CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 APT PROFILE – TURLA GROUP https://www.cyfirma.com/research/apt-profile-turla-group/ Report completeness: Low Actors/Campaigns: Turla (motivation: cyber_espionage) Uac-0194 Diamondback Threats: Agent_btz Stockstay…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla — российская APT, занимающаяся кибершпионажем с 2008 года, сфокусированная на высокопрофильных целях, таких как государственные и военные структуры. Недавние операции выявили их использование бэкдора STOCKSTAY для компрометации электронной почты и сетей, особенно в Украине и Италии. Их эволюционирующие тактики включают продвинутое ВПО, модульную функциональность и техники living-off-the-land для усиления закрепления и уклонения от обнаружения, теперь распространяясь на оборонных подрядчиков и критическую инфраструктуру.
-----
Turla — это сложная хакерская группировка (APT), связанная с российскими разведывательными операциями, которая активно занимается кибершпионажем в долгосрочной перспективе с 2008 года. Группировка в первую очередь нацелена на высокопоставленные организации, включая государственные учреждения, дипломатические миссии, военные организации и чувствительные технологические сектора, с целью получения ценной политической, военной и стратегической информации. Кибероперации Turla характеризуются использованием сложного ВПО, устойчивых позиций и зашифрованных механизмов управления (C2), что позволяет им поддерживать скрытый доступ, избегая обнаружения.
События с апреля по июль 2026 года демонстрируют продолжение фокуса группы на стратегических технологиях и корпоративных средах. CYFIRMA сообщила, что Turla участвовала в операциях, направленных на компрометацию электронной почты, корпоративных сетей, VPN-инфраструктур и веб-приложений в правительственных и дипломатических структурах, особенно в Украине и Италии. Примечательно, что использование бэкдора STOCKSTAY против западных министерств иностранных дел иллюстрирует постоянные усилия Turla по установлению и поддержанию долгосрочного доступа к чувствительным сетям для сбора разведывательной информации.
Операционные стратегии Turla демонстрируют заметную эволюцию их возможностей по созданию вредоносного ПО. Группа постоянно совершенствует свой инструментарий, внедряя улучшенные тактики закрепления, передовые методы обхода защиты и модульную функциональность, призванную повысить их оперативную эффективность. Их акцент на скрытности проявляется в использовании техник living-off-the-land, которые опираются на легитимные административные инструменты и способствуют применению методов выполнения без файлов, тем самым снижая вероятность криминалистического анализа.
Сфера целевых объектов Turla расширилась за пределы государственных структур. Группа всё больше фокусируется на оборонных подрядчиках, телекоммуникационных компаниях, технологических предприятиях, исследовательских организациях и критической инфраструктуре, что отражает стратегический поворот в сторону секторов, обладающих значительной стратегической ценностью. Этот сдвиг демонстрирует намерение Turla создать долгосрочные скрытые присутствия в ценных сетях, что позволяет осуществлять непрерывный сбор разведывательной информации, сохраняя при этом возможность быстрой оперативной развертки по мере необходимости.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Turla — российская APT, занимающаяся кибершпионажем с 2008 года, сфокусированная на высокопрофильных целях, таких как государственные и военные структуры. Недавние операции выявили их использование бэкдора STOCKSTAY для компрометации электронной почты и сетей, особенно в Украине и Италии. Их эволюционирующие тактики включают продвинутое ВПО, модульную функциональность и техники living-off-the-land для усиления закрепления и уклонения от обнаружения, теперь распространяясь на оборонных подрядчиков и критическую инфраструктуру.
-----
Turla — это сложная хакерская группировка (APT), связанная с российскими разведывательными операциями, которая активно занимается кибершпионажем в долгосрочной перспективе с 2008 года. Группировка в первую очередь нацелена на высокопоставленные организации, включая государственные учреждения, дипломатические миссии, военные организации и чувствительные технологические сектора, с целью получения ценной политической, военной и стратегической информации. Кибероперации Turla характеризуются использованием сложного ВПО, устойчивых позиций и зашифрованных механизмов управления (C2), что позволяет им поддерживать скрытый доступ, избегая обнаружения.
События с апреля по июль 2026 года демонстрируют продолжение фокуса группы на стратегических технологиях и корпоративных средах. CYFIRMA сообщила, что Turla участвовала в операциях, направленных на компрометацию электронной почты, корпоративных сетей, VPN-инфраструктур и веб-приложений в правительственных и дипломатических структурах, особенно в Украине и Италии. Примечательно, что использование бэкдора STOCKSTAY против западных министерств иностранных дел иллюстрирует постоянные усилия Turla по установлению и поддержанию долгосрочного доступа к чувствительным сетям для сбора разведывательной информации.
Операционные стратегии Turla демонстрируют заметную эволюцию их возможностей по созданию вредоносного ПО. Группа постоянно совершенствует свой инструментарий, внедряя улучшенные тактики закрепления, передовые методы обхода защиты и модульную функциональность, призванную повысить их оперативную эффективность. Их акцент на скрытности проявляется в использовании техник living-off-the-land, которые опираются на легитимные административные инструменты и способствуют применению методов выполнения без файлов, тем самым снижая вероятность криминалистического анализа.
Сфера целевых объектов Turla расширилась за пределы государственных структур. Группа всё больше фокусируется на оборонных подрядчиках, телекоммуникационных компаниях, технологических предприятиях, исследовательских организациях и критической инфраструктуре, что отражает стратегический поворот в сторону секторов, обладающих значительной стратегической ценностью. Этот сдвиг демонстрирует намерение Turla создать долгосрочные скрытые присутствия в ценных сетях, что позволяет осуществлять непрерывный сбор разведывательной информации, сохраняя при этом возможность быстрой оперативной развертки по мере необходимости.
#ParsedReport #CompletenessLow
13-08-2026
Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts
https://www.f6.ru/media-center/press-releases/redwing/
Report completeness: Low
Threats:
Redwing
Victims:
Android device users, Financial institutions, Government services, Messaging services, Marketplaces, Mobile operators, Cryptocurrency services
Industry:
E-commerce, Government, Financial
Geo:
Russia, Russian
ChatGPT TTPs:
T1005, T1036, T1056, T1082, T1113, T1204.002, T1498, T1518, T1546.008, T1564, have more...
IOCs:
Domain: 2
Soft:
Android, ndroid tr, Telegram, RuStore
13-08-2026
Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts
https://www.f6.ru/media-center/press-releases/redwing/
Report completeness: Low
Threats:
Redwing
Victims:
Android device users, Financial institutions, Government services, Messaging services, Marketplaces, Mobile operators, Cryptocurrency services
Industry:
E-commerce, Government, Financial
Geo:
Russia, Russian
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1056, T1082, T1113, T1204.002, T1498, T1518, T1546.008, T1564, have more...
