CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
10-08-2026

Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras

https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit

Report completeness: Medium

Threats:
Password_spray_technique
Sqlmap_tool
Nmap_tool
Masscan_tool
Ingram_tool
Chisel_tool

Victims:
Electronic commerce, Government, Military, Ip cameras, Routers, Vehicle data

Industry:
Government, Military, E-commerce

Geo:
Russia, United kingdom, Romania, Netherlands, Moldova, Russian, Slovakia, France, Poland, Germany, Hungary, Czechia, Ukrainian, Austria, Ukraine, Latvia, Kherson, Spain, Kazakhstan, Bulgaria, Italy

CVEs:
CVE-2024-57049 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2020-25169 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- reolink rln8-410_firmware (-)

CVE-2024-53375 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2021-36260 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2026g2-iu\/sl_firmware (-)

CVE-2020-25078 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dcs-4603_firmware (<1.04.02)

CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)

CVE-2017-7921 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2032-i_firmware (-)
- hikvision ds-2cd2112-i_firmware (-)
- hikvision ds-2cd2132-i_firmware (-)
- hikvision ds-2cd2212-i5_firmware (-)
- hikvision ds-2cd2232-i5_firmware (-)
have more...

TTPs:
Tactics: 1
Technics: 9

IOCs:
IP: 4
File: 9

Soft:
Docker, Dahua, OpenCart, WordPress, Chrome, Telegram, FastAPI, Uvicorn, Android

Algorithms:
md5

Languages:
python, javascript, php

Links:
https://github.com/jorhelp/Ingram
CTT Report Hub
#ParsedReport #CompletenessMedium 10-08-2026 Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit Report completeness: Medium Threats: Password_spray_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В мае 2026 года русскоязычный кибероператор скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции, установив прокси-сервер для атак на правительственные и военные инфраструктуры. Атакующий использовал собственный набор инструментов для эксплуатации уязвимостей IP-камер Dahua и Hikvision, каталогизируя скомпрометированные устройства, а также выполнял SQL-инъекции против платформ WordPress и пользовательских CMS. Кроме того, операции включали нацеливание на маршрутизаторы в Европе с использованием известных CVE, что демонстрирует опору на эксплуатацию учетных данных по умолчанию и незакрытых уязвимостей для поддержания доступа и усиления шпионских возможностей.
-----

В мае 2026 года было обнаружено проникновение, связанное с русскоязычным кибероператором, который скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции. Атака привела к созданию прокси-сервера, который затем использовался для запуска дальнейших атак против украинских правительственных и военных целей. Расследование выявило пользовательский набор инструментов, специально разработанный для сканирования и эксплуатации IP-камер, открытых в интернете.

Скомпрометированный сервер по адресу 89.208.97.165 содержал файлы преимущественно на русском языке, что указывает на носителя языка. Скрипты, нацеленные на конкретные украинские регионы, особенно на прифронтовые территории, демонстрировали системный подход к выявлению уязвимых камер путем эксплуатации известных уязвимостей, связанных с устройствами Dahua и Hikvision. Анализ сервера выявил проект Docker под названием "camview", который использовал FastAPI и включал компоненты, такие как FFmpeg для потоковой передачи видео и Nmap для сканирования. Этот набор инструментов позволял оператору каталогизировать 58 скомпрометированных камер, фиксируя соответствующие данные, связанные с их доступом.

Кроме того, другие скрипты были направлены на проведение атак с использованием SQL-инъекций против украинских правительственных сайтов, в частности, платформ WordPress и пользовательских CMS. Методологии оператора включали создание пользовательских списков учетных данных на основе местных терминов для повышения успешности распыления пароля. Примечательно, что история команд оболочки указывала на попытки маршрутизации своего трафика через скомпрометированный сайт электронной коммерции для обеспечения анонимности, что свидетельствует о настойчивых усилиях по поддержанию доступа к критической инфраструктуре.

