CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 ErrTraffic Malware Campaign: ClickFix and EtherHiding https://www.watchguard.com/wgrd-security-hub/secplicity-blog/errtraffic-malware-campaign-clickfix-and-etherhiding Report completeness: High Threats: Errtraffic…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вредоносного ПО ErrTraffic использует модель ВПО как услуга для распространения различных полезной нагрузки через скомпрометированные сайты WordPress, применяя такие техники, как EtherHiding, для сокрытия своей инфраструктуры управления на блокчейне Polygon. Ключевые образцы ВПО, такие как Vidar, OnionDrop и другие, выполняют сложные операции, включая выполнение PowerShell и подгрузку DLL, для скрытой загрузки дополнительных полезной нагрузки и избегания обнаружения. Кампания демонстрирует адаптивность благодаря использованию бэкдоров NodeJS и методов обфускации, таких как самоподписанные сертификаты и инъекция отраженных DLL.
-----
Кампания вредоносного ПО ErrTraffic использует фреймворк ErrTraffic Malware-as-a-Service (MaaS) для распространения различных вредоносных загрузок через скомпрометированные сайты WordPress, применяя тактики социальной инженерии ClickFix и технику под названием EtherHiding. Кампания, выявленная в ходе исследований WatchGuard Threat Lab, использует смарт-контракты блокчейна Polygon для маскировки и динамического управления своей инфраструктурой управления (C2), а также для доставки различных типов вредоносного ПО, включая Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.
В основе фреймворка ErrTraffic лежит Система распределения трафика (TDS), интегрированная с EtherHiding для сокрытия вредоносной активности в блокчейне. EtherHiding предполагает размещение вредоносных скриптов в смарт-контрактах, в частности в сети Polygon, что позволяет гибко выполнять команды, используя веб-запросы через протокол RPC Polygon. Пользователи, посещающие скомпрометированные сайты, становятся целями, на которых выполняются команды PowerShell для загрузки дополнительных полезной нагрузки из вредоносной инфраструктуры.
Обнаружение данной кампании опирается на выявление определённых HTTP-заголовков, в частности значений «Set-cookie», содержащих «errtraffic_session». Анализ в рамках кампании выявляет две повторяющиеся структуры команд PowerShell, которые обеспечивают загрузку и выполнение различных полезной нагрузки с URL-адресов, сформированных для сокрытия злонамеренных намерений.
Выявленное ВПО, такое как Vidar, нацелено на конфиденциальные данные пользователей и устанавливает каналы управления через Телеграм и скомпрометированные домены. Задокументированные техники включают создание удаленного потока внутри процессов браузера для обхода прикладного шифрования (ABE) в Chrome и эксплуатацию легитимных компонентов Windows для сокрытия вредоносной активности. Кроме того, Vidar, как наблюдалось, использует самоподписанный сертификат для коммуникаций с управлением, что указывает на тенденцию к обфускации при взаимодействии с зараженными системами.
Другие примечательные поведения ВПО включают разработку и развертывание многоэтапных загрузчиков, таких как OnionDrop, и использование им подгрузки DLL (DLL side-loading) для скрытого выполнения полезной нагрузки. Эти загрузчики применяют тактики, такие как отраженная инъекция DLL и взаимодействие с легитимными исполняемыми файлами Adobe, чтобы осуществлять свои операции без срабатывания стандартных систем обнаружения.
Кроме того, адаптивность кампании демонстрируется в использовании бэкдоров на базе NodeJS, которые обеспечивают закрепление и выполнение команд через Tor, усиливая сложные меры, которые злоумышленники применяют для поддержания контроля и эксфильтрации данных из скомпрометированных систем. Эта динамичная природа отражает изменяющийся ландшафт угроз, где противники всё чаще сочетают техники из разных семейств ВПО и механизмов доставки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вредоносного ПО ErrTraffic использует модель ВПО как услуга для распространения различных полезной нагрузки через скомпрометированные сайты WordPress, применяя такие техники, как EtherHiding, для сокрытия своей инфраструктуры управления на блокчейне Polygon. Ключевые образцы ВПО, такие как Vidar, OnionDrop и другие, выполняют сложные операции, включая выполнение PowerShell и подгрузку DLL, для скрытой загрузки дополнительных полезной нагрузки и избегания обнаружения. Кампания демонстрирует адаптивность благодаря использованию бэкдоров NodeJS и методов обфускации, таких как самоподписанные сертификаты и инъекция отраженных DLL.
-----
Кампания вредоносного ПО ErrTraffic использует фреймворк ErrTraffic Malware-as-a-Service (MaaS) для распространения различных вредоносных загрузок через скомпрометированные сайты WordPress, применяя тактики социальной инженерии ClickFix и технику под названием EtherHiding. Кампания, выявленная в ходе исследований WatchGuard Threat Lab, использует смарт-контракты блокчейна Polygon для маскировки и динамического управления своей инфраструктурой управления (C2), а также для доставки различных типов вредоносного ПО, включая Vidar, Okobot, LegionLoader, OnionDrop и BabaDedaLoader.
В основе фреймворка ErrTraffic лежит Система распределения трафика (TDS), интегрированная с EtherHiding для сокрытия вредоносной активности в блокчейне. EtherHiding предполагает размещение вредоносных скриптов в смарт-контрактах, в частности в сети Polygon, что позволяет гибко выполнять команды, используя веб-запросы через протокол RPC Polygon. Пользователи, посещающие скомпрометированные сайты, становятся целями, на которых выполняются команды PowerShell для загрузки дополнительных полезной нагрузки из вредоносной инфраструктуры.
Обнаружение данной кампании опирается на выявление определённых HTTP-заголовков, в частности значений «Set-cookie», содержащих «errtraffic_session». Анализ в рамках кампании выявляет две повторяющиеся структуры команд PowerShell, которые обеспечивают загрузку и выполнение различных полезной нагрузки с URL-адресов, сформированных для сокрытия злонамеренных намерений.
Выявленное ВПО, такое как Vidar, нацелено на конфиденциальные данные пользователей и устанавливает каналы управления через Телеграм и скомпрометированные домены. Задокументированные техники включают создание удаленного потока внутри процессов браузера для обхода прикладного шифрования (ABE) в Chrome и эксплуатацию легитимных компонентов Windows для сокрытия вредоносной активности. Кроме того, Vidar, как наблюдалось, использует самоподписанный сертификат для коммуникаций с управлением, что указывает на тенденцию к обфускации при взаимодействии с зараженными системами.
