CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 Solidity Pro's WhiteCobra Chassis: Cloudflare C2 to Telegram Infostealer https://yeethsecurity.com/blog/2026-08-06-Solidity-Pro-WhiteCobra-C2-to-Telegram Report completeness: Medium Actors/Campaigns: Whitecobra…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания расширения Solidity Pro сместила фокус, распространяя инфостилеры, такие как helper-beeps и web3devtoolsx, для атаки на крипто-разработчиков. ВПО собирает конфиденциальные данные, включая криптокошельки и API-ключи, и выгружает их через загрузку в бота Телеграм. Кампания использует обманные тактики, включая отполированную документацию и механизмы задержанной активации, чтобы избежать обнаружения, демонстрируя отточенные техники, связанные со злоумышленником WhiteCobra.
-----

Злоумышленная кампания, связанная с расширением Solidity Pro, значительно эволюционировала, используя прикрытие, привлекательное для крипто-разработчиков. В центре внимания находятся два варианта — helper-beeps и web3devtoolsx — которые доставляют браузерный кошелёк и стиллер учётных данных через свои вредоносные расширения Solidity Pro. Начальные итерации отправляли сигналы на конечные точки Cloudflare Worker для выполнения зашифрованного AES-GCM Python-кода, но это изменилось с версиями начиная с v3.0.0, перейдя к комплексному краже конфиденциальной информации. Стиллер предназначен для сбора профилей браузера, крипто-кошельков, токенов систем контроля версий, API-ключей, SSH-ключей и токенов ботов Телеграм, после чего эти данные эксфильтруются через загрузку в бота Телеграм.

Обманные тактики, применяемые этими расширениями, включают использование названий, которые ассоциируются с настоящими инструментами, а также наличие отполированной документации, повышающей их доверие. Этот метод эффективно маскирует вредоносную деятельность под видом легитимности, затрудняя для пользователей различие между реальными и вредоносными инструментами. Кроме того, более ранние версии использовали поддельные счетчики загрузок и продвижение в Социальные сети для искусственного повышения воспринимаемой легитимности, что перекликается с тактиками группы WhiteCobra, связанной с аналогичными кампаниями.

При тщательном анализе переход к версии 3.1.0 характеризуется сменой терминологии конфигурации, где параметры, такие как WORKERS и MAX_FILES, заменяют более ранние ENDPOINTS. Эта версия предоставляет фрагменты кода, раскрывающие стратегии кодирования для процессов-работников, которые обеспечивают эксфильтрацию в Телеграм с помощью загрузки через multipart/form-data. Тревожно, что также присутствуют версии-приманки; эти безобидные пакеты содержат вводящие в заблуждение функции, которые укрепляют репутацию издателя, одновременно позволяя быстро развертывать вредоносные обновления.

Методы уклонения, применяемые в этой кампании, включают механизмы отложенной активации, которые имеют решающее значение для обхода систем автоматического обнаружения. Позволяя расширению выглядеть функциональным до выполнения любого вредоносного кода, разработчики могут избежать первоначальной проверки. Эта обфускация подразумевает динамическую сборку строк во время выполнения и смену имен методов, тем самым усложняя методы обнаружения на основе сигнатур.

Исследование Yeeth Security связывает эту кампанию напрямую с более широкими оперативными тактиками WhiteCobra. Инфраструктура не только отражает предыдущие развертывания, но и указывает на продолжающееся совершенствование техник, что предполагает, что вредоносное ПО является частью постоянной стратегии по эксплуатации воспринимаемых уязвимостей в средах разработки. По мере эволюции методологии оператора вредоносные версии расширений сохраняют согласованный поведенческий профиль, что свидетельствует об адаптивной угрожающей среде, требующей бдительного поведенческого обнаружения, а не исключительно опоры на статический анализ.
#ParsedReport #CompletenessLow
13-08-2026

Ransomware Moves up the Org Chart: Managers Are Prime Targets

https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets

Report completeness: Low

Victims:
Industrial, Information technology, Accounting and finance, Sales, Operations, Human resources, Marketing

