CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side https://www.security.com/threat-intelligence/jewelbug-crypto-fraud-espionage Report completeness: High Actors/Campaigns: Earth_alux (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Jewelbug — это хакерская группа, базирующаяся в Китае, которая занимается как шпионажем против государственных структур на Ближнем Востоке и в Южной Азии, так и схемой мошенничества с криптовалютой, используя для операций централизованную Панель управления под названием XG-Web. Их основное ВПО, бэкдор Antino, обеспечивает постоянный доступ и включает вредоносное расширение браузера, которое перехватывает функции браузера для кражи конфиденциальных данных. Они применяют сложные тактики, такие как эксплуатация Google Docs для связи через управление и развертывание дополнительных инструментов, таких как ClientKing, что отражает модель двойной миссии, переплетающую государственное шпионаж на уровне государств с коммерческим киберкриминалом.
-----

Jewelbug, группа хакеров-наемников, базирующаяся в Китае, ведет двойную деятельность, включающую шпионаж против государственных структур на Ближнем Востоке и в Южной Азии, а также коммерческую схему мошенничества с криптовалютой. Обе активности обеспечиваются через централизованную Панель управления под названием XG-Web, которая функционирует как браузерно-ориентированная платформа удаленного доступа, предназначенная для эксплуатации веб-браузеров с целью контроля и эксфильтрации данных. Основным внедренным модулем Jewelbug является бэкдор Antino, позволяющий группе поддерживать постоянный доступ к системам жертв.

Группа использует различные тактики, включая вредоносное расширение браузера, выдающее себя за PDF-просмотрщик, способное перехватывать функциональность браузера для выполнения произвольных команд и кражи конфиденциальной информации, такой как cookies и учетные данные. Jewelbug провела масштабные операции, включая компрометацию правительственной системы веб-почты с помощью атаки watering-hole, которая затронула более 15 арендаторов одновременно. Эта атака крупного масштаба использовала общую инфраструктуру для получения доступа, что указывает на структурированную стратегию эксплуатации.

Для связи с центром управления Jewelbug использует сложную инфраструктуру, включающую размещение зашифрованных полезной нагрузки через Google Docs, что дополнительно усложняет усилия по обнаружению. Бэкдор Antino, маскирующийся под легитимные обновления программного обеспечения, взаимодействует с Microsoft Graph API для сокрытия своего трафика, демонстрируя продвинутый подход к обходу сетевых защитных механизмов.

Помимо атак через браузер, Jewelbug развертывает дополнительные внедрения, такие как ClientKing, инструмент на базе Rust, нацеленный на Linux и Сетевые устройства, который предлагает обширный функционал, включая удаленный доступ к оболочке и кражу учетных данных. Это внедрение демонстрирует способность группы расширять свои операции за пределы традиционных конечных точек.

Шпионская деятельность Jewelbug характеризуется методичным нацеливанием на правительственные и военные электронные почтовые коммуникации, что позволяет им потенциально собирать конфиденциальную информацию в широких масштабах. Масштаб операции очевиден из их базы данных, которая, по сообщениям, включает более миллиона проверок работы внедрённых модулей и сотни тысяч украденных файлов cookie браузеров за относительно короткий промежуток времени.

Двойной фокус на правительственной шпионаже и мошенничестве с криптовалютой иллюстрирует модель работы с двойными миссиями ради прибыли — тенденцию, которая всё чаще наблюдается в киберпреступных организациях. Используя общую инфраструктуру как для шпионажа, так и для мошеннической деятельности, Jewelbug демонстрирует заметный сдвиг в ландшафте киберугроз, переплетая государственную разведку с коммерческой преступностью. Этот многогранный подход не только представляет значительные риски для целевых организаций, но и создаёт сложные проблемы атрибуции в киберпространстве, что подтверждается выявлением лиц, связанных с обеими сторонами операций в рамках одного фреймворк
#ParsedReport #CompletenessLow
13-08-2026

CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers

https://cybersecuritynews.com/css-bomb-attack/

Report completeness: Low

Threats:
Css_bomb_technique

Victims:
Webmail providers, Email users, Technology sector

ChatGPT TTPs:
do not use without manual check
T1036, T1056.001, T1528, T1566

Soft:
Gmail, Outlook, ProtonMail, Slack

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers https://cybersecuritynews.com/css-bomb-attack/ Report completeness: Low Threats: Css_bomb_technique Victims: Webmail providers, Email users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атаки с использованием CSS-бомб эксплуатируют уязвимости в веб-почтовых клиентах, таких как Gmail и Outlook, применяя CSS и HTML для создания перехватчиков клавиатурных нажатий (keyloggers), крадущих пароли, что позволяет избегать традиционных методов обнаружения ВПО. Злоумышленники манипулируют элементами CSS, чтобы подделать поля входа в систему, которые фиксируют нажатия клавиш и отправляют данные на вредоносные серверы. Исследования выявили конкретные слабости, такие как возможность имитировать легитимные экраны входа и отслеживать взаимодействие с электронной почтой, что обеспечивает сложную эксфильтрацию конфиденциальных данных, таких как токены аутентификации.
-----

Атаки с использованием CSS-бомб представляют собой значительное новшество в техниках кибератак, использующее стилизацию CSS в HTML-письмах для создания кейлоггеров, крадущих пароли, без необходимости применения JavaScript или традиционного ВПО. Этот метод эксплуатирует уязвимости в широко используемых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учетные данные пользователей в реальном времени по мере их ввода.

Механизм атаки опирается на техники манипуляции CSS, включая мутацию CSS и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники могут создавать поддельные поля ввода паролей, которые фиксируют каждый нажатый символ, отправляя запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями. Ранее такое изощрённое использование CSS сталкивалось с ограничениями, поскольку браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя; однако ситуация изменилась с появлением эксплойтов CSS bomb.

Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах. Например, в Outlook ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft. Аналогичным образом, в Fastmail техника, известная как CSS-подключение, позволяла манипулировать действиями пользователей через клики. Кроме того, были выявлены недостатки, которые позволяли скрыто отслеживать открытие писем в Fastmail и потенциально обходить прокси-сервер изображений в Gmail и ProtonMail.

Один особенно примечательный proof-of-concept-атака объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack. Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, которые фокусируются преимущественно на угрозах JavaScript.

В ответ на эти новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надежные меры защиты. Рекомендации включают изоляцию недоверенного содержимого электронной почты в отдельных iframe, отключение автоматической загрузки изображений и ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов. Для пользователей практические защитные действия включают отказ от автоматической загрузки удаленных изображений и осторожность при неожиданных запросах на вход в почту, что служит важной линией обороны против этой развивающейся угрозы.
#ParsedReport #CompletenessLow
13-08-2026

The Gentlemen: How GentleKiller Clears the Path to Encryption

https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/

Report completeness: Low

Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated)

Threats:
Gentlekiller
Gentlemen_ransomware
Byovd_technique
Psexec_tool
Shadow_copies_delete_technique

Victims:
Organizations

ChatGPT TTPs:
do not use without manual check
T1021.001, T1021.002, T1040, T1046, T1070.001, T1072, T1078, T1110, T1133, T1190, have more...

IOCs:
File: 1

Soft:
Linux, ESXi, PsExec, Hyper-V, Windows Defender Application Control

Algorithms:
xchacha20, curve25519

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 The Gentlemen: How GentleKiller Clears the Path to Encryption https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/ Report completeness: Low Actors/Campaigns: Gentlemen_ransomware (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция вымогательства Gentlemen использует аффилиатов, многоплатформенные шифровальщики и двойное вымогательство для компрометации организаций через открытую инфраструктуру, украденные учетные данные и перемещение внутри компании. Ее фреймворк GentleKiller эксплуатирует уязвимые драйверы для отключения средств защиты, в то время как операция шифрует локальные, сетевые и виртуализованные среды и похищает данные для вымогательства.
-----

Операция Gentlemen ransomware появилась в июле 2025 года и впоследствии перешла на публичную модель программы-вымогателя как услуга. Её аффилиаты получают шифровальщики для Windows и Linux, блокировщик ESXi, пользовательский бэкдор, инструменты для кражи учётных данных и утилиты, предназначенные для отключения защиты конечных точек. Операция использует двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.

