CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 09-08-2026 What Is gh0st RAT? How It Works, Spreads, and Steals Data https://cyberint.com/blog/dark-web/what-is-ghost-rat-how-it-works-spreads-and-steals-data/ Report completeness: Medium Threats: Gh0st_rat Redline_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gh0st RAT — это Троянская программа, обеспечивающая несанкционированный доступ к скомпрометированным системам, что способствует краже данных и манипуляциям с системой, а также позволяет обходить меры безопасности за счет эксплуатации конкретных уязвимостей. Недавние кампании по распространению этого ВПО были связаны с вариантом RedLine, использующим тактики социальной инженерии через нежелательные электронные письма, социальные сети и обманные видеоролики для нацеливания на поставщиков услуг в Северной Америке и Европе. Ключевые компоненты включают клиентскую часть для Windows для управления и серверный компонент, замаскированный под SVCHOST.DLL, который обеспечивает обширный сбор информации, такой как учетные данные браузеров и сведения о системе, что делает его значительной угрозой.
-----

Gh0st RAT (Троянская программа удалённого доступа) — это сложное вредоносное программное обеспечение (ВПО), предназначенное для обеспечения несанкционированного удалённого доступа и управления скомпрометированными системами. Оно работает скрытно, чтобы облегчить такие действия, как кража данных, манипуляция с системой и слежка. Это ВПО особенно опасно, поскольку нацелено на конкретные уязвимости, часто обходя меры безопасности для получения доступа к конфиденциальной информации.

Недавние инциденты, связанные с Gh0st RAT, в значительной степени связаны с вариантом ВПО под названием RedLine, который в основном распространяется с использованием различных тактик социальной инженерии. Методы распространения включают нежелательные электронные письма с вредоносными вложениями документов, а также платформы, такие как Twitter и Instagram Direct Messaging. В частности, кампания была направлена на поставщиков услуг, таких как 3D-художники и финансовые консультанты, преимущественно в Северной Америке и Европе. Кроме того, ВПО распространялось через обманные видео на YouTube, побуждающие пользователей загружать поддельные боты для покупки NFT, а также через сообщества Discord, где пользователей обманом заставляют загружать зараженные файлы.

RAT Gh0st состоит из двух основных компонентов: приложения-контроллера (клиента) и серверного компонента. Клиентское приложение, работающее под управлением Windows, позволяет злоумышленникам управлять и контролировать серверы Gh0st на скомпрометированных машинах, наблюдая за их работой и развертывая пользовательские установки. Серверный компонент внедряется в виде Windows DLL-библиотеки SVCHOST.DLL, которая устанавливается как служба на зараженной системе. Этот компонент ожидает команд от клиента после активации. Процесс установки инициируется приложением-дропером INSTALL.EXE, которое автоматизирует настройку серверного компонента. Кроме того, в набор инструментов входит бинарный файл на уровне ядра RESSDT.SYS. Этот минимальный драйвер работает при запуске системы для сброса таблицы диспетчеризации системных служб, тем самым избегая механизмов обнаружения.

Gh0st RAT способен собирать широкий спектр конфиденциальной информации, включая учетные данные, сохраненные в браузере, данные автозаполнения и информацию о кредитных картах. Он также собирает системную информацию, такую как имя пользователя, географическое положение, конфигурация Аппаратное обеспечение и сведения об установленном программном обеспечении. Последние версии RedLine продемонстрировали расширенные возможности, включая способность красть учетные данные криптовалюты, а также учетные данные из FTP- и клиентов мгновенного обмена сообщениями. Этот широкий спектр скрытых тактик в сочетании с операционной эффективностью делает Gh0st RAT значительной угрозой как для отдельных лиц, так и для организаций. Понимание его механики имеет решающее значение для разработки эффективных мер защиты и укрепления мер кибербезопасности.
#ParsedReport #CompletenessHigh
11-08-2026

Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack

https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/

Report completeness: High

Actors/Campaigns:
Dream_job
Lazarus

Threats:
Troy_trojan
Fudmodule_rootkit
Relayshell_tool
Spear-phishing_technique
Dll_sideloading_technique
Mistpen
Foresttiger
Kyber
Reflective_dll_injection_technique
Dll_injection_technique

Victims:
Defense, Aerospace, Aviation, Military technology, Surveillance sensors, Drones, Robotics, Europe, India, Western europe, have more...

