CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.7K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 Akira Hits Safe Mode: Ransomware Rebooting Around EDR https://www.huntress.com/blog/akira-hits-safe-mode-ransomware-rebooting-around-edr Report completeness: Medium Threats: Akira_ransomware Snatch_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа вымогательского ПО Akira использовала незащищенный SSL VPN SonicWall для доступа к целевой системе и применяла режим «Безопасный режим с поддержкой сети» для обхода инструментов EDR. Их атака включала сбор учетных записей из Active Directory, за которым последовала попытка запуска вымогательского ПО, завершившаяся неудачей из-за ошибки выделения памяти в ограниченной среде. Хотя им удалось эксфильтровать конфиденциальные данные, их неспособность зашифровать файлы подчеркивает потенциальную слабость в их оперативной тактике, указывая на необходимость адаптивных стратегий в будущих атаках.
-----

Группа вымогательского ПО Akira продемонстрировала эволюционировавшую тактику, используя Безопасный режим с поддержкой сети для обхода средств обнаружения и реагирования на конечных точках (EDR) во время недавней атаки. Инцидент начался с эксплуатации открытого SSL VPN SonicWall без многофакторной аутентификации (MFA), что позволило злоумышленникам легко получить доступ к целевой системе. После проникновения злоумышленники быстро провели перечисление Active Directory, собирая критически важную информацию, такую как учетные данные пользователей и системные данные, для будущего перемещения внутри компании и сбора данных.

Особенностью этой атаки стало использование безопасного режима — диагностического состояния операционной системы, которое ограничивает активацию сторонних служб, включая средства защиты от вредоносных программ (EDR) и антивирусные инструменты. После перехода на контроллер домена и выполнения разведки злоумышленник инициировал перезагрузку в безопасный режим. Эта тактика успешно отключила меры безопасности, такие как агент Huntress и защиту в реальном времени от Windows Defender, предоставив краткое окно возможностей для выполнения вредоносных действий без обнаружения. Однако этот подход дал обратный эффект: программа-вымогатель, обозначенная как akira.exe, почти мгновенно столкнулась с ошибкой «Недостаточно виртуальной памяти» при запуске в ограниченной среде. В результате программа-вымогатель не смогла зашифровать никакие данные, хотя информация о учетных записях и общих файлах была уже похищена до этого сбоя.

Несмотря на первоначальный успех злоумышленников в сборе учетных записей и сборе данных с помощью WinRAR для архивирования и передачи в облако, их конечная цель — запуск программы-вымогателя — была сорвана. Неудачное шифрование подчеркивает потенциальную уязвимость в операционной стратегии Akira, указывая на то, что будущие попытки могут либо адаптировать программу-вымогатель для использования меньшего объема виртуальной памяти, либо применять другие методы для обеспечения успешного выполнения.

Инцидент подчеркивает критически важные защитные стратегии, такие как внедрение многофакторной аутентификации (MFA) для доступа по VPN, настройка оповещений о подозрительных шаблонах входа и обеспечение развертывания EDR на всех хостах в среде. Кроме того, мониторинг необычных системных изменений, таких как активация безопасного режима и несанкционированные изменения служб, может значительно повысить возможности обнаружения передовых угроз, таких как Akira. Укрепляя эти защиты, организации могут снизить свою уязвимость к подобным атакам программ-вымогателей в будущем.
#ParsedReport #CompletenessHigh
13-08-2026

AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers

https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/

Report completeness: High

Threats:
Amnesia_stealer
Clickfix_technique
Tsunami_botnet
Amos_stealer
Macc_stealer
Crashstealer
Clipboard_hijacking_technique

Victims:
Macos users, Chromium browser users, Developers, Power users

Industry:
Telco

Geo:
Russian

CVEs:
CVE-2020-9771 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple mac_os_x (<10.15.4)


TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 17
Hash: 9
File: 13
Domain: 6
IP: 4

Soft:
macOS, Chromium, Telegram, curl, gatekeeper, Chrome, sudo, IndexedDB, Google Chrome, Microsoft Edge, have more...

