CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.7K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Gunra Ransomware: SafeBreach Coverage for CISA Alert AA26-222A https://www.safebreach.com/blog/gunra-ransomware-cert-alert-aa26-222a/ Report completeness: High Threats: Gunra Credential_dumping_technique Shad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gunra — это программа-вымогатель как услуга (RaaS), связанная с тактиками двойного вымогательства и созданная на основе исходного кода Conti, активная с апреля 2025 года в нескольких глобальных секторах. Первоначальный доступ осуществляется путем эксплуатации уязвимостей в FortiOS/FortiProxy и VPN-шлюзах, что позволяет получить несанкционированный удаленный доступ. Шифровальщик шифрует данные с использованием ChaCha20 и RSA-4096, применяя передовые техники, такие как кража учетных данных, туннелирование SSH и перемещение внутри компании через SMB/WMI и RDP.
-----

Операция Gunra ransomware работает по модели программа-вымогатель как услуга (RaaS) с подходом двойное вымогательство.

Он создан на основе исходного кода вымогателя Conti и активен с апреля 2025 года.

Gunra нацелена на такие сектора, как государственные органы, критическая инфраструктура и коммерческие организации по всему миру.

Злоумышленники, известные как Golden Community, используют сайт утечек на базе Tor для публикации украденных данных и требований выкупа.

Первоначальный доступ осуществляется путем эксплуатации уязвимостей обхода аутентификации в FortiOS/FortiProxy, что позволяет создавать вредоносные учетные записи суперпользователей.

Акторы эксплуатируют слабости контроля доступа SSH в шлюзах VPN для несанкционированного удаленного доступа.

Выполнение ransomware включает перечисление файлов с использованием нативных API операционной системы для выполнения целевого шифрования через операции WMI.

Методы перемещения внутри компании включают эксплуатацию SMB/WMI, доступ по RDP с использованием собранных данных, а также методы Передача хеша (Pass the Hash) или Передача билета (Pass the Ticket).

Gunra использует туннелирование SSH для сокрытия каналов управления.

Получение учетных данных включает дамп учетных данных NTDS с использованием таких инструментов, как Impacket, кражу файлов cookie сеанса и стратегии обхода многофакторной аутентификации.

Шифровальщик занимается удалением журналов и работает в нерабочее время, чтобы избежать обнаружения.

Эксфильтрация данных захватывает персональные данные и документы, передавая их через FTP или сервисы обмена файлами.

Он шифрует данные с использованием ChaCha20 и RSA-4096, переименовывает файлы и оставляет выкупную записку для переговоров.

Стратегии смягчения последствий включают устранение уязвимостей с помощью патчей, поддержание резервных копий данных, мониторинг несанкционированной активности учетных записей и обеспечение контроля доступа.

Обнаружение должно фокусироваться на поведенческих индикаторах, поскольку ransomware работает скрытно, без традиционных сетевых коммуникаций.

Проактивный мониторинг угроз включает отслеживание необычной активности в ночное время и выявление артефактов шифрования, связанных с компрометацией.
#ParsedReport #CompletenessLow
11-08-2026

Fake popular sites offer a free app, instead take over PCs

https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs

Report completeness: Low

Threats:
Syspectr_tool

Victims:
Windows users

Geo:
German

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1219

IOCs:
File: 4
Domain: 5

Soft:
Microsoft Defender
CTT Report Hub
#ParsedReport #CompletenessLow 11-08-2026 Fake popular sites offer a free app, instead take over PCs https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs Report completeness: Low Threats: Syspectr_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Недавняя кампания нацелена на пользователей Windows, используя поддельные сайты установки, имитирующие доверенные бренды, для распространения легитимного инструмента удаленного управления O&O Syspectr, который может быть использован для несанкционированного доступа к ПК жертв. Атакующие могут использовать Syspectr для выполнения команд и установки программного обеспечения, при этом установщики происходят из одного и того же аккаунта, что демонстрирует скоординированные усилия. Кроме того, другой вариант маскируется под игру для майнинга криптовалют, подчеркивая риск того, что атакующие могут злоупотреблять легитимным программным обеспечением с помощью социальной инженерии.
-----

Недавняя кампания нацелена на пользователей Windows через поддельные сайты установки, которые имитируют доверенные бренды, такие как CNN, Stremio и Avast. Вместо ожидаемого программного обеспечения жертвы невольно загружают O&O Syspectr — легитимный инструмент удаленного управления, который может быть использован для предоставления злоумышленникам удаленного доступа к компьютерам жертв. Этот инструмент позволяет злоумышленникам выполнять команды, устанавливать дополнительное программное обеспечение и исследовать файлы на скомпрометированных системах.

