CTT Report Hub
3.46K subscribers
10.1K photos
6 videos
67 files
13.8K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 $7 Million in Expired Domains Fuel a Streaming Empire with a Malware Secret https://www.infoblox.com/blog/threat-intelligence/7-million-in-expired-domains-fuel-a-streaming-empire-with-a-malware-secret/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sable Squirrel управляет крупной нелегальной экосистемой потокового вещания и азартных игр на вьетнамском языке, которая использует тысячи старых и доменных имён-аналогов для перенаправления трафика и распространения ВПО. С конца 2025 года сотни этих доменов также служили инфраструктурой C2 для RAT, включая Quasar, AsyncRAT, DCRat, NanoCore, Remcos и njRAT, при этом активность продолжалась после правоприменительных мер.
-----

Sable Squirrel оценивается как азиатский, вероятно, транснациональный, криминальный оператор, управляющий интегрированной экосистемой нелегальных сайтов спортивных трансляций, продвижения азартных игр, перенаправления трафика, распространения мобильных приложений и управления вредоносным ПО (C2). Его бренды потокового вещания включают Xoilac, Cakhia, 90phut, Socolive и MiTom, при этом инфраструктура в основном использует сайты WordPress на вьетнамском языке. Деятельность тесно пересекается с вьетнамской сетью Xoi Lac TV, которую власти связали с нелегальными азартными играми и деятельностью по выдаче займов под залог футбольных ставок.

Актор поддерживает более 10 000 доменов двумя основными способами: путем регистрации новых доменов-аналогов брендов и приобретения истекших доменов через платформы drop-catching. Примерно 160 доменов, проанализированных индивидуально, представляли собой покупки на сумму более 430 000 долларов США, при этом общие расходы на drop-catching оцениваются выше 7 миллионов долларов. Эти домены ранее принадлежали компаниям, благотворительным организациям, средствам массовой информации, государственным кампаниям и другим легитимным организациям, что позволяло Sable Squirrel наследовать возрастную историю регистрации, обратные ссылки, остаточный трафик и сигналы репутации. Инфраструктура также включает домены доставки контента, отслеживания, зеркалирования, маскировки и перенаправления, которые направляют потоковых посетителей на платформы для ставок, такие как VSBet, ColaScore и 8xbet.

Значительное развитие событий произошло в конце 2025 года, когда существующие домены потокового вещания были перепрофилированы для использования в качестве C2 для ВПО. Исследователи выявили 405 подтвержденных C2-доменов и более 31 000 образцов ВПО, устанавливающих соединения с ними, включая Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos, njRAT, а также образцы, содержащие сигнатуры HiddenTear. Одни и те же домены могли одновременно отображать контент футбольных трансляций для посетителей и управлять ВПО на зараженных системах. Образцы ВПО содержали встроенное брендинг операторов, такой как «socolive», «xoilac» и «8xbet», и некоторые использовали эти строки в метаданных PE и механизмах закрепления. Активность AsyncRAT началась в ноябре 2025 года, тогда как DCRat стал заметен в период enforcement с февраля по март 2026 года.

Волна C2 достигла пика в декабре 2025 года, и затронутые домены запрашивались сетями примерно из двух десятков отраслей, включая образование, информационные технологии, государственное управление, здравоохранение и банковский сектор. Вьетнамские власти заморозили крупные сайты, предъявили обвинения 30 подозреваемым и конфисковали около 300 миллиардов донгов в начале 2026 года, однако регистрации, активность доменов и новая инфраструктура C2 быстро восстановились. Развертывания WordPress и слабая защита учетных записей в рамках операции также подвергли её компрометации со стороны третьих лиц, включая активность Balada Injector и возможный захват учетных записей регистраторов.
#ParsedReport #CompletenessHigh
13-08-2026

When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution

https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/

Report completeness: High

Threats:
Weaxor
Cobalt_strike_tool
Targetcompany
Amsi_bypass_technique

Victims:
Enterprise database servers

TTPs:
Tactics: 3
Technics: 7

IOCs:
File: 5
IP: 3
Hash: 1

Soft:
Microsoft SQL Server, Microsoft SQL, MS-SQL, OLE Automation, Chrome

Algorithms:
xor, ror13, chacha20

Functions:
CreateFile, WriteFile

Win API:
VirtualAlloc, LoadLibraryA, ReadFile, WriteFile, MoveFile, File → Mov

Win Services:
sqlservr, WebClient, bits

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 When SQL Server Becomes the Initial Launcher: A Deep Dive into Weaxor Ransomware Execution https://labs.k7computing.com/index.php/when-sql-server-becomes-the-initial-launcher-a-deep-dive-into-weaxor-ransomware-execution/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Шифровальщик Weaxor нацелен на экспонированные серверы Microsoft SQL Server, используя скомпрометированные учетные записи или уязвимости для включения `xp_cmdshell` и выполнения зашифрованного PowerShell. Он обходит AMSI, загружает полезную нагрузку, похожую на Cobalt Strike, внедряется через `SQLPS.exe`, шифрует файлы с помощью ChaCha20 с расширением `.weax` и очищает журналы Windows и SQL Server.
-----

Weaxor, преемственное название операции вымогательского ПО Mallox/TargetCompany, в первую очередь нацелена на корпоративные среды Microsoft SQL Server. Кампания фокусируется на открытых или плохо защищённых серверах баз данных, исторически используя для первоначального доступа аккаунты `sa`, взломанные методом перебора, или не закрытые уязвимости. В проанализированном