IOCs:
Domain: 2
Soft:
Android, ndroid tr, Telegram, RuStore
F6
Радарная опасность: под видом мобильного приложения для оповещений о воздушных атаках распространяют Android-троян RedWing - F6
С его помощью злоумышленники могут шпионить за пользователями, похищать деньги с банковских счетов и угонять аккаунты в мессенджерах.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Radar danger: Android trojan RedWing is being distributed under the guise of a mobile app for air raid alerts https://www.f6.ru/media-center/press-releases/redwing/ Report completeness: Low Threats: Redwing Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
F6 выявил троян RedWing, замаскированный под приложение RadarTrevog, которое нацелено на российских пользователей с помощью фейковых оповещений о воздушных тревогах. Это шпионское ПО, распространяемое через Телеграм как ВПО как услуга, позволяет злоумышленникам следить за пользователями, похищать средства и перехватывать аккаунты мессенджеров, эксплуатируя разрешения, которые оно запрашивает, включая доступ к SMS и геолокации. ВПО собирает личную информацию для создания цифровых профилей, представляя значительные риски, особенно с учетом психологического манипулирования страхами, связанными с воздушными тревогами.
-----
F6, разработчик технологий, специализирующийся на киберугрозах, выявил новый Android-троян под названием RedWing, который распространяется под видом мобильного приложения RadarTrevog, якобы предоставляющего оповещения об угрозах воздушных налетов и дроновых атаках в России. Эта операция нацелена конкретно на российских пользователей путем создания вредоносных веб-сайтов, маскирующихся под легитимные сервисы оповещения. Первоначальные веб-сайты были зарегистрированы в июле и августе 2026 года и использовали доменные имена, сочетающие слова "radar" и "trevog", с целью эксплуатации отсутствия официальных сервисов в этой сфере.
Троян RedWing классифицируется как шпионское ПО, позволяющее злоумышленникам выполнять различные вредоносные действия, включая слежку за пользователями, кражу средств с банковских счетов и перехват аккаунтов служб обмена сообщениями. ВПО распространяется через Телеграм как Malware-as-a-Service (MaaS) с начала 2026 года и, по всей видимости, разработано русскоязычными злоумышленниками, в первую очередь нацеленными на клиентов российских финансовых учреждений.
Для эффективной работы приложение RadarTrevog требует предоставления обширных разрешений, которые, по его утверждениям, необходимы для своевременного предоставления оповещений. Эти разрешения включают доступ к геолокации, уведомлениям, SMS-сообщениям и службам доступности Android, что позволяет осуществлять удаленное управление устройством. Несмотря на вводящий в заблуждение внешний вид, предоставление этих разрешений дает трояну возможности, такие как перехват SMS-сообщений, содержащих банковские коды верификации, и возможность отображения поддельных окон для захвата конфиденциальных данных пользователя.
После установки пользователи сталкиваются с несколькими рисками. Функциональность трояна позволяет киберпреступникам красть деньги, получая доступ к установленным банковским приложениям и перехватывая соответствующие коммуникации. Кроме того, вредоносное ПО позволяет захватывать учетные записи путем перехвата SMS и уведомлений, обеспечивая доступ к конфиденциальным учетным записям на различных платформах. Более того, вредоносное ПО может собирать личную и информацию об устройстве, позволяя злоумышленникам составлять подробные цифровые профили, которые могут быть использованы для дальнейших эксплуатационных действий.
Повышенная тревожность, связанная с угрозами воздушных налетов, предоставляет психологическую уязвимость для злоумышленников, которые заманивают пользователей на загрузку вредоносного приложения без должной проверки его легитимности или запросов разрешений. Хотя F6 предпринял шаги по блокировке доменов, используемых для распространения трояна RedWing, текущая угроза остается значительной, поскольку злоумышленники могут создавать новые сайты и продолжать использовать аналогичные обманные тактики, применяя в своих мошеннических схемах такие термины, как «радар» и «сирена». Методология перенаправления пользователей на эти вредоносные ресурсы до конца не ясна, но может включать ссылки, отправленные через скомпрометированные аккаунты, что повышает вероятность того, что не подозревающие об этом пользователи попадутся в эти ловушки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
F6 выявил троян RedWing, замаскированный под приложение RadarTrevog, которое нацелено на российских пользователей с помощью фейковых оповещений о воздушных тревогах. Это шпионское ПО, распространяемое через Телеграм как ВПО как услуга, позволяет злоумышленникам следить за пользователями, похищать средства и перехватывать аккаунты мессенджеров, эксплуатируя разрешения, которые оно запрашивает, включая доступ к SMS и геолокации. ВПО собирает личную информацию для создания цифровых профилей, представляя значительные риски, особенно с учетом психологического манипулирования страхами, связанными с воздушными тревогами.
-----
F6, разработчик технологий, специализирующийся на киберугрозах, выявил новый Android-троян под названием RedWing, который распространяется под видом мобильного приложения RadarTrevog, якобы предоставляющего оповещения об угрозах воздушных налетов и дроновых атаках в России. Эта операция нацелена конкретно на российских пользователей путем создания вредоносных веб-сайтов, маскирующихся под легитимные сервисы оповещения. Первоначальные веб-сайты были зарегистрированы в июле и августе 2026 года и использовали доменные имена, сочетающие слова "radar" и "trevog", с целью эксплуатации отсутствия официальных сервисов в этой сфере.
Троян RedWing классифицируется как шпионское ПО, позволяющее злоумышленникам выполнять различные вредоносные действия, включая слежку за пользователями, кражу средств с банковских счетов и перехват аккаунтов служб обмена сообщениями. ВПО распространяется через Телеграм как Malware-as-a-Service (MaaS) с начала 2026 года и, по всей видимости, разработано русскоязычными злоумышленниками, в первую очередь нацеленными на клиентов российских финансовых учреждений.
Для эффективной работы приложение RadarTrevog требует предоставления обширных разрешений, которые, по его утверждениям, необходимы для своевременного предоставления оповещений. Эти разрешения включают доступ к геолокации, уведомлениям, SMS-сообщениям и службам доступности Android, что позволяет осуществлять удаленное управление устройством. Несмотря на вводящий в заблуждение внешний вид, предоставление этих разрешений дает трояну возможности, такие как перехват SMS-сообщений, содержащих банковские коды верификации, и возможность отображения поддельных окон для захвата конфиденциальных данных пользователя.
После установки пользователи сталкиваются с несколькими рисками. Функциональность трояна позволяет киберпреступникам красть деньги, получая доступ к установленным банковским приложениям и перехватывая соответствующие коммуникации. Кроме того, вредоносное ПО позволяет захватывать учетные записи путем перехвата SMS и уведомлений, обеспечивая доступ к конфиденциальным учетным записям на различных платформах. Более того, вредоносное ПО может собирать личную и информацию об устройстве, позволяя злоумышленникам составлять подробные цифровые профили, которые могут быть использованы для дальнейших эксплуатационных действий.