Дополнительные наблюдения включали разведку в отношении общедоступных инструментов информации о транспортных средствах, что указывало на попытки сбора персональных данных, вероятно, для оперативного планирования. Вторая операция, выявленная на сервере 213.165.63.49, заключалась в нацеливании на маршрутизаторы в 15 европейских странах, с фокусом на известные уязвимости CVE для устройств TP-Link и MikroTik, а также применением аналогичных методов для построения сети SOCKS5-прокси из скомпрометированных устройств.

Обе операции продемонстрировали общие закономерности, опираясь на сканеры с открытым исходным кодом и методы, использующие учетные данные по умолчанию и не устраненные уязвимости. Они нацеливались на широкий спектр устройств, преимущественно в Украине, используя исторические слабости для доступа без разработки новых техник. Результаты подчеркивают насущную необходимость базовых мер безопасности, включая строгие практики аутентификации и обновление прошивки, для защиты от подобных атак. В целом, данный анализ выделяет устойчивую тенденцию использования общедоступных инструментов против уязвимых устройств, открытых для интернета, с целью повышения оперативных возможностей в кибершпионаже и аналогичных мероприятиях.
#ParsedReport #CompletenessMedium
11-08-2026

Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations

https://www.guidepointsecurity.com/blog/characterizing-infrastructure-behavior-falcon-branded-extortion/

Report completeness: Medium

Actors/Campaigns:
Cordial_spider (motivation: financially_motivated)
Helix
Shinyhunters (motivation: financially_motivated)

Threats:
Aitm_technique
Credential_harvesting_technique

Victims:
Financial services, Professional services, Energy, Technology, Legal, Insurance, Medical devices, Utilities, Internet governance, Media, have more...

Industry:
Financial, Energy, Semiconductor_industry, Logistic, Entertainment, Healthcare, Transport

Geo:
United states

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.003, T1078.004, T1111, T1528, T1539, T1550.001, T1557, T1566.004, T1583.001, T1583.003, have more...

IOCs:
Domain: 8
IP: 4
File: 5
Hash: 2

Soft:
Okta, Salesforce, Caddy, Node.js, Ubuntu, OpenSSH, Debian, Microsoft Entra

Crypto:
bitcoin

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations https://www.guidepointsecurity.com/blog/characterizing-infrastructure-behavior-falcon-branded-extortion/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник UNC6671, связанный с текущей кампанией фишинга и вымогательства в режиме adversary-in-the-middle (AitM), нацелен преимущественно на сектор финансовых услуг, фокусируясь на крупных организациях с апреля 2026 года. Операция использует сложную фишинговую инфраструктуру, включая более 78 уникальных поддоменов, и применяет специализированную консоль киберкриминала для управления атаками по вымогательству. Кража учетных данных достигается путем имитации сотрудников службы технической поддержки ИТ и направления жертв на фишинговые сайты, которые обходят многофакторную аутентификацию и перехватывают токены сессии.
-----

Злоумышленник, обозначенный как UNC6671, с апреля 2026 года ведет длительную операцию по фишингу и вишингу с использованием атаки «злоумышленник посередине» (AitM), нацеленную на высокоценные сектора, в основном финансовые услуги.

Эта кампания демонстрирует переход к систематической «охоте на крупных китов», нацеленной на крупные организации, а не на мелкие жертвы.

Выявлено не менее 78 уникальных фишинг-поддоменов в рамках 76 различных организаций, участвующих в кампании.

Ключевыми целями являются хедж-фонды, венчурные капитальные и частные инвестиционные фонды, на которые приходится около 40% наблюдаемых жертв.

Акторы используют специализированную консоль киберкриминала под названием Work Panel для управления фишинговыми атаками, от разведки до захвата учетных данных.

Эта консоль разделяет роли между операторами, повышая безопасность и минимизируя риск внутренних угроз.

Кража учетных данных в основном происходит через вишинг, при этом злоумышленники, выдавая себя за сотрудников службы технической поддержки ИТ, направляют жертв на фишинговые сайты, выступающие в качестве прокси-серверов AitM.

Вредоносные страницы перехватывают токены сессии во время аутентификации, обходя многофакторную аутентификацию.

