CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.7K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
10-08-2026

Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure

https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/

Report completeness: High

Threats:
Lucid_tool
Asyncrat

Victims:
Individual users, Organizations

TTPs:
Tactics: 9
Technics: 12

IOCs:
File: 12
Domain: 1
IP: 4
Hash: 4
Url: 3
Path: 1

Soft:
Telegram, Node.js, Discord, ode.js ap, Windows Explorer, DiscordCanary, DiscordPTB, Google Chrome, Microsoft Edge, Mozilla Firefox, Opera, have more...

Wallets:
atomicwallet, electrum, coinomi, guarda_wallet, jaxx

Crypto:
binance

Algorithms:
md5, zip, base64, exhibit, sha256

Functions:
GetConsoleWindow, Write-Output

Win API:
FindResourceA, LoadResource, LockResource, ShowWindow, GetAsyncKeyState, CreateToolhelp32Snapshot, TerminateProcess, OpenProcess

Languages:
powershell, rust, javascript

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 Technical Analysis of Lucid Stealer : Execution, Capabilities, and C2 Infrastructure https://www.cyfirma.com/research/technical-analysis-of-lucid-stealer-execution-capabilities-and-c2-infrastructure/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Lucid Stealer — это продвинутое ВПО, которое фокусируется на краже конфиденциальной личной и финансовой информации, работая в рамках легитимной среды Node.js. Оно использует сложные техники, такие как обфускация, зашифрованные полезная нагрузка и модульный метод выполнения, что позволяет извлекать данные из веб-браузеров и финансовых приложений, включая пароли и токены аутентификации. ВПО использует WebSocket и HTTP POST для эксфильтрации данных, одновременно уклоняясь от обнаружения за счет обманных действий и имитации взаимодействия с легитимным программным обеспечением.
-----

Lucid Stealer — это продвинутое ВПО, предназначенное в первую очередь для кражи конфиденциальной информации с скомпрометированных систем, особенно нацеленное на личные и финансовые данные. Анализ выявляет его уникальную исполняющую среду (framework), которая использует легитимную среду Node.js, обеспечивая безопасность своих вредоносных компонентов и усложняя стандартные методы обнаружения. Ключевые техники противодействия анализу включают обфускацию и зашифрованные полез

Вредоносное ПО маскируется под Node.js JavaScript Runtime, тем самым сливаясь с легитимным программным обеспечением. Оно обладает расширенными возможностями, включая модульный подход к выполнению, при котором извлекаются и загружаются нативные модули, предназначенные для кражи данных браузера, взаимодействия с Windows Data Protection API (DPAPI) для доступа к защищенным данным и захвата скриншотов. Также оно использует основанный на PowerShell кейлоггер для непрерывного мониторинга нажатий клавиш.

Взаимодействие Lucid Stealer с его инфраструктурой управления (управление) осуществляется через WebSocket-соединения, однако в ходе анализа вредоносное ПО часто сталкивалось с ошибками HTTP 403 (Forbidden), что препятствовало успешной передаче украденных данных. Оно также пыталось осуществлять эксфильтрацию данных через HTTP POST-запросы с использованием HTTP-клиента Axios, что демонстрирует его сложные возможности по отправке собранных пользовательских данных по сети.

Вредоносное ПО спроектировано для обхода традиционных систем обнаружения с помощью обманных действий, таких как внедрение структурированных данных, имитирующих форматы сертификатов ASN.1, что вводит в заблуждение механизмы обнаружения на основе сигнатур. Запуск вредоносного ПО начинается с загрузки зашифрованного полезного груза из его собственных ресурсов, что позволяет скрыть его операции во время анализа.

