CTT Report Hub
#ParsedReport #CompletenessHigh 10-08-2026 The Permanent Threat: Analyzing Aeternum’s Blockchain-Based C2 Operations and Communications https://unit42.paloaltonetworks.com/aeternum-blockchain-c2-analysis/ Report completeness: High Threats: Aeternum Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aeternum — это загрузчик ботнета, разработанный на C++, который использует блокчейн Polygon для операций управления (C2), применяя смарт-контракты для получения инструкций. Загрузчик, распространяемый в виде 32-битного исполняемого файла, обеспечивает закрепление на зараженных машинах и получает команды C2 через запросы JSON-RPC. Он интегрирует RAT XWorm и майнер XMRig, позволяя осуществлять эксфильтрацию данных через API Телеграм, сохраняя скрытность благодаря децентрализованной структуре, которая усложняет усилия по его ликвидации.
-----
Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (управление) через публичную блокчейн-сеть Polygon. Вместо использования традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения, такими как обнаружение виртуальных машин, и возможностями противодействия антивирусным сканерам, что создает постоянную угрозу, которую правоохранительным органам сложно ликвидировать.
Ботнет Aeternum функционирует через несколько ключевых компонентов ВПО. Основным компонентом является загрузчик Aeternum, который упакован в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Этот загрузчик обеспечивает постоянное присутствие на зараженных машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon. При запуске он использует многоступенчатую последовательность самораспаковки и создает папку в каталоге AppData Local пользователя, обеспечивая свою активность через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определенные адреса смарт-контрактов для получения зашифрованных команд C2, которые он расшифровывает с использованием слабой схемы шифрования.
В ходе своей работы загрузчик способен скачивать различные файлы, такие как легитимное и вредоносное программное обеспечение из репозиториев GitHub, что указывает на потенциальную тактику тестирования или использования легитимных имен файлов для введения пользователей в заблуждение. После выполнения первоначальных загрузок он также использует DLL-файл под названием DotNetZip.dll, который взаимодействует с API Телеграм для эксфильтрации данных. Это взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной Маскировка своей вредоносной активности.
Более того, Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять зараженными хостами.
Критически важным для устойчивости ВПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах, что позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Этот подход подчеркивает сдвиг в киберугрозах, при котором ВПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aeternum — это загрузчик ботнета, разработанный на C++, который использует блокчейн Polygon для операций управления (C2), применяя смарт-контракты для получения инструкций. Загрузчик, распространяемый в виде 32-битного исполняемого файла, обеспечивает закрепление на зараженных машинах и получает команды C2 через запросы JSON-RPC. Он интегрирует RAT XWorm и майнер XMRig, позволяя осуществлять эксфильтрацию данных через API Телеграм, сохраняя скрытность благодаря децентрализованной структуре, которая усложняет усилия по его ликвидации.
-----
Aeternum — это новый обнаруженный загрузчик ботнета, разработанный на C++, который автономно управляет своей инфраструктурой управления (управление) через публичную блокчейн-сеть Polygon. Вместо использования традиционных централизованных серверов злоумышленники передают инструкции через смарт-контракты, которые могут содержать как зашифрованные, так и открытые команды. Устойчивость Aeternum обусловлена его децентрализованной архитектурой, тактиками уклонения, такими как обнаружение виртуальных машин, и возможностями противодействия антивирусным сканерам, что создает постоянную угрозу, которую правоохранительным органам сложно ликвидировать.
Ботнет Aeternum функционирует через несколько ключевых компонентов ВПО. Основным компонентом является загрузчик Aeternum, который упакован в виде 32-битного переносимого исполняемого файла (PE) с именем Build.exe. Этот загрузчик обеспечивает постоянное присутствие на зараженных машинах, выполняет разведку и извлекает команды C2, встроенные в блокчейн Polygon. При запуске он использует многоступенчатую последовательность самораспаковки и создает папку в каталоге AppData Local пользователя, обеспечивая свою активность через автозапуск при перезагрузке системы. Загрузчик взаимодействует с конечными точками RPC Polygon через запросы JSON-RPC, опрашивая определенные адреса смарт-контрактов для получения зашифрованных команд C2, которые он расшифровывает с использованием слабой схемы шифрования.
В ходе своей работы загрузчик способен скачивать различные файлы, такие как легитимное и вредоносное программное обеспечение из репозиториев GitHub, что указывает на потенциальную тактику тестирования или использования легитимных имен файлов для введения пользователей в заблуждение. После выполнения первоначальных загрузок он также использует DLL-файл под названием DotNetZip.dll, который взаимодействует с API Телеграм для эксфильтрации данных. Это взаимодействие включает отправку POST-запросов, содержащих конфиденциальную системную информацию, упакованную в формате multipart/form-data. Таким образом, Aeternum демонстрирует метод скрытого сбора данных при одновременной Маскировка своей вредоносной активности.
Более того, Aeternum интегрирует дополнительный уровень угрозы, используя RAT XWorm вместе с майнером криптовалюты XMRig. Функциональность этих компонентов координируется через аналогичные коммуникации C2 на базе блокчейна. При запуске они извлекают конфигурационные данные как для майнера, так и для RAT, что позволяет злоумышленникам систематически отслеживать и управлять зараженными хостами.
Критически важным для устойчивости ВПО является использование публичной функции-селектора 0xb68d1809 для взаимодействия с хранилищем в смарт-контрактах, что позволяет операторам ботнета часто обновлять информацию о C2, сохраняя при этом низкий профиль. Этот подход подчеркивает сдвиг в киберугрозах, при котором ВПО включает блокчейн-технологии для децентрализованного управления и уклонения, обеспечивая непрерывную работу, несмотря на попытки его уничтожить.