Инфраструктура поддержки включает несколько серверов бэкенда в сети AS51852, функционирующих как обратные прокси-серверы и защищенное хранилище для похищенных учетных данных.

Сервисы запускаются на специально предназначенных серверах, настроенных для обеспечения низкой заметности, что усложняет усилия по обнаружению.

Поведение фишинг-кита использует шаблоны, нацеленные на организации, использующие провайдеров идентификации, такие как Okta и Microsoft 365, с общим бэкендом для управления аутентификацией сеанса и сбором учетных записей.

Статические отпечатки используются для точного обнаружения этих фишинговых атак.

Кампания сгенерировала более 8 миллионов долларов в виде платежей от жертв посредством скоординированных фишинговых активностей.

Распределение целевых секторов со временем сместилось в сторону финансового сектора, адаптируясь к новым возможностям и организационным средствам защиты.

Рекомендуемые стратегии предотвращения включают принудительное использование MFA, устойчивого к фишингу, ограничение сетевого доступа и внедрение строгих мер контроля сессий.

Непрерывная адаптация к эволюционирующим тактикам злоумышленников имеет решающее значение для организаций в целевых секторах из-за продемонстрированной устойчивости и маневренности управления инфраструктурой злоумышленников.
#ParsedReport #CompletenessMedium
09-08-2026

What Is gh0st RAT? How It Works, Spreads, and Steals Data

https://cyberint.com/blog/dark-web/what-is-ghost-rat-how-it-works-spreads-and-steals-data/

Report completeness: Medium

Threats:
Gh0st_rat
Redline_stealer
Supply_chain_technique
Fastflux_technique
Dll_sideloading_technique
Process_injection_technique

Victims:
Service providers, Content providers, 3d artists, Streamers, Financial advisers

Geo:
America

TTPs:
Tactics: 11
Technics: 40

IOCs:
Hash: 45
IP: 3

Soft:
Twitter, Instagram, Discord, Windows service

Crypto:
binance

Algorithms:
sha256

Win API:
DLL, EXE, SYS
CTT Report Hub
#ParsedReport #CompletenessMedium 09-08-2026 What Is gh0st RAT? How It Works, Spreads, and Steals Data https://cyberint.com/blog/dark-web/what-is-ghost-rat-how-it-works-spreads-and-steals-data/ Report completeness: Medium Threats: Gh0st_rat Redline_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gh0st RAT — это Троянская программа, обеспечивающая несанкционированный доступ к скомпрометированным системам, что способствует краже данных и манипуляциям с системой, а также позволяет обходить меры безопасности за счет эксплуатации конкретных уязвимостей. Недавние кампании по распространению этого ВПО были связаны с вариантом RedLine, использующим тактики социальной инженерии через нежелательные электронные письма, социальные сети и обманные видеоролики для нацеливания на поставщиков услуг в Северной Америке и Европе. Ключевые компоненты включают клиентскую часть для Windows для управления и серверный компонент, замаскированный под SVCHOST.DLL, который обеспечивает обширный сбор информации, такой как учетные данные браузеров и сведения о системе, что делает его значительной угрозой.
-----

Gh0st RAT (Троянская программа удалённого доступа) — это сложное вредоносное программное обеспечение (ВПО), предназначенное для обеспечения несанкционированного удалённого доступа и управления скомпрометированными системами. Оно работает скрытно, чтобы облегчить такие действия, как кража данных, манипуляция с системой и слежка. Это ВПО особенно опасно, поскольку нацелено на конкретные уязвимости, часто обходя меры безопасности для получения доступа к конфиденциальной информации.

Недавние инциденты, связанные с Gh0st RAT, в значительной степени связаны с вариантом ВПО под названием RedLine, который в основном распространяется с использованием различных тактик социальной инженерии. Методы распространения включают нежелательные электронные письма с вредоносными вложениями документов, а также платформы, такие как Twitter и Instagram Direct Messaging. В частности, кампания была направлена на поставщиков услуг, таких как 3D-художники и финансовые консультанты, преимущественно в Северной Америке и Европе. Кроме того, ВПО распространялось через обманные видео на YouTube, побуждающие пользователей загружать поддельные боты для покупки NFT, а также через сообщества Discord, где пользователей обманом заставляют загружать зараженные файлы.

