Разработчики, вероятно, используют общедоступные обфускаторы на базе LLVM, применяя такие техники, как выравнивание потока управления, ложный поток управления с непрозрачными предикатами, шифрование целочисленных констант и обфускация строк на основе стека. Примечательно, что не все образцы Abyssos демонстрируют эти техники противодействия анализу, что указывает на различия между его версиями.

На этапе инициализации Abyssos динамически загружает необходимые функции и библиотеки Windows API, вычисляя контрольные суммы CRC32 для их проверки. Он создает мьютекс для предотвращения запуска нескольких экземпляров и добавляет обозначение привилегий пользователя к имени мьютекса на основе прав пользователя, независимо от фактических привилегий. Затем вредоносное ПО устанавливает TCP-соединение с сервером управления (управление) (C2), собирая системную информацию, такую как архитектура процессора, имя хоста и публичный IP-адрес, и отправляет ее в отформатированном сообщении для регистрации системы на C2.

Что касается сетевого взаимодействия, Abyssos использует шифрование AES в режиме GCM с жёстко закодированным 32-байтовым ключом для защиты данных в канале связи. Для модулей применяется дополнительный слой шифрования с использованием либо AES-CBC (с 16-байтовым ключом/IV), либо побитовой операции XOR. Abyssos поддерживает широкий набор сетевых команд, структурированных с параметрами, разделёнными символами вертикальной черты. Такая модульность позволяет Abyssos загружать дополнительные возможности с сервера C2, расширяя его функциональность.

Abyssos, как семейство ВПО с надежными методами обфускации и уклонения, демонстрирует характеристики, типичные для фреймворков пост-эксплуатации, предоставляя обширный доступ к файловой системе и оставаясь адаптивным. Постоянное развитие Abyssos указывает на то, что оно будет продолжать эволюционировать в ответ на меры безопасности.
#ParsedReport #CompletenessHigh
06-08-2026

AI-Killchain in current realities

https://rt-solar.ru/solar-4rays/blog/6886/

Report completeness: High

Actors/Campaigns:
Cryptocore
Gtg-1002

Threats:
Promptlock
Promptspy
Sesameop
Lamehug_tool
Polymorphism_technique
Xillenstealer
Spear-phishing_technique
Clickfix_technique
Waveshaper
Silencelift
Deepbreath
Vncspy
Darkllm_tool
Wormgpt_tool
Bec_technique
Fraudgpt_tool
Ghostgpt_tool
Chameleon
Dll_hijacking_technique

Victims:
Cryptocurrency sector, Technology, Finance, Chemicals, Public sector

Industry:
E-commerce, Government, Chemical, Education, Financial

Geo:
Chinese, New york, North korean

TTPs:
Tactics: 5
Technics: 4

IOCs:
File: 95
Coin: 1
IP: 2
Hash: 15

Soft:
Telegram, Zoom, Claude, Android, OpenAI, HuggingFace, Anthropic, Roblox, WireGuard, were wr, have more...

Algorithms:
sha256, gzip, base64, md5, sha1

Functions:
get_font, taskArrayPtr, taskIndex, taskTypeID, taskPayloadBuf, listModels, performClick, performLongClick, performSwipe, parseGeminiContent, have more...

Win API:
messagebox, Description, PIPE

Win Services:
VD) d

Languages:
lua, python, javascript, powershell

Platforms:
cross-platform

Links:
https://github.com/vinsontang1/VulTriage
https://github.com/mattersec-labs/seclens