CTT Report Hub
#ParsedReport #CompletenessLow 11-08-2026 Fake popular sites offer a free app, instead take over PCs https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-popular-sites-offer-a-free-app-instead-take-over-pcs Report completeness: Low Threats: Syspectr_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания нацелена на пользователей Windows, используя поддельные сайты установки, имитирующие доверенные бренды, для распространения легитимного инструмента удаленного управления O&O Syspectr, который может быть использован для несанкционированного доступа к ПК жертв. Атакующие могут использовать Syspectr для выполнения команд и установки программного обеспечения, при этом установщики происходят из одного и того же аккаунта, что демонстрирует скоординированные усилия. Кроме того, другой вариант маскируется под игру для майнинга криптовалют, подчеркивая риск того, что атакующие могут злоупотреблять легитимным программным обеспечением с помощью социальной инженерии.
-----
Недавняя кампания нацелена на пользователей Windows через поддельные сайты установки, которые имитируют доверенные бренды, такие как CNN, Stremio и Avast. Вместо ожидаемого программного обеспечения жертвы невольно загружают O&O Syspectr — легитимный инструмент удаленного управления, который может быть использован для предоставления злоумышленникам удаленного доступа к компьютерам жертв. Этот инструмент позволяет злоумышленникам выполнять команды, устанавливать дополнительное программное обеспечение и исследовать файлы на скомпрометированных системах.
Файлы загрузки, такие как CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe и Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe, имеют идентичный идентификатор учетной записи, что указывает на то, что они были сгенерированы из одной учетной записи Syspectr, подтверждая системный подход злоумышленников. Эти вредоносные сайты искусно используют техники социальной инженерии для заманивания жертв, предлагая поддельные приложения, которые обещают желаемые утилиты или функциональные возможности.
Кроме того, другой вредоносный вариант маскируется под игру для майнинга криптовалют и предлагает браузерное расширение для перенаправления пользователей на загрузку того же инструмента Syspectr, albeit с другого аккаунта. Примечательно, что эти установщики являются легитимным программным обеспечением от O&O Software GmbH, что создает проблему для традиционных антивирусных систем; такие инструменты предназначены для обнаружения вредоносного кода, а не для выявления подозрительного контекста легитимно подписанного программного обеспечения.
Инструмент Syspectr обеспечивает различные функции удалённого управления, зависящие от уровней подписки, которые могут включать контроль рабочего стола и управление разрешениями. Эти возможности подчёркивают потенциальный риск значительного масштаба в случае неправомерного использования такого инструмента. В ответ на эксплуатацию уязвимости компания O&O Software оперативно приняла меры для ограничения злоупотреблений, отключив функции удалённого доступа для бесплатных аккаунтов Syspectr и перенеся такие возможности в платные подписки.
Этот инцидент подчеркивает важный урок: не все угрозы проявляются в виде типичного ВПО. Злоумышленники могут эксплуатировать легитимное программное обеспечение, и поэтому пользователям следует проявлять осторожность, убедившись, что загрузки происходят из официальных источников, и проверяя детали установщика, чтобы защититься от этих сложных тактик социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Недавняя кампания нацелена на пользователей Windows, используя поддельные сайты установки, имитирующие доверенные бренды, для распространения легитимного инструмента удаленного управления O&O Syspectr, который может быть использован для несанкционированного доступа к ПК жертв. Атакующие могут использовать Syspectr для выполнения команд и установки программного обеспечения, при этом установщики происходят из одного и того же аккаунта, что демонстрирует скоординированные усилия. Кроме того, другой вариант маскируется под игру для майнинга криптовалют, подчеркивая риск того, что атакующие могут злоупотреблять легитимным программным обеспечением с помощью социальной инженерии.
-----
Недавняя кампания нацелена на пользователей Windows через поддельные сайты установки, которые имитируют доверенные бренды, такие как CNN, Stremio и Avast. Вместо ожидаемого программного обеспечения жертвы невольно загружают O&O Syspectr — легитимный инструмент удаленного управления, который может быть использован для предоставления злоумышленникам удаленного доступа к компьютерам жертв. Этот инструмент позволяет злоумышленникам выполнять команды, устанавливать дополнительное программное обеспечение и исследовать файлы на скомпрометированных системах.
Файлы загрузки, такие как CNN_App.setupad4693fd-d903-4791-8f58-975261c93ca2.exe и Stremio_App.setup4693fd-d903-4791-8f58-975261c93ca2.exe, имеют идентичный идентификатор учетной записи, что указывает на то, что они были сгенерированы из одной учетной записи Syspectr, подтверждая системный подход злоумышленников. Эти вредоносные сайты искусно используют техники социальной инженерии для заманивания жертв, предлагая поддельные приложения, которые обещают желаемые утилиты или функциональные возможности.
Кроме того, другой вредоносный вариант маскируется под игру для майнинга криптовалют и предлагает браузерное расширение для перенаправления пользователей на загрузку того же инструмента Syspectr, albeit с другого аккаунта. Примечательно, что эти установщики являются легитимным программным обеспечением от O&O Software GmbH, что создает проблему для традиционных антивирусных систем; такие инструменты предназначены для обнаружения вредоносного кода, а не для выявления подозрительного контекста легитимно подписанного программного обеспечения.
Инструмент Syspectr обеспечивает различные функции удалённого управления, зависящие от уровней подписки, которые могут включать контроль рабочего стола и управление разрешениями. Эти возможности подчёркивают потенциальный риск значительного масштаба в случае неправомерного использования такого инструмента. В ответ на эксплуатацию уязвимости компания O&O Software оперативно приняла меры для ограничения злоупотреблений, отключив функции удалённого доступа для бесплатных аккаунтов Syspectr и перенеся такие возможности в платные подписки.
Этот инцидент подчеркивает важный урок: не все угрозы проявляются в виде типичного ВПО. Злоумышленники могут эксплуатировать легитимное программное обеспечение, и поэтому пользователям следует проявлять осторожность, убедившись, что загрузки происходят из официальных источников, и проверяя детали установщика, чтобы защититься от этих сложных тактик социальной инженерии.
#ParsedReport #CompletenessHigh
11-08-2026
CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials
https://www.zscaler.com/blogs/security-research/captivecrunch-midnight-blizzard-weaponizes-hotel-wi-fi-captive-portals
Report completeness: High
Actors/Campaigns:
Apt29
Captivecrunch
Storm_2945
Doppelgnger
Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Cornflake
Chocoshell
Aitm_technique
Clickfix_technique
Shadow_copies_delete_technique
Uac_bypass_technique
Fruitstone
Victims:
Hospitality, Travelers, Microsoft 365 users
Industry:
Entertainment
Geo:
Saudi arabia, Russia, India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036.005, T1041, T1053.005, T1056.001, T1059.001, T1071.001, T1098.005, T1105, T1113, T1120, have more...