RAT Gh0st состоит из двух основных компонентов: приложения-контроллера (клиента) и серверного компонента. Клиентское приложение, работающее под управлением Windows, позволяет злоумышленникам управлять и контролировать серверы Gh0st на скомпрометированных машинах, наблюдая за их работой и развертывая пользовательские установки. Серверный компонент внедряется в виде Windows DLL-библиотеки SVCHOST.DLL, которая устанавливается как служба на зараженной системе. Этот компонент ожидает команд от клиента после активации. Процесс установки инициируется приложением-дропером INSTALL.EXE, которое автоматизирует настройку серверного компонента. Кроме того, в набор инструментов входит бинарный файл на уровне ядра RESSDT.SYS. Этот минимальный драйвер работает при запуске системы для сброса таблицы диспетчеризации системных служб, тем самым избегая механизмов обнаружения.

Gh0st RAT способен собирать широкий спектр конфиденциальной информации, включая учетные данные, сохраненные в браузере, данные автозаполнения и информацию о кредитных картах. Он также собирает системную информацию, такую как имя пользователя, географическое положение, конфигурация Аппаратное обеспечение и сведения об установленном программном обеспечении. Последние версии RedLine продемонстрировали расширенные возможности, включая способность красть учетные данные криптовалюты, а также учетные данные из FTP- и клиентов мгновенного обмена сообщениями. Этот широкий спектр скрытых тактик в сочетании с операционной эффективностью делает Gh0st RAT значительной угрозой как для отдельных лиц, так и для организаций. Понимание его механики имеет решающее значение для разработки эффективных мер защиты и укрепления мер кибербезопасности.
#ParsedReport #CompletenessHigh
11-08-2026

Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack

https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/

Report completeness: High

Actors/Campaigns:
Dream_job
Lazarus

Threats:
Troy_trojan
Fudmodule_rootkit
Relayshell_tool
Spear-phishing_technique
Dll_sideloading_technique
Mistpen
Foresttiger
Kyber
Reflective_dll_injection_technique
Dll_injection_technique

Victims:
Defense, Aerospace, Aviation, Military technology, Surveillance sensors, Drones, Robotics, Europe, India, Western europe, have more...

Industry:
Aerospace, Government, Military

Geo:
Brazil, France, America, Dprk, India, Germany

CVEs:
CVE-2025-60719 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1607 (<10.0.14393.8594)
- microsoft windows_10_1809 (<10.0.17763.8027)
- microsoft windows_10_21h2 (<10.0.19044.6575)
- microsoft windows_10_22h2 (<10.0.19045.6575)
- microsoft windows_11_23h2 (<10.0.22631.6199)
have more...
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)

CVE-2026-68820 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-38193 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20751)
- microsoft windows_10_1607 (<10.0.14393.7259)
- microsoft windows_10_1809 (<10.0.17763.6189)
- microsoft windows_10_21h2 (<10.0.19044.4780)
- microsoft windows_10_22h2 (<10.0.19045.4780)
have more...

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1016, T1027.013, T1033, T1036.008, T1041, T1055, T1057, T1068, T1071.001, have more...

IOCs:
File: 11
Path: 2
Hash: 40
Domain: 3
IP: 2

Soft:
Roundcube, WordPress, Graph API, sumatrapdf, Windows kernel, Microsoft Defender

Algorithms:
xor, aes, zip, base64

Functions:
GetInfoPlugin, GetGodMode, GetSystemHandle, CreateRemoteProcess

Win API:
NetGetJoinInformation, NtSetSystemInformation, RtlCreateUserThread

Win Services:
MsMpEng

Languages:
php, powershell

Platforms:
x64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Dream Job, связанная с аффилированной КНДР группой Lazarus, нацелена на организации глобального оборонного сектора, используя техники, эксплуатирующие уязвимость нулевого дня CVE-2026-68820 для локального повышения привилегий, связанную с руткитом в режиме ядра. Кампания применяет Целевой фишинг для распространения троянизированных приложений, таких как SecurityPDF, которые выполняют скрытые вредоносные компоненты. Ключевыми компонентами являются MISTPEN, который загружает дополнительные компоненты, уклоняясь от обнаружения, и недавно выявленный бэкдор Troy для обширного удаленного доступа, использующий подгрузку DLL и системы ретрансляции для инфраструктуры управления.
-----