Algorithms:
hmac, md5, zip, aes, sha256, sha1, xor, base64

Functions:
CDP

Win API:
Arc

Languages:
applescript, rust

Platforms:
x64, arm, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/ Report completeness: High Threats: Amnesia_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AmnesiaStealer — это стиллер, написанный на Rust, который целенаправленно атакует системы macOS через поддельную страницу загрузки GitHub, заставляя пользователей выполнять команду в терминале для установки вредоносного ПО. Многоэтапная атака собирает конфиденциальную информацию из браузеров Chromium, эксплуатирует уязвимости macOS и использует вторичный модуль потока для получения удаленного контроля над браузером жертвы через протокол Chrome DevTools. Он эффективно профилирует среду хоста, захватывает учетные данные пользователей и перезаписывает защищенные данные при необходимости.
-----

AmnesiaStealer — это многоэтапный стиллер, нацеленный на системы macOS, обнаруженный командой Jamf Threat Labs. Это вредоносное ПО, написанное на Rust, распространяется через поддельную страницу загрузки GitHub, предназначенную для обмана пользователей с целью выполнения команды в терминале, которая впоследствии загружает и запускает вредоносный код. Процесс заражения включает скрипт-дроппер, который разворачивает стиллер на Rust, и вторичный модуль потока, позволяющий злоумышленникам получать удаленный контроль над браузером Chromium жертвы.

Вредоносное ПО распространяется через поддельный сайт GitHub (hxxps://github.aoitour.com), который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, заставляя вставить команду в Терминал, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл стиллера, который впоследствии собирает конфиденциальную информацию, такую как связки ключей, данные браузеров, заметки Apple и детали сеансов Телеграм. Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила.

После запуска вредоносное ПО очищает свои карантинные атрибуты, проверяет, является ли оно единственным запущенным экземпляром, и профилирует среду хоста на предмет таких деталей, как аппаратные идентификаторы и установленные приложения. Ключевой особенностью этого стиллера является использование им отточенного диалога запроса пароля, который перехватывает учетные данные пользователя при входе в систему. Затем эти учетные данные используются для разблокировки Связки ключей и сбора конфиденциальных данных, включая информацию для входа из браузеров на базе Chromium.

Вредоносное ПО нацелено на шестнадцать различных браузеров на базе Chromium и реализует деструктивную технику, перезаписывая сохраненные учетные данные, если восстановление ключа не удается. Кроме того, AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC — методы, которые имеют различные показатели успешности в зависимости от версии macOS.

Вторичный компонент атаки, называемый модулем потока, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удаленного контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору получать доступ к активным сессиям, захватывать файлы cookie и взаимодействовать с онлайн-активностью жертвы. Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удаленно, а исходный браузер остается нетронутым.
#ParsedReport #CompletenessMedium
13-08-2026

CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain

https://www.levelblue.com/blogs/spiderlabs-blog/cncmachinerms-the-undocumented-rat-at-the-end-of-a-babadeda-chain

Report completeness: Medium

Threats:
Cncmachinerms
Babadeda
Clickfix_technique

ChatGPT TTPs:
do not use without manual check
T1027, T1082, T1098, T1105, T1113, T1136.001, T1518, T1559.001, T1574.002

IOCs:
File: 9
Domain: 1
IP: 1
Hash: 9

Soft:
scripting engine, Active Directory

Algorithms:
sha256

Win API:
LoadLibrary, EnumTimeFormatsEx, BCryptGenRandom

Win Services:
bits

Platforms:
x64, intel
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain https://www.levelblue.com/blogs/spiderlabs-blog/cncmachinerms-the-undocumented-rat-at-the-end-of-a-babadeda-chain Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CNCMachineRMS — это сложное ВПО для удалённого управления (RAT), которое инициирует атаки с использованием приманки ClickFix, опираясь на легитимный исполняемый файл IDE IBM SPSS для развертывания 1,14 МБ x64-импланта, предназначенного для обхода обнаружения. Оно работает без импорта, генерирует строки во время выполнения и инкапсулирует свой C2-трафик в собственный бинарный формат, что обеспечивает широкие возможности удалённого управления. ВПО проводит начальную разведку, одновременно используя движок задач с уникальным языком сценариев, демонстрируя продвинутые техники для обхода обнаружения, особенно в виртуальных средах.
-----

