CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
13-08-2026

CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers

https://cybersecuritynews.com/css-bomb-attack/

Report completeness: Low

Threats:
Css_bomb_technique

Victims:
Webmail providers, Email users, Technology sector

ChatGPT TTPs:
do not use without manual check
T1036, T1056.001, T1528, T1566

Soft:
Gmail, Outlook, ProtonMail, Slack

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 CSS Bomb Attacks Turn Malicious Emails Into Password-Stealing Keyloggers https://cybersecuritynews.com/css-bomb-attack/ Report completeness: Low Threats: Css_bomb_technique Victims: Webmail providers, Email users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атаки с использованием CSS-бомб эксплуатируют уязвимости в веб-почтовых клиентах, таких как Gmail и Outlook, применяя CSS и HTML для создания перехватчиков клавиатурных нажатий (keyloggers), крадущих пароли, что позволяет избегать традиционных методов обнаружения ВПО. Злоумышленники манипулируют элементами CSS, чтобы подделать поля входа в систему, которые фиксируют нажатия клавиш и отправляют данные на вредоносные серверы. Исследования выявили конкретные слабости, такие как возможность имитировать легитимные экраны входа и отслеживать взаимодействие с электронной почтой, что обеспечивает сложную эксфильтрацию конфиденциальных данных, таких как токены аутентификации.
-----

Атаки с использованием CSS-бомб представляют собой значительное новшество в техниках кибератак, использующее стилизацию CSS в HTML-письмах для создания кейлоггеров, крадущих пароли, без необходимости применения JavaScript или традиционного ВПО. Этот метод эксплуатирует уязвимости в широко используемых веб-почтовых клиентах, таких как Gmail, Outlook, Yahoo Mail, AOL Mail, Fastmail и ProtonMail, позволяя злоумышленникам перехватывать учетные данные пользователей в реальном времени по мере их ввода.

Механизм атаки опирается на техники манипуляции CSS, включая мутацию CSS и использование псевдоэлементов, таких как :before, :after, а также селекторов :has() и :checked. Обманывая элементы интерфейса, злоумышленники могут создавать поддельные поля ввода паролей, которые фиксируют каждый нажатый символ, отправляя запросы на вредоносные серверы всякий раз, когда жертва взаимодействует с этими замаскированными полями. Ранее такое изощрённое использование CSS сталкивалось с ограничениями, поскольку браузеры не позволяли обновлять атрибуты поля ввода при взаимодействии пользователя; однако ситуация изменилась с появлением эксплойтов CSS bomb.

Исследования Гарета Хейса выявили конкретные уязвимости в различных почтовых клиентах. Например, в Outlook ошибка в CSS-виджете позволяла злоумышленникам полностью выйти за пределы интерфейса электронной почты и имитировать подлинный экран входа Microsoft. Аналогичным образом, в Fastmail техника, известная как CSS-подключение, позволяла манипулировать действиями пользователей через клики. Кроме того, были выявлены недостатки, которые позволяли скрыто отслеживать открытие писем в Fastmail и потенциально обходить прокси-сервер изображений в Gmail и ProtonMail.

Один особенно примечательный proof-of-concept-атака объединил уязвимость Gmail с AI-управляемыми взаимодействиями, успешно эксфильтровав токены аутентификации Slack. Природа этих атак, которые полностью зависят от CSS и HTML, позволяет им избегать обнаружения традиционными средствами безопасности, такими как антивирусные инструменты или спам-фильтры, которые фокусируются преимущественно на угрозах JavaScript.

В ответ на эти новые угрозы эксперты по безопасности призывают провайдеров веб-почты внедрять надежные меры защиты. Рекомендации включают изоляцию недоверенного содержимого электронной почты в отдельных iframe, отключение автоматической загрузки изображений и ограничение использования рискованных CSS-селекторов и пользовательских HTML-атрибутов. Для пользователей практические защитные действия включают отказ от автоматической загрузки удаленных изображений и осторожность при неожиданных запросах на вход в почту, что служит важной линией обороны против этой развивающейся угрозы.
#ParsedReport #CompletenessLow
13-08-2026

The Gentlemen: How GentleKiller Clears the Path to Encryption

https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/

Report completeness: Low

Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated)

Threats:
Gentlekiller
Gentlemen_ransomware
Byovd_technique
Psexec_tool
Shadow_copies_delete_technique

Victims:
Organizations

ChatGPT TTPs:
do not use without manual check
T1021.001, T1021.002, T1040, T1046, T1070.001, T1072, T1078, T1110, T1133, T1190, have more...

