#ParsedReport #CompletenessHigh
13-08-2026
AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers
https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/
Report completeness: High
Threats:
Amnesia_stealer
Clickfix_technique
Tsunami_botnet
Amos_stealer
Macc_stealer
Crashstealer
Clipboard_hijacking_technique
Victims:
Macos users, Chromium browser users, Developers, Power users
Industry:
Telco
Geo:
Russian
CVEs:
CVE-2020-9771 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple mac_os_x (<10.15.4)
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 17
Hash: 9
File: 13
Domain: 6
IP: 4
Soft:
macOS, Chromium, Telegram, curl, gatekeeper, Chrome, sudo, IndexedDB, Google Chrome, Microsoft Edge, have more...
Algorithms:
hmac, md5, zip, aes, sha256, sha1, xor, base64
Functions:
CDP
Win API:
Arc
Languages:
applescript, rust
Platforms:
x64, arm, apple
13-08-2026
AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers
https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/
Report completeness: High
Threats:
Amnesia_stealer
Clickfix_technique
Tsunami_botnet
Amos_stealer
Macc_stealer
Crashstealer
Clipboard_hijacking_technique
Victims:
Macos users, Chromium browser users, Developers, Power users
Industry:
Telco
Geo:
Russian
CVEs:
CVE-2020-9771 [Vulners]
CVSS V3.1: 7.1,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple mac_os_x (<10.15.4)
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 17
Hash: 9
File: 13
Domain: 6
IP: 4
Soft:
macOS, Chromium, Telegram, curl, gatekeeper, Chrome, sudo, IndexedDB, Google Chrome, Microsoft Edge, have more...
Algorithms:
hmac, md5, zip, aes, sha256, sha1, xor, base64
Functions:
CDP
Win API:
Arc
Languages:
applescript, rust
Platforms:
x64, arm, apple
Jamf
AmnesiaStealer: macOS Infostealer That Hijacks Browsers
Jamf Threat Labs uncovers a macOS infostealer that steals keychain data and browser credentials, and hijacks live browser sessions.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 AmnesiaStealer: a multi-stage Rust-based macOS infostealer that hijacks Chromium browsers https://www.jamf.com/blog/amnesia-stealer-macos-infostealer-clickfix/ Report completeness: High Threats: Amnesia_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AmnesiaStealer — это стиллер, написанный на Rust, который целенаправленно атакует системы macOS через поддельную страницу загрузки GitHub, заставляя пользователей выполнять команду в терминале для установки вредоносного ПО. Многоэтапная атака собирает конфиденциальную информацию из браузеров Chromium, эксплуатирует уязвимости macOS и использует вторичный модуль потока для получения удаленного контроля над браузером жертвы через протокол Chrome DevTools. Он эффективно профилирует среду хоста, захватывает учетные данные пользователей и перезаписывает защищенные данные при необходимости.
-----
AmnesiaStealer — это многоэтапный стиллер, нацеленный на системы macOS, обнаруженный командой Jamf Threat Labs. Это вредоносное ПО, написанное на Rust, распространяется через поддельную страницу загрузки GitHub, предназначенную для обмана пользователей с целью выполнения команды в терминале, которая впоследствии загружает и запускает вредоносный код. Процесс заражения включает скрипт-дроппер, который разворачивает стиллер на Rust, и вторичный модуль потока, позволяющий злоумышленникам получать удаленный контроль над браузером Chromium жертвы.
Вредоносное ПО распространяется через поддельный сайт GitHub (hxxps://github.aoitour.com), который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, заставляя вставить команду в Терминал, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл стиллера, который впоследствии собирает конфиденциальную информацию, такую как связки ключей, данные браузеров, заметки Apple и детали сеансов Телеграм. Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила.
После запуска вредоносное ПО очищает свои карантинные атрибуты, проверяет, является ли оно единственным запущенным экземпляром, и профилирует среду хоста на предмет таких деталей, как аппаратные идентификаторы и установленные приложения. Ключевой особенностью этого стиллера является использование им отточенного диалога запроса пароля, который перехватывает учетные данные пользователя при входе в систему. Затем эти учетные данные используются для разблокировки Связки ключей и сбора конфиденциальных данных, включая информацию для входа из браузеров на базе Chromium.
Вредоносное ПО нацелено на шестнадцать различных браузеров на базе Chromium и реализует деструктивную технику, перезаписывая сохраненные учетные данные, если восстановление ключа не удается. Кроме того, AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC — методы, которые имеют различные показатели успешности в зависимости от версии macOS.
Вторичный компонент атаки, называемый модулем потока, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удаленного контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору получать доступ к активным сессиям, захватывать файлы cookie и взаимодействовать с онлайн-активностью жертвы. Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удаленно, а исходный браузер остается нетронутым.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AmnesiaStealer — это стиллер, написанный на Rust, который целенаправленно атакует системы macOS через поддельную страницу загрузки GitHub, заставляя пользователей выполнять команду в терминале для установки вредоносного ПО. Многоэтапная атака собирает конфиденциальную информацию из браузеров Chromium, эксплуатирует уязвимости macOS и использует вторичный модуль потока для получения удаленного контроля над браузером жертвы через протокол Chrome DevTools. Он эффективно профилирует среду хоста, захватывает учетные данные пользователей и перезаписывает защищенные данные при необходимости.
-----
AmnesiaStealer — это многоэтапный стиллер, нацеленный на системы macOS, обнаруженный командой Jamf Threat Labs. Это вредоносное ПО, написанное на Rust, распространяется через поддельную страницу загрузки GitHub, предназначенную для обмана пользователей с целью выполнения команды в терминале, которая впоследствии загружает и запускает вредоносный код. Процесс заражения включает скрипт-дроппер, который разворачивает стиллер на Rust, и вторичный модуль потока, позволяющий злоумышленникам получать удаленный контроль над браузером Chromium жертвы.