#ParsedReport #CompletenessHigh
11-08-2026
Kimwolf v7: An Evolution of the Kimwolf Botnet
https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/
Report completeness: High
Threats:
Kimwolf
Aisuru
Udpflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Icmpflood_technique
Dirty_cow_vuln
Victims:
Android tv boxes, Set top boxes, Linux iot devices, Android devices, Iot devices
Industry:
Iot, Financial, Media
Geo:
Middle east, Australia, India, Asia, Russia, Japan, South korea, Kosovo
CVEs:
CVE-2016-5195 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- canonical ubuntu_linux (12.04, 14.04, 16.04, 16.10)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1008, T1036.005, T1068, T1090.002, T1498.001, T1568
IOCs:
Domain: 4
IP: 10
File: 1
Hash: 14
Soft:
Android, Linux, Unix, Chrome
Crypto:
ethereum
Algorithms:
sha256, md5, sha1, prng
Win API:
U16, I32
Languages:
c_language, java
Platforms:
arm, x86
11-08-2026
Kimwolf v7: An Evolution of the Kimwolf Botnet
https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/
Report completeness: High
Threats:
Kimwolf
Aisuru
Udpflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Icmpflood_technique
Dirty_cow_vuln
Victims:
Android tv boxes, Set top boxes, Linux iot devices, Android devices, Iot devices
Industry:
Iot, Financial, Media
Geo:
Middle east, Australia, India, Asia, Russia, Japan, South korea, Kosovo
CVEs:
CVE-2016-5195 [Vulners]
CVSS V3.1: 7.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- canonical ubuntu_linux (12.04, 14.04, 16.04, 16.10)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1008, T1036.005, T1068, T1090.002, T1498.001, T1568
IOCs:
Domain: 4
IP: 10
File: 1
Hash: 14
Soft:
Android, Linux, Unix, Chrome
Crypto:
ethereum
Algorithms:
sha256, md5, sha1, prng
Win API:
U16, I32
Languages:
c_language, java
Platforms:
arm, x86
Unit 42
Kimwolf v7: An Evolution of the Kimwolf Botnet
Discover how Kimwolf v7 targets Android IoT devices with HTTP/2 DDoS fingerprinting, Ethereum ENS C2 resolution and Tor backup routing.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-08-2026 Kimwolf v7: An Evolution of the Kimwolf Botnet https://unit42.paloaltonetworks.com/kimwolf-v7-botnet-malware/ Report completeness: High Threats: Kimwolf Aisuru Udpflood_technique Tcpsynflood_technique Synflood_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kimwolf v7 — это сложный ботнет, нацеленный на устройства Android и системы IoT, в частности Android TV-боксы, который усиливает свои возможности DDoS-атак и инфраструктуры управления через такие техники, как флудинг HTTP/2. Он использует жёстко закодированные конечные точки службы имён Ethereum (Ethereum Name Service) для разрешения адресов C2, что усложняет усилия по пресечению его работы, и включает многоуровневую инфраструктуру для поддержания устойчивой связи. Ботнет эксплуатирует незащищённые экземпляры Android Debug Bridge со статически связанными бинарными файлами для архитектуры ARM и использует внешние загрузчики для первоначального доступа, сосредотачиваясь на выполнении DDoS-атак и исключая предыдущие стратегии, связанные со сканированием или атаками методом брутфорса.
-----
Kimwolf v7 нацелен на устройства Android и системы IoT, фокусируясь на Android TV-боксах и приставках.
Это усиливает возможности DDoS и укрепляет его фреймворк управления (C2).
Ботнет использует метод флуда HTTP/2, который конструирует отпечатки браузера для маскировки атакующего трафика.
Архитектура включает жёстко закодированные конечные точки службы имён Ethereum (ENS) для разрешения адресов C2, что усложняет усилия по пресечению её работы.
Kimwolf v7 использует трехуровневую C2-инфраструктуру: общедоступные Ethereum RPC-сервисы, резервный Tor .onion-сервис и локальную прокси-систему.
Он использует незащищённые экземпляры Android Debug Bridge (ADB), особенно нацеливаясь на устройства, у которых ADB включён по умолчанию.
ВПО распространяется в виде статически скомпилированных ARM-бинарников с использованием Android Native Development Kit, BoringSSL для безопасности и nghttp2 для поддержки HTTP/2.
Kimwolf v7 включает 15 методов DDoS-атак на различных уровнях модели OSI и не поддерживает функции сканирования, эксплуатации или брутфорса.
Ботнет использует внешние загрузчики для первоначального доступа и сосредоточен на DDoS-атаках и прокси-функциях.
Анализ образца показывает, что v7 содержит ссылки на предыдущие версии для идентификации и включает локальный прокси-сервер для скрытности.
Распространение включает APK-файлы Android, содержащие ELF-ядро в интерфейсе Java с согласованными именами и характеристиками работы.
Для выявления компрометаций организациям следует контролировать исходящий HTTPS-трафик к конечным точкам Ethereum RPC и аномальные шаблоны локального сетевого трафика на устройствах Android.
Организациям рекомендуется рассматривать Android TV-боксы как недоверенные устройства в сетях и отключить ADB для снижения уровня воздействия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kimwolf v7 — это сложный ботнет, нацеленный на устройства Android и системы IoT, в частности Android TV-боксы, который усиливает свои возможности DDoS-атак и инфраструктуры управления через такие техники, как флудинг HTTP/2. Он использует жёстко закодированные конечные точки службы имён Ethereum (Ethereum Name Service) для разрешения адресов C2, что усложняет усилия по пресечению его работы, и включает многоуровневую инфраструктуру для поддержания устойчивой связи. Ботнет эксплуатирует незащищённые экземпляры Android Debug Bridge со статически связанными бинарными файлами для архитектуры ARM и использует внешние загрузчики для первоначального доступа, сосредотачиваясь на выполнении DDoS-атак и исключая предыдущие стратегии, связанные со сканированием или атаками методом брутфорса.
-----
Kimwolf v7 нацелен на устройства Android и системы IoT, фокусируясь на Android TV-боксах и приставках.
Это усиливает возможности DDoS и укрепляет его фреймворк управления (C2).
Ботнет использует метод флуда HTTP/2, который конструирует отпечатки браузера для маскировки атакующего трафика.
Архитектура включает жёстко закодированные конечные точки службы имён Ethereum (ENS) для разрешения адресов C2, что усложняет усилия по пресечению её работы.
Kimwolf v7 использует трехуровневую C2-инфраструктуру: общедоступные Ethereum RPC-сервисы, резервный Tor .onion-сервис и локальную прокси-систему.
Он использует незащищённые экземпляры Android Debug Bridge (ADB), особенно нацеливаясь на устройства, у которых ADB включён по умолчанию.
ВПО распространяется в виде статически скомпилированных ARM-бинарников с использованием Android Native Development Kit, BoringSSL для безопасности и nghttp2 для поддержки HTTP/2.
Kimwolf v7 включает 15 методов DDoS-атак на различных уровнях модели OSI и не поддерживает функции сканирования, эксплуатации или брутфорса.
Ботнет использует внешние загрузчики для первоначального доступа и сосредоточен на DDoS-атаках и прокси-функциях.
Анализ образца показывает, что v7 содержит ссылки на предыдущие версии для идентификации и включает локальный прокси-сервер для скрытности.
Распространение включает APK-файлы Android, содержащие ELF-ядро в интерфейсе Java с согласованными именами и характеристиками работы.
Для выявления компрометаций организациям следует контролировать исходящий HTTPS-трафик к конечным точкам Ethereum RPC и аномальные шаблоны локального сетевого трафика на устройствах Android.
Организациям рекомендуется рассматривать Android TV-боксы как недоверенные устройства в сетях и отключить ADB для снижения уровня воздействия.
#ParsedReport #CompletenessMedium
11-08-2026
The phishing link that died on purpose
https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose
Report completeness: Medium
Threats:
Eviltokens_tool
Device_code_phishing_technique
Victims:
B2b organisations, Microsoft 365 users
Industry:
Entertainment, Financial
ChatGPT TTPs:
T1204.001, T1528, T1566.002, T1583.001, T1583.006, T1588.002
IOCs:
Domain: 3
Hash: 1
Url: 2
File: 1
Soft:
Microsoft OneDrive
Algorithms:
sha256
Languages:
javascript
11-08-2026
The phishing link that died on purpose
https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose
Report completeness: Medium
Threats:
Eviltokens_tool
Device_code_phishing_technique
Victims:
B2b organisations, Microsoft 365 users
Industry:
Entertainment, Financial
ChatGPT TTPs:
do not use without manual checkT1204.001, T1528, T1566.002, T1583.001, T1583.006, T1588.002
IOCs:
Domain: 3
Hash: 1
Url: 2
File: 1
Soft:
Microsoft OneDrive
Algorithms:
sha256
Languages:
javascript
Gendigital
The phishing link that died on purpose
A single expired URL exposed a phishing campaign built around Mailer-Go, Cloudflare Workers and an EvilTokens OneDrive lure.