Industry:
Logistic, Financial

ChatGPT TTPs:
do not use without manual check
T1078, T1486, T1566.003, T1656

Soft:
Microsoft Teams, Slack
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 Ransomware Moves up the Org Chart: Managers Are Prime Targets https://www.zscaler.com/blogs/security-research/ransomware-moves-org-chart-managers-are-prime-targets Report completeness: Low Victims: Industrial,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Zscaler ThreatLabz сообщает, что атаки программ-вымогателей все чаще нацелены на лиц, занимающих управленческие должности, особенно из таких функций, как бухгалтерский учет и финансы, которые имеют доступ к конфиденциальной информации. Среди 351 проанализированных жертв 62% занимали управленческие позиции, а 75% — в отделах, которые могли привести к значительной эксплуатации данных. Исследование подчеркивает, что половина жертв была из промышленного и ИТ-секторов, что указывает на потенциальные сбои в работе операционных систем в случае компрометации учетных записей.
-----

Недавние исследования Zscaler ThreatLabz раскрывают важные аспекты ранних этапов атак программ-вымогателей, выделяя профили целевых сотрудников и последствия для безопасности организаций. Анализ охватил конкретную кампанию программ-вымогателей, затронувшую 351 человека в 334 организациях за один месяц, с значительным акцентом на управленческие роли. Примечательно, что 62% этих жертв занимали должности менеджеров или выше, что указывает на то, что злоумышленники все чаще нацеливаются на сотрудников, обладающих значительными бизнес-привилегиями, связанными с их позициями.

В ходе исследования было выявлено, что около 75% жертв работали в таких функциях, как бухгалтерский учет и финансы, продажи, операции, управление персоналом и маркетинг. Сотрудники на этих должностях имеют доступ к конфиденциальной информации, такой как финансовые отчеты, контракты и данные клиентов, что делает их ценными целями для эксплуатации данных и вымогательства. В частности, сотрудники бухгалтерского учета и финансов рассматривались как критически важные из-за их доступа к платежным системам и информации о поставщиках, тогда как сотрудники отдела продаж работают с контрактами и клиентскими аккаунтами, компрометация которых может существенно повлиять на бизнес.

Кроме того, в отчете подчеркивалось, что 50% жертв работали в промышленном и информационно-технологическом секторах. Компрометация учетных записей в этих областях может облегчить доступ к критически важным операционным системам и интеллектуальной собственности, потенциально нарушая непрерывность бизнеса и повышая операционные риски. Злоумышленники могут эксплуатировать уязвимости в производстве и распределении или угрожать критическим ИТ-сервисам, тем самым усиливая свое влияние для вымогательства.

Для защиты от атак программ-вымогателей, особенно тех, что нацелены на руководящие роли, в отчете рекомендуется внедрить многоуровневую стратегию безопасности. Это включает ограничение внешней коммуникации на платформах совместной работы, обучение сотрудников распознаванию и проверке необычных запросов, использование решений безопасности на базе искусственного интеллекта для раннего обнаружения угроз и мониторинг активности пользователей на предмет признаков компрометации. Организациям также следует применять модель доступа с наименьшими привилегиями, чтобы ограничить то, к чему злоумышленники могут получить доступ через скомпрометированный аккаунт, и рассмотреть возможность внедрения архитектуры Zero Trust для минимизации перемещение внутри компании в сети после первоначального взлома.

Понимание этих атакующих паттернов подчеркивает необходимость для организаций укреплять защиту вокруг ключевых сотрудников, обеспечивая, чтобы один скомпрометированный аккаунт не перерос в более масштабную кражу данных или системный сбой. С постоянными исследованиями в трендах и тактиках ransomware, большее понимание эффективных защитных мер будет forthcoming, особенно в предстоящем ThreatLabz 2026 Ransomware Report.
#ParsedReport #CompletenessHigh
13-08-2026

Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side

https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage

Report completeness: High

Actors/Campaigns:
Earth_alux (motivation: cyber_espionage, financially_motivated, information_theft)
Cl-sta-0049

Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique

Victims:
Government organizations, Militaries, Police, Telecommunications providers, Network services agencies, Aerospace and industrial manufacturing, Cryptocurrency users

Industry:
Telco, Military, Aerospace, Government

Geo:
Venezuela, Chinese, Middle east, China, Ukraine, Taiwanese, Taiwan, Russia, Asia, Indo-pacific, Asian

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1036, T1041, T1056.003, T1059.003, T1059.007, T1071.001, T1071.004, T1090, have more...

IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12

Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...

Crypto:
binance

Algorithms:
xor

Languages:
javascript, rust

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage Report completeness: High Actors/Campaigns: Earth_alux (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Jewelbug — это хакерская группа, базирующаяся в Китае, которая занимается как шпионажем против государственных структур на Ближнем Востоке и в Южной Азии, так и схемой мошенничества с криптовалютой, используя для операций централизованную Панель управления под названием XG-Web. Их основное ВПО, бэкдор Antino, обеспечивает постоянный доступ и включает вредоносное расширение браузера, которое перехватывает функции браузера для кражи конфиденциальных данных. Они применяют сложные тактики, такие как эксплуатация Google Docs для связи через управление и развертывание дополнительных инструментов, таких как ClientKing, что отражает модель двойной миссии, переплетающую государственное шпионаж на уровне государств с коммерческим киберкриминалом.
-----

Jewelbug, группа хакеров-наемников, базирующаяся в Китае, ведет двойную деятельность, включающую шпионаж против государственных структур на Ближнем Востоке и в Южной Азии, а также коммерческую схему мошенничества с криптовалютой. Обе активности обеспечиваются через централизованную Панель управления под названием XG-Web, которая функционирует как браузерно-ориентированная платформа удаленного доступа, предназначенная для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным внедренным модулем Jewelbug является бэкдор Antino, позволяющий группе поддерживать постоянный доступ к системам жертв.

Группа использует различные тактики, включая вредоносное расширение браузера, выдающее себя за PDF-просмотрщик, способное перехватывать функциональность браузера для выполнения произвольных команд и кражи конфиденциальной информации, такой как cookies и учетные данные. Jewelbug провела масштабные операции, включая компрометацию правительственной системы веб-почты с помощью атаки watering-hole, которая затронула более 15 арендаторов одновременно. Эта атака крупного масштаба использовала общую инфраструктуру для получения доступа, что указывает на структурированную стратегию эксплуатации.

Для связи с центром управления Jewelbug использует сложную инфраструктуру, включающую размещение зашифрованных полезной нагрузки через Google Docs, что дополнительно усложняет усилия по обнаружению. Бэкдор Antino, маскирующийся под легитимные обновления программного обеспечения, взаимодействует с Microsoft Graph API для сокрытия своего трафика, демонстрируя продвинутый подход к обходу сетевых защитных механизмов.

Помимо атак через браузер, Jewelbug развертывает дополнительные внедрения, такие как ClientKing, инструмент на базе Rust, нацеленный на Linux и Сетевые устройства, который предлагает обширный функционал, включая удаленный доступ к оболочке и кражу учетных данных. Это внедрение демонстрирует способность группы расширять свои операции за пределы традиционных конечных точек.

Шпионская деятельность Jewelbug характеризуется методичным нацеливанием на правительственные и военные электронные почтовые коммуникации, что позволяет им потенциально собирать конфиденциальную информацию в широких масштабах. Масштаб операции очевиден из их базы данных, которая, по сообщениям, включает более миллиона проверок работы внедрённых модулей и сотни тысяч украденных файлов cookie браузеров за относительно короткий промежуток времени.

