CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage Report completeness: High Actors/Campaigns: Earth_alux (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Jewelbug — это хакерская группа, базирующаяся в Китае, которая занимается как шпионажем против государственных структур на Ближнем Востоке и в Южной Азии, так и схемой мошенничества с криптовалютой, используя для операций централизованную Панель управления под названием XG-Web. Их основное ВПО, бэкдор Antino, обеспечивает постоянный доступ и включает вредоносное расширение браузера, которое перехватывает функции браузера для кражи конфиденциальных данных. Они применяют сложные тактики, такие как эксплуатация Google Docs для связи через управление и развертывание дополнительных инструментов, таких как ClientKing, что отражает модель двойной миссии, переплетающую государственное шпионаж на уровне государств с коммерческим киберкриминалом.
-----
Jewelbug, группа хакеров-наемников, базирующаяся в Китае, ведет двойную деятельность, включающую шпионаж против государственных структур на Ближнем Востоке и в Южной Азии, а также коммерческую схему мошенничества с криптовалютой. Обе активности обеспечиваются через централизованную Панель управления под названием XG-Web, которая функционирует как браузерно-ориентированная платформа удаленного доступа, предназначенная для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным внедренным модулем Jewelbug является бэкдор Antino, позволяющий группе поддерживать постоянный доступ к системам жертв.
Группа использует различные тактики, включая вредоносное расширение браузера, выдающее себя за PDF-просмотрщик, способное перехватывать функциональность браузера для выполнения произвольных команд и кражи конфиденциальной информации, такой как cookies и учетные данные. Jewelbug провела масштабные операции, включая компрометацию правительственной системы веб-почты с помощью атаки watering-hole, которая затронула более 15 арендаторов одновременно. Эта атака крупного масштаба использовала общую инфраструктуру для получения доступа, что указывает на структурированную стратегию эксплуатации.
Для связи с центром управления Jewelbug использует сложную инфраструктуру, включающую размещение зашифрованных полезной нагрузки через Google Docs, что дополнительно усложняет усилия по обнаружению. Бэкдор Antino, маскирующийся под легитимные обновления программного обеспечения, взаимодействует с Microsoft Graph API для сокрытия своего трафика, демонстрируя продвинутый подход к обходу сетевых защитных механизмов.
Помимо атак через браузер, Jewelbug развертывает дополнительные внедрения, такие как ClientKing, инструмент на базе Rust, нацеленный на Linux и Сетевые устройства, который предлагает обширный функционал, включая удаленный доступ к оболочке и кражу учетных данных. Это внедрение демонстрирует способность группы расширять свои операции за пределы традиционных конечных точек.
Шпионская деятельность Jewelbug характеризуется методичным нацеливанием на правительственные и военные электронные почтовые коммуникации, что позволяет им потенциально собирать конфиденциальную информацию в широких масштабах. Масштаб операции очевиден из их базы данных, которая, по сообщениям, включает более миллиона проверок работы внедрённых модулей и сотни тысяч украденных файлов cookie браузеров за относительно короткий промежуток времени.
Двойной фокус на правительственной шпионаже и мошенничестве с криптовалютой иллюстрирует модель работы с двойными миссиями ради прибыли — тенденцию, которая всё чаще наблюдается в киберпреступных организациях. Используя общую инфраструктуру как для шпионажа, так и для мошеннической деятельности, Jewelbug демонстрирует заметный сдвиг в ландшафте киберугроз, переплетая государственную разведку с коммерческой преступностью. Этот многогранный подход не только представляет значительные риски для целевых организаций, но и создаёт сложные проблемы атрибуции в киберпространстве, что подтверждается выявлением лиц, связанных с обеими сторонами операций в рамках одного фреймворк
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Jewelbug — это хакерская группа, базирующаяся в Китае, которая занимается как шпионажем против государственных структур на Ближнем Востоке и в Южной Азии, так и схемой мошенничества с криптовалютой, используя для операций централизованную Панель управления под названием XG-Web. Их основное ВПО, бэкдор Antino, обеспечивает постоянный доступ и включает вредоносное расширение браузера, которое перехватывает функции браузера для кражи конфиденциальных данных. Они применяют сложные тактики, такие как эксплуатация Google Docs для связи через управление и развертывание дополнительных инструментов, таких как ClientKing, что отражает модель двойной миссии, переплетающую государственное шпионаж на уровне государств с коммерческим киберкриминалом.
-----
Jewelbug, группа хакеров-наемников, базирующаяся в Китае, ведет двойную деятельность, включающую шпионаж против государственных структур на Ближнем Востоке и в Южной Азии, а также коммерческую схему мошенничества с криптовалютой. Обе активности обеспечиваются через централизованную Панель управления под названием XG-Web, которая функционирует как браузерно-ориентированная платформа удаленного доступа, предназначенная для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным внедренным модулем Jewelbug является бэкдор Antino, позволяющий группе поддерживать постоянный доступ к системам жертв.
Группа использует различные тактики, включая вредоносное расширение браузера, выдающее себя за PDF-просмотрщик, способное перехватывать функциональность браузера для выполнения произвольных команд и кражи конфиденциальной информации, такой как cookies и учетные данные. Jewelbug провела масштабные операции, включая компрометацию правительственной системы веб-почты с помощью атаки watering-hole, которая затронула более 15 арендаторов одновременно. Эта атака крупного масштаба использовала общую инфраструктуру для получения доступа, что указывает на структурированную стратегию эксплуатации.
Для связи с центром управления Jewelbug использует сложную инфраструктуру, включающую размещение зашифрованных полезной нагрузки через Google Docs, что дополнительно усложняет усилия по обнаружению. Бэкдор Antino, маскирующийся под легитимные обновления программного обеспечения, взаимодействует с Microsoft Graph API для сокрытия своего трафика, демонстрируя продвинутый подход к обходу сетевых защитных механизмов.
Помимо атак через браузер, Jewelbug развертывает дополнительные внедрения, такие как ClientKing, инструмент на базе Rust, нацеленный на Linux и Сетевые устройства, который предлагает обширный функционал, включая удаленный доступ к оболочке и кражу учетных данных. Это внедрение демонстрирует способность группы расширять свои операции за пределы традиционных конечных точек.
