#ParsedReport #CompletenessMedium
10-08-2026
Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras
https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit
Report completeness: Medium
Threats:
Password_spray_technique
Sqlmap_tool
Nmap_tool
Masscan_tool
Ingram_tool
Chisel_tool
Victims:
Electronic commerce, Government, Military, Ip cameras, Routers, Vehicle data
Industry:
Government, Military, E-commerce
Geo:
Russia, United kingdom, Romania, Netherlands, Moldova, Russian, Slovakia, France, Poland, Germany, Hungary, Czechia, Ukrainian, Austria, Ukraine, Latvia, Kherson, Spain, Kazakhstan, Bulgaria, Italy
CVEs:
CVE-2024-57049 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-25169 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- reolink rln8-410_firmware (-)
CVE-2024-53375 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-36260 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2026g2-iu\/sl_firmware (-)
CVE-2020-25078 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dcs-4603_firmware (<1.04.02)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2017-7921 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2032-i_firmware (-)
- hikvision ds-2cd2112-i_firmware (-)
- hikvision ds-2cd2132-i_firmware (-)
- hikvision ds-2cd2212-i5_firmware (-)
- hikvision ds-2cd2232-i5_firmware (-)
have more...
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 4
File: 9
Soft:
Docker, Dahua, OpenCart, WordPress, Chrome, Telegram, FastAPI, Uvicorn, Android
Algorithms:
md5
Languages:
python, javascript, php
Links:
10-08-2026
Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras
https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit
Report completeness: Medium
Threats:
Password_spray_technique
Sqlmap_tool
Nmap_tool
Masscan_tool
Ingram_tool
Chisel_tool
Victims:
Electronic commerce, Government, Military, Ip cameras, Routers, Vehicle data
Industry:
Government, Military, E-commerce
Geo:
Russia, United kingdom, Romania, Netherlands, Moldova, Russian, Slovakia, France, Poland, Germany, Hungary, Czechia, Ukrainian, Austria, Ukraine, Latvia, Kherson, Spain, Kazakhstan, Bulgaria, Italy
CVEs:
CVE-2024-57049 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2020-25169 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- reolink rln8-410_firmware (-)
CVE-2024-53375 [Vulners]
CVSS V3.1: 8.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-36260 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2026g2-iu\/sl_firmware (-)
CVE-2020-25078 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink dcs-4603_firmware (<1.04.02)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2017-7921 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- hikvision ds-2cd2032-i_firmware (-)
- hikvision ds-2cd2112-i_firmware (-)
- hikvision ds-2cd2132-i_firmware (-)
- hikvision ds-2cd2212-i5_firmware (-)
- hikvision ds-2cd2232-i5_firmware (-)
have more...
TTPs:
Tactics: 1
Technics: 9
IOCs:
IP: 4
File: 9
Soft:
Docker, Dahua, OpenCart, WordPress, Chrome, Telegram, FastAPI, Uvicorn, Android
Algorithms:
md5
Languages:
python, javascript, php
Links:
https://github.com/jorhelp/Ingramhunt.io
Inside a Russian-Speaking Operator's Ukrainian IP Camera Toolkit
A Russian-speaking operator's open directory exposed the tools used to exploit and watch Ukrainian IP cameras, alongside attempts to breach government and military sites.
CTT Report Hub
#ParsedReport #CompletenessMedium 10-08-2026 Inside a Russian-Speaking Operator's Toolkit for Compromising Ukrainian IP Cameras https://hunt.io/blog/russian-speaking-operator-ukrainian-camera-toolkit Report completeness: Medium Threats: Password_spray_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В мае 2026 года русскоязычный кибероператор скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции, установив прокси-сервер для атак на правительственные и военные инфраструктуры. Атакующий использовал собственный набор инструментов для эксплуатации уязвимостей IP-камер Dahua и Hikvision, каталогизируя скомпрометированные устройства, а также выполнял SQL-инъекции против платформ WordPress и пользовательских CMS. Кроме того, операции включали нацеливание на маршрутизаторы в Европе с использованием известных CVE, что демонстрирует опору на эксплуатацию учетных данных по умолчанию и незакрытых уязвимостей для поддержания доступа и усиления шпионских возможностей.
-----
В мае 2026 года было обнаружено проникновение, связанное с русскоязычным кибероператором, который скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции. Атака привела к созданию прокси-сервера, который затем использовался для запуска дальнейших атак против украинских правительственных и военных целей. Расследование выявило пользовательский набор инструментов, специально разработанный для сканирования и эксплуатации IP-камер, открытых в интернете.
Скомпрометированный сервер по адресу 89.208.97.165 содержал файлы преимущественно на русском языке, что указывает на носителя языка. Скрипты, нацеленные на конкретные украинские регионы, особенно на прифронтовые территории, демонстрировали системный подход к выявлению уязвимых камер путем эксплуатации известных уязвимостей, связанных с устройствами Dahua и Hikvision. Анализ сервера выявил проект Docker под названием "camview", который использовал FastAPI и включал компоненты, такие как FFmpeg для потоковой передачи видео и Nmap для сканирования. Этот набор инструментов позволял оператору каталогизировать 58 скомпрометированных камер, фиксируя соответствующие данные, связанные с их доступом.
Кроме того, другие скрипты были направлены на проведение атак с использованием SQL-инъекций против украинских правительственных сайтов, в частности, платформ WordPress и пользовательских CMS. Методологии оператора включали создание пользовательских списков учетных данных на основе местных терминов для повышения успешности распыления пароля. Примечательно, что история команд оболочки указывала на попытки маршрутизации своего трафика через скомпрометированный сайт электронной коммерции для обеспечения анонимности, что свидетельствует о настойчивых усилиях по поддержанию доступа к критической инфраструктуре.
Дополнительные наблюдения включали разведку в отношении общедоступных инструментов информации о транспортных средствах, что указывало на попытки сбора персональных данных, вероятно, для оперативного планирования. Вторая операция, выявленная на сервере 213.165.63.49, заключалась в нацеливании на маршрутизаторы в 15 европейских странах, с фокусом на известные уязвимости CVE для устройств TP-Link и MikroTik, а также применением аналогичных методов для построения сети SOCKS5-прокси из скомпрометированных устройств.
Обе операции продемонстрировали общие закономерности, опираясь на сканеры с открытым исходным кодом и методы, использующие учетные данные по умолчанию и не устраненные уязвимости. Они нацеливались на широкий спектр устройств, преимущественно в Украине, используя исторические слабости для доступа без разработки новых техник. Результаты подчеркивают насущную необходимость базовых мер безопасности, включая строгие практики аутентификации и обновление прошивки, для защиты от подобных атак. В целом, данный анализ выделяет устойчивую тенденцию использования общедоступных инструментов против уязвимых устройств, открытых для интернета, с целью повышения оперативных возможностей в кибершпионаже и аналогичных мероприятиях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В мае 2026 года русскоязычный кибероператор скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции, установив прокси-сервер для атак на правительственные и военные инфраструктуры. Атакующий использовал собственный набор инструментов для эксплуатации уязвимостей IP-камер Dahua и Hikvision, каталогизируя скомпрометированные устройства, а также выполнял SQL-инъекции против платформ WordPress и пользовательских CMS. Кроме того, операции включали нацеливание на маршрутизаторы в Европе с использованием известных CVE, что демонстрирует опору на эксплуатацию учетных данных по умолчанию и незакрытых уязвимостей для поддержания доступа и усиления шпионских возможностей.