Двойной фокус на правительственной шпионаже и мошенничестве с криптовалютой иллюстрирует модель работы с двойными миссиями ради прибыли — тенденцию, которая всё чаще наблюдается в киберпреступных организациях. Используя общую инфраструктуру как для шпионажа, так и для мошеннической деятельности, Jewelbug демонстрирует заметный сдвиг в ландшафте киберугроз, переплетая государственную разведку с коммерческой преступностью. Этот многогранный подход не только представляет значительные риски для целевых организаций, но и создаёт сложные проблемы атрибуции в киберпространстве, что подтверждается выявлением лиц, связанных с обеими сторонами операций в рамках одного фреймворк
#ParsedReport #CompletenessLow
13-08-2026

CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers

https://cybersecuritynews.com/css-bomb-attack/

Report completeness: Low

Threats:
Css_bomb_technique

Victims:
Webmail providers, Email users, Technology sector

ChatGPT TTPs:
do not use without manual check
T1036, T1056.001, T1528, T1566

Soft:
Gmail, Outlook, ProtonMail, Slack

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers https://cybersecuritynews.com/css-bomb-attack/ Report completeness: Low Threats: Css_bomb_technique Victims: Webmail providers, Email users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атаки с использованием CSS-бомб эксплуатируют уязвимости в веб-почтовых клиентах, таких как Gmail и Outlook, применяя CSS и HTML для создания перехватчиков клавиатурных нажатий (keyloggers), крадущих пароли, что позволяет избегать традиционных методов обнаружения ВПО. Злоумышленники манипулируют элементами CSS, чтобы подделать поля входа в систему, которые фиксируют нажатия клавиш и отправляют данные на вредоносные серверы. Исследования выявили конкретные слабости, такие как возможность имитировать легитимные экраны входа и отслеживать взаимодействие с электронной почтой, что обеспечивает сложную эксфильтрацию конфиденциальных данных, таких как токены аутентификации.
-----

Атаки с использованием CSS-бомб представляют собой значительное новшество в техниках кибератак, использующее стилизацию CSS в HTML-письмах для создания кейлоггеров, крадущих пароли, без необходимости применения JavaScript или традиционного ВПО. Этот метод эксплуатирует уязвимости в широко используемых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учетные данные пользователей в реальном времени по мере их ввода.

Механизм атаки опирается на техники манипуляции CSS, включая мутацию CSS и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники могут создавать поддельные поля ввода паролей, которые фиксируют каждый нажатый символ, отправляя запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями. Ранее такое изощрённое использование CSS сталкивалось с ограничениями, поскольку браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя; однако ситуация изменилась с появлением эксплойтов CSS bomb.

Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах. Например, в Outlook ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft. Аналогичным образом, в Fastmail техника, известная как CSS-подключение, позволяла манипулировать действиями пользователей через клики. Кроме того, были выявлены недостатки, которые позволяли скрыто отслеживать открытие писем в Fastmail и потенциально обходить прокси-сервер изображений в Gmail и ProtonMail.

Один особенно примечательный proof-of-concept-атака объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack. Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, которые фокусируются преимущественно на угрозах JavaScript.

В ответ на эти новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надежные меры защиты. Рекомендации включают изоляцию недоверенного содержимого электронной почты в отдельных iframe, отключение автоматической загрузки изображений и ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов. Для пользователей практические защитные действия включают отказ от автоматической загрузки удаленных изображений и осторожность при неожиданных запросах на вход в почту, что служит важной линией обороны против этой развивающейся угрозы.
#ParsedReport #CompletenessLow
13-08-2026

The Gentlemen: How GentleKiller Clears the Path to Encryption

https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/

Report completeness: Low

Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated)

Threats:
Gentlekiller
Gentlemen_ransomware
Byovd_technique
Psexec_tool
Shadow_copies_delete_technique

Victims:
Organizations

ChatGPT TTPs:
do not use without manual check
T1021.001, T1021.002, T1040, T1046, T1070.001, T1072, T1078, T1110, T1133, T1190, have more...