Шпионская деятельность Jewelbug характеризуется методичным нацеливанием на правительственные и военные электронные почтовые коммуникации, что позволяет им потенциально собирать конфиденциальную информацию в широких масштабах. Масштаб операции очевиден из их базы данных, которая, по сообщениям, включает более миллиона проверок работы внедрённых модулей и сотни тысяч украденных файлов cookie браузеров за относительно короткий промежуток времени.
Двойной фокус на правительственной шпионаже и мошенничестве с криптовалютой иллюстрирует модель работы с двойными миссиями ради прибыли — тенденцию, которая всё чаще наблюдается в киберпреступных организациях. Используя общую инфраструктуру как для шпионажа, так и для мошеннической деятельности, Jewelbug демонстрирует заметный сдвиг в ландшафте киберугроз, переплетая государственную разведку с коммерческой преступностью. Этот многогранный подход не только представляет значительные риски для целевых организаций, но и создаёт сложные проблемы атрибуции в киберпространстве, что подтверждается выявлением лиц, связанных с обеими сторонами операций в рамках одного фреймворк
#ParsedReport #CompletenessLow
11-08-2026
INPS-themed smishing: document verification implemented via artificial intelligence
https://cert-agid.gov.it/news/smishing-a-tema-inps-implementata-verifica-documentale-tramite-intelligenza-artificiale/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Social security services, Public administration, Italy
ChatGPT TTPs:
T1566.002, T1598.003, T1656
IOCs:
File: 1
11-08-2026
INPS-themed smishing: document verification implemented via artificial intelligence
https://cert-agid.gov.it/news/smishing-a-tema-inps-implementata-verifica-documentale-tramite-intelligenza-artificiale/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Social security services, Public administration, Italy
ChatGPT TTPs:
do not use without manual checkT1566.002, T1598.003, T1656
IOCs:
File: 1
CERT-AGID
Smishing a tema INPS: implementata verifica documentale tramite intelligenza artificiale
Nelle ultime giornate il CERT-AGID ha osservato un consistente incremento delle campagne di smishing che sfruttano il nome, il logo e la grafica di INPS. Ciò che cambia, in questa nuova ondata, è l'introduzione di un ulteriore livello di controllo sui file…
#ParsedReport #CompletenessLow
13-08-2026
CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers
https://cybersecuritynews.com/css-bomb-attack/
Report completeness: Low
Threats:
Css_bomb_technique
Victims:
Webmail providers, Email users, Technology sector
ChatGPT TTPs:
T1036, T1056.001, T1528, T1566
Soft:
Gmail, Outlook, ProtonMail, Slack
Languages:
javascript
13-08-2026
CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers
https://cybersecuritynews.com/css-bomb-attack/
Report completeness: Low
Threats:
Css_bomb_technique
Victims:
Webmail providers, Email users, Technology sector
ChatGPT TTPs:
do not use without manual checkT1036, T1056.001, T1528, T1566
Soft:
Gmail, Outlook, ProtonMail, Slack
Languages:
javascript
Cyber Security News
CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers
A new class of email-based attacks that exploit ordinary CSS styling code to hijack webmail interfaces, spy on user activity, and even steal passwords in real time, all without relying on JavaScript or traditional malware.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers https://cybersecuritynews.com/css-bomb-attack/ Report completeness: Low Threats: Css_bomb_technique Victims: Webmail providers, Email users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки с использованием CSS-бомб эксплуатируют уязвимости в веб-почтовых клиентах, таких как Gmail и Outlook, применяя CSS и HTML для создания перехватчиков клавиатурных нажатий (keyloggers), крадущих пароли, что позволяет избегать традиционных методов обнаружения ВПО. Злоумышленники манипулируют элементами CSS, чтобы подделать поля входа в систему, которые фиксируют нажатия клавиш и отправляют данные на вредоносные серверы. Исследования выявили конкретные слабости, такие как возможность имитировать легитимные экраны входа и отслеживать взаимодействие с электронной почтой, что обеспечивает сложную эксфильтрацию конфиденциальных данных, таких как токены аутентификации.
-----
Атаки с использованием CSS-бомб представляют собой значительное новшество в техниках кибератак, использующее стилизацию CSS в HTML-письмах для создания кейлоггеров, крадущих пароли, без необходимости применения JavaScript или традиционного ВПО. Этот метод эксплуатирует уязвимости в широко используемых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учетные данные пользователей в реальном времени по мере их ввода.
Механизм атаки опирается на техники манипуляции CSS, включая мутацию CSS и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники могут создавать поддельные поля ввода паролей, которые фиксируют каждый нажатый символ, отправляя запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями. Ранее такое изощрённое использование CSS сталкивалось с ограничениями, поскольку браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя; однако ситуация изменилась с появлением эксплойтов CSS bomb.
Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах. Например, в Outlook ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft. Аналогичным образом, в Fastmail техника, известная как CSS-подключение, позволяла манипулировать действиями пользователей через клики. Кроме того, были выявлены недостатки, которые позволяли скрыто отслеживать открытие писем в Fastmail и потенциально обходить прокси-сервер изображений в Gmail и ProtonMail.
Один особенно примечательный proof-of-concept-атака объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack. Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, которые фокусируются преимущественно на угрозах JavaScript.
В ответ на эти новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надежные меры защиты. Рекомендации включают изоляцию недоверенного содержимого электронной почты в отдельных iframe, отключение автоматической загрузки изображений и ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов. Для пользователей практические защитные действия включают отказ от автоматической загрузки удаленных изображений и осторожность при неожиданных запросах на вход в почту, что служит важной линией обороны против этой развивающейся угрозы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атаки с использованием CSS-бомб эксплуатируют уязвимости в веб-почтовых клиентах, таких как Gmail и Outlook, применяя CSS и HTML для создания перехватчиков клавиатурных нажатий (keyloggers), крадущих пароли, что позволяет избегать традиционных методов обнаружения ВПО. Злоумышленники манипулируют элементами CSS, чтобы подделать поля входа в систему, которые фиксируют нажатия клавиш и отправляют данные на вредоносные серверы. Исследования выявили конкретные слабости, такие как возможность имитировать легитимные экраны входа и отслеживать взаимодействие с электронной почтой, что обеспечивает сложную эксфильтрацию конфиденциальных данных, таких как токены аутентификации.