Другие примечательные поведения ВПО включают разработку и развертывание многоэтапных загрузчиков, таких как OnionDrop, и использование им подгрузки DLL (DLL side-loading) для скрытого выполнения полезной нагрузки. Эти загрузчики применяют тактики, такие как отраженная инъекция DLL и взаимодействие с легитимными исполняемыми файлами Adobe, чтобы осуществлять свои операции без срабатывания стандартных систем обнаружения.
Кроме того, адаптивность кампании демонстрируется в использовании бэкдоров на базе NodeJS, которые обеспечивают закрепление и выполнение команд через Tor, усиливая сложные меры, которые злоумышленники применяют для поддержания контроля и эксфильтрации данных из скомпрометированных систем. Эта динамичная природа отражает изменяющийся ландшафт угроз, где противники всё чаще сочетают техники из разных семейств ВПО и механизмов доставки.
#ParsedReport #CompletenessMedium
08-08-2026
Social engineering by UAC-0145: compromise during the hiring process
https://cert.gov.ua/article/6318863
Report completeness: Medium
Actors/Campaigns:
Uac-0145
Sandworm
Victims:
Information technology, Telecommunications, It specialists, Job seekers
Industry:
Telco
Geo:
Bulgaria
ChatGPT TTPs:
T1027, T1036.005, T1053.005, T1059.001, T1105, T1140, T1204.002, T1566.001, T1566.002, T1566.003, have more...
IOCs:
Domain: 4
Hash: 10
Url: 7
IP: 1
Soft:
Telegram, Zoom, Wireguard, ireGuard so, Linux, cURL
Algorithms:
crc-32, aes-256, base64, aes-256-gcm
Languages:
powershell
08-08-2026
Social engineering by UAC-0145: compromise during the hiring process
https://cert.gov.ua/article/6318863
Report completeness: Medium
Actors/Campaigns:
Uac-0145
Sandworm
Victims:
Information technology, Telecommunications, It specialists, Job seekers
Industry:
Telco
Geo:
Bulgaria
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1053.005, T1059.001, T1105, T1140, T1204.002, T1566.001, T1566.002, T1566.003, have more...
IOCs:
Domain: 4
Hash: 10
Url: 7
IP: 1
Soft:
Telegram, Zoom, Wireguard, ireGuard so, Linux, cURL
Algorithms:
crc-32, aes-256, base64, aes-256-gcm
Languages:
powershell
cert.gov.ua
CERT-UA
Урядова команда реагування на комп’ютерні надзвичайні події України, яка функціонує в складі Державної служби спеціального зв’язку та захисту інформації України.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-08-2026 Social engineering by UAC-0145: compromise during the hiring process https://cert.gov.ua/article/6318863 Report completeness: Medium Actors/Campaigns: Uac-0145 Sandworm Victims: Information technology, Telecommunications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAC-0145, также известный как Sandworm, использует передовые тактики социальной инженерии для нацеливания на соискателей, выдавая себя за представителей отдела кадров легитимных компаний. Они устанавливают контакт через сайты по поиску работы, заставляя кандидатов загрузить вредоносный VPN-клиент SopraVPN, который развертывает модифицированный фреймворк WireGuard, позволяющий выполнять команды через PowerShell или cURL для получения дополнительных полезной нагрузки. ВПО обеспечивает несанкционированный доступ к корпоративным сетям путем манипуляции VPN-соединениями и использования зашифрованной связи.
-----
UAC-0145, также известный как Sandworm или APT44, применяет сложные техники социальной инженерии, направленные на лиц, проходящих процесс найма. Эти акторы устанавливают контакт через сайты поиска работы, представляясь представителями авторитетных IT-компаний, таких как ATLAS Business Group. Они систематически изучают резюме кандидатов и инициируют общение через встроенную функцию чата. После установления связи они предоставляют дополнительные способы связи через такие платформы, как Телеграм, где выступают в роли HR-специалистов компании, например, Sopra Steria Bulgaria, проводя предварительные собеседования. Эти начальные обсуждения обычно охватывают общие аспекты трудоустройства и уровень владения языком, после чего следуют ссылки на встречи в Zoom, на которых участвует мужской актор, использующий английский язык в разговоре.
После первоначального контакта UAC-0145 отправляет сообщение по электронной почте с инструкциями для технического собеседования. В него входят конфигурационные файлы для подключения к корпоративной VPN с использованием WireGuard, якобы необходимые для выполнения тестовых задач. Примечательно, что используемый адрес электронной почты имитирует адрес регионального офиса Sopra Steria, но слегка изменен, чтобы обмануть получателя. Когда кандидаты пытаются подключиться к VPN с помощью предоставленных файлов, они сталкиваются с проблемами подключения, что побуждает актора, выдающего себя за другого, предложить загрузить модифицированный клиент VPN под названием SopraVPN. Этот клиент обманным образом размещен на SourceForge для поддержания фасада.
Вредоносный VPN-клиент представляет собой модифицированную версию исходного кода WireGuard. Он включает нестандартную опцию SymmetricKey, содержащую данные в кодировке BASE64, обеспечивающие шифрование AES-256-GCM. Злоумышленники искусно используют 32-байтовый декодированный PrivateKey для вывода ключа AES-256. После установления соединения PowerShell-код, расшифрованный из VPN-клиента, внедряется в механизм runScriptCommand WireGuard, что позволяет выполнять команды, указанные в опции PostUp.
Для установок Windows используется команда PowerShell для настройки запланированной задачи, которая загружает дополнительные полез нагрузки по внешней ссылке. Напротив, вариант для Linux использует cURL для получения дополнительных исполняемых файлов напрямую из инфраструктуры злоумышленника через VPN, используя настройки DNS, встроенные в конфигурацию клиента VPN.
Организациям, особенно в секторах телекоммуникаций и информационных технологий, настоятельно рекомендуется серьезно относиться к этим тактикам социальной инженерии. Им рекомендуется разрешать доступ к корпоративным ресурсам строго с управляемых устройств, оснащенных соответствующими средствами безопасности, такими как системы обнаружения и реагирования на конечных точках (Endpoint Detection and Response (EDR)), и внедрять надежные политики мониторинга, независимо от того, проводятся ли операции удаленно или на месте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAC-0145, также известный как Sandworm, использует передовые тактики социальной инженерии для нацеливания на соискателей, выдавая себя за представителей отдела кадров легитимных компаний. Они устанавливают контакт через сайты по поиску работы, заставляя кандидатов загрузить вредоносный VPN-клиент SopraVPN, который развертывает модифицированный фреймворк WireGuard, позволяющий выполнять команды через PowerShell или cURL для получения дополнительных полезной нагрузки. ВПО обеспечивает несанкционированный доступ к корпоративным сетям путем манипуляции VPN-соединениями и использования зашифрованной связи.