Первоначальный доступ осуществлялся через уязвимые интернет-ориентированные межсетевые экраны и VPN, открытые Службы удаленного доступа, украденные или слабые учетные данные, атаки брутфорс, а также через доступ, приобретенный у брокеров первоначального доступа. После компрометации аффилированные лица проводят разведку сети с использованием таких инструментов, как Advanced IP Scanner, встроенные утилиты Windows и захват пакетов через netsh. Перемещение внутри компании опиралось на административные общие ресурсы, RDP, SMB, PsExec и другие методы для получения привилегий на уровне домена и достижения виртуальной инфраструктуры.

Центральным компонентом является фреймворк GentleKiller, имеющий как минимум восемь наблюдаемых вариантов и нацеленный на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция использует техники bring-your-own-vulnerable-driver для загрузки легитимных, но уязвимых драйверов ядра, завершения защищенных процессов безопасности и ослабления EDR и других средств защиты. Другие наблюдаемые действия включают остановку виртуальных машин Hyper-V, удаление теневых копий томов, очистку журналов событий, изменение настроек безопасности и размещение файлов в таких местах, как «GentlemenCollection».

Шифровальщик может шифровать локальные диски и сетевые общие ресурсы, распространяться через PsExec и развертываться с помощью групповых политик. Он использует криптографию Curve25519 и XChaCha20, при этом отдельные сборки нацелены на ESXi и другие платформы. Меры защиты должны приоритизировать исправление уязвимостей в открытой инфраструктуре, обеспечение многофакторной аутентификации (MFA), устойчивой к фишингу, ограничение привилегированного доступа, блокировку несанкционированных драйверов ядра и мониторинг завершения работы служб безопасности и неожиданной установки драйверов. Сетевая сегментация, контроль над SMB и PsExec, мониторинг групповых политик и сред виртуализации, обнаружение исходящих передач, а также офлайн- или неизменяемые резервные копии также важны для ограничения развертывания, эксфильтрации и воздействия на восстановление.
#ParsedReport #CompletenessMedium
13-08-2026

$7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret

https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/

Report completeness: Medium

Actors/Campaigns:
Sable_squirrel (motivation: cyber_criminal)

Threats:
Quasar_rat
Asyncrat
Dcrat
Nanocore_rat
Remcos_rat
Njrat
Hiddentear
Supply_chain_technique
Cloaking_technique
Balada_injector

Victims:
Education, Information technology and consulting, Government, Healthcare, Banking, Sports streaming users, Online gambling users

Industry:
Financial, Education, Healthcare, Foodtech, Entertainment, Petroleum, Media, Government, Energy

Geo:
Brazilian, Australia, Asia, Japan, Hong kong, Russian, Indonesian, Vietnamese, Chinese, French, Taiwan, South korea, China, Asian, Polish, Vietnam, Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1547.001, T1583.001, T1586.003

IOCs:
Domain: 37
File: 1
Url: 1
Hash: 1

Soft:
WordPress, GoDaddy, unicorn, Instagram, Google Play, Keitaro, Android

Platforms:
intel, apple

Links:
https://github.com/infobloxopen/threat-intelligence
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 $7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sable Squirrel управляет крупной нелегальной экосистемой потокового вещания и азартных игр на вьетнамском языке, которая использует тысячи старых и доменных имён-аналогов для перенаправления трафика и распространения ВПО. С конца 2025 года сотни этих доменов также служили инфраструктурой C2 для RAT, включая Quasar, AsyncRAT, DCRat, NanoCore, Remcos и njRAT, при этом активность продолжалась после правоприменительных мер.
-----

Sable Squirrel оценивается как азиатский, вероятно, транснациональный, криминальный оператор, управляющий интегрированной экосистемой нелегальных сайтов спортивных трансляций, продвижения азартных игр, перенаправления трафика, распространения мобильных приложений и управления вредоносным ПО (C2). Его бренды потокового вещания включают Xoilac, Cakhia, 90phut, Socolive и MiTom, при этом инфраструктура в основном использует сайты WordPress на вьетнамском языке. Деятельность тесно пересекается с вьетнамской сетью Xoi Lac TV, которую власти связали с нелегальными азартными играми и деятельностью по выдаче займов под залог футбольных ставок.