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 The phishing link that died on purpose https://www.gendigital.com/blog/insights/research/the-phishing-link-that-died-on-purpose Report completeness: Medium Threats: Eviltokens_tool Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использовала истёкший URL Mailer-Go, интегрированный с Cloudflare Workers и набором EvilTokens, что обеспечивало эффективное управление кампанией, включая шаблоны писем и отслеживание получателей. Архитектура использует одноразовые токены, ограничивая доступ по фишинговым ссылкам и скрывая операции от аналитиков. Кампания быстро переключала домены при обнаружении, применяла обманные заголовки и перенаправляла пользователей через легитимные URL, усложняя анализ и снижая вероятность обнаружения механизмами защиты.
-----
Расследование фишинговой кампании выявило использование истекшего URL-адреса, связанного с Mailer-Go, платформой для массового фишинга, и его интеграцию с Cloudflare Workers и фишинговым набором EvilTokens. Несмотря на истечение срока действия URL-адреса, это предоставило значительные сведения об архитектуре кампании, в частности о Mailer-Go Mission Control, который управлял логистикой кампании, такой как шаблоны электронной почты, управление получателями и маршрутизация прокси.
Mailer-Go работает путем выдачи уникальных токенов для каждого получателя, что создает механизм, эффективно ограничивающий доступ к фишинговой цепочке после однократного использования. Такая архитектура не только предупреждает жертв, которые могли перейти по ссылке, но и скрывает фишинговую операцию от последующих сканеров или аналитиков. В рамках своих тактик злоумышленники быстро переключали инфраструктуру при маркировке доменов, что указывает на скоординированные усилия по поддержанию эффективности фишинговой операции в условиях эволюционирующих мер обнаружения.
Фишинговые письма, выявленные в ходе кампании, демонстрировали несколько сходств в своих MIME-заголовках, что указывает на их создание одной и той же платформой, при этом темы были разработаны для широкой аудитории B2B, а не для проведения разведки в конкретной отрасли. Интересно, что некоторые письма содержали Microsoft SafeLinks, что дополнительно скрывало вредоносные URL-адреса, усложняя анализ за счет встраивания оригинальных фишинговых ссылок в атрибуты, не видимые при первоначальном сканировании.
После взаимодействия жертвы фишинговая цепочка перенаправляла пользователей через ряд легитимных URL-адресов, включая те, что принадлежат Visa, в качестве резервных точек назначения для истекших токенов. Эта тактика не только вводит потенциальных жертв в заблуждение, заставляя их думать, что они безопасно просматривали веб-страницы, но и помогает злоумышленникам скрывать свою деятельность от аналитиков, изучающих шаблоны кликов после инцидента.
С точки зрения защиты, критически важно сосредоточиться на индикаторах, связанных с механизмами доставки, а не только на содержании фишинга, поскольку они могут быстро меняться. В средах Microsoft 365 подтверждение события фишинга с использованием кода устройства требует иной стратегии реагирования, чем стандартный фишинг с использованием пароля, поскольку злоумышленники могут сохранять доступ через защищенные токены обновления после сброса скомпрометированных учетных данных.
Операторы, предположительно, являются клиентами EvilTokens, хотя их точная принадлежность или коммерческое распространение Mailer-Go остаются неясными. Тем не менее, расследование выявило некоторые телеметрические данные, указывающие на потенциальную доставку ВПО, хотя и без конкретных доказательств выполнения или поведения на конечных точках жертв. Этот случай подчеркивает необходимость бдительности при анализе фишинговых шаблонов и реагирования на многогранные киберугрозы с использованием таких установленных фреймворков, как аутентификация с использованием кода устройства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фишинговая кампания использовала истёкший URL Mailer-Go, интегрированный с Cloudflare Workers и набором EvilTokens, что обеспечивало эффективное управление кампанией, включая шаблоны писем и отслеживание получателей. Архитектура использует одноразовые токены, ограничивая доступ по фишинговым ссылкам и скрывая операции от аналитиков. Кампания быстро переключала домены при обнаружении, применяла обманные заголовки и перенаправляла пользователей через легитимные URL, усложняя анализ и снижая вероятность обнаружения механизмами защиты.
-----
Расследование фишинговой кампании выявило использование истекшего URL-адреса, связанного с Mailer-Go, платформой для массового фишинга, и его интеграцию с Cloudflare Workers и фишинговым набором EvilTokens. Несмотря на истечение срока действия URL-адреса, это предоставило значительные сведения об архитектуре кампании, в частности о Mailer-Go Mission Control, который управлял логистикой кампании, такой как шаблоны электронной почты, управление получателями и маршрутизация прокси.
Mailer-Go работает путем выдачи уникальных токенов для каждого получателя, что создает механизм, эффективно ограничивающий доступ к фишинговой цепочке после однократного использования. Такая архитектура не только предупреждает жертв, которые могли перейти по ссылке, но и скрывает фишинговую операцию от последующих сканеров или аналитиков. В рамках своих тактик злоумышленники быстро переключали инфраструктуру при маркировке доменов, что указывает на скоординированные усилия по поддержанию эффективности фишинговой операции в условиях эволюционирующих мер обнаружения.
Фишинговые письма, выявленные в ходе кампании, демонстрировали несколько сходств в своих MIME-заголовках, что указывает на их создание одной и той же платформой, при этом темы были разработаны для широкой аудитории B2B, а не для проведения разведки в конкретной отрасли. Интересно, что некоторые письма содержали Microsoft SafeLinks, что дополнительно скрывало вредоносные URL-адреса, усложняя анализ за счет встраивания оригинальных фишинговых ссылок в атрибуты, не видимые при первоначальном сканировании.
После взаимодействия жертвы фишинговая цепочка перенаправляла пользователей через ряд легитимных URL-адресов, включая те, что принадлежат Visa, в качестве резервных точек назначения для истекших токенов. Эта тактика не только вводит потенциальных жертв в заблуждение, заставляя их думать, что они безопасно просматривали веб-страницы, но и помогает злоумышленникам скрывать свою деятельность от аналитиков, изучающих шаблоны кликов после инцидента.
С точки зрения защиты, критически важно сосредоточиться на индикаторах, связанных с механизмами доставки, а не только на содержании фишинга, поскольку они могут быстро меняться. В средах Microsoft 365 подтверждение события фишинга с использованием кода устройства требует иной стратегии реагирования, чем стандартный фишинг с использованием пароля, поскольку злоумышленники могут сохранять доступ через защищенные токены обновления после сброса скомпрометированных учетных данных.