Повышенная тревожность, связанная с угрозами воздушных налетов, предоставляет психологическую уязвимость для злоумышленников, которые заманивают пользователей на загрузку вредоносного приложения без должной проверки его легитимности или запросов разрешений. Хотя F6 предпринял шаги по блокировке доменов, используемых для распространения трояна RedWing, текущая угроза остается значительной, поскольку злоумышленники могут создавать новые сайты и продолжать использовать аналогичные обманные тактики, применяя в своих мошеннических схемах такие термины, как «радар» и «сирена». Методология перенаправления пользователей на эти вредоносные ресурсы до конца не ясна, но может включать ссылки, отправленные через скомпрометированные аккаунты, что повышает вероятность того, что не подозревающие об этом пользователи попадутся в эти ловушки.
#ParsedReport #CompletenessMedium
13-08-2026
Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer
https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram
Report completeness: Medium
Actors/Campaigns:
Whitecobra
Threats:
Lumma_stealer
Supply_chain_technique
Arguscryptor
Victims:
Software developers, Cryptocurrency developers, Vs code users, Open vsx users
Industry:
Petroleum, E-commerce, Transport
ChatGPT TTPs:
T1005, T1027, T1036, T1041, T1055, T1059.006, T1059.007, T1071.001, T1082, T1105, have more...
IOCs:
File: 8
Domain: 3
Url: 1
Hash: 5
Soft:
Telegram, Open VSX, OpenAI, 1Password, Windows Installer, curl
Wallets:
metamask, rabby, coinbase, keplr
Crypto:
ethereum, bitcoin
Algorithms:
sha256, base64, aes-gcm, xor
Win API:
ENDPOINTS
Languages:
solidity, cscript, python
Platforms:
intel
13-08-2026
Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer
https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram
Report completeness: Medium
Actors/Campaigns:
Whitecobra
Threats:
Lumma_stealer
Supply_chain_technique
Arguscryptor
Victims:
Software developers, Cryptocurrency developers, Vs code users, Open vsx users
Industry:
Petroleum, E-commerce, Transport
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1041, T1055, T1059.006, T1059.007, T1071.001, T1082, T1105, have more...
IOCs:
File: 8
Domain: 3
Url: 1
Hash: 5
Soft:
Telegram, Open VSX, OpenAI, 1Password, Windows Installer, curl
Wallets:
metamask, rabby, coinbase, keplr
Crypto:
ethereum, bitcoin
Algorithms:
sha256, base64, aes-gcm, xor
Win API:
ENDPOINTS
Languages:
solidity, cscript, python
Platforms:
intel
Yeethsecurity
Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer
Yeeth Security tracked a multi-version VS Code: extension campaign that posed as a Solidity tool. Early versions dropped an encrypted Python payload from Cloudflare Workers; later versions pivoted ...
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram Report completeness: Medium Actors/Campaigns: Whitecobra…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания расширения Solidity Pro сместила фокус, распространяя инфостилеры, такие как helper-beeps и web3devtoolsx, для атаки на крипто-разработчиков. ВПО собирает конфиденциальные данные, включая криптокошельки и API-ключи, и выгружает их через загрузку в бота Телеграм. Кампания использует обманные тактики, включая отполированную документацию и механизмы задержанной активации, чтобы избежать обнаружения, демонстрируя отточенные техники, связанные со злоумышленником WhiteCobra.
-----
Злоумышленная кампания, связанная с расширением Solidity Pro, значительно эволюционировала, используя прикрытие, привлекательное для крипто-разработчиков. В центре внимания находятся два варианта — helper-beeps и web3devtoolsx — которые доставляют браузерный кошелёк и стиллер учётных данных через свои вредоносные расширения Solidity Pro. Начальные итерации отправляли сигналы на конечные точки Cloudflare Worker для выполнения зашифрованного AES-GCM Python-кода, но это изменилось с версиями начиная с v3.0.0, перейдя к комплексному краже конфиденциальной информации. Стиллер предназначен для сбора профилей браузера, крипто-кошельков, токенов систем контроля версий, API-ключей, SSH-ключей и токенов ботов Телеграм, после чего эти данные эксфильтруются через загрузку в бота Телеграм.
Обманные тактики, применяемые этими расширениями, включают использование названий, которые ассоциируются с настоящими инструментами, а также наличие отполированной документации, повышающей их доверие. Этот метод эффективно маскирует вредоносную деятельность под видом легитимности, затрудняя для пользователей различие между реальными и вредоносными инструментами. Кроме того, более ранние версии использовали поддельные счетчики загрузок и продвижение в Социальные сети для искусственного повышения воспринимаемой легитимности, что перекликается с тактиками группы WhiteCobra, связанной с аналогичными кампаниями.
При тщательном анализе переход к версии 3.1.0 характеризуется сменой терминологии конфигурации, где параметры, такие как WORKERS и MAX_FILES, заменяют более ранние ENDPOINTS. Эта версия предоставляет фрагменты кода, раскрывающие стратегии кодирования для процессов-работников, которые обеспечивают эксфильтрацию в Телеграм с помощью загрузки через multipart/form-data. Тревожно, что также присутствуют версии-приманки; эти безобидные пакеты содержат вводящие в заблуждение функции, которые укрепляют репутацию издателя, одновременно позволяя быстро развертывать вредоносные обновления.
Методы уклонения, применяемые в этой кампании, включают механизмы отложенной активации, которые имеют решающее значение для обхода систем автоматического обнаружения. Позволяя расширению выглядеть функциональным до выполнения любого вредоносного кода, разработчики могут избежать первоначальной проверки. Эта обфускация подразумевает динамическую сборку строк во время выполнения и смену имен методов, тем самым усложняя методы обнаружения на основе сигнатур.
Исследование Yeeth Security связывает эту кампанию напрямую с более широкими оперативными тактиками WhiteCobra. Инфраструктура не только отражает предыдущие развертывания, но и указывает на продолжающееся совершенствование техник, что предполагает, что вредоносное ПО является частью постоянной стратегии по эксплуатации воспринимаемых уязвимостей в средах разработки. По мере эволюции методологии оператора вредоносные версии расширений сохраняют согласованный поведенческий профиль, что свидетельствует об адаптивной угрожающей среде, требующей бдительного поведенческого обнаружения, а не исключительно опоры на статический анализ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания расширения Solidity Pro сместила фокус, распространяя инфостилеры, такие как helper-beeps и web3devtoolsx, для атаки на крипто-разработчиков. ВПО собирает конфиденциальные данные, включая криптокошельки и API-ключи, и выгружает их через загрузку в бота Телеграм. Кампания использует обманные тактики, включая отполированную документацию и механизмы задержанной активации, чтобы избежать обнаружения, демонстрируя отточенные техники, связанные со злоумышленником WhiteCobra.