IOCs:
File: 1

Soft:
Linux, ESXi, PsExec, Hyper-V, Windows Defender Application Control

Algorithms:
xchacha20, curve25519

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 13-08-2026 The Gentlemen: How GentleKiller Clears the Path to Encryption https://www.blackfog.com/gentlemen-gentlekiller-clears-path-to-encryption/ Report completeness: Low Actors/Campaigns: Gentlemen_ransomware (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция вымогательства Gentlemen использует аффилиатов, многоплатформенные шифровальщики и двойное вымогательство для компрометации организаций через открытую инфраструктуру, украденные учетные данные и перемещение внутри компании. Ее фреймворк GentleKiller эксплуатирует уязвимые драйверы для отключения средств защиты, в то время как операция шифрует локальные, сетевые и виртуализованные среды и похищает данные для вымогательства.
-----

Операция Gentlemen ransomware появилась в июле 2025 года и впоследствии перешла на публичную модель программы-вымогателя как услуга. Её аффилиаты получают шифровальщики для Windows и Linux, блокировщик ESXi, пользовательский бэкдор, инструменты для кражи учётных данных и утилиты, предназначенные для отключения защиты конечных точек. Операция использует двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.

Первоначальный доступ осуществлялся через уязвимые интернет-ориентированные межсетевые экраны и VPN, открытые Службы удаленного доступа, украденные или слабые учетные данные, атаки брутфорс, а также через доступ, приобретенный у брокеров первоначального доступа. После компрометации аффилированные лица проводят разведку сети с использованием таких инструментов, как Advanced IP Scanner, встроенные утилиты Windows и захват пакетов через netsh. Перемещение внутри компании опиралось на административные общие ресурсы, RDP, SMB, PsExec и другие методы для получения привилегий на уровне домена и достижения виртуальной инфраструктуры.

Центральным компонентом является фреймворк GentleKiller, имеющий как минимум восемь наблюдаемых вариантов и нацеленный на более чем 400 процессов, связанных с 48 продуктами безопасности. Операция использует техники bring-your-own-vulnerable-driver для загрузки легитимных, но уязвимых драйверов ядра, завершения защищенных процессов безопасности и ослабления EDR и других средств защиты. Другие наблюдаемые действия включают остановку виртуальных машин Hyper-V, удаление теневых копий томов, очистку журналов событий, изменение настроек безопасности и размещение файлов в таких местах, как «GentlemenCollection».

Шифровальщик может шифровать локальные диски и сетевые общие ресурсы, распространяться через PsExec и развертываться с помощью групповых политик. Он использует криптографию Curve25519 и XChaCha20, при этом отдельные сборки нацелены на ESXi и другие платформы. Меры защиты должны приоритизировать исправление уязвимостей в открытой инфраструктуре, обеспечение многофакторной аутентификации (MFA), устойчивой к фишингу, ограничение привилегированного доступа, блокировку несанкционированных драйверов ядра и мониторинг завершения работы служб безопасности и неожиданной установки драйверов. Сетевая сегментация, контроль над SMB и PsExec, мониторинг групповых политик и сред виртуализации, обнаружение исходящих передач, а также офлайн- или неизменяемые резервные копии также важны для ограничения развертывания, эксфильтрации и воздействия на восстановление.
#ParsedReport #CompletenessMedium
13-08-2026

$7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret

https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/

Report completeness: Medium

Actors/Campaigns:
Sable_squirrel (motivation: cyber_criminal)

Threats:
Quasar_rat
Asyncrat
Dcrat
Nanocore_rat
Remcos_rat
Njrat
Hiddentear
Supply_chain_technique
Cloaking_technique
Balada_injector

Victims:
Education, Information technology and consulting, Government, Healthcare, Banking, Sports streaming users, Online gambling users

Industry:
Financial, Education, Healthcare, Foodtech, Entertainment, Petroleum, Media, Government, Energy

Geo:
Brazilian, Australia, Asia, Japan, Hong kong, Russian, Indonesian, Vietnamese, Chinese, French, Taiwan, South korea, China, Asian, Polish, Vietnam, Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1547.001, T1583.001, T1586.003