IOCs:
Path: 1
File: 3
Domain: 4
IP: 6
Hash: 2
Url: 3
Soft:
Anthropic, OpenAI, Android, Microsoft Entra, DirectX, Chrome, Firefox, polyfill
Algorithms:
sha256, gzip, ecdh
Languages:
powershell, golang, javascript
11-08-2026
CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials
https://www.zscaler.com/blogs/security-research/captivecrunch-midnight-blizzard-weaponizes-hotel-wi-fi-captive-portals
Report completeness: High
Actors/Campaigns:
Apt29
Captivecrunch
Storm_2945
Doppelgnger
Threats:
Device_code_phishing_technique
Credential_harvesting_technique
Cornflake
Chocoshell
Aitm_technique
Clickfix_technique
Shadow_copies_delete_technique
Uac_bypass_technique
Fruitstone
Victims:
Hospitality, Travelers, Microsoft 365 users
Industry:
Entertainment
Geo:
Saudi arabia, Russia, India
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1041, T1053.005, T1056.001, T1059.001, T1071.001, T1098.005, T1105, T1113, T1120, have more...
IOCs:
Path: 1
File: 3
Domain: 4
IP: 6
Hash: 2
Url: 3
Soft:
Anthropic, OpenAI, Android, Microsoft Entra, DirectX, Chrome, Firefox, polyfill
Algorithms:
sha256, gzip, ecdh
Languages:
powershell, golang, javascript
Zscaler
Midnight Blizzard launches CaptiveCrunch | ThreatLabz
Midnight Blizzard hijacks Wi-Fi captive portals to steal Microsoft 365 credentials and deliver CornFlake and Chocosell in the CaptiveCrunch campaign.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 CaptiveCrunch: Midnight Blizzard Weaponizes Hotel Wi-Fi Captive Portals to Steal Microsoft 365 Credentials https://www.zscaler.com/blogs/security-research/captivecrunch-midnight-blizzard-weaponizes-hotel-wi-fi-captive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания CaptiveCrunch, приписываемая российской группе Storm-2945, использует скомпрометированные сети captive portal в гостиничных заведениях для перенаправления пользователей на фишинговые сайты, где собираются учетные данные Microsoft 365 и доставляется ВПО. Применяя техники Adversary-in-the-Middle, она эксплуатирует манипуляции с DNS и HTTP-трафиком для обхода Многофакторная аутентификация, одновременно доставляя два основных типа ВПО: CornFlake (Windows RAT) и ChocoShell (информационный стиллер в памяти). Операция кампании использует незащищенную панель C2 FruitStone для поддержания контроля над скомпрометированными системами и эксфильтрации конфиденциальных данных.
-----
Кампания CaptiveCrunch, о которой сообщал Microsoft Threat Intelligence 31 июля, демонстрирует новый подход к краже учетных данных, приписываемый Storm-2945, фракции группы Midnight Blizzard, связанной с Россией. Эта кампания использует скомпрометированные сети порталов авторизации в гостиничных заведениях для перенаправления жертв на контролируемые злоумышленниками сайты, предназначенные для сбора учетных данных Microsoft 365 и доставки ВПО. Данные свидетельствуют о том, что Storm-2945 скомпрометировала общие службы порталов авторизации, затронув системы в нескольких странах, включая США, Индию и Саудовскую Аравию. Кампания в первую очередь нацелена на путешественников из различных секторов и использует инструменты на базе искусственного интеллекта в своей деятельности, что подтверждается сложными комментариями в коде ВПО.
Storm-2945 реализует свою стратегию через манипуляции с DNS и HTTP-трафиком, известные как Adversary-in-the-Middle (AitM). Когда пользователи подключаются к скомпрометированной сети Wi-Fi, их перенаправляют на фишинговые страницы, имитирующие порталы входа Microsoft 365, а также на другие вредоносные ресурсы. Эти манипуляции позволяют осуществлять сбор учетных записей и фишинг с использованием кода устройства, обходя системы многофакторной аутентификации (MFA). Фишинг с кодом устройства особенно коварен, поскольку он использует легитимный поток аутентификации Microsoft, что позволяет проводить несанкционированную регистрацию устройств и облегчает сбор данных из Microsoft 365.
Техника ClickFix также применяется, вводя пользователей в заблуждение относительно необходимости установки обновлений, что на самом деле способствует доставке ВПО. Жертв вводят в заблуждение, заставляя выполнять команды, которые загружают и запускают два конкретных типа ВПО: CornFlake и ChocoShell. CornFlake функционирует как Троянская программа удаленного доступа для Windows (RAT), предоставляя широкие возможности для наблюдения, включая Регистрация нажатий клавиш, эксфильтрация файлов и удаленный доступ к оболочке, а также обеспечивая закрепление в системе жертвы различными способами, такими как регистрация службы и запланированные задачи.
ChocoShell, стиллер информации в памяти PowerShell, эффективно ограничивает обнаружение за счет отключения функций безопасности и применения тактик повышения привилегий. Он нацелен на извлечение конфиденциальной информации, включая токены сеансов и учетные данные Wi-Fi, и предлагает арсенал методов для извлечения различных типов учетных данных аутентификации. Эксфильтрация данных происходит через HTTPS, замаскированная под безобидный трафик, и управляется через незащищенную веб-панель управления (C2) под названием FruitStone, позволяющую операторам контролировать скомпрометированные системы и манипулировать извлеченной информацией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания CaptiveCrunch, приписываемая российской группе Storm-2945, использует скомпрометированные сети captive portal в гостиничных заведениях для перенаправления пользователей на фишинговые сайты, где собираются учетные данные Microsoft 365 и доставляется ВПО. Применяя техники Adversary-in-the-Middle, она эксплуатирует манипуляции с DNS и HTTP-трафиком для обхода Многофакторная аутентификация, одновременно доставляя два основных типа ВПО: CornFlake (Windows RAT) и ChocoShell (информационный стиллер в памяти). Операция кампании использует незащищенную панель C2 FruitStone для поддержания контроля над скомпрометированными системами и эксфильтрации конфиденциальных данных.
-----
Кампания CaptiveCrunch, о которой сообщал Microsoft Threat Intelligence 31 июля, демонстрирует новый подход к краже учетных данных, приписываемый Storm-2945, фракции группы Midnight Blizzard, связанной с Россией. Эта кампания использует скомпрометированные сети порталов авторизации в гостиничных заведениях для перенаправления жертв на контролируемые злоумышленниками сайты, предназначенные для сбора учетных данных Microsoft 365 и доставки ВПО. Данные свидетельствуют о том, что Storm-2945 скомпрометировала общие службы порталов авторизации, затронув системы в нескольких странах, включая США, Индию и Саудовскую Аравию. Кампания в первую очередь нацелена на путешественников из различных секторов и использует инструменты на базе искусственного интеллекта в своей деятельности, что подтверждается сложными комментариями в коде ВПО.
Storm-2945 реализует свою стратегию через манипуляции с DNS и HTTP-трафиком, известные как Adversary-in-the-Middle (AitM). Когда пользователи подключаются к скомпрометированной сети Wi-Fi, их перенаправляют на фишинговые страницы, имитирующие порталы входа Microsoft 365, а также на другие вредоносные ресурсы. Эти манипуляции позволяют осуществлять сбор учетных записей и фишинг с использованием кода устройства, обходя системы многофакторной аутентификации (MFA). Фишинг с кодом устройства особенно коварен, поскольку он использует легитимный поток аутентификации Microsoft, что позволяет проводить несанкционированную регистрацию устройств и облегчает сбор данных из Microsoft 365.