Файлы загрузки, такие как CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe и Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe, имеют идентичный идентификатор учетной записи, что указывает на то, что они были сгенерированы из одной учетной записи Syspectr, подтверждая системный подход злоумышленников. Эти вредоносные сайты искусно используют техники социальной инженерии для заманивания жертв, предлагая поддельные приложения, которые обещают желаемые утилиты или функциональные возможности.

Кроме того, другой вредоносный вариант маскируется под игру для майнинга криптовалют и предлагает браузерное расширение для перенаправления пользователей на загрузку того же инструмента Syspectr, albeit с другого аккаунта. Примечательно, что эти установщики являются легитимным программным обеспечением от O&O Software GmbH, что создает проблему для традиционных антивирусных систем; такие инструменты предназначены для обнаружения вредоносного кода, а не для выявления подозрительного контекста легитимно подписанного программного обеспечения.

Инструмент Syspectr обеспечивает различные функции удалённого управления, зависящие от уровней подписки, которые могут включать контроль рабочего стола и управление разрешениями. Эти возможности подчёркивают потенциальный риск значительного масштаба в случае неправомерного использования такого инструмента. В ответ на эксплуатацию уязвимости компания O&O Software оперативно приняла меры для ограничения злоупотреблений, отключив функции удалённого доступа для бесплатных аккаунтов Syspectr и перенеся такие возможности в платные подписки.

Этот инцидент подчеркивает важный урок: не все угрозы проявляются в виде типичного ВПО. Злоумышленники могут эксплуатировать легитимное программное обеспечение, и поэтому пользователям следует проявлять осторожность, убедившись, что загрузки происходят из официальных источников, и проверяя детали установщика, чтобы защититься от этих сложных тактик социальной инженерии.
#ParsedReport #CompletenessHigh
11-08-2026

CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials

https://www.zscaler.com/blogs/security-research/captivecrunch-midnight-blizzard-weaponizes-hotel-wi-fi-captive-portals

Report completeness: High

Actors/Campaigns:
Apt29
Captivecrunch
Storm_2945
Doppelgnger

Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Cornflake
Chocoshell
Aitm_technique
Clickfix_technique
Shadow_copies_delete_technique
Uac_bypass_technique
Fruitstone

Victims:
Hospitality, Travelers, Microsoft 365 users

Industry:
Entertainment

Geo:
Saudi arabia, Russia, India

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1041, T1053.005, T1056.001, T1059.001, T1071.001, T1098.005, T1105, T1113, T1120, have more...

IOCs:
Path: 1
File: 3
Domain: 4
IP: 6
Hash: 2
Url: 3

Soft:
Anthropic, OpenAI, Android, Microsoft Entra, DirectX, Chrome, Firefox, polyfill

Algorithms:
sha256, gzip, ecdh

Languages:
powershell, golang, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials https://www.zscaler.com/blogs/security-research/captivecrunch-midnight-blizzard-weaponizes-hotel-wi-fi-captive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания CaptiveCrunch, приписываемая российской группе Storm-2945, использует скомпрометированные сети captive portal в гостиничных заведениях для перенаправления пользователей на фишинговые сайты, где собираются учетные данные Microsoft 365 и доставляется ВПО. Применяя техники Adversary-in-the-Middle, она эксплуатирует манипуляции с DNS и HTTP-трафиком для обхода Многофакторная аутентификация, одновременно доставляя два основных типа ВПО: CornFlake (Windows RAT) и ChocoShell (информационный стиллер в памяти). Операция кампании использует незащищенную панель C2 FruitStone для поддержания контроля над скомпрометированными системами и эксфильтрации конфиденциальных данных.
-----