-----
Злоумышленная кампания, связанная с расширением Solidity Pro, значительно эволюционировала, используя прикрытие, привлекательное для крипто-разработчиков. В центре внимания находятся два варианта — helper-beeps и web3devtoolsx — которые доставляют браузерный кошелёк и стиллер учётных данных через свои вредоносные расширения Solidity Pro. Начальные итерации отправляли сигналы на конечные точки Cloudflare Worker для выполнения зашифрованного AES-GCM Python-кода, но это изменилось с версиями начиная с v3.0.0, перейдя к комплексному краже конфиденциальной информации. Стиллер предназначен для сбора профилей браузера, крипто-кошельков, токенов систем контроля версий, API-ключей, SSH-ключей и токенов ботов Телеграм, после чего эти данные эксфильтруются через загрузку в бота Телеграм.
Обманные тактики, применяемые этими расширениями, включают использование названий, которые ассоциируются с настоящими инструментами, а также наличие отполированной документации, повышающей их доверие. Этот метод эффективно маскирует вредоносную деятельность под видом легитимности, затрудняя для пользователей различие между реальными и вредоносными инструментами. Кроме того, более ранние версии использовали поддельные счетчики загрузок и продвижение в Социальные сети для искусственного повышения воспринимаемой легитимности, что перекликается с тактиками группы WhiteCobra, связанной с аналогичными кампаниями.
При тщательном анализе переход к версии 3.1.0 характеризуется сменой терминологии конфигурации, где параметры, такие как WORKERS и MAX_FILES, заменяют более ранние ENDPOINTS. Эта версия предоставляет фрагменты кода, раскрывающие стратегии кодирования для процессов-работников, которые обеспечивают эксфильтрацию в Телеграм с помощью загрузки через multipart/form-data. Тревожно, что также присутствуют версии-приманки; эти безобидные пакеты содержат вводящие в заблуждение функции, которые укрепляют репутацию издателя, одновременно позволяя быстро развертывать вредоносные обновления.
Методы уклонения, применяемые в этой кампании, включают механизмы отложенной активации, которые имеют решающее значение для обхода систем автоматического обнаружения. Позволяя расширению выглядеть функциональным до выполнения любого вредоносного кода, разработчики могут избежать первоначальной проверки. Эта обфускация подразумевает динамическую сборку строк во время выполнения и смену имен методов, тем самым усложняя методы обнаружения на основе сигнатур.
Исследование Yeeth Security связывает эту кампанию напрямую с более широкими оперативными тактиками WhiteCobra. Инфраструктура не только отражает предыдущие развертывания, но и указывает на продолжающееся совершенствование техник, что предполагает, что вредоносное ПО является частью постоянной стратегии по эксплуатации воспринимаемых уязвимостей в средах разработки. По мере эволюции методологии оператора вредоносные версии расширений сохраняют согласованный поведенческий профиль, что свидетельствует об адаптивной угрожающей среде, требующей бдительного поведенческого обнаружения, а не исключительно опоры на статический анализ.
#ParsedReport #CompletenessLow
13-08-2026
Ransomware Moves up the Org Chart: Managers Are Prime Targets
https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets
Report completeness: Low
Victims:
Industrial, Information technology, Accounting and finance, Sales, Operations, Human resources, Marketing
Industry:
Logistic, Financial
ChatGPT TTPs:
T1078, T1486, T1566.003, T1656
Soft:
Microsoft Teams, Slack
13-08-2026
Ransomware Moves up the Org Chart: Managers Are Prime Targets
https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets
Report completeness: Low
Victims:
Industrial, Information technology, Accounting and finance, Sales, Operations, Human resources, Marketing
Industry:
Logistic, Financial
ChatGPT TTPs:
do not use without manual checkT1078, T1486, T1566.003, T1656
Soft:
Microsoft Teams, Slack
Zscaler
Ransomware Victims Research | ThreatLabz
Zscaler ThreatLabz examines the employees targeted in a real-world ransomware attack, including the roles and business functions most common among the victims.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Ransomware Moves up the Org Chart: Managers Are Prime Targets https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets Report completeness: Low Victims: Industrial,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Zscaler ThreatLabz сообщает, что атаки программ-вымогателей все чаще нацелены на лиц, занимающих управленческие должности, особенно из таких функций, как бухгалтерский учет и финансы, которые имеют доступ к конфиденциальной информации. Среди 351 проанализированных жертв 62% занимали управленческие позиции, а 75% — в отделах, которые могли привести к значительной эксплуатации данных. Исследование подчеркивает, что половина жертв была из промышленного и ИТ-секторов, что указывает на потенциальные сбои в работе операционных систем в случае компрометации учетных записей.
-----
Недавние исследования Zscaler ThreatLabz раскрывают важные аспекты ранних этапов атак программ-вымогателей, выделяя профили целевых сотрудников и последствия для безопасности организаций. Анализ охватил конкретную кампанию программ-вымогателей, затронувшую 351 человека в 334 организациях за один месяц, с значительным акцентом на управленческие роли. Примечательно, что 62% этих жертв занимали должности менеджеров или выше, что указывает на то, что злоумышленники все чаще нацеливаются на сотрудников, обладающих значительными бизнес-привилегиями, связанными с их позициями.
В ходе исследования было выявлено, что около 75% жертв работали в таких функциях, как бухгалтерский учет и финансы, продажи, операции, управление персоналом и маркетинг. Сотрудники на этих должностях имеют доступ к конфиденциальной информации, такой как финансовые отчеты, контракты и данные клиентов, что делает их ценными целями для эксплуатации данных и вымогательства. В частности, сотрудники бухгалтерского учета и финансов рассматривались как критически важные из-за их доступа к платежным системам и информации о поставщиках, тогда как сотрудники отдела продаж работают с контрактами и клиентскими аккаунтами, компрометация которых может существенно повлиять на бизнес.
Кроме того, в отчете подчеркивалось, что 50% жертв работали в промышленном и информационно-технологическом секторах. Компрометация учетных записей в этих областях может облегчить доступ к критически важным операционным системам и интеллектуальной собственности, потенциально нарушая непрерывность бизнеса и повышая операционные риски. Злоумышленники могут эксплуатировать уязвимости в производстве и распределении или угрожать критическим ИТ-сервисам, тем самым усиливая свое влияние для вымогательства.
