CTT Report Hub
#ParsedReport #CompletenessLow 10-08-2026 LightSpy Spyware Evolves into a Multi-platform Espionage Platform with Router Implants Across 13 Countries https://www.secureblink.com/threat-feeds/light-spy-spyware-evolves-into-a-multi-platform-espionage-platform…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LightSpy эволюционировал из инструмента мобильной слежки, ориентированного на китайских пользователей, в сложную шпионскую платформу, работающую в 13 странах, включая США и Европу. Это вредоносное ПО нацелено на различные платформы — смартфоны, устройства Apple, серверы Linux, ПК на базе Windows и маршрутизаторы — используя деструктивные возможности и обширные методы эксфильтрации данных. Исторически связанный с APT41, LightSpy теперь функционирует как коммерческий продукт, применяя модульные плагины и позволяя реализовывать сложные техники эксплуатации, включая компрометацию на уровне маршрутизаторов, что меняет ландшафт угроз.
-----
Шпионское ПО LightSpy эволюционировало в многоплатформенный инструмент для шпионажа, действующий в 13 странах, включая США и Европу. Изначально выявленное в 2018 году, оно перешло к коммерчески жизнеспособному решению для наблюдения за различными секторами. Шпионское ПО представило компрометации на уровне маршрутизаторов, позволяя удаленно стирать устройства. LightSpy может атаковать смартфоны, устройства Apple, серверы Linux, ПК Windows и маршрутизаторы. Его возможности эксфильтрации данных включают сбор местоположений, сообщений в переписках, записей экрана и сохраненных учетных данных. Базовый код приобрел деструктивные функции, способные отключать скомпрометированные устройства. Исторически LightSpy связан с китайской группой кибершпионажа APT41, но в настоящее время управляется коммерческим злоумышленником. Он функционирует как модульный, основанный на плагинах имплантат, с почти 28 плагинами для различных функций шпионажа. Исторические векторы атак включают уязвимости CVE в операционных системах Apple и компрометации через браузер для первоначального доступа. Внедрение имплантатов маршрутизаторов позволяет осуществлять постоянный сбор данных. Аналитики предлагают сопоставления с фреймворком MITRE ATT&CK для эксплуатации, повышения привилегий, захвата медиа, отслеживания местоположения и деструктивных действий. Наблюдается сдвиг в сторону охоты, основанной на поведении, сфокусированной на активности маршрутизаторов и необычных шаблонах доступа. Существуют пробелы в разведданных относительно затронутых стран, механизмов эксплуатации маршрутизаторов и количества серверов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
LightSpy эволюционировал из инструмента мобильной слежки, ориентированного на китайских пользователей, в сложную шпионскую платформу, работающую в 13 странах, включая США и Европу. Это вредоносное ПО нацелено на различные платформы — смартфоны, устройства Apple, серверы Linux, ПК на базе Windows и маршрутизаторы — используя деструктивные возможности и обширные методы эксфильтрации данных. Исторически связанный с APT41, LightSpy теперь функционирует как коммерческий продукт, применяя модульные плагины и позволяя реализовывать сложные техники эксплуатации, включая компрометацию на уровне маршрутизаторов, что меняет ландшафт угроз.
-----
Шпионское ПО LightSpy эволюционировало в многоплатформенный инструмент для шпионажа, действующий в 13 странах, включая США и Европу. Изначально выявленное в 2018 году, оно перешло к коммерчески жизнеспособному решению для наблюдения за различными секторами. Шпионское ПО представило компрометации на уровне маршрутизаторов, позволяя удаленно стирать устройства. LightSpy может атаковать смартфоны, устройства Apple, серверы Linux, ПК Windows и маршрутизаторы. Его возможности эксфильтрации данных включают сбор местоположений, сообщений в переписках, записей экрана и сохраненных учетных данных. Базовый код приобрел деструктивные функции, способные отключать скомпрометированные устройства. Исторически LightSpy связан с китайской группой кибершпионажа APT41, но в настоящее время управляется коммерческим злоумышленником. Он функционирует как модульный, основанный на плагинах имплантат, с почти 28 плагинами для различных функций шпионажа. Исторические векторы атак включают уязвимости CVE в операционных системах Apple и компрометации через браузер для первоначального доступа. Внедрение имплантатов маршрутизаторов позволяет осуществлять постоянный сбор данных. Аналитики предлагают сопоставления с фреймворком MITRE ATT&CK для эксплуатации, повышения привилегий, захвата медиа, отслеживания местоположения и деструктивных действий. Наблюдается сдвиг в сторону охоты, основанной на поведении, сфокусированной на активности маршрутизаторов и необычных шаблонах доступа. Существуют пробелы в разведданных относительно затронутых стран, механизмов эксплуатации маршрутизаторов и количества серверов.
#ParsedReport #CompletenessLow
10-08-2026
Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup
https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/
Report completeness: Low
Actors/Campaigns:
Lazarus
Famous_chollima
Threats:
Anydesk_tool
Gorilla
Victims:
Western companies, Defi startups, Cryptocurrency companies, Finance companies, Healthcare companies, Pharmaceutical companies, Civil engineering companies, Architecture companies
Industry:
Transport, E-commerce, Healthcare, Financial
Geo:
California, Dprk, North korean, Italian, New york, South korean, Philippines, Italy, Switzerland
ChatGPT TTPs:
T1016.001, T1046, T1078, T1082, T1090, T1219, T1583.003, T1656
IOCs:
IP: 8
Coin: 3
Soft:
DirectX, ChatGPT, Visual Studio, Node.js, AstrillVPN, unicorn, Telegram, Visual Studio Code, Outlook, Gmail, have more...
Wallets:
metamask, bitget_wallet
Win API:
RUN, decompress
Platforms:
apple
10-08-2026
Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup
https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/
Report completeness: Low
Actors/Campaigns:
Lazarus
Famous_chollima
Threats:
Anydesk_tool
Gorilla
Victims:
Western companies, Defi startups, Cryptocurrency companies, Finance companies, Healthcare companies, Pharmaceutical companies, Civil engineering companies, Architecture companies
Industry:
Transport, E-commerce, Healthcare, Financial
Geo:
California, Dprk, North korean, Italian, New york, South korean, Philippines, Italy, Switzerland
ChatGPT TTPs:
do not use without manual checkT1016.001, T1046, T1078, T1082, T1090, T1219, T1583.003, T1656
IOCs:
IP: 8
Coin: 3
Soft:
DirectX, ChatGPT, Visual Studio, Node.js, AstrillVPN, unicorn, Telegram, Visual Studio Code, Outlook, Gmail, have more...