Industry:
Aerospace, Government, Military

Geo:
Brazil, France, America, Dprk, India, Germany

CVEs:
CVE-2025-60719 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1607 (<10.0.14393.8594)
- microsoft windows_10_1809 (<10.0.17763.8027)
- microsoft windows_10_21h2 (<10.0.19044.6575)
- microsoft windows_10_22h2 (<10.0.19045.6575)
- microsoft windows_11_23h2 (<10.0.22631.6199)
have more...
CVE-2025-49113 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- roundcube webmail (<1.5.10, <1.6.11)

CVE-2026-68820 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-38193 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.20751)
- microsoft windows_10_1607 (<10.0.14393.7259)
- microsoft windows_10_1809 (<10.0.17763.6189)
- microsoft windows_10_21h2 (<10.0.19044.4780)
- microsoft windows_10_22h2 (<10.0.19045.4780)
have more...

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1016, T1027.013, T1033, T1036.008, T1041, T1055, T1057, T1068, T1071.001, have more...

IOCs:
File: 11
Path: 2
Hash: 40
Domain: 3
IP: 2

Soft:
Roundcube, WordPress, Graph API, sumatrapdf, Windows kernel, Microsoft Defender

Algorithms:
xor, aes, zip, base64

Functions:
GetInfoPlugin, GetGodMode, GetSystemHandle, CreateRemoteProcess

Win API:
NetGetJoinInformation, NtSetSystemInformation, RtlCreateUserThread

Win Services:
MsMpEng

Languages:
php, powershell

Platforms:
x64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Shattering the Dream – When a Job Offer Becomes a Zero-Day Attack https://research.checkpoint.com/2026/shattering-the-dream-when-a-job-offer-becomes-a-zero-day-attack/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Dream Job, связанная с аффилированной КНДР группой Lazarus, нацелена на организации глобального оборонного сектора, используя техники, эксплуатирующие уязвимость нулевого дня CVE-2026-68820 для локального повышения привилегий, связанную с руткитом в режиме ядра. Кампания применяет Целевой фишинг для распространения троянизированных приложений, таких как SecurityPDF, которые выполняют скрытые вредоносные компоненты. Ключевыми компонентами являются MISTPEN, который загружает дополнительные компоненты, уклоняясь от обнаружения, и недавно выявленный бэкдор Troy для обширного удаленного доступа, использующий подгрузку DLL и системы ретрансляции для инфраструктуры управления.
-----

Операция Dream Job, киберкампания, связанная с аффилированной КНДР группой Lazarus, с начала 2026 года нацелена на организации, особенно в оборонном секторе, по всему миру. Недавние итерации кампании внедряют вредоносные техники и инструменты, адаптированные для эксплуатации конкретных уязвимостей, в частности CVE-2026-68820, нулевого дня в драйвере Windows AFD.sys, который обеспечивает повышение привилегий на локальном уровне и облегчает развертывание FudModule, руткита в режиме ядра. После ответственного раскрытия информации Microsoft выпустила исправление для этой уязвимости в августе 2026 года.

Метод работы злоумышленников заключается в распространении модифицированных приложений, в частности SecurityPDF, предназначенного для выполнения вредоносных загрузок, скрытых в созданных PDF-файлах. Используя тактики Целевой фишинг на профессиональных социальных сетях, злоумышленники заманивают потенциальных жертв в загрузку этих троянизированных приложений, что позволяет им выполнять широкий спектр вредоносных действий после установки.