Lucid Stealer нацелен на различные браузеры и финансовые приложения, выискивая сохранённые пароли, закладки и токены аутентификации из таких браузеров, как Chrome и Firefox, а также из крупных криптовалютных кошельков. Его оперативные тактики разработаны для обеспечения полного контроля над любыми данными целевого браузера путём завершения процессов, которые могут заблокировать файлы, тем самым гарантируя беспрепятственный доступ при сборе данных.
#ParsedReport #CompletenessLow
13-08-2026

Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure

https://cybersecuritynews.com/eclipse-ransomware-raas-platform/

Report completeness: Low

Threats:
Kyber

Victims:
Enterprise organizations, Virtualized cloud workloads, Data centers

ChatGPT TTPs:
do not use without manual check
T1486, T1490, T1587.001

Soft:
Linux, ESXi, Hyper-V, Active Directory

Crypto:
bitcoin, monero

Algorithms:
chacha20

Languages:
rust

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Eclipse Ransomware Launches RaaS Platform Targeting Windows, Linux, and ESXi Infrastructure https://cybersecuritynews.com/eclipse-ransomware-raas-platform/ Report completeness: Low Threats: Kyber Victims: Enterprise…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Eclipse Ransomware — это новая операция RaaS, нацеленная на несколько платформ, включая Windows, Linux, устройства NAS и VMware ESXi. Версия ransomware для Windows разработана на Rust, тогда как другие версии используют C++, с шифрованием через ChaCha20 и постквантовую криптографию для безопасного обмена ключами. Операция включает функциональность для нарушения работы сред VMware и предлагает управляемую партнерскую программу, которая стимулирует участие высокими долями выручки и строгими требованиями для вступления.
-----

Новая операция по модели Программа-вымогатель как услуга (RaaS) под названием Eclipse Ransomware появилась, продвигаемая злоумышленником, представляющимся как EclipseSupport. Это ВПО предназначено для атаки широкого спектра систем, включая Windows, серверы Linux, устройства хранения NAS, гипервизоры VMware ESXi и инфраструктуру Nutanix. В отличие от традиционного ВПО, которое обычно фокусируется на одной операционной системе, Eclipse Ransomware представляет собой многоплатформенное решение, разработанное для разнообразных корпоративных сред.

Вариант вредоносного ПО для Windows разработан на языке Rust, выбранном за его производительность и возможности уклонения от обнаружения, тогда как версии для Linux, NAS, ESXi и Nutanix реализованы на C++. Этот подход с использованием двух кодовых баз повышает его способность проникать в смешанные ИТ-инфраструктуры, которые полагаются на облачную виртуализацию и локальные центры обработки данных, отражая более широкую отраслевую тенденцию к созданию кроссплатформенных возможностей для программ-вымогателей.

Eclipse Ransomware использует симметричное шифрование ChaCha20 и постквантовую криптографию на основе Kyber для обмена ключами. Примечательно, что он включает функциональность, нацеленную на виртуальные машины Hyper-V и отключение систем резервного копирования Veeam, что может привести к значительному нарушению работы сред VMware ESXi, потенциально затрагивая сотни виртуальных серверов одновременно.

Платформа RaaS функционирует как управляемая экосистема аффилиатов, где партнеры получают доступ к централизованной административной панели для управления кампаниями, ведения журнала активности в реальном времени и встроенных инструментов переговоров с жертвами. Кроме того, EclipseSupport стимулирует рекрутинг, предлагая выгодное начальное распределение доходов: 90% аффилиату за первые десять успешных случаев вымогательства, после чего соотношение корректируется до 80/20. Для присоединения к этой операции заявители обязаны выплатить входной взнос в размере 300 долларов США, который возвращается после первой успешной выплаты выкупа, а также обязаны нацеливаться на организации с минимальной ожидаемой выплатой в размере 70 000 долларов США. Аффилиатам запрещено загружать какие-либо образцы ransomware на VirusTotal или аналогичные платформы.
#ParsedReport #CompletenessMedium
13-08-2026