-----
В мае 2026 года было обнаружено проникновение, связанное с русскоязычным кибероператором, который скомпрометировал украинский сайт электронной коммерции путем кражи учетных данных и SQL-инъекции. Атака привела к созданию прокси-сервера, который затем использовался для запуска дальнейших атак против украинских правительственных и военных целей. Расследование выявило пользовательский набор инструментов, специально разработанный для сканирования и эксплуатации IP-камер, открытых в интернете.
Скомпрометированный сервер по адресу 89.208.97.165 содержал файлы преимущественно на русском языке, что указывает на носителя языка. Скрипты, нацеленные на конкретные украинские регионы, особенно на прифронтовые территории, демонстрировали системный подход к выявлению уязвимых камер путем эксплуатации известных уязвимостей, связанных с устройствами Dahua и Hikvision. Анализ сервера выявил проект Docker под названием "camview", который использовал FastAPI и включал компоненты, такие как FFmpeg для потоковой передачи видео и Nmap для сканирования. Этот набор инструментов позволял оператору каталогизировать 58 скомпрометированных камер, фиксируя соответствующие данные, связанные с их доступом.
Кроме того, другие скрипты были направлены на проведение атак с использованием SQL-инъекций против украинских правительственных сайтов, в частности, платформ WordPress и пользовательских CMS. Методологии оператора включали создание пользовательских списков учетных данных на основе местных терминов для повышения успешности распыления пароля. Примечательно, что история команд оболочки указывала на попытки маршрутизации своего трафика через скомпрометированный сайт электронной коммерции для обеспечения анонимности, что свидетельствует о настойчивых усилиях по поддержанию доступа к критической инфраструктуре.
Дополнительные наблюдения включали разведку в отношении общедоступных инструментов информации о транспортных средствах, что указывало на попытки сбора персональных данных, вероятно, для оперативного планирования. Вторая операция, выявленная на сервере 213.165.63.49, заключалась в нацеливании на маршрутизаторы в 15 европейских странах, с фокусом на известные уязвимости CVE для устройств TP-Link и MikroTik, а также применением аналогичных методов для построения сети SOCKS5-прокси из скомпрометированных устройств.
Обе операции продемонстрировали общие закономерности, опираясь на сканеры с открытым исходным кодом и методы, использующие учетные данные по умолчанию и не устраненные уязвимости. Они нацеливались на широкий спектр устройств, преимущественно в Украине, используя исторические слабости для доступа без разработки новых техник. Результаты подчеркивают насущную необходимость базовых мер безопасности, включая строгие практики аутентификации и обновление прошивки, для защиты от подобных атак. В целом, данный анализ выделяет устойчивую тенденцию использования общедоступных инструментов против уязвимых устройств, открытых для интернета, с целью повышения оперативных возможностей в кибершпионаже и аналогичных мероприятиях.
#ParsedReport #CompletenessMedium
11-08-2026
Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations
https://www.guidepointsecurity.com/blog/characterizing-infrastructure-behavior-falcon-branded-extortion/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: financially_motivated)
Helix
Shinyhunters (motivation: financially_motivated)
Threats:
Aitm_technique
Credential_harvesting_technique
Victims:
Financial services, Professional services, Energy, Technology, Legal, Insurance, Medical devices, Utilities, Internet governance, Media, have more...
Industry:
Financial, Energy, Semiconductor_industry, Logistic, Entertainment, Healthcare, Transport
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.003, T1078.004, T1111, T1528, T1539, T1550.001, T1557, T1566.004, T1583.001, T1583.003, have more...
IOCs:
Domain: 8
IP: 4
File: 5
Hash: 2
Soft:
Okta, Salesforce, Caddy, Node.js, Ubuntu, OpenSSH, Debian, Microsoft Entra
Crypto:
bitcoin
Languages:
javascript, php
11-08-2026
Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations
https://www.guidepointsecurity.com/blog/characterizing-infrastructure-behavior-falcon-branded-extortion/
Report completeness: Medium
Actors/Campaigns:
Cordial_spider (motivation: financially_motivated)
Helix
Shinyhunters (motivation: financially_motivated)
Threats:
Aitm_technique
Credential_harvesting_technique
Victims:
Financial services, Professional services, Energy, Technology, Legal, Insurance, Medical devices, Utilities, Internet governance, Media, have more...
Industry:
Financial, Energy, Semiconductor_industry, Logistic, Entertainment, Healthcare, Transport
Geo:
United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.003, T1078.004, T1111, T1528, T1539, T1550.001, T1557, T1566.004, T1583.001, T1583.003, have more...
IOCs:
Domain: 8
IP: 4
File: 5
Hash: 2
Soft:
Okta, Salesforce, Caddy, Node.js, Ubuntu, OpenSSH, Debian, Microsoft Entra
Crypto:
bitcoin
Languages:
javascript, php
GuidePoint Security
Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations
There’s an ongoing AitM operation targeting financial services, legal and other organizations. Learn about their methods and what you can do.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 Bird Watching: Characterizing the Infrastructure and Behavior of Falcon-branded Extortion Operations https://www.guidepointsecurity.com/blog/characterizing-infrastructure-behavior-falcon-branded-extortion/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник UNC6671, связанный с текущей кампанией фишинга и вымогательства в режиме adversary-in-the-middle (AitM), нацелен преимущественно на сектор финансовых услуг, фокусируясь на крупных организациях с апреля 2026 года. Операция использует сложную фишинговую инфраструктуру, включая более 78 уникальных поддоменов, и применяет специализированную консоль киберкриминала для управления атаками по вымогательству. Кража учетных данных достигается путем имитации сотрудников службы технической поддержки ИТ и направления жертв на фишинговые сайты, которые обходят многофакторную аутентификацию и перехватывают токены сессии.
-----
Злоумышленник, обозначенный как UNC6671, с апреля 2026 года ведет длительную операцию по фишингу и вишингу с использованием атаки «злоумышленник посередине» (AitM), нацеленную на высокоценные сектора, в основном финансовые услуги.
Эта кампания демонстрирует переход к систематической «охоте на крупных китов», нацеленной на крупные организации, а не на мелкие жертвы.
Выявлено не менее 78 уникальных фишинг-поддоменов в рамках 76 различных организаций, участвующих в кампании.
Ключевыми целями являются хедж-фонды, венчурные капитальные и частные инвестиционные фонды, на которые приходится около 40% наблюдаемых жертв.
Акторы используют специализированную консоль киберкриминала под названием Work Panel для управления фишинговыми атаками, от разведки до захвата учетных данных.
Эта консоль разделяет роли между операторами, повышая безопасность и минимизируя риск внутренних угроз.
Кража учетных данных в основном происходит через вишинг, при этом злоумышленники, выдавая себя за сотрудников службы технической поддержки ИТ, направляют жертв на фишинговые сайты, выступающие в качестве прокси-серверов AitM.