Кампания CaptiveCrunch, о которой сообщал Microsoft Threat Intelligence 31 июля, демонстрирует новый подход к краже учетных данных, приписываемый Storm-2945, фракции группы Midnight Blizzard, связанной с Россией. Эта кампания использует скомпрометированные сети порталов авторизации в гостиничных заведениях для перенаправления жертв на контролируемые злоумышленниками сайты, предназначенные для сбора учетных данных Microsoft 365 и доставки ВПО. Данные свидетельствуют о том, что Storm-2945 скомпрометировала общие службы порталов авторизации, затронув системы в нескольких странах, включая США, Индию и Саудовскую Аравию. Кампания в первую очередь нацелена на путешественников из различных секторов и использует инструменты на базе искусственного интеллекта в своей деятельности, что подтверждается сложными комментариями в коде ВПО.

Storm-2945 реализует свою стратегию через манипуляции с DNS и HTTP-трафиком, известные как Adversary-in-the-Middle (AitM). Когда пользователи подключаются к скомпрометированной сети Wi-Fi, их перенаправляют на фишинговые страницы, имитирующие порталы входа Microsoft 365, а также на другие вредоносные ресурсы. Эти манипуляции позволяют осуществлять сбор учетных записей и фишинг с использованием кода устройства, обходя системы многофакторной аутентификации (MFA). Фишинг с кодом устройства особенно коварен, поскольку он использует легитимный поток аутентификации Microsoft, что позволяет проводить несанкционированную регистрацию устройств и облегчает сбор данных из Microsoft 365.

Техника ClickFix также применяется, вводя пользователей в заблуждение относительно необходимости установки обновлений, что на самом деле способствует доставке ВПО. Жертв вводят в заблуждение, заставляя выполнять команды, которые загружают и запускают два конкретных типа ВПО: CornFlake и ChocoShell. CornFlake функционирует как Троянская программа удаленного доступа для Windows (RAT), предоставляя широкие возможности для наблюдения, включая Регистрация нажатий клавиш, эксфильтрация файлов и удаленный доступ к оболочке, а также обеспечивая закрепление в системе жертвы различными способами, такими как регистрация службы и запланированные задачи.

ChocoShell, стиллер информации в памяти PowerShell, эффективно ограничивает обнаружение за счет отключения функций безопасности и применения тактик повышения привилегий. Он нацелен на извлечение конфиденциальной информации, включая токены сеансов и учетные данные Wi-Fi, и предлагает арсенал методов для извлечения различных типов учетных данных аутентификации. Эксфильтрация данных происходит через HTTPS, замаскированная под безобидный трафик, и управляется через незащищенную веб-панель управления (C2) под названием FruitStone, позволяющую операторам контролировать скомпрометированные системы и манипулировать извлеченной информацией.
#ParsedReport #CompletenessHigh
10-08-2026

ErrTraffic Malware Campaign: ClickFix and EtherHiding

https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding

Report completeness: High

Threats:
Errtraffic
Clickfix_technique
Etherhiding_technique
Vidar_stealer
Okobot
Legionloader
Oniondrop
Babadeda
Telepuz
Dll_sideloading_technique
Mimikatz_tool
Clipbanker
Dll_hijacking_technique
Code_virtualizer_tool
Runpe_tool
Donut
Cgrabber
Process_injection_technique

Victims:
Wordpress websites, Brazilian websites

Industry:
Financial

Geo:
Brazil, Chinese, Brazilian

CVEs:
CVE-2026-48294 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe acrobat (le26.5.2.2)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.007, T1027.010, T1036, T1047, T1055, T1055.012, T1059.001, T1059.007, T1082, have more...

IOCs:
Domain: 98
File: 32
Command: 4
Url: 74
Hash: 1

Soft:
WordPress, LenAI, chrome, firefox, Telegram, Steam, Windows CryptoAPI, WhatsApp, Microsoft Windows Defender, curl, have more...