Операторы, предположительно, являются клиентами EvilTokens, хотя их точная принадлежность или коммерческое распространение Mailer-Go остаются неясными. Тем не менее, расследование выявило некоторые телеметрические данные, указывающие на потенциальную доставку ВПО, хотя и без конкретных доказательств выполнения или поведения на конечных точках жертв. Этот случай подчеркивает необходимость бдительности при анализе фишинговых шаблонов и реагирования на многогранные киберугрозы с использованием таких установленных фреймворков, как аутентификация с использованием кода устройства.
#ParsedReport #CompletenessLow
13-08-2026
APT PROFILE – TURLA GROUP
https://www.cyfirma.com/research/apt-profile-turla-group/
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Uac-0194
Diamondback
Threats:
Agent_btz
Stockstay
Kazuar
Wildday
Lightneuron
Apolloshadow
Gazer
Tinyturla-ng
Lolbin_technique
Spear-phishing_technique
Process_injection_technique
Victims:
Government, Diplomatic, Military, Defence, Research, Technology, Justice, Telecommunications, Aerospace, Critical infrastructure, have more...
Industry:
Aerospace, Critical_infrastructure, Telco, Government, Military
Geo:
Italy, France, Belarus, India, Kazakhstan, Saudi arabia, Russian, Romania, Tajikistan, Russia, Iran, Netherlands, Russian federation, French, Switzerland, Poland, Ukraine, United states, Germany, Iraq, Uzbekistan
TTPs:
Tactics: 13
Technics: 67
Soft:
Winlogon
Languages:
python, javascript, visual_basic
13-08-2026
APT PROFILE – TURLA GROUP
https://www.cyfirma.com/research/apt-profile-turla-group/
Report completeness: Low
Actors/Campaigns:
Turla (motivation: cyber_espionage)
Uac-0194
Diamondback
Threats:
Agent_btz
Stockstay
Kazuar
Wildday
Lightneuron
Apolloshadow
Gazer
Tinyturla-ng
Lolbin_technique
Spear-phishing_technique
Process_injection_technique
Victims:
Government, Diplomatic, Military, Defence, Research, Technology, Justice, Telecommunications, Aerospace, Critical infrastructure, have more...
Industry:
Aerospace, Critical_infrastructure, Telco, Government, Military
Geo:
Italy, France, Belarus, India, Kazakhstan, Saudi arabia, Russian, Romania, Tajikistan, Russia, Iran, Netherlands, Russian federation, French, Switzerland, Poland, Ukraine, United states, Germany, Iraq, Uzbekistan
TTPs:
Tactics: 13
Technics: 67
Soft:
Winlogon
Languages:
python, javascript, visual_basic
CYFIRMA
APT PROFILE – TURLA GROUP - CYFIRMA
Turla is a Russia-linked advanced persistent threat (APT) group that has been active since at least 2008 and is widely...
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 APT PROFILE – TURLA GROUP https://www.cyfirma.com/research/apt-profile-turla-group/ Report completeness: Low Actors/Campaigns: Turla (motivation: cyber_espionage) Uac-0194 Diamondback Threats: Agent_btz Stockstay…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla — российская APT, занимающаяся кибершпионажем с 2008 года, сфокусированная на высокопрофильных целях, таких как государственные и военные структуры. Недавние операции выявили их использование бэкдора STOCKSTAY для компрометации электронной почты и сетей, особенно в Украине и Италии. Их эволюционирующие тактики включают продвинутое ВПО, модульную функциональность и техники living-off-the-land для усиления закрепления и уклонения от обнаружения, теперь распространяясь на оборонных подрядчиков и критическую инфраструктуру.
-----
Turla — это сложная хакерская группировка (APT), связанная с российскими разведывательными операциями, которая активно занимается кибершпионажем в долгосрочной перспективе с 2008 года. Группировка в первую очередь нацелена на высокопоставленные организации, включая государственные учреждения, дипломатические миссии, военные организации и чувствительные технологические сектора, с целью получения ценной политической, военной и стратегической информации. Кибероперации Turla характеризуются использованием сложного ВПО, устойчивых позиций и зашифрованных механизмов управления (C2), что позволяет им поддерживать скрытый доступ, избегая обнаружения.
События с апреля по июль 2026 года демонстрируют продолжение фокуса группы на стратегических технологиях и корпоративных средах. CYFIRMA сообщила, что Turla участвовала в операциях, направленных на компрометацию электронной почты, корпоративных сетей, VPN-инфраструктур и веб-приложений в правительственных и дипломатических структурах, особенно в Украине и Италии. Примечательно, что использование бэкдора STOCKSTAY против западных министерств иностранных дел иллюстрирует постоянные усилия Turla по установлению и поддержанию долгосрочного доступа к чувствительным сетям для сбора разведывательной информации.
Операционные стратегии Turla демонстрируют заметную эволюцию их возможностей по созданию вредоносного ПО. Группа постоянно совершенствует свой инструментарий, внедряя улучшенные тактики закрепления, передовые методы обхода защиты и модульную функциональность, призванную повысить их оперативную эффективность. Их акцент на скрытности проявляется в использовании техник living-off-the-land, которые опираются на легитимные административные инструменты и способствуют применению методов выполнения без файлов, тем самым снижая вероятность криминалистического анализа.
Сфера целевых объектов Turla расширилась за пределы государственных структур. Группа всё больше фокусируется на оборонных подрядчиках, телекоммуникационных компаниях, технологических предприятиях, исследовательских организациях и критической инфраструктуре, что отражает стратегический поворот в сторону секторов, обладающих значительной стратегической ценностью. Этот сдвиг демонстрирует намерение Turla создать долгосрочные скрытые присутствия в ценных сетях, что позволяет осуществлять непрерывный сбор разведывательной информации, сохраняя при этом возможность быстрой оперативной развертки по мере необходимости.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla — российская APT, занимающаяся кибершпионажем с 2008 года, сфокусированная на высокопрофильных целях, таких как государственные и военные структуры. Недавние операции выявили их использование бэкдора STOCKSTAY для компрометации электронной почты и сетей, особенно в Украине и Италии. Их эволюционирующие тактики включают продвинутое ВПО, модульную функциональность и техники living-off-the-land для усиления закрепления и уклонения от обнаружения, теперь распространяясь на оборонных подрядчиков и критическую инфраструктуру.
-----
Turla — это сложная хакерская группировка (APT), связанная с российскими разведывательными операциями, которая активно занимается кибершпионажем в долгосрочной перспективе с 2008 года. Группировка в первую очередь нацелена на высокопоставленные организации, включая государственные учреждения, дипломатические миссии, военные организации и чувствительные технологические сектора, с целью получения ценной политической, военной и стратегической информации. Кибероперации Turla характеризуются использованием сложного ВПО, устойчивых позиций и зашифрованных механизмов управления (C2), что позволяет им поддерживать скрытый доступ, избегая обнаружения.
События с апреля по июль 2026 года демонстрируют продолжение фокуса группы на стратегических технологиях и корпоративных средах. CYFIRMA сообщила, что Turla участвовала в операциях, направленных на компрометацию электронной почты, корпоративных сетей, VPN-инфраструктур и веб-приложений в правительственных и дипломатических структурах, особенно в Украине и Италии. Примечательно, что использование бэкдора STOCKSTAY против западных министерств иностранных дел иллюстрирует постоянные усилия Turla по установлению и поддержанию долгосрочного доступа к чувствительным сетям для сбора разведывательной информации.