Wallets:
metamask, bitget_wallet
Win API:
RUN, decompress
Platforms:
apple
any.run
Smile, You’re on Camera! Part 2: Lazarus IT Workers Exposed
See what happened after suspected Lazarus-linked IT workers were hired, from forged identities and AI tools to remote access and supporting infrastructure.
CTT Report Hub
#ParsedReport #CompletenessLow 10-08-2026 Smile, You’re on Camera. Part 2: Hiring Lazarus APT’s IT Workers in a Fake DeFi Startup https://any.run/cybersecurity-blog/lazarus-group-it-workers-investigation-part-two/ Report completeness: Low Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются тактики группы «Lazarus» Северной Кореи, в частности её подразделения «Famous Chollima», которое внедряется в целевые организации для долгосрочного доступа к конфиденциальной информации. Оперативники используют поддельные личности, передовые инструменты для коммуникации и программирования, а также проводят разведку систем с помощью таких инструментов, как DirectX Diagnostic Tool. Их операции, поддерживаемые программным обеспечением удалённого рабочего стола и VPN, выявляют эволюционирующие методологии, эксплуатирующие легальные каналы трудоустройства, что представляет собой серьёзную угрозу для корпоративной целостности.
-----
Группа Lazarus Group использует тактику знаменитого Chollima для долгосрочной интеграции в целевые организации с целью непрерывного доступа к конфиденциальным данным.
Они в первую очередь фокусируются на таких секторах, как криптовалюта, финансы и здравоохранение, в поисках прибыльных возможностей.
Методы вербовки включают поддельные личности, фальшивые резюме и прокси-интервью.
Оперативники проводят разведку систем с использованием таких инструментов, как DirectX Diagnostic Tool и systeminfo.
Они проверяют географические местоположения с помощью легитимных сервисов IP-поиска.
Ресурсы Искусственного интеллекта, включая ChatGPT, используются для помощи в программировании.
Для поддержания операций используются различные инструменты, такие как программное обеспечение для удаленного рабочего стола, услуги VPN и расширения для браузера.
AnyDesk и AstrillVPN особо отмечаются за поддержание оперативной безопасности и анонимности.
Кошельки для криптовалют, такие как MetaMask, используются для финансовых транзакций.
Инновационные методы, такие как сканирование QR-кодов, использовались для сбора цифровых следов оперативников.
Расследование выявило сеть поддельных личностей, включая поддельные документы и украденные номера социального страхования.
Деятельность этих оперативников представляет собой серьезную угрозу для целостности целевых компаний.
Организациям рекомендуется повысить бдительность и провести тщательные проверки биографических данных для предотвращения проникновения таких злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В статье рассматриваются тактики группы «Lazarus» Северной Кореи, в частности её подразделения «Famous Chollima», которое внедряется в целевые организации для долгосрочного доступа к конфиденциальной информации. Оперативники используют поддельные личности, передовые инструменты для коммуникации и программирования, а также проводят разведку систем с помощью таких инструментов, как DirectX Diagnostic Tool. Их операции, поддерживаемые программным обеспечением удалённого рабочего стола и VPN, выявляют эволюционирующие методологии, эксплуатирующие легальные каналы трудоустройства, что представляет собой серьёзную угрозу для корпоративной целостности.
-----
Группа Lazarus Group использует тактику знаменитого Chollima для долгосрочной интеграции в целевые организации с целью непрерывного доступа к конфиденциальным данным.
Они в первую очередь фокусируются на таких секторах, как криптовалюта, финансы и здравоохранение, в поисках прибыльных возможностей.
Методы вербовки включают поддельные личности, фальшивые резюме и прокси-интервью.
Оперативники проводят разведку систем с использованием таких инструментов, как DirectX Diagnostic Tool и systeminfo.
Они проверяют географические местоположения с помощью легитимных сервисов IP-поиска.
Ресурсы Искусственного интеллекта, включая ChatGPT, используются для помощи в программировании.
Для поддержания операций используются различные инструменты, такие как программное обеспечение для удаленного рабочего стола, услуги VPN и расширения для браузера.
AnyDesk и AstrillVPN особо отмечаются за поддержание оперативной безопасности и анонимности.
Кошельки для криптовалют, такие как MetaMask, используются для финансовых транзакций.
Инновационные методы, такие как сканирование QR-кодов, использовались для сбора цифровых следов оперативников.
Расследование выявило сеть поддельных личностей, включая поддельные документы и украденные номера социального страхования.
Деятельность этих оперативников представляет собой серьезную угрозу для целостности целевых компаний.
Организациям рекомендуется повысить бдительность и провести тщательные проверки биографических данных для предотвращения проникновения таких злоумышленников.
#ParsedReport #CompletenessHigh
10-08-2026
[Op Report\] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack
https://blog.deception.pro/blog/clickfix-spacex1337-hok-2026
Report completeness: High
Threats:
Clickfix_technique
Spacex1337
Adaptixc2_tool
Overlord_tool
Netsupportmanager_rat
Asyncrat
Remus
Beaconhttp_tool
Nltest_tool
Kerberoasting_technique
Bitsadmin_tool
Lolbin_technique
Dll_sideloading_technique
Quasar_rat
Impacket_tool
Password_spray_technique
Winrm_tool
Victims:
Insurance, United states
Industry:
Financial
Geo:
United states
TTPs:
Tactics: 2
Technics: 38
IOCs:
Domain: 11
File: 22
IP: 13
Command: 5
Url: 7
Hash: 13
Path: 6
Registry: 2
Soft:
Active Directory, trycloudflare, Chrome, curl, Windows Powershell
Wallets:
trezor
Algorithms:
base64, sha256, rc4
Win Services:
BITS
Languages:
powershell, python
10-08-2026
[Op Report\] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack
https://blog.deception.pro/blog/clickfix-spacex1337-hok-2026
Report completeness: High
Threats:
Clickfix_technique
Spacex1337
Adaptixc2_tool
Overlord_tool
Netsupportmanager_rat
Asyncrat
Remus
Beaconhttp_tool
Nltest_tool
Kerberoasting_technique
Bitsadmin_tool
Lolbin_technique
Dll_sideloading_technique
Quasar_rat
Impacket_tool
Password_spray_technique
Winrm_tool
Victims:
Insurance, United states
Industry:
Financial
Geo:
United states
TTPs:
Tactics: 2
Technics: 38
IOCs:
Domain: 11
File: 22
IP: 13
Command: 5
Url: 7
Hash: 13
Path: 6
Registry: 2
Soft:
Active Directory, trycloudflare, Chrome, curl, Windows Powershell
Wallets:
trezor
Algorithms:
base64, sha256, rc4
Win Services:
BITS
Languages:
powershell, python
Deception.Pro Blog
[Op Report] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack — Deception.Pro Blog
ClickFix to hands-on-keyboard ActiveDirectory attack, caught live in a Deception.Pro honeynet. Full chain + defanged IOCs.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 [Op Report\] From ClickFix SpaceX1337 to Hands-on-Keyboard AD Attack https://blog.deception.pro/blog/clickfix-spacex1337-hok-2026 Report completeness: High Threats: Clickfix_technique Spacex1337 Adaptixc2_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя атака на банковское учреждение началась с приманки ClickFix, которая привела к проникновению в среду Active Directory (AD) через поддельную финансовую веб-страницу. Атакующий использовал загрузчик PowerShell для развертывания Троянской программы SpaceX1337 (RAT) вместе с несколькими другими RAT, что позволило провести обширную разведку, сбор учетных записей и перемещение внутри компании в среде AD. Этот инцидент подчеркивает эффективность методов первоначального доступа и опасность, создаваемую небезопасными конфигурациями AD.