CNCMachineRMS — это сложный инструмент удаленного администрирования (RAT), связанный с цепочкой атаки, начинающейся с приманки ClickFix, проходящей через легитимный исполняемый файл IDE IBM SPSS и в конечном итоге приводящей к развертыванию 1,14 МБ x64 внедрения. Примечательно, что CNCMachineRMS не имеет импортов; вместо этого он конструирует все строки во время выполнения, что указывает на дизайн, направленный на уклонение от обнаружения. Его конфигурация и трафик управления (управление) инкапсулированы в пользовательский бинарный контейнер, манипулируемый через уникальный язык сценариев, написанный злоумышленником.

После заражения вредоносное ПО предоставляет широкие возможности для удаленного управления, включая интерактивную оболочку, управление файлами, Захват экрана, создание бэкдоров Локальная учетная запись и семь различных механизмов закрепления. Оно имеет набор команд, состоящий из двадцати различных операций, которые обеспечивают дальнейшее выполнение полезной нагрузки. Изначально вредоносное ПО выполняет разведку при первом контакте, собирая информацию, такую как домен, идентификатор безопасности (SID), статус повышения привилегий, материнская плата и серийные номера BIOS, а также установленное антивирусное программное обеспечение, чтобы проинформировать атакующего о цели и адаптировать последующие действия.

Многоэтапный процесс установки включает безобидный исполняемый файл IBM SPSS, который активирует свой скриптовый движок через интерфейс Component Object Model (COM), что приводит к выгрузке нескольких поддельных DLL. Финальная поддельная DLL генерирует буфер, заполненный случайными данными, для уклонения от обнаружения, и внедряет шеллкод через безобидный API (EnumTimeFormatsEx). Фактическая эффективность шеллкода зависит от внешнего конфигурационного файла, который содержит как зашифрованные элементы, так и встраиваемую полезную нагрузку.

CNCMachineRMS, в частности, включает в себя движок задач, который использует собственный язык скриптов, организованный в пространства имен, управляющие различными операционными функциями, такими как задержки и взаимодействие с серверами C2. Файлы конфигурации находятся как на диске, так и в памяти самого полезного груза, а внедренная программа использует метод сканирования памяти для поиска собственных встроенных конфигураций, избегая жестко закодированных адресов, которые могут быть использованы средствами защиты.

Данное ВПО разработано с использованием сложных техник уклонения, включая возможность обманывать системы обнаружения виртуальных машин (VM), при этом его поведение оптимально настроено для работы в таких средах. Кампания, идентифицированная как "novm", включает создание конкретных папок для полного обхода проверок VM, что указывает на глубокое понимание виртуализированных сред для поддержания постоянного доступа. В целом, CNCMachineRMS демонстрирует подход злоумышленника к скрытым операциям и распространению ВПО, иллюстрируя эволюцию ландшафта киберугроз.
#ParsedReport #CompletenessHigh
10-08-2026

The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications

https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/

Report completeness: High

Threats:
Aeternum
Xmrig_miner
Xworm_rat
Putty_tool
Coinminer
Process_hacker_tool
Zingo_stealer
Dead_drop_technique
Apc_injection_technique