Операционные стратегии Turla демонстрируют заметную эволюцию их возможностей по созданию вредоносного ПО. Группа постоянно совершенствует свой инструментарий, внедряя улучшенные тактики закрепления, передовые методы обхода защиты и модульную функциональность, призванную повысить их оперативную эффективность. Их акцент на скрытности проявляется в использовании техник living-off-the-land, которые опираются на легитимные административные инструменты и способствуют применению методов выполнения без файлов, тем самым снижая вероятность криминалистического анализа.
Сфера целевых объектов Turla расширилась за пределы государственных структур. Группа всё больше фокусируется на оборонных подрядчиках, телекоммуникационных компаниях, технологических предприятиях, исследовательских организациях и критической инфраструктуре, что отражает стратегический поворот в сторону секторов, обладающих значительной стратегической ценностью. Этот сдвиг демонстрирует намерение Turla создать долгосрочные скрытые присутствия в ценных сетях, что позволяет осуществлять непрерывный сбор разведывательной информации, сохраняя при этом возможность быстрой оперативной развертки по мере необходимости.
#ParsedReport #CompletenessLow
13-08-2026
Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts
https://www.f6.ru/media-center/press-releases/redwing/
Report completeness: Low
Threats:
Redwing
Victims:
Android device users, Financial institutions, Government services, Messaging services, Marketplaces, Mobile operators, Cryptocurrency services
Industry:
E-commerce, Government, Financial
Geo:
Russia, Russian
ChatGPT TTPs:
T1005, T1036, T1056, T1082, T1113, T1204.002, T1498, T1518, T1546.008, T1564, have more...
IOCs:
Domain: 2
Soft:
Android, ndroid tr, Telegram, RuStore
13-08-2026
Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts
https://www.f6.ru/media-center/press-releases/redwing/
Report completeness: Low
Threats:
Redwing
Victims:
Android device users, Financial institutions, Government services, Messaging services, Marketplaces, Mobile operators, Cryptocurrency services
Industry:
E-commerce, Government, Financial
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1056, T1082, T1113, T1204.002, T1498, T1518, T1546.008, T1564, have more...
IOCs:
Domain: 2
Soft:
Android, ndroid tr, Telegram, RuStore
F6
Радарная опасность: под видом мобильного приложения для оповещений о воздушных атаках распространяют Android-троян RedWing - F6
С его помощью злоумышленники могут шпионить за пользователями, похищать деньги с банковских счетов и угонять аккаунты в мессенджерах.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts https://www.f6.ru/media-center/press-releases/redwing/ Report completeness: Low Threats: Redwing Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
F6 выявил троян RedWing, замаскированный под приложение RadarTrevog, которое нацелено на российских пользователей с помощью фейковых оповещений о воздушных тревогах. Это шпионское ПО, распространяемое через Телеграм как ВПО как услуга, позволяет злоумышленникам следить за пользователями, похищать средства и перехватывать аккаунты мессенджеров, эксплуатируя разрешения, которые оно запрашивает, включая доступ к SMS и геолокации. ВПО собирает личную информацию для создания цифровых профилей, представляя значительные риски, особенно с учетом психологического манипулирования страхами, связанными с воздушными тревогами.
-----
F6, разработчик технологий, специализирующийся на киберугрозах, выявил новый Android-троян под названием RedWing, который распространяется под видом мобильного приложения RadarTrevog, якобы предоставляющего оповещения об угрозах воздушных налетов и дроновых атаках в России. Эта операция нацелена конкретно на российских пользователей путем создания вредоносных веб-сайтов, маскирующихся под легитимные сервисы оповещения. Первоначальные веб-сайты были зарегистрированы в июле и августе 2026 года и использовали доменные имена, сочетающие слова "radar" и "trevog", с целью эксплуатации отсутствия официальных сервисов в этой сфере.
Троян RedWing классифицируется как шпионское ПО, позволяющее злоумышленникам выполнять различные вредоносные действия, включая слежку за пользователями, кражу средств с банковских счетов и перехват аккаунтов служб обмена сообщениями. ВПО распространяется через Телеграм как Malware-as-a-Service (MaaS) с начала 2026 года и, по всей видимости, разработано русскоязычными злоумышленниками, в первую очередь нацеленными на клиентов российских финансовых учреждений.
Для эффективной работы приложение RadarTrevog требует предоставления обширных разрешений, которые, по его утверждениям, необходимы для своевременного предоставления оповещений. Эти разрешения включают доступ к геолокации, уведомлениям, SMS-сообщениям и службам доступности Android, что позволяет осуществлять удаленное управление устройством. Несмотря на вводящий в заблуждение внешний вид, предоставление этих разрешений дает трояну возможности, такие как перехват SMS-сообщений, содержащих банковские коды верификации, и возможность отображения поддельных окон для захвата конфиденциальных данных пользователя.
После установки пользователи сталкиваются с несколькими рисками. Функциональность трояна позволяет киберпреступникам красть деньги, получая доступ к установленным банковским приложениям и перехватывая соответствующие коммуникации. Кроме того, вредоносное ПО позволяет захватывать учетные записи путем перехвата SMS и уведомлений, обеспечивая доступ к конфиденциальным учетным записям на различных платформах. Более того, вредоносное ПО может собирать личную и информацию об устройстве, позволяя злоумышленникам составлять подробные цифровые профили, которые могут быть использованы для дальнейших эксплуатационных действий.
Повышенная тревожность, связанная с угрозами воздушных налетов, предоставляет психологическую уязвимость для злоумышленников, которые заманивают пользователей на загрузку вредоносного приложения без должной проверки его легитимности или запросов разрешений. Хотя F6 предпринял шаги по блокировке доменов, используемых для распространения трояна RedWing, текущая угроза остается значительной, поскольку злоумышленники могут создавать новые сайты и продолжать использовать аналогичные обманные тактики, применяя в своих мошеннических схемах такие термины, как «радар» и «сирена». Методология перенаправления пользователей на эти вредоносные ресурсы до конца не ясна, но может включать ссылки, отправленные через скомпрометированные аккаунты, что повышает вероятность того, что не подозревающие об этом пользователи попадутся в эти ловушки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
F6 выявил троян RedWing, замаскированный под приложение RadarTrevog, которое нацелено на российских пользователей с помощью фейковых оповещений о воздушных тревогах. Это шпионское ПО, распространяемое через Телеграм как ВПО как услуга, позволяет злоумышленникам следить за пользователями, похищать средства и перехватывать аккаунты мессенджеров, эксплуатируя разрешения, которые оно запрашивает, включая доступ к SMS и геолокации. ВПО собирает личную информацию для создания цифровых профилей, представляя значительные риски, особенно с учетом психологического манипулирования страхами, связанными с воздушными тревогами.