-----
UAC-0145, также известный как Sandworm или APT44, применяет сложные техники социальной инженерии, направленные на лиц, проходящих процесс найма. Эти акторы устанавливают контакт через сайты поиска работы, представляясь представителями авторитетных IT-компаний, таких как ATLAS Business Group. Они систематически изучают резюме кандидатов и инициируют общение через встроенную функцию чата. После установления связи они предоставляют дополнительные способы связи через такие платформы, как Телеграм, где выступают в роли HR-специалистов компании, например, Sopra Steria Bulgaria, проводя предварительные собеседования. Эти начальные обсуждения обычно охватывают общие аспекты трудоустройства и уровень владения языком, после чего следуют ссылки на встречи в Zoom, на которых участвует мужской актор, использующий английский язык в разговоре.
После первоначального контакта UAC-0145 отправляет сообщение по электронной почте с инструкциями для технического собеседования. В него входят конфигурационные файлы для подключения к корпоративной VPN с использованием WireGuard, якобы необходимые для выполнения тестовых задач. Примечательно, что используемый адрес электронной почты имитирует адрес регионального офиса Sopra Steria, но слегка изменен, чтобы обмануть получателя. Когда кандидаты пытаются подключиться к VPN с помощью предоставленных файлов, они сталкиваются с проблемами подключения, что побуждает актора, выдающего себя за другого, предложить загрузить модифицированный клиент VPN под названием SopraVPN. Этот клиент обманным образом размещен на SourceForge для поддержания фасада.
Вредоносный VPN-клиент представляет собой модифицированную версию исходного кода WireGuard. Он включает нестандартную опцию SymmetricKey, содержащую данные в кодировке BASE64, обеспечивающие шифрование AES-256-GCM. Злоумышленники искусно используют 32-байтовый декодированный PrivateKey для вывода ключа AES-256. После установления соединения PowerShell-код, расшифрованный из VPN-клиента, внедряется в механизм runScriptCommand WireGuard, что позволяет выполнять команды, указанные в опции PostUp.
Для установок Windows используется команда PowerShell для настройки запланированной задачи, которая загружает дополнительные полез нагрузки по внешней ссылке. Напротив, вариант для Linux использует cURL для получения дополнительных исполняемых файлов напрямую из инфраструктуры злоумышленника через VPN, используя настройки DNS, встроенные в конфигурацию клиента VPN.
Организациям, особенно в секторах телекоммуникаций и информационных технологий, настоятельно рекомендуется серьезно относиться к этим тактикам социальной инженерии. Им рекомендуется разрешать доступ к корпоративным ресурсам строго с управляемых устройств, оснащенных соответствующими средствами безопасности, такими как системы обнаружения и реагирования на конечных точках (Endpoint Detection and Response (EDR)), и внедрять надежные политики мониторинга, независимо от того, проводятся ли операции удаленно или на месте.
#ParsedReport #CompletenessLow
11-08-2026
How Malicious Plugins Transform AI Agents Into Insider Threats
https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Enterprise devices, Developers, Browser credential stores
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 5
IOCs:
File: 19
Soft:
Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Defender for Endpoint, Claude, claude-code, Firefox
Win API:
CryptUnprotectData
Languages:
python, powershell
11-08-2026
How Malicious Plugins Transform AI Agents Into Insider Threats
https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Enterprise devices, Developers, Browser credential stores
Industry:
E-commerce
TTPs:
Tactics: 2
Technics: 5
IOCs:
File: 19
Soft:
Microsoft Edge, Google Chrome, Mozilla Firefox, Microsoft Defender for Endpoint, Claude, claude-code, Firefox
Win API:
CryptUnprotectData
Languages:
python, powershell
CyberProof
How Malicious Plugins Transform AI Agents Into Insider Threats
Contributors: Vinoop Chandran, Vishak U Kavitha Introduction AI coding agents—tools capable of reading files, writing scripts, and executing commands on
CTT Report Hub
#ParsedReport #CompletenessLow 11-08-2026 How Malicious Plugins Transform AI Agents Into Insider Threats https://www.cyberproof.com/blog/how-malicious-plugins-transform-ai-agents-into-insider-threats/ Report completeness: Low Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Агенты ИИ для программирования, используемые для выполнения скриптов и автоматизации команд, представляют значительные риски для кибербезопасности при компрометации, особенно через вредоносные плагины, которые могут выполнять команды без одобрения пользователя. Недавняя атака использовала эту уязвимость, применяя этих агентов в режиме авто-одобрения для скрытого извлечения учетных данных браузера через легитимное программное обеспечение, обходя традиционные меры безопасности. Зависимость от этих инструментов увеличивает риски, поскольку один скомпрометированный навык может подвергнуть риску предприятия в широком масштабе, подчеркивая необходимость улучшения стратегий мониторинга и обнаружения, сосредоточенных на выявлении несанкционированного доступа и поведенческих аномалий.
-----
Агенты для написания кода на базе ИИ, которые помогают разработчикам, читая файлы, создавая скрипты и выполняя команды, активно внедряются в корпоративной среде. Эти инструменты могут работать в автономном режиме, позволяя им выполнять скрипты без подтверждения со стороны пользователя. Это создает значительные риски, особенно когда такие агенты компрометируются через вредоносные плагины, превращаясь в инструменты для инсайдерских угроз.
В ходе недавнего наблюдения ИИ-агент для написания кода использовался для скрытого выполнения команд, таких как извлечение учетных данных из браузеров, с использованием легитимных компонентов программного обеспечения в среде. Атака стала возможной благодаря конфигурации агента в режиме автоматического одобрения, что позволяло ему выполнять скрипты оболочки без необходимости получения пользовательского разрешения. Эта возможность способствовала скрытой разведке, такой как перечисление процессов браузера и доступ к учетным данным, хранящимся в хранилищах паролей браузера, что позволяло злоумышленникам получать доступ к конфиденциальной информации без срабатывания предупреждений безопасности.
Выполненные команды использовали легитимные бинарные файлы, которые прошли стандартные проверки безопасности, поскольку полезная нагрузка была скрыта внутри не скомпилированного скрипта пакета навыков дополнения. В результате традиционные меры безопасности, такие как проверки репутации бинарных файлов и списки разрешенных приложений, оказались неэффективными. Опора организации на широко развернутые ИИ-агенты для написания кода увеличивает риск, поскольку компрометация одного вредоносного пакета навыков может привести к воздействию на всю корпоративную среду.
Для смягчения этих угроз рекомендуется, чтобы команды безопасности обеспечивали более строгий контроль разрешений, требующий человеческой авторизации для выполнения команд, что эффективно отключает или строго ограничивает функции автоматического одобрения этих ИИ-агентов для написания кода. Также критически важно выстраивать комплексную стратегию обнаружения. Мониторинг цепочки процессов и конкретных паттернов доступа к файлам и API обеспечивает лучшую видимость по сравнению со статическими именами файлов, учитывая способность злоумышленников изменять их для уклонения от обнаружения.