Akira Hits Safe Mode: Ransomware Rebooting Around EDR

https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr

Report completeness: Medium

Threats:
Akira_ransomware
Snatch_ransomware
Avoslocker
S5cmd_tool
Anydesk_tool

TTPs:
Tactics: 3
Technics: 2

IOCs:
File: 6
Path: 2
Registry: 2
IP: 1
Hash: 2

Soft:
Microsoft Defender, Active Directory, Windows Defender, WinRAR, bcdedit

Algorithms:
sha256

Functions:
Get-ADUser, Get-ADComputer

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 Akira Hits Safe Mode: Ransomware Rebooting Around EDR https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr Report completeness: Medium Threats: Akira_ransomware Snatch_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогательского ПО Akira использовала незащищенный SSL VPN SonicWall для доступа к целевой системе и применяла режим «Безопасный режим с поддержкой сети» для обхода инструментов EDR. Их атака включала сбор учетных записей из Active Directory, за которым последовала попытка запуска вымогательского ПО, завершившаяся неудачей из-за ошибки выделения памяти в ограниченной среде. Хотя им удалось эксфильтровать конфиденциальные данные, их неспособность зашифровать файлы подчеркивает потенциальную слабость в их оперативной тактике, указывая на необходимость адаптивных стратегий в будущих атаках.
-----

Группа вымогательского ПО Akira продемонстрировала эволюционировавшую тактику, используя Безопасный режим с поддержкой сети для обхода средств обнаружения и реагирования на конечных точках (EDR) во время недавней атаки. Инцидент начался с эксплуатации открытого SSL VPN SonicWall без многофакторной аутентификации (MFA), что позволило злоумышленникам легко получить доступ к целевой системе. После проникновения злоумышленники быстро провели перечисление Active Directory, собирая критически важную информацию, такую как учетные данные пользователей и системные данные, для будущего перемещения внутри компании и сбора данных.

Особенностью этой атаки стало использование безопасного режима — диагностического состояния операционной системы, которое ограничивает активацию сторонних служб, включая средства защиты от вредоносных программ (EDR) и антивирусные инструменты. После перехода на контроллер домена и выполнения разведки злоумышленник инициировал перезагрузку в безопасный режим. Эта тактика успешно отключила меры безопасности, такие как агент Huntress и защиту в реальном времени от Windows Defender, предоставив краткое окно возможностей для выполнения вредоносных действий без обнаружения. Однако этот подход дал обратный эффект: программа-вымогатель, обозначенная как akira.exe, почти мгновенно столкнулась с ошибкой «Недостаточно виртуальной памяти» при запуске в ограниченной среде. В результате программа-вымогатель не смогла зашифровать никакие данные, хотя информация о учетных записях и общих файлах была уже похищена до этого сбоя.

Несмотря на первоначальный успех злоумышленников в сборе учетных записей и сборе данных с помощью WinRAR для архивирования и передачи в облако, их конечная цель — запуск программы-вымогателя — была сорвана. Неудачное шифрование подчеркивает потенциальную уязвимость в операционной стратегии Akira, указывая на то, что будущие попытки могут либо адаптировать программу-вымогатель для использования меньшего объема виртуальной памяти, либо применять другие методы для обеспечения успешного выполнения.

Инцидент подчеркивает критически важные защитные стратегии, такие как внедрение многофакторной аутентификации (MFA) для доступа по VPN, настройка оповещений о подозрительных шаблонах входа и обеспечение развертывания EDR на всех хостах в среде. Кроме того, мониторинг необычных системных изменений, таких как активация безопасного режима и несанкционированные изменения служб, может значительно повысить возможности обнаружения передовых угроз, таких как Akira. Укрепляя эти защиты, организации могут снизить свою уязвимость к подобным атакам программ-вымогателей в будущем.
#ParsedReport #CompletenessHigh
13-08-2026

AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers

https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/

Report completeness: High

Threats:
Amnesia_stealer
Clickfix_technique
Tsunami_botnet
Amos_stealer
Macc_stealer
Crashstealer
Clipboard_hijacking_technique

Victims:
Macos users, Chromium browser users, Developers, Power users

Industry:
Telco

Geo:
Russian

CVEs:
CVE-2020-9771 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple mac_os_x (<10.15.4)


TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 17
Hash: 9
File: 13
Domain: 6
IP: 4

Soft:
macOS, Chromium, Telegram, curl, gatekeeper, Chrome, sudo, IndexedDB, Google Chrome, Microsoft Edge, have more...