Операция Dream Job, киберкампания, связанная с аффилированной КНДР группой Lazarus, с начала 2026 года нацелена на организации, особенно в оборонном секторе, по всему миру. Недавние итерации кампании внедряют вредоносные техники и инструменты, адаптированные для эксплуатации конкретных уязвимостей, в частности CVE-2026-68820, нулевого дня в драйвере Windows AFD.sys, который обеспечивает повышение привилегий на локальном уровне и облегчает развертывание FudModule, руткита в режиме ядра. После ответственного раскрытия информации Microsoft выпустила исправление для этой уязвимости в августе 2026 года.

Метод работы злоумышленников заключается в распространении модифицированных приложений, в частности SecurityPDF, предназначенного для выполнения вредоносных загрузок, скрытых в созданных PDF-файлах. Используя тактики Целевой фишинг на профессиональных социальных сетях, злоумышленники заманивают потенциальных жертв в загрузку этих троянизированных приложений, что позволяет им выполнять широкий спектр вредоносных действий после установки.

Важным компонентом цепочки заражения является MISTPEN, загрузчик в памяти, который использует Microsoft Graph API для получения дополнительных вредоносных модулей, хранящихся на OneDrive. Этот скрытный подход позволяет размещать дополнительные вредоносные модули без оставления следов на диске, что повышает уклонение от обнаружения. MISTPEN развертывает модули разведки для проверки цели заражения перед установкой закрепления на скомпрометированном хосте.

Кроме того, заражение использует техники подгрузки DLL для выполнения вредоносного кода. При запуске легитимного PDF-просмотрщика вредоносная библиотека извлекает и выполняет скрытый полезный груз внутри PDF-файла. Бэкдор Troy, впервые выявленный в ходе этой кампании, обеспечивает расширенные возможности удалённого доступа и оперативной работы, такие как выполнение команд и сбор информации.

Lazarus продолжает совершенствовать свои тактики, используя ретрансляционные системы для связи и применяя скомпрометированные веб-серверы, такие как Roundcube и WordPress, в качестве части своей инфраструктуры управления. RelayShell, недавно развернутый PHP Веб-шелл, функционирует как ретранслятор между скомпрометированными хостами и злоумышленником, предоставляя широкий спектр взаимодействия и контроля над зараженными системами.

Анализ показывает, что последняя кампания расширила свой охват на различные регионы, включая Южную Америку и Европу, особенно нацеливаясь на организации, занимающиеся военной технологией. Оперативная стратегия использования существующих уязвимостей и инфраструктуры подчеркивает адаптивный подход Lazarus Group к смешиванию вредоносной деятельности с легитимными операциями для уклонения от обнаружения командами безопасности.
#ParsedReport #CompletenessHigh
11-08-2026

Tracking Shai-Hulud: Inside the ChainDrop NPM Worm

https://www.zscaler.com/blogs/security-research/tracking-shai-hulud-inside-chaindrop-npm-worm

Report completeness: High

Actors/Campaigns:
Mini_shai-hulud
Teampcp
Megalodon

Threats:
Shai-hulud
Chaindrop
Supply_chain_technique
Trufflehog_tool
Miasma
Blight_botnet
Phantom_gyp_technique
Hades
Credential_harvesting_technique
Dead_drop_technique
Etherhiding_technique

Victims:
Npm ecosystem, Software developers, Continuous integration environments, Open source software projects

Industry:
Financial

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.004, T1078, T1082, T1102.001, T1105, T1127, T1195.001, T1485, T1528, T1546, have more...