Crypto:
bitcoin

Algorithms:
base64, zip, 7zip

Functions:
Get-CimInstance, GetModuleHandle

Win API:
Polygon, GetModuleHandleA, GetProcAddress, ARC, DisableThreadLibraryCalls, GetOEMCP, IsProcessorFeaturePresent, LdrGetProcedureAddress, LoadLibraryA

Languages:
javascript, php, visual_basic, powershell

Platforms:
x64, intel

Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/errtraffic/errtraffic\_iocs\_20260615.csv
https://github.com/irzyxa/Volume2
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 ErrTraffic Malware Campaign: ClickFix and EtherHiding https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding Report completeness: High Threats: Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания вредоносного ПО ErrTraffic использует модель ВПО как услуга для распространения различных полезной нагрузки через скомпрометированные сайты WordPress, применяя такие техники, как EtherHiding, для сокрытия своей инфраструктуры управления на блокчейне Polygon. Ключевые образцы ВПО, такие как Vidar, OnionDrop и другие, выполняют сложные операции, включая выполнение PowerShell и подгрузку DLL, для скрытой загрузки дополнительных полезной нагрузки и избегания обнаружения. Кампания демонстрирует адаптивность благодаря использованию бэкдоров NodeJS и методов обфускации, таких как самоподписанные сертификаты и инъекция отраженных DLL.
-----

Кампания вредоносного ПО ErrTraffic использует фреймворк ErrTraffic Malware-as-a-Service (MaaS) для распространения различных вредоносных загрузок через скомпрометированные сайты WordPress, применяя тактики социальной инженерии ClickFix и технику под названием EtherHiding. Кампания, выявленная в ходе исследований WatchGuard Threat Lab, использует смарт-контракты блокчейна Polygon для маскировки и динамического управления своей инфраструктурой управления (C2), а также для доставки различных типов вредоносного ПО, включая Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.

В основе фреймворка ErrTraffic лежит Система распределения трафика (TDS), интегрированная с EtherHiding для сокрытия вредоносной активности в блокчейне. EtherHiding предполагает размещение вредоносных скриптов в смарт-контрактах, в частности в сети Polygon, что позволяет гибко выполнять команды, используя веб-запросы через протокол RPC Polygon. Пользователи, посещающие скомпрометированные сайты, становятся целями, на которых выполняются команды PowerShell для загрузки дополнительных полезной нагрузки из вредоносной инфраструктуры.

Обнаружение данной кампании опирается на выявление определённых HTTP-заголовков, в частности значений «Set-cookie», содержащих «errtraffic_session». Анализ в рамках кампании выявляет две повторяющиеся структуры команд PowerShell, которые обеспечивают загрузку и выполнение различных полезной нагрузки с URL-адресов, сформированных для сокрытия злонамеренных намерений.

Выявленное ВПО, такое как Vidar, нацелено на конфиденциальные данные пользователей и устанавливает каналы управления через Телеграм и скомпрометированные домены. Задокументированные техники включают создание удаленного потока внутри процессов браузера для обхода прикладного шифрования (ABE) в Chrome и эксплуатацию легитимных компонентов Windows для сокрытия вредоносной активности. Кроме того, Vidar, как наблюдалось, использует самоподписанный сертификат для коммуникаций с управлением, что указывает на тенденцию к обфускации при взаимодействии с зараженными системами.

Другие примечательные поведения ВПО включают разработку и развертывание многоэтапных загрузчиков, таких как OnionDrop, и использование им подгрузки DLL (DLL side-loading) для скрытого выполнения полезной нагрузки. Эти загрузчики применяют тактики, такие как отраженная инъекция DLL и взаимодействие с легитимными исполняемыми файлами Adobe, чтобы осуществлять свои операции без срабатывания стандартных систем обнаружения.

Кроме того, адаптивность кампании демонстрируется в использовании бэкдоров на базе NodeJS, которые обеспечивают закрепление и выполнение команд через Tor, усиливая сложные меры, которые злоумышленники применяют для поддержания контроля и эксфильтрации данных из скомпрометированных систем. Эта динамичная природа отражает изменяющийся ландшафт угроз, где противники всё чаще сочетают техники из разных семейств ВПО и механизмов доставки.
#ParsedReport #CompletenessMedium
08-08-2026

Social engineering by UAC-0145: compromise during the hiring process

https://cert.gov.ua/article/6318863

Report completeness: Medium

Actors/Campaigns:
Uac-0145
Sandworm

Victims:
Information technology, Telecommunications, It specialists, Job seekers

Industry:
Telco

Geo:
Bulgaria

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1053.005, T1059.001, T1105, T1140, T1204.002, T1566.001, T1566.002, T1566.003, have more...