Вредоносное ПО распространяется через поддельный сайт GitHub (hxxps://github.aoitour.com), который имитирует настоящий интерфейс GitHub. Пользователей вводят в заблуждение, заставляя вставить команду в Терминал, что инициирует загрузку полезной нагрузки AmnesiaStealer. Начальный этап включает скрипт оболочки, который загружает основной бинарный файл стиллера, который впоследствии собирает конфиденциальную информацию, такую как связки ключей, данные браузеров, заметки Apple и детали сеансов Телеграм. Примечательной особенностью AmnesiaStealer является попытка использовать уязвимости macOS, в частности, нацеливаясь на недостатки, которые Apple уже исправила.
После запуска вредоносное ПО очищает свои карантинные атрибуты, проверяет, является ли оно единственным запущенным экземпляром, и профилирует среду хоста на предмет таких деталей, как аппаратные идентификаторы и установленные приложения. Ключевой особенностью этого стиллера является использование им отточенного диалога запроса пароля, который перехватывает учетные данные пользователя при входе в систему. Затем эти учетные данные используются для разблокировки Связки ключей и сбора конфиденциальных данных, включая информацию для входа из браузеров на базе Chromium.
Вредоносное ПО нацелено на шестнадцать различных браузеров на базе Chromium и реализует деструктивную технику, перезаписывая сохраненные учетные данные, если восстановление ключа не удается. Кроме того, AmnesiaStealer пытается обойти безопасность macOS с помощью таких методов, как монтирование локальных снимков и манипулирование базой данных TCC — методы, которые имеют различные показатели успешности в зависимости от версии macOS.
Вторичный компонент атаки, называемый модулем потока, использует протокол Chrome DevTools (CDP) для предоставления злоумышленнику удаленного контроля над сессией браузера жертвы без вызова тревог. Этот модуль позволяет оператору получать доступ к активным сессиям, захватывать файлы cookie и взаимодействовать с онлайн-активностью жертвы. Такое взаимодействие обеспечивает скрытый метод кражи данных, при котором сессия браузера управляется удаленно, а исходный браузер остается нетронутым.
#ParsedReport #CompletenessMedium
13-08-2026
CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain
https://www.levelblue.com/blogs/spiderlabs-blog/cncmachinerms-the-undocumented-rat-at-the-end-of-a-babadeda-chain
Report completeness: Medium
Threats:
Cncmachinerms
Babadeda
Clickfix_technique
ChatGPT TTPs:
T1027, T1082, T1098, T1105, T1113, T1136.001, T1518, T1559.001, T1574.002
IOCs:
File: 9
Domain: 1
IP: 1
Hash: 9
Soft:
scripting engine, Active Directory
Algorithms:
sha256
Win API:
LoadLibrary, EnumTimeFormatsEx, BCryptGenRandom
Win Services:
bits
Platforms:
x64, intel
13-08-2026
CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain
https://www.levelblue.com/blogs/spiderlabs-blog/cncmachinerms-the-undocumented-rat-at-the-end-of-a-babadeda-chain
Report completeness: Medium
Threats:
Cncmachinerms
Babadeda
Clickfix_technique
ChatGPT TTPs:
do not use without manual checkT1027, T1082, T1098, T1105, T1113, T1136.001, T1518, T1559.001, T1574.002
IOCs:
File: 9
Domain: 1
IP: 1
Hash: 9
Soft:
scripting engine, Active Directory
Algorithms:
sha256
Win API:
LoadLibrary, EnumTimeFormatsEx, BCryptGenRandom
Win Services:
bits
Platforms:
x64, intel
Levelblue
CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain
This post is the result of an investigation into a case we worked on, in which we traced a loader chain that ended where we didn't expect.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 CNCMachineRMS: The Undocumented RAT At the End of a BabaDeda Chain https://www.levelblue.com/blogs/spiderlabs-blog/cncmachinerms-the-undocumented-rat-at-the-end-of-a-babadeda-chain Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CNCMachineRMS — это сложное ВПО для удалённого управления (RAT), которое инициирует атаки с использованием приманки ClickFix, опираясь на легитимный исполняемый файл IDE IBM SPSS для развертывания 1,14 МБ x64-импланта, предназначенного для обхода обнаружения. Оно работает без импорта, генерирует строки во время выполнения и инкапсулирует свой C2-трафик в собственный бинарный формат, что обеспечивает широкие возможности удалённого управления. ВПО проводит начальную разведку, одновременно используя движок задач с уникальным языком сценариев, демонстрируя продвинутые техники для обхода обнаружения, особенно в виртуальных средах.
-----
CNCMachineRMS — это сложный инструмент удаленного администрирования (RAT), связанный с цепочкой атаки, начинающейся с приманки ClickFix, проходящей через легитимный исполняемый файл IDE IBM SPSS и в конечном итоге приводящей к развертыванию 1,14 МБ x64 внедрения. Примечательно, что CNCMachineRMS не имеет импортов; вместо этого он конструирует все строки во время выполнения, что указывает на дизайн, направленный на уклонение от обнаружения. Его конфигурация и трафик управления (управление) инкапсулированы в пользовательский бинарный контейнер, манипулируемый через уникальный язык сценариев, написанный злоумышленником.
После заражения вредоносное ПО предоставляет широкие возможности для удаленного управления, включая интерактивную оболочку, управление файлами, Захват экрана, создание бэкдоров Локальная учетная запись и семь различных механизмов закрепления. Оно имеет набор команд, состоящий из двадцати различных операций, которые обеспечивают дальнейшее выполнение полезной нагрузки. Изначально вредоносное ПО выполняет разведку при первом контакте, собирая информацию, такую как домен, идентификатор безопасности (SID), статус повышения привилегий, материнская плата и серийные номера BIOS, а также установленное антивирусное программное обеспечение, чтобы проинформировать атакующего о цели и адаптировать последующие действия.
Многоэтапный процесс установки включает безобидный исполняемый файл IBM SPSS, который активирует свой скриптовый движок через интерфейс Component Object Model (COM), что приводит к выгрузке нескольких поддельных DLL. Финальная поддельная DLL генерирует буфер, заполненный случайными данными, для уклонения от обнаружения, и внедряет шеллкод через безобидный API (EnumTimeFormatsEx). Фактическая эффективность шеллкода зависит от внешнего конфигурационного файла, который содержит как зашифрованные элементы, так и встраиваемую полезную нагрузку.