IOCs:
File: 1

Soft:
Linux, ESXi, PsExec, Hyper-V, Windows Defender Application Control

Algorithms:
xchacha20, curve25519

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 The Gentlemen: How GentleKiller Clears the Path to Encryption https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/ Report completeness: Low Actors/Campaigns: Gentlemen_ransomware (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция вымогательства Gentlemen использует аффилиатов, многоплатформенные шифровальщики и двойное вымогательство для компрометации организаций через открытую инфраструктуру, украденные учетные данные и перемещение внутри компании. Ее фреймворк GentleKiller эксплуатирует уязвимые драйверы для отключения средств защиты, в то время как операция шифрует локальные, сетевые и виртуализованные среды и похищает данные для вымогательства.
-----

Операция Gentlemen ransomware появилась в июле 2025 года и впоследствии перешла на публичную модель программы-вымогателя как услуга. Её аффилиаты получают шифровальщики для Windows и Linux, блокировщик ESXi, пользовательский бэкдор, инструменты для кражи учётных данных и утилиты, предназначенные для отключения защиты конечных точек. Операция использует двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.

Первоначальный доступ осуществлялся через уязвимые интернет-ориентированные межсетевые экраны и VPN, открытые Службы удаленного доступа, украденные или слабые учетные данные, атаки брутфорс, а также через доступ, приобретенный у брокеров первоначального доступа. После компрометации аффилированные лица проводят разведку сети с использованием таких инструментов, как Advanced IP Scanner, встроенные утилиты Windows и захват пакетов через netsh. Перемещение внутри компании опиралось на административные общие ресурсы, RDP, SMB, PsExec и другие методы для получения привилегий на уровне домена и достижения виртуальной инфраструктуры.

Центральным компонентом является фреймворк GentleKiller, имеющий как минимум восемь наблюдаемых вариантов и нацеленный на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция использует техники bring-your-own-vulnerable-driver для загрузки легитимных, но уязвимых драйверов ядра, завершения защищенных процессов безопасности и ослабления EDR и других средств защиты. Другие наблюдаемые действия включают остановку виртуальных машин Hyper-V, удаление теневых копий томов, очистку журналов событий, изменение настроек безопасности и размещение файлов в таких местах, как «GentlemenCollection».

Шифровальщик может шифровать локальные диски и сетевые общие ресурсы, распространяться через PsExec и развертываться с помощью групповых политик. Он использует криптографию Curve25519 и XChaCha20, при этом отдельные сборки нацелены на ESXi и другие платформы. Меры защиты должны приоритизировать исправление уязвимостей в открытой инфраструктуре, обеспечение многофакторной аутентификации (MFA), устойчивой к фишингу, ограничение привилегированного доступа, блокировку несанкционированных драйверов ядра и мониторинг завершения работы служб безопасности и неожиданной установки драйверов. Сетевая сегментация, контроль над SMB и PsExec, мониторинг групповых политик и сред виртуализации, обнаружение исходящих передач, а также офлайн- или неизменяемые резервные копии также важны для ограничения развертывания, эксфильтрации и воздействия на восстановление.
#ParsedReport #CompletenessMedium
13-08-2026

$7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret

https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/

Report completeness: Medium

Actors/Campaigns:
Sable_squirrel (motivation: cyber_criminal)

Threats:
Quasar_rat
Asyncrat
Dcrat
Nanocore_rat
Remcos_rat
Njrat
Hiddentear
Supply_chain_technique
Cloaking_technique
Balada_injector

Victims:
Education, Information technology and consulting, Government, Healthcare, Banking, Sports streaming users, Online gambling users

Industry:
Financial, Education, Healthcare, Foodtech, Entertainment, Petroleum, Media, Government, Energy

Geo:
Brazilian, Australia, Asia, Japan, Hong kong, Russian, Indonesian, Vietnamese, Chinese, French, Taiwan, South korea, China, Asian, Polish, Vietnam, Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1547.001, T1583.001, T1586.003

IOCs:
Domain: 37
File: 1
Url: 1
Hash: 1

Soft:
WordPress, GoDaddy, unicorn, Instagram, Google Play, Keitaro, Android

Platforms:
intel, apple

Links:
https://github.com/infobloxopen/threat-intelligence
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 $7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sable Squirrel управляет крупной нелегальной экосистемой потокового вещания и азартных игр на вьетнамском языке, которая использует тысячи старых и доменных имён-аналогов для перенаправления трафика и распространения ВПО. С конца 2025 года сотни этих доменов также служили инфраструктурой C2 для RAT, включая Quasar, AsyncRAT, DCRat, NanoCore, Remcos и njRAT, при этом активность продолжалась после правоприменительных мер.
-----