Вредоносные страницы перехватывают токены сессии во время аутентификации, обходя многофакторную аутентификацию.
Инфраструктура поддержки включает несколько серверов бэкенда в сети AS51852, функционирующих как обратные прокси-серверы и защищенное хранилище для похищенных учетных данных.
Сервисы запускаются на специально предназначенных серверах, настроенных для обеспечения низкой заметности, что усложняет усилия по обнаружению.
Поведение фишинг-кита использует шаблоны, нацеленные на организации, использующие провайдеров идентификации, такие как Okta и Microsoft 365, с общим бэкендом для управления аутентификацией сеанса и сбором учетных записей.
Статические отпечатки используются для точного обнаружения этих фишинговых атак.
Кампания сгенерировала более 8 миллионов долларов в виде платежей от жертв посредством скоординированных фишинговых активностей.
Распределение целевых секторов со временем сместилось в сторону финансового сектора, адаптируясь к новым возможностям и организационным средствам защиты.
Рекомендуемые стратегии предотвращения включают принудительное использование MFA, устойчивого к фишингу, ограничение сетевого доступа и внедрение строгих мер контроля сессий.
Непрерывная адаптация к эволюционирующим тактикам злоумышленников имеет решающее значение для организаций в целевых секторах из-за продемонстрированной устойчивости и маневренности управления инфраструктурой злоумышленников.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник UNC6671, связанный с текущей кампанией фишинга и вымогательства в режиме adversary-in-the-middle (AitM), нацелен преимущественно на сектор финансовых услуг, фокусируясь на крупных организациях с апреля 2026 года. Операция использует сложную фишинговую инфраструктуру, включая более 78 уникальных поддоменов, и применяет специализированную консоль киберкриминала для управления атаками по вымогательству. Кража учетных данных достигается путем имитации сотрудников службы технической поддержки ИТ и направления жертв на фишинговые сайты, которые обходят многофакторную аутентификацию и перехватывают токены сессии.
-----
Злоумышленник, обозначенный как UNC6671, с апреля 2026 года ведет длительную операцию по фишингу и вишингу с использованием атаки «злоумышленник посередине» (AitM), нацеленную на высокоценные сектора, в основном финансовые услуги.
Эта кампания демонстрирует переход к систематической «охоте на крупных китов», нацеленной на крупные организации, а не на мелкие жертвы.
Выявлено не менее 78 уникальных фишинг-поддоменов в рамках 76 различных организаций, участвующих в кампании.
Ключевыми целями являются хедж-фонды, венчурные капитальные и частные инвестиционные фонды, на которые приходится около 40% наблюдаемых жертв.
Акторы используют специализированную консоль киберкриминала под названием Work Panel для управления фишинговыми атаками, от разведки до захвата учетных данных.
Эта консоль разделяет роли между операторами, повышая безопасность и минимизируя риск внутренних угроз.
Кража учетных данных в основном происходит через вишинг, при этом злоумышленники, выдавая себя за сотрудников службы технической поддержки ИТ, направляют жертв на фишинговые сайты, выступающие в качестве прокси-серверов AitM.
Вредоносные страницы перехватывают токены сессии во время аутентификации, обходя многофакторную аутентификацию.
Инфраструктура поддержки включает несколько серверов бэкенда в сети AS51852, функционирующих как обратные прокси-серверы и защищенное хранилище для похищенных учетных данных.
Сервисы запускаются на специально предназначенных серверах, настроенных для обеспечения низкой заметности, что усложняет усилия по обнаружению.
Поведение фишинг-кита использует шаблоны, нацеленные на организации, использующие провайдеров идентификации, такие как Okta и Microsoft 365, с общим бэкендом для управления аутентификацией сеанса и сбором учетных записей.
Статические отпечатки используются для точного обнаружения этих фишинговых атак.
Кампания сгенерировала более 8 миллионов долларов в виде платежей от жертв посредством скоординированных фишинговых активностей.
Распределение целевых секторов со временем сместилось в сторону финансового сектора, адаптируясь к новым возможностям и организационным средствам защиты.
Рекомендуемые стратегии предотвращения включают принудительное использование MFA, устойчивого к фишингу, ограничение сетевого доступа и внедрение строгих мер контроля сессий.
Непрерывная адаптация к эволюционирующим тактикам злоумышленников имеет решающее значение для организаций в целевых секторах из-за продемонстрированной устойчивости и маневренности управления инфраструктурой злоумышленников.
#ParsedReport #CompletenessMedium
09-08-2026
What Is gh0st RAT? How It Works, Spreads, and Steals Data
https://cyberint.com/blog/dark-web/what-is-ghost-rat-how-it-works-spreads-and-steals-data/
Report completeness: Medium
Threats:
Gh0st_rat
Redline_stealer
Supply_chain_technique
Fastflux_technique
Dll_sideloading_technique
Process_injection_technique
Victims:
Service providers, Content providers, 3d artists, Streamers, Financial advisers
Geo:
America
TTPs:
Tactics: 11
Technics: 40
IOCs:
Hash: 45
IP: 3
Soft:
Twitter, Instagram, Discord, Windows service
Crypto:
binance
Algorithms:
sha256
Win API:
DLL, EXE, SYS
09-08-2026
What Is gh0st RAT? How It Works, Spreads, and Steals Data
https://cyberint.com/blog/dark-web/what-is-ghost-rat-how-it-works-spreads-and-steals-data/
Report completeness: Medium
Threats:
Gh0st_rat
Redline_stealer
Supply_chain_technique
Fastflux_technique
Dll_sideloading_technique
Process_injection_technique
Victims:
Service providers, Content providers, 3d artists, Streamers, Financial advisers
Geo:
America
TTPs:
Tactics: 11
Technics: 40
IOCs:
Hash: 45
IP: 3
Soft:
Twitter, Instagram, Discord, Windows service
Crypto:
binance
Algorithms:
sha256
Win API:
DLL, EXE, SYS
Cyberint
What Is gh0st RAT? How It Works, Spreads, and Steals Data
Introduction to gh0st RAT Ghost RAT (Remote Access Trojan) is a type of sophisticated malicious software that operates covertly, enabling unauthorized remote access and control of a victim’s computer system. Often deployed with malicious intent by cybercriminals…
CTT Report Hub
#ParsedReport #CompletenessMedium 09-08-2026 What Is gh0st RAT? How It Works, Spreads, and Steals Data https://cyberint.com/blog/dark-web/what-is-ghost-rat-how-it-works-spreads-and-steals-data/ Report completeness: Medium Threats: Gh0st_rat Redline_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gh0st RAT — это Троянская программа, обеспечивающая несанкционированный доступ к скомпрометированным системам, что способствует краже данных и манипуляциям с системой, а также позволяет обходить меры безопасности за счет эксплуатации конкретных уязвимостей. Недавние кампании по распространению этого ВПО были связаны с вариантом RedLine, использующим тактики социальной инженерии через нежелательные электронные письма, социальные сети и обманные видеоролики для нацеливания на поставщиков услуг в Северной Америке и Европе. Ключевые компоненты включают клиентскую часть для Windows для управления и серверный компонент, замаскированный под SVCHOST.DLL, который обеспечивает обширный сбор информации, такой как учетные данные браузеров и сведения о системе, что делает его значительной угрозой.