IOCs:
Domain: 37
File: 1
Url: 1
Hash: 1

Soft:
WordPress, GoDaddy, unicorn, Instagram, Google Play, Keitaro, Android

Platforms:
intel, apple

Links:
https://github.com/infobloxopen/threat-intelligence
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 $7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sable Squirrel управляет крупной нелегальной экосистемой потокового вещания и азартных игр на вьетнамском языке, которая использует тысячи старых и доменных имён-аналогов для перенаправления трафика и распространения ВПО. С конца 2025 года сотни этих доменов также служили инфраструктурой C2 для RAT, включая Quasar, AsyncRAT, DCRat, NanoCore, Remcos и njRAT, при этом активность продолжалась после правоприменительных мер.
-----

Sable Squirrel оценивается как азиатский, вероятно, транснациональный, криминальный оператор, управляющий интегрированной экосистемой нелегальных сайтов спортивных трансляций, продвижения азартных игр, перенаправления трафика, распространения мобильных приложений и управления вредоносным ПО (C2). Его бренды потокового вещания включают Xoilac, Cakhia, 90phut, Socolive и MiTom, при этом инфраструктура в основном использует сайты WordPress на вьетнамском языке. Деятельность тесно пересекается с вьетнамской сетью Xoi Lac TV, которую власти связали с нелегальными азартными играми и деятельностью по выдаче займов под залог футбольных ставок.

Актор поддерживает более 10 000 доменов двумя основными способами: путем регистрации новых доменов-аналогов брендов и приобретения истекших доменов через платформы drop-catching. Примерно 160 доменов, проанализированных индивидуально, представляли собой покупки на сумму более 430 000 долларов США, при этом общие расходы на drop-catching оцениваются выше 7 миллионов долларов. Эти домены ранее принадлежали компаниям, благотворительным организациям, средствам массовой информации, государственным кампаниям и другим легитимным организациям, что позволяло Sable Squirrel наследовать возрастную историю регистрации, обратные ссылки, остаточный трафик и сигналы репутации. Инфраструктура также включает домены доставки контента, отслеживания, зеркалирования, маскировки и перенаправления, которые направляют потоковых посетителей на платформы для ставок, такие как VSBet, ColaScore и 8xbet.

Значительное развитие событий произошло в конце 2025 года, когда существующие домены потокового вещания были перепрофилированы для использования в качестве C2 для ВПО. Исследователи выявили 405 подтвержденных C2-доменов и более 31 000 образцов ВПО, устанавливающих соединения с ними, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT, а также образцы, содержащие сигнатуры HiddenTear. Одни и те же домены могли одновременно отображать контент футбольных трансляций для посетителей и управлять ВПО на зараженных системах. Образцы ВПО содержали встроенное брендинг операторов, такой как «socolive», «xoilac» и «8xbet», и некоторые использовали эти строки в метаданных PE и механизмах закрепления. Активность AsyncRAT началась в ноябре 2025 года, тогда как DCRat стал заметен в период enforcement с февраля по март 2026 года.

Волна C2 достигла пика в декабре 2025 года, и затронутые домены запрашивались сетями примерно из двух десятков отраслей, включая образование, информационные технологии, государственное управление, здравоохранение и банковский сектор. Вьетнамские власти заморозили крупные сайты, предъявили обвинения 30 подозреваемым и конфисковали около 300 миллиардов донгов в начале 2026 года, однако регистрации, активность доменов и новая инфраструктура C2 быстро восстановились. Развертывания WordPress и слабая защита учетных записей в рамках операции также подвергли её компрометации со стороны третьих лиц, включая активность Balada Injector и возможный захват учетных записей регистраторов.
#ParsedReport #CompletenessHigh
13-08-2026

When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution

https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/

Report completeness: High

Threats:
Weaxor
Cobalt_strike_tool
Targetcompany
Amsi_bypass_technique

Victims:
Enterprise database servers

TTPs:
Tactics: 3
Technics: 7

IOCs:
File: 5
IP: 3
Hash: 1

Soft:
Microsoft SQL Server, Microsoft SQL, MS-SQL, OLE Automation, Chrome

Algorithms:
xor, ror13, chacha20

Functions:
CreateFile, WriteFile

Win API:
VirtualAlloc, LoadLibraryA, ReadFile, WriteFile, MoveFile, File → Mov

Win Services:
sqlservr, WebClient, bits

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Шифровальщик Weaxor нацелен на экспонированные серверы Microsoft SQL Server, используя скомпрометированные учетные записи или уязвимости для включения `xp_cmdshell` и выполнения зашифрованного PowerShell. Он обходит AMSI, загружает полезную нагрузку, похожую на Cobalt Strike, внедряется через `SQLPS.exe`, шифрует файлы с помощью ChaCha20 с расширением `.weax` и очищает журналы Windows и SQL Server.
-----