CNCMachineRMS, в частности, включает в себя движок задач, который использует собственный язык скриптов, организованный в пространства имен, управляющие различными операционными функциями, такими как задержки и взаимодействие с серверами C2. Файлы конфигурации находятся как на диске, так и в памяти самого полезного груза, а внедренная программа использует метод сканирования памяти для поиска собственных встроенных конфигураций, избегая жестко закодированных адресов, которые могут быть использованы средствами защиты.
Данное ВПО разработано с использованием сложных техник уклонения, включая возможность обманывать системы обнаружения виртуальных машин (VM), при этом его поведение оптимально настроено для работы в таких средах. Кампания, идентифицированная как "novm", включает создание конкретных папок для полного обхода проверок VM, что указывает на глубокое понимание виртуализированных сред для поддержания постоянного доступа. В целом, CNCMachineRMS демонстрирует подход злоумышленника к скрытым операциям и распространению ВПО, иллюстрируя эволюцию ландшафта киберугроз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CNCMachineRMS — это сложное ВПО для удалённого управления (RAT), которое инициирует атаки с использованием приманки ClickFix, опираясь на легитимный исполняемый файл IDE IBM SPSS для развертывания 1,14 МБ x64-импланта, предназначенного для обхода обнаружения. Оно работает без импорта, генерирует строки во время выполнения и инкапсулирует свой C2-трафик в собственный бинарный формат, что обеспечивает широкие возможности удалённого управления. ВПО проводит начальную разведку, одновременно используя движок задач с уникальным языком сценариев, демонстрируя продвинутые техники для обхода обнаружения, особенно в виртуальных средах.
-----
CNCMachineRMS — это сложный инструмент удаленного администрирования (RAT), связанный с цепочкой атаки, начинающейся с приманки ClickFix, проходящей через легитимный исполняемый файл IDE IBM SPSS и в конечном итоге приводящей к развертыванию 1,14 МБ x64 внедрения. Примечательно, что CNCMachineRMS не имеет импортов; вместо этого он конструирует все строки во время выполнения, что указывает на дизайн, направленный на уклонение от обнаружения. Его конфигурация и трафик управления (управление) инкапсулированы в пользовательский бинарный контейнер, манипулируемый через уникальный язык сценариев, написанный злоумышленником.
После заражения вредоносное ПО предоставляет широкие возможности для удаленного управления, включая интерактивную оболочку, управление файлами, Захват экрана, создание бэкдоров Локальная учетная запись и семь различных механизмов закрепления. Оно имеет набор команд, состоящий из двадцати различных операций, которые обеспечивают дальнейшее выполнение полезной нагрузки. Изначально вредоносное ПО выполняет разведку при первом контакте, собирая информацию, такую как домен, идентификатор безопасности (SID), статус повышения привилегий, материнская плата и серийные номера BIOS, а также установленное антивирусное программное обеспечение, чтобы проинформировать атакующего о цели и адаптировать последующие действия.
Многоэтапный процесс установки включает безобидный исполняемый файл IBM SPSS, который активирует свой скриптовый движок через интерфейс Component Object Model (COM), что приводит к выгрузке нескольких поддельных DLL. Финальная поддельная DLL генерирует буфер, заполненный случайными данными, для уклонения от обнаружения, и внедряет шеллкод через безобидный API (EnumTimeFormatsEx). Фактическая эффективность шеллкода зависит от внешнего конфигурационного файла, который содержит как зашифрованные элементы, так и встраиваемую полезную нагрузку.
CNCMachineRMS, в частности, включает в себя движок задач, который использует собственный язык скриптов, организованный в пространства имен, управляющие различными операционными функциями, такими как задержки и взаимодействие с серверами C2. Файлы конфигурации находятся как на диске, так и в памяти самого полезного груза, а внедренная программа использует метод сканирования памяти для поиска собственных встроенных конфигураций, избегая жестко закодированных адресов, которые могут быть использованы средствами защиты.
Данное ВПО разработано с использованием сложных техник уклонения, включая возможность обманывать системы обнаружения виртуальных машин (VM), при этом его поведение оптимально настроено для работы в таких средах. Кампания, идентифицированная как "novm", включает создание конкретных папок для полного обхода проверок VM, что указывает на глубокое понимание виртуализированных сред для поддержания постоянного доступа. В целом, CNCMachineRMS демонстрирует подход злоумышленника к скрытым операциям и распространению ВПО, иллюстрируя эволюцию ландшафта киберугроз.
#ParsedReport #CompletenessHigh
10-08-2026
The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications
https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/
Report completeness: High
Threats:
Aeternum
Xmrig_miner
Xworm_rat
Putty_tool
Coinminer
Process_hacker_tool
Zingo_stealer
Dead_drop_technique
Apc_injection_technique
Victims:
Cryptocurrency users, Windows users
Industry:
Petroleum, Financial
Geo:
Asia, Japan, South korea, India, Middle east, Australia, Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
Hash: 6
File: 11
Url: 25
Domain: 6
IP: 1
Coin: 26
Soft:
Telegram, Burp Suite, Pastebin, DBeaver, LenAI
Crypto:
ethereum, monero
Algorithms:
chacha20, base64, xor, zip, sha256, aes, aes-cbc, aes-128, aes-gcm, aes-ctr
Functions:
getDomain, DllMain, CollectAndSendSystemInfo, get_domain, updateDomain, admin
Win API:
Polygon
Languages:
python
Links:
have more...