Важным компонентом цепочки заражения является MISTPEN, загрузчик в памяти, который использует Microsoft Graph API для получения дополнительных вредоносных модулей, хранящихся на OneDrive. Этот скрытный подход позволяет размещать дополнительные вредоносные модули без оставления следов на диске, что повышает уклонение от обнаружения. MISTPEN развертывает модули разведки для проверки цели заражения перед установкой закрепления на скомпрометированном хосте.

Кроме того, заражение использует техники подгрузки DLL для выполнения вредоносного кода. При запуске легитимного PDF-просмотрщика вредоносная библиотека извлекает и выполняет скрытый полезный груз внутри PDF-файла. Бэкдор Troy, впервые выявленный в ходе этой кампании, обеспечивает расширенные возможности удалённого доступа и оперативной работы, такие как выполнение команд и сбор информации.

Lazarus продолжает совершенствовать свои тактики, используя ретрансляционные системы для связи и применяя скомпрометированные веб-серверы, такие как Roundcube и WordPress, в качестве части своей инфраструктуры управления. RelayShell, недавно развернутый PHP Веб-шелл, функционирует как ретранслятор между скомпрометированными хостами и злоумышленником, предоставляя широкий спектр взаимодействия и контроля над зараженными системами.

Анализ показывает, что последняя кампания расширила свой охват на различные регионы, включая Южную Америку и Европу, особенно нацеливаясь на организации, занимающиеся военной технологией. Оперативная стратегия использования существующих уязвимостей и инфраструктуры подчеркивает адаптивный подход Lazarus Group к смешиванию вредоносной деятельности с легитимными операциями для уклонения от обнаружения командами безопасности.
#ParsedReport #CompletenessHigh
11-08-2026

Tracking Shai-Hulud: Inside the ChainDrop NPM Worm

https://www.zscaler.com/blogs/security-research/tracking-shai-hulud-inside-chaindrop-npm-worm

Report completeness: High

Actors/Campaigns:
Mini_shai-hulud
Teampcp
Megalodon

Threats:
Shai-hulud
Chaindrop
Supply_chain_technique
Trufflehog_tool
Miasma
Blight_botnet
Phantom_gyp_technique
Hades
Credential_harvesting_technique
Dead_drop_technique
Etherhiding_technique

Victims:
Npm ecosystem, Software developers, Continuous integration environments, Open source software projects

Industry:
Financial

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.004, T1078, T1082, T1102.001, T1105, T1127, T1195.001, T1485, T1528, T1546, have more...

IOCs:
File: 7
Coin: 1
Domain: 2
Hash: 3
Url: 1

Soft:
Visual Studio, Claude, Kubernetes, HashiCorp Vault, Linux, macOS, Node.js, Slack

Crypto:
ethereum

Algorithms:
md5, rsa-4096, aes-256-gcm

Functions:
require

Languages:
python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Tracking Shai-Hulud: Inside the ChainDrop NPM Worm https://www.zscaler.com/blogs/security-research/tracking-shai-hulud-inside-chaindrop-npm-worm Report completeness: High Actors/Campaigns: Mini_shai-hulud Teampcp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ChainDrop — это самораспространяющийся червь, который скомпрометировал экосистему npm, эксплуатируя учетную запись сопровождающего GitHub в августе 2026 года, что позволило ему вставлять вредоносный код в различные пакеты. Этот червь, связанный с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для своей инфраструктуры управления и эксплуатирует доверенные процессы сборки для распространения путем захвата токенов npm. Его двухэтапный полезный груз выполняет кражу учетных данных, одновременно используя механизмы закрепления в инструментах разработки на базе ИИ для поддержания выполнения при доступе к проекту.
-----

ChainDrop — это самораспространяющийся червь, проникший в экосистему npm 4 августа 2026 года путем эксплуатации скомпрометированной учетной записи разработчика в экосистеме пакета keyv. Эта вариация ранее известного Mini Shai-Hulud, связанная с хакерской группировкой TeamPCP, использует смарт-контракт Ethereum для привязки своей инфраструктуры управления (C2). Такая конфигурация позволяет злоумышленнику легко ротировать домены, обходя традиционные меры безопасности, основанные на доменах.