-----
Gh0st RAT (Троянская программа удалённого доступа) — это сложное вредоносное программное обеспечение (ВПО), предназначенное для обеспечения несанкционированного удалённого доступа и управления скомпрометированными системами. Оно работает скрытно, чтобы облегчить такие действия, как кража данных, манипуляция с системой и слежка. Это ВПО особенно опасно, поскольку нацелено на конкретные уязвимости, часто обходя меры безопасности для получения доступа к конфиденциальной информации.
Недавние инциденты, связанные с Gh0st RAT, в значительной степени связаны с вариантом ВПО под названием RedLine, который в основном распространяется с использованием различных тактик социальной инженерии. Методы распространения включают нежелательные электронные письма с вредоносными вложениями документов, а также платформы, такие как Twitter и Instagram Direct Messaging. В частности, кампания была направлена на поставщиков услуг, таких как 3D-художники и финансовые консультанты, преимущественно в Северной Америке и Европе. Кроме того, ВПО распространялось через обманные видео на YouTube, побуждающие пользователей загружать поддельные боты для покупки NFT, а также через сообщества Discord, где пользователей обманом заставляют загружать зараженные файлы.
RAT Gh0st состоит из двух основных компонентов: приложения-контроллера (клиента) и серверного компонента. Клиентское приложение, работающее под управлением Windows, позволяет злоумышленникам управлять и контролировать серверы Gh0st на скомпрометированных машинах, наблюдая за их работой и развертывая пользовательские установки. Серверный компонент внедряется в виде Windows DLL-библиотеки SVCHOST.DLL, которая устанавливается как служба на зараженной системе. Этот компонент ожидает команд от клиента после активации. Процесс установки инициируется приложением-дропером INSTALL.EXE, которое автоматизирует настройку серверного компонента. Кроме того, в набор инструментов входит бинарный файл на уровне ядра RESSDT.SYS. Этот минимальный драйвер работает при запуске системы для сброса таблицы диспетчеризации системных служб, тем самым избегая механизмов обнаружения.
Gh0st RAT способен собирать широкий спектр конфиденциальной информации, включая учетные данные, сохраненные в браузере, данные автозаполнения и информацию о кредитных картах. Он также собирает системную информацию, такую как имя пользователя, географическое положение, конфигурация Аппаратное обеспечение и сведения об установленном программном обеспечении. Последние версии RedLine продемонстрировали расширенные возможности, включая способность красть учетные данные криптовалюты, а также учетные данные из FTP- и клиентов мгновенного обмена сообщениями. Этот широкий спектр скрытых тактик в сочетании с операционной эффективностью делает Gh0st RAT значительной угрозой как для отдельных лиц, так и для организаций. Понимание его механики имеет решающее значение для разработки эффективных мер защиты и укрепления мер кибербезопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gh0st RAT — это Троянская программа, обеспечивающая несанкционированный доступ к скомпрометированным системам, что способствует краже данных и манипуляциям с системой, а также позволяет обходить меры безопасности за счет эксплуатации конкретных уязвимостей. Недавние кампании по распространению этого ВПО были связаны с вариантом RedLine, использующим тактики социальной инженерии через нежелательные электронные письма, социальные сети и обманные видеоролики для нацеливания на поставщиков услуг в Северной Америке и Европе. Ключевые компоненты включают клиентскую часть для Windows для управления и серверный компонент, замаскированный под SVCHOST.DLL, который обеспечивает обширный сбор информации, такой как учетные данные браузеров и сведения о системе, что делает его значительной угрозой.
-----
Gh0st RAT (Троянская программа удалённого доступа) — это сложное вредоносное программное обеспечение (ВПО), предназначенное для обеспечения несанкционированного удалённого доступа и управления скомпрометированными системами. Оно работает скрытно, чтобы облегчить такие действия, как кража данных, манипуляция с системой и слежка. Это ВПО особенно опасно, поскольку нацелено на конкретные уязвимости, часто обходя меры безопасности для получения доступа к конфиденциальной информации.
Недавние инциденты, связанные с Gh0st RAT, в значительной степени связаны с вариантом ВПО под названием RedLine, который в основном распространяется с использованием различных тактик социальной инженерии. Методы распространения включают нежелательные электронные письма с вредоносными вложениями документов, а также платформы, такие как Twitter и Instagram Direct Messaging. В частности, кампания была направлена на поставщиков услуг, таких как 3D-художники и финансовые консультанты, преимущественно в Северной Америке и Европе. Кроме того, ВПО распространялось через обманные видео на YouTube, побуждающие пользователей загружать поддельные боты для покупки NFT, а также через сообщества Discord, где пользователей обманом заставляют загружать зараженные файлы.
RAT Gh0st состоит из двух основных компонентов: приложения-контроллера (клиента) и серверного компонента. Клиентское приложение, работающее под управлением Windows, позволяет злоумышленникам управлять и контролировать серверы Gh0st на скомпрометированных машинах, наблюдая за их работой и развертывая пользовательские установки. Серверный компонент внедряется в виде Windows DLL-библиотеки SVCHOST.DLL, которая устанавливается как служба на зараженной системе. Этот компонент ожидает команд от клиента после активации. Процесс установки инициируется приложением-дропером INSTALL.EXE, которое автоматизирует настройку серверного компонента. Кроме того, в набор инструментов входит бинарный файл на уровне ядра RESSDT.SYS. Этот минимальный драйвер работает при запуске системы для сброса таблицы диспетчеризации системных служб, тем самым избегая механизмов обнаружения.
Gh0st RAT способен собирать широкий спектр конфиденциальной информации, включая учетные данные, сохраненные в браузере, данные автозаполнения и информацию о кредитных картах. Он также собирает системную информацию, такую как имя пользователя, географическое положение, конфигурация Аппаратное обеспечение и сведения об установленном программном обеспечении. Последние версии RedLine продемонстрировали расширенные возможности, включая способность красть учетные данные криптовалюты, а также учетные данные из FTP- и клиентов мгновенного обмена сообщениями. Этот широкий спектр скрытых тактик в сочетании с операционной эффективностью делает Gh0st RAT значительной угрозой как для отдельных лиц, так и для организаций. Понимание его механики имеет решающее значение для разработки эффективных мер защиты и укрепления мер кибербезопасности.
#ParsedReport #CompletenessHigh
11-08-2026
Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack
https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/
Report completeness: High
Actors/Campaigns:
Dream_job
Lazarus
Threats:
Troy_trojan
Fudmodule_rootkit
Relayshell_tool
Spear-phishing_technique
Dll_sideloading_technique
Mistpen
Foresttiger
Kyber
Reflective_dll_injection_technique
Dll_injection_technique
Victims:
Defense, Aerospace, Aviation, Military technology, Surveillance sensors, Drones, Robotics, Europe, India, Western europe, have more...