Victims:
Cryptocurrency users, Windows users

Industry:
Petroleum, Financial

Geo:
Asia, Japan, South korea, India, Middle east, Australia, Russian

TTPs:
Tactics: 4
Technics: 0

IOCs:
Hash: 6
File: 11
Url: 25
Domain: 6
IP: 1
Coin: 26

Soft:
Telegram, Burp Suite, Pastebin, DBeaver, LenAI

Crypto:
ethereum, monero

Algorithms:
chacha20, base64, xor, zip, sha256, aes, aes-cbc, aes-128, aes-gcm, aes-ctr

Functions:
getDomain, DllMain, CollectAndSendSystemInfo, get_domain, updateDomain, admin

Win API:
Polygon

Languages:
python

Links:
https://github.com/ctrlaltint3l/intelligence/blob/main/Aeternum%20Loader/aeternum\_c2\_command\_decrypt.py
https://github.com/AbdouRoumi/Early\_Bird\_APC\_Injection
have more...
https://github.com/CAPESandbox/CAPE-parsers/blob/main/cape\_parsers/CAPE/community/XWorm.py
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/ Report completeness: High Threats: Aeternum Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Aeternum — это загрузчик ботнета, разработанный на C++, который использует блокчейн Polygon для операций управления (C2), применяя смарт-контракты для получения инструкций. Загрузчик, распространяемый в виде 32-битного исполняемого файла, обеспечивает закрепление на зараженных машинах и получает команды C2 через запросы JSON-RPC. Он интегрирует RAT XWorm и майнер XMRig, позволяя осуществлять эксфильтрацию данных через API Телеграм, сохраняя скрытность благодаря децентрализованной структуре, которая усложняет усилия по его ликвидации.
-----

Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (управление) через публичную блокчейн-сеть Polygon. Вместо использования традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения, такими как обнаружение виртуальных машин, и возможностями противодействия антивирусным сканерам, что создает постоянную угрозу, которую правоохранительным органам сложно ликвидировать.

Ботнет Aeternum функционирует через несколько ключевых компонентов ВПО. Основным компонентом является загрузчик Aeternum, который упакован в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Этот загрузчик обеспечивает постоянное присутствие на зараженных машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon. При запуске он использует многоступенчатую последовательность самораспаковки и создает папку в каталоге AppData Local пользователя, обеспечивая свою активность через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определенные адреса смарт-контрактов для получения зашифрованных команд C2, которые он расшифровывает с использованием слабой схемы шифрования.

В ходе своей работы загрузчик способен скачивать различные файлы, такие как легитимное и вредоносное программное обеспечение из репозиториев GitHub, что указывает на потенциальную тактику тестирования или использования легитимных имен файлов для введения пользователей в заблуждение. После выполнения первоначальных загрузок он также использует DLL-файл под названием DotNetZip.dll, который взаимодействует с API Телеграм для эксфильтрации данных. Это взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной Маскировка своей вредоносной активности.

Более того, Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять зараженными хостами.

Критически важным для устойчивости ВПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах, что позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Этот подход подчеркивает сдвиг в киберугрозах, при котором ВПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.
#ParsedReport #CompletenessHigh
11-08-2026

Kimwolf v7: An Evolution of the Kimwolf Botnet

https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/

Report completeness: High

Threats:
Kimwolf
Aisuru
Udpflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Icmpflood_technique
Dirty_cow_vuln

Victims:
Android tv boxes, Set top boxes, Linux iot devices, Android devices, Iot devices

Industry:
Iot, Financial, Media

Geo:
Middle east, Australia, India, Asia, Russia, Japan, South korea, Kosovo

CVEs:
CVE-2016-5195 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- canonical ubuntu_linux (12.04, 14.04, 16.04, 16.10)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1008, T1036.005, T1068, T1090.002, T1498.001, T1568