Для защиты от атак программ-вымогателей, особенно тех, что нацелены на руководящие роли, в отчете рекомендуется внедрить многоуровневую стратегию безопасности. Это включает ограничение внешней коммуникации на платформах совместной работы, обучение сотрудников распознаванию и проверке необычных запросов, использование решений безопасности на базе искусственного интеллекта для раннего обнаружения угроз и мониторинг активности пользователей на предмет признаков компрометации. Организациям также следует применять модель доступа с наименьшими привилегиями, чтобы ограничить то, к чему злоумышленники могут получить доступ через скомпрометированный аккаунт, и рассмотреть возможность внедрения архитектуры Zero Trust для минимизации перемещение внутри компании в сети после первоначального взлома.
Понимание этих атакующих паттернов подчеркивает необходимость для организаций укреплять защиту вокруг ключевых сотрудников, обеспечивая, чтобы один скомпрометированный аккаунт не перерос в более масштабную кражу данных или системный сбой. С постоянными исследованиями в трендах и тактиках ransomware, большее понимание эффективных защитных мер будет forthcoming, особенно в предстоящем ThreatLabz 2026 Ransomware Report.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Zscaler ThreatLabz сообщает, что атаки программ-вымогателей все чаще нацелены на лиц, занимающих управленческие должности, особенно из таких функций, как бухгалтерский учет и финансы, которые имеют доступ к конфиденциальной информации. Среди 351 проанализированных жертв 62% занимали управленческие позиции, а 75% — в отделах, которые могли привести к значительной эксплуатации данных. Исследование подчеркивает, что половина жертв была из промышленного и ИТ-секторов, что указывает на потенциальные сбои в работе операционных систем в случае компрометации учетных записей.
-----
Недавние исследования Zscaler ThreatLabz раскрывают важные аспекты ранних этапов атак программ-вымогателей, выделяя профили целевых сотрудников и последствия для безопасности организаций. Анализ охватил конкретную кампанию программ-вымогателей, затронувшую 351 человека в 334 организациях за один месяц, с значительным акцентом на управленческие роли. Примечательно, что 62% этих жертв занимали должности менеджеров или выше, что указывает на то, что злоумышленники все чаще нацеливаются на сотрудников, обладающих значительными бизнес-привилегиями, связанными с их позициями.
В ходе исследования было выявлено, что около 75% жертв работали в таких функциях, как бухгалтерский учет и финансы, продажи, операции, управление персоналом и маркетинг. Сотрудники на этих должностях имеют доступ к конфиденциальной информации, такой как финансовые отчеты, контракты и данные клиентов, что делает их ценными целями для эксплуатации данных и вымогательства. В частности, сотрудники бухгалтерского учета и финансов рассматривались как критически важные из-за их доступа к платежным системам и информации о поставщиках, тогда как сотрудники отдела продаж работают с контрактами и клиентскими аккаунтами, компрометация которых может существенно повлиять на бизнес.
Кроме того, в отчете подчеркивалось, что 50% жертв работали в промышленном и информационно-технологическом секторах. Компрометация учетных записей в этих областях может облегчить доступ к критически важным операционным системам и интеллектуальной собственности, потенциально нарушая непрерывность бизнеса и повышая операционные риски. Злоумышленники могут эксплуатировать уязвимости в производстве и распределении или угрожать критическим ИТ-сервисам, тем самым усиливая свое влияние для вымогательства.
Для защиты от атак программ-вымогателей, особенно тех, что нацелены на руководящие роли, в отчете рекомендуется внедрить многоуровневую стратегию безопасности. Это включает ограничение внешней коммуникации на платформах совместной работы, обучение сотрудников распознаванию и проверке необычных запросов, использование решений безопасности на базе искусственного интеллекта для раннего обнаружения угроз и мониторинг активности пользователей на предмет признаков компрометации. Организациям также следует применять модель доступа с наименьшими привилегиями, чтобы ограничить то, к чему злоумышленники могут получить доступ через скомпрометированный аккаунт, и рассмотреть возможность внедрения архитектуры Zero Trust для минимизации перемещение внутри компании в сети после первоначального взлома.
Понимание этих атакующих паттернов подчеркивает необходимость для организаций укреплять защиту вокруг ключевых сотрудников, обеспечивая, чтобы один скомпрометированный аккаунт не перерос в более масштабную кражу данных или системный сбой. С постоянными исследованиями в трендах и тактиках ransomware, большее понимание эффективных защитных мер будет forthcoming, особенно в предстоящем ThreatLabz 2026 Ransomware Report.
#ParsedReport #CompletenessHigh
13-08-2026
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage
Report completeness: High
Actors/Campaigns:
Earth_alux (motivation: cyber_espionage, financially_motivated, information_theft)
Cl-sta-0049
Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique
Victims:
Government organizations, Militaries, Police, Telecommunications providers, Network services agencies, Aerospace and industrial manufacturing, Cryptocurrency users
Industry:
Telco, Military, Aerospace, Government
Geo:
Venezuela, Chinese, Middle east, China, Ukraine, Taiwanese, Taiwan, Russia, Asia, Indo-pacific, Asian
ChatGPT TTPs:
T1014, T1027, T1036, T1041, T1056.003, T1059.003, T1059.007, T1071.001, T1071.004, T1090, have more...
IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12
Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...
Crypto:
binance
Algorithms:
xor
Languages:
javascript, rust
Platforms:
arm
13-08-2026
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage
Report completeness: High
Actors/Campaigns:
Earth_alux (motivation: cyber_espionage, financially_motivated, information_theft)
Cl-sta-0049
Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique
Victims:
Government organizations, Militaries, Police, Telecommunications providers, Network services agencies, Aerospace and industrial manufacturing, Cryptocurrency users
Industry:
Telco, Military, Aerospace, Government
Geo:
Venezuela, Chinese, Middle east, China, Ukraine, Taiwanese, Taiwan, Russia, Asia, Indo-pacific, Asian
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1036, T1041, T1056.003, T1059.003, T1059.007, T1071.001, T1071.004, T1090, have more...
IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12
Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...
Crypto:
binance
Algorithms:
xor
Languages:
javascript, rust
Platforms:
arm
Security
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
China-based hackers-for-hire group is breaking into government ministries across the Middle East and Asia from the same control panel it uses to run an industrial-scale cryptocurrency fraud business.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage Report completeness: High Actors/Campaigns: Earth_alux (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Jewelbug — это хакерская группа, базирующаяся в Китае, которая занимается как шпионажем против государственных структур на Ближнем Востоке и в Южной Азии, так и схемой мошенничества с криптовалютой, используя для операций централизованную Панель управления под названием XG-Web. Их основное ВПО, бэкдор Antino, обеспечивает постоянный доступ и включает вредоносное расширение браузера, которое перехватывает функции браузера для кражи конфиденциальных данных. Они применяют сложные тактики, такие как эксплуатация Google Docs для связи через управление и развертывание дополнительных инструментов, таких как ClientKing, что отражает модель двойной миссии, переплетающую государственное шпионаж на уровне государств с коммерческим киберкриминалом.