Industry:
Aerospace, Government, Military
Geo:
Brazil, France, America, Dprk, India, Germany
CVEs:
CVE-2025-60719 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1607 (<10.0.14393.8594)
- microsoft windows_10_1809 (<10.0.17763.8027)
- microsoft windows_10_21h2 (<10.0.19044.6575)
- microsoft windows_10_22h2 (<10.0.19045.6575)
- microsoft windows_11_23h2 (<10.0.22631.6199)
have more...
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2026-68820 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-38193 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20751)
- microsoft windows_10_1607 (<10.0.14393.7259)
- microsoft windows_10_1809 (<10.0.17763.6189)
- microsoft windows_10_21h2 (<10.0.19044.4780)
- microsoft windows_10_22h2 (<10.0.19045.4780)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1014, T1016, T1027.013, T1033, T1036.008, T1041, T1055, T1057, T1068, T1071.001, have more...
IOCs:
File: 11
Path: 2
Hash: 40
Domain: 3
IP: 2
Soft:
Roundcube, WordPress, Graph API, sumatrapdf, Windows kernel, Microsoft Defender
Algorithms:
xor, aes, zip, base64
Functions:
GetInfoPlugin, GetGodMode, GetSystemHandle, CreateRemoteProcess
Win API:
NetGetJoinInformation, NtSetSystemInformation, RtlCreateUserThread
Win Services:
MsMpEng
Languages:
php, powershell
Platforms:
x64
YARA: Found
11-08-2026
Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack
https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/
Report completeness: High
Actors/Campaigns:
Dream_job
Lazarus
Threats:
Troy_trojan
Fudmodule_rootkit
Relayshell_tool
Spear-phishing_technique
Dll_sideloading_technique
Mistpen
Foresttiger
Kyber
Reflective_dll_injection_technique
Dll_injection_technique
Victims:
Defense, Aerospace, Aviation, Military technology, Surveillance sensors, Drones, Robotics, Europe, India, Western europe, have more...
Industry:
Aerospace, Government, Military
Geo:
Brazil, France, America, Dprk, India, Germany
CVEs:
CVE-2025-60719 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1607 (<10.0.14393.8594)
- microsoft windows_10_1809 (<10.0.17763.8027)
- microsoft windows_10_21h2 (<10.0.19044.6575)
- microsoft windows_10_22h2 (<10.0.19045.6575)
- microsoft windows_11_23h2 (<10.0.22631.6199)
have more...
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)
CVE-2026-68820 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-38193 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20751)
- microsoft windows_10_1607 (<10.0.14393.7259)
- microsoft windows_10_1809 (<10.0.17763.6189)
- microsoft windows_10_21h2 (<10.0.19044.4780)
- microsoft windows_10_22h2 (<10.0.19045.4780)
have more...
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1016, T1027.013, T1033, T1036.008, T1041, T1055, T1057, T1068, T1071.001, have more...
IOCs:
File: 11
Path: 2
Hash: 40
Domain: 3
IP: 2
Soft:
Roundcube, WordPress, Graph API, sumatrapdf, Windows kernel, Microsoft Defender
Algorithms:
xor, aes, zip, base64
Functions:
GetInfoPlugin, GetGodMode, GetSystemHandle, CreateRemoteProcess
Win API:
NetGetJoinInformation, NtSetSystemInformation, RtlCreateUserThread
Win Services:
MsMpEng
Languages:
php, powershell
Platforms:
x64
YARA: Found
Check Point Research
Shattering the Dream - When a Job Offer Becomes a Zero-Day Attack - Check Point Research
Key Points Introduction Since early 2026, Check Point Research has tracked a wave of the Operation Dream Job campaign. This wave primarily targeted the defense sector worldwide, with a particular emphasis on companies operating in the aerospace and aviation…
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Dream Job, связанная с аффилированной КНДР группой Lazarus, нацелена на организации глобального оборонного сектора, используя техники, эксплуатирующие уязвимость нулевого дня CVE-2026-68820 для локального повышения привилегий, связанную с руткитом в режиме ядра. Кампания применяет Целевой фишинг для распространения троянизированных приложений, таких как SecurityPDF, которые выполняют скрытые вредоносные компоненты. Ключевыми компонентами являются MISTPEN, который загружает дополнительные компоненты, уклоняясь от обнаружения, и недавно выявленный бэкдор Troy для обширного удаленного доступа, использующий подгрузку DLL и системы ретрансляции для инфраструктуры управления.
-----
Операция Dream Job, киберкампания, связанная с аффилированной КНДР группой Lazarus, с начала 2026 года нацелена на организации, особенно в оборонном секторе, по всему миру. Недавние итерации кампании внедряют вредоносные техники и инструменты, адаптированные для эксплуатации конкретных уязвимостей, в частности CVE-2026-68820, нулевого дня в драйвере Windows AFD.sys, который обеспечивает повышение привилегий на локальном уровне и облегчает развертывание FudModule, руткита в режиме ядра. После ответственного раскрытия информации Microsoft выпустила исправление для этой уязвимости в августе 2026 года.
Метод работы злоумышленников заключается в распространении модифицированных приложений, в частности SecurityPDF, предназначенного для выполнения вредоносных загрузок, скрытых в созданных PDF-файлах. Используя тактики Целевой фишинг на профессиональных социальных сетях, злоумышленники заманивают потенциальных жертв в загрузку этих троянизированных приложений, что позволяет им выполнять широкий спектр вредоносных действий после установки.
Важным компонентом цепочки заражения является MISTPEN, загрузчик в памяти, который использует Microsoft Graph API для получения дополнительных вредоносных модулей, хранящихся на OneDrive. Этот скрытный подход позволяет размещать дополнительные вредоносные модули без оставления следов на диске, что повышает уклонение от обнаружения. MISTPEN развертывает модули разведки для проверки цели заражения перед установкой закрепления на скомпрометированном хосте.
Кроме того, заражение использует техники подгрузки DLL для выполнения вредоносного кода. При запуске легитимного PDF-просмотрщика вредоносная библиотека извлекает и выполняет скрытый полезный груз внутри PDF-файла. Бэкдор Troy, впервые выявленный в ходе этой кампании, обеспечивает расширенные возможности удалённого доступа и оперативной работы, такие как выполнение команд и сбор информации.
Lazarus продолжает совершенствовать свои тактики, используя ретрансляционные системы для связи и применяя скомпрометированные веб-серверы, такие как Roundcube и WordPress, в качестве части своей инфраструктуры управления. RelayShell, недавно развернутый PHP Веб-шелл, функционирует как ретранслятор между скомпрометированными хостами и злоумышленником, предоставляя широкий спектр взаимодействия и контроля над зараженными системами.
Анализ показывает, что последняя кампания расширила свой охват на различные регионы, включая Южную Америку и Европу, особенно нацеливаясь на организации, занимающиеся военной технологией. Оперативная стратегия использования существующих уязвимостей и инфраструктуры подчеркивает адаптивный подход Lazarus Group к смешиванию вредоносной деятельности с легитимными операциями для уклонения от обнаружения командами безопасности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Dream Job, связанная с аффилированной КНДР группой Lazarus, нацелена на организации глобального оборонного сектора, используя техники, эксплуатирующие уязвимость нулевого дня CVE-2026-68820 для локального повышения привилегий, связанную с руткитом в режиме ядра. Кампания применяет Целевой фишинг для распространения троянизированных приложений, таких как SecurityPDF, которые выполняют скрытые вредоносные компоненты. Ключевыми компонентами являются MISTPEN, который загружает дополнительные компоненты, уклоняясь от обнаружения, и недавно выявленный бэкдор Troy для обширного удаленного доступа, использующий подгрузку DLL и системы ретрансляции для инфраструктуры управления.