Атака началась с компрометации учетной записи GitHub одного из сопровождающих проект, что привело к внедрению вредоносного кода в исходный репозиторий. Эта манипуляция позволила затронутому конвейеру GitHub Actions собрать и распространить скомпрометированные версии нескольких пакетов, включая keyv, cacheable, flat-cache и file-entry-cache. Примечательно, что выпущенная версия keyv@6.0.0 включала легитимные аттестации происхождения Supply Chain Levels for Software Artifacts (SLSA), что делало их выглядящими заслуживающими доверия. Червь смог заразить более 400 пакетов быстро, распространяя себя путем захвата токенов npm и повторной публикации зараженных версий пакетов.

Одной из ключевых технических особенностей ChainDrop является способность эксплуатировать доверенную инфраструктуру сборки. Вредоносный пакет опубликовал действительные доказательства происхождения SLSA Build Level 3 благодаря контролю, который злоумышленник осуществлял над исходным репозиторием. При запуске червь проверяет операционную систему и языковые настройки, а затем выполняет полезную нагрузку с использованием среды выполнения JavaScript Bun, что помогает избегать обнаружения инструментами, которые обычно мониторят процессы Node.js.

Двухэтапный полезный груз вредоносного ПО состоит из двух частей: загрузчика (setup.mjs), который подготавливает систему к заражению, и вторичного скрипта (Math_Symbol.js), выполняющего кражу учетных данных и дальнейшее распространение червя. Он похищает широкий спектр учетных данных, включая токены GitHub, учетные данные AWS и Google Cloud, а также другую конфиденциальную информацию, эффективно компрометируя сторонние организации, поскольку разработчики устанавливают отравленные пакеты в свои конвейеры непрерывной интеграции (CI).

Более того, ChainDrop использует инновационные механизмы закрепления, которые опираются на современные инструменты разработки с искусственным интеллектом, устанавливая хуки выполнения в популярных средах, таких как Claude Code и Visual Studio Code. Эти хуки обеспечивают повторное выполнение ВПО каждый раз, когда разработчики открывают свои проекты или начинают сеансы работы с инструментами ИИ, тем самым сохраняя его присутствие даже после попыток удаления.
#ParsedReport #CompletenessHigh
11-08-2026

Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A

https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/

Report completeness: High

Threats:
Gunra
Credential_dumping_technique
Shadow_copies_delete_technique
Passthehash_technique
Conti
Blackbasta
Rhysida
Impacket_tool
Rclone_tool
Qtox_tool
Sliver_c2_tool
Mobaxterm_tool
Anydesk_tool
Mimikatz_tool
Secretsdump_tool

Victims:
Government, Critical infrastructure, Commercial organizations, Healthcare and public health, Financial services and insurance, Critical manufacturing and construction, Transportation systems and logistics, Government services and facilities, Utilities, Academia, have more...

Industry:
Education, Logistic, Healthcare, Critical_infrastructure, Transport, Retail, Government

Geo:
Middle east, Americas, Africa, Republic of korea, Asia-pacific

CVEs:
CVE-2025-24472 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)

CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)


TTPs:
Tactics: 9
Technics: 36

IOCs:
File: 7
Command: 1
Domain: 1

Soft:
Linux, psexec, Active Directory, OpenSSH, WinRAR, Microsoft OneDrive, DBeaver, Slack, Microsoft Visual Studio Code, ProtonMail, have more...

Algorithms:
chacha20, sha256, rsa-4096

Functions:
Graph

Win API:
FindFirstFileW, FindNextFileW, IsDebuggerPresent

Languages:
powershell

Platforms:
x86, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/ Report completeness: High Threats: Gunra Credential_dumping_technique Shad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gunra — это программа-вымогатель как услуга (RaaS), связанная с тактиками двойного вымогательства и созданная на основе исходного кода Conti, активная с апреля 2025 года в нескольких глобальных секторах. Первоначальный доступ осуществляется путем эксплуатации уязвимостей в FortiOS/FortiProxy и VPN-шлюзах, что позволяет получить несанкционированный удаленный доступ. Шифровальщик шифрует данные с использованием ChaCha20 и RSA-4096, применяя передовые техники, такие как кража учетных данных, туннелирование SSH и перемещение внутри компании через SMB/WMI и RDP.
-----

Операция Gunra ransomware работает по модели программа-вымогатель как услуга (RaaS) с подходом двойное вымогательство.