10-08-2026
The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications
https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/
Report completeness: High
Threats:
Aeternum
Xmrig_miner
Xworm_rat
Putty_tool
Coinminer
Process_hacker_tool
Zingo_stealer
Dead_drop_technique
Apc_injection_technique
Victims:
Cryptocurrency users, Windows users
Industry:
Petroleum, Financial
Geo:
Asia, Japan, South korea, India, Middle east, Australia, Russian
TTPs:
Tactics: 4
Technics: 0
IOCs:
Hash: 6
File: 11
Url: 25
Domain: 6
IP: 1
Coin: 26
Soft:
Telegram, Burp Suite, Pastebin, DBeaver, LenAI
Crypto:
ethereum, monero
Algorithms:
chacha20, base64, xor, zip, sha256, aes, aes-cbc, aes-128, aes-gcm, aes-ctr
Functions:
getDomain, DllMain, CollectAndSendSystemInfo, get_domain, updateDomain, admin
Win API:
Polygon
Languages:
python
Links:
https://github.com/ctrlaltint3l/intelligence/blob/main/Aeternum%20Loader/aeternum\_c2\_command\_decrypt.pyhttps://github.com/AbdouRoumi/Early\_Bird\_APC\_Injectionhave more...
https://github.com/CAPESandbox/CAPE-parsers/blob/main/cape\_parsers/CAPE/community/XWorm.pyUnit 42
The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications
Analysis of the Aeternum botnet loader, a threat leveraging Polygon blockchain smart contracts for decentralized C2 infrastructure and payload execution.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/ Report completeness: High Threats: Aeternum Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aeternum — это загрузчик ботнета, разработанный на C++, который использует блокчейн Polygon для операций управления (C2), применяя смарт-контракты для получения инструкций. Загрузчик, распространяемый в виде 32-битного исполняемого файла, обеспечивает закрепление на зараженных машинах и получает команды C2 через запросы JSON-RPC. Он интегрирует RAT XWorm и майнер XMRig, позволяя осуществлять эксфильтрацию данных через API Телеграм, сохраняя скрытность благодаря децентрализованной структуре, которая усложняет усилия по его ликвидации.
-----
Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (управление) через публичную блокчейн-сеть Polygon. Вместо использования традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения, такими как обнаружение виртуальных машин, и возможностями противодействия антивирусным сканерам, что создает постоянную угрозу, которую правоохранительным органам сложно ликвидировать.
Ботнет Aeternum функционирует через несколько ключевых компонентов ВПО. Основным компонентом является загрузчик Aeternum, который упакован в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Этот загрузчик обеспечивает постоянное присутствие на зараженных машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon. При запуске он использует многоступенчатую последовательность самораспаковки и создает папку в каталоге AppData Local пользователя, обеспечивая свою активность через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определенные адреса смарт-контрактов для получения зашифрованных команд C2, которые он расшифровывает с использованием слабой схемы шифрования.
В ходе своей работы загрузчик способен скачивать различные файлы, такие как легитимное и вредоносное программное обеспечение из репозиториев GitHub, что указывает на потенциальную тактику тестирования или использования легитимных имен файлов для введения пользователей в заблуждение. После выполнения первоначальных загрузок он также использует DLL-файл под названием DotNetZip.dll, который взаимодействует с API Телеграм для эксфильтрации данных. Это взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной Маскировка своей вредоносной активности.
Более того, Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять зараженными хостами.
Критически важным для устойчивости ВПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах, что позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Этот подход подчеркивает сдвиг в киберугрозах, при котором ВПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aeternum — это загрузчик ботнета, разработанный на C++, который использует блокчейн Polygon для операций управления (C2), применяя смарт-контракты для получения инструкций. Загрузчик, распространяемый в виде 32-битного исполняемого файла, обеспечивает закрепление на зараженных машинах и получает команды C2 через запросы JSON-RPC. Он интегрирует RAT XWorm и майнер XMRig, позволяя осуществлять эксфильтрацию данных через API Телеграм, сохраняя скрытность благодаря децентрализованной структуре, которая усложняет усилия по его ликвидации.
-----
Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (управление) через публичную блокчейн-сеть Polygon. Вместо использования традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения, такими как обнаружение виртуальных машин, и возможностями противодействия антивирусным сканерам, что создает постоянную угрозу, которую правоохранительным органам сложно ликвидировать.
Ботнет Aeternum функционирует через несколько ключевых компонентов ВПО. Основным компонентом является загрузчик Aeternum, который упакован в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Этот загрузчик обеспечивает постоянное присутствие на зараженных машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon. При запуске он использует многоступенчатую последовательность самораспаковки и создает папку в каталоге AppData Local пользователя, обеспечивая свою активность через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определенные адреса смарт-контрактов для получения зашифрованных команд C2, которые он расшифровывает с использованием слабой схемы шифрования.
В ходе своей работы загрузчик способен скачивать различные файлы, такие как легитимное и вредоносное программное обеспечение из репозиториев GitHub, что указывает на потенциальную тактику тестирования или использования легитимных имен файлов для введения пользователей в заблуждение. После выполнения первоначальных загрузок он также использует DLL-файл под названием DotNetZip.dll, который взаимодействует с API Телеграм для эксфильтрации данных. Это взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной Маскировка своей вредоносной активности.
Более того, Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять зараженными хостами.
Критически важным для устойчивости ВПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах, что позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Этот подход подчеркивает сдвиг в киберугрозах, при котором ВПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.