IOCs:
Domain: 4
Hash: 10
Url: 7
IP: 1

Soft:
Telegram, Zoom, Wireguard, ireGuard so, Linux, cURL

Algorithms:
crc-32, aes-256, base64, aes-256-gcm

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 08-08-2026 Social engineering by UAC-0145: compromise during the hiring process https://cert.gov.ua/article/6318863 Report completeness: Medium Actors/Campaigns: Uac-0145 Sandworm Victims: Information technology, Telecommunications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAC-0145, также известный как Sandworm, использует передовые тактики социальной инженерии для нацеливания на соискателей, выдавая себя за представителей отдела кадров легитимных компаний. Они устанавливают контакт через сайты по поиску работы, заставляя кандидатов загрузить вредоносный VPN-клиент SopraVPN, который развертывает модифицированный фреймворк WireGuard, позволяющий выполнять команды через PowerShell или cURL для получения дополнительных полезной нагрузки. ВПО обеспечивает несанкционированный доступ к корпоративным сетям путем манипуляции VPN-соединениями и использования зашифрованной связи.
-----

UAC-0145, также известный как Sandworm или APT44, применяет сложные техники социальной инженерии, направленные на лиц, проходящих процесс найма. Эти акторы устанавливают контакт через сайты поиска работы, представляясь представителями авторитетных IT-компаний, таких как ATLAS Business Group. Они систематически изучают резюме кандидатов и инициируют общение через встроенную функцию чата. После установления связи они предоставляют дополнительные способы связи через такие платформы, как Телеграм, где выступают в роли HR-специалистов компании, например, Sopra Steria Bulgaria, проводя предварительные собеседования. Эти начальные обсуждения обычно охватывают общие аспекты трудоустройства и уровень владения языком, после чего следуют ссылки на встречи в Zoom, на которых участвует мужской актор, использующий английский язык в разговоре.

После первоначального контакта UAC-0145 отправляет сообщение по электронной почте с инструкциями для технического собеседования. В него входят конфигурационные файлы для подключения к корпоративной VPN с использованием WireGuard, якобы необходимые для выполнения тестовых задач. Примечательно, что используемый адрес электронной почты имитирует адрес регионального офиса Sopra Steria, но слегка изменен, чтобы обмануть получателя. Когда кандидаты пытаются подключиться к VPN с помощью предоставленных файлов, они сталкиваются с проблемами подключения, что побуждает актора, выдающего себя за другого, предложить загрузить модифицированный клиент VPN под названием SopraVPN. Этот клиент обманным образом размещен на SourceForge для поддержания фасада.

Вредоносный VPN-клиент представляет собой модифицированную версию исходного кода WireGuard. Он включает нестандартную опцию SymmetricKey, содержащую данные в кодировке BASE64, обеспечивающие шифрование AES-256-GCM. Злоумышленники искусно используют 32-байтовый декодированный PrivateKey для вывода ключа AES-256. После установления соединения PowerShell-код, расшифрованный из VPN-клиента, внедряется в механизм runScriptCommand WireGuard, что позволяет выполнять команды, указанные в опции PostUp.

Для установок Windows используется команда PowerShell для настройки запланированной задачи, которая загружает дополнительные полез нагрузки по внешней ссылке. Напротив, вариант для Linux использует cURL для получения дополнительных исполняемых файлов напрямую из инфраструктуры злоумышленника через VPN, используя настройки DNS, встроенные в конфигурацию клиента VPN.