Он создан на основе исходного кода вымогателя Conti и активен с апреля 2025 года.

Gunra нацелена на такие сектора, как государственные органы, критическая инфраструктура и коммерческие организации по всему миру.

Злоумышленники, известные как Golden Community, используют сайт утечек на базе Tor для публикации украденных данных и требований выкупа.

Первоначальный доступ осуществляется путем эксплуатации уязвимостей обхода аутентификации в FortiOS/FortiProxy, что позволяет создавать вредоносные учетные записи суперпользователей.

Акторы эксплуатируют слабости контроля доступа SSH в шлюзах VPN для несанкционированного удаленного доступа.

Выполнение ransomware включает перечисление файлов с использованием нативных API операционной системы для выполнения целевого шифрования через операции WMI.

Методы перемещения внутри компании включают эксплуатацию SMB/WMI, доступ по RDP с использованием собранных данных, а также методы Передача хеша (Pass the Hash) или Передача билета (Pass the Ticket).

Gunra использует туннелирование SSH для сокрытия каналов управления.

Получение учетных данных включает дамп учетных данных NTDS с использованием таких инструментов, как Impacket, кражу файлов cookie сеанса и стратегии обхода многофакторной аутентификации.

Шифровальщик занимается удалением журналов и работает в нерабочее время, чтобы избежать обнаружения.

Эксфильтрация данных захватывает персональные данные и документы, передавая их через FTP или сервисы обмена файлами.

Он шифрует данные с использованием ChaCha20 и RSA-4096, переименовывает файлы и оставляет выкупную записку для переговоров.

Стратегии смягчения последствий включают устранение уязвимостей с помощью патчей, поддержание резервных копий данных, мониторинг несанкционированной активности учетных записей и обеспечение контроля доступа.

Обнаружение должно фокусироваться на поведенческих индикаторах, поскольку ransomware работает скрытно, без традиционных сетевых коммуникаций.

Проактивный мониторинг угроз включает отслеживание необычной активности в ночное время и выявление артефактов шифрования, связанных с компрометацией.
#ParsedReport #CompletenessLow
11-08-2026

Fake popular sites offer a free app, instead take over PCs

https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs

Report completeness: Low

Threats:
Syspectr_tool

Victims:
Windows users

Geo:
German

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1219

IOCs:
File: 4
Domain: 5

Soft:
Microsoft Defender
CTT Report Hub
#ParsedReport #CompletenessLow 11-08-2026 Fake popular sites offer a free app, instead take over PCs https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs Report completeness: Low Threats: Syspectr_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя кампания нацелена на пользователей Windows, используя поддельные сайты установки, имитирующие доверенные бренды, для распространения легитимного инструмента удаленного управления O&O Syspectr, который может быть использован для несанкционированного доступа к ПК жертв. Атакующие могут использовать Syspectr для выполнения команд и установки программного обеспечения, при этом установщики происходят из одного и того же аккаунта, что демонстрирует скоординированные усилия. Кроме того, другой вариант маскируется под игру для майнинга криптовалют, подчеркивая риск того, что атакующие могут злоупотреблять легитимным программным обеспечением с помощью социальной инженерии.
-----

Недавняя кампания нацелена на пользователей Windows через поддельные сайты установки, которые имитируют доверенные бренды, такие как CNN, Stremio и Avast. Вместо ожидаемого программного обеспечения жертвы невольно загружают O&O Syspectr — легитимный инструмент удаленного управления, который может быть использован для предоставления злоумышленникам удаленного доступа к компьютерам жертв. Этот инструмент позволяет злоумышленникам выполнять команды, устанавливать дополнительное программное обеспечение и исследовать файлы на скомпрометированных системах.