#ParsedReport #CompletenessHigh
11-08-2026
Kimwolf v7: An Evolution of the Kimwolf Botnet
https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/
Report completeness: High
Threats:
Kimwolf
Aisuru
Udpflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Icmpflood_technique
Dirty_cow_vuln
Victims:
Android tv boxes, Set top boxes, Linux iot devices, Android devices, Iot devices
Industry:
Iot, Financial, Media
Geo:
Middle east, Australia, India, Asia, Russia, Japan, South korea, Kosovo
CVEs:
CVE-2016-5195 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- canonical ubuntu_linux (12.04, 14.04, 16.04, 16.10)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1008, T1036.005, T1068, T1090.002, T1498.001, T1568
IOCs:
Domain: 4
IP: 10
File: 1
Hash: 14
Soft:
Android, Linux, Unix, Chrome
Crypto:
ethereum
Algorithms:
sha256, md5, sha1, prng
Win API:
U16, I32
Languages:
c_language, java
Platforms:
arm, x86
11-08-2026
Kimwolf v7: An Evolution of the Kimwolf Botnet
https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/
Report completeness: High
Threats:
Kimwolf
Aisuru
Udpflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Icmpflood_technique
Dirty_cow_vuln
Victims:
Android tv boxes, Set top boxes, Linux iot devices, Android devices, Iot devices
Industry:
Iot, Financial, Media
Geo:
Middle east, Australia, India, Asia, Russia, Japan, South korea, Kosovo
CVEs:
CVE-2016-5195 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- canonical ubuntu_linux (12.04, 14.04, 16.04, 16.10)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1008, T1036.005, T1068, T1090.002, T1498.001, T1568
IOCs:
Domain: 4
IP: 10
File: 1
Hash: 14
Soft:
Android, Linux, Unix, Chrome
Crypto:
ethereum
Algorithms:
sha256, md5, sha1, prng
Win API:
U16, I32
Languages:
c_language, java
Platforms:
arm, x86
Unit 42
Kimwolf v7: An Evolution of the Kimwolf Botnet
Discover how Kimwolf v7 targets Android IoT devices with HTTP/2 DDoS fingerprinting, Ethereum ENS C2 resolution and Tor backup routing.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Kimwolf v7: An Evolution of the Kimwolf Botnet https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/ Report completeness: High Threats: Kimwolf Aisuru Udpflood_technique Tcpsynflood_technique Synflood_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kimwolf v7 — это сложный ботнет, нацеленный на устройства Android и системы IoT, в частности Android TV-боксы, который усиливает свои возможности DDoS-атак и инфраструктуры управления через такие техники, как флудинг HTTP/2. Он использует жёстко закодированные конечные точки службы имён Ethereum (Ethereum Name Service) для разрешения адресов C2, что усложняет усилия по пресечению его работы, и включает многоуровневую инфраструктуру для поддержания устойчивой связи. Ботнет эксплуатирует незащищённые экземпляры Android Debug Bridge со статически связанными бинарными файлами для архитектуры ARM и использует внешние загрузчики для первоначального доступа, сосредотачиваясь на выполнении DDoS-атак и исключая предыдущие стратегии, связанные со сканированием или атаками методом брутфорса.
-----
Kimwolf v7 нацелен на устройства Android и системы IoT, фокусируясь на Android TV-боксах и приставках.
Это усиливает возможности DDoS и укрепляет его фреймворк управления (C2).
Ботнет использует метод флуда HTTP/2, который конструирует отпечатки браузера для маскировки атакующего трафика.
Архитектура включает жёстко закодированные конечные точки службы имён Ethereum (ENS) для разрешения адресов C2, что усложняет усилия по пресечению её работы.
Kimwolf v7 использует трехуровневую C2-инфраструктуру: общедоступные Ethereum RPC-сервисы, резервный Tor .onion-сервис и локальную прокси-систему.
Он использует незащищённые экземпляры Android Debug Bridge (ADB), особенно нацеливаясь на устройства, у которых ADB включён по умолчанию.
ВПО распространяется в виде статически скомпилированных ARM-бинарников с использованием Android Native Development Kit, BoringSSL для безопасности и nghttp2 для поддержки HTTP/2.
Kimwolf v7 включает 15 методов DDoS-атак на различных уровнях модели OSI и не поддерживает функции сканирования, эксплуатации или брутфорса.
Ботнет использует внешние загрузчики для первоначального доступа и сосредоточен на DDoS-атаках и прокси-функциях.
Анализ образца показывает, что v7 содержит ссылки на предыдущие версии для идентификации и включает локальный прокси-сервер для скрытности.
Распространение включает APK-файлы Android, содержащие ELF-ядро в интерфейсе Java с согласованными именами и характеристиками работы.
Для выявления компрометаций организациям следует контролировать исходящий HTTPS-трафик к конечным точкам Ethereum RPC и аномальные шаблоны локального сетевого трафика на устройствах Android.
Организациям рекомендуется рассматривать Android TV-боксы как недоверенные устройства в сетях и отключить ADB для снижения уровня воздействия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kimwolf v7 — это сложный ботнет, нацеленный на устройства Android и системы IoT, в частности Android TV-боксы, который усиливает свои возможности DDoS-атак и инфраструктуры управления через такие техники, как флудинг HTTP/2. Он использует жёстко закодированные конечные точки службы имён Ethereum (Ethereum Name Service) для разрешения адресов C2, что усложняет усилия по пресечению его работы, и включает многоуровневую инфраструктуру для поддержания устойчивой связи. Ботнет эксплуатирует незащищённые экземпляры Android Debug Bridge со статически связанными бинарными файлами для архитектуры ARM и использует внешние загрузчики для первоначального доступа, сосредотачиваясь на выполнении DDoS-атак и исключая предыдущие стратегии, связанные со сканированием или атаками методом брутфорса.
-----
Kimwolf v7 нацелен на устройства Android и системы IoT, фокусируясь на Android TV-боксах и приставках.
Это усиливает возможности DDoS и укрепляет его фреймворк управления (C2).
Ботнет использует метод флуда HTTP/2, который конструирует отпечатки браузера для маскировки атакующего трафика.
Архитектура включает жёстко закодированные конечные точки службы имён Ethereum (ENS) для разрешения адресов C2, что усложняет усилия по пресечению её работы.
Kimwolf v7 использует трехуровневую C2-инфраструктуру: общедоступные Ethereum RPC-сервисы, резервный Tor .onion-сервис и локальную прокси-систему.
Он использует незащищённые экземпляры Android Debug Bridge (ADB), особенно нацеливаясь на устройства, у которых ADB включён по умолчанию.
ВПО распространяется в виде статически скомпилированных ARM-бинарников с использованием Android Native Development Kit, BoringSSL для безопасности и nghttp2 для поддержки HTTP/2.
Kimwolf v7 включает 15 методов DDoS-атак на различных уровнях модели OSI и не поддерживает функции сканирования, эксплуатации или брутфорса.
Ботнет использует внешние загрузчики для первоначального доступа и сосредоточен на DDoS-атаках и прокси-функциях.