Техника ClickFix также применяется, вводя пользователей в заблуждение относительно необходимости установки обновлений, что на самом деле способствует доставке ВПО. Жертв вводят в заблуждение, заставляя выполнять команды, которые загружают и запускают два конкретных типа ВПО: CornFlake и ChocoShell. CornFlake функционирует как Троянская программа удаленного доступа для Windows (RAT), предоставляя широкие возможности для наблюдения, включая Регистрация нажатий клавиш, эксфильтрация файлов и удаленный доступ к оболочке, а также обеспечивая закрепление в системе жертвы различными способами, такими как регистрация службы и запланированные задачи.
ChocoShell, стиллер информации в памяти PowerShell, эффективно ограничивает обнаружение за счет отключения функций безопасности и применения тактик повышения привилегий. Он нацелен на извлечение конфиденциальной информации, включая токены сеансов и учетные данные Wi-Fi, и предлагает арсенал методов для извлечения различных типов учетных данных аутентификации. Эксфильтрация данных происходит через HTTPS, замаскированная под безобидный трафик, и управляется через незащищенную веб-панель управления (C2) под названием FruitStone, позволяющую операторам контролировать скомпрометированные системы и манипулировать извлеченной информацией.
#ParsedReport #CompletenessHigh
10-08-2026
ErrTraffic Malware Campaign: ClickFix and EtherHiding
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding
Report completeness: High
Threats:
Errtraffic
Clickfix_technique
Etherhiding_technique
Vidar_stealer
Okobot
Legionloader
Oniondrop
Babadeda
Telepuz
Dll_sideloading_technique
Mimikatz_tool
Clipbanker
Dll_hijacking_technique
Code_virtualizer_tool
Runpe_tool
Donut
Cgrabber
Process_injection_technique
Victims:
Wordpress websites, Brazilian websites
Industry:
Financial
Geo:
Brazil, Chinese, Brazilian
CVEs:
CVE-2026-48294 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe acrobat (le26.5.2.2)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.007, T1027.010, T1036, T1047, T1055, T1055.012, T1059.001, T1059.007, T1082, have more...
IOCs:
Domain: 98
File: 32
Command: 4
Url: 74
Hash: 1
Soft:
WordPress, LenAI, chrome, firefox, Telegram, Steam, Windows CryptoAPI, WhatsApp, Microsoft Windows Defender, curl, have more...
Crypto:
bitcoin
Algorithms:
base64, zip, 7zip
Functions:
Get-CimInstance, GetModuleHandle
Win API:
Polygon, GetModuleHandleA, GetProcAddress, ARC, DisableThreadLibraryCalls, GetOEMCP, IsProcessorFeaturePresent, LdrGetProcedureAddress, LoadLibraryA
Languages:
javascript, php, visual_basic, powershell
Platforms:
x64, intel
Links:
10-08-2026
ErrTraffic Malware Campaign: ClickFix and EtherHiding
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding
Report completeness: High
Threats:
Errtraffic
Clickfix_technique
Etherhiding_technique
Vidar_stealer
Okobot
Legionloader
Oniondrop
Babadeda
Telepuz
Dll_sideloading_technique
Mimikatz_tool
Clipbanker
Dll_hijacking_technique
Code_virtualizer_tool
Runpe_tool
Donut
Cgrabber
Process_injection_technique
Victims:
Wordpress websites, Brazilian websites
Industry:
Financial
Geo:
Brazil, Chinese, Brazilian
CVEs:
CVE-2026-48294 [Vulners]
CVSS V3.1: 7.4,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- adobe acrobat (le26.5.2.2)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.007, T1027.010, T1036, T1047, T1055, T1055.012, T1059.001, T1059.007, T1082, have more...
IOCs:
Domain: 98
File: 32
Command: 4
Url: 74
Hash: 1
Soft:
WordPress, LenAI, chrome, firefox, Telegram, Steam, Windows CryptoAPI, WhatsApp, Microsoft Windows Defender, curl, have more...
Crypto:
bitcoin
Algorithms:
base64, zip, 7zip
Functions:
Get-CimInstance, GetModuleHandle
Win API:
Polygon, GetModuleHandleA, GetProcAddress, ARC, DisableThreadLibraryCalls, GetOEMCP, IsProcessorFeaturePresent, LdrGetProcedureAddress, LoadLibraryA
Languages:
javascript, php, visual_basic, powershell
Platforms:
x64, intel
Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/errtraffic/errtraffic\_iocs\_20260615.csvhttps://github.com/irzyxa/Volume2WatchGuard Technologies
ErrTraffic Malware Campaign: ClickFix and EtherHiding
TL;DR
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 ErrTraffic Malware Campaign: ClickFix and EtherHiding https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding Report completeness: High Threats: Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вредоносного ПО ErrTraffic использует модель ВПО как услуга для распространения различных полезной нагрузки через скомпрометированные сайты WordPress, применяя такие техники, как EtherHiding, для сокрытия своей инфраструктуры управления на блокчейне Polygon. Ключевые образцы ВПО, такие как Vidar, OnionDrop и другие, выполняют сложные операции, включая выполнение PowerShell и подгрузку DLL, для скрытой загрузки дополнительных полезной нагрузки и избегания обнаружения. Кампания демонстрирует адаптивность благодаря использованию бэкдоров NodeJS и методов обфускации, таких как самоподписанные сертификаты и инъекция отраженных DLL.
-----
Кампания вредоносного ПО ErrTraffic использует фреймворк ErrTraffic Malware-as-a-Service (MaaS) для распространения различных вредоносных загрузок через скомпрометированные сайты WordPress, применяя тактики социальной инженерии ClickFix и технику под названием EtherHiding. Кампания, выявленная в ходе исследований WatchGuard Threat Lab, использует смарт-контракты блокчейна Polygon для маскировки и динамического управления своей инфраструктурой управления (C2), а также для доставки различных типов вредоносного ПО, включая Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.
В основе фреймворка ErrTraffic лежит Система распределения трафика (TDS), интегрированная с EtherHiding для сокрытия вредоносной активности в блокчейне. EtherHiding предполагает размещение вредоносных скриптов в смарт-контрактах, в частности в сети Polygon, что позволяет гибко выполнять команды, используя веб-запросы через протокол RPC Polygon. Пользователи, посещающие скомпрометированные сайты, становятся целями, на которых выполняются команды PowerShell для загрузки дополнительных полезной нагрузки из вредоносной инфраструктуры.
Обнаружение данной кампании опирается на выявление определённых HTTP-заголовков, в частности значений «Set-cookie», содержащих «errtraffic_session». Анализ в рамках кампании выявляет две повторяющиеся структуры команд PowerShell, которые обеспечивают загрузку и выполнение различных полезной нагрузки с URL-адресов, сформированных для сокрытия злонамеренных намерений.
Выявленное ВПО, такое как Vidar, нацелено на конфиденциальные данные пользователей и устанавливает каналы управления через Телеграм и скомпрометированные домены. Задокументированные техники включают создание удаленного потока внутри процессов браузера для обхода прикладного шифрования (ABE) в Chrome и эксплуатацию легитимных компонентов Windows для сокрытия вредоносной активности. Кроме того, Vidar, как наблюдалось, использует самоподписанный сертификат для коммуникаций с управлением, что указывает на тенденцию к обфускации при взаимодействии с зараженными системами.