-----
Недавняя операция, проведенная исследователем безопасности и направленная против известного банковского учреждения, выявила комплексную цепочку атаки, которая началась с приманки ClickFix и переросла в продвинутый инцидент с hands-on-keyboard в среде Active Directory (AD). Первоначальный доступ был получен через поддельную веб-страницу финансовых услуг, которая заставила жертв выполнить загрузчик PowerShell, развернувший Троянская программа SpaceX1337 Remote Access Trojan (RAT). Эта Троянская программа, осуществляющая Маскировка под легитимный сервис, впоследствии позволила злоумышленнику внедрить несколько других коммерческих Троянская программа, включая NetSupport RAT, AsyncRAT и стиллер класса Remus.
Операция длилась около 72 часов, начавшись с автоматизированных возможностей кражи данных и перейдя в ручную фазу эксплуатации, где оператор, уже осведомленный о природе Active Directory (AD) скомпрометированной системы, занимался детальной разведкой и эксплуатацией учетных данных. Второй этап включал развертывание маяка AdaptixC2, который был скомпилирован на скомпрометированном хосте, что позволило оператору выполнять обширные запросы к AD и перемещение внутри компании в сторону контроллера домена.
На этапе разведки актор использовал множество команд Windows и функций утилит для сбора подробной информации о сети, включая членство в пользователях и группах, доверительные отношения и потенциальные учетные записи служб для путей атаки. За этим последовали попытки сбора данных браузера, включая кэшированные учетные данные из Chrome, наряду с традиционными командными техниками, такими как `reg save`, для сбора конфиденциальной информации. Злоумышленник выполнил серию попыток Подстановки украденных учетных данных против VPN, используя восстановленные учетные данные из среды обмана.
Важно отметить, что эта атака подчеркивает заметный сдвиг в тактике злоумышленника, обусловленный знанием того, что у него был доступ к среде, присоединенной к домену. Совместное использование четырех различных RAT наряду с надежной инфраструктурой управления указывало на настойчивый и адаптивный подход злоумышленника. Примечательным поведением было использование живых из земли бинарных файлов для доставки полезной нагрузки и чередование легитимных инструментов среди вредоносных команд, что подразумевало стратегию, направленную на уклонение от обнаружения.
Оперативные выводы, полученные в результате мониторинга этой среды обмана, подчеркнули высокую эффективность внедренных приманок и неправильно настроенных учетных данных AD, что позволило успешно эксплуатировать среду с минимальным риском для реальных производственных активов. Использование надежных инструментов мониторинга, таких как EDR и Suricata, обеспечило регистрацию всех действий, предоставив бесценную телеметрию относительно вторжения.
В заключение, атака демонстрирует, как незначительная первоначальная компрометация может перерасти в серьезную угрозу, особенно если конфигурации AD недостаточно защищены. Организациям настоятельно рекомендуется серьезно относиться к методам первоначального доступа, развертывать комплексные системы мониторинга и постоянно проводить аудит практик управления учетными данными и доступом для предотвращения подобных вторжений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя атака на банковское учреждение началась с приманки ClickFix, которая привела к проникновению в среду Active Directory (AD) через поддельную финансовую веб-страницу. Атакующий использовал загрузчик PowerShell для развертывания Троянской программы SpaceX1337 (RAT) вместе с несколькими другими RAT, что позволило провести обширную разведку, сбор учетных записей и перемещение внутри компании в среде AD. Этот инцидент подчеркивает эффективность методов первоначального доступа и опасность, создаваемую небезопасными конфигурациями AD.
-----
Недавняя операция, проведенная исследователем безопасности и направленная против известного банковского учреждения, выявила комплексную цепочку атаки, которая началась с приманки ClickFix и переросла в продвинутый инцидент с hands-on-keyboard в среде Active Directory (AD). Первоначальный доступ был получен через поддельную веб-страницу финансовых услуг, которая заставила жертв выполнить загрузчик PowerShell, развернувший Троянская программа SpaceX1337 Remote Access Trojan (RAT). Эта Троянская программа, осуществляющая Маскировка под легитимный сервис, впоследствии позволила злоумышленнику внедрить несколько других коммерческих Троянская программа, включая NetSupport RAT, AsyncRAT и стиллер класса Remus.
Операция длилась около 72 часов, начавшись с автоматизированных возможностей кражи данных и перейдя в ручную фазу эксплуатации, где оператор, уже осведомленный о природе Active Directory (AD) скомпрометированной системы, занимался детальной разведкой и эксплуатацией учетных данных. Второй этап включал развертывание маяка AdaptixC2, который был скомпилирован на скомпрометированном хосте, что позволило оператору выполнять обширные запросы к AD и перемещение внутри компании в сторону контроллера домена.
На этапе разведки актор использовал множество команд Windows и функций утилит для сбора подробной информации о сети, включая членство в пользователях и группах, доверительные отношения и потенциальные учетные записи служб для путей атаки. За этим последовали попытки сбора данных браузера, включая кэшированные учетные данные из Chrome, наряду с традиционными командными техниками, такими как `reg save`, для сбора конфиденциальной информации. Злоумышленник выполнил серию попыток Подстановки украденных учетных данных против VPN, используя восстановленные учетные данные из среды обмана.
Важно отметить, что эта атака подчеркивает заметный сдвиг в тактике злоумышленника, обусловленный знанием того, что у него был доступ к среде, присоединенной к домену. Совместное использование четырех различных RAT наряду с надежной инфраструктурой управления указывало на настойчивый и адаптивный подход злоумышленника. Примечательным поведением было использование живых из земли бинарных файлов для доставки полезной нагрузки и чередование легитимных инструментов среди вредоносных команд, что подразумевало стратегию, направленную на уклонение от обнаружения.