-----
Атаки с использованием CSS-бомб представляют собой значительное новшество в техниках кибератак, использующее стилизацию CSS в HTML-письмах для создания кейлоггеров, крадущих пароли, без необходимости применения JavaScript или традиционного ВПО. Этот метод эксплуатирует уязвимости в широко используемых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учетные данные пользователей в реальном времени по мере их ввода.
Механизм атаки опирается на техники манипуляции CSS, включая мутацию CSS и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники могут создавать поддельные поля ввода паролей, которые фиксируют каждый нажатый символ, отправляя запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями. Ранее такое изощрённое использование CSS сталкивалось с ограничениями, поскольку браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя; однако ситуация изменилась с появлением эксплойтов CSS bomb.
Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах. Например, в Outlook ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft. Аналогичным образом, в Fastmail техника, известная как CSS-подключение, позволяла манипулировать действиями пользователей через клики. Кроме того, были выявлены недостатки, которые позволяли скрыто отслеживать открытие писем в Fastmail и потенциально обходить прокси-сервер изображений в Gmail и ProtonMail.
Один особенно примечательный proof-of-concept-атака объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack. Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, которые фокусируются преимущественно на угрозах JavaScript.
В ответ на эти новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надежные меры защиты. Рекомендации включают изоляцию недоверенного содержимого электронной почты в отдельных iframe, отключение автоматической загрузки изображений и ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов. Для пользователей практические защитные действия включают отказ от автоматической загрузки удаленных изображений и осторожность при неожиданных запросах на вход в почту, что служит важной линией обороны против этой развивающейся угрозы.
#ParsedReport #CompletenessLow
13-08-2026
The Gentlemen: How GentleKiller Clears the Path to Encryption
https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated)
Threats:
Gentlekiller
Gentlemen_ransomware
Byovd_technique
Psexec_tool
Shadow_copies_delete_technique
Victims:
Organizations
ChatGPT TTPs:
T1021.001, T1021.002, T1040, T1046, T1070.001, T1072, T1078, T1110, T1133, T1190, have more...
IOCs:
File: 1
Soft:
Linux, ESXi, PsExec, Hyper-V, Windows Defender Application Control
Algorithms:
xchacha20, curve25519
Languages:
golang
13-08-2026
The Gentlemen: How GentleKiller Clears the Path to Encryption
https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/
Report completeness: Low
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated)
Threats:
Gentlekiller
Gentlemen_ransomware
Byovd_technique
Psexec_tool
Shadow_copies_delete_technique
Victims:
Organizations
ChatGPT TTPs:
do not use without manual checkT1021.001, T1021.002, T1040, T1046, T1070.001, T1072, T1078, T1110, T1133, T1190, have more...
IOCs:
File: 1
Soft:
Linux, ESXi, PsExec, Hyper-V, Windows Defender Application Control
Algorithms:
xchacha20, curve25519
Languages:
golang
BlackFog
The Gentlemen: How GentleKiller Clears the Path to Encryption | BlackFog
The Gentlemen turns ransomware, data theft, and defense evasion into a managed service for affiliates, with cross-platform encryptors and a 90 percent revenue share.
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 The Gentlemen: How GentleKiller Clears the Path to Encryption https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/ Report completeness: Low Actors/Campaigns: Gentlemen_ransomware (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция вымогательства Gentlemen использует аффилиатов, многоплатформенные шифровальщики и двойное вымогательство для компрометации организаций через открытую инфраструктуру, украденные учетные данные и перемещение внутри компании. Ее фреймворк GentleKiller эксплуатирует уязвимые драйверы для отключения средств защиты, в то время как операция шифрует локальные, сетевые и виртуализованные среды и похищает данные для вымогательства.
-----
Операция Gentlemen ransomware появилась в июле 2025 года и впоследствии перешла на публичную модель программы-вымогателя как услуга. Её аффилиаты получают шифровальщики для Windows и Linux, блокировщик ESXi, пользовательский бэкдор, инструменты для кражи учётных данных и утилиты, предназначенные для отключения защиты конечных точек. Операция использует двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ осуществлялся через уязвимые интернет-ориентированные межсетевые экраны и VPN, открытые Службы удаленного доступа, украденные или слабые учетные данные, атаки брутфорс, а также через доступ, приобретенный у брокеров первоначального доступа. После компрометации аффилированные лица проводят разведку сети с использованием таких инструментов, как Advanced IP Scanner, встроенные утилиты Windows и захват пакетов через netsh. Перемещение внутри компании опиралось на административные общие ресурсы, RDP, SMB, PsExec и другие методы для получения привилегий на уровне домена и достижения виртуальной инфраструктуры.
Центральным компонентом является фреймворк GentleKiller, имеющий как минимум восемь наблюдаемых вариантов и нацеленный на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция использует техники bring-your-own-vulnerable-driver для загрузки легитимных, но уязвимых драйверов ядра, завершения защищенных процессов безопасности и ослабления EDR и других средств защиты. Другие наблюдаемые действия включают остановку виртуальных машин Hyper-V, удаление теневых копий томов, очистку журналов событий, изменение настроек безопасности и размещение файлов в таких местах, как «GentlemenCollection».
Шифровальщик может шифровать локальные диски и сетевые общие ресурсы, распространяться через PsExec и развертываться с помощью групповых политик. Он использует криптографию Curve25519 и XChaCha20, при этом отдельные сборки нацелены на ESXi и другие платформы. Меры защиты должны приоритизировать исправление уязвимостей в открытой инфраструктуре, обеспечение многофакторной аутентификации (MFA), устойчивой к фишингу, ограничение привилегированного доступа, блокировку несанкционированных драйверов ядра и мониторинг завершения работы служб безопасности и неожиданной установки драйверов. Сетевая сегментация, контроль над SMB и PsExec, мониторинг групповых политик и сред виртуализации, обнаружение исходящих передач, а также офлайн- или неизменяемые резервные копии также важны для ограничения развертывания, эксфильтрации и воздействия на восстановление.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция вымогательства Gentlemen использует аффилиатов, многоплатформенные шифровальщики и двойное вымогательство для компрометации организаций через открытую инфраструктуру, украденные учетные данные и перемещение внутри компании. Ее фреймворк GentleKiller эксплуатирует уязвимые драйверы для отключения средств защиты, в то время как операция шифрует локальные, сетевые и виртуализованные среды и похищает данные для вымогательства.