Для усиления обнаружения предложено несколько правил KQL, нацеленных на конкретное поведение, указывающее на подозрительную активность в контексте ИИ-агентов для программирования. Эти правила сосредоточены на обнаружении несанкционированного доступа к хранилищам учетных данных браузера со стороны процессов ИИ-агентов и модификации защит памяти порожденными скриптовыми интерпретаторами. Еще одно правило выявляет создание файлов внутри директорий навыков ИИ-агента перед попытками получения учетных данных, что дополнительно устанавливает поведенческий базис, который может указывать на атаку.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Агенты ИИ для программирования, используемые для выполнения скриптов и автоматизации команд, представляют значительные риски для кибербезопасности при компрометации, особенно через вредоносные плагины, которые могут выполнять команды без одобрения пользователя. Недавняя атака использовала эту уязвимость, применяя этих агентов в режиме авто-одобрения для скрытого извлечения учетных данных браузера через легитимное программное обеспечение, обходя традиционные меры безопасности. Зависимость от этих инструментов увеличивает риски, поскольку один скомпрометированный навык может подвергнуть риску предприятия в широком масштабе, подчеркивая необходимость улучшения стратегий мониторинга и обнаружения, сосредоточенных на выявлении несанкционированного доступа и поведенческих аномалий.
-----
Агенты для написания кода на базе ИИ, которые помогают разработчикам, читая файлы, создавая скрипты и выполняя команды, активно внедряются в корпоративной среде. Эти инструменты могут работать в автономном режиме, позволяя им выполнять скрипты без подтверждения со стороны пользователя. Это создает значительные риски, особенно когда такие агенты компрометируются через вредоносные плагины, превращаясь в инструменты для инсайдерских угроз.
В ходе недавнего наблюдения ИИ-агент для написания кода использовался для скрытого выполнения команд, таких как извлечение учетных данных из браузеров, с использованием легитимных компонентов программного обеспечения в среде. Атака стала возможной благодаря конфигурации агента в режиме автоматического одобрения, что позволяло ему выполнять скрипты оболочки без необходимости получения пользовательского разрешения. Эта возможность способствовала скрытой разведке, такой как перечисление процессов браузера и доступ к учетным данным, хранящимся в хранилищах паролей браузера, что позволяло злоумышленникам получать доступ к конфиденциальной информации без срабатывания предупреждений безопасности.
Выполненные команды использовали легитимные бинарные файлы, которые прошли стандартные проверки безопасности, поскольку полезная нагрузка была скрыта внутри не скомпилированного скрипта пакета навыков дополнения. В результате традиционные меры безопасности, такие как проверки репутации бинарных файлов и списки разрешенных приложений, оказались неэффективными. Опора организации на широко развернутые ИИ-агенты для написания кода увеличивает риск, поскольку компрометация одного вредоносного пакета навыков может привести к воздействию на всю корпоративную среду.
Для смягчения этих угроз рекомендуется, чтобы команды безопасности обеспечивали более строгий контроль разрешений, требующий человеческой авторизации для выполнения команд, что эффективно отключает или строго ограничивает функции автоматического одобрения этих ИИ-агентов для написания кода. Также критически важно выстраивать комплексную стратегию обнаружения. Мониторинг цепочки процессов и конкретных паттернов доступа к файлам и API обеспечивает лучшую видимость по сравнению со статическими именами файлов, учитывая способность злоумышленников изменять их для уклонения от обнаружения.
Для усиления обнаружения предложено несколько правил KQL, нацеленных на конкретное поведение, указывающее на подозрительную активность в контексте ИИ-агентов для программирования. Эти правила сосредоточены на обнаружении несанкционированного доступа к хранилищам учетных данных браузера со стороны процессов ИИ-агентов и модификации защит памяти порожденными скриптовыми интерпретаторами. Еще одно правило выявляет создание файлов внутри директорий навыков ИИ-агента перед попытками получения учетных данных, что дополнительно устанавливает поведенческий базис, который может указывать на атаку.
#ParsedReport #CompletenessHigh
10-08-2026
Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure
https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/
Report completeness: High
Threats:
Lucid_tool
Asyncrat
Victims:
Individual users, Organizations
TTPs:
Tactics: 9
Technics: 12
IOCs:
File: 12
Domain: 1
IP: 4
Hash: 4
Url: 3
Path: 1
Soft:
Telegram, Node.js, Discord, ode.js ap, Windows Explorer, DiscordCanary, DiscordPTB, Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, have more...
Wallets:
atomicwallet, electrum, coinomi, guarda_wallet, jaxx
Crypto:
binance
Algorithms:
md5, zip, base64, exhibit, sha256
Functions:
GetConsoleWindow, Write-Output
Win API:
FindResourceA, LoadResource, LockResource, ShowWindow, GetAsyncKeyState, CreateToolhelp32Snapshot, TerminateProcess, OpenProcess
Languages:
powershell, rust, javascript
Platforms:
cross-platform
10-08-2026
Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure
https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/
Report completeness: High
Threats:
Lucid_tool
Asyncrat
Victims:
Individual users, Organizations
TTPs:
Tactics: 9
Technics: 12
IOCs:
File: 12
Domain: 1
IP: 4
Hash: 4
Url: 3
Path: 1
Soft:
Telegram, Node.js, Discord, ode.js ap, Windows Explorer, DiscordCanary, DiscordPTB, Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, have more...
Wallets:
atomicwallet, electrum, coinomi, guarda_wallet, jaxx
Crypto:
binance
Algorithms:
md5, zip, base64, exhibit, sha256
Functions:
GetConsoleWindow, Write-Output
Win API:
FindResourceA, LoadResource, LockResource, ShowWindow, GetAsyncKeyState, CreateToolhelp32Snapshot, TerminateProcess, OpenProcess
Languages:
powershell, rust, javascript
Platforms:
cross-platform
CYFIRMA
Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure - CYFIRMA
Executive Summary At CYFIRMA, we are dedicated to providing current insights into prevalent threats and the strategies employed by malicious...
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lucid Stealer — это продвинутое ВПО, которое фокусируется на краже конфиденциальной личной и финансовой информации, работая в рамках легитимной среды Node.js. Оно использует сложные техники, такие как обфускация, зашифрованные полезная нагрузка и модульный метод выполнения, что позволяет извлекать данные из веб-браузеров и финансовых приложений, включая пароли и токены аутентификации. ВПО использует WebSocket и HTTP POST для эксфильтрации данных, одновременно уклоняясь от обнаружения за счет обманных действий и имитации взаимодействия с легитимным программным обеспечением.