Анализ образца показывает, что v7 содержит ссылки на предыдущие версии для идентификации и включает локальный прокси-сервер для скрытности.
Распространение включает APK-файлы Android, содержащие ELF-ядро в интерфейсе Java с согласованными именами и характеристиками работы.
Для выявления компрометаций организациям следует контролировать исходящий HTTPS-трафик к конечным точкам Ethereum RPC и аномальные шаблоны локального сетевого трафика на устройствах Android.
Организациям рекомендуется рассматривать Android TV-боксы как недоверенные устройства в сетях и отключить ADB для снижения уровня воздействия.
#ParsedReport #CompletenessMedium
11-08-2026
The phishing link that died on purpose
https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose
Report completeness: Medium
Threats:
Eviltokens_tool
Device_code_phishing_technique
Victims:
B2b organisations, Microsoft 365 users
Industry:
Entertainment, Financial
ChatGPT TTPs:
T1204.001, T1528, T1566.002, T1583.001, T1583.006, T1588.002
IOCs:
Domain: 3
Hash: 1
Url: 2
File: 1
Soft:
Microsoft OneDrive
Algorithms:
sha256
Languages:
javascript
11-08-2026
The phishing link that died on purpose
https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose
Report completeness: Medium
Threats:
Eviltokens_tool
Device_code_phishing_technique
Victims:
B2b organisations, Microsoft 365 users
Industry:
Entertainment, Financial
ChatGPT TTPs:
do not use without manual checkT1204.001, T1528, T1566.002, T1583.001, T1583.006, T1588.002
IOCs:
Domain: 3
Hash: 1
Url: 2
File: 1
Soft:
Microsoft OneDrive
Algorithms:
sha256
Languages:
javascript
Gendigital
The phishing link that died on purpose
A single expired URL exposed a phishing campaign built around Mailer-Go, Cloudflare Workers and an EvilTokens OneDrive lure.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 The phishing link that died on purpose https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose Report completeness: Medium Threats: Eviltokens_tool Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использовала истёкший URL Mailer-Go, интегрированный с Cloudflare Workers и набором EvilTokens, что обеспечивало эффективное управление кампанией, включая шаблоны писем и отслеживание получателей. Архитектура использует одноразовые токены, ограничивая доступ по фишинговым ссылкам и скрывая операции от аналитиков. Кампания быстро переключала домены при обнаружении, применяла обманные заголовки и перенаправляла пользователей через легитимные URL, усложняя анализ и снижая вероятность обнаружения механизмами защиты.
-----
Расследование фишинговой кампании выявило использование истекшего URL-адреса, связанного с Mailer-Go, платформой для массового фишинга, и его интеграцию с Cloudflare Workers и фишинговым набором EvilTokens. Несмотря на истечение срока действия URL-адреса, это предоставило значительные сведения об архитектуре кампании, в частности о Mailer-Go Mission Control, который управлял логистикой кампании, такой как шаблоны электронной почты, управление получателями и маршрутизация прокси.
Mailer-Go работает путем выдачи уникальных токенов для каждого получателя, что создает механизм, эффективно ограничивающий доступ к фишинговой цепочке после однократного использования. Такая архитектура не только предупреждает жертв, которые могли перейти по ссылке, но и скрывает фишинговую операцию от последующих сканеров или аналитиков. В рамках своих тактик злоумышленники быстро переключали инфраструктуру при маркировке доменов, что указывает на скоординированные усилия по поддержанию эффективности фишинговой операции в условиях эволюционирующих мер обнаружения.
Фишинговые письма, выявленные в ходе кампании, демонстрировали несколько сходств в своих MIME-заголовках, что указывает на их создание одной и той же платформой, при этом темы были разработаны для широкой аудитории B2B, а не для проведения разведки в конкретной отрасли. Интересно, что некоторые письма содержали Microsoft SafeLinks, что дополнительно скрывало вредоносные URL-адреса, усложняя анализ за счет встраивания оригинальных фишинговых ссылок в атрибуты, не видимые при первоначальном сканировании.
После взаимодействия жертвы фишинговая цепочка перенаправляла пользователей через ряд легитимных URL-адресов, включая те, что принадлежат Visa, в качестве резервных точек назначения для истекших токенов. Эта тактика не только вводит потенциальных жертв в заблуждение, заставляя их думать, что они безопасно просматривали веб-страницы, но и помогает злоумышленникам скрывать свою деятельность от аналитиков, изучающих шаблоны кликов после инцидента.
С точки зрения защиты, критически важно сосредоточиться на индикаторах, связанных с механизмами доставки, а не только на содержании фишинга, поскольку они могут быстро меняться. В средах Microsoft 365 подтверждение события фишинга с использованием кода устройства требует иной стратегии реагирования, чем стандартный фишинг с использованием пароля, поскольку злоумышленники могут сохранять доступ через защищенные токены обновления после сброса скомпрометированных учетных данных.
Операторы, предположительно, являются клиентами EvilTokens, хотя их точная принадлежность или коммерческое распространение Mailer-Go остаются неясными. Тем не менее, расследование выявило некоторые телеметрические данные, указывающие на потенциальную доставку ВПО, хотя и без конкретных доказательств выполнения или поведения на конечных точках жертв. Этот случай подчеркивает необходимость бдительности при анализе фишинговых шаблонов и реагирования на многогранные киберугрозы с использованием таких установленных фреймворков, как аутентификация с использованием кода устройства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использовала истёкший URL Mailer-Go, интегрированный с Cloudflare Workers и набором EvilTokens, что обеспечивало эффективное управление кампанией, включая шаблоны писем и отслеживание получателей. Архитектура использует одноразовые токены, ограничивая доступ по фишинговым ссылкам и скрывая операции от аналитиков. Кампания быстро переключала домены при обнаружении, применяла обманные заголовки и перенаправляла пользователей через легитимные URL, усложняя анализ и снижая вероятность обнаружения механизмами защиты.