Weaxor, преемственное название операции вымогательского ПО Mallox/TargetCompany, в первую очередь нацелена на корпоративные среды Microsoft SQL Server. Кампания фокусируется на открытых или плохо защищённых серверах баз данных, исторически используя для первоначального доступа аккаунты `sa`, взломанные методом перебора, или не закрытые уязвимости. В проанализированном инциденте злоумышленники злоупотребили возможностью SQL Server выполнять команды операционной системы, включив `xp_cmdshell` и процедуры автоматизации OLE. Образующаяся цепочка процессов, в которой процесс SQL Server запускает командный интерпретатор Windows или PowerShell, является значимым индикатором обнаружения.

Первоначальный полезный груз представлял собой сильно зашифрованную однострочную команду PowerShell, зафиксированную через Событие регистрации Script Block с идентификатором 4104. Его загрузчик хранил зашифрованное содержимое в виде массивов байтов и использовал пользовательскую процедуру XOR для расшифровки данных в памяти. Расшифрованное содержимое выполнялось динамически через `Invoke-Expression`, что снижало наличие читаемых строк ВПО и ограничивало артефакты на диске. Загрузчик также динамически конструировал имена классов и методов .NET и изменял внутренний флаг, связанный с AMSI, для обхода сканирования интерфейса сканирования антималварного обеспечения (Antimalware Scan Interface) для сеанса PowerShell.

После обхода AMSI скрипт использовал `System.Net.WebClient` для загрузки вторичной полезной нагрузки, идентифицированной как `update.exe`. Следующий этап содержал характеристики Cobalt Strike Beacon, включая хеширование API ROR13 для разрешения функций Windows, таких как `LoadLibraryA`, и API управления памятью без встраивания их имен в виде открытого текста. Для сетевых коммуникаций также использовался WinINet, который наследовал системные настройки прокси-сервера и аутентификации, представляя трафик как HTTP или HTTPS активность, похожую на браузерную. Для маскировки коммуникаций в рутинном фоновом трафике использовались характеристики пользовательского агента (user-agent) устаревших версий Windows и Chrome.

Используемый в памяти стейджер применял внедрение кода в процессы через удалённый поток или передачу выполнения с использованием `SQLPS.exe`, расположенного в каталоге инструментов Microsoft SQL Server. Использование этого подписанного компонента администрирования SQL помогло замаскировать вредоносную активность под легитимное администрирование баз данных. Затем был выполнен основной payload ransomware, при этом анализ показал шифрование файлов в памяти с использованием потокового шифра ChaCha20, а не прямое использование API шифрования Windows. Зашифрованные файлы записывались обратно на диск и переименовывались с расширением `.weax` во время обхода каталогов. ВПО также использовало `wevtapi.dll` и API журнала событий Windows для очистки журналов операционной системы и SQL Server, что усложняло восстановление первоначального доступа и последующей активности.
#ParsedReport #CompletenessHigh
14-08-2026

APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit

https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/

Report completeness: High

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Coolclient
Credential_harvesting_technique
Toneshell
Plugx_rat
Dll_sideloading_technique
Process_injection_technique
Uac_bypass_technique
Hideprocess_tool

Victims:
Government, Organizations

Industry:
Government

Geo:
Asia, Myanmar, Pakistan, Mongolia, Russia

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1027.013, T1027.015, T1036.005, T1055.012, T1056.001, T1057, T1106, T1112, have more...

IOCs:
File: 19
Path: 2
Registry: 4
Hash: 5
Domain: 10

Soft:
Windows service, Microsoft Defender, Windows Defender, Microsoft Windows Defender, windows media player

Algorithms:
xor, lzma

Functions:
MSFT_MpPreference

Win API:
OutputDebugStringA, ExitProcess, CreateProcessW, CreateServiceA, WinExec, NdrAsyncClientCall, NtQueryInformationProcess, NtRemoveProcessDebug, DbgUiSetThreadDebugObject, WaitForDebugEvent, have more...