IOCs:
Domain: 4
IP: 10
File: 1
Hash: 14

Soft:
Android, Linux, Unix, Chrome

Crypto:
ethereum

Algorithms:
sha256, md5, sha1, prng

Win API:
U16, I32

Languages:
c_language, java

Platforms:
arm, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Kimwolf v7: An Evolution of the Kimwolf Botnet https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/ Report completeness: High Threats: Kimwolf Aisuru Udpflood_technique Tcpsynflood_technique Synflood_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kimwolf v7 — это сложный ботнет, нацеленный на устройства Android и системы IoT, в частности Android TV-боксы, который усиливает свои возможности DDoS-атак и инфраструктуры управления через такие техники, как флудинг HTTP/2. Он использует жёстко закодированные конечные точки службы имён Ethereum (Ethereum Name Service) для разрешения адресов C2, что усложняет усилия по пресечению его работы, и включает многоуровневую инфраструктуру для поддержания устойчивой связи. Ботнет эксплуатирует незащищённые экземпляры Android Debug Bridge со статически связанными бинарными файлами для архитектуры ARM и использует внешние загрузчики для первоначального доступа, сосредотачиваясь на выполнении DDoS-атак и исключая предыдущие стратегии, связанные со сканированием или атаками методом брутфорса.
-----

Kimwolf v7 нацелен на устройства Android и системы IoT, фокусируясь на Android TV-боксах и приставках.

Это усиливает возможности DDoS и укрепляет его фреймворк управления (C2).

Ботнет использует метод флуда HTTP/2, который конструирует отпечатки браузера для маскировки атакующего трафика.

Архитектура включает жёстко закодированные конечные точки службы имён Ethereum (ENS) для разрешения адресов C2, что усложняет усилия по пресечению её работы.

Kimwolf v7 использует трехуровневую C2-инфраструктуру: общедоступные Ethereum RPC-сервисы, резервный Tor .onion-сервис и локальную прокси-систему.

Он использует незащищённые экземпляры Android Debug Bridge (ADB), особенно нацеливаясь на устройства, у которых ADB включён по умолчанию.

ВПО распространяется в виде статически скомпилированных ARM-бинарников с использованием Android Native Development Kit, BoringSSL для безопасности и nghttp2 для поддержки HTTP/2.

Kimwolf v7 включает 15 методов DDoS-атак на различных уровнях модели OSI и не поддерживает функции сканирования, эксплуатации или брутфорса.

Ботнет использует внешние загрузчики для первоначального доступа и сосредоточен на DDoS-атаках и прокси-функциях.

Анализ образца показывает, что v7 содержит ссылки на предыдущие версии для идентификации и включает локальный прокси-сервер для скрытности.

Распространение включает APK-файлы Android, содержащие ELF-ядро в интерфейсе Java с согласованными именами и характеристиками работы.

Для выявления компрометаций организациям следует контролировать исходящий HTTPS-трафик к конечным точкам Ethereum RPC и аномальные шаблоны локального сетевого трафика на устройствах Android.

Организациям рекомендуется рассматривать Android TV-боксы как недоверенные устройства в сетях и отключить ADB для снижения уровня воздействия.
#ParsedReport #CompletenessMedium
11-08-2026

The phishing link that died on purpose

https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose

Report completeness: Medium

Threats:
Eviltokens_tool
Device_code_phishing_technique

Victims:
B2b organisations, Microsoft 365 users

Industry:
Entertainment, Financial

ChatGPT TTPs:
do not use without manual check
T1204.001, T1528, T1566.002, T1583.001, T1583.006, T1588.002

IOCs:
Domain: 3
Hash: 1
Url: 2
File: 1

Soft:
Microsoft OneDrive

Algorithms:
sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 The phishing link that died on purpose https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose Report completeness: Medium Threats: Eviltokens_tool Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фишинговая кампания использовала истёкший URL Mailer-Go, интегрированный с Cloudflare Workers и набором EvilTokens, что обеспечивало эффективное управление кампанией, включая шаблоны писем и отслеживание получателей. Архитектура использует одноразовые токены, ограничивая доступ по фишинговым ссылкам и скрывая операции от аналитиков. Кампания быстро переключала домены при обнаружении, применяла обманные заголовки и перенаправляла пользователей через легитимные URL, усложняя анализ и снижая вероятность обнаружения механизмами защиты.
-----