-----
Расследование фишинговой кампании выявило использование истекшего URL-адреса, связанного с Mailer-Go, платформой для массового фишинга, и его интеграцию с Cloudflare Workers и фишинговым набором EvilTokens. Несмотря на истечение срока действия URL-адреса, это предоставило значительные сведения об архитектуре кампании, в частности о Mailer-Go Mission Control, который управлял логистикой кампании, такой как шаблоны электронной почты, управление получателями и маршрутизация прокси.
Mailer-Go работает путем выдачи уникальных токенов для каждого получателя, что создает механизм, эффективно ограничивающий доступ к фишинговой цепочке после однократного использования. Такая архитектура не только предупреждает жертв, которые могли перейти по ссылке, но и скрывает фишинговую операцию от последующих сканеров или аналитиков. В рамках своих тактик злоумышленники быстро переключали инфраструктуру при маркировке доменов, что указывает на скоординированные усилия по поддержанию эффективности фишинговой операции в условиях эволюционирующих мер обнаружения.
Фишинговые письма, выявленные в ходе кампании, демонстрировали несколько сходств в своих MIME-заголовках, что указывает на их создание одной и той же платформой, при этом темы были разработаны для широкой аудитории B2B, а не для проведения разведки в конкретной отрасли. Интересно, что некоторые письма содержали Microsoft SafeLinks, что дополнительно скрывало вредоносные URL-адреса, усложняя анализ за счет встраивания оригинальных фишинговых ссылок в атрибуты, не видимые при первоначальном сканировании.
После взаимодействия жертвы фишинговая цепочка перенаправляла пользователей через ряд легитимных URL-адресов, включая те, что принадлежат Visa, в качестве резервных точек назначения для истекших токенов. Эта тактика не только вводит потенциальных жертв в заблуждение, заставляя их думать, что они безопасно просматривали веб-страницы, но и помогает злоумышленникам скрывать свою деятельность от аналитиков, изучающих шаблоны кликов после инцидента.
С точки зрения защиты, критически важно сосредоточиться на индикаторах, связанных с механизмами доставки, а не только на содержании фишинга, поскольку они могут быстро меняться. В средах Microsoft 365 подтверждение события фишинга с использованием кода устройства требует иной стратегии реагирования, чем стандартный фишинг с использованием пароля, поскольку злоумышленники могут сохранять доступ через защищенные токены обновления после сброса скомпрометированных учетных данных.
Операторы, предположительно, являются клиентами EvilTokens, хотя их точная принадлежность или коммерческое распространение Mailer-Go остаются неясными. Тем не менее, расследование выявило некоторые телеметрические данные, указывающие на потенциальную доставку ВПО, хотя и без конкретных доказательств выполнения или поведения на конечных точках жертв. Этот случай подчеркивает необходимость бдительности при анализе фишинговых шаблонов и реагирования на многогранные киберугрозы с использованием таких установленных фреймворков, как аутентификация с использованием кода устройства.
#ParsedReport #CompletenessLow
13-08-2026
APT PROFILE – TURLA GROUP
https://www.cyfirma.com/research/apt-profile-turla-group/
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Uac-0194
Diamondback
Threats:
Agent_btz
Stockstay
Kazuar
Wildday
Lightneuron
Apolloshadow
Gazer
Tinyturla-ng
Lolbin_technique
Spear-phishing_technique
Process_injection_technique
Victims:
Government, Diplomatic, Military, Defence, Research, Technology, Justice, Telecommunications, Aerospace, Critical infrastructure, have more...
Industry:
Aerospace, Critical_infrastructure, Telco, Government, Military
Geo:
Italy, France, Belarus, India, Kazakhstan, Saudi arabia, Russian, Romania, Tajikistan, Russia, Iran, Netherlands, Russian federation, French, Switzerland, Poland, Ukraine, United states, Germany, Iraq, Uzbekistan
TTPs:
Tactics: 13
Technics: 67
Soft:
Winlogon
Languages:
python, javascript, visual_basic
13-08-2026
APT PROFILE – TURLA GROUP
https://www.cyfirma.com/research/apt-profile-turla-group/
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Uac-0194
Diamondback
Threats:
Agent_btz
Stockstay
Kazuar
Wildday
Lightneuron
Apolloshadow
Gazer
Tinyturla-ng
Lolbin_technique
Spear-phishing_technique
Process_injection_technique
Victims:
Government, Diplomatic, Military, Defence, Research, Technology, Justice, Telecommunications, Aerospace, Critical infrastructure, have more...
Industry:
Aerospace, Critical_infrastructure, Telco, Government, Military
Geo:
Italy, France, Belarus, India, Kazakhstan, Saudi arabia, Russian, Romania, Tajikistan, Russia, Iran, Netherlands, Russian federation, French, Switzerland, Poland, Ukraine, United states, Germany, Iraq, Uzbekistan
TTPs:
Tactics: 13
Technics: 67
Soft:
Winlogon
Languages:
python, javascript, visual_basic
CYFIRMA
APT PROFILE – TURLA GROUP - CYFIRMA
Turla is a Russia-linked advanced persistent threat (APT) group that has been active since at least 2008 and is widely...
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 APT PROFILE – TURLA GROUP https://www.cyfirma.com/research/apt-profile-turla-group/ Report completeness: Low Actors/Campaigns: Turla (motivation: cyber_espionage) Uac-0194 Diamondback Threats: Agent_btz Stockstay…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla — российская APT, занимающаяся кибершпионажем с 2008 года, сфокусированная на высокопрофильных целях, таких как государственные и военные структуры. Недавние операции выявили их использование бэкдора STOCKSTAY для компрометации электронной почты и сетей, особенно в Украине и Италии. Их эволюционирующие тактики включают продвинутое ВПО, модульную функциональность и техники living-off-the-land для усиления закрепления и уклонения от обнаружения, теперь распространяясь на оборонных подрядчиков и критическую инфраструктуру.