Файлы загрузки, такие как CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe и Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe, имеют идентичный идентификатор учетной записи, что указывает на то, что они были сгенерированы из одной учетной записи Syspectr, подтверждая системный подход злоумышленников. Эти вредоносные сайты искусно используют техники социальной инженерии для заманивания жертв, предлагая поддельные приложения, которые обещают желаемые утилиты или функциональные возможности.

Кроме того, другой вредоносный вариант маскируется под игру для майнинга криптовалют и предлагает браузерное расширение для перенаправления пользователей на загрузку того же инструмента Syspectr, albeit с другого аккаунта. Примечательно, что эти установщики являются легитимным программным обеспечением от O&O Software GmbH, что создает проблему для традиционных антивирусных систем; такие инструменты предназначены для обнаружения вредоносного кода, а не для выявления подозрительного контекста легитимно подписанного программного обеспечения.

Инструмент Syspectr обеспечивает различные функции удалённого управления, зависящие от уровней подписки, которые могут включать контроль рабочего стола и управление разрешениями. Эти возможности подчёркивают потенциальный риск значительного масштаба в случае неправомерного использования такого инструмента. В ответ на эксплуатацию уязвимости компания O&O Software оперативно приняла меры для ограничения злоупотреблений, отключив функции удалённого доступа для бесплатных аккаунтов Syspectr и перенеся такие возможности в платные подписки.

Этот инцидент подчеркивает важный урок: не все угрозы проявляются в виде типичного ВПО. Злоумышленники могут эксплуатировать легитимное программное обеспечение, и поэтому пользователям следует проявлять осторожность, убедившись, что загрузки происходят из официальных источников, и проверяя детали установщика, чтобы защититься от этих сложных тактик социальной инженерии.
#ParsedReport #CompletenessHigh
11-08-2026

CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials

https://www.zscaler.com/blogs/security-research/captivecrunch-midnight-blizzard-weaponizes-hotel-wi-fi-captive-portals

Report completeness: High

Actors/Campaigns:
Apt29
Captivecrunch
Storm_2945
Doppelgnger

Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Cornflake
Chocoshell
Aitm_technique
Clickfix_technique
Shadow_copies_delete_technique
Uac_bypass_technique
Fruitstone

Victims:
Hospitality, Travelers, Microsoft 365 users

Industry:
Entertainment

Geo:
Saudi arabia, Russia, India

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1041, T1053.005, T1056.001, T1059.001, T1071.001, T1098.005, T1105, T1113, T1120, have more...

IOCs:
Path: 1
File: 3
Domain: 4
IP: 6
Hash: 2
Url: 3

Soft:
Anthropic, OpenAI, Android, Microsoft Entra, DirectX, Chrome, Firefox, polyfill

Algorithms:
sha256, gzip, ecdh

Languages:
powershell, golang, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials https://www.zscaler.com/blogs/security-research/captivecrunch-midnight-blizzard-weaponizes-hotel-wi-fi-captive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания CaptiveCrunch, приписываемая российской группе Storm-2945, использует скомпрометированные сети captive portal в гостиничных заведениях для перенаправления пользователей на фишинговые сайты, где собираются учетные данные Microsoft 365 и доставляется ВПО. Применяя техники Adversary-in-the-Middle, она эксплуатирует манипуляции с DNS и HTTP-трафиком для обхода Многофакторная аутентификация, одновременно доставляя два основных типа ВПО: CornFlake (Windows RAT) и ChocoShell (информационный стиллер в памяти). Операция кампании использует незащищенную панель C2 FruitStone для поддержания контроля над скомпрометированными системами и эксфильтрации конфиденциальных данных.
-----