Оперативные выводы, полученные в результате мониторинга этой среды обмана, подчеркнули высокую эффективность внедренных приманок и неправильно настроенных учетных данных AD, что позволило успешно эксплуатировать среду с минимальным риском для реальных производственных активов. Использование надежных инструментов мониторинга, таких как EDR и Suricata, обеспечило регистрацию всех действий, предоставив бесценную телеметрию относительно вторжения.
В заключение, атака демонстрирует, как незначительная первоначальная компрометация может перерасти в серьезную угрозу, особенно если конфигурации AD недостаточно защищены. Организациям настоятельно рекомендуется серьезно относиться к методам первоначального доступа, развертывать комплексные системы мониторинга и постоянно проводить аудит практик управления учетными данными и доступом для предотвращения подобных вторжений.
#ParsedReport #CompletenessMedium
10-08-2026
Abyssos: Technical Analysis of a New Modular RAT
https://www.zscaler.com/blogs/security-research/abyssos-technical-analysis-new-modular-rat
Report completeness: Medium
Threats:
Abyssos
Sandbox_evasion_technique
Bogus_control_technique
Uac_bypass_technique
Fodhelper_uac_bypass_technique
Icmluautil_tool
Rdpwrap_tool
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.005, T1027, T1027.007, T1033, T1082, T1095, T1105, T1140, T1497.001, T1573.001, have more...
IOCs:
File: 15
Command: 1
Hash: 2
IP: 2
Soft:
Xen, VirtualBox, vmwaretray, Chrome, Windows Explorer, Vivaldi, Opera, Firefox, Microsoft Edge, Internet Explorer, have more...
Algorithms:
aes-cbc, crc-32, aes, zip, xor
Functions:
GetDCFinderText, GetVulnScanJson, GetDataScanText, GetRdpWrapText
Languages:
powershell
Links:
10-08-2026
Abyssos: Technical Analysis of a New Modular RAT
https://www.zscaler.com/blogs/security-research/abyssos-technical-analysis-new-modular-rat
Report completeness: Medium
Threats:
Abyssos
Sandbox_evasion_technique
Bogus_control_technique
Uac_bypass_technique
Fodhelper_uac_bypass_technique
Icmluautil_tool
Rdpwrap_tool
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.005, T1027, T1027.007, T1033, T1082, T1095, T1105, T1140, T1497.001, T1573.001, have more...
IOCs:
File: 15
Command: 1
Hash: 2
IP: 2
Soft:
Xen, VirtualBox, vmwaretray, Chrome, Windows Explorer, Vivaldi, Opera, Firefox, Microsoft Edge, Internet Explorer, have more...
Algorithms:
aes-cbc, crc-32, aes, zip, xor
Functions:
GetDCFinderText, GetVulnScanJson, GetDataScanText, GetRdpWrapText
Languages:
powershell
Links:
https://github.com/stascorp/rdpwraphttps://github.com/bluesadi/PlutoZscaler
Abyssos Modular RAT Analysis | ThreatLabz
ThreatLabz analyzes Abyssos, a new modular RAT with credential theft, file exfiltration, VNC remote access, anti-analysis, and extensible C2 commands.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-08-2026 Abyssos: Technical Analysis of a New Modular RAT https://www.zscaler.com/blogs/security-research/abyssos-technical-analysis-new-modular-rat Report completeness: Medium Threats: Abyssos Sandbox_evasion_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Abyssos — это новый модульный RAT, ориентированный на уклонение от обнаружения и обладающий возможностями кражи учётных данных, эксфильтрации файлов и удалённого доступа через VNC. Он использует различные техники антианализа для завершения выполнения в виртуальных средах и применяет несколько методов обфускации для затруднения реверс-инжиниринга. Abyssos взаимодействует со своим C2-сервером с использованием AES-шифрования и поддерживает динамическую загрузку модулей, что демонстрирует надёжную функциональность и активное развитие для адаптации против средств защиты.
-----
Abyssos — это новый модульный инструмент удалённого администрирования (RAT), обнаруженный Zscaler ThreatLabz в конце июня 2026 года. Написанный на C++, Abyssos разработан с упором на уклонение от обнаружения и обладает возможностями кражи учётных данных, эксфильтрации файлов и удалённого доступа через VNC. ВПО демонстрирует активную разработку, что видно по различным номерам версий и множеству техник обфускации, направленных на избегание обнаружения средствами защиты.
Abyssos использует несколько стратегий противодействия анализу для затруднения усилий по реверс-инжинирингу. Он проверяет наличие гипервизоров, используя инструкцию CPUID для обнаружения сред, таких как VMware, KVM, Xen и VirtualBox; если какие-либо из них обнаружены, ВПО завершает свое выполнение. Кроме того, Abyssos отслеживает определенные имена процессов, связанные с виртуализацией, и завершает работу, если эти процессы запущены. Разработчики, вероятно, используют общедоступные обфускаторы на базе LLVM, применяя такие техники, как выравнивание потока управления, ложный поток управления с непрозрачными предикатами, шифрование целочисленных констант и обфускация строк на основе стека. Примечательно, что не все образцы Abyssos демонстрируют эти техники противодействия анализу, что указывает на различия между его версиями.
На этапе инициализации Abyssos динамически загружает необходимые функции и библиотеки Windows API, вычисляя контрольные суммы CRC32 для их проверки. Он создает мьютекс для предотвращения запуска нескольких экземпляров и добавляет обозначение привилегий пользователя к имени мьютекса на основе прав пользователя, независимо от фактических привилегий. Затем вредоносное ПО устанавливает TCP-соединение с сервером управления (управление) (C2), собирая системную информацию, такую как архитектура процессора, имя хоста и публичный IP-адрес, и отправляет ее в отформатированном сообщении для регистрации системы на C2.
Что касается сетевого взаимодействия, Abyssos использует шифрование AES в режиме GCM с жёстко закодированным 32-байтовым ключом для защиты данных в канале связи. Для модулей применяется дополнительный слой шифрования с использованием либо AES-CBC (с 16-байтовым ключом/IV), либо побитовой операции XOR. Abyssos поддерживает широкий набор сетевых команд, структурированных с параметрами, разделёнными символами вертикальной черты. Такая модульность позволяет Abyssos загружать дополнительные возможности с сервера C2, расширяя его функциональность.
Abyssos, как семейство ВПО с надежными методами обфускации и уклонения, демонстрирует характеристики, типичные для фреймворков пост-эксплуатации, предоставляя обширный доступ к файловой системе и оставаясь адаптивным. Постоянное развитие Abyssos указывает на то, что оно будет продолжать эволюционировать в ответ на меры безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Abyssos — это новый модульный RAT, ориентированный на уклонение от обнаружения и обладающий возможностями кражи учётных данных, эксфильтрации файлов и удалённого доступа через VNC. Он использует различные техники антианализа для завершения выполнения в виртуальных средах и применяет несколько методов обфускации для затруднения реверс-инжиниринга. Abyssos взаимодействует со своим C2-сервером с использованием AES-шифрования и поддерживает динамическую загрузку модулей, что демонстрирует надёжную функциональность и активное развитие для адаптации против средств защиты.