-----
Операция Dream Job, киберкампания, связанная с аффилированной КНДР группой Lazarus, с начала 2026 года нацелена на организации, особенно в оборонном секторе, по всему миру. Недавние итерации кампании внедряют вредоносные техники и инструменты, адаптированные для эксплуатации конкретных уязвимостей, в частности CVE-2026-68820, нулевого дня в драйвере Windows AFD.sys, который обеспечивает повышение привилегий на локальном уровне и облегчает развертывание FudModule, руткита в режиме ядра. После ответственного раскрытия информации Microsoft выпустила исправление для этой уязвимости в августе 2026 года.
Метод работы злоумышленников заключается в распространении модифицированных приложений, в частности SecurityPDF, предназначенного для выполнения вредоносных загрузок, скрытых в созданных PDF-файлах. Используя тактики Целевой фишинг на профессиональных социальных сетях, злоумышленники заманивают потенциальных жертв в загрузку этих троянизированных приложений, что позволяет им выполнять широкий спектр вредоносных действий после установки.
Важным компонентом цепочки заражения является MISTPEN, загрузчик в памяти, который использует Microsoft Graph API для получения дополнительных вредоносных модулей, хранящихся на OneDrive. Этот скрытный подход позволяет размещать дополнительные вредоносные модули без оставления следов на диске, что повышает уклонение от обнаружения. MISTPEN развертывает модули разведки для проверки цели заражения перед установкой закрепления на скомпрометированном хосте.
Кроме того, заражение использует техники подгрузки DLL для выполнения вредоносного кода. При запуске легитимного PDF-просмотрщика вредоносная библиотека извлекает и выполняет скрытый полезный груз внутри PDF-файла. Бэкдор Troy, впервые выявленный в ходе этой кампании, обеспечивает расширенные возможности удалённого доступа и оперативной работы, такие как выполнение команд и сбор информации.
Lazarus продолжает совершенствовать свои тактики, используя ретрансляционные системы для связи и применяя скомпрометированные веб-серверы, такие как Roundcube и WordPress, в качестве части своей инфраструктуры управления. RelayShell, недавно развернутый PHP Веб-шелл, функционирует как ретранслятор между скомпрометированными хостами и злоумышленником, предоставляя широкий спектр взаимодействия и контроля над зараженными системами.
Анализ показывает, что последняя кампания расширила свой охват на различные регионы, включая Южную Америку и Европу, особенно нацеливаясь на организации, занимающиеся военной технологией. Оперативная стратегия использования существующих уязвимостей и инфраструктуры подчеркивает адаптивный подход Lazarus Group к смешиванию вредоносной деятельности с легитимными операциями для уклонения от обнаружения командами безопасности.
#ParsedReport #CompletenessHigh
11-08-2026
Tracking Shai-Hulud: Inside the ChainDrop NPM Worm
https://www.zscaler.com/blogs/security-research/tracking-shai-hulud-inside-chaindrop-npm-worm
Report completeness: High
Actors/Campaigns:
Mini_shai-hulud
Teampcp
Megalodon
Threats:
Shai-hulud
Chaindrop
Supply_chain_technique
Trufflehog_tool
Miasma
Blight_botnet
Phantom_gyp_technique
Hades
Credential_harvesting_technique
Dead_drop_technique
Etherhiding_technique
Victims:
Npm ecosystem, Software developers, Continuous integration environments, Open source software projects
Industry:
Financial
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1059.004, T1078, T1082, T1102.001, T1105, T1127, T1195.001, T1485, T1528, T1546, have more...
IOCs:
File: 7
Coin: 1
Domain: 2
Hash: 3
Url: 1
Soft:
Visual Studio, Claude, Kubernetes, HashiCorp Vault, Linux, macOS, Node.js, Slack
Crypto:
ethereum
Algorithms:
md5, rsa-4096, aes-256-gcm
Functions:
require
Languages:
python, javascript
11-08-2026
Tracking Shai-Hulud: Inside the ChainDrop NPM Worm
https://www.zscaler.com/blogs/security-research/tracking-shai-hulud-inside-chaindrop-npm-worm
Report completeness: High
Actors/Campaigns:
Mini_shai-hulud
Teampcp
Megalodon
Threats:
Shai-hulud
Chaindrop
Supply_chain_technique
Trufflehog_tool
Miasma
Blight_botnet
Phantom_gyp_technique
Hades
Credential_harvesting_technique
Dead_drop_technique
Etherhiding_technique
Victims:
Npm ecosystem, Software developers, Continuous integration environments, Open source software projects
Industry:
Financial
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.004, T1078, T1082, T1102.001, T1105, T1127, T1195.001, T1485, T1528, T1546, have more...
IOCs:
File: 7
Coin: 1
Domain: 2
Hash: 3
Url: 1
Soft:
Visual Studio, Claude, Kubernetes, HashiCorp Vault, Linux, macOS, Node.js, Slack
Crypto:
ethereum
Algorithms:
md5, rsa-4096, aes-256-gcm
Functions:
require
Languages:
python, javascript
Zscaler
ChainDrop NPM Worm Analysis | ThreatLabz
ThreatLabz analyzes ChainDrop, a Shai-Hulud NPM worm that steals credentials, abuses AI developer tools, and wipes data during incident response.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Tracking Shai-Hulud: Inside the ChainDrop NPM Worm https://www.zscaler.com/blogs/security-research/tracking-shai-hulud-inside-chaindrop-npm-worm Report completeness: High Actors/Campaigns: Mini_shai-hulud Teampcp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ChainDrop — это самораспространяющийся червь, который скомпрометировал экосистему npm, эксплуатируя учетную запись сопровождающего GitHub в августе 2026 года, что позволило ему вставлять вредоносный код в различные пакеты. Этот червь, связанный с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для своей инфраструктуры управления и эксплуатирует доверенные процессы сборки для распространения путем захвата токенов npm. Его двухэтапный полезный груз выполняет кражу учетных данных, одновременно используя механизмы закрепления в инструментах разработки на базе ИИ для поддержания выполнения при доступе к проекту.
-----
ChainDrop — это самораспространяющийся червь, проникший в экосистему npm 4 августа 2026 года путем эксплуатации скомпрометированной учетной записи разработчика в экосистеме пакета keyv. Эта вариация ранее известного Mini Shai-Hulud, связанная с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для привязки своей инфраструктуры управления (C2). Такая конфигурация позволяет злоумышленнику легко ротировать домены, обходя традиционные меры безопасности, основанные на доменах.