Расследование фишинговой кампании выявило использование истекшего URL-адреса, связанного с Mailer-Go, платформой для массового фишинга, и его интеграцию с Cloudflare Workers и фишинговым набором EvilTokens. Несмотря на истечение срока действия URL-адреса, это предоставило значительные сведения об архитектуре кампании, в частности о Mailer-Go Mission Control, который управлял логистикой кампании, такой как шаблоны электронной почты, управление получателями и маршрутизация прокси.

Mailer-Go работает путем выдачи уникальных токенов для каждого получателя, что создает механизм, эффективно ограничивающий доступ к фишинговой цепочке после однократного использования. Такая архитектура не только предупреждает жертв, которые могли перейти по ссылке, но и скрывает фишинговую операцию от последующих сканеров или аналитиков. В рамках своих тактик злоумышленники быстро переключали инфраструктуру при маркировке доменов, что указывает на скоординированные усилия по поддержанию эффективности фишинговой операции в условиях эволюционирующих мер обнаружения.

Фишинговые письма, выявленные в ходе кампании, демонстрировали несколько сходств в своих MIME-заголовках, что указывает на их создание одной и той же платформой, при этом темы были разработаны для широкой аудитории B2B, а не для проведения разведки в конкретной отрасли. Интересно, что некоторые письма содержали Microsoft SafeLinks, что дополнительно скрывало вредоносные URL-адреса, усложняя анализ за счет встраивания оригинальных фишинговых ссылок в атрибуты, не видимые при первоначальном сканировании.

После взаимодействия жертвы фишинговая цепочка перенаправляла пользователей через ряд легитимных URL-адресов, включая те, что принадлежат Visa, в качестве резервных точек назначения для истекших токенов. Эта тактика не только вводит потенциальных жертв в заблуждение, заставляя их думать, что они безопасно просматривали веб-страницы, но и помогает злоумышленникам скрывать свою деятельность от аналитиков, изучающих шаблоны кликов после инцидента.

С точки зрения защиты, критически важно сосредоточиться на индикаторах, связанных с механизмами доставки, а не только на содержании фишинга, поскольку они могут быстро меняться. В средах Microsoft 365 подтверждение события фишинга с использованием кода устройства требует иной стратегии реагирования, чем стандартный фишинг с использованием пароля, поскольку злоумышленники могут сохранять доступ через защищенные токены обновления после сброса скомпрометированных учетных данных.

Операторы, предположительно, являются клиентами EvilTokens, хотя их точная принадлежность или коммерческое распространение Mailer-Go остаются неясными. Тем не менее, расследование выявило некоторые телеметрические данные, указывающие на потенциальную доставку ВПО, хотя и без конкретных доказательств выполнения или поведения на конечных точках жертв. Этот случай подчеркивает необходимость бдительности при анализе фишинговых шаблонов и реагирования на многогранные киберугрозы с использованием таких установленных фреймворков, как аутентификация с использованием кода устройства.
#ParsedReport #CompletenessLow
13-08-2026

APT PROFILE – TURLA GROUP

https://www.cyfirma.com/research/apt-profile-turla-group/

Report completeness: Low

Actors/Campaigns:
Turla (motivation: cyber_espionage)
Uac-0194
Diamondback

Threats:
Agent_btz
Stockstay
Kazuar
Wildday
Lightneuron
Apolloshadow
Gazer
Tinyturla-ng
Lolbin_technique
Spear-phishing_technique
Process_injection_technique

Victims:
Government, Diplomatic, Military, Defence, Research, Technology, Justice, Telecommunications, Aerospace, Critical infrastructure, have more...