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/ Report completeness: High Actors/Campaigns: Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HoneyMyte (Mustang Panda) использовала PlugX для развертывания обновленного бэкдора CoolClient против организаций в нескольких странах. CoolClient использует подгрузку DLL, закрепление, внедрение кода в процессы, обход UAC и встроенный драйвер. Драйвер обеспечивает уклонение в стиле руткита, скрывая процессы, файлы, данные реестра, модули и информацию C2, одновременно защищая ВПО от завершения работы и инспекции.
-----

HoneyMyte (Mustang Panda) развернула обновленный бэкдор CoolClient в атаках на организации в Мьянме, Монголии, Пакистане и России, включая государственные структуры. PlugX использовался в качестве начального импланта после компрометации перед развертыванием CoolClient. В активности в Мьянме актор добавил исключения для Microsoft Defender для поддельного каталога установки и переименованного исполняемого файла для sideloading. Легитимный исполняемый файл Sangfor, обычно Sang.exe, был переименован в defender.exe и использован для загрузки вредоносной библиотеки libngs.dll.

Многоэтапная цепочка выполнения начинается с расшифровки и загрузки libngs.dll файла loadcert.ini, который ранее наблюдался под именем loader.dat. CoolClient устанавливает закрепление через AutoRun, выполняет внедрение кода в процессы и может установить себя в качестве службы Windows media_updaten. Он внедряет расшифрованные полезную нагрузку в приостановленные процессы synchost.exe путем выделения памяти, записи полезной нагрузки, изменения контекста потока и возобновления выполнения. Вредоносное ПО также реализует обход UAC на основе RPC, включающий winver.exe, computerdefaults.exe, объекты отладки, подделку PPID и перезапуск вредоносного ПО с повышенными привилегиями.

Основное изменение заключается в развертывании встроенного, сжатого алгоритмом LZMA, драйвера ядра msagent.sys. При наличии достаточных привилегий, доступа к диспетчеру управления службами (Service Control Manager) и SeTcbPrivilege, CoolClient записывает драйвер на диск, создает службу msagent и запускает её. Пользовательский бэкдор взаимодействует с драйвером через интерфейс устройства и запросы DeviceIoControl. Основные наблюдаемые IOCTL-коды регистрируют процесс CoolClient как доверенный, предоставляют IPv4-адрес C2 и регистрируют пути установки и службы для защиты.

Драйвер обеспечивает возможности руткита и обхода защиты. Он динамически находит ActiveProcessLinks для поддержки скрытия процессов на различных версиях Windows, использует обратные вызовы объектов процессов и потоков для ограничения завершения, внедрения и других операций с дескрипторами, а также отслеживает процессы через обратные вызовы загрузки образа и создания процесса. Минифильтр файловой системы скрывает или запрещает доступ к защищенным файлам и каталогам, в то время как обратные вызовы реестра скрывают соответствующие ключи и значения, а также блокируют несанкционированный доступ, изменение или удаление. Доверенные процессы CoolClient обходят эти средства защиты.

Драйвер также может манипулировать списком загруженных модулей для поддержки скрытия модулей ядра и перехватывает связанные с Nsiproxy сетевые данные для удаления зарегистрированных адресов C2 из данных, возвращаемых в пользовательский режим. После инициализации драйвера CoolClient внедряет имплант финальной стадии cert.ini в процесс synchost.exe, созданный в интерактивной сессии пользователя.
#ParsedReport #CompletenessHigh
13-08-2026

Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side

https://www.security.com/blog-post/jewelbug-crypto-fraud-espionage

Report completeness: High

Actors/Campaigns:
Earth_alux (motivation: financially_motivated, cyber_espionage, information_theft)

Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique

Victims:
Government, Military, Telecommunications, Network services, Aerospace and industrial manufacturing, Cryptocurrency users

Industry:
Telco, Military, Aerospace, Government

Geo:
Russia, Taiwan, Taiwanese, China, Asia, Asian, Venezuela, Chinese, Ukraine, Middle east, Indo-pacific

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1036.005, T1041, T1056.003, T1059, T1071.001, T1071.004, T1082, T1090.001, have more...

IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12

Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...