Другие примечательные поведения ВПО включают разработку и развертывание многоэтапных загрузчиков, таких как OnionDrop, и использование им подгрузки DLL (DLL side-loading) для скрытого выполнения полезной нагрузки. Эти загрузчики применяют тактики, такие как отраженная инъекция DLL и взаимодействие с легитимными исполняемыми файлами Adobe, чтобы осуществлять свои операции без срабатывания стандартных систем обнаружения.
Кроме того, адаптивность кампании демонстрируется в использовании бэкдоров на базе NodeJS, которые обеспечивают закрепление и выполнение команд через Tor, усиливая сложные меры, которые злоумышленники применяют для поддержания контроля и эксфильтрации данных из скомпрометированных систем. Эта динамичная природа отражает изменяющийся ландшафт угроз, где противники всё чаще сочетают техники из разных семейств ВПО и механизмов доставки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вредоносного ПО ErrTraffic использует модель ВПО как услуга для распространения различных полезной нагрузки через скомпрометированные сайты WordPress, применяя такие техники, как EtherHiding, для сокрытия своей инфраструктуры управления на блокчейне Polygon. Ключевые образцы ВПО, такие как Vidar, OnionDrop и другие, выполняют сложные операции, включая выполнение PowerShell и подгрузку DLL, для скрытой загрузки дополнительных полезной нагрузки и избегания обнаружения. Кампания демонстрирует адаптивность благодаря использованию бэкдоров NodeJS и методов обфускации, таких как самоподписанные сертификаты и инъекция отраженных DLL.
-----
Кампания вредоносного ПО ErrTraffic использует фреймворк ErrTraffic Malware-as-a-Service (MaaS) для распространения различных вредоносных загрузок через скомпрометированные сайты WordPress, применяя тактики социальной инженерии ClickFix и технику под названием EtherHiding. Кампания, выявленная в ходе исследований WatchGuard Threat Lab, использует смарт-контракты блокчейна Polygon для маскировки и динамического управления своей инфраструктурой управления (C2), а также для доставки различных типов вредоносного ПО, включая Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.
В основе фреймворка ErrTraffic лежит Система распределения трафика (TDS), интегрированная с EtherHiding для сокрытия вредоносной активности в блокчейне. EtherHiding предполагает размещение вредоносных скриптов в смарт-контрактах, в частности в сети Polygon, что позволяет гибко выполнять команды, используя веб-запросы через протокол RPC Polygon. Пользователи, посещающие скомпрометированные сайты, становятся целями, на которых выполняются команды PowerShell для загрузки дополнительных полезной нагрузки из вредоносной инфраструктуры.
Обнаружение данной кампании опирается на выявление определённых HTTP-заголовков, в частности значений «Set-cookie», содержащих «errtraffic_session». Анализ в рамках кампании выявляет две повторяющиеся структуры команд PowerShell, которые обеспечивают загрузку и выполнение различных полезной нагрузки с URL-адресов, сформированных для сокрытия злонамеренных намерений.
Выявленное ВПО, такое как Vidar, нацелено на конфиденциальные данные пользователей и устанавливает каналы управления через Телеграм и скомпрометированные домены. Задокументированные техники включают создание удаленного потока внутри процессов браузера для обхода прикладного шифрования (ABE) в Chrome и эксплуатацию легитимных компонентов Windows для сокрытия вредоносной активности. Кроме того, Vidar, как наблюдалось, использует самоподписанный сертификат для коммуникаций с управлением, что указывает на тенденцию к обфускации при взаимодействии с зараженными системами.
Другие примечательные поведения ВПО включают разработку и развертывание многоэтапных загрузчиков, таких как OnionDrop, и использование им подгрузки DLL (DLL side-loading) для скрытого выполнения полезной нагрузки. Эти загрузчики применяют тактики, такие как отраженная инъекция DLL и взаимодействие с легитимными исполняемыми файлами Adobe, чтобы осуществлять свои операции без срабатывания стандартных систем обнаружения.
Кроме того, адаптивность кампании демонстрируется в использовании бэкдоров на базе NodeJS, которые обеспечивают закрепление и выполнение команд через Tor, усиливая сложные меры, которые злоумышленники применяют для поддержания контроля и эксфильтрации данных из скомпрометированных систем. Эта динамичная природа отражает изменяющийся ландшафт угроз, где противники всё чаще сочетают техники из разных семейств ВПО и механизмов доставки.
#ParsedReport #CompletenessMedium
08-08-2026
Social engineering by UAC-0145: compromise during the hiring process
https://cert.gov.ua/article/6318863
Report completeness: Medium
Actors/Campaigns:
Uac-0145
Sandworm
Victims:
Information technology, Telecommunications, It specialists, Job seekers
Industry:
Telco
Geo:
Bulgaria
ChatGPT TTPs:
T1027, T1036.005, T1053.005, T1059.001, T1105, T1140, T1204.002, T1566.001, T1566.002, T1566.003, have more...
IOCs:
Domain: 4
Hash: 10
Url: 7
IP: 1
Soft:
Telegram, Zoom, Wireguard, ireGuard so, Linux, cURL
Algorithms:
crc-32, aes-256, base64, aes-256-gcm
Languages:
powershell
08-08-2026
Social engineering by UAC-0145: compromise during the hiring process
https://cert.gov.ua/article/6318863
Report completeness: Medium
Actors/Campaigns:
Uac-0145
Sandworm
Victims:
Information technology, Telecommunications, It specialists, Job seekers
Industry:
Telco
Geo:
Bulgaria
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1053.005, T1059.001, T1105, T1140, T1204.002, T1566.001, T1566.002, T1566.003, have more...
IOCs:
Domain: 4
Hash: 10
Url: 7
IP: 1
Soft:
Telegram, Zoom, Wireguard, ireGuard so, Linux, cURL
Algorithms:
crc-32, aes-256, base64, aes-256-gcm
Languages:
powershell
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-08-2026 Social engineering by UAC-0145: compromise during the hiring process https://cert.gov.ua/article/6318863 Report completeness: Medium Actors/Campaigns: Uac-0145 Sandworm Victims: Information technology, Telecommunications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAC-0145, также известный как Sandworm, использует передовые тактики социальной инженерии для нацеливания на соискателей, выдавая себя за представителей отдела кадров легитимных компаний. Они устанавливают контакт через сайты по поиску работы, заставляя кандидатов загрузить вредоносный VPN-клиент SopraVPN, который развертывает модифицированный фреймворк WireGuard, позволяющий выполнять команды через PowerShell или cURL для получения дополнительных полезной нагрузки. ВПО обеспечивает несанкционированный доступ к корпоративным сетям путем манипуляции VPN-соединениями и использования зашифрованной связи.
-----
UAC-0145, также известный как Sandworm или APT44, применяет сложные техники социальной инженерии, направленные на лиц, проходящих процесс найма. Эти акторы устанавливают контакт через сайты поиска работы, представляясь представителями авторитетных IT-компаний, таких как ATLAS Business Group. Они систематически изучают резюме кандидатов и инициируют общение через встроенную функцию чата. После установления связи они предоставляют дополнительные способы связи через такие платформы, как Телеграм, где выступают в роли HR-специалистов компании, например, Sopra Steria Bulgaria, проводя предварительные собеседования. Эти начальные обсуждения обычно охватывают общие аспекты трудоустройства и уровень владения языком, после чего следуют ссылки на встречи в Zoom, на которых участвует мужской актор, использующий английский язык в разговоре.