-----
Abyssos — это новый модульный инструмент удалённого администрирования (RAT), обнаруженный Zscaler ThreatLabz в конце июня 2026 года. Написанный на C++, Abyssos разработан с упором на уклонение от обнаружения и обладает возможностями кражи учётных данных, эксфильтрации файлов и удалённого доступа через VNC. ВПО демонстрирует активную разработку, что видно по различным номерам версий и множеству техник обфускации, направленных на избегание обнаружения средствами защиты.
Abyssos использует несколько стратегий противодействия анализу для затруднения усилий по реверс-инжинирингу. Он проверяет наличие гипервизоров, используя инструкцию CPUID для обнаружения сред, таких как VMware, KVM, Xen и VirtualBox; если какие-либо из них обнаружены, ВПО завершает свое выполнение. Кроме того, Abyssos отслеживает определенные имена процессов, связанные с виртуализацией, и завершает работу, если эти процессы запущены. Разработчики, вероятно, используют общедоступные обфускаторы на базе LLVM, применяя такие техники, как выравнивание потока управления, ложный поток управления с непрозрачными предикатами, шифрование целочисленных констант и обфускация строк на основе стека. Примечательно, что не все образцы Abyssos демонстрируют эти техники противодействия анализу, что указывает на различия между его версиями.
На этапе инициализации Abyssos динамически загружает необходимые функции и библиотеки Windows API, вычисляя контрольные суммы CRC32 для их проверки. Он создает мьютекс для предотвращения запуска нескольких экземпляров и добавляет обозначение привилегий пользователя к имени мьютекса на основе прав пользователя, независимо от фактических привилегий. Затем вредоносное ПО устанавливает TCP-соединение с сервером управления (управление) (C2), собирая системную информацию, такую как архитектура процессора, имя хоста и публичный IP-адрес, и отправляет ее в отформатированном сообщении для регистрации системы на C2.
Что касается сетевого взаимодействия, Abyssos использует шифрование AES в режиме GCM с жёстко закодированным 32-байтовым ключом для защиты данных в канале связи. Для модулей применяется дополнительный слой шифрования с использованием либо AES-CBC (с 16-байтовым ключом/IV), либо побитовой операции XOR. Abyssos поддерживает широкий набор сетевых команд, структурированных с параметрами, разделёнными символами вертикальной черты. Такая модульность позволяет Abyssos загружать дополнительные возможности с сервера C2, расширяя его функциональность.
Abyssos, как семейство ВПО с надежными методами обфускации и уклонения, демонстрирует характеристики, типичные для фреймворков пост-эксплуатации, предоставляя обширный доступ к файловой системе и оставаясь адаптивным. Постоянное развитие Abyssos указывает на то, что оно будет продолжать эволюционировать в ответ на меры безопасности.
#ParsedReport #CompletenessHigh
06-08-2026
AI-Killchain in current realities
https://rt-solar.ru/solar-4rays/blog/6886/
Report completeness: High
Actors/Campaigns:
Cryptocore
Gtg-1002
Threats:
Promptlock
Promptspy
Sesameop
Lamehug_tool
Polymorphism_technique
Xillenstealer
Spear-phishing_technique
Clickfix_technique
Waveshaper
Silencelift
Deepbreath
Vncspy
Darkllm_tool
Wormgpt_tool
Bec_technique
Fraudgpt_tool
Ghostgpt_tool
Chameleon
Dll_hijacking_technique
Victims:
Cryptocurrency sector, Technology, Finance, Chemicals, Public sector
Industry:
E-commerce, Government, Chemical, Education, Financial
Geo:
Chinese, New york, North korean
TTPs:
Tactics: 5
Technics: 4
IOCs:
File: 95
Coin: 1
IP: 2
Hash: 15
Soft:
Telegram, Zoom, Claude, Android, OpenAI, HuggingFace, Anthropic, Roblox, WireGuard, were wr, have more...
Algorithms:
sha256, gzip, base64, md5, sha1
Functions:
get_font, taskArrayPtr, taskIndex, taskTypeID, taskPayloadBuf, listModels, performClick, performLongClick, performSwipe, parseGeminiContent, have more...
Win API:
messagebox, Description, PIPE
Win Services:
VD) d
Languages:
lua, python, javascript, powershell
Platforms:
cross-platform
Links:
06-08-2026
AI-Killchain in current realities
https://rt-solar.ru/solar-4rays/blog/6886/
Report completeness: High
Actors/Campaigns:
Cryptocore
Gtg-1002
Threats:
Promptlock
Promptspy
Sesameop
Lamehug_tool
Polymorphism_technique
Xillenstealer
Spear-phishing_technique
Clickfix_technique
Waveshaper
Silencelift
Deepbreath
Vncspy
Darkllm_tool
Wormgpt_tool
Bec_technique
Fraudgpt_tool
Ghostgpt_tool
Chameleon
Dll_hijacking_technique
Victims:
Cryptocurrency sector, Technology, Finance, Chemicals, Public sector
Industry:
E-commerce, Government, Chemical, Education, Financial
Geo:
Chinese, New york, North korean
TTPs:
Tactics: 5
Technics: 4
IOCs:
File: 95
Coin: 1
IP: 2
Hash: 15
Soft:
Telegram, Zoom, Claude, Android, OpenAI, HuggingFace, Anthropic, Roblox, WireGuard, were wr, have more...
Algorithms:
sha256, gzip, base64, md5, sha1
Functions:
get_font, taskArrayPtr, taskIndex, taskTypeID, taskPayloadBuf, listModels, performClick, performLongClick, performSwipe, parseGeminiContent, have more...
Win API:
messagebox, Description, PIPE
Win Services:
VD) d
Languages:
lua, python, javascript, powershell
Platforms:
cross-platform
Links:
https://github.com/vinsontang1/VulTriagehttps://github.com/mattersec-labs/seclens
CTT Report Hub
#ParsedReport #CompletenessHigh 06-08-2026 AI-Killchain in current realities https://rt-solar.ru/solar-4rays/blog/6886/ Report completeness: High Actors/Campaigns: Cryptocore Gtg-1002 Threats: Promptlock Promptspy Sesameop Lamehug_tool Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эволюция Искусственного интеллекта в киберугрозах привела к появлению «AI-Killchain», где Искусственный интеллект повышает автономность и адаптивность ВПО. Атакующие, такие как группа UNC1069, использовали Искусственный интеллект для социальной инженерии, автоматизируя фишинг и эксплуатацию уязвимостей с помощью таких инструментов, как Claude Mythos. Кроме того, ВПО на базе Искусственного интеллекта, такое как PromptSpy, может выполнять действия скрытно и адаптироваться на основе обратной связи в реальном времени, что усложняет усилия по обнаружению и подчеркивает недостаточность традиционных фреймворков кибербезопасности против этих передовых угроз.