-----
Jewelbug, группа хакеров-наемников, базирующаяся в Китае, ведет двойную деятельность, включающую шпионаж против государственных структур на Ближнем Востоке и в Южной Азии, а также коммерческую схему мошенничества с криптовалютой. Обе активности обеспечиваются через централизованную Панель управления под названием XG-Web, которая функционирует как браузерно-ориентированная платформа удаленного доступа, предназначенная для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным внедренным модулем Jewelbug является бэкдор Antino, позволяющий группе поддерживать постоянный доступ к системам жертв.
Группа использует различные тактики, включая вредоносное расширение браузера, выдающее себя за PDF-просмотрщик, способное перехватывать функциональность браузера для выполнения произвольных команд и кражи конфиденциальной информации, такой как cookies и учетные данные. Jewelbug провела масштабные операции, включая компрометацию правительственной системы веб-почты с помощью атаки watering-hole, которая затронула более 15 арендаторов одновременно. Эта атака крупного масштаба использовала общую инфраструктуру для получения доступа, что указывает на структурированную стратегию эксплуатации.
Для связи с центром управления Jewelbug использует сложную инфраструктуру, включающую размещение зашифрованных полезной нагрузки через Google Docs, что дополнительно усложняет усилия по обнаружению. Бэкдор Antino, маскирующийся под легитимные обновления программного обеспечения, взаимодействует с Microsoft Graph API для сокрытия своего трафика, демонстрируя продвинутый подход к обходу сетевых защитных механизмов.
Помимо атак через браузер, Jewelbug развертывает дополнительные внедрения, такие как ClientKing, инструмент на базе Rust, нацеленный на Linux и Сетевые устройства, который предлагает обширный функционал, включая удаленный доступ к оболочке и кражу учетных данных. Это внедрение демонстрирует способность группы расширять свои операции за пределы традиционных конечных точек.
Шпионская деятельность Jewelbug характеризуется методичным нацеливанием на правительственные и военные электронные почтовые коммуникации, что позволяет им потенциально собирать конфиденциальную информацию в широких масштабах. Масштаб операции очевиден из их базы данных, которая, по сообщениям, включает более миллиона проверок работы внедрённых модулей и сотни тысяч украденных файлов cookie браузеров за относительно короткий промежуток времени.
Двойной фокус на правительственной шпионаже и мошенничестве с криптовалютой иллюстрирует модель работы с двойными миссиями ради прибыли — тенденцию, которая всё чаще наблюдается в киберпреступных организациях. Используя общую инфраструктуру как для шпионажа, так и для мошеннической деятельности, Jewelbug демонстрирует заметный сдвиг в ландшафте киберугроз, переплетая государственную разведку с коммерческой преступностью. Этот многогранный подход не только представляет значительные риски для целевых организаций, но и создаёт сложные проблемы атрибуции в киберпространстве, что подтверждается выявлением лиц, связанных с обеими сторонами операций в рамках одного фреймворк
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Jewelbug — это хакерская группа, базирующаяся в Китае, которая занимается как шпионажем против государственных структур на Ближнем Востоке и в Южной Азии, так и схемой мошенничества с криптовалютой, используя для операций централизованную Панель управления под названием XG-Web. Их основное ВПО, бэкдор Antino, обеспечивает постоянный доступ и включает вредоносное расширение браузера, которое перехватывает функции браузера для кражи конфиденциальных данных. Они применяют сложные тактики, такие как эксплуатация Google Docs для связи через управление и развертывание дополнительных инструментов, таких как ClientKing, что отражает модель двойной миссии, переплетающую государственное шпионаж на уровне государств с коммерческим киберкриминалом.
-----
Jewelbug, группа хакеров-наемников, базирующаяся в Китае, ведет двойную деятельность, включающую шпионаж против государственных структур на Ближнем Востоке и в Южной Азии, а также коммерческую схему мошенничества с криптовалютой. Обе активности обеспечиваются через централизованную Панель управления под названием XG-Web, которая функционирует как браузерно-ориентированная платформа удаленного доступа, предназначенная для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным внедренным модулем Jewelbug является бэкдор Antino, позволяющий группе поддерживать постоянный доступ к системам жертв.
Группа использует различные тактики, включая вредоносное расширение браузера, выдающее себя за PDF-просмотрщик, способное перехватывать функциональность браузера для выполнения произвольных команд и кражи конфиденциальной информации, такой как cookies и учетные данные. Jewelbug провела масштабные операции, включая компрометацию правительственной системы веб-почты с помощью атаки watering-hole, которая затронула более 15 арендаторов одновременно. Эта атака крупного масштаба использовала общую инфраструктуру для получения доступа, что указывает на структурированную стратегию эксплуатации.
Для связи с центром управления Jewelbug использует сложную инфраструктуру, включающую размещение зашифрованных полезной нагрузки через Google Docs, что дополнительно усложняет усилия по обнаружению. Бэкдор Antino, маскирующийся под легитимные обновления программного обеспечения, взаимодействует с Microsoft Graph API для сокрытия своего трафика, демонстрируя продвинутый подход к обходу сетевых защитных механизмов.
Помимо атак через браузер, Jewelbug развертывает дополнительные внедрения, такие как ClientKing, инструмент на базе Rust, нацеленный на Linux и Сетевые устройства, который предлагает обширный функционал, включая удаленный доступ к оболочке и кражу учетных данных. Это внедрение демонстрирует способность группы расширять свои операции за пределы традиционных конечных точек.
Шпионская деятельность Jewelbug характеризуется методичным нацеливанием на правительственные и военные электронные почтовые коммуникации, что позволяет им потенциально собирать конфиденциальную информацию в широких масштабах. Масштаб операции очевиден из их базы данных, которая, по сообщениям, включает более миллиона проверок работы внедрённых модулей и сотни тысяч украденных файлов cookie браузеров за относительно короткий промежуток времени.