IOCs:
File: 7
Coin: 1
Domain: 2
Hash: 3
Url: 1

Soft:
Visual Studio, Claude, Kubernetes, HashiCorp Vault, Linux, macOS, Node.js, Slack

Crypto:
ethereum

Algorithms:
md5, rsa-4096, aes-256-gcm

Functions:
require

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Tracking Shai-Hulud: Inside the ChainDrop NPM Worm https://www.zscaler.com/blogs/security-research/tracking-shai-hulud-inside-chaindrop-npm-worm Report completeness: High Actors/Campaigns: Mini_shai-hulud Teampcp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ChainDrop — это самораспространяющийся червь, который скомпрометировал экосистему npm, эксплуатируя учетную запись сопровождающего GitHub в августе 2026 года, что позволило ему вставлять вредоносный код в различные пакеты. Этот червь, связанный с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для своей инфраструктуры управления и эксплуатирует доверенные процессы сборки для распространения путем захвата токенов npm. Его двухэтапный полезный груз выполняет кражу учетных данных, одновременно используя механизмы закрепления в инструментах разработки на базе ИИ для поддержания выполнения при доступе к проекту.
-----

ChainDrop — это самораспространяющийся червь, проникший в экосистему npm 4 августа 2026 года путем эксплуатации скомпрометированной учетной записи разработчика в экосистеме пакета keyv. Эта вариация ранее известного Mini Shai-Hulud, связанная с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для привязки своей инфраструктуры управления (C2). Такая конфигурация позволяет злоумышленнику легко ротировать домены, обходя традиционные меры безопасности, основанные на доменах.

Атака началась с компрометации учетной записи GitHub одного из сопровождающих проект, что привело к внедрению вредоносного кода в исходный репозиторий. Эта манипуляция позволила затронутому конвейеру GitHub Actions собрать и распространить скомпрометированные версии нескольких пакетов, включая keyv, cacheable, flat-cache и file-entry-cache. Примечательно, что выпущенная версия keyv@6.0.0 включала легитимные аттестации происхождения Supply Chain Levels for Software Artifacts (SLSA), что делало их выглядящими заслуживающими доверия. Червь смог заразить более 400 пакетов быстро, распространяя себя путем захвата токенов npm и повторной публикации зараженных версий пакетов.

Одной из ключевых технических особенностей ChainDrop является способность эксплуатировать доверенную инфраструктуру сборки. Вредоносный пакет опубликовал действительные доказательства происхождения SLSA Build Level 3 благодаря контролю, который злоумышленник осуществлял над исходным репозиторием. При запуске червь проверяет операционную систему и языковые настройки, а затем выполняет полезную нагрузку с использованием среды выполнения JavaScript Bun, что помогает избегать обнаружения инструментами, которые обычно мониторят процессы Node.js.

Двухэтапный полезный груз вредоносного ПО состоит из двух частей: загрузчика (setup.mjs), который подготавливает систему к заражению, и вторичного скрипта (Math_Symbol.js), выполняющего кражу учетных данных и дальнейшее распространение червя. Он похищает широкий спектр учетных данных, включая токены GitHub, учетные данные AWS и Google Cloud, а также другую конфиденциальную информацию, эффективно компрометируя сторонние организации, поскольку разработчики устанавливают отравленные пакеты в свои конвейеры непрерывной интеграции (CI).

Более того, ChainDrop использует инновационные механизмы закрепления, которые опираются на современные инструменты разработки с искусственным интеллектом, устанавливая хуки выполнения в популярных средах, таких как Claude Code и Visual Studio Code. Эти хуки обеспечивают повторное выполнение ВПО каждый раз, когда разработчики открывают свои проекты или начинают сеансы работы с инструментами ИИ, тем самым сохраняя его присутствие даже после попыток удаления.
#ParsedReport #CompletenessHigh
11-08-2026

Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A

https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/

Report completeness: High

Threats:
Gunra
Credential_dumping_technique
Shadow_copies_delete_technique
Passthehash_technique
Conti
Blackbasta
Rhysida
Impacket_tool
Rclone_tool
Qtox_tool
Sliver_c2_tool
Mobaxterm_tool
Anydesk_tool
Mimikatz_tool
Secretsdump_tool

Victims:
Government, Critical infrastructure, Commercial organizations, Healthcare and public health, Financial services and insurance, Critical manufacturing and construction, Transportation systems and logistics, Government services and facilities, Utilities, Academia, have more...