-----
Появление «AI-Killchain» интегрирует искусственный интеллект как ключевой компонент вредоносного ПО.
UNC1069 использовала дипфейк корпоративного руководителя на мошеннической встрече в Zoom для доставки вредоносного ПО.
ИИ используется для усиления фишинга и эксплуатации уязвимостей путем автоматизации разведки.
Персонализированные фишинговые сообщения имитируют тон конкретных руководителей, что приводит к более высоким показателям успешности.
Такие модели, как Claude Mythos, автономно генерируют и тестируют эксплойты в реальном времени, выявляя неизвестные уязвимости.
Эта новая модель эксплуатации адаптируется в зависимости от успеха или неудачи, совершенствуя методы атак без участия человека.
ВПО, такое как PromptSpy, использует службы доступности на мобильных устройствах для скрытого выполнения команд.
PromptSpy динамически адаптирует свои действия в ответ на изменения в окружающей среде с помощью цикла обратной связи.
ВПО теперь маскирует свой трафик управления под безобидные взаимодействия с SaaS, усложняя обнаружение.
Традиционные фреймворки кибербезопасности, такие как MITRE ATT&CK, становятся неадекватными против тактик, основанных на искусственном интеллекте.
Появление таких моделей, как DarkLLM, и маркетплейсов промптов снижает порог входа для потенциальных злоумышленников.
Существует острая необходимость в реформировании мер кибербезопасности, делающих акцент на надзор за контентом, сгенерированным искусственным интеллектом, и передовых методах обнаружения.
Интеграция ИИ в ВПО повышает возможности уклонения и адаптации, что знаменует собой значительную эволюцию в киберугрозах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Эволюция Искусственного интеллекта в киберугрозах привела к появлению «AI-Killchain», где Искусственный интеллект повышает автономность и адаптивность ВПО. Атакующие, такие как группа UNC1069, использовали Искусственный интеллект для социальной инженерии, автоматизируя фишинг и эксплуатацию уязвимостей с помощью таких инструментов, как Claude Mythos. Кроме того, ВПО на базе Искусственного интеллекта, такое как PromptSpy, может выполнять действия скрытно и адаптироваться на основе обратной связи в реальном времени, что усложняет усилия по обнаружению и подчеркивает недостаточность традиционных фреймворков кибербезопасности против этих передовых угроз.
-----
Появление «AI-Killchain» интегрирует искусственный интеллект как ключевой компонент вредоносного ПО.
UNC1069 использовала дипфейк корпоративного руководителя на мошеннической встрече в Zoom для доставки вредоносного ПО.
ИИ используется для усиления фишинга и эксплуатации уязвимостей путем автоматизации разведки.
Персонализированные фишинговые сообщения имитируют тон конкретных руководителей, что приводит к более высоким показателям успешности.
Такие модели, как Claude Mythos, автономно генерируют и тестируют эксплойты в реальном времени, выявляя неизвестные уязвимости.
Эта новая модель эксплуатации адаптируется в зависимости от успеха или неудачи, совершенствуя методы атак без участия человека.
ВПО, такое как PromptSpy, использует службы доступности на мобильных устройствах для скрытого выполнения команд.
PromptSpy динамически адаптирует свои действия в ответ на изменения в окружающей среде с помощью цикла обратной связи.
ВПО теперь маскирует свой трафик управления под безобидные взаимодействия с SaaS, усложняя обнаружение.
Традиционные фреймворки кибербезопасности, такие как MITRE ATT&CK, становятся неадекватными против тактик, основанных на искусственном интеллекте.
Появление таких моделей, как DarkLLM, и маркетплейсов промптов снижает порог входа для потенциальных злоумышленников.
Существует острая необходимость в реформировании мер кибербезопасности, делающих акцент на надзор за контентом, сгенерированным искусственным интеллектом, и передовых методах обнаружения.
Интеграция ИИ в ВПО повышает возможности уклонения и адаптации, что знаменует собой значительную эволюцию в киберугрозах.
#ParsedReport #CompletenessHigh
11-08-2026
Head Mare APT is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph to video conference participants
https://securelist.com/tr/head-mare-targets-trueconf-server-with-phantomcore/120988/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: hacktivism)
Threats:
Phantomcore
Phantomgraph
Victims:
Trueconf servers, Russian organizations
Industry:
Ics, Software_development, Energy, Transport
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1003.001, T1027.010, T1057, T1059, T1059.001, T1059.003, T1068, T1070, T1102.002, T1105, have more...
IOCs:
File: 10
Hash: 19
IP: 5
Domain: 10
Soft:
TrueConf, Microsoft OneDrive, rueConf ev, Windows service
Algorithms:
md5, base64
Functions:
WriteData
Languages:
powershell, php
YARA: Found
11-08-2026
Head Mare APT is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph to video conference participants
https://securelist.com/tr/head-mare-targets-trueconf-server-with-phantomcore/120988/
Report completeness: High
Actors/Campaigns:
Head_mare (motivation: hacktivism)
Threats:
Phantomcore
Phantomgraph
Victims:
Trueconf servers, Russian organizations
Industry:
Ics, Software_development, Energy, Transport
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1027.010, T1057, T1059, T1059.001, T1059.003, T1068, T1070, T1102.002, T1105, have more...
IOCs:
File: 10
Hash: 19
IP: 5
Domain: 10
Soft:
TrueConf, Microsoft OneDrive, rueConf ev, Windows service
Algorithms:
md5, base64
Functions:
WriteData
Languages:
powershell, php
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Head Mare APT is exploiting vulnerabilities in an unpatched TrueConf server to deliver PhantomCore and PhantomGraph to video conference participants https://securelist.com/tr/head-mare-targets-trueconf-server-with…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группировка The Head Mare APT использует не исправленные уязвимости в серверах TrueConf, в частности версий с 5.3.X до 5.5.5, для развертывания ВПО PhantomCore и PhantomGraph. Они начинают атаки, получая доступ через TCP-порт 4307, используя внутренние уязвимости KLCERT-26-057 и KLCERT-26-058 для выполнения произвольного кода с повышенными привилегиями. Оказавшись внутри, они заменяют критические файлы веб-оболочками, что позволяет осуществлять постоянный удаленный контроль и непрерывную связь с злоумышленниками через структуру управления, основанную на облачном хранилище.