Актор поддерживает более 10 000 доменов двумя основными способами: путем регистрации новых доменов-аналогов брендов и приобретения истекших доменов через платформы drop-catching. Примерно 160 доменов, проанализированных индивидуально, представляли собой покупки на сумму более 430 000 долларов США, при этом общие расходы на drop-catching оцениваются выше 7 миллионов долларов. Эти домены ранее принадлежали компаниям, благотворительным организациям, средствам массовой информации, государственным кампаниям и другим легитимным организациям, что позволяло Sable Squirrel наследовать возрастную историю регистрации, обратные ссылки, остаточный трафик и сигналы репутации. Инфраструктура также включает домены доставки контента, отслеживания, зеркалирования, маскировки и перенаправления, которые направляют потоковых посетителей на платформы для ставок, такие как VSBet, ColaScore и 8xbet.

Значительное развитие событий произошло в конце 2025 года, когда существующие домены потокового вещания были перепрофилированы для использования в качестве C2 для ВПО. Исследователи выявили 405 подтвержденных C2-доменов и более 31 000 образцов ВПО, устанавливающих соединения с ними, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT, а также образцы, содержащие сигнатуры HiddenTear. Одни и те же домены могли одновременно отображать контент футбольных трансляций для посетителей и управлять ВПО на зараженных системах. Образцы ВПО содержали встроенное брендинг операторов, такой как «socolive», «xoilac» и «8xbet», и некоторые использовали эти строки в метаданных PE и механизмах закрепления. Активность AsyncRAT началась в ноябре 2025 года, тогда как DCRat стал заметен в период enforcement с февраля по март 2026 года.

Волна C2 достигла пика в декабре 2025 года, и затронутые домены запрашивались сетями примерно из двух десятков отраслей, включая образование, информационные технологии, государственное управление, здравоохранение и банковский сектор. Вьетнамские власти заморозили крупные сайты, предъявили обвинения 30 подозреваемым и конфисковали около 300 миллиардов донгов в начале 2026 года, однако регистрации, активность доменов и новая инфраструктура C2 быстро восстановились. Развертывания WordPress и слабая защита учетных записей в рамках операции также подвергли её компрометации со стороны третьих лиц, включая активность Balada Injector и возможный захват учетных записей регистраторов.
#ParsedReport #CompletenessHigh
13-08-2026

When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution

https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/

Report completeness: High

Threats:
Weaxor
Cobalt_strike_tool
Targetcompany
Amsi_bypass_technique

Victims:
Enterprise database servers

TTPs:
Tactics: 3
Technics: 7

IOCs:
File: 5
IP: 3
Hash: 1

Soft:
Microsoft SQL Server, Microsoft SQL, MS-SQL, OLE Automation, Chrome

Algorithms:
xor, ror13, chacha20

Functions:
CreateFile, WriteFile

Win API:
VirtualAlloc, LoadLibraryA, ReadFile, WriteFile, MoveFile, File → Mov

Win Services:
sqlservr, WebClient, bits

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Шифровальщик Weaxor нацелен на экспонированные серверы Microsoft SQL Server, используя скомпрометированные учетные записи или уязвимости для включения `xp_cmdshell` и выполнения зашифрованного PowerShell. Он обходит AMSI, загружает полезную нагрузку, похожую на Cobalt Strike, внедряется через `SQLPS.exe`, шифрует файлы с помощью ChaCha20 с расширением `.weax` и очищает журналы Windows и SQL Server.
-----

Weaxor, преемственное название операции вымогательского ПО Mallox/TargetCompany, в первую очередь нацелена на корпоративные среды Microsoft SQL Server. Кампания фокусируется на открытых или плохо защищённых серверах баз данных, исторически используя для первоначального доступа аккаунты `sa`, взломанные методом перебора, или не закрытые уязвимости. В проанализированном инциденте злоумышленники злоупотребили возможностью SQL Server выполнять команды операционной системы, включив `xp_cmdshell` и процедуры автоматизации OLE. Образующаяся цепочка процессов, в которой процесс SQL Server запускает командный интерпретатор Windows или PowerShell, является значимым индикатором обнаружения.