После первоначального контакта UAC-0145 отправляет сообщение по электронной почте с инструкциями для технического собеседования. В него входят конфигурационные файлы для подключения к корпоративной VPN с использованием WireGuard, якобы необходимые для выполнения тестовых задач. Примечательно, что используемый адрес электронной почты имитирует адрес регионального офиса Sopra Steria, но слегка изменен, чтобы обмануть получателя. Когда кандидаты пытаются подключиться к VPN с помощью предоставленных файлов, они сталкиваются с проблемами подключения, что побуждает актора, выдающего себя за другого, предложить загрузить модифицированный клиент VPN под названием SopraVPN. Этот клиент обманным образом размещен на SourceForge для поддержания фасада.
Вредоносный VPN-клиент представляет собой модифицированную версию исходного кода WireGuard. Он включает нестандартную опцию SymmetricKey, содержащую данные в кодировке BASE64, обеспечивающие шифрование AES-256-GCM. Злоумышленники искусно используют 32-байтовый декодированный PrivateKey для вывода ключа AES-256. После установления соединения PowerShell-код, расшифрованный из VPN-клиента, внедряется в механизм runScriptCommand WireGuard, что позволяет выполнять команды, указанные в опции PostUp.
Для установок Windows используется команда PowerShell для настройки запланированной задачи, которая загружает дополнительные полез нагрузки по внешней ссылке. Напротив, вариант для Linux использует cURL для получения дополнительных исполняемых файлов напрямую из инфраструктуры злоумышленника через VPN, используя настройки DNS, встроенные в конфигурацию клиента VPN.
Организациям, особенно в секторах телекоммуникаций и информационных технологий, настоятельно рекомендуется серьезно относиться к этим тактикам социальной инженерии. Им рекомендуется разрешать доступ к корпоративным ресурсам строго с управляемых устройств, оснащенных соответствующими средствами безопасности, такими как системы обнаружения и реагирования на конечных точках (Endpoint Detection and Response (EDR)), и внедрять надежные политики мониторинга, независимо от того, проводятся ли операции удаленно или на месте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAC-0145, также известный как Sandworm, использует передовые тактики социальной инженерии для нацеливания на соискателей, выдавая себя за представителей отдела кадров легитимных компаний. Они устанавливают контакт через сайты по поиску работы, заставляя кандидатов загрузить вредоносный VPN-клиент SopraVPN, который развертывает модифицированный фреймворк WireGuard, позволяющий выполнять команды через PowerShell или cURL для получения дополнительных полезной нагрузки. ВПО обеспечивает несанкционированный доступ к корпоративным сетям путем манипуляции VPN-соединениями и использования зашифрованной связи.
-----
UAC-0145, также известный как Sandworm или APT44, применяет сложные техники социальной инженерии, направленные на лиц, проходящих процесс найма. Эти акторы устанавливают контакт через сайты поиска работы, представляясь представителями авторитетных IT-компаний, таких как ATLAS Business Group. Они систематически изучают резюме кандидатов и инициируют общение через встроенную функцию чата. После установления связи они предоставляют дополнительные способы связи через такие платформы, как Телеграм, где выступают в роли HR-специалистов компании, например, Sopra Steria Bulgaria, проводя предварительные собеседования. Эти начальные обсуждения обычно охватывают общие аспекты трудоустройства и уровень владения языком, после чего следуют ссылки на встречи в Zoom, на которых участвует мужской актор, использующий английский язык в разговоре.
После первоначального контакта UAC-0145 отправляет сообщение по электронной почте с инструкциями для технического собеседования. В него входят конфигурационные файлы для подключения к корпоративной VPN с использованием WireGuard, якобы необходимые для выполнения тестовых задач. Примечательно, что используемый адрес электронной почты имитирует адрес регионального офиса Sopra Steria, но слегка изменен, чтобы обмануть получателя. Когда кандидаты пытаются подключиться к VPN с помощью предоставленных файлов, они сталкиваются с проблемами подключения, что побуждает актора, выдающего себя за другого, предложить загрузить модифицированный клиент VPN под названием SopraVPN. Этот клиент обманным образом размещен на SourceForge для поддержания фасада.
Вредоносный VPN-клиент представляет собой модифицированную версию исходного кода WireGuard. Он включает нестандартную опцию SymmetricKey, содержащую данные в кодировке BASE64, обеспечивающие шифрование AES-256-GCM. Злоумышленники искусно используют 32-байтовый декодированный PrivateKey для вывода ключа AES-256. После установления соединения PowerShell-код, расшифрованный из VPN-клиента, внедряется в механизм runScriptCommand WireGuard, что позволяет выполнять команды, указанные в опции PostUp.
Для установок Windows используется команда PowerShell для настройки запланированной задачи, которая загружает дополнительные полез нагрузки по внешней ссылке. Напротив, вариант для Linux использует cURL для получения дополнительных исполняемых файлов напрямую из инфраструктуры злоумышленника через VPN, используя настройки DNS, встроенные в конфигурацию клиента VPN.
Организациям, особенно в секторах телекоммуникаций и информационных технологий, настоятельно рекомендуется серьезно относиться к этим тактикам социальной инженерии. Им рекомендуется разрешать доступ к корпоративным ресурсам строго с управляемых устройств, оснащенных соответствующими средствами безопасности, такими как системы обнаружения и реагирования на конечных точках (Endpoint Detection and Response (EDR)), и внедрять надежные политики мониторинга, независимо от того, проводятся ли операции удаленно или на месте.
#ParsedReport #CompletenessLow
11-08-2026
How Malicious Plugins Transform AI Agents Into Insider Threats
https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Enterprise devices, Developers, Browser credential stores
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 5
IOCs:
File: 19
Soft:
Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Defender for Endpoint, Claude, claude-code, Firefox
Win API:
CryptUnprotectData
Languages:
python, powershell
11-08-2026
How Malicious Plugins Transform AI Agents Into Insider Threats
https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Enterprise devices, Developers, Browser credential stores
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 5
IOCs:
File: 19
Soft:
Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Defender for Endpoint, Claude, claude-code, Firefox
Win API:
CryptUnprotectData
Languages:
python, powershell
CyberProof
How Malicious Plugins Transform AI Agents Into Insider Threats
Contributors: Vinoop Chandran, Vishak U Kavitha Introduction AI coding agents—tools capable of reading files, writing scripts, and executing commands on
CTT Report Hub
#ParsedReport #CompletenessLow 11-08-2026 How Malicious Plugins Transform AI Agents Into Insider Threats https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/ Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Агенты ИИ для программирования, используемые для выполнения скриптов и автоматизации команд, представляют значительные риски для кибербезопасности при компрометации, особенно через вредоносные плагины, которые могут выполнять команды без одобрения пользователя. Недавняя атака использовала эту уязвимость, применяя этих агентов в режиме авто-одобрения для скрытого извлечения учетных данных браузера через легитимное программное обеспечение, обходя традиционные меры безопасности. Зависимость от этих инструментов увеличивает риски, поскольку один скомпрометированный навык может подвергнуть риску предприятия в широком масштабе, подчеркивая необходимость улучшения стратегий мониторинга и обнаружения, сосредоточенных на выявлении несанкционированного доступа и поведенческих аномалий.