-----
F6, разработчик технологий, специализирующийся на киберугрозах, выявил новый Android-троян под названием RedWing, который распространяется под видом мобильного приложения RadarTrevog, якобы предоставляющего оповещения об угрозах воздушных налетов и дроновых атаках в России. Эта операция нацелена конкретно на российских пользователей путем создания вредоносных веб-сайтов, маскирующихся под легитимные сервисы оповещения. Первоначальные веб-сайты были зарегистрированы в июле и августе 2026 года и использовали доменные имена, сочетающие слова "radar" и "trevog", с целью эксплуатации отсутствия официальных сервисов в этой сфере.
Троян RedWing классифицируется как шпионское ПО, позволяющее злоумышленникам выполнять различные вредоносные действия, включая слежку за пользователями, кражу средств с банковских счетов и перехват аккаунтов служб обмена сообщениями. ВПО распространяется через Телеграм как Malware-as-a-Service (MaaS) с начала 2026 года и, по всей видимости, разработано русскоязычными злоумышленниками, в первую очередь нацеленными на клиентов российских финансовых учреждений.
Для эффективной работы приложение RadarTrevog требует предоставления обширных разрешений, которые, по его утверждениям, необходимы для своевременного предоставления оповещений. Эти разрешения включают доступ к геолокации, уведомлениям, SMS-сообщениям и службам доступности Android, что позволяет осуществлять удаленное управление устройством. Несмотря на вводящий в заблуждение внешний вид, предоставление этих разрешений дает трояну возможности, такие как перехват SMS-сообщений, содержащих банковские коды верификации, и возможность отображения поддельных окон для захвата конфиденциальных данных пользователя.
После установки пользователи сталкиваются с несколькими рисками. Функциональность трояна позволяет киберпреступникам красть деньги, получая доступ к установленным банковским приложениям и перехватывая соответствующие коммуникации. Кроме того, вредоносное ПО позволяет захватывать учетные записи путем перехвата SMS и уведомлений, обеспечивая доступ к конфиденциальным учетным записям на различных платформах. Более того, вредоносное ПО может собирать личную и информацию об устройстве, позволяя злоумышленникам составлять подробные цифровые профили, которые могут быть использованы для дальнейших эксплуатационных действий.
Повышенная тревожность, связанная с угрозами воздушных налетов, предоставляет психологическую уязвимость для злоумышленников, которые заманивают пользователей на загрузку вредоносного приложения без должной проверки его легитимности или запросов разрешений. Хотя F6 предпринял шаги по блокировке доменов, используемых для распространения трояна RedWing, текущая угроза остается значительной, поскольку злоумышленники могут создавать новые сайты и продолжать использовать аналогичные обманные тактики, применяя в своих мошеннических схемах такие термины, как «радар» и «сирена». Методология перенаправления пользователей на эти вредоносные ресурсы до конца не ясна, но может включать ссылки, отправленные через скомпрометированные аккаунты, что повышает вероятность того, что не подозревающие об этом пользователи попадутся в эти ловушки.
#ParsedReport #CompletenessMedium
13-08-2026
Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer
https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram
Report completeness: Medium
Actors/Campaigns:
Whitecobra
Threats:
Lumma_stealer
Supply_chain_technique
Arguscryptor
Victims:
Software developers, Cryptocurrency developers, Vs code users, Open vsx users
Industry:
Petroleum, E-commerce, Transport
ChatGPT TTPs:
T1005, T1027, T1036, T1041, T1055, T1059.006, T1059.007, T1071.001, T1082, T1105, have more...
IOCs:
File: 8
Domain: 3
Url: 1
Hash: 5
Soft:
Telegram, Open VSX, OpenAI, 1Password, Windows Installer, curl
Wallets:
metamask, rabby, coinbase, keplr
Crypto:
ethereum, bitcoin
Algorithms:
sha256, base64, aes-gcm, xor
Win API:
ENDPOINTS
Languages:
solidity, cscript, python
Platforms:
intel
13-08-2026
Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer
https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram
Report completeness: Medium
Actors/Campaigns:
Whitecobra
Threats:
Lumma_stealer
Supply_chain_technique
Arguscryptor
Victims:
Software developers, Cryptocurrency developers, Vs code users, Open vsx users
Industry:
Petroleum, E-commerce, Transport
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1041, T1055, T1059.006, T1059.007, T1071.001, T1082, T1105, have more...
IOCs:
File: 8
Domain: 3
Url: 1
Hash: 5
Soft:
Telegram, Open VSX, OpenAI, 1Password, Windows Installer, curl
Wallets:
metamask, rabby, coinbase, keplr
Crypto:
ethereum, bitcoin
Algorithms:
sha256, base64, aes-gcm, xor
Win API:
ENDPOINTS
Languages:
solidity, cscript, python
Platforms:
intel
Yeethsecurity
Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer
Yeeth Security tracked a multi-version VS Code: extension campaign that posed as a Solidity tool. Early versions dropped an encrypted Python payload from Cloudflare Workers; later versions pivoted ...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram Report completeness: Medium Actors/Campaigns: Whitecobra…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания расширения Solidity Pro сместила фокус, распространяя инфостилеры, такие как helper-beeps и web3devtoolsx, для атаки на крипто-разработчиков. ВПО собирает конфиденциальные данные, включая криптокошельки и API-ключи, и выгружает их через загрузку в бота Телеграм. Кампания использует обманные тактики, включая отполированную документацию и механизмы задержанной активации, чтобы избежать обнаружения, демонстрируя отточенные техники, связанные со злоумышленником WhiteCobra.
-----
Злоумышленная кампания, связанная с расширением Solidity Pro, значительно эволюционировала, используя прикрытие, привлекательное для крипто-разработчиков. В центре внимания находятся два варианта — helper-beeps и web3devtoolsx — которые доставляют браузерный кошелёк и стиллер учётных данных через свои вредоносные расширения Solidity Pro. Начальные итерации отправляли сигналы на конечные точки Cloudflare Worker для выполнения зашифрованного AES-GCM Python-кода, но это изменилось с версиями начиная с v3.0.0, перейдя к комплексному краже конфиденциальной информации. Стиллер предназначен для сбора профилей браузера, крипто-кошельков, токенов систем контроля версий, API-ключей, SSH-ключей и токенов ботов Телеграм, после чего эти данные эксфильтруются через загрузку в бота Телеграм.
Обманные тактики, применяемые этими расширениями, включают использование названий, которые ассоциируются с настоящими инструментами, а также наличие отполированной документации, повышающей их доверие. Этот метод эффективно маскирует вредоносную деятельность под видом легитимности, затрудняя для пользователей различие между реальными и вредоносными инструментами. Кроме того, более ранние версии использовали поддельные счетчики загрузок и продвижение в Социальные сети для искусственного повышения воспринимаемой легитимности, что перекликается с тактиками группы WhiteCobra, связанной с аналогичными кампаниями.
При тщательном анализе переход к версии 3.1.0 характеризуется сменой терминологии конфигурации, где параметры, такие как WORKERS и MAX_FILES, заменяют более ранние ENDPOINTS. Эта версия предоставляет фрагменты кода, раскрывающие стратегии кодирования для процессов-работников, которые обеспечивают эксфильтрацию в Телеграм с помощью загрузки через multipart/form-data. Тревожно, что также присутствуют версии-приманки; эти безобидные пакеты содержат вводящие в заблуждение функции, которые укрепляют репутацию издателя, одновременно позволяя быстро развертывать вредоносные обновления.