-----
Операция Gentlemen ransomware появилась в июле 2025 года и впоследствии перешла на публичную модель программы-вымогателя как услуга. Её аффилиаты получают шифровальщики для Windows и Linux, блокировщик ESXi, пользовательский бэкдор, инструменты для кражи учётных данных и утилиты, предназначенные для отключения защиты конечных точек. Операция использует двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ осуществлялся через уязвимые интернет-ориентированные межсетевые экраны и VPN, открытые Службы удаленного доступа, украденные или слабые учетные данные, атаки брутфорс, а также через доступ, приобретенный у брокеров первоначального доступа. После компрометации аффилированные лица проводят разведку сети с использованием таких инструментов, как Advanced IP Scanner, встроенные утилиты Windows и захват пакетов через netsh. Перемещение внутри компании опиралось на административные общие ресурсы, RDP, SMB, PsExec и другие методы для получения привилегий на уровне домена и достижения виртуальной инфраструктуры.
Центральным компонентом является фреймворк GentleKiller, имеющий как минимум восемь наблюдаемых вариантов и нацеленный на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция использует техники bring-your-own-vulnerable-driver для загрузки легитимных, но уязвимых драйверов ядра, завершения защищенных процессов безопасности и ослабления EDR и других средств защиты. Другие наблюдаемые действия включают остановку виртуальных машин Hyper-V, удаление теневых копий томов, очистку журналов событий, изменение настроек безопасности и размещение файлов в таких местах, как «GentlemenCollection».
Шифровальщик может шифровать локальные диски и сетевые общие ресурсы, распространяться через PsExec и развертываться с помощью групповых политик. Он использует криптографию Curve25519 и XChaCha20, при этом отдельные сборки нацелены на ESXi и другие платформы. Меры защиты должны приоритизировать исправление уязвимостей в открытой инфраструктуре, обеспечение многофакторной аутентификации (MFA), устойчивой к фишингу, ограничение привилегированного доступа, блокировку несанкционированных драйверов ядра и мониторинг завершения работы служб безопасности и неожиданной установки драйверов. Сетевая сегментация, контроль над SMB и PsExec, мониторинг групповых политик и сред виртуализации, обнаружение исходящих передач, а также офлайн- или неизменяемые резервные копии также важны для ограничения развертывания, эксфильтрации и воздействия на восстановление.
#ParsedReport #CompletenessMedium
13-08-2026
$7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret
https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/
Report completeness: Medium
Actors/Campaigns:
Sable_squirrel (motivation: cyber_criminal)
Threats:
Quasar_rat
Asyncrat
Dcrat
Nanocore_rat
Remcos_rat
Njrat
Hiddentear
Supply_chain_technique
Cloaking_technique
Balada_injector
Victims:
Education, Information technology and consulting, Government, Healthcare, Banking, Sports streaming users, Online gambling users
Industry:
Financial, Education, Healthcare, Foodtech, Entertainment, Petroleum, Media, Government, Energy
Geo:
Brazilian, Australia, Asia, Japan, Hong kong, Russian, Indonesian, Vietnamese, Chinese, French, Taiwan, South korea, China, Asian, Polish, Vietnam, Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1547.001, T1583.001, T1586.003
IOCs:
Domain: 37
File: 1
Url: 1
Hash: 1
Soft:
WordPress, GoDaddy, unicorn, Instagram, Google Play, Keitaro, Android
Platforms:
intel, apple
Links:
13-08-2026
$7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret
https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/
Report completeness: Medium
Actors/Campaigns:
Sable_squirrel (motivation: cyber_criminal)
Threats:
Quasar_rat
Asyncrat
Dcrat
Nanocore_rat
Remcos_rat
Njrat
Hiddentear
Supply_chain_technique
Cloaking_technique
Balada_injector
Victims:
Education, Information technology and consulting, Government, Healthcare, Banking, Sports streaming users, Online gambling users
Industry:
Financial, Education, Healthcare, Foodtech, Entertainment, Petroleum, Media, Government, Energy
Geo:
Brazilian, Australia, Asia, Japan, Hong kong, Russian, Indonesian, Vietnamese, Chinese, French, Taiwan, South korea, China, Asian, Polish, Vietnam, Singapore
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1547.001, T1583.001, T1586.003
IOCs:
Domain: 37
File: 1
Url: 1
Hash: 1
Soft:
WordPress, GoDaddy, unicorn, Instagram, Google Play, Keitaro, Android
Platforms:
intel, apple
Links:
https://github.com/infobloxopen/threat-intelligenceInfoblox Blog
Illegal Streaming Fronts a $7M Dropcatch Domain Operation
Sable Squirrel spends millions on expired domains to deliver illegal gambling, streaming, RAT malware, and ransomware in a massive cybercriminal enterprise.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 $7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sable Squirrel управляет крупной нелегальной экосистемой потокового вещания и азартных игр на вьетнамском языке, которая использует тысячи старых и доменных имён-аналогов для перенаправления трафика и распространения ВПО. С конца 2025 года сотни этих доменов также служили инфраструктурой C2 для RAT, включая Quasar, AsyncRAT, DCRat, NanoCore, Remcos и njRAT, при этом активность продолжалась после правоприменительных мер.
-----
Sable Squirrel оценивается как азиатский, вероятно, транснациональный, криминальный оператор, управляющий интегрированной экосистемой нелегальных сайтов спортивных трансляций, продвижения азартных игр, перенаправления трафика, распространения мобильных приложений и управления вредоносным ПО (C2). Его бренды потокового вещания включают Xoilac, Cakhia, 90phut, Socolive и MiTom, при этом инфраструктура в основном использует сайты WordPress на вьетнамском языке. Деятельность тесно пересекается с вьетнамской сетью Xoi Lac TV, которую власти связали с нелегальными азартными играми и деятельностью по выдаче займов под залог футбольных ставок.