-----
Агенты для написания кода на базе ИИ, которые помогают разработчикам, читая файлы, создавая скрипты и выполняя команды, активно внедряются в корпоративной среде. Эти инструменты могут работать в автономном режиме, позволяя им выполнять скрипты без подтверждения со стороны пользователя. Это создает значительные риски, особенно когда такие агенты компрометируются через вредоносные плагины, превращаясь в инструменты для инсайдерских угроз.
В ходе недавнего наблюдения ИИ-агент для написания кода использовался для скрытого выполнения команд, таких как извлечение учетных данных из браузеров, с использованием легитимных компонентов программного обеспечения в среде. Атака стала возможной благодаря конфигурации агента в режиме автоматического одобрения, что позволяло ему выполнять скрипты оболочки без необходимости получения пользовательского разрешения. Эта возможность способствовала скрытой разведке, такой как перечисление процессов браузера и доступ к учетным данным, хранящимся в хранилищах паролей браузера, что позволяло злоумышленникам получать доступ к конфиденциальной информации без срабатывания предупреждений безопасности.
Выполненные команды использовали легитимные бинарные файлы, которые прошли стандартные проверки безопасности, поскольку полезная нагрузка была скрыта внутри не скомпилированного скрипта пакета навыков дополнения. В результате традиционные меры безопасности, такие как проверки репутации бинарных файлов и списки разрешенных приложений, оказались неэффективными. Опора организации на широко развернутые ИИ-агенты для написания кода увеличивает риск, поскольку компрометация одного вредоносного пакета навыков может привести к воздействию на всю корпоративную среду.
Для смягчения этих угроз рекомендуется, чтобы команды безопасности обеспечивали более строгий контроль разрешений, требующий человеческой авторизации для выполнения команд, что эффективно отключает или строго ограничивает функции автоматического одобрения этих ИИ-агентов для написания кода. Также критически важно выстраивать комплексную стратегию обнаружения. Мониторинг цепочки процессов и конкретных паттернов доступа к файлам и API обеспечивает лучшую видимость по сравнению со статическими именами файлов, учитывая способность злоумышленников изменять их для уклонения от обнаружения.
Для усиления обнаружения предложено несколько правил KQL, нацеленных на конкретное поведение, указывающее на подозрительную активность в контексте ИИ-агентов для программирования. Эти правила сосредоточены на обнаружении несанкционированного доступа к хранилищам учетных данных браузера со стороны процессов ИИ-агентов и модификации защит памяти порожденными скриптовыми интерпретаторами. Еще одно правило выявляет создание файлов внутри директорий навыков ИИ-агента перед попытками получения учетных данных, что дополнительно устанавливает поведенческий базис, который может указывать на атаку.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Агенты ИИ для программирования, используемые для выполнения скриптов и автоматизации команд, представляют значительные риски для кибербезопасности при компрометации, особенно через вредоносные плагины, которые могут выполнять команды без одобрения пользователя. Недавняя атака использовала эту уязвимость, применяя этих агентов в режиме авто-одобрения для скрытого извлечения учетных данных браузера через легитимное программное обеспечение, обходя традиционные меры безопасности. Зависимость от этих инструментов увеличивает риски, поскольку один скомпрометированный навык может подвергнуть риску предприятия в широком масштабе, подчеркивая необходимость улучшения стратегий мониторинга и обнаружения, сосредоточенных на выявлении несанкционированного доступа и поведенческих аномалий.
-----
Агенты для написания кода на базе ИИ, которые помогают разработчикам, читая файлы, создавая скрипты и выполняя команды, активно внедряются в корпоративной среде. Эти инструменты могут работать в автономном режиме, позволяя им выполнять скрипты без подтверждения со стороны пользователя. Это создает значительные риски, особенно когда такие агенты компрометируются через вредоносные плагины, превращаясь в инструменты для инсайдерских угроз.
В ходе недавнего наблюдения ИИ-агент для написания кода использовался для скрытого выполнения команд, таких как извлечение учетных данных из браузеров, с использованием легитимных компонентов программного обеспечения в среде. Атака стала возможной благодаря конфигурации агента в режиме автоматического одобрения, что позволяло ему выполнять скрипты оболочки без необходимости получения пользовательского разрешения. Эта возможность способствовала скрытой разведке, такой как перечисление процессов браузера и доступ к учетным данным, хранящимся в хранилищах паролей браузера, что позволяло злоумышленникам получать доступ к конфиденциальной информации без срабатывания предупреждений безопасности.
Выполненные команды использовали легитимные бинарные файлы, которые прошли стандартные проверки безопасности, поскольку полезная нагрузка была скрыта внутри не скомпилированного скрипта пакета навыков дополнения. В результате традиционные меры безопасности, такие как проверки репутации бинарных файлов и списки разрешенных приложений, оказались неэффективными. Опора организации на широко развернутые ИИ-агенты для написания кода увеличивает риск, поскольку компрометация одного вредоносного пакета навыков может привести к воздействию на всю корпоративную среду.
Для смягчения этих угроз рекомендуется, чтобы команды безопасности обеспечивали более строгий контроль разрешений, требующий человеческой авторизации для выполнения команд, что эффективно отключает или строго ограничивает функции автоматического одобрения этих ИИ-агентов для написания кода. Также критически важно выстраивать комплексную стратегию обнаружения. Мониторинг цепочки процессов и конкретных паттернов доступа к файлам и API обеспечивает лучшую видимость по сравнению со статическими именами файлов, учитывая способность злоумышленников изменять их для уклонения от обнаружения.
Для усиления обнаружения предложено несколько правил KQL, нацеленных на конкретное поведение, указывающее на подозрительную активность в контексте ИИ-агентов для программирования. Эти правила сосредоточены на обнаружении несанкционированного доступа к хранилищам учетных данных браузера со стороны процессов ИИ-агентов и модификации защит памяти порожденными скриптовыми интерпретаторами. Еще одно правило выявляет создание файлов внутри директорий навыков ИИ-агента перед попытками получения учетных данных, что дополнительно устанавливает поведенческий базис, который может указывать на атаку.
#ParsedReport #CompletenessHigh
10-08-2026
Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure
https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/
Report completeness: High
Threats:
Lucid_tool
Asyncrat
Victims:
Individual users, Organizations
TTPs:
Tactics: 9
Technics: 12
IOCs:
File: 12
Domain: 1
IP: 4
Hash: 4
Url: 3
Path: 1
Soft:
Telegram, Node.js, Discord, ode.js ap, Windows Explorer, DiscordCanary, DiscordPTB, Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, have more...
Wallets:
atomicwallet, electrum, coinomi, guarda_wallet, jaxx
Crypto:
binance
Algorithms:
md5, zip, base64, exhibit, sha256
Functions:
GetConsoleWindow, Write-Output
Win API:
FindResourceA, LoadResource, LockResource, ShowWindow, GetAsyncKeyState, CreateToolhelp32Snapshot, TerminateProcess, OpenProcess
Languages:
powershell, rust, javascript
Platforms:
cross-platform
10-08-2026
Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure
https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/
Report completeness: High
Threats:
Lucid_tool
Asyncrat
Victims:
Individual users, Organizations
TTPs:
Tactics: 9
Technics: 12
IOCs:
File: 12
Domain: 1
IP: 4
Hash: 4
Url: 3
Path: 1
Soft:
Telegram, Node.js, Discord, ode.js ap, Windows Explorer, DiscordCanary, DiscordPTB, Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, have more...