Организациям, особенно в секторах телекоммуникаций и информационных технологий, настоятельно рекомендуется серьезно относиться к этим тактикам социальной инженерии. Им рекомендуется разрешать доступ к корпоративным ресурсам строго с управляемых устройств, оснащенных соответствующими средствами безопасности, такими как системы обнаружения и реагирования на конечных точках (Endpoint Detection and Response (EDR)), и внедрять надежные политики мониторинга, независимо от того, проводятся ли операции удаленно или на месте.
#ParsedReport #CompletenessLow
11-08-2026

How Malicious Plugins Transform AI Agents Into Insider Threats

https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Enterprise devices, Developers, Browser credential stores

Industry:
E-commerce

TTPs:
Tactics: 2
Technics: 5

IOCs:
File: 19

Soft:
Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Defender for Endpoint, Claude, claude-code, Firefox

Win API:
CryptUnprotectData

Languages:
python, powershell
CTT Report Hub
#ParsedReport #CompletenessLow 11-08-2026 How Malicious Plugins Transform AI Agents Into Insider Threats https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/ Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Агенты ИИ для программирования, используемые для выполнения скриптов и автоматизации команд, представляют значительные риски для кибербезопасности при компрометации, особенно через вредоносные плагины, которые могут выполнять команды без одобрения пользователя. Недавняя атака использовала эту уязвимость, применяя этих агентов в режиме авто-одобрения для скрытого извлечения учетных данных браузера через легитимное программное обеспечение, обходя традиционные меры безопасности. Зависимость от этих инструментов увеличивает риски, поскольку один скомпрометированный навык может подвергнуть риску предприятия в широком масштабе, подчеркивая необходимость улучшения стратегий мониторинга и обнаружения, сосредоточенных на выявлении несанкционированного доступа и поведенческих аномалий.
-----

Агенты для написания кода на базе ИИ, которые помогают разработчикам, читая файлы, создавая скрипты и выполняя команды, активно внедряются в корпоративной среде. Эти инструменты могут работать в автономном режиме, позволяя им выполнять скрипты без подтверждения со стороны пользователя. Это создает значительные риски, особенно когда такие агенты компрометируются через вредоносные плагины, превращаясь в инструменты для инсайдерских угроз.

В ходе недавнего наблюдения ИИ-агент для написания кода использовался для скрытого выполнения команд, таких как извлечение учетных данных из браузеров, с использованием легитимных компонентов программного обеспечения в среде. Атака стала возможной благодаря конфигурации агента в режиме автоматического одобрения, что позволяло ему выполнять скрипты оболочки без необходимости получения пользовательского разрешения. Эта возможность способствовала скрытой разведке, такой как перечисление процессов браузера и доступ к учетным данным, хранящимся в хранилищах паролей браузера, что позволяло злоумышленникам получать доступ к конфиденциальной информации без срабатывания предупреждений безопасности.

Выполненные команды использовали легитимные бинарные файлы, которые прошли стандартные проверки безопасности, поскольку полезная нагрузка была скрыта внутри не скомпилированного скрипта пакета навыков дополнения. В результате традиционные меры безопасности, такие как проверки репутации бинарных файлов и списки разрешенных приложений, оказались неэффективными. Опора организации на широко развернутые ИИ-агенты для написания кода увеличивает риск, поскольку компрометация одного вредоносного пакета навыков может привести к воздействию на всю корпоративную среду.

Для смягчения этих угроз рекомендуется, чтобы команды безопасности обеспечивали более строгий контроль разрешений, требующий человеческой авторизации для выполнения команд, что эффективно отключает или строго ограничивает функции автоматического одобрения этих ИИ-агентов для написания кода. Также критически важно выстраивать комплексную стратегию обнаружения. Мониторинг цепочки процессов и конкретных паттернов доступа к файлам и API обеспечивает лучшую видимость по сравнению со статическими именами файлов, учитывая способность злоумышленников изменять их для уклонения от обнаружения.

Для усиления обнаружения предложено несколько правил KQL, нацеленных на конкретное поведение, указывающее на подозрительную активность в контексте ИИ-агентов для программирования. Эти правила сосредоточены на обнаружении несанкционированного доступа к хранилищам учетных данных браузера со стороны процессов ИИ-агентов и модификации защит памяти порожденными скриптовыми интерпретаторами. Еще одно правило выявляет создание файлов внутри директорий навыков ИИ-агента перед попытками получения учетных данных, что дополнительно устанавливает поведенческий базис, который может указывать на атаку.
#ParsedReport #CompletenessHigh
10-08-2026

Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure

https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/

Report completeness: High

Threats:
Lucid_tool
Asyncrat

Victims:
Individual users, Organizations

TTPs:
Tactics: 9
Technics: 12

IOCs:
File: 12
Domain: 1
IP: 4
Hash: 4
Url: 3
Path: 1

Soft:
Telegram, Node.js, Discord, ode.js ap, Windows Explorer, DiscordCanary, DiscordPTB, Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, have more...