Методы уклонения, применяемые в этой кампании, включают механизмы отложенной активации, которые имеют решающее значение для обхода систем автоматического обнаружения. Позволяя расширению выглядеть функциональным до выполнения любого вредоносного кода, разработчики могут избежать первоначальной проверки. Эта обфускация подразумевает динамическую сборку строк во время выполнения и смену имен методов, тем самым усложняя методы обнаружения на основе сигнатур.
Исследование Yeeth Security связывает эту кампанию напрямую с более широкими оперативными тактиками WhiteCobra. Инфраструктура не только отражает предыдущие развертывания, но и указывает на продолжающееся совершенствование техник, что предполагает, что вредоносное ПО является частью постоянной стратегии по эксплуатации воспринимаемых уязвимостей в средах разработки. По мере эволюции методологии оператора вредоносные версии расширений сохраняют согласованный поведенческий профиль, что свидетельствует об адаптивной угрожающей среде, требующей бдительного поведенческого обнаружения, а не исключительно опоры на статический анализ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания расширения Solidity Pro сместила фокус, распространяя инфостилеры, такие как helper-beeps и web3devtoolsx, для атаки на крипто-разработчиков. ВПО собирает конфиденциальные данные, включая криптокошельки и API-ключи, и выгружает их через загрузку в бота Телеграм. Кампания использует обманные тактики, включая отполированную документацию и механизмы задержанной активации, чтобы избежать обнаружения, демонстрируя отточенные техники, связанные со злоумышленником WhiteCobra.
-----
Злоумышленная кампания, связанная с расширением Solidity Pro, значительно эволюционировала, используя прикрытие, привлекательное для крипто-разработчиков. В центре внимания находятся два варианта — helper-beeps и web3devtoolsx — которые доставляют браузерный кошелёк и стиллер учётных данных через свои вредоносные расширения Solidity Pro. Начальные итерации отправляли сигналы на конечные точки Cloudflare Worker для выполнения зашифрованного AES-GCM Python-кода, но это изменилось с версиями начиная с v3.0.0, перейдя к комплексному краже конфиденциальной информации. Стиллер предназначен для сбора профилей браузера, крипто-кошельков, токенов систем контроля версий, API-ключей, SSH-ключей и токенов ботов Телеграм, после чего эти данные эксфильтруются через загрузку в бота Телеграм.
Обманные тактики, применяемые этими расширениями, включают использование названий, которые ассоциируются с настоящими инструментами, а также наличие отполированной документации, повышающей их доверие. Этот метод эффективно маскирует вредоносную деятельность под видом легитимности, затрудняя для пользователей различие между реальными и вредоносными инструментами. Кроме того, более ранние версии использовали поддельные счетчики загрузок и продвижение в Социальные сети для искусственного повышения воспринимаемой легитимности, что перекликается с тактиками группы WhiteCobra, связанной с аналогичными кампаниями.
При тщательном анализе переход к версии 3.1.0 характеризуется сменой терминологии конфигурации, где параметры, такие как WORKERS и MAX_FILES, заменяют более ранние ENDPOINTS. Эта версия предоставляет фрагменты кода, раскрывающие стратегии кодирования для процессов-работников, которые обеспечивают эксфильтрацию в Телеграм с помощью загрузки через multipart/form-data. Тревожно, что также присутствуют версии-приманки; эти безобидные пакеты содержат вводящие в заблуждение функции, которые укрепляют репутацию издателя, одновременно позволяя быстро развертывать вредоносные обновления.
Методы уклонения, применяемые в этой кампании, включают механизмы отложенной активации, которые имеют решающее значение для обхода систем автоматического обнаружения. Позволяя расширению выглядеть функциональным до выполнения любого вредоносного кода, разработчики могут избежать первоначальной проверки. Эта обфускация подразумевает динамическую сборку строк во время выполнения и смену имен методов, тем самым усложняя методы обнаружения на основе сигнатур.
Исследование Yeeth Security связывает эту кампанию напрямую с более широкими оперативными тактиками WhiteCobra. Инфраструктура не только отражает предыдущие развертывания, но и указывает на продолжающееся совершенствование техник, что предполагает, что вредоносное ПО является частью постоянной стратегии по эксплуатации воспринимаемых уязвимостей в средах разработки. По мере эволюции методологии оператора вредоносные версии расширений сохраняют согласованный поведенческий профиль, что свидетельствует об адаптивной угрожающей среде, требующей бдительного поведенческого обнаружения, а не исключительно опоры на статический анализ.
#ParsedReport #CompletenessLow
13-08-2026
Ransomware Moves up the Org Chart: Managers Are Prime Targets
https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets
Report completeness: Low
Victims:
Industrial, Information technology, Accounting and finance, Sales, Operations, Human resources, Marketing
Industry:
Logistic, Financial
ChatGPT TTPs:
T1078, T1486, T1566.003, T1656
Soft:
Microsoft Teams, Slack
13-08-2026
Ransomware Moves up the Org Chart: Managers Are Prime Targets
https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets
Report completeness: Low
Victims:
Industrial, Information technology, Accounting and finance, Sales, Operations, Human resources, Marketing
Industry:
Logistic, Financial
ChatGPT TTPs:
do not use without manual checkT1078, T1486, T1566.003, T1656
Soft:
Microsoft Teams, Slack
Zscaler
Ransomware Victims Research | ThreatLabz
Zscaler ThreatLabz examines the employees targeted in a real-world ransomware attack, including the roles and business functions most common among the victims.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Ransomware Moves up the Org Chart: Managers Are Prime Targets https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets Report completeness: Low Victims: Industrial,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Zscaler ThreatLabz сообщает, что атаки программ-вымогателей все чаще нацелены на лиц, занимающих управленческие должности, особенно из таких функций, как бухгалтерский учет и финансы, которые имеют доступ к конфиденциальной информации. Среди 351 проанализированных жертв 62% занимали управленческие позиции, а 75% — в отделах, которые могли привести к значительной эксплуатации данных. Исследование подчеркивает, что половина жертв была из промышленного и ИТ-секторов, что указывает на потенциальные сбои в работе операционных систем в случае компрометации учетных записей.
-----
Недавние исследования Zscaler ThreatLabz раскрывают важные аспекты ранних этапов атак программ-вымогателей, выделяя профили целевых сотрудников и последствия для безопасности организаций. Анализ охватил конкретную кампанию программ-вымогателей, затронувшую 351 человека в 334 организациях за один месяц, с значительным акцентом на управленческие роли. Примечательно, что 62% этих жертв занимали должности менеджеров или выше, что указывает на то, что злоумышленники все чаще нацеливаются на сотрудников, обладающих значительными бизнес-привилегиями, связанными с их позициями.