Первоначальный полезный груз представлял собой сильно зашифрованную однострочную команду PowerShell, зафиксированную через Событие регистрации Script Block с идентификатором 4104. Его загрузчик хранил зашифрованное содержимое в виде массивов байтов и использовал пользовательскую процедуру XOR для расшифровки данных в памяти. Расшифрованное содержимое выполнялось динамически через `Invoke-Expression`, что снижало наличие читаемых строк ВПО и ограничивало артефакты на диске. Загрузчик также динамически конструировал имена классов и методов .NET и изменял внутренний флаг, связанный с AMSI, для обхода сканирования интерфейса сканирования антималварного обеспечения (Antimalware Scan Interface) для сеанса PowerShell.

После обхода AMSI скрипт использовал `System.Net.WebClient` для загрузки вторичной полезной нагрузки, идентифицированной как `update.exe`. Следующий этап содержал характеристики Cobalt Strike Beacon, включая хеширование API ROR13 для разрешения функций Windows, таких как `LoadLibraryA`, и API управления памятью без встраивания их имен в виде открытого текста. Для сетевых коммуникаций также использовался WinINet, который наследовал системные настройки прокси-сервера и аутентификации, представляя трафик как HTTP или HTTPS активность, похожую на браузерную. Для маскировки коммуникаций в рутинном фоновом трафике использовались характеристики пользовательского агента (user-agent) устаревших версий Windows и Chrome.

Используемый в памяти стейджер применял внедрение кода в процессы через удалённый поток или передачу выполнения с использованием `SQLPS.exe`, расположенного в каталоге инструментов Microsoft SQL Server. Использование этого подписанного компонента администрирования SQL помогло замаскировать вредоносную активность под легитимное администрирование баз данных. Затем был выполнен основной payload ransomware, при этом анализ показал шифрование файлов в памяти с использованием потокового шифра ChaCha20, а не прямое использование API шифрования Windows. Зашифрованные файлы записывались обратно на диск и переименовывались с расширением `.weax` во время обхода каталогов. ВПО также использовало `wevtapi.dll` и API журнала событий Windows для очистки журналов операционной системы и SQL Server, что усложняло восстановление первоначального доступа и последующей активности.
#ParsedReport #CompletenessHigh
14-08-2026

APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit

https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/

Report completeness: High

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Coolclient
Credential_harvesting_technique
Toneshell
Plugx_rat
Dll_sideloading_technique
Process_injection_technique
Uac_bypass_technique
Hideprocess_tool

Victims:
Government, Organizations

Industry:
Government

Geo:
Asia, Myanmar, Pakistan, Mongolia, Russia

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1027.013, T1027.015, T1036.005, T1055.012, T1056.001, T1057, T1106, T1112, have more...

IOCs:
File: 19
Path: 2
Registry: 4
Hash: 5
Domain: 10

Soft:
Windows service, Microsoft Defender, Windows Defender, Microsoft Windows Defender, windows media player

Algorithms:
xor, lzma

Functions:
MSFT_MpPreference

Win API:
OutputDebugStringA, ExitProcess, CreateProcessW, CreateServiceA, WinExec, NdrAsyncClientCall, NtQueryInformationProcess, NtRemoveProcessDebug, DbgUiSetThreadDebugObject, WaitForDebugEvent, have more...