Algorithms:
hmac, md5, zip, aes, sha256, sha1, xor, base64

Functions:
CDP

Win API:
Arc

Languages:
applescript, rust

Platforms:
x64, arm, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/ Report completeness: High Threats: Amnesia_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AmnesiaStealer — это стиллер, написанный на Rust, который целенаправленно атакует системы macOS через поддельную страницу загрузки GitHub, заставляя пользователей выполнять команду в терминале для установки вредоносного ПО. Многоэтапная атака собирает конфиденциальную информацию из браузеров Chromium, эксплуатирует уязвимости macOS и использует вторичный модуль потока для получения удаленного контроля над браузером жертвы через протокол Chrome DevTools. Он эффективно профилирует среду хоста, захватывает учетные данные пользователей и перезаписывает защищенные данные при необходимости.
-----

AmnesiaStealer — это многоэтапный стиллер, нацеленный на системы macOS, обнаруженный командой Jamf Threat Labs. Это вредоносное ПО, написанное на Rust, распространяется через поддельную страницу загрузки GitHub, предназначенную для обмана пользователей с целью выполнения команды в терминале, которая впоследствии загружает и запускает вредоносный код. Процесс заражения включает скрипт-дроппер, который разворачивает стиллер на Rust, и вторичный модуль потока, позволяющий злоумышленникам получать удаленный контроль над браузером Chromium жертвы.

Вредоносное ПО распространяется через поддельный сайт GitHub (hxxps://github.aoitour.com), который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, заставляя вставить команду в Терминал, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл стиллера, который впоследствии собирает конфиденциальную информацию, такую как связки ключей, данные браузеров, заметки Apple и детали сеансов Телеграм. Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила.

После запуска вредоносное ПО очищает свои карантинные атрибуты, проверяет, является ли оно единственным запущенным экземпляром, и профилирует среду хоста на предмет таких деталей, как аппаратные идентификаторы и установленные приложения. Ключевой особенностью этого стиллера является использование им отточенного диалога запроса пароля, который перехватывает учетные данные пользователя при входе в систему. Затем эти учетные данные используются для разблокировки Связки ключей и сбора конфиденциальных данных, включая информацию для входа из браузеров на базе Chromium.

Вредоносное ПО нацелено на шестнадцать различных браузеров на базе Chromium и реализует деструктивную технику, перезаписывая сохраненные учетные данные, если восстановление ключа не удается. Кроме того, AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC — методы, которые имеют различные показатели успешности в зависимости от версии macOS.

Вторичный компонент атаки, называемый модулем потока, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удаленного контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору получать доступ к активным сессиям, захватывать файлы cookie и взаимодействовать с онлайн-активностью жертвы. Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удаленно, а исходный браузер остается нетронутым.
#ParsedReport #CompletenessMedium
13-08-2026

CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain

https://www.levelblue.com/blogs/spiderlabs-blog/cncmachinerms-the-undocumented-rat-at-the-end-of-a-babadeda-chain

Report completeness: Medium

Threats:
Cncmachinerms
Babadeda
Clickfix_technique

ChatGPT TTPs:
do not use without manual check
T1027, T1082, T1098, T1105, T1113, T1136.001, T1518, T1559.001, T1574.002