Актор поддерживает более 10 000 доменов двумя основными способами: путем регистрации новых доменов-аналогов брендов и приобретения истекших доменов через платформы drop-catching. Примерно 160 доменов, проанализированных индивидуально, представляли собой покупки на сумму более 430 000 долларов США, при этом общие расходы на drop-catching оцениваются выше 7 миллионов долларов. Эти домены ранее принадлежали компаниям, благотворительным организациям, средствам массовой информации, государственным кампаниям и другим легитимным организациям, что позволяло Sable Squirrel наследовать возрастную историю регистрации, обратные ссылки, остаточный трафик и сигналы репутации. Инфраструктура также включает домены доставки контента, отслеживания, зеркалирования, маскировки и перенаправления, которые направляют потоковых посетителей на платформы для ставок, такие как VSBet, ColaScore и 8xbet.
Значительное развитие событий произошло в конце 2025 года, когда существующие домены потокового вещания были перепрофилированы для использования в качестве C2 для ВПО. Исследователи выявили 405 подтвержденных C2-доменов и более 31 000 образцов ВПО, устанавливающих соединения с ними, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT, а также образцы, содержащие сигнатуры HiddenTear. Одни и те же домены могли одновременно отображать контент футбольных трансляций для посетителей и управлять ВПО на зараженных системах. Образцы ВПО содержали встроенное брендинг операторов, такой как «socolive», «xoilac» и «8xbet», и некоторые использовали эти строки в метаданных PE и механизмах закрепления. Активность AsyncRAT началась в ноябре 2025 года, тогда как DCRat стал заметен в период enforcement с февраля по март 2026 года.
Волна C2 достигла пика в декабре 2025 года, и затронутые домены запрашивались сетями примерно из двух десятков отраслей, включая образование, информационные технологии, государственное управление, здравоохранение и банковский сектор. Вьетнамские власти заморозили крупные сайты, предъявили обвинения 30 подозреваемым и конфисковали около 300 миллиардов донгов в начале 2026 года, однако регистрации, активность доменов и новая инфраструктура C2 быстро восстановились. Развертывания WordPress и слабая защита учетных записей в рамках операции также подвергли её компрометации со стороны третьих лиц, включая активность Balada Injector и возможный захват учетных записей регистраторов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sable Squirrel управляет крупной нелегальной экосистемой потокового вещания и азартных игр на вьетнамском языке, которая использует тысячи старых и доменных имён-аналогов для перенаправления трафика и распространения ВПО. С конца 2025 года сотни этих доменов также служили инфраструктурой C2 для RAT, включая Quasar, AsyncRAT, DCRat, NanoCore, Remcos и njRAT, при этом активность продолжалась после правоприменительных мер.
-----
Sable Squirrel оценивается как азиатский, вероятно, транснациональный, криминальный оператор, управляющий интегрированной экосистемой нелегальных сайтов спортивных трансляций, продвижения азартных игр, перенаправления трафика, распространения мобильных приложений и управления вредоносным ПО (C2). Его бренды потокового вещания включают Xoilac, Cakhia, 90phut, Socolive и MiTom, при этом инфраструктура в основном использует сайты WordPress на вьетнамском языке. Деятельность тесно пересекается с вьетнамской сетью Xoi Lac TV, которую власти связали с нелегальными азартными играми и деятельностью по выдаче займов под залог футбольных ставок.
Актор поддерживает более 10 000 доменов двумя основными способами: путем регистрации новых доменов-аналогов брендов и приобретения истекших доменов через платформы drop-catching. Примерно 160 доменов, проанализированных индивидуально, представляли собой покупки на сумму более 430 000 долларов США, при этом общие расходы на drop-catching оцениваются выше 7 миллионов долларов. Эти домены ранее принадлежали компаниям, благотворительным организациям, средствам массовой информации, государственным кампаниям и другим легитимным организациям, что позволяло Sable Squirrel наследовать возрастную историю регистрации, обратные ссылки, остаточный трафик и сигналы репутации. Инфраструктура также включает домены доставки контента, отслеживания, зеркалирования, маскировки и перенаправления, которые направляют потоковых посетителей на платформы для ставок, такие как VSBet, ColaScore и 8xbet.
Значительное развитие событий произошло в конце 2025 года, когда существующие домены потокового вещания были перепрофилированы для использования в качестве C2 для ВПО. Исследователи выявили 405 подтвержденных C2-доменов и более 31 000 образцов ВПО, устанавливающих соединения с ними, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT, а также образцы, содержащие сигнатуры HiddenTear. Одни и те же домены могли одновременно отображать контент футбольных трансляций для посетителей и управлять ВПО на зараженных системах. Образцы ВПО содержали встроенное брендинг операторов, такой как «socolive», «xoilac» и «8xbet», и некоторые использовали эти строки в метаданных PE и механизмах закрепления. Активность AsyncRAT началась в ноябре 2025 года, тогда как DCRat стал заметен в период enforcement с февраля по март 2026 года.
Волна C2 достигла пика в декабре 2025 года, и затронутые домены запрашивались сетями примерно из двух десятков отраслей, включая образование, информационные технологии, государственное управление, здравоохранение и банковский сектор. Вьетнамские власти заморозили крупные сайты, предъявили обвинения 30 подозреваемым и конфисковали около 300 миллиардов донгов в начале 2026 года, однако регистрации, активность доменов и новая инфраструктура C2 быстро восстановились. Развертывания WordPress и слабая защита учетных записей в рамках операции также подвергли её компрометации со стороны третьих лиц, включая активность Balada Injector и возможный захват учетных записей регистраторов.