-----
Группа хакерская The Head Mare была выявлена в эксплуатации уязвимостей в не обновленных серверах TrueConf для доставки двух типов ВПО: PhantomCore и PhantomGraph. Эта тактика отмечает переход группировки от хактивистских действий к более сложным операциям сложной целенаправленной угрозы (APT), подчеркивая значительное усиление их возможностей.
Методология атаки начинается с эксплуатации уязвимостей в серверах видеоконференцсвязи TrueConf, в частности в версиях 5.3.X через 5.3.9, 5.4.X через 5.4.9 и 5.5.X через 5.5.5. Злоумышленники получают несанкционированный доступ через порт TCP 4307, который открыт по умолчанию. Они используют внутренний идентификатор уязвимости KLCERT-26-057 для передачи и выполнения вредоносного скрипта на сервере, который изначально запускается в изолированной среде, ограничивающей доступ к операционной системе. Чтобы выйти из этой среды, затем эксплуатируется вторая уязвимость (KLCERT-26-058), позволяющая злоумышленникам выполнять произвольный код с привилегиями NT AUTHORITY SYSTEM.
После повышения привилегий злоумышленники заменяют критический файл — locale.php — на веб-шелл, что обеспечивает постоянный удаленный контроль над скомпрометированным сервером. Эта операция также способствует развертыванию бэкдора PhantomCore. Кроме того, используя веб-шелл, злоумышленники внедряют еще один бэкдор под названием PhantomGraph, состоящий из двух компонентов: SysExcSvc.dll и SysReadSvc.dll. Первый из них взаимодействует с атакующими, тогда как второй интерпретирует команды, отправляемые через первый модуль.
Злоумышленники также осуществляют постоянную установку ВПО с помощью Base64-кодированных команд PowerShell, которые регистрируют SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Такое наложение стратегий усложняет усилия по обнаружению. Примечательно, что группа Head Mare использует облачные сервисы хранения данных, в частности Microsoft OneDrive, в качестве инфраструктуры управления.
В ответ на атаку TrueConf выпустил обновления для устранения выявленных уязвимостей в версиях сервера, связанных с атакой 18 июня 2026 года. Варианты ВПО успешно обнаружены решениями Kaspersky, которые запрограммированы распознавать подозрительную активность файлов, процессы, связанные с серверами TrueConf, и измененные записи реестра, указывающие на угрозы. Инцидент иллюстрирует более широкую тенденцию — фокус Head Mare на российских организациях в различных секторах, что дополнительно подчеркивает необходимость бдительности при обновлении программного обеспечения и проверке на предмет подделок клиентских дистрибутивов для защиты ИТ-инфраструктур.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группировка The Head Mare APT использует не исправленные уязвимости в серверах TrueConf, в частности версий с 5.3.X до 5.5.5, для развертывания ВПО PhantomCore и PhantomGraph. Они начинают атаки, получая доступ через TCP-порт 4307, используя внутренние уязвимости KLCERT-26-057 и KLCERT-26-058 для выполнения произвольного кода с повышенными привилегиями. Оказавшись внутри, они заменяют критические файлы веб-оболочками, что позволяет осуществлять постоянный удаленный контроль и непрерывную связь с злоумышленниками через структуру управления, основанную на облачном хранилище.
-----
Группа хакерская The Head Mare была выявлена в эксплуатации уязвимостей в не обновленных серверах TrueConf для доставки двух типов ВПО: PhantomCore и PhantomGraph. Эта тактика отмечает переход группировки от хактивистских действий к более сложным операциям сложной целенаправленной угрозы (APT), подчеркивая значительное усиление их возможностей.
Методология атаки начинается с эксплуатации уязвимостей в серверах видеоконференцсвязи TrueConf, в частности в версиях 5.3.X через 5.3.9, 5.4.X через 5.4.9 и 5.5.X через 5.5.5. Злоумышленники получают несанкционированный доступ через порт TCP 4307, который открыт по умолчанию. Они используют внутренний идентификатор уязвимости KLCERT-26-057 для передачи и выполнения вредоносного скрипта на сервере, который изначально запускается в изолированной среде, ограничивающей доступ к операционной системе. Чтобы выйти из этой среды, затем эксплуатируется вторая уязвимость (KLCERT-26-058), позволяющая злоумышленникам выполнять произвольный код с привилегиями NT AUTHORITY SYSTEM.
После повышения привилегий злоумышленники заменяют критический файл — locale.php — на веб-шелл, что обеспечивает постоянный удаленный контроль над скомпрометированным сервером. Эта операция также способствует развертыванию бэкдора PhantomCore. Кроме того, используя веб-шелл, злоумышленники внедряют еще один бэкдор под названием PhantomGraph, состоящий из двух компонентов: SysExcSvc.dll и SysReadSvc.dll. Первый из них взаимодействует с атакующими, тогда как второй интерпретирует команды, отправляемые через первый модуль.
Злоумышленники также осуществляют постоянную установку ВПО с помощью Base64-кодированных команд PowerShell, которые регистрируют SysExcSvc.dll и SysReadSvc.dll в качестве служб Windows. Такое наложение стратегий усложняет усилия по обнаружению. Примечательно, что группа Head Mare использует облачные сервисы хранения данных, в частности Microsoft OneDrive, в качестве инфраструктуры управления.
В ответ на атаку TrueConf выпустил обновления для устранения выявленных уязвимостей в версиях сервера, связанных с атакой 18 июня 2026 года. Варианты ВПО успешно обнаружены решениями Kaspersky, которые запрограммированы распознавать подозрительную активность файлов, процессы, связанные с серверами TrueConf, и измененные записи реестра, указывающие на угрозы. Инцидент иллюстрирует более широкую тенденцию — фокус Head Mare на российских организациях в различных секторах, что дополнительно подчеркивает необходимость бдительности при обновлении программного обеспечения и проверке на предмет подделок клиентских дистрибутивов для защиты ИТ-инфраструктур.
#ParsedReport #CompletenessMedium
11-08-2026
Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection
https://securelist.com/project-cav3rn-continues/120991/
Report completeness: Medium
Threats:
Cav3rn
Victims:
Israel
Geo:
Israel, Israeli
ChatGPT TTPs:
T1001, T1036.005, T1041, T1071.001, T1071.004, T1083, T1090.002, T1102.002, T1129, T1132.001, have more...
IOCs:
File: 11
Url: 2
Domain: 5
IP: 6
Coin: 1
Path: 1
Hash: 5
Soft:
ginx, Microsoft Visual C++, Outlook
Algorithms:
base64, xor, md5
Functions:
FindMode
Platforms:
x64
11-08-2026
Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection
https://securelist.com/project-cav3rn-continues/120991/
Report completeness: Medium
Threats:
Cav3rn
Victims:
Israel
Geo:
Israel, Israeli
ChatGPT TTPs:
do not use without manual checkT1001, T1036.005, T1041, T1071.001, T1071.004, T1083, T1090.002, T1102.002, T1129, T1132.001, have more...