Кампания CaptiveCrunch, о которой сообщал Microsoft Threat Intelligence 31 июля, демонстрирует новый подход к краже учетных данных, приписываемый Storm-2945, фракции группы Midnight Blizzard, связанной с Россией. Эта кампания использует скомпрометированные сети порталов авторизации в гостиничных заведениях для перенаправления жертв на контролируемые злоумышленниками сайты, предназначенные для сбора учетных данных Microsoft 365 и доставки ВПО. Данные свидетельствуют о том, что Storm-2945 скомпрометировала общие службы порталов авторизации, затронув системы в нескольких странах, включая США, Индию и Саудовскую Аравию. Кампания в первую очередь нацелена на путешественников из различных секторов и использует инструменты на базе искусственного интеллекта в своей деятельности, что подтверждается сложными комментариями в коде ВПО.

Storm-2945 реализует свою стратегию через манипуляции с DNS и HTTP-трафиком, известные как Adversary-in-the-Middle (AitM). Когда пользователи подключаются к скомпрометированной сети Wi-Fi, их перенаправляют на фишинговые страницы, имитирующие порталы входа Microsoft 365, а также на другие вредоносные ресурсы. Эти манипуляции позволяют осуществлять сбор учетных записей и фишинг с использованием кода устройства, обходя системы многофакторной аутентификации (MFA). Фишинг с кодом устройства особенно коварен, поскольку он использует легитимный поток аутентификации Microsoft, что позволяет проводить несанкционированную регистрацию устройств и облегчает сбор данных из Microsoft 365.

Техника ClickFix также применяется, вводя пользователей в заблуждение относительно необходимости установки обновлений, что на самом деле способствует доставке ВПО. Жертв вводят в заблуждение, заставляя выполнять команды, которые загружают и запускают два конкретных типа ВПО: CornFlake и ChocoShell. CornFlake функционирует как Троянская программа удаленного доступа для Windows (RAT), предоставляя широкие возможности для наблюдения, включая Регистрация нажатий клавиш, эксфильтрация файлов и удаленный доступ к оболочке, а также обеспечивая закрепление в системе жертвы различными способами, такими как регистрация службы и запланированные задачи.

ChocoShell, стиллер информации в памяти PowerShell, эффективно ограничивает обнаружение за счет отключения функций безопасности и применения тактик повышения привилегий. Он нацелен на извлечение конфиденциальной информации, включая токены сеансов и учетные данные Wi-Fi, и предлагает арсенал методов для извлечения различных типов учетных данных аутентификации. Эксфильтрация данных происходит через HTTPS, замаскированная под безобидный трафик, и управляется через незащищенную веб-панель управления (C2) под названием FruitStone, позволяющую операторам контролировать скомпрометированные системы и манипулировать извлеченной информацией.
#ParsedReport #CompletenessHigh
10-08-2026

ErrTraffic Malware Campaign: ClickFix and EtherHiding

https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding

Report completeness: High

Threats:
Errtraffic
Clickfix_technique
Etherhiding_technique
Vidar_stealer
Okobot
Legionloader
Oniondrop
Babadeda
Telepuz
Dll_sideloading_technique
Mimikatz_tool
Clipbanker
Dll_hijacking_technique
Code_virtualizer_tool
Runpe_tool
Donut
Cgrabber
Process_injection_technique

Victims:
Wordpress websites, Brazilian websites

Industry:
Financial

Geo:
Brazil, Chinese, Brazilian

CVEs:
CVE-2026-48294 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe acrobat (le26.5.2.2)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.007, T1027.010, T1036, T1047, T1055, T1055.012, T1059.001, T1059.007, T1082, have more...

IOCs:
Domain: 98
File: 32
Command: 4
Url: 74
Hash: 1

Soft:
WordPress, LenAI, chrome, firefox, Telegram, Steam, Windows CryptoAPI, WhatsApp, Microsoft Windows Defender, curl, have more...