#ParsedReport #CompletenessHigh
13-08-2026
When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution
https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/
Report completeness: High
Threats:
Weaxor
Cobalt_strike_tool
Targetcompany
Amsi_bypass_technique
Victims:
Enterprise database servers
TTPs:
Tactics: 3
Technics: 7
IOCs:
File: 5
IP: 3
Hash: 1
Soft:
Microsoft SQL Server, Microsoft SQL, MS-SQL, OLE Automation, Chrome
Algorithms:
xor, ror13, chacha20
Functions:
CreateFile, WriteFile
Win API:
VirtualAlloc, LoadLibraryA, ReadFile, WriteFile, MoveFile, File → Mov
Win Services:
sqlservr, WebClient, bits
Languages:
powershell
Platforms:
x86
13-08-2026
When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution
https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/
Report completeness: High
Threats:
Weaxor
Cobalt_strike_tool
Targetcompany
Amsi_bypass_technique
Victims:
Enterprise database servers
TTPs:
Tactics: 3
Technics: 7
IOCs:
File: 5
IP: 3
Hash: 1
Soft:
Microsoft SQL Server, Microsoft SQL, MS-SQL, OLE Automation, Chrome
Algorithms:
xor, ror13, chacha20
Functions:
CreateFile, WriteFile
Win API:
VirtualAlloc, LoadLibraryA, ReadFile, WriteFile, MoveFile, File → Mov
Win Services:
sqlservr, WebClient, bits
Languages:
powershell
Platforms:
x86
K7 Labs
When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution
Recent threat intelligence highlights a sophisticated Weaxor Ransomware deployment strategy utilizing high-privilege application abuse and layered in-memory evasion. While post-exploitation […]
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шифровальщик Weaxor нацелен на экспонированные серверы Microsoft SQL Server, используя скомпрометированные учетные записи или уязвимости для включения `xp_cmdshell` и выполнения зашифрованного PowerShell. Он обходит AMSI, загружает полезную нагрузку, похожую на Cobalt Strike, внедряется через `SQLPS.exe`, шифрует файлы с помощью ChaCha20 с расширением `.weax` и очищает журналы Windows и SQL Server.
-----
Weaxor, преемственное название операции вымогательского ПО Mallox/TargetCompany, в первую очередь нацелена на корпоративные среды Microsoft SQL Server. Кампания фокусируется на открытых или плохо защищённых серверах баз данных, исторически используя для первоначального доступа аккаунты `sa`, взломанные методом перебора, или не закрытые уязвимости. В проанализированном инциденте злоумышленники злоупотребили возможностью SQL Server выполнять команды операционной системы, включив `xp_cmdshell` и процедуры автоматизации OLE. Образующаяся цепочка процессов, в которой процесс SQL Server запускает командный интерпретатор Windows или PowerShell, является значимым индикатором обнаружения.
Первоначальный полезный груз представлял собой сильно зашифрованную однострочную команду PowerShell, зафиксированную через Событие регистрации Script Block с идентификатором 4104. Его загрузчик хранил зашифрованное содержимое в виде массивов байтов и использовал пользовательскую процедуру XOR для расшифровки данных в памяти. Расшифрованное содержимое выполнялось динамически через `Invoke-Expression`, что снижало наличие читаемых строк ВПО и ограничивало артефакты на диске. Загрузчик также динамически конструировал имена классов и методов .NET и изменял внутренний флаг, связанный с AMSI, для обхода сканирования интерфейса сканирования антималварного обеспечения (Antimalware Scan Interface) для сеанса PowerShell.
После обхода AMSI скрипт использовал `System.Net.WebClient` для загрузки вторичной полезной нагрузки, идентифицированной как `update.exe`. Следующий этап содержал характеристики Cobalt Strike Beacon, включая хеширование API ROR13 для разрешения функций Windows, таких как `LoadLibraryA`, и API управления памятью без встраивания их имен в виде открытого текста. Для сетевых коммуникаций также использовался WinINet, который наследовал системные настройки прокси-сервера и аутентификации, представляя трафик как HTTP или HTTPS активность, похожую на браузерную. Для маскировки коммуникаций в рутинном фоновом трафике использовались характеристики пользовательского агента (user-agent) устаревших версий Windows и Chrome.
Используемый в памяти стейджер применял внедрение кода в процессы через удалённый поток или передачу выполнения с использованием `SQLPS.exe`, расположенного в каталоге инструментов Microsoft SQL Server. Использование этого подписанного компонента администрирования SQL помогло замаскировать вредоносную активность под легитимное администрирование баз данных. Затем был выполнен основной payload ransomware, при этом анализ показал шифрование файлов в памяти с использованием потокового шифра ChaCha20, а не прямое использование API шифрования Windows. Зашифрованные файлы записывались обратно на диск и переименовывались с расширением `.weax` во время обхода каталогов. ВПО также использовало `wevtapi.dll` и API журнала событий Windows для очистки журналов операционной системы и SQL Server, что усложняло восстановление первоначального доступа и последующей активности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Шифровальщик Weaxor нацелен на экспонированные серверы Microsoft SQL Server, используя скомпрометированные учетные записи или уязвимости для включения `xp_cmdshell` и выполнения зашифрованного PowerShell. Он обходит AMSI, загружает полезную нагрузку, похожую на Cobalt Strike, внедряется через `SQLPS.exe`, шифрует файлы с помощью ChaCha20 с расширением `.weax` и очищает журналы Windows и SQL Server.
-----
Weaxor, преемственное название операции вымогательского ПО Mallox/TargetCompany, в первую очередь нацелена на корпоративные среды Microsoft SQL Server. Кампания фокусируется на открытых или плохо защищённых серверах баз данных, исторически используя для первоначального доступа аккаунты `sa`, взломанные методом перебора, или не закрытые уязвимости. В проанализированном инциденте злоумышленники злоупотребили возможностью SQL Server выполнять команды операционной системы, включив `xp_cmdshell` и процедуры автоматизации OLE. Образующаяся цепочка процессов, в которой процесс SQL Server запускает командный интерпретатор Windows или PowerShell, является значимым индикатором обнаружения.
Первоначальный полезный груз представлял собой сильно зашифрованную однострочную команду PowerShell, зафиксированную через Событие регистрации Script Block с идентификатором 4104. Его загрузчик хранил зашифрованное содержимое в виде массивов байтов и использовал пользовательскую процедуру XOR для расшифровки данных в памяти. Расшифрованное содержимое выполнялось динамически через `Invoke-Expression`, что снижало наличие читаемых строк ВПО и ограничивало артефакты на диске. Загрузчик также динамически конструировал имена классов и методов .NET и изменял внутренний флаг, связанный с AMSI, для обхода сканирования интерфейса сканирования антималварного обеспечения (Antimalware Scan Interface) для сеанса PowerShell.