Двойной фокус на правительственной шпионаже и мошенничестве с криптовалютой иллюстрирует модель работы с двойными миссиями ради прибыли — тенденцию, которая всё чаще наблюдается в киберпреступных организациях. Используя общую инфраструктуру как для шпионажа, так и для мошеннической деятельности, Jewelbug демонстрирует заметный сдвиг в ландшафте киберугроз, переплетая государственную разведку с коммерческой преступностью. Этот многогранный подход не только представляет значительные риски для целевых организаций, но и создаёт сложные проблемы атрибуции в киберпространстве, что подтверждается выявлением лиц, связанных с обеими сторонами операций в рамках одного фреймворк
#ParsedReport #CompletenessLow
11-08-2026
INPS-themed smishing: document verification implemented via artificial intelligence
https://cert-agid.gov.it/news/smishing-a-tema-inps-implementata-verifica-documentale-tramite-intelligenza-artificiale/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Social security services, Public administration, Italy
ChatGPT TTPs:
T1566.002, T1598.003, T1656
IOCs:
File: 1
11-08-2026
INPS-themed smishing: document verification implemented via artificial intelligence
https://cert-agid.gov.it/news/smishing-a-tema-inps-implementata-verifica-documentale-tramite-intelligenza-artificiale/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Social security services, Public administration, Italy
ChatGPT TTPs:
do not use without manual checkT1566.002, T1598.003, T1656
IOCs:
File: 1
CERT-AGID
Smishing a tema INPS: implementata verifica documentale tramite intelligenza artificiale
Nelle ultime giornate il CERT-AGID ha osservato un consistente incremento delle campagne di smishing che sfruttano il nome, il logo e la grafica di INPS. Ciò che cambia, in questa nuova ondata, è l'introduzione di un ulteriore livello di controllo sui file…
#ParsedReport #CompletenessLow
13-08-2026
CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers
https://cybersecuritynews.com/css-bomb-attack/
Report completeness: Low
Threats:
Css_bomb_technique
Victims:
Webmail providers, Email users, Technology sector
ChatGPT TTPs:
T1036, T1056.001, T1528, T1566
Soft:
Gmail, Outlook, ProtonMail, Slack
Languages:
javascript
13-08-2026
CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers
https://cybersecuritynews.com/css-bomb-attack/
Report completeness: Low
Threats:
Css_bomb_technique
Victims:
Webmail providers, Email users, Technology sector
ChatGPT TTPs:
do not use without manual checkT1036, T1056.001, T1528, T1566
Soft:
Gmail, Outlook, ProtonMail, Slack
Languages:
javascript
Cyber Security News
CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers
A new class of email-based attacks that exploit ordinary CSS styling code to hijack webmail interfaces, spy on user activity, and even steal passwords in real time, all without relying on JavaScript or traditional malware.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers https://cybersecuritynews.com/css-bomb-attack/ Report completeness: Low Threats: Css_bomb_technique Victims: Webmail providers, Email users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки с использованием CSS-бомб эксплуатируют уязвимости в веб-почтовых клиентах, таких как Gmail и Outlook, применяя CSS и HTML для создания перехватчиков клавиатурных нажатий (keyloggers), крадущих пароли, что позволяет избегать традиционных методов обнаружения ВПО. Злоумышленники манипулируют элементами CSS, чтобы подделать поля входа в систему, которые фиксируют нажатия клавиш и отправляют данные на вредоносные серверы. Исследования выявили конкретные слабости, такие как возможность имитировать легитимные экраны входа и отслеживать взаимодействие с электронной почтой, что обеспечивает сложную эксфильтрацию конфиденциальных данных, таких как токены аутентификации.
-----
Атаки с использованием CSS-бомб представляют собой значительное новшество в техниках кибератак, использующее стилизацию CSS в HTML-письмах для создания кейлоггеров, крадущих пароли, без необходимости применения JavaScript или традиционного ВПО. Этот метод эксплуатирует уязвимости в широко используемых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учетные данные пользователей в реальном времени по мере их ввода.
Механизм атаки опирается на техники манипуляции CSS, включая мутацию CSS и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники могут создавать поддельные поля ввода паролей, которые фиксируют каждый нажатый символ, отправляя запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями. Ранее такое изощрённое использование CSS сталкивалось с ограничениями, поскольку браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя; однако ситуация изменилась с появлением эксплойтов CSS bomb.
Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах. Например, в Outlook ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft. Аналогичным образом, в Fastmail техника, известная как CSS-подключение, позволяла манипулировать действиями пользователей через клики. Кроме того, были выявлены недостатки, которые позволяли скрыто отслеживать открытие писем в Fastmail и потенциально обходить прокси-сервер изображений в Gmail и ProtonMail.
Один особенно примечательный proof-of-concept-атака объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack. Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, которые фокусируются преимущественно на угрозах JavaScript.
В ответ на эти новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надежные меры защиты. Рекомендации включают изоляцию недоверенного содержимого электронной почты в отдельных iframe, отключение автоматической загрузки изображений и ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов. Для пользователей практические защитные действия включают отказ от автоматической загрузки удаленных изображений и осторожность при неожиданных запросах на вход в почту, что служит важной линией обороны против этой развивающейся угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки с использованием CSS-бомб эксплуатируют уязвимости в веб-почтовых клиентах, таких как Gmail и Outlook, применяя CSS и HTML для создания перехватчиков клавиатурных нажатий (keyloggers), крадущих пароли, что позволяет избегать традиционных методов обнаружения ВПО. Злоумышленники манипулируют элементами CSS, чтобы подделать поля входа в систему, которые фиксируют нажатия клавиш и отправляют данные на вредоносные серверы. Исследования выявили конкретные слабости, такие как возможность имитировать легитимные экраны входа и отслеживать взаимодействие с электронной почтой, что обеспечивает сложную эксфильтрацию конфиденциальных данных, таких как токены аутентификации.
-----
Атаки с использованием CSS-бомб представляют собой значительное новшество в техниках кибератак, использующее стилизацию CSS в HTML-письмах для создания кейлоггеров, крадущих пароли, без необходимости применения JavaScript или традиционного ВПО. Этот метод эксплуатирует уязвимости в широко используемых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учетные данные пользователей в реальном времени по мере их ввода.
Механизм атаки опирается на техники манипуляции CSS, включая мутацию CSS и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники могут создавать поддельные поля ввода паролей, которые фиксируют каждый нажатый символ, отправляя запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями. Ранее такое изощрённое использование CSS сталкивалось с ограничениями, поскольку браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя; однако ситуация изменилась с появлением эксплойтов CSS bomb.
Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах. Например, в Outlook ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft. Аналогичным образом, в Fastmail техника, известная как CSS-подключение, позволяла манипулировать действиями пользователей через клики. Кроме того, были выявлены недостатки, которые позволяли скрыто отслеживать открытие писем в Fastmail и потенциально обходить прокси-сервер изображений в Gmail и ProtonMail.
Один особенно примечательный proof-of-concept-атака объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack. Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, которые фокусируются преимущественно на угрозах JavaScript.
В ответ на эти новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надежные меры защиты. Рекомендации включают изоляцию недоверенного содержимого электронной почты в отдельных iframe, отключение автоматической загрузки изображений и ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов. Для пользователей практические защитные действия включают отказ от автоматической загрузки удаленных изображений и осторожность при неожиданных запросах на вход в почту, что служит важной линией обороны против этой развивающейся угрозы.
#ParsedReport #CompletenessLow
13-08-2026
The Gentlemen: How GentleKiller Clears the Path to Encryption
https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated)
Threats:
Gentlekiller
Gentlemen_ransomware
Byovd_technique
Psexec_tool
Shadow_copies_delete_technique
Victims:
Organizations
ChatGPT TTPs:
T1021.001, T1021.002, T1040, T1046, T1070.001, T1072, T1078, T1110, T1133, T1190, have more...