Атака началась с компрометации учетной записи GitHub одного из сопровождающих проект, что привело к внедрению вредоносного кода в исходный репозиторий. Эта манипуляция позволила затронутому конвейеру GitHub Actions собрать и распространить скомпрометированные версии нескольких пакетов, включая keyv, cacheable, flat-cache и file-entry-cache. Примечательно, что выпущенная версия keyv@6.0.0 включала легитимные аттестации происхождения Supply Chain Levels for Software Artifacts (SLSA), что делало их выглядящими заслуживающими доверия. Червь смог заразить более 400 пакетов быстро, распространяя себя путем захвата токенов npm и повторной публикации зараженных версий пакетов.
Одной из ключевых технических особенностей ChainDrop является способность эксплуатировать доверенную инфраструктуру сборки. Вредоносный пакет опубликовал действительные доказательства происхождения SLSA Build Level 3 благодаря контролю, который злоумышленник осуществлял над исходным репозиторием. При запуске червь проверяет операционную систему и языковые настройки, а затем выполняет полезную нагрузку с использованием среды выполнения JavaScript Bun, что помогает избегать обнаружения инструментами, которые обычно мониторят процессы Node.js.
Двухэтапный полезный груз вредоносного ПО состоит из двух частей: загрузчика (setup.mjs), который подготавливает систему к заражению, и вторичного скрипта (Math_Symbol.js), выполняющего кражу учетных данных и дальнейшее распространение червя. Он похищает широкий спектр учетных данных, включая токены GitHub, учетные данные AWS и Google Cloud, а также другую конфиденциальную информацию, эффективно компрометируя сторонние организации, поскольку разработчики устанавливают отравленные пакеты в свои конвейеры непрерывной интеграции (CI).
Более того, ChainDrop использует инновационные механизмы закрепления, которые опираются на современные инструменты разработки с искусственным интеллектом, устанавливая хуки выполнения в популярных средах, таких как Claude Code и Visual Studio Code. Эти хуки обеспечивают повторное выполнение ВПО каждый раз, когда разработчики открывают свои проекты или начинают сеансы работы с инструментами ИИ, тем самым сохраняя его присутствие даже после попыток удаления.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ChainDrop — это самораспространяющийся червь, который скомпрометировал экосистему npm, эксплуатируя учетную запись сопровождающего GitHub в августе 2026 года, что позволило ему вставлять вредоносный код в различные пакеты. Этот червь, связанный с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для своей инфраструктуры управления и эксплуатирует доверенные процессы сборки для распространения путем захвата токенов npm. Его двухэтапный полезный груз выполняет кражу учетных данных, одновременно используя механизмы закрепления в инструментах разработки на базе ИИ для поддержания выполнения при доступе к проекту.
-----
ChainDrop — это самораспространяющийся червь, проникший в экосистему npm 4 августа 2026 года путем эксплуатации скомпрометированной учетной записи разработчика в экосистеме пакета keyv. Эта вариация ранее известного Mini Shai-Hulud, связанная с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для привязки своей инфраструктуры управления (C2). Такая конфигурация позволяет злоумышленнику легко ротировать домены, обходя традиционные меры безопасности, основанные на доменах.
Атака началась с компрометации учетной записи GitHub одного из сопровождающих проект, что привело к внедрению вредоносного кода в исходный репозиторий. Эта манипуляция позволила затронутому конвейеру GitHub Actions собрать и распространить скомпрометированные версии нескольких пакетов, включая keyv, cacheable, flat-cache и file-entry-cache. Примечательно, что выпущенная версия keyv@6.0.0 включала легитимные аттестации происхождения Supply Chain Levels for Software Artifacts (SLSA), что делало их выглядящими заслуживающими доверия. Червь смог заразить более 400 пакетов быстро, распространяя себя путем захвата токенов npm и повторной публикации зараженных версий пакетов.
Одной из ключевых технических особенностей ChainDrop является способность эксплуатировать доверенную инфраструктуру сборки. Вредоносный пакет опубликовал действительные доказательства происхождения SLSA Build Level 3 благодаря контролю, который злоумышленник осуществлял над исходным репозиторием. При запуске червь проверяет операционную систему и языковые настройки, а затем выполняет полезную нагрузку с использованием среды выполнения JavaScript Bun, что помогает избегать обнаружения инструментами, которые обычно мониторят процессы Node.js.
Двухэтапный полезный груз вредоносного ПО состоит из двух частей: загрузчика (setup.mjs), который подготавливает систему к заражению, и вторичного скрипта (Math_Symbol.js), выполняющего кражу учетных данных и дальнейшее распространение червя. Он похищает широкий спектр учетных данных, включая токены GitHub, учетные данные AWS и Google Cloud, а также другую конфиденциальную информацию, эффективно компрометируя сторонние организации, поскольку разработчики устанавливают отравленные пакеты в свои конвейеры непрерывной интеграции (CI).
Более того, ChainDrop использует инновационные механизмы закрепления, которые опираются на современные инструменты разработки с искусственным интеллектом, устанавливая хуки выполнения в популярных средах, таких как Claude Code и Visual Studio Code. Эти хуки обеспечивают повторное выполнение ВПО каждый раз, когда разработчики открывают свои проекты или начинают сеансы работы с инструментами ИИ, тем самым сохраняя его присутствие даже после попыток удаления.
#ParsedReport #CompletenessHigh
11-08-2026
Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A
https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/
Report completeness: High
Threats:
Gunra
Credential_dumping_technique
Shadow_copies_delete_technique
Passthehash_technique
Conti
Blackbasta
Rhysida
Impacket_tool
Rclone_tool
Qtox_tool
Sliver_c2_tool
Mobaxterm_tool
Anydesk_tool
Mimikatz_tool
Secretsdump_tool
Victims:
Government, Critical infrastructure, Commercial organizations, Healthcare and public health, Financial services and insurance, Critical manufacturing and construction, Transportation systems and logistics, Government services and facilities, Utilities, Academia, have more...
Industry:
Education, Logistic, Healthcare, Critical_infrastructure, Transport, Retail, Government
Geo:
Middle east, Americas, Africa, Republic of korea, Asia-pacific
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 9
Technics: 36
IOCs:
File: 7
Command: 1
Domain: 1
Soft:
Linux, psexec, Active Directory, OpenSSH, WinRAR, Microsoft OneDrive, DBeaver, Slack, Microsoft Visual Studio Code, ProtonMail, have more...
Algorithms:
chacha20, sha256, rsa-4096
Functions:
Graph
Win API:
FindFirstFileW, FindNextFileW, IsDebuggerPresent
Languages:
powershell
Platforms:
x86, cross-platform
11-08-2026
Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A
https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/
Report completeness: High
Threats:
Gunra
Credential_dumping_technique
Shadow_copies_delete_technique
Passthehash_technique
Conti
Blackbasta
Rhysida
Impacket_tool
Rclone_tool
Qtox_tool
Sliver_c2_tool
Mobaxterm_tool
Anydesk_tool
Mimikatz_tool
Secretsdump_tool
Victims:
Government, Critical infrastructure, Commercial organizations, Healthcare and public health, Financial services and insurance, Critical manufacturing and construction, Transportation systems and logistics, Government services and facilities, Utilities, Academia, have more...