Wallets:
atomicwallet, electrum, coinomi, guarda_wallet, jaxx
Crypto:
binance
Algorithms:
md5, zip, base64, exhibit, sha256
Functions:
GetConsoleWindow, Write-Output
Win API:
FindResourceA, LoadResource, LockResource, ShowWindow, GetAsyncKeyState, CreateToolhelp32Snapshot, TerminateProcess, OpenProcess
Languages:
powershell, rust, javascript
Platforms:
cross-platform
CYFIRMA
Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure - CYFIRMA
Executive Summary At CYFIRMA, we are dedicated to providing current insights into prevalent threats and the strategies employed by malicious...
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lucid Stealer — это продвинутое ВПО, которое фокусируется на краже конфиденциальной личной и финансовой информации, работая в рамках легитимной среды Node.js. Оно использует сложные техники, такие как обфускация, зашифрованные полезная нагрузка и модульный метод выполнения, что позволяет извлекать данные из веб-браузеров и финансовых приложений, включая пароли и токены аутентификации. ВПО использует WebSocket и HTTP POST для эксфильтрации данных, одновременно уклоняясь от обнаружения за счет обманных действий и имитации взаимодействия с легитимным программным обеспечением.
-----
Lucid Stealer — это продвинутое ВПО, предназначенное в первую очередь для кражи конфиденциальной информации с скомпрометированных систем, особенно нацеленное на личные и финансовые данные. Анализ выявляет его уникальную исполняющую среду (framework), которая использует легитимную среду Node.js, обеспечивая безопасность своих вредоносных компонентов и усложняя стандартные методы обнаружения. Ключевые техники противодействия анализу включают обфускацию и зашифрованные полез
Вредоносное ПО маскируется под Node.js JavaScript Runtime, тем самым сливаясь с легитимным программным обеспечением. Оно обладает расширенными возможностями, включая модульный подход к выполнению, при котором извлекаются и загружаются нативные модули, предназначенные для кражи данных браузера, взаимодействия с Windows Data Protection API (DPAPI) для доступа к защищенным данным и захвата скриншотов. Также оно использует основанный на PowerShell кейлоггер для непрерывного мониторинга нажатий клавиш.
Взаимодействие Lucid Stealer с его инфраструктурой управления (управление) осуществляется через WebSocket-соединения, однако в ходе анализа вредоносное ПО часто сталкивалось с ошибками HTTP 403 (Forbidden), что препятствовало успешной передаче украденных данных. Оно также пыталось осуществлять эксфильтрацию данных через HTTP POST-запросы с использованием HTTP-клиента Axios, что демонстрирует его сложные возможности по отправке собранных пользовательских данных по сети.
Вредоносное ПО спроектировано для обхода традиционных систем обнаружения с помощью обманных действий, таких как внедрение структурированных данных, имитирующих форматы сертификатов ASN.1, что вводит в заблуждение механизмы обнаружения на основе сигнатур. Запуск вредоносного ПО начинается с загрузки зашифрованного полезного груза из его собственных ресурсов, что позволяет скрыть его операции во время анализа.
Lucid Stealer нацелен на различные браузеры и финансовые приложения, выискивая сохранённые пароли, закладки и токены аутентификации из таких браузеров, как Chrome и Firefox, а также из крупных криптовалютных кошельков. Его оперативные тактики разработаны для обеспечения полного контроля над любыми данными целевого браузера путём завершения процессов, которые могут заблокировать файлы, тем самым гарантируя беспрепятственный доступ при сборе данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lucid Stealer — это продвинутое ВПО, которое фокусируется на краже конфиденциальной личной и финансовой информации, работая в рамках легитимной среды Node.js. Оно использует сложные техники, такие как обфускация, зашифрованные полезная нагрузка и модульный метод выполнения, что позволяет извлекать данные из веб-браузеров и финансовых приложений, включая пароли и токены аутентификации. ВПО использует WebSocket и HTTP POST для эксфильтрации данных, одновременно уклоняясь от обнаружения за счет обманных действий и имитации взаимодействия с легитимным программным обеспечением.
-----
Lucid Stealer — это продвинутое ВПО, предназначенное в первую очередь для кражи конфиденциальной информации с скомпрометированных систем, особенно нацеленное на личные и финансовые данные. Анализ выявляет его уникальную исполняющую среду (framework), которая использует легитимную среду Node.js, обеспечивая безопасность своих вредоносных компонентов и усложняя стандартные методы обнаружения. Ключевые техники противодействия анализу включают обфускацию и зашифрованные полез
Вредоносное ПО маскируется под Node.js JavaScript Runtime, тем самым сливаясь с легитимным программным обеспечением. Оно обладает расширенными возможностями, включая модульный подход к выполнению, при котором извлекаются и загружаются нативные модули, предназначенные для кражи данных браузера, взаимодействия с Windows Data Protection API (DPAPI) для доступа к защищенным данным и захвата скриншотов. Также оно использует основанный на PowerShell кейлоггер для непрерывного мониторинга нажатий клавиш.
Взаимодействие Lucid Stealer с его инфраструктурой управления (управление) осуществляется через WebSocket-соединения, однако в ходе анализа вредоносное ПО часто сталкивалось с ошибками HTTP 403 (Forbidden), что препятствовало успешной передаче украденных данных. Оно также пыталось осуществлять эксфильтрацию данных через HTTP POST-запросы с использованием HTTP-клиента Axios, что демонстрирует его сложные возможности по отправке собранных пользовательских данных по сети.
Вредоносное ПО спроектировано для обхода традиционных систем обнаружения с помощью обманных действий, таких как внедрение структурированных данных, имитирующих форматы сертификатов ASN.1, что вводит в заблуждение механизмы обнаружения на основе сигнатур. Запуск вредоносного ПО начинается с загрузки зашифрованного полезного груза из его собственных ресурсов, что позволяет скрыть его операции во время анализа.
Lucid Stealer нацелен на различные браузеры и финансовые приложения, выискивая сохранённые пароли, закладки и токены аутентификации из таких браузеров, как Chrome и Firefox, а также из крупных криптовалютных кошельков. Его оперативные тактики разработаны для обеспечения полного контроля над любыми данными целевого браузера путём завершения процессов, которые могут заблокировать файлы, тем самым гарантируя беспрепятственный доступ при сборе данных.