Crypto:
bitcoin

Algorithms:
base64, zip, 7zip

Functions:
Get-CimInstance, GetModuleHandle

Win API:
Polygon, GetModuleHandleA, GetProcAddress, ARC, DisableThreadLibraryCalls, GetOEMCP, IsProcessorFeaturePresent, LdrGetProcedureAddress, LoadLibraryA

Languages:
javascript, php, visual_basic, powershell

Platforms:
x64, intel

Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/errtraffic/errtraffic\_iocs\_20260615.csv
https://github.com/irzyxa/Volume2
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 ErrTraffic Malware Campaign: ClickFix and EtherHiding https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding Report completeness: High Threats: Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания вредоносного ПО ErrTraffic использует модель ВПО как услуга для распространения различных полезной нагрузки через скомпрометированные сайты WordPress, применяя такие техники, как EtherHiding, для сокрытия своей инфраструктуры управления на блокчейне Polygon. Ключевые образцы ВПО, такие как Vidar, OnionDrop и другие, выполняют сложные операции, включая выполнение PowerShell и подгрузку DLL, для скрытой загрузки дополнительных полезной нагрузки и избегания обнаружения. Кампания демонстрирует адаптивность благодаря использованию бэкдоров NodeJS и методов обфускации, таких как самоподписанные сертификаты и инъекция отраженных DLL.
-----

Кампания вредоносного ПО ErrTraffic использует фреймворк ErrTraffic Malware-as-a-Service (MaaS) для распространения различных вредоносных загрузок через скомпрометированные сайты WordPress, применяя тактики социальной инженерии ClickFix и технику под названием EtherHiding. Кампания, выявленная в ходе исследований WatchGuard Threat Lab, использует смарт-контракты блокчейна Polygon для маскировки и динамического управления своей инфраструктурой управления (C2), а также для доставки различных типов вредоносного ПО, включая Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.

В основе фреймворка ErrTraffic лежит Система распределения трафика (TDS), интегрированная с EtherHiding для сокрытия вредоносной активности в блокчейне. EtherHiding предполагает размещение вредоносных скриптов в смарт-контрактах, в частности в сети Polygon, что позволяет гибко выполнять команды, используя веб-запросы через протокол RPC Polygon. Пользователи, посещающие скомпрометированные сайты, становятся целями, на которых выполняются команды PowerShell для загрузки дополнительных полезной нагрузки из вредоносной инфраструктуры.

Обнаружение данной кампании опирается на выявление определённых HTTP-заголовков, в частности значений «Set-cookie», содержащих «errtraffic_session». Анализ в рамках кампании выявляет две повторяющиеся структуры команд PowerShell, которые обеспечивают загрузку и выполнение различных полезной нагрузки с URL-адресов, сформированных для сокрытия злонамеренных намерений.

Выявленное ВПО, такое как Vidar, нацелено на конфиденциальные данные пользователей и устанавливает каналы управления через Телеграм и скомпрометированные домены. Задокументированные техники включают создание удаленного потока внутри процессов браузера для обхода прикладного шифрования (ABE) в Chrome и эксплуатацию легитимных компонентов Windows для сокрытия вредоносной активности. Кроме того, Vidar, как наблюдалось, использует самоподписанный сертификат для коммуникаций с управлением, что указывает на тенденцию к обфускации при взаимодействии с зараженными системами.

Другие примечательные поведения ВПО включают разработку и развертывание многоэтапных загрузчиков, таких как OnionDrop, и использование им подгрузки DLL (DLL side-loading) для скрытого выполнения полезной нагрузки. Эти загрузчики применяют тактики, такие как отраженная инъекция DLL и взаимодействие с легитимными исполняемыми файлами Adobe, чтобы осуществлять свои операции без срабатывания стандартных систем обнаружения.

Кроме того, адаптивность кампании демонстрируется в использовании бэкдоров на базе NodeJS, которые обеспечивают закрепление и выполнение команд через Tor, усиливая сложные меры, которые злоумышленники применяют для поддержания контроля и эксфильтрации данных из скомпрометированных систем. Эта динамичная природа отражает изменяющийся ландшафт угроз, где противники всё чаще сочетают техники из разных семейств ВПО и механизмов доставки.