-----
Lucid Stealer — это продвинутое ВПО, предназначенное в первую очередь для кражи конфиденциальной информации с скомпрометированных систем, особенно нацеленное на личные и финансовые данные. Анализ выявляет его уникальную исполняющую среду (framework), которая использует легитимную среду Node.js, обеспечивая безопасность своих вредоносных компонентов и усложняя стандартные методы обнаружения. Ключевые техники противодействия анализу включают обфускацию и зашифрованные полез
Вредоносное ПО маскируется под Node.js JavaScript Runtime, тем самым сливаясь с легитимным программным обеспечением. Оно обладает расширенными возможностями, включая модульный подход к выполнению, при котором извлекаются и загружаются нативные модули, предназначенные для кражи данных браузера, взаимодействия с Windows Data Protection API (DPAPI) для доступа к защищенным данным и захвата скриншотов. Также оно использует основанный на PowerShell кейлоггер для непрерывного мониторинга нажатий клавиш.
Взаимодействие Lucid Stealer с его инфраструктурой управления (управление) осуществляется через WebSocket-соединения, однако в ходе анализа вредоносное ПО часто сталкивалось с ошибками HTTP 403 (Forbidden), что препятствовало успешной передаче украденных данных. Оно также пыталось осуществлять эксфильтрацию данных через HTTP POST-запросы с использованием HTTP-клиента Axios, что демонстрирует его сложные возможности по отправке собранных пользовательских данных по сети.
Вредоносное ПО спроектировано для обхода традиционных систем обнаружения с помощью обманных действий, таких как внедрение структурированных данных, имитирующих форматы сертификатов ASN.1, что вводит в заблуждение механизмы обнаружения на основе сигнатур. Запуск вредоносного ПО начинается с загрузки зашифрованного полезного груза из его собственных ресурсов, что позволяет скрыть его операции во время анализа.
Lucid Stealer нацелен на различные браузеры и финансовые приложения, выискивая сохранённые пароли, закладки и токены аутентификации из таких браузеров, как Chrome и Firefox, а также из крупных криптовалютных кошельков. Его оперативные тактики разработаны для обеспечения полного контроля над любыми данными целевого браузера путём завершения процессов, которые могут заблокировать файлы, тем самым гарантируя беспрепятственный доступ при сборе данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Lucid Stealer — это продвинутое ВПО, которое фокусируется на краже конфиденциальной личной и финансовой информации, работая в рамках легитимной среды Node.js. Оно использует сложные техники, такие как обфускация, зашифрованные полезная нагрузка и модульный метод выполнения, что позволяет извлекать данные из веб-браузеров и финансовых приложений, включая пароли и токены аутентификации. ВПО использует WebSocket и HTTP POST для эксфильтрации данных, одновременно уклоняясь от обнаружения за счет обманных действий и имитации взаимодействия с легитимным программным обеспечением.
-----
Lucid Stealer — это продвинутое ВПО, предназначенное в первую очередь для кражи конфиденциальной информации с скомпрометированных систем, особенно нацеленное на личные и финансовые данные. Анализ выявляет его уникальную исполняющую среду (framework), которая использует легитимную среду Node.js, обеспечивая безопасность своих вредоносных компонентов и усложняя стандартные методы обнаружения. Ключевые техники противодействия анализу включают обфускацию и зашифрованные полез
Вредоносное ПО маскируется под Node.js JavaScript Runtime, тем самым сливаясь с легитимным программным обеспечением. Оно обладает расширенными возможностями, включая модульный подход к выполнению, при котором извлекаются и загружаются нативные модули, предназначенные для кражи данных браузера, взаимодействия с Windows Data Protection API (DPAPI) для доступа к защищенным данным и захвата скриншотов. Также оно использует основанный на PowerShell кейлоггер для непрерывного мониторинга нажатий клавиш.
Взаимодействие Lucid Stealer с его инфраструктурой управления (управление) осуществляется через WebSocket-соединения, однако в ходе анализа вредоносное ПО часто сталкивалось с ошибками HTTP 403 (Forbidden), что препятствовало успешной передаче украденных данных. Оно также пыталось осуществлять эксфильтрацию данных через HTTP POST-запросы с использованием HTTP-клиента Axios, что демонстрирует его сложные возможности по отправке собранных пользовательских данных по сети.
Вредоносное ПО спроектировано для обхода традиционных систем обнаружения с помощью обманных действий, таких как внедрение структурированных данных, имитирующих форматы сертификатов ASN.1, что вводит в заблуждение механизмы обнаружения на основе сигнатур. Запуск вредоносного ПО начинается с загрузки зашифрованного полезного груза из его собственных ресурсов, что позволяет скрыть его операции во время анализа.
Lucid Stealer нацелен на различные браузеры и финансовые приложения, выискивая сохранённые пароли, закладки и токены аутентификации из таких браузеров, как Chrome и Firefox, а также из крупных криптовалютных кошельков. Его оперативные тактики разработаны для обеспечения полного контроля над любыми данными целевого браузера путём завершения процессов, которые могут заблокировать файлы, тем самым гарантируя беспрепятственный доступ при сборе данных.
#ParsedReport #CompletenessLow
13-08-2026
Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure
https://cybersecuritynews.com/eclipse-ransomware-raas-platform/
Report completeness: Low
Threats:
Kyber
Victims:
Enterprise organizations, Virtualized cloud workloads, Data centers
ChatGPT TTPs:
T1486, T1490, T1587.001
Soft:
Linux, ESXi, Hyper-V, Active Directory
Crypto:
bitcoin, monero
Algorithms:
chacha20
Languages:
rust
Platforms:
cross-platform
13-08-2026
Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure
https://cybersecuritynews.com/eclipse-ransomware-raas-platform/
Report completeness: Low
Threats:
Kyber
Victims:
Enterprise organizations, Virtualized cloud workloads, Data centers
ChatGPT TTPs:
do not use without manual checkT1486, T1490, T1587.001
Soft:
Linux, ESXi, Hyper-V, Active Directory
Crypto:
bitcoin, monero
Algorithms:
chacha20
Languages:
rust
Platforms:
cross-platform
Cyber Security News
Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure
A threat actor operating under the handle EclipseSupport is actively promoting a new Ransomware-as-a-Service (RaaS) operation named Eclipse Ransomware on cybercrime forums.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure https://cybersecuritynews.com/eclipse-ransomware-raas-platform/ Report completeness: Low Threats: Kyber Victims: Enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eclipse Ransomware — это новая операция RaaS, нацеленная на несколько платформ, включая Windows, Linux, устройства NAS и VMware ESXi. Версия ransomware для Windows разработана на Rust, тогда как другие версии используют C++, с шифрованием через ChaCha20 и постквантовую криптографию для безопасного обмена ключами. Операция включает функциональность для нарушения работы сред VMware и предлагает управляемую партнерскую программу, которая стимулирует участие высокими долями выручки и строгими требованиями для вступления.