IOCs:
File: 1
Soft:
Linux, ESXi, PsExec, Hyper-V, Windows Defender Application Control
Algorithms:
xchacha20, curve25519
Languages:
golang
13-08-2026
The Gentlemen: How GentleKiller Clears the Path to Encryption
https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated)
Threats:
Gentlekiller
Gentlemen_ransomware
Byovd_technique
Psexec_tool
Shadow_copies_delete_technique
Victims:
Organizations
ChatGPT TTPs:
do not use without manual checkT1021.001, T1021.002, T1040, T1046, T1070.001, T1072, T1078, T1110, T1133, T1190, have more...
IOCs:
File: 1
Soft:
Linux, ESXi, PsExec, Hyper-V, Windows Defender Application Control
Algorithms:
xchacha20, curve25519
Languages:
golang
BlackFog
The Gentlemen: How GentleKiller Clears the Path to Encryption | BlackFog
The Gentlemen turns ransomware, data theft, and defense evasion into a managed service for affiliates, with cross-platform encryptors and a 90 percent revenue share.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 The Gentlemen: How GentleKiller Clears the Path to Encryption https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/ Report completeness: Low Actors/Campaigns: Gentlemen_ransomware (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция вымогательства Gentlemen использует аффилиатов, многоплатформенные шифровальщики и двойное вымогательство для компрометации организаций через открытую инфраструктуру, украденные учетные данные и перемещение внутри компании. Ее фреймворк GentleKiller эксплуатирует уязвимые драйверы для отключения средств защиты, в то время как операция шифрует локальные, сетевые и виртуализованные среды и похищает данные для вымогательства.
-----
Операция Gentlemen ransomware появилась в июле 2025 года и впоследствии перешла на публичную модель программы-вымогателя как услуга. Её аффилиаты получают шифровальщики для Windows и Linux, блокировщик ESXi, пользовательский бэкдор, инструменты для кражи учётных данных и утилиты, предназначенные для отключения защиты конечных точек. Операция использует двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ осуществлялся через уязвимые интернет-ориентированные межсетевые экраны и VPN, открытые Службы удаленного доступа, украденные или слабые учетные данные, атаки брутфорс, а также через доступ, приобретенный у брокеров первоначального доступа. После компрометации аффилированные лица проводят разведку сети с использованием таких инструментов, как Advanced IP Scanner, встроенные утилиты Windows и захват пакетов через netsh. Перемещение внутри компании опиралось на административные общие ресурсы, RDP, SMB, PsExec и другие методы для получения привилегий на уровне домена и достижения виртуальной инфраструктуры.
Центральным компонентом является фреймворк GentleKiller, имеющий как минимум восемь наблюдаемых вариантов и нацеленный на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция использует техники bring-your-own-vulnerable-driver для загрузки легитимных, но уязвимых драйверов ядра, завершения защищенных процессов безопасности и ослабления EDR и других средств защиты. Другие наблюдаемые действия включают остановку виртуальных машин Hyper-V, удаление теневых копий томов, очистку журналов событий, изменение настроек безопасности и размещение файлов в таких местах, как «GentlemenCollection».
Шифровальщик может шифровать локальные диски и сетевые общие ресурсы, распространяться через PsExec и развертываться с помощью групповых политик. Он использует криптографию Curve25519 и XChaCha20, при этом отдельные сборки нацелены на ESXi и другие платформы. Меры защиты должны приоритизировать исправление уязвимостей в открытой инфраструктуре, обеспечение многофакторной аутентификации (MFA), устойчивой к фишингу, ограничение привилегированного доступа, блокировку несанкционированных драйверов ядра и мониторинг завершения работы служб безопасности и неожиданной установки драйверов. Сетевая сегментация, контроль над SMB и PsExec, мониторинг групповых политик и сред виртуализации, обнаружение исходящих передач, а также офлайн- или неизменяемые резервные копии также важны для ограничения развертывания, эксфильтрации и воздействия на восстановление.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция вымогательства Gentlemen использует аффилиатов, многоплатформенные шифровальщики и двойное вымогательство для компрометации организаций через открытую инфраструктуру, украденные учетные данные и перемещение внутри компании. Ее фреймворк GentleKiller эксплуатирует уязвимые драйверы для отключения средств защиты, в то время как операция шифрует локальные, сетевые и виртуализованные среды и похищает данные для вымогательства.
-----
Операция Gentlemen ransomware появилась в июле 2025 года и впоследствии перешла на публичную модель программы-вымогателя как услуга. Её аффилиаты получают шифровальщики для Windows и Linux, блокировщик ESXi, пользовательский бэкдор, инструменты для кражи учётных данных и утилиты, предназначенные для отключения защиты конечных точек. Операция использует двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ осуществлялся через уязвимые интернет-ориентированные межсетевые экраны и VPN, открытые Службы удаленного доступа, украденные или слабые учетные данные, атаки брутфорс, а также через доступ, приобретенный у брокеров первоначального доступа. После компрометации аффилированные лица проводят разведку сети с использованием таких инструментов, как Advanced IP Scanner, встроенные утилиты Windows и захват пакетов через netsh. Перемещение внутри компании опиралось на административные общие ресурсы, RDP, SMB, PsExec и другие методы для получения привилегий на уровне домена и достижения виртуальной инфраструктуры.
Центральным компонентом является фреймворк GentleKiller, имеющий как минимум восемь наблюдаемых вариантов и нацеленный на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция использует техники bring-your-own-vulnerable-driver для загрузки легитимных, но уязвимых драйверов ядра, завершения защищенных процессов безопасности и ослабления EDR и других средств защиты. Другие наблюдаемые действия включают остановку виртуальных машин Hyper-V, удаление теневых копий томов, очистку журналов событий, изменение настроек безопасности и размещение файлов в таких местах, как «GentlemenCollection».
Шифровальщик может шифровать локальные диски и сетевые общие ресурсы, распространяться через PsExec и развертываться с помощью групповых политик. Он использует криптографию Curve25519 и XChaCha20, при этом отдельные сборки нацелены на ESXi и другие платформы. Меры защиты должны приоритизировать исправление уязвимостей в открытой инфраструктуре, обеспечение многофакторной аутентификации (MFA), устойчивой к фишингу, ограничение привилегированного доступа, блокировку несанкционированных драйверов ядра и мониторинг завершения работы служб безопасности и неожиданной установки драйверов. Сетевая сегментация, контроль над SMB и PsExec, мониторинг групповых политик и сред виртуализации, обнаружение исходящих передач, а также офлайн- или неизменяемые резервные копии также важны для ограничения развертывания, эксфильтрации и воздействия на восстановление.