После обхода AMSI скрипт использовал `System.Net.WebClient` для загрузки вторичной полезной нагрузки, идентифицированной как `update.exe`. Следующий этап содержал характеристики Cobalt Strike Beacon, включая хеширование API ROR13 для разрешения функций Windows, таких как `LoadLibraryA`, и API управления памятью без встраивания их имен в виде открытого текста. Для сетевых коммуникаций также использовался WinINet, который наследовал системные настройки прокси-сервера и аутентификации, представляя трафик как HTTP или HTTPS активность, похожую на браузерную. Для маскировки коммуникаций в рутинном фоновом трафике использовались характеристики пользовательского агента (user-agent) устаревших версий Windows и Chrome.
Используемый в памяти стейджер применял внедрение кода в процессы через удалённый поток или передачу выполнения с использованием `SQLPS.exe`, расположенного в каталоге инструментов Microsoft SQL Server. Использование этого подписанного компонента администрирования SQL помогло замаскировать вредоносную активность под легитимное администрирование баз данных. Затем был выполнен основной payload ransomware, при этом анализ показал шифрование файлов в памяти с использованием потокового шифра ChaCha20, а не прямое использование API шифрования Windows. Зашифрованные файлы записывались обратно на диск и переименовывались с расширением `.weax` во время обхода каталогов. ВПО также использовало `wevtapi.dll` и API журнала событий Windows для очистки журналов операционной системы и SQL Server, что усложняло восстановление первоначального доступа и последующей активности.
#ParsedReport #CompletenessHigh
14-08-2026
APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit
https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/
Report completeness: High
Actors/Campaigns:
Red_delta (motivation: cyber_espionage)
Threats:
Coolclient
Credential_harvesting_technique
Toneshell
Plugx_rat
Dll_sideloading_technique
Process_injection_technique
Uac_bypass_technique
Hideprocess_tool
Victims:
Government, Organizations
Industry:
Government
Geo:
Asia, Myanmar, Pakistan, Mongolia, Russia
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1014, T1027, T1027.013, T1027.015, T1036.005, T1055.012, T1056.001, T1057, T1106, T1112, have more...
IOCs:
File: 19
Path: 2
Registry: 4
Hash: 5
Domain: 10
Soft:
Windows service, Microsoft Defender, Windows Defender, Microsoft Windows Defender, windows media player
Algorithms:
xor, lzma
Functions:
MSFT_MpPreference
Win API:
OutputDebugStringA, ExitProcess, CreateProcessW, CreateServiceA, WinExec, NdrAsyncClientCall, NtQueryInformationProcess, NtRemoveProcessDebug, DbgUiSetThreadDebugObject, WaitForDebugEvent, have more...
Platforms:
x64
14-08-2026
APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit
https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/
Report completeness: High
Actors/Campaigns:
Red_delta (motivation: cyber_espionage)
Threats:
Coolclient
Credential_harvesting_technique
Toneshell
Plugx_rat
Dll_sideloading_technique
Process_injection_technique
Uac_bypass_technique
Hideprocess_tool
Victims:
Government, Organizations
Industry:
Government
Geo:
Asia, Myanmar, Pakistan, Mongolia, Russia
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1027.013, T1027.015, T1036.005, T1055.012, T1056.001, T1057, T1106, T1112, have more...
IOCs:
File: 19
Path: 2
Registry: 4
Hash: 5
Domain: 10
Soft:
Windows service, Microsoft Defender, Windows Defender, Microsoft Windows Defender, windows media player
Algorithms:
xor, lzma
Functions:
MSFT_MpPreference
Win API:
OutputDebugStringA, ExitProcess, CreateProcessW, CreateServiceA, WinExec, NdrAsyncClientCall, NtQueryInformationProcess, NtRemoveProcessDebug, DbgUiSetThreadDebugObject, WaitForDebugEvent, have more...
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/ Report completeness: High Actors/Campaigns: Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HoneyMyte (Mustang Panda) использовала PlugX для развертывания обновленного бэкдора CoolClient против организаций в нескольких странах. CoolClient использует подгрузку DLL, закрепление, внедрение кода в процессы, обход UAC и встроенный драйвер. Драйвер обеспечивает уклонение в стиле руткита, скрывая процессы, файлы, данные реестра, модули и информацию C2, одновременно защищая ВПО от завершения работы и инспекции.
-----
HoneyMyte (Mustang Panda) развернула обновленный бэкдор CoolClient в атаках на организации в Мьянме, Монголии, Пакистане и России, включая государственные структуры. PlugX использовался в качестве начального импланта после компрометации перед развертыванием CoolClient. В активности в Мьянме актор добавил исключения для Microsoft Defender для поддельного каталога установки и переименованного исполняемого файла для sideloading. Легитимный исполняемый файл Sangfor, обычно Sang.exe, был переименован в defender.exe и использован для загрузки вредоносной библиотеки libngs.dll.
Многоэтапная цепочка выполнения начинается с расшифровки и загрузки libngs.dll файла loadcert.ini, который ранее наблюдался под именем loader.dat. CoolClient устанавливает закрепление через AutoRun, выполняет внедрение кода в процессы и может установить себя в качестве службы Windows media_updaten. Он внедряет расшифрованные полезную нагрузку в приостановленные процессы synchost.exe путем выделения памяти, записи полезной нагрузки, изменения контекста потока и возобновления выполнения. Вредоносное ПО также реализует обход UAC на основе RPC, включающий winver.exe, computerdefaults.exe, объекты отладки, подделку PPID и перезапуск вредоносного ПО с повышенными привилегиями.
Основное изменение заключается в развертывании встроенного, сжатого алгоритмом LZMA, драйвера ядра msagent.sys. При наличии достаточных привилегий, доступа к диспетчеру управления службами (Service Control Manager) и SeTcbPrivilege, CoolClient записывает драйвер на диск, создает службу msagent и запускает её. Пользовательский бэкдор взаимодействует с драйвером через интерфейс устройства и запросы DeviceIoControl. Основные наблюдаемые IOCTL-коды регистрируют процесс CoolClient как доверенный, предоставляют IPv4-адрес C2 и регистрируют пути установки и службы для защиты.