Industry:
Education, Logistic, Healthcare, Critical_infrastructure, Transport, Retail, Government

Geo:
Middle east, Americas, Africa, Republic of korea, Asia-pacific

CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)


TTPs:
Tactics: 9
Technics: 36

IOCs:
File: 7
Command: 1
Domain: 1

Soft:
Linux, psexec, Active Directory, OpenSSH, WinRAR, Microsoft OneDrive, DBeaver, Slack, Microsoft Visual Studio Code, ProtonMail, have more...

Algorithms:
chacha20, sha256, rsa-4096

Functions:
Graph

Win API:
FindFirstFileW, FindNextFileW, IsDebuggerPresent

Languages:
powershell

Platforms:
x86, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/ Report completeness: High Threats: Gunra Credential_dumping_technique Shad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gunra — это программа-вымогатель как услуга (RaaS), связанная с тактиками двойного вымогательства и созданная на основе исходного кода Conti, активная с апреля 2025 года в нескольких глобальных секторах. Первоначальный доступ осуществляется путем эксплуатации уязвимостей в FortiOS/FortiProxy и VPN-шлюзах, что позволяет получить несанкционированный удаленный доступ. Шифровальщик шифрует данные с использованием ChaCha20 и RSA-4096, применяя передовые техники, такие как кража учетных данных, туннелирование SSH и перемещение внутри компании через SMB/WMI и RDP.
-----

Операция Gunra ransomware работает по модели программа-вымогатель как услуга (RaaS) с подходом двойное вымогательство.

Он создан на основе исходного кода вымогателя Conti и активен с апреля 2025 года.

Gunra нацелена на такие сектора, как государственные органы, критическая инфраструктура и коммерческие организации по всему миру.

Злоумышленники, известные как Golden Community, используют сайт утечек на базе Tor для публикации украденных данных и требований выкупа.

Первоначальный доступ осуществляется путем эксплуатации уязвимостей обхода аутентификации в FortiOS/FortiProxy, что позволяет создавать вредоносные учетные записи суперпользователей.

Акторы эксплуатируют слабости контроля доступа SSH в шлюзах VPN для несанкционированного удаленного доступа.

Выполнение ransomware включает перечисление файлов с использованием нативных API операционной системы для выполнения целевого шифрования через операции WMI.

Методы перемещения внутри компании включают эксплуатацию SMB/WMI, доступ по RDP с использованием собранных данных, а также методы Передача хеша (Pass the Hash) или Передача билета (Pass the Ticket).

Gunra использует туннелирование SSH для сокрытия каналов управления.

Получение учетных данных включает дамп учетных данных NTDS с использованием таких инструментов, как Impacket, кражу файлов cookie сеанса и стратегии обхода многофакторной аутентификации.

Шифровальщик занимается удалением журналов и работает в нерабочее время, чтобы избежать обнаружения.

Эксфильтрация данных захватывает персональные данные и документы, передавая их через FTP или сервисы обмена файлами.

Он шифрует данные с использованием ChaCha20 и RSA-4096, переименовывает файлы и оставляет выкупную записку для переговоров.

Стратегии смягчения последствий включают устранение уязвимостей с помощью патчей, поддержание резервных копий данных, мониторинг несанкционированной активности учетных записей и обеспечение контроля доступа.

Обнаружение должно фокусироваться на поведенческих индикаторах, поскольку ransomware работает скрытно, без традиционных сетевых коммуникаций.

Проактивный мониторинг угроз включает отслеживание необычной активности в ночное время и выявление артефактов шифрования, связанных с компрометацией.
#ParsedReport #CompletenessLow
11-08-2026

Fake popular sites offer a free app, instead take over PCs

https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs

Report completeness: Low

Threats:
Syspectr_tool

Victims:
Windows users

Geo:
German

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1219

IOCs:
File: 4
Domain: 5

Soft:
Microsoft Defender