Crypto:
binance

Algorithms:
xor

Languages:
javascript, rust

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side https://www.security.com/blog-post/jewelbug-crypto-fraud-espionage Report completeness: High Actors/Campaigns: Earth_alux (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Jewelbug — это китайская группа хакеров-наемников, занимающаяся государственной шпионажной деятельностью и мошенничеством с криптовалютой. Она скомпрометировала общую инфраструктуру правительственной веб-почты для кражи файлов cookie, учетных данных и электронной почты, развертывая инструменты на основе браузера и бэкдор Antino через поддельные обновления. Группа также использовала внедрения ClientKing, руткиты, туннелирование DNS и обширную инфраструктуру поддельной криптовалюты.
-----

Jewelbug, также известный как Earth Alux, REF7707 и CL-STA-0049, — это базирующаяся в Китае группа хакеров-наемников, занимающаяся правительственной и военной шпионажной деятельностью, а также мошенничеством с криптовалютой. Ее шпионская активность была направлена против организаций на Ближнем Востоке, в Юго-Восточной и Южной Азии, в частности против правительственных систем связи и инфраструктуры общего веб-почтового сервиса. Группа скомпрометировала общую платформу хостинга, используемую более чем 15 государственными арендаторами веб-почты, и внедрила скрипт в общие шаблоны, создав масштабную атаку типа «водоем».

Скрипт установил WebSocket-соединение с инфраструктурой управления группы, похитил файлы cookie браузера, идентифицировал пользователей по их государственным адресам эл. почты и показывал поддельные уведомления об обновлении Adobe Flash выбранным жертвам. Загруженные поддельные установщики развернули бэкдор Antino для Windows, который использовал Microsoft Graph API для управления. Antino также установил вредоносное расширение браузера PDF Viewer и помощника для нативного обмена сообщениями. Расширение поддерживало Chrome и Firefox и запрашивало обширные разрешения, включая доступ к файлам cookie, веб-запросам, загрузкам, скриптингу, отладке и нативному обмену сообщениями. Операторы могли выполнять произвольный JavaScript, вызывать функции браузера, управлять сессиями и использовать браузер как шлюз к хосту и внутренней сети.

Платформа XG-Web Jewelbug состояла из фронтенда на React, бэкенда на Node.js и базы данных MySQL, которая централизовала управление внедренными модулями, перехват браузера, кражу учетных данных и файлов cookie, а также выполнение команд. Инфраструктура зафиксировала более одного миллиона проверок активности внедренных модулей, свыше 580 000 украденных файлов cookie браузера, тысячи учетных данных и более 2300 текстов электронных писем. Операторы также получали доступ к аутентифицированным внутренним сервисам, включая системы управления виртуализацией в рамках государственной сети.

Для серверов Linux, сетевых устройств и маршрутизаторов группа использовала 37 сборок импланта ClientKing на базе Rust. Он предоставлял интерактивные оболочки, проксирование через SOCKS, несколько каналов C2, включая туннелирование DNS, а также загрузку модулей ядра в память. Вспомогательные инструменты включали ядреный руткит и модуль аутентификации, нацеленный на учетные данные SSH, su и sudo. Сборки поддерживали архитектуры x86-64, ARM64 и маршрутизаторы ASUS.

Операция, мотивированная финансовой выгодой, использовала отравление поисковой оптимизации (SEO Poisoning), сгенерированные искусственным интеллектом поддельные страницы бирж, более 40 серверов управления контентом, ботов для клик-фрода и сотни доменов, имитирующих Binance и OKX. Доставка полезной нагрузки также опиралась на скрытые документы Google Docs и инфраструктуру с опечатками в доменных именах (typosquatted), что позволяло внедренным компонентам получать команды от сервисов, принадлежащих Google.
#ParsedReport #CompletenessHigh
13-08-2026

Dissecting the JWR phishing framework

https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/

Report completeness: High

Actors/Campaigns:
Outsider_enterprise

Threats:
Jwr_tool
Credential_stealing_technique
Outsider_tool
Smishing_technique
Lucid_tool
Darcula_tool

Victims:
Payment services, Electronic commerce, Banking, Postal services, Courier services, Road transport

Industry:
Financial, E-commerce, Healthcare, Transport

Geo:
Chinese, Asian, Middle east, Asia, Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1041, T1056.001, T1056.003, T1059.007, T1071.001, T1082, T1111, T1140, T1204.001, T1566.002, have more...

IOCs:
File: 3
Hash: 4
Domain: 622
IP: 4
Url: 27

Soft:
Telegram

Algorithms:
aes-ctr, base36

Functions:
getIPInfo, getSyncSettings, initShopifyProductInfo, initWordPressProductInfo

Languages:
javascript

Platforms:
apple

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/08/dissecting-the-jwr-phishing-framework.txt