Wallets:
atomicwallet, electrum, coinomi, guarda_wallet, jaxx

Crypto:
binance

Algorithms:
md5, zip, base64, exhibit, sha256

Functions:
GetConsoleWindow, Write-Output

Win API:
FindResourceA, LoadResource, LockResource, ShowWindow, GetAsyncKeyState, CreateToolhelp32Snapshot, TerminateProcess, OpenProcess

Languages:
powershell, rust, javascript

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lucid Stealer — это продвинутое ВПО, которое фокусируется на краже конфиденциальной личной и финансовой информации, работая в рамках легитимной среды Node.js. Оно использует сложные техники, такие как обфускация, зашифрованные полезная нагрузка и модульный метод выполнения, что позволяет извлекать данные из веб-браузеров и финансовых приложений, включая пароли и токены аутентификации. ВПО использует WebSocket и HTTP POST для эксфильтрации данных, одновременно уклоняясь от обнаружения за счет обманных действий и имитации взаимодействия с легитимным программным обеспечением.
-----

Lucid Stealer — это продвинутое ВПО, предназначенное в первую очередь для кражи конфиденциальной информации с скомпрометированных систем, особенно нацеленное на личные и финансовые данные. Анализ выявляет его уникальную исполняющую среду (framework), которая использует легитимную среду Node.js, обеспечивая безопасность своих вредоносных компонентов и усложняя стандартные методы обнаружения. Ключевые техники противодействия анализу включают обфускацию и зашифрованные полез

Вредоносное ПО маскируется под Node.js JavaScript Runtime, тем самым сливаясь с легитимным программным обеспечением. Оно обладает расширенными возможностями, включая модульный подход к выполнению, при котором извлекаются и загружаются нативные модули, предназначенные для кражи данных браузера, взаимодействия с Windows Data Protection API (DPAPI) для доступа к защищенным данным и захвата скриншотов. Также оно использует основанный на PowerShell кейлоггер для непрерывного мониторинга нажатий клавиш.

Взаимодействие Lucid Stealer с его инфраструктурой управления (управление) осуществляется через WebSocket-соединения, однако в ходе анализа вредоносное ПО часто сталкивалось с ошибками HTTP 403 (Forbidden), что препятствовало успешной передаче украденных данных. Оно также пыталось осуществлять эксфильтрацию данных через HTTP POST-запросы с использованием HTTP-клиента Axios, что демонстрирует его сложные возможности по отправке собранных пользовательских данных по сети.

Вредоносное ПО спроектировано для обхода традиционных систем обнаружения с помощью обманных действий, таких как внедрение структурированных данных, имитирующих форматы сертификатов ASN.1, что вводит в заблуждение механизмы обнаружения на основе сигнатур. Запуск вредоносного ПО начинается с загрузки зашифрованного полезного груза из его собственных ресурсов, что позволяет скрыть его операции во время анализа.

Lucid Stealer нацелен на различные браузеры и финансовые приложения, выискивая сохранённые пароли, закладки и токены аутентификации из таких браузеров, как Chrome и Firefox, а также из крупных криптовалютных кошельков. Его оперативные тактики разработаны для обеспечения полного контроля над любыми данными целевого браузера путём завершения процессов, которые могут заблокировать файлы, тем самым гарантируя беспрепятственный доступ при сборе данных.
#ParsedReport #CompletenessLow
13-08-2026

Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure

https://cybersecuritynews.com/eclipse-ransomware-raas-platform/

Report completeness: Low

Threats:
Kyber

Victims:
Enterprise organizations, Virtualized cloud workloads, Data centers

ChatGPT TTPs:
do not use without manual check
T1486, T1490, T1587.001

Soft:
Linux, ESXi, Hyper-V, Active Directory

Crypto:
bitcoin, monero

Algorithms:
chacha20

Languages:
rust

Platforms:
cross-platform