В ходе исследования было выявлено, что около 75% жертв работали в таких функциях, как бухгалтерский учет и финансы, продажи, операции, управление персоналом и маркетинг. Сотрудники на этих должностях имеют доступ к конфиденциальной информации, такой как финансовые отчеты, контракты и данные клиентов, что делает их ценными целями для эксплуатации данных и вымогательства. В частности, сотрудники бухгалтерского учета и финансов рассматривались как критически важные из-за их доступа к платежным системам и информации о поставщиках, тогда как сотрудники отдела продаж работают с контрактами и клиентскими аккаунтами, компрометация которых может существенно повлиять на бизнес.
Кроме того, в отчете подчеркивалось, что 50% жертв работали в промышленном и информационно-технологическом секторах. Компрометация учетных записей в этих областях может облегчить доступ к критически важным операционным системам и интеллектуальной собственности, потенциально нарушая непрерывность бизнеса и повышая операционные риски. Злоумышленники могут эксплуатировать уязвимости в производстве и распределении или угрожать критическим ИТ-сервисам, тем самым усиливая свое влияние для вымогательства.
Для защиты от атак программ-вымогателей, особенно тех, что нацелены на руководящие роли, в отчете рекомендуется внедрить многоуровневую стратегию безопасности. Это включает ограничение внешней коммуникации на платформах совместной работы, обучение сотрудников распознаванию и проверке необычных запросов, использование решений безопасности на базе искусственного интеллекта для раннего обнаружения угроз и мониторинг активности пользователей на предмет признаков компрометации. Организациям также следует применять модель доступа с наименьшими привилегиями, чтобы ограничить то, к чему злоумышленники могут получить доступ через скомпрометированный аккаунт, и рассмотреть возможность внедрения архитектуры Zero Trust для минимизации перемещение внутри компании в сети после первоначального взлома.
Понимание этих атакующих паттернов подчеркивает необходимость для организаций укреплять защиту вокруг ключевых сотрудников, обеспечивая, чтобы один скомпрометированный аккаунт не перерос в более масштабную кражу данных или системный сбой. С постоянными исследованиями в трендах и тактиках ransomware, большее понимание эффективных защитных мер будет forthcoming, особенно в предстоящем ThreatLabz 2026 Ransomware Report.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Zscaler ThreatLabz сообщает, что атаки программ-вымогателей все чаще нацелены на лиц, занимающих управленческие должности, особенно из таких функций, как бухгалтерский учет и финансы, которые имеют доступ к конфиденциальной информации. Среди 351 проанализированных жертв 62% занимали управленческие позиции, а 75% — в отделах, которые могли привести к значительной эксплуатации данных. Исследование подчеркивает, что половина жертв была из промышленного и ИТ-секторов, что указывает на потенциальные сбои в работе операционных систем в случае компрометации учетных записей.
-----
Недавние исследования Zscaler ThreatLabz раскрывают важные аспекты ранних этапов атак программ-вымогателей, выделяя профили целевых сотрудников и последствия для безопасности организаций. Анализ охватил конкретную кампанию программ-вымогателей, затронувшую 351 человека в 334 организациях за один месяц, с значительным акцентом на управленческие роли. Примечательно, что 62% этих жертв занимали должности менеджеров или выше, что указывает на то, что злоумышленники все чаще нацеливаются на сотрудников, обладающих значительными бизнес-привилегиями, связанными с их позициями.
В ходе исследования было выявлено, что около 75% жертв работали в таких функциях, как бухгалтерский учет и финансы, продажи, операции, управление персоналом и маркетинг. Сотрудники на этих должностях имеют доступ к конфиденциальной информации, такой как финансовые отчеты, контракты и данные клиентов, что делает их ценными целями для эксплуатации данных и вымогательства. В частности, сотрудники бухгалтерского учета и финансов рассматривались как критически важные из-за их доступа к платежным системам и информации о поставщиках, тогда как сотрудники отдела продаж работают с контрактами и клиентскими аккаунтами, компрометация которых может существенно повлиять на бизнес.
Кроме того, в отчете подчеркивалось, что 50% жертв работали в промышленном и информационно-технологическом секторах. Компрометация учетных записей в этих областях может облегчить доступ к критически важным операционным системам и интеллектуальной собственности, потенциально нарушая непрерывность бизнеса и повышая операционные риски. Злоумышленники могут эксплуатировать уязвимости в производстве и распределении или угрожать критическим ИТ-сервисам, тем самым усиливая свое влияние для вымогательства.
Для защиты от атак программ-вымогателей, особенно тех, что нацелены на руководящие роли, в отчете рекомендуется внедрить многоуровневую стратегию безопасности. Это включает ограничение внешней коммуникации на платформах совместной работы, обучение сотрудников распознаванию и проверке необычных запросов, использование решений безопасности на базе искусственного интеллекта для раннего обнаружения угроз и мониторинг активности пользователей на предмет признаков компрометации. Организациям также следует применять модель доступа с наименьшими привилегиями, чтобы ограничить то, к чему злоумышленники могут получить доступ через скомпрометированный аккаунт, и рассмотреть возможность внедрения архитектуры Zero Trust для минимизации перемещение внутри компании в сети после первоначального взлома.
Понимание этих атакующих паттернов подчеркивает необходимость для организаций укреплять защиту вокруг ключевых сотрудников, обеспечивая, чтобы один скомпрометированный аккаунт не перерос в более масштабную кражу данных или системный сбой. С постоянными исследованиями в трендах и тактиках ransomware, большее понимание эффективных защитных мер будет forthcoming, особенно в предстоящем ThreatLabz 2026 Ransomware Report.
#ParsedReport #CompletenessHigh
13-08-2026
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage
Report completeness: High
Actors/Campaigns:
Earth_alux (motivation: cyber_espionage, financially_motivated, information_theft)
Cl-sta-0049
Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique
Victims:
Government organizations, Militaries, Police, Telecommunications providers, Network services agencies, Aerospace and industrial manufacturing, Cryptocurrency users
Industry:
Telco, Military, Aerospace, Government
Geo:
Venezuela, Chinese, Middle east, China, Ukraine, Taiwanese, Taiwan, Russia, Asia, Indo-pacific, Asian
ChatGPT TTPs:
T1014, T1027, T1036, T1041, T1056.003, T1059.003, T1059.007, T1071.001, T1071.004, T1090, have more...
IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12
Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...
Crypto:
binance
Algorithms:
xor
Languages:
javascript, rust
Platforms:
arm
13-08-2026
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage
Report completeness: High
Actors/Campaigns:
Earth_alux (motivation: cyber_espionage, financially_motivated, information_theft)
Cl-sta-0049
Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique
Victims:
Government organizations, Militaries, Police, Telecommunications providers, Network services agencies, Aerospace and industrial manufacturing, Cryptocurrency users
Industry:
Telco, Military, Aerospace, Government
Geo:
Venezuela, Chinese, Middle east, China, Ukraine, Taiwanese, Taiwan, Russia, Asia, Indo-pacific, Asian
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1036, T1041, T1056.003, T1059.003, T1059.007, T1071.001, T1071.004, T1090, have more...
IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12
Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...
Crypto:
binance
Algorithms:
xor
Languages:
javascript, rust
Platforms:
arm
Security
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
China-based hackers-for-hire group is breaking into government ministries across the Middle East and Asia from the same control panel it uses to run an industrial-scale cryptocurrency fraud business.