-----
Новая операция по модели Программа-вымогатель как услуга (RaaS) под названием Eclipse Ransomware появилась, продвигаемая злоумышленником, представляющимся как EclipseSupport. Это ВПО предназначено для атаки широкого спектра систем, включая Windows, серверы Linux, устройства хранения NAS, гипервизоры VMware ESXi и инфраструктуру Nutanix. В отличие от традиционного ВПО, которое обычно фокусируется на одной операционной системе, Eclipse Ransomware представляет собой многоплатформенное решение, разработанное для разнообразных корпоративных сред.
Вариант вредоносного ПО для Windows разработан на языке Rust, выбранном за его производительность и возможности уклонения от обнаружения, тогда как версии для Linux, NAS, ESXi и Nutanix реализованы на C++. Этот подход с использованием двух кодовых баз повышает его способность проникать в смешанные ИТ-инфраструктуры, которые полагаются на облачную виртуализацию и локальные центры обработки данных, отражая более широкую отраслевую тенденцию к созданию кроссплатформенных возможностей для программ-вымогателей.
Eclipse Ransomware использует симметричное шифрование ChaCha20 и постквантовую криптографию на основе Kyber для обмена ключами. Примечательно, что он включает функциональность, нацеленную на виртуальные машины Hyper-V и отключение систем резервного копирования Veeam, что может привести к значительному нарушению работы сред VMware ESXi, потенциально затрагивая сотни виртуальных серверов одновременно.
Платформа RaaS функционирует как управляемая экосистема аффилиатов, где партнеры получают доступ к централизованной административной панели для управления кампаниями, ведения журнала активности в реальном времени и встроенных инструментов переговоров с жертвами. Кроме того, EclipseSupport стимулирует рекрутинг, предлагая выгодное начальное распределение доходов: 90% аффилиату за первые десять успешных случаев вымогательства, после чего соотношение корректируется до 80/20. Для присоединения к этой операции заявители обязаны выплатить входной взнос в размере 300 долларов США, который возвращается после первой успешной выплаты выкупа, а также обязаны нацеливаться на организации с минимальной ожидаемой выплатой в размере 70 000 долларов США. Аффилиатам запрещено загружать какие-либо образцы ransomware на VirusTotal или аналогичные платформы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Eclipse Ransomware — это новая операция RaaS, нацеленная на несколько платформ, включая Windows, Linux, устройства NAS и VMware ESXi. Версия ransomware для Windows разработана на Rust, тогда как другие версии используют C++, с шифрованием через ChaCha20 и постквантовую криптографию для безопасного обмена ключами. Операция включает функциональность для нарушения работы сред VMware и предлагает управляемую партнерскую программу, которая стимулирует участие высокими долями выручки и строгими требованиями для вступления.
-----
Новая операция по модели Программа-вымогатель как услуга (RaaS) под названием Eclipse Ransomware появилась, продвигаемая злоумышленником, представляющимся как EclipseSupport. Это ВПО предназначено для атаки широкого спектра систем, включая Windows, серверы Linux, устройства хранения NAS, гипервизоры VMware ESXi и инфраструктуру Nutanix. В отличие от традиционного ВПО, которое обычно фокусируется на одной операционной системе, Eclipse Ransomware представляет собой многоплатформенное решение, разработанное для разнообразных корпоративных сред.
Вариант вредоносного ПО для Windows разработан на языке Rust, выбранном за его производительность и возможности уклонения от обнаружения, тогда как версии для Linux, NAS, ESXi и Nutanix реализованы на C++. Этот подход с использованием двух кодовых баз повышает его способность проникать в смешанные ИТ-инфраструктуры, которые полагаются на облачную виртуализацию и локальные центры обработки данных, отражая более широкую отраслевую тенденцию к созданию кроссплатформенных возможностей для программ-вымогателей.
Eclipse Ransomware использует симметричное шифрование ChaCha20 и постквантовую криптографию на основе Kyber для обмена ключами. Примечательно, что он включает функциональность, нацеленную на виртуальные машины Hyper-V и отключение систем резервного копирования Veeam, что может привести к значительному нарушению работы сред VMware ESXi, потенциально затрагивая сотни виртуальных серверов одновременно.
Платформа RaaS функционирует как управляемая экосистема аффилиатов, где партнеры получают доступ к централизованной административной панели для управления кампаниями, ведения журнала активности в реальном времени и встроенных инструментов переговоров с жертвами. Кроме того, EclipseSupport стимулирует рекрутинг, предлагая выгодное начальное распределение доходов: 90% аффилиату за первые десять успешных случаев вымогательства, после чего соотношение корректируется до 80/20. Для присоединения к этой операции заявители обязаны выплатить входной взнос в размере 300 долларов США, который возвращается после первой успешной выплаты выкупа, а также обязаны нацеливаться на организации с минимальной ожидаемой выплатой в размере 70 000 долларов США. Аффилиатам запрещено загружать какие-либо образцы ransomware на VirusTotal или аналогичные платформы.
#ParsedReport #CompletenessMedium
13-08-2026
Akira Hits Safe Mode: Ransomware Rebooting Around EDR
https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr
Report completeness: Medium
Threats:
Akira_ransomware
Snatch_ransomware
Avoslocker
S5cmd_tool
Anydesk_tool
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 6
Path: 2
Registry: 2
IP: 1
Hash: 2
Soft:
Microsoft Defender, Active Directory, Windows Defender, WinRAR, bcdedit
Algorithms:
sha256
Functions:
Get-ADUser, Get-ADComputer
Languages:
powershell
13-08-2026
Akira Hits Safe Mode: Ransomware Rebooting Around EDR
https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr
Report completeness: Medium
Threats:
Akira_ransomware
Snatch_ransomware
Avoslocker
S5cmd_tool
Anydesk_tool
TTPs:
Tactics: 3
Technics: 2
IOCs:
File: 6
Path: 2
Registry: 2
IP: 1
Hash: 2
Soft:
Microsoft Defender, Active Directory, Windows Defender, WinRAR, bcdedit
Algorithms:
sha256
Functions:
Get-ADUser, Get-ADComputer
Languages:
powershell
Huntress
Akira Hits Safe Mode: Ransomware Rebooting Around EDR | Huntress
An Akira affiliate rebooted into Safe Mode to kill EDR and Defender, then Safe Mode broke their own ransomware. Here’s the full attack chain.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 Akira Hits Safe Mode: Ransomware Rebooting Around EDR https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr Report completeness: Medium Threats: Akira_ransomware Snatch_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Akira использовала незащищенный SSL VPN SonicWall для доступа к целевой системе и применяла режим «Безопасный режим с поддержкой сети» для обхода инструментов EDR. Их атака включала сбор учетных записей из Active Directory, за которым последовала попытка запуска вымогательского ПО, завершившаяся неудачей из-за ошибки выделения памяти в ограниченной среде. Хотя им удалось эксфильтровать конфиденциальные данные, их неспособность зашифровать файлы подчеркивает потенциальную слабость в их оперативной тактике, указывая на необходимость адаптивных стратегий в будущих атаках.