IOCs:
File: 11
Url: 2
Domain: 5
IP: 6
Coin: 1
Path: 1
Hash: 5
Soft:
ginx, Microsoft Visual C++, Outlook
Algorithms:
base64, xor, md5
Functions:
FindMode
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 Project CAV3RN continues: Google Apps Script as C2 relay and DNS-based C2 channel selection https://securelist.com/project-cav3rn-continues/120991/ Report completeness: Medium Threats: Cav3rn Victims: Israel…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это модульный фреймворк для шпионажа, нацеленный на израильские организации, с расширенными возможностями C2. Он использует ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script, что позволяет маскировать вредоносную активность. Модуль C2 управляет несколькими типами пакетов и проходит обмен кадрами типа 0 для установления соединений, в то время как брокер между компонентами координирует компоненты DLL, что указывает на то, что его происхождение может быть связано с легальным бизнесом в прошлом.
-----
Проект CAV3RN — это эволюционирующий модульный шпионский фреймворк, нацеленный на организации в Израиле, архитектура и возможности управления (C2) которого демонстрируют значительные улучшения. Данный фреймворк использует сложный модуль управления, который применяет ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script для обработки транзакций. Эта DNS-инфраструктура также позволяет операторам проверять и ротировать идентификаторы развертывания для канала Google.
Основной модуль связи C2 экспортирует несколько функций и инициализируется с локальным брокером, регистрирующим обратные вызовы. При инициализации он выполняет обмен кадрами типа 0 для установления соединения с брокером, из которого получает операционные идентификаторы. Пакеты C2 структурированы с несколькими полями, а модуль связи обрабатывает определенные типы пакетов внутренне, в то время как другие пересылает брокеру. Первоначальная отчетность C2 включает полный инвентарь DLL в контексте приложения, отформатированный в JSON и скрытый с помощью кодирования XOR и Base64.
Одной из ключевых особенностей фреймворка является его двойная возможность связи через C2. Когда канал Google Apps Script выбирается через DNS, модуль генерирует запросы, направленные на конкретный URL Apps Script, скрывая вредоносную активность под поддельной страницей. Для прямого канала HTTPS модуль связывается с указанным адресом API, требуя пользовательский заголовок для успешных запросов.
Брокер между компонентами, маскирующийся под библиотеку OpenPGP, выступает в роли координатора для других компонентов DLL, обеспечивая использование в рамках фреймворка только файлов с наивысшей версией, основанных на конкретных экспортных функциях. Исторические данные об инфраструктуре указывают на то, что домен, связанный с сервером C2, ранее был связан с легитимным бизнесом в Израиле, что предполагает возможное приобретение злоумышленниками после истечения срока его первоначальной регистрации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Проект CAV3RN — это модульный фреймворк для шпионажа, нацеленный на израильские организации, с расширенными возможностями C2. Он использует ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script, что позволяет маскировать вредоносную активность. Модуль C2 управляет несколькими типами пакетов и проходит обмен кадрами типа 0 для установления соединений, в то время как брокер между компонентами координирует компоненты DLL, что указывает на то, что его происхождение может быть связано с легальным бизнесом в прошлом.
-----
Проект CAV3RN — это эволюционирующий модульный шпионский фреймворк, нацеленный на организации в Израиле, архитектура и возможности управления (C2) которого демонстрируют значительные улучшения. Данный фреймворк использует сложный модуль управления, который применяет ответы DNS A-записей для динамического выбора между прямым HTTPS-соединением и ретранслятором Google Apps Script для обработки транзакций. Эта DNS-инфраструктура также позволяет операторам проверять и ротировать идентификаторы развертывания для канала Google.
Основной модуль связи C2 экспортирует несколько функций и инициализируется с локальным брокером, регистрирующим обратные вызовы. При инициализации он выполняет обмен кадрами типа 0 для установления соединения с брокером, из которого получает операционные идентификаторы. Пакеты C2 структурированы с несколькими полями, а модуль связи обрабатывает определенные типы пакетов внутренне, в то время как другие пересылает брокеру. Первоначальная отчетность C2 включает полный инвентарь DLL в контексте приложения, отформатированный в JSON и скрытый с помощью кодирования XOR и Base64.
Одной из ключевых особенностей фреймворка является его двойная возможность связи через C2. Когда канал Google Apps Script выбирается через DNS, модуль генерирует запросы, направленные на конкретный URL Apps Script, скрывая вредоносную активность под поддельной страницей. Для прямого канала HTTPS модуль связывается с указанным адресом API, требуя пользовательский заголовок для успешных запросов.
Брокер между компонентами, маскирующийся под библиотеку OpenPGP, выступает в роли координатора для других компонентов DLL, обеспечивая использование в рамках фреймворка только файлов с наивысшей версией, основанных на конкретных экспортных функциях. Исторические данные об инфраструктуре указывают на то, что домен, связанный с сервером C2, ранее был связан с легитимным бизнесом в Израиле, что предполагает возможное приобретение злоумышленниками после истечения срока его первоначальной регистрации.
#ParsedReport #CompletenessMedium
11-08-2026
Fake CCleaner installs GhostDesk Chrome spyware
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-ccleaner-installs-ghostdesk-chrome-spyware
Report completeness: Medium
Threats:
Ghostdesk_spyware
Credential_harvesting_technique
Mitm_technique
Victims:
Windows users, Chrome users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1012, T1036, T1041, T1056.001, T1056.003, T1059.007, T1071.001, T1082, T1113, T1176, have more...
IOCs:
Domain: 3
File: 7
IP: 1
Hash: 8
Soft:
Chrome, Microsoft Store, Google Play
Algorithms:
sha256
Win API:
sendMessage
Languages:
javascript, cscript
11-08-2026
Fake CCleaner installs GhostDesk Chrome spyware
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-ccleaner-installs-ghostdesk-chrome-spyware
Report completeness: Medium
Threats:
Ghostdesk_spyware
Credential_harvesting_technique
Mitm_technique
Victims:
Windows users, Chrome users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1012, T1036, T1041, T1056.001, T1056.003, T1059.007, T1071.001, T1082, T1113, T1176, have more...
IOCs:
Domain: 3
File: 7
IP: 1
Hash: 8
Soft:
Chrome, Microsoft Store, Google Play
Algorithms:
sha256
Win API:
sendMessage
Languages:
javascript, cscript
Malwarebytes
Fake CCleaner installs GhostDesk Chrome spyware
A convincing fake CCleaner website delivers a multi-stage malware attack that installs a spyware extension inside Chrome.