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/ Report completeness: High Actors/Campaigns: Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HoneyMyte (Mustang Panda) использовала PlugX для развертывания обновленного бэкдора CoolClient против организаций в нескольких странах. CoolClient использует подгрузку DLL, закрепление, внедрение кода в процессы, обход UAC и встроенный драйвер. Драйвер обеспечивает уклонение в стиле руткита, скрывая процессы, файлы, данные реестра, модули и информацию C2, одновременно защищая ВПО от завершения работы и инспекции.
-----

HoneyMyte (Mustang Panda) развернула обновленный бэкдор CoolClient в атаках на организации в Мьянме, Монголии, Пакистане и России, включая государственные структуры. PlugX использовался в качестве начального импланта после компрометации перед развертыванием CoolClient. В активности в Мьянме актор добавил исключения для Microsoft Defender для поддельного каталога установки и переименованного исполняемого файла для sideloading. Легитимный исполняемый файл Sangfor, обычно Sang.exe, был переименован в defender.exe и использован для загрузки вредоносной библиотеки libngs.dll.

Многоэтапная цепочка выполнения начинается с расшифровки и загрузки libngs.dll файла loadcert.ini, который ранее наблюдался под именем loader.dat. CoolClient устанавливает закрепление через AutoRun, выполняет внедрение кода в процессы и может установить себя в качестве службы Windows media_updaten. Он внедряет расшифрованные полезную нагрузку в приостановленные процессы synchost.exe путем выделения памяти, записи полезной нагрузки, изменения контекста потока и возобновления выполнения. Вредоносное ПО также реализует обход UAC на основе RPC, включающий winver.exe, computerdefaults.exe, объекты отладки, подделку PPID и перезапуск вредоносного ПО с повышенными привилегиями.

Основное изменение заключается в развертывании встроенного, сжатого алгоритмом LZMA, драйвера ядра msagent.sys. При наличии достаточных привилегий, доступа к диспетчеру управления службами (Service Control Manager) и SeTcbPrivilege, CoolClient записывает драйвер на диск, создает службу msagent и запускает её. Пользовательский бэкдор взаимодействует с драйвером через интерфейс устройства и запросы DeviceIoControl. Основные наблюдаемые IOCTL-коды регистрируют процесс CoolClient как доверенный, предоставляют IPv4-адрес C2 и регистрируют пути установки и службы для защиты.

Драйвер обеспечивает возможности руткита и обхода защиты. Он динамически находит ActiveProcessLinks для поддержки скрытия процессов на различных версиях Windows, использует обратные вызовы объектов процессов и потоков для ограничения завершения, внедрения и других операций с дескрипторами, а также отслеживает процессы через обратные вызовы загрузки образа и создания процесса. Минифильтр файловой системы скрывает или запрещает доступ к защищенным файлам и каталогам, в то время как обратные вызовы реестра скрывают соответствующие ключи и значения, а также блокируют несанкционированный доступ, изменение или удаление. Доверенные процессы CoolClient обходят эти средства защиты.

Драйвер также может манипулировать списком загруженных модулей для поддержки скрытия модулей ядра и перехватывает связанные с Nsiproxy сетевые данные для удаления зарегистрированных адресов C2 из данных, возвращаемых в пользовательский режим. После инициализации драйвера CoolClient внедряет имплант финальной стадии cert.ini в процесс synchost.exe, созданный в интерактивной сессии пользователя.
#ParsedReport #CompletenessHigh
13-08-2026

Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side

https://www.security.com/blog-post/jewelbug-crypto-fraud-espionage

Report completeness: High

Actors/Campaigns:
Earth_alux (motivation: financially_motivated, cyber_espionage, information_theft)

Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique

Victims:
Government, Military, Telecommunications, Network services, Aerospace and industrial manufacturing, Cryptocurrency users

Industry:
Telco, Military, Aerospace, Government

Geo:
Russia, Taiwan, Taiwanese, China, Asia, Asian, Venezuela, Chinese, Ukraine, Middle east, Indo-pacific

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1036.005, T1041, T1056.003, T1059, T1071.001, T1071.004, T1082, T1090.001, have more...

IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12

Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...

Crypto:
binance

Algorithms:
xor

Languages:
javascript, rust

Platforms:
arm