Industry:
Education, Logistic, Healthcare, Critical_infrastructure, Transport, Retail, Government
Geo:
Middle east, Americas, Africa, Republic of korea, Asia-pacific
CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 9
Technics: 36
IOCs:
File: 7
Command: 1
Domain: 1
Soft:
Linux, psexec, Active Directory, OpenSSH, WinRAR, Microsoft OneDrive, DBeaver, Slack, Microsoft Visual Studio Code, ProtonMail, have more...
Algorithms:
chacha20, sha256, rsa-4096
Functions:
Graph
Win API:
FindFirstFileW, FindNextFileW, IsDebuggerPresent
Languages:
powershell
Platforms:
x86, cross-platform
SafeBreach
CISA AA26-222A: Gunra Ransomware | SafeBreach Coverage
Validate your defenses against Gunra ransomware (CISA AA26-222A): NTDS credential dumping, pass-the-hash, SMB/RDP lateral movement, and more with SafeBreach.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/ Report completeness: High Threats: Gunra Credential_dumping_technique Shad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gunra — это программа-вымогатель как услуга (RaaS), связанная с тактиками двойного вымогательства и созданная на основе исходного кода Conti, активная с апреля 2025 года в нескольких глобальных секторах. Первоначальный доступ осуществляется путем эксплуатации уязвимостей в FortiOS/FortiProxy и VPN-шлюзах, что позволяет получить несанкционированный удаленный доступ. Шифровальщик шифрует данные с использованием ChaCha20 и RSA-4096, применяя передовые техники, такие как кража учетных данных, туннелирование SSH и перемещение внутри компании через SMB/WMI и RDP.
-----
Операция Gunra ransomware работает по модели программа-вымогатель как услуга (RaaS) с подходом двойное вымогательство.
Он создан на основе исходного кода вымогателя Conti и активен с апреля 2025 года.
Gunra нацелена на такие сектора, как государственные органы, критическая инфраструктура и коммерческие организации по всему миру.
Злоумышленники, известные как Golden Community, используют сайт утечек на базе Tor для публикации украденных данных и требований выкупа.
Первоначальный доступ осуществляется путем эксплуатации уязвимостей обхода аутентификации в FortiOS/FortiProxy, что позволяет создавать вредоносные учетные записи суперпользователей.
Акторы эксплуатируют слабости контроля доступа SSH в шлюзах VPN для несанкционированного удаленного доступа.
Выполнение ransomware включает перечисление файлов с использованием нативных API операционной системы для выполнения целевого шифрования через операции WMI.
Методы перемещения внутри компании включают эксплуатацию SMB/WMI, доступ по RDP с использованием собранных данных, а также методы Передача хеша (Pass the Hash) или Передача билета (Pass the Ticket).
Gunra использует туннелирование SSH для сокрытия каналов управления.
Получение учетных данных включает дамп учетных данных NTDS с использованием таких инструментов, как Impacket, кражу файлов cookie сеанса и стратегии обхода многофакторной аутентификации.
Шифровальщик занимается удалением журналов и работает в нерабочее время, чтобы избежать обнаружения.
Эксфильтрация данных захватывает персональные данные и документы, передавая их через FTP или сервисы обмена файлами.
Он шифрует данные с использованием ChaCha20 и RSA-4096, переименовывает файлы и оставляет выкупную записку для переговоров.
Стратегии смягчения последствий включают устранение уязвимостей с помощью патчей, поддержание резервных копий данных, мониторинг несанкционированной активности учетных записей и обеспечение контроля доступа.
Обнаружение должно фокусироваться на поведенческих индикаторах, поскольку ransomware работает скрытно, без традиционных сетевых коммуникаций.
Проактивный мониторинг угроз включает отслеживание необычной активности в ночное время и выявление артефактов шифрования, связанных с компрометацией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gunra — это программа-вымогатель как услуга (RaaS), связанная с тактиками двойного вымогательства и созданная на основе исходного кода Conti, активная с апреля 2025 года в нескольких глобальных секторах. Первоначальный доступ осуществляется путем эксплуатации уязвимостей в FortiOS/FortiProxy и VPN-шлюзах, что позволяет получить несанкционированный удаленный доступ. Шифровальщик шифрует данные с использованием ChaCha20 и RSA-4096, применяя передовые техники, такие как кража учетных данных, туннелирование SSH и перемещение внутри компании через SMB/WMI и RDP.
-----
Операция Gunra ransomware работает по модели программа-вымогатель как услуга (RaaS) с подходом двойное вымогательство.
Он создан на основе исходного кода вымогателя Conti и активен с апреля 2025 года.
Gunra нацелена на такие сектора, как государственные органы, критическая инфраструктура и коммерческие организации по всему миру.
Злоумышленники, известные как Golden Community, используют сайт утечек на базе Tor для публикации украденных данных и требований выкупа.
Первоначальный доступ осуществляется путем эксплуатации уязвимостей обхода аутентификации в FortiOS/FortiProxy, что позволяет создавать вредоносные учетные записи суперпользователей.
Акторы эксплуатируют слабости контроля доступа SSH в шлюзах VPN для несанкционированного удаленного доступа.
Выполнение ransomware включает перечисление файлов с использованием нативных API операционной системы для выполнения целевого шифрования через операции WMI.
Методы перемещения внутри компании включают эксплуатацию SMB/WMI, доступ по RDP с использованием собранных данных, а также методы Передача хеша (Pass the Hash) или Передача билета (Pass the Ticket).
Gunra использует туннелирование SSH для сокрытия каналов управления.
Получение учетных данных включает дамп учетных данных NTDS с использованием таких инструментов, как Impacket, кражу файлов cookie сеанса и стратегии обхода многофакторной аутентификации.
Шифровальщик занимается удалением журналов и работает в нерабочее время, чтобы избежать обнаружения.
Эксфильтрация данных захватывает персональные данные и документы, передавая их через FTP или сервисы обмена файлами.
Он шифрует данные с использованием ChaCha20 и RSA-4096, переименовывает файлы и оставляет выкупную записку для переговоров.
Стратегии смягчения последствий включают устранение уязвимостей с помощью патчей, поддержание резервных копий данных, мониторинг несанкционированной активности учетных записей и обеспечение контроля доступа.
Обнаружение должно фокусироваться на поведенческих индикаторах, поскольку ransomware работает скрытно, без традиционных сетевых коммуникаций.
Проактивный мониторинг угроз включает отслеживание необычной активности в ночное время и выявление артефактов шифрования, связанных с компрометацией.
#ParsedReport #CompletenessLow
11-08-2026
Fake popular sites offer a free app, instead take over PCs
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs
Report completeness: Low
Threats:
Syspectr_tool
Victims:
Windows users
Geo:
German
ChatGPT TTPs:
T1036, T1036.005, T1219
IOCs:
File: 4
Domain: 5
Soft:
Microsoft Defender
11-08-2026
Fake popular sites offer a free app, instead take over PCs
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs
Report completeness: Low
Threats:
Syspectr_tool
Victims:
Windows users
Geo:
German
ChatGPT TTPs:
do not use without manual checkT1036, T1036.005, T1219
IOCs:
File: 4
Domain: 5
Soft:
Microsoft Defender
Malwarebytes
Fake popular sites offer a free app, instead take over PCs
Fake branded download pages are tricking Windows users into installing legitimate remote-access software that's being abused by attackers.