Industry:
Aerospace, Critical_infrastructure, Telco, Government, Military

Geo:
Italy, France, Belarus, India, Kazakhstan, Saudi arabia, Russian, Romania, Tajikistan, Russia, Iran, Netherlands, Russian federation, French, Switzerland, Poland, Ukraine, United states, Germany, Iraq, Uzbekistan

TTPs:
Tactics: 13
Technics: 67

Soft:
Winlogon

Languages:
python, javascript, visual_basic
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 APT PROFILE – TURLA GROUP https://www.cyfirma.com/research/apt-profile-turla-group/ Report completeness: Low Actors/Campaigns: Turla (motivation: cyber_espionage) Uac-0194 Diamondback Threats: Agent_btz Stockstay…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Turla — российская APT, занимающаяся кибершпионажем с 2008 года, сфокусированная на высокопрофильных целях, таких как государственные и военные структуры. Недавние операции выявили их использование бэкдора STOCKSTAY для компрометации электронной почты и сетей, особенно в Украине и Италии. Их эволюционирующие тактики включают продвинутое ВПО, модульную функциональность и техники living-off-the-land для усиления закрепления и уклонения от обнаружения, теперь распространяясь на оборонных подрядчиков и критическую инфраструктуру.
-----

Turla — это сложная хакерская группировка (APT), связанная с российскими разведывательными операциями, которая активно занимается кибершпионажем в долгосрочной перспективе с 2008 года. Группировка в первую очередь нацелена на высокопоставленные организации, включая государственные учреждения, дипломатические миссии, военные организации и чувствительные технологические сектора, с целью получения ценной политической, военной и стратегической информации. Кибероперации Turla характеризуются использованием сложного ВПО, устойчивых позиций и зашифрованных механизмов управления (C2), что позволяет им поддерживать скрытый доступ, избегая обнаружения.

События с апреля по июль 2026 года демонстрируют продолжение фокуса группы на стратегических технологиях и корпоративных средах. CYFIRMA сообщила, что Turla участвовала в операциях, направленных на компрометацию электронной почты, корпоративных сетей, VPN-инфраструктур и веб-приложений в правительственных и дипломатических структурах, особенно в Украине и Италии. Примечательно, что использование бэкдора STOCKSTAY против западных министерств иностранных дел иллюстрирует постоянные усилия Turla по установлению и поддержанию долгосрочного доступа к чувствительным сетям для сбора разведывательной информации.

Операционные стратегии Turla демонстрируют заметную эволюцию их возможностей по созданию вредоносного ПО. Группа постоянно совершенствует свой инструментарий, внедряя улучшенные тактики закрепления, передовые методы обхода защиты и модульную функциональность, призванную повысить их оперативную эффективность. Их акцент на скрытности проявляется в использовании техник living-off-the-land, которые опираются на легитимные административные инструменты и способствуют применению методов выполнения без файлов, тем самым снижая вероятность криминалистического анализа.

Сфера целевых объектов Turla расширилась за пределы государственных структур. Группа всё больше фокусируется на оборонных подрядчиках, телекоммуникационных компаниях, технологических предприятиях, исследовательских организациях и критической инфраструктуре, что отражает стратегический поворот в сторону секторов, обладающих значительной стратегической ценностью. Этот сдвиг демонстрирует намерение Turla создать долгосрочные скрытые присутствия в ценных сетях, что позволяет осуществлять непрерывный сбор разведывательной информации, сохраняя при этом возможность быстрой оперативной развертки по мере необходимости.
#ParsedReport #CompletenessLow
13-08-2026

Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts

https://www.f6.ru/media-center/press-releases/redwing/

Report completeness: Low

Threats:
Redwing

Victims:
Android device users, Financial institutions, Government services, Messaging services, Marketplaces, Mobile operators, Cryptocurrency services

Industry:
E-commerce, Government, Financial

Geo:
Russia, Russian

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1056, T1082, T1113, T1204.002, T1498, T1518, T1546.008, T1564, have more...

IOCs:
Domain: 2

Soft:
Android, ndroid tr, Telegram, RuStore