Sable Squirrel оценивается как азиатский, вероятно, транснациональный, криминальный оператор, управляющий интегрированной экосистемой нелегальных сайтов спортивных трансляций, продвижения азартных игр, перенаправления трафика, распространения мобильных приложений и управления вредоносным ПО (C2). Его бренды потокового вещания включают Xoilac, Cakhia, 90phut, Socolive и MiTom, при этом инфраструктура в основном использует сайты WordPress на вьетнамском языке. Деятельность тесно пересекается с вьетнамской сетью Xoi Lac TV, которую власти связали с нелегальными азартными играми и деятельностью по выдаче займов под залог футбольных ставок.

Актор поддерживает более 10 000 доменов двумя основными способами: путем регистрации новых доменов-аналогов брендов и приобретения истекших доменов через платформы drop-catching. Примерно 160 доменов, проанализированных индивидуально, представляли собой покупки на сумму более 430 000 долларов США, при этом общие расходы на drop-catching оцениваются выше 7 миллионов долларов. Эти домены ранее принадлежали компаниям, благотворительным организациям, средствам массовой информации, государственным кампаниям и другим легитимным организациям, что позволяло Sable Squirrel наследовать возрастную историю регистрации, обратные ссылки, остаточный трафик и сигналы репутации. Инфраструктура также включает домены доставки контента, отслеживания, зеркалирования, маскировки и перенаправления, которые направляют потоковых посетителей на платформы для ставок, такие как VSBet, ColaScore и 8xbet.

Значительное развитие событий произошло в конце 2025 года, когда существующие домены потокового вещания были перепрофилированы для использования в качестве C2 для ВПО. Исследователи выявили 405 подтвержденных C2-доменов и более 31 000 образцов ВПО, устанавливающих соединения с ними, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT, а также образцы, содержащие сигнатуры HiddenTear. Одни и те же домены могли одновременно отображать контент футбольных трансляций для посетителей и управлять ВПО на зараженных системах. Образцы ВПО содержали встроенное брендинг операторов, такой как «socolive», «xoilac» и «8xbet», и некоторые использовали эти строки в метаданных PE и механизмах закрепления. Активность AsyncRAT началась в ноябре 2025 года, тогда как DCRat стал заметен в период enforcement с февраля по март 2026 года.

Волна C2 достигла пика в декабре 2025 года, и затронутые домены запрашивались сетями примерно из двух десятков отраслей, включая образование, информационные технологии, государственное управление, здравоохранение и банковский сектор. Вьетнамские власти заморозили крупные сайты, предъявили обвинения 30 подозреваемым и конфисковали около 300 миллиардов донгов в начале 2026 года, однако регистрации, активность доменов и новая инфраструктура C2 быстро восстановились. Развертывания WordPress и слабая защита учетных записей в рамках операции также подвергли её компрометации со стороны третьих лиц, включая активность Balada Injector и возможный захват учетных записей регистраторов.
#ParsedReport #CompletenessHigh
13-08-2026

When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution

https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/

Report completeness: High

Threats:
Weaxor
Cobalt_strike_tool
Targetcompany
Amsi_bypass_technique

Victims:
Enterprise database servers

TTPs:
Tactics: 3
Technics: 7

IOCs:
File: 5
IP: 3
Hash: 1

Soft:
Microsoft SQL Server, Microsoft SQL, MS-SQL, OLE Automation, Chrome

Algorithms:
xor, ror13, chacha20

Functions:
CreateFile, WriteFile

Win API:
VirtualAlloc, LoadLibraryA, ReadFile, WriteFile, MoveFile, File → Mov

Win Services:
sqlservr, WebClient, bits

Languages:
powershell

Platforms:
x86