-----
Группа вымогательского ПО Akira продемонстрировала эволюционировавшую тактику, используя Безопасный режим с поддержкой сети для обхода средств обнаружения и реагирования на конечных точках (EDR) во время недавней атаки. Инцидент начался с эксплуатации открытого SSL VPN SonicWall без многофакторной аутентификации (MFA), что позволило злоумышленникам легко получить доступ к целевой системе. После проникновения злоумышленники быстро провели перечисление Active Directory, собирая критически важную информацию, такую как учетные данные пользователей и системные данные, для будущего перемещения внутри компании и сбора данных.
Особенностью этой атаки стало использование безопасного режима — диагностического состояния операционной системы, которое ограничивает активацию сторонних служб, включая средства защиты от вредоносных программ (EDR) и антивирусные инструменты. После перехода на контроллер домена и выполнения разведки злоумышленник инициировал перезагрузку в безопасный режим. Эта тактика успешно отключила меры безопасности, такие как агент Huntress и защиту в реальном времени от Windows Defender, предоставив краткое окно возможностей для выполнения вредоносных действий без обнаружения. Однако этот подход дал обратный эффект: программа-вымогатель, обозначенная как akira.exe, почти мгновенно столкнулась с ошибкой «Недостаточно виртуальной памяти» при запуске в ограниченной среде. В результате программа-вымогатель не смогла зашифровать никакие данные, хотя информация о учетных записях и общих файлах была уже похищена до этого сбоя.
Несмотря на первоначальный успех злоумышленников в сборе учетных записей и сборе данных с помощью WinRAR для архивирования и передачи в облако, их конечная цель — запуск программы-вымогателя — была сорвана. Неудачное шифрование подчеркивает потенциальную уязвимость в операционной стратегии Akira, указывая на то, что будущие попытки могут либо адаптировать программу-вымогатель для использования меньшего объема виртуальной памяти, либо применять другие методы для обеспечения успешного выполнения.
Инцидент подчеркивает критически важные защитные стратегии, такие как внедрение многофакторной аутентификации (MFA) для доступа по VPN, настройка оповещений о подозрительных шаблонах входа и обеспечение развертывания EDR на всех хостах в среде. Кроме того, мониторинг необычных системных изменений, таких как активация безопасного режима и несанкционированные изменения служб, может значительно повысить возможности обнаружения передовых угроз, таких как Akira. Укрепляя эти защиты, организации могут снизить свою уязвимость к подобным атакам программ-вымогателей в будущем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа вымогательского ПО Akira использовала незащищенный SSL VPN SonicWall для доступа к целевой системе и применяла режим «Безопасный режим с поддержкой сети» для обхода инструментов EDR. Их атака включала сбор учетных записей из Active Directory, за которым последовала попытка запуска вымогательского ПО, завершившаяся неудачей из-за ошибки выделения памяти в ограниченной среде. Хотя им удалось эксфильтровать конфиденциальные данные, их неспособность зашифровать файлы подчеркивает потенциальную слабость в их оперативной тактике, указывая на необходимость адаптивных стратегий в будущих атаках.
-----
Группа вымогательского ПО Akira продемонстрировала эволюционировавшую тактику, используя Безопасный режим с поддержкой сети для обхода средств обнаружения и реагирования на конечных точках (EDR) во время недавней атаки. Инцидент начался с эксплуатации открытого SSL VPN SonicWall без многофакторной аутентификации (MFA), что позволило злоумышленникам легко получить доступ к целевой системе. После проникновения злоумышленники быстро провели перечисление Active Directory, собирая критически важную информацию, такую как учетные данные пользователей и системные данные, для будущего перемещения внутри компании и сбора данных.
Особенностью этой атаки стало использование безопасного режима — диагностического состояния операционной системы, которое ограничивает активацию сторонних служб, включая средства защиты от вредоносных программ (EDR) и антивирусные инструменты. После перехода на контроллер домена и выполнения разведки злоумышленник инициировал перезагрузку в безопасный режим. Эта тактика успешно отключила меры безопасности, такие как агент Huntress и защиту в реальном времени от Windows Defender, предоставив краткое окно возможностей для выполнения вредоносных действий без обнаружения. Однако этот подход дал обратный эффект: программа-вымогатель, обозначенная как akira.exe, почти мгновенно столкнулась с ошибкой «Недостаточно виртуальной памяти» при запуске в ограниченной среде. В результате программа-вымогатель не смогла зашифровать никакие данные, хотя информация о учетных записях и общих файлах была уже похищена до этого сбоя.
Несмотря на первоначальный успех злоумышленников в сборе учетных записей и сборе данных с помощью WinRAR для архивирования и передачи в облако, их конечная цель — запуск программы-вымогателя — была сорвана. Неудачное шифрование подчеркивает потенциальную уязвимость в операционной стратегии Akira, указывая на то, что будущие попытки могут либо адаптировать программу-вымогатель для использования меньшего объема виртуальной памяти, либо применять другие методы для обеспечения успешного выполнения.
Инцидент подчеркивает критически важные защитные стратегии, такие как внедрение многофакторной аутентификации (MFA) для доступа по VPN, настройка оповещений о подозрительных шаблонах входа и обеспечение развертывания EDR на всех хостах в среде. Кроме того, мониторинг необычных системных изменений, таких как активация безопасного режима и несанкционированные изменения служб, может значительно повысить возможности обнаружения передовых угроз, таких как Akira. Укрепляя эти защиты, организации могут снизить свою уязвимость к подобным атакам программ-вымогателей в будущем.