#ParsedReport #CompletenessLow
13-08-2026
Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure
https://cybersecuritynews.com/eclipse-ransomware-raas-platform/
Report completeness: Low
Threats:
Kyber
Victims:
Enterprise organizations, Virtualized cloud workloads, Data centers
ChatGPT TTPs:
T1486, T1490, T1587.001
Soft:
Linux, ESXi, Hyper-V, Active Directory
Crypto:
bitcoin, monero
Algorithms:
chacha20
Languages:
rust
Platforms:
cross-platform
13-08-2026
Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure
https://cybersecuritynews.com/eclipse-ransomware-raas-platform/
Report completeness: Low
Threats:
Kyber
Victims:
Enterprise organizations, Virtualized cloud workloads, Data centers
ChatGPT TTPs:
do not use without manual checkT1486, T1490, T1587.001
Soft:
Linux, ESXi, Hyper-V, Active Directory
Crypto:
bitcoin, monero
Algorithms:
chacha20
Languages:
rust
Platforms:
cross-platform
Cyber Security News
Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure
A threat actor operating under the handle EclipseSupport is actively promoting a new Ransomware-as-a-Service (RaaS) operation named Eclipse Ransomware on cybercrime forums.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure https://cybersecuritynews.com/eclipse-ransomware-raas-platform/ Report completeness: Low Threats: Kyber Victims: Enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eclipse Ransomware — это новая операция RaaS, нацеленная на несколько платформ, включая Windows, Linux, устройства NAS и VMware ESXi. Версия ransomware для Windows разработана на Rust, тогда как другие версии используют C++, с шифрованием через ChaCha20 и постквантовую криптографию для безопасного обмена ключами. Операция включает функциональность для нарушения работы сред VMware и предлагает управляемую партнерскую программу, которая стимулирует участие высокими долями выручки и строгими требованиями для вступления.
-----
Новая операция по модели Программа-вымогатель как услуга (RaaS) под названием Eclipse Ransomware появилась, продвигаемая злоумышленником, представляющимся как EclipseSupport. Это ВПО предназначено для атаки широкого спектра систем, включая Windows, серверы Linux, устройства хранения NAS, гипервизоры VMware ESXi и инфраструктуру Nutanix. В отличие от традиционного ВПО, которое обычно фокусируется на одной операционной системе, Eclipse Ransomware представляет собой многоплатформенное решение, разработанное для разнообразных корпоративных сред.
Вариант вредоносного ПО для Windows разработан на языке Rust, выбранном за его производительность и возможности уклонения от обнаружения, тогда как версии для Linux, NAS, ESXi и Nutanix реализованы на C++. Этот подход с использованием двух кодовых баз повышает его способность проникать в смешанные ИТ-инфраструктуры, которые полагаются на облачную виртуализацию и локальные центры обработки данных, отражая более широкую отраслевую тенденцию к созданию кроссплатформенных возможностей для программ-вымогателей.
Eclipse Ransomware использует симметричное шифрование ChaCha20 и постквантовую криптографию на основе Kyber для обмена ключами. Примечательно, что он включает функциональность, нацеленную на виртуальные машины Hyper-V и отключение систем резервного копирования Veeam, что может привести к значительному нарушению работы сред VMware ESXi, потенциально затрагивая сотни виртуальных серверов одновременно.
Платформа RaaS функционирует как управляемая экосистема аффилиатов, где партнеры получают доступ к централизованной административной панели для управления кампаниями, ведения журнала активности в реальном времени и встроенных инструментов переговоров с жертвами. Кроме того, EclipseSupport стимулирует рекрутинг, предлагая выгодное начальное распределение доходов: 90% аффилиату за первые десять успешных случаев вымогательства, после чего соотношение корректируется до 80/20. Для присоединения к этой операции заявители обязаны выплатить входной взнос в размере 300 долларов США, который возвращается после первой успешной выплаты выкупа, а также обязаны нацеливаться на организации с минимальной ожидаемой выплатой в размере 70 000 долларов США. Аффилиатам запрещено загружать какие-либо образцы ransomware на VirusTotal или аналогичные платформы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eclipse Ransomware — это новая операция RaaS, нацеленная на несколько платформ, включая Windows, Linux, устройства NAS и VMware ESXi. Версия ransomware для Windows разработана на Rust, тогда как другие версии используют C++, с шифрованием через ChaCha20 и постквантовую криптографию для безопасного обмена ключами. Операция включает функциональность для нарушения работы сред VMware и предлагает управляемую партнерскую программу, которая стимулирует участие высокими долями выручки и строгими требованиями для вступления.
-----
Новая операция по модели Программа-вымогатель как услуга (RaaS) под названием Eclipse Ransomware появилась, продвигаемая злоумышленником, представляющимся как EclipseSupport. Это ВПО предназначено для атаки широкого спектра систем, включая Windows, серверы Linux, устройства хранения NAS, гипервизоры VMware ESXi и инфраструктуру Nutanix. В отличие от традиционного ВПО, которое обычно фокусируется на одной операционной системе, Eclipse Ransomware представляет собой многоплатформенное решение, разработанное для разнообразных корпоративных сред.
Вариант вредоносного ПО для Windows разработан на языке Rust, выбранном за его производительность и возможности уклонения от обнаружения, тогда как версии для Linux, NAS, ESXi и Nutanix реализованы на C++. Этот подход с использованием двух кодовых баз повышает его способность проникать в смешанные ИТ-инфраструктуры, которые полагаются на облачную виртуализацию и локальные центры обработки данных, отражая более широкую отраслевую тенденцию к созданию кроссплатформенных возможностей для программ-вымогателей.
Eclipse Ransomware использует симметричное шифрование ChaCha20 и постквантовую криптографию на основе Kyber для обмена ключами. Примечательно, что он включает функциональность, нацеленную на виртуальные машины Hyper-V и отключение систем резервного копирования Veeam, что может привести к значительному нарушению работы сред VMware ESXi, потенциально затрагивая сотни виртуальных серверов одновременно.
Платформа RaaS функционирует как управляемая экосистема аффилиатов, где партнеры получают доступ к централизованной административной панели для управления кампаниями, ведения журнала активности в реальном времени и встроенных инструментов переговоров с жертвами. Кроме того, EclipseSupport стимулирует рекрутинг, предлагая выгодное начальное распределение доходов: 90% аффилиату за первые десять успешных случаев вымогательства, после чего соотношение корректируется до 80/20. Для присоединения к этой операции заявители обязаны выплатить входной взнос в размере 300 долларов США, который возвращается после первой успешной выплаты выкупа, а также обязаны нацеливаться на организации с минимальной ожидаемой выплатой в размере 70 000 долларов США. Аффилиатам запрещено загружать какие-либо образцы ransomware на VirusTotal или аналогичные платформы.
#ParsedReport #CompletenessMedium
13-08-2026
Akira Hits Safe Mode: Ransomware Rebooting Around EDR
https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr
Report completeness: Medium
Threats:
Akira_ransomware
Snatch_ransomware
Avoslocker
S5cmd_tool
Anydesk_tool
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 6
Path: 2
Registry: 2
IP: 1
Hash: 2
Soft:
Microsoft Defender, Active Directory, Windows Defender, WinRAR, bcdedit
Algorithms:
sha256
Functions:
Get-ADUser, Get-ADComputer
Languages:
powershell
13-08-2026
Akira Hits Safe Mode: Ransomware Rebooting Around EDR
https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr
Report completeness: Medium
Threats:
Akira_ransomware
Snatch_ransomware
Avoslocker
S5cmd_tool
Anydesk_tool
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 6
Path: 2
Registry: 2
IP: 1
Hash: 2
Soft:
Microsoft Defender, Active Directory, Windows Defender, WinRAR, bcdedit
Algorithms:
sha256
Functions:
Get-ADUser, Get-ADComputer
Languages:
powershell
Huntress
Akira Hits Safe Mode: Ransomware Rebooting Around EDR | Huntress
An Akira affiliate rebooted into Safe Mode to kill EDR and Defender, then Safe Mode broke their own ransomware. Here’s the full attack chain.