-----
Turla — это сложная хакерская группировка (APT), связанная с российскими разведывательными операциями, которая активно занимается кибершпионажем в долгосрочной перспективе с 2008 года. Группировка в первую очередь нацелена на высокопоставленные организации, включая государственные учреждения, дипломатические миссии, военные организации и чувствительные технологические сектора, с целью получения ценной политической, военной и стратегической информации. Кибероперации Turla характеризуются использованием сложного ВПО, устойчивых позиций и зашифрованных механизмов управления (C2), что позволяет им поддерживать скрытый доступ, избегая обнаружения.
События с апреля по июль 2026 года демонстрируют продолжение фокуса группы на стратегических технологиях и корпоративных средах. CYFIRMA сообщила, что Turla участвовала в операциях, направленных на компрометацию электронной почты, корпоративных сетей, VPN-инфраструктур и веб-приложений в правительственных и дипломатических структурах, особенно в Украине и Италии. Примечательно, что использование бэкдора STOCKSTAY против западных министерств иностранных дел иллюстрирует постоянные усилия Turla по установлению и поддержанию долгосрочного доступа к чувствительным сетям для сбора разведывательной информации.
Операционные стратегии Turla демонстрируют заметную эволюцию их возможностей по созданию вредоносного ПО. Группа постоянно совершенствует свой инструментарий, внедряя улучшенные тактики закрепления, передовые методы обхода защиты и модульную функциональность, призванную повысить их оперативную эффективность. Их акцент на скрытности проявляется в использовании техник living-off-the-land, которые опираются на легитимные административные инструменты и способствуют применению методов выполнения без файлов, тем самым снижая вероятность криминалистического анализа.
Сфера целевых объектов Turla расширилась за пределы государственных структур. Группа всё больше фокусируется на оборонных подрядчиках, телекоммуникационных компаниях, технологических предприятиях, исследовательских организациях и критической инфраструктуре, что отражает стратегический поворот в сторону секторов, обладающих значительной стратегической ценностью. Этот сдвиг демонстрирует намерение Turla создать долгосрочные скрытые присутствия в ценных сетях, что позволяет осуществлять непрерывный сбор разведывательной информации, сохраняя при этом возможность быстрой оперативной развертки по мере необходимости.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla — российская APT, занимающаяся кибершпионажем с 2008 года, сфокусированная на высокопрофильных целях, таких как государственные и военные структуры. Недавние операции выявили их использование бэкдора STOCKSTAY для компрометации электронной почты и сетей, особенно в Украине и Италии. Их эволюционирующие тактики включают продвинутое ВПО, модульную функциональность и техники living-off-the-land для усиления закрепления и уклонения от обнаружения, теперь распространяясь на оборонных подрядчиков и критическую инфраструктуру.
-----
Turla — это сложная хакерская группировка (APT), связанная с российскими разведывательными операциями, которая активно занимается кибершпионажем в долгосрочной перспективе с 2008 года. Группировка в первую очередь нацелена на высокопоставленные организации, включая государственные учреждения, дипломатические миссии, военные организации и чувствительные технологические сектора, с целью получения ценной политической, военной и стратегической информации. Кибероперации Turla характеризуются использованием сложного ВПО, устойчивых позиций и зашифрованных механизмов управления (C2), что позволяет им поддерживать скрытый доступ, избегая обнаружения.
События с апреля по июль 2026 года демонстрируют продолжение фокуса группы на стратегических технологиях и корпоративных средах. CYFIRMA сообщила, что Turla участвовала в операциях, направленных на компрометацию электронной почты, корпоративных сетей, VPN-инфраструктур и веб-приложений в правительственных и дипломатических структурах, особенно в Украине и Италии. Примечательно, что использование бэкдора STOCKSTAY против западных министерств иностранных дел иллюстрирует постоянные усилия Turla по установлению и поддержанию долгосрочного доступа к чувствительным сетям для сбора разведывательной информации.
Операционные стратегии Turla демонстрируют заметную эволюцию их возможностей по созданию вредоносного ПО. Группа постоянно совершенствует свой инструментарий, внедряя улучшенные тактики закрепления, передовые методы обхода защиты и модульную функциональность, призванную повысить их оперативную эффективность. Их акцент на скрытности проявляется в использовании техник living-off-the-land, которые опираются на легитимные административные инструменты и способствуют применению методов выполнения без файлов, тем самым снижая вероятность криминалистического анализа.
Сфера целевых объектов Turla расширилась за пределы государственных структур. Группа всё больше фокусируется на оборонных подрядчиках, телекоммуникационных компаниях, технологических предприятиях, исследовательских организациях и критической инфраструктуре, что отражает стратегический поворот в сторону секторов, обладающих значительной стратегической ценностью. Этот сдвиг демонстрирует намерение Turla создать долгосрочные скрытые присутствия в ценных сетях, что позволяет осуществлять непрерывный сбор разведывательной информации, сохраняя при этом возможность быстрой оперативной развертки по мере необходимости.
#ParsedReport #CompletenessLow
13-08-2026
Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts
https://www.f6.ru/media-center/press-releases/redwing/
Report completeness: Low
Threats:
Redwing
Victims:
Android device users, Financial institutions, Government services, Messaging services, Marketplaces, Mobile operators, Cryptocurrency services
Industry:
E-commerce, Government, Financial
Geo:
Russia, Russian
ChatGPT TTPs:
T1005, T1036, T1056, T1082, T1113, T1204.002, T1498, T1518, T1546.008, T1564, have more...
IOCs:
Domain: 2
Soft:
Android, ndroid tr, Telegram, RuStore
13-08-2026
Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts
https://www.f6.ru/media-center/press-releases/redwing/
Report completeness: Low
Threats:
Redwing
Victims:
Android device users, Financial institutions, Government services, Messaging services, Marketplaces, Mobile operators, Cryptocurrency services
Industry:
E-commerce, Government, Financial
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1056, T1082, T1113, T1204.002, T1498, T1518, T1546.008, T1564, have more...
IOCs:
Domain: 2
Soft:
Android, ndroid tr, Telegram, RuStore
F6
Радарная опасность: под видом мобильного приложения для оповещений о воздушных атаках распространяют Android-троян RedWing - F6
С его помощью злоумышленники могут шпионить за пользователями, похищать деньги с банковских счетов и угонять аккаунты в мессенджерах.