#ParsedReport #CompletenessHigh
13-08-2026
AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers
https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/
Report completeness: High
Threats:
Amnesia_stealer
Clickfix_technique
Tsunami_botnet
Amos_stealer
Macc_stealer
Crashstealer
Clipboard_hijacking_technique
Victims:
Macos users, Chromium browser users, Developers, Power users
Industry:
Telco
Geo:
Russian
CVEs:
CVE-2020-9771 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple mac_os_x (<10.15.4)
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 17
Hash: 9
File: 13
Domain: 6
IP: 4
Soft:
macOS, Chromium, Telegram, curl, gatekeeper, Chrome, sudo, IndexedDB, Google Chrome, Microsoft Edge, have more...
Algorithms:
hmac, md5, zip, aes, sha256, sha1, xor, base64
Functions:
CDP
Win API:
Arc
Languages:
applescript, rust
Platforms:
x64, arm, apple
13-08-2026
AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers
https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/
Report completeness: High
Threats:
Amnesia_stealer
Clickfix_technique
Tsunami_botnet
Amos_stealer
Macc_stealer
Crashstealer
Clipboard_hijacking_technique
Victims:
Macos users, Chromium browser users, Developers, Power users
Industry:
Telco
Geo:
Russian
CVEs:
CVE-2020-9771 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple mac_os_x (<10.15.4)
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 17
Hash: 9
File: 13
Domain: 6
IP: 4
Soft:
macOS, Chromium, Telegram, curl, gatekeeper, Chrome, sudo, IndexedDB, Google Chrome, Microsoft Edge, have more...
Algorithms:
hmac, md5, zip, aes, sha256, sha1, xor, base64
Functions:
CDP
Win API:
Arc
Languages:
applescript, rust
Platforms:
x64, arm, apple
Jamf
AmnesiaStealer: macOS Infostealer That Hijacks Browsers
Jamf Threat Labs uncovers a macOS infostealer that steals keychain data and browser credentials, and hijacks live browser sessions.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/ Report completeness: High Threats: Amnesia_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AmnesiaStealer — это стиллер, написанный на Rust, который целенаправленно атакует системы macOS через поддельную страницу загрузки GitHub, заставляя пользователей выполнять команду в терминале для установки вредоносного ПО. Многоэтапная атака собирает конфиденциальную информацию из браузеров Chromium, эксплуатирует уязвимости macOS и использует вторичный модуль потока для получения удаленного контроля над браузером жертвы через протокол Chrome DevTools. Он эффективно профилирует среду хоста, захватывает учетные данные пользователей и перезаписывает защищенные данные при необходимости.
-----
AmnesiaStealer — это многоэтапный стиллер, нацеленный на системы macOS, обнаруженный командой Jamf Threat Labs. Это вредоносное ПО, написанное на Rust, распространяется через поддельную страницу загрузки GitHub, предназначенную для обмана пользователей с целью выполнения команды в терминале, которая впоследствии загружает и запускает вредоносный код. Процесс заражения включает скрипт-дроппер, который разворачивает стиллер на Rust, и вторичный модуль потока, позволяющий злоумышленникам получать удаленный контроль над браузером Chromium жертвы.
Вредоносное ПО распространяется через поддельный сайт GitHub (hxxps://github.aoitour.com), который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, заставляя вставить команду в Терминал, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл стиллера, который впоследствии собирает конфиденциальную информацию, такую как связки ключей, данные браузеров, заметки Apple и детали сеансов Телеграм. Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила.
После запуска вредоносное ПО очищает свои карантинные атрибуты, проверяет, является ли оно единственным запущенным экземпляром, и профилирует среду хоста на предмет таких деталей, как аппаратные идентификаторы и установленные приложения. Ключевой особенностью этого стиллера является использование им отточенного диалога запроса пароля, который перехватывает учетные данные пользователя при входе в систему. Затем эти учетные данные используются для разблокировки Связки ключей и сбора конфиденциальных данных, включая информацию для входа из браузеров на базе Chromium.
Вредоносное ПО нацелено на шестнадцать различных браузеров на базе Chromium и реализует деструктивную технику, перезаписывая сохраненные учетные данные, если восстановление ключа не удается. Кроме того, AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC — методы, которые имеют различные показатели успешности в зависимости от версии macOS.
Вторичный компонент атаки, называемый модулем потока, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удаленного контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору получать доступ к активным сессиям, захватывать файлы cookie и взаимодействовать с онлайн-активностью жертвы. Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удаленно, а исходный браузер остается нетронутым.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AmnesiaStealer — это стиллер, написанный на Rust, который целенаправленно атакует системы macOS через поддельную страницу загрузки GitHub, заставляя пользователей выполнять команду в терминале для установки вредоносного ПО. Многоэтапная атака собирает конфиденциальную информацию из браузеров Chromium, эксплуатирует уязвимости macOS и использует вторичный модуль потока для получения удаленного контроля над браузером жертвы через протокол Chrome DevTools. Он эффективно профилирует среду хоста, захватывает учетные данные пользователей и перезаписывает защищенные данные при необходимости.
-----
AmnesiaStealer — это многоэтапный стиллер, нацеленный на системы macOS, обнаруженный командой Jamf Threat Labs. Это вредоносное ПО, написанное на Rust, распространяется через поддельную страницу загрузки GitHub, предназначенную для обмана пользователей с целью выполнения команды в терминале, которая впоследствии загружает и запускает вредоносный код. Процесс заражения включает скрипт-дроппер, который разворачивает стиллер на Rust, и вторичный модуль потока, позволяющий злоумышленникам получать удаленный контроль над браузером Chromium жертвы.
Вредоносное ПО распространяется через поддельный сайт GitHub (hxxps://github.aoitour.com), который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, заставляя вставить команду в Терминал, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл стиллера, который впоследствии собирает конфиденциальную информацию, такую как связки ключей, данные браузеров, заметки Apple и детали сеансов Телеграм. Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила.
После запуска вредоносное ПО очищает свои карантинные атрибуты, проверяет, является ли оно единственным запущенным экземпляром, и профилирует среду хоста на предмет таких деталей, как аппаратные идентификаторы и установленные приложения. Ключевой особенностью этого стиллера является использование им отточенного диалога запроса пароля, который перехватывает учетные данные пользователя при входе в систему. Затем эти учетные данные используются для разблокировки Связки ключей и сбора конфиденциальных данных, включая информацию для входа из браузеров на базе Chromium.
Вредоносное ПО нацелено на шестнадцать различных браузеров на базе Chromium и реализует деструктивную технику, перезаписывая сохраненные учетные данные, если восстановление ключа не удается. Кроме того, AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC — методы, которые имеют различные показатели успешности в зависимости от версии macOS.
Вторичный компонент атаки, называемый модулем потока, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удаленного контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору получать доступ к активным сессиям, захватывать файлы cookie и взаимодействовать с онлайн-активностью жертвы. Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удаленно, а исходный браузер остается нетронутым.