IOCs:
File: 9
Domain: 1
IP: 1
Hash: 9

Soft:
scripting engine, Active Directory

Algorithms:
sha256

Win API:
LoadLibrary, EnumTimeFormatsEx, BCryptGenRandom

Win Services:
bits

Platforms:
x64, intel
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain https://www.levelblue.com/blogs/spiderlabs-blog/cncmachinerms-the-undocumented-rat-at-the-end-of-a-babadeda-chain Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CNCMachineRMS — это сложное ВПО для удалённого управления (RAT), которое инициирует атаки с использованием приманки ClickFix, опираясь на легитимный исполняемый файл IDE IBM SPSS для развертывания 1,14 МБ x64-импланта, предназначенного для обхода обнаружения. Оно работает без импорта, генерирует строки во время выполнения и инкапсулирует свой C2-трафик в собственный бинарный формат, что обеспечивает широкие возможности удалённого управления. ВПО проводит начальную разведку, одновременно используя движок задач с уникальным языком сценариев, демонстрируя продвинутые техники для обхода обнаружения, особенно в виртуальных средах.
-----

CNCMachineRMS — это сложный инструмент удаленного администрирования (RAT), связанный с цепочкой атаки, начинающейся с приманки ClickFix, проходящей через легитимный исполняемый файл IDE IBM SPSS и в конечном итоге приводящей к развертыванию 1,14 МБ x64 внедрения. Примечательно, что CNCMachineRMS не имеет импортов; вместо этого он конструирует все строки во время выполнения, что указывает на дизайн, направленный на уклонение от обнаружения. Его конфигурация и трафик управления (управление) инкапсулированы в пользовательский бинарный контейнер, манипулируемый через уникальный язык сценариев, написанный злоумышленником.

После заражения вредоносное ПО предоставляет широкие возможности для удаленного управления, включая интерактивную оболочку, управление файлами, Захват экрана, создание бэкдоров Локальная учетная запись и семь различных механизмов закрепления. Оно имеет набор команд, состоящий из двадцати различных операций, которые обеспечивают дальнейшее выполнение полезной нагрузки. Изначально вредоносное ПО выполняет разведку при первом контакте, собирая информацию, такую как домен, идентификатор безопасности (SID), статус повышения привилегий, материнская плата и серийные номера BIOS, а также установленное антивирусное программное обеспечение, чтобы проинформировать атакующего о цели и адаптировать последующие действия.

Многоэтапный процесс установки включает безобидный исполняемый файл IBM SPSS, который активирует свой скриптовый движок через интерфейс Component Object Model (COM), что приводит к выгрузке нескольких поддельных DLL. Финальная поддельная DLL генерирует буфер, заполненный случайными данными, для уклонения от обнаружения, и внедряет шеллкод через безобидный API (EnumTimeFormatsEx). Фактическая эффективность шеллкода зависит от внешнего конфигурационного файла, который содержит как зашифрованные элементы, так и встраиваемую полезную нагрузку.

CNCMachineRMS, в частности, включает в себя движок задач, который использует собственный язык скриптов, организованный в пространства имен, управляющие различными операционными функциями, такими как задержки и взаимодействие с серверами C2. Файлы конфигурации находятся как на диске, так и в памяти самого полезного груза, а внедренная программа использует метод сканирования памяти для поиска собственных встроенных конфигураций, избегая жестко закодированных адресов, которые могут быть использованы средствами защиты.

Данное ВПО разработано с использованием сложных техник уклонения, включая возможность обманывать системы обнаружения виртуальных машин (VM), при этом его поведение оптимально настроено для работы в таких средах. Кампания, идентифицированная как "novm", включает создание конкретных папок для полного обхода проверок VM, что указывает на глубокое понимание виртуализированных сред для поддержания постоянного доступа. В целом, CNCMachineRMS демонстрирует подход злоумышленника к скрытым операциям и распространению ВПО, иллюстрируя эволюцию ландшафта киберугроз.
#ParsedReport #CompletenessHigh
10-08-2026

The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications

https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/

Report completeness: High

Threats:
Aeternum
Xmrig_miner
Xworm_rat
Putty_tool
Coinminer
Process_hacker_tool
Zingo_stealer
Dead_drop_technique
Apc_injection_technique