Драйвер обеспечивает возможности руткита и обхода защиты. Он динамически находит ActiveProcessLinks для поддержки скрытия процессов на различных версиях Windows, использует обратные вызовы объектов процессов и потоков для ограничения завершения, внедрения и других операций с дескрипторами, а также отслеживает процессы через обратные вызовы загрузки образа и создания процесса. Минифильтр файловой системы скрывает или запрещает доступ к защищенным файлам и каталогам, в то время как обратные вызовы реестра скрывают соответствующие ключи и значения, а также блокируют несанкционированный доступ, изменение или удаление. Доверенные процессы CoolClient обходят эти средства защиты.
Драйвер также может манипулировать списком загруженных модулей для поддержки скрытия модулей ядра и перехватывает связанные с Nsiproxy сетевые данные для удаления зарегистрированных адресов C2 из данных, возвращаемых в пользовательский режим. После инициализации драйвера CoolClient внедряет имплант финальной стадии cert.ini в процесс synchost.exe, созданный в интерактивной сессии пользователя.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HoneyMyte (Mustang Panda) использовала PlugX для развертывания обновленного бэкдора CoolClient против организаций в нескольких странах. CoolClient использует подгрузку DLL, закрепление, внедрение кода в процессы, обход UAC и встроенный драйвер. Драйвер обеспечивает уклонение в стиле руткита, скрывая процессы, файлы, данные реестра, модули и информацию C2, одновременно защищая ВПО от завершения работы и инспекции.
-----
HoneyMyte (Mustang Panda) развернула обновленный бэкдор CoolClient в атаках на организации в Мьянме, Монголии, Пакистане и России, включая государственные структуры. PlugX использовался в качестве начального импланта после компрометации перед развертыванием CoolClient. В активности в Мьянме актор добавил исключения для Microsoft Defender для поддельного каталога установки и переименованного исполняемого файла для sideloading. Легитимный исполняемый файл Sangfor, обычно Sang.exe, был переименован в defender.exe и использован для загрузки вредоносной библиотеки libngs.dll.
Многоэтапная цепочка выполнения начинается с расшифровки и загрузки libngs.dll файла loadcert.ini, который ранее наблюдался под именем loader.dat. CoolClient устанавливает закрепление через AutoRun, выполняет внедрение кода в процессы и может установить себя в качестве службы Windows media_updaten. Он внедряет расшифрованные полезную нагрузку в приостановленные процессы synchost.exe путем выделения памяти, записи полезной нагрузки, изменения контекста потока и возобновления выполнения. Вредоносное ПО также реализует обход UAC на основе RPC, включающий winver.exe, computerdefaults.exe, объекты отладки, подделку PPID и перезапуск вредоносного ПО с повышенными привилегиями.
Основное изменение заключается в развертывании встроенного, сжатого алгоритмом LZMA, драйвера ядра msagent.sys. При наличии достаточных привилегий, доступа к диспетчеру управления службами (Service Control Manager) и SeTcbPrivilege, CoolClient записывает драйвер на диск, создает службу msagent и запускает её. Пользовательский бэкдор взаимодействует с драйвером через интерфейс устройства и запросы DeviceIoControl. Основные наблюдаемые IOCTL-коды регистрируют процесс CoolClient как доверенный, предоставляют IPv4-адрес C2 и регистрируют пути установки и службы для защиты.
Драйвер обеспечивает возможности руткита и обхода защиты. Он динамически находит ActiveProcessLinks для поддержки скрытия процессов на различных версиях Windows, использует обратные вызовы объектов процессов и потоков для ограничения завершения, внедрения и других операций с дескрипторами, а также отслеживает процессы через обратные вызовы загрузки образа и создания процесса. Минифильтр файловой системы скрывает или запрещает доступ к защищенным файлам и каталогам, в то время как обратные вызовы реестра скрывают соответствующие ключи и значения, а также блокируют несанкционированный доступ, изменение или удаление. Доверенные процессы CoolClient обходят эти средства защиты.
Драйвер также может манипулировать списком загруженных модулей для поддержки скрытия модулей ядра и перехватывает связанные с Nsiproxy сетевые данные для удаления зарегистрированных адресов C2 из данных, возвращаемых в пользовательский режим. После инициализации драйвера CoolClient внедряет имплант финальной стадии cert.ini в процесс synchost.exe, созданный в интерактивной сессии пользователя.
#ParsedReport #CompletenessHigh
13-08-2026
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
https://www.security.com/blog-post/jewelbug-crypto-fraud-espionage
Report completeness: High
Actors/Campaigns:
Earth_alux (motivation: financially_motivated, cyber_espionage, information_theft)
Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique
Victims:
Government, Military, Telecommunications, Network services, Aerospace and industrial manufacturing, Cryptocurrency users
Industry:
Telco, Military, Aerospace, Government
Geo:
Russia, Taiwan, Taiwanese, China, Asia, Asian, Venezuela, Chinese, Ukraine, Middle east, Indo-pacific
ChatGPT TTPs:
T1014, T1027, T1036.005, T1041, T1056.003, T1059, T1071.001, T1071.004, T1082, T1090.001, have more...
IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12
Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...
Crypto:
binance
Algorithms:
xor
Languages:
javascript, rust
Platforms:
arm
13-08-2026
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
https://www.security.com/blog-post/jewelbug-crypto-fraud-espionage
Report completeness: High
Actors/Campaigns:
Earth_alux (motivation: financially_motivated, cyber_espionage, information_theft)
Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique
Victims:
Government, Military, Telecommunications, Network services, Aerospace and industrial manufacturing, Cryptocurrency users
Industry:
Telco, Military, Aerospace, Government
Geo:
Russia, Taiwan, Taiwanese, China, Asia, Asian, Venezuela, Chinese, Ukraine, Middle east, Indo-pacific
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1036.005, T1041, T1056.003, T1059, T1071.001, T1071.004, T1082, T1090.001, have more...
IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12
Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...
Crypto:
binance
Algorithms:
xor
Languages:
javascript, rust
Platforms:
arm
Security
Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side
China-based hackers-for-hire group is breaking into government ministries across the Middle East and Asia from the same control panel it uses to run an industrial-scale cryptocurrency fraud business.