Victims:
Cryptocurrency users, Windows users

Industry:
Petroleum, Financial

Geo:
Asia, Japan, South korea, India, Middle east, Australia, Russian

TTPs:
Tactics: 4
Technics: 0

IOCs:
Hash: 6
File: 11
Url: 25
Domain: 6
IP: 1
Coin: 26

Soft:
Telegram, Burp Suite, Pastebin, DBeaver, LenAI

Crypto:
ethereum, monero

Algorithms:
chacha20, base64, xor, zip, sha256, aes, aes-cbc, aes-128, aes-gcm, aes-ctr

Functions:
getDomain, DllMain, CollectAndSendSystemInfo, get_domain, updateDomain, admin

Win API:
Polygon

Languages:
python

Links:
https://github.com/ctrlaltint3l/intelligence/blob/main/Aeternum%20Loader/aeternum\_c2\_command\_decrypt.py
https://github.com/AbdouRoumi/Early\_Bird\_APC\_Injection
have more...
https://github.com/CAPESandbox/CAPE-parsers/blob/main/cape\_parsers/CAPE/community/XWorm.py
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/ Report completeness: High Threats: Aeternum Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Aeternum — это загрузчик ботнета, разработанный на C++, который использует блокчейн Polygon для операций управления (C2), применяя смарт-контракты для получения инструкций. Загрузчик, распространяемый в виде 32-битного исполняемого файла, обеспечивает закрепление на зараженных машинах и получает команды C2 через запросы JSON-RPC. Он интегрирует RAT XWorm и майнер XMRig, позволяя осуществлять эксфильтрацию данных через API Телеграм, сохраняя скрытность благодаря децентрализованной структуре, которая усложняет усилия по его ликвидации.
-----

Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (управление) через публичную блокчейн-сеть Polygon. Вместо использования традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения, такими как обнаружение виртуальных машин, и возможностями противодействия антивирусным сканерам, что создает постоянную угрозу, которую правоохранительным органам сложно ликвидировать.

Ботнет Aeternum функционирует через несколько ключевых компонентов ВПО. Основным компонентом является загрузчик Aeternum, который упакован в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Этот загрузчик обеспечивает постоянное присутствие на зараженных машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon. При запуске он использует многоступенчатую последовательность самораспаковки и создает папку в каталоге AppData Local пользователя, обеспечивая свою активность через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определенные адреса смарт-контрактов для получения зашифрованных команд C2, которые он расшифровывает с использованием слабой схемы шифрования.

В ходе своей работы загрузчик способен скачивать различные файлы, такие как легитимное и вредоносное программное обеспечение из репозиториев GitHub, что указывает на потенциальную тактику тестирования или использования легитимных имен файлов для введения пользователей в заблуждение. После выполнения первоначальных загрузок он также использует DLL-файл под названием DotNetZip.dll, который взаимодействует с API Телеграм для эксфильтрации данных. Это взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной Маскировка своей вредоносной активности.

Более того, Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять зараженными хостами.

Критически важным для устойчивости ВПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах, что позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Этот подход подчеркивает сдвиг в киберугрозах, при котором ВПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.
#ParsedReport #CompletenessHigh
11-08-2026

Kimwolf v7: An Evolution of the Kimwolf Botnet

https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/

Report completeness: High

Threats:
Kimwolf
Aisuru
Udpflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Icmpflood_technique
Dirty_cow_vuln

Victims:
Android tv boxes, Set top boxes, Linux iot devices, Android devices, Iot devices

Industry:
Iot, Financial, Media

Geo:
Middle east, Australia, India, Asia, Russia, Japan, South korea, Kosovo

CVEs:
CVE-2016-5195 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- canonical ubuntu_linux (12.04, 14.04, 16.04, 16.10)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1008, T1036.005, T1068, T1090.002, T1498.001, T1568

IOCs:
Domain: 4
IP: 10
File: 1
Hash: 14

Soft:
Android, Linux, Unix, Chrome

Crypto:
ethereum

Algorithms:
sha256, md5, sha1, prng

Win API:
U16, I32

Languages:
c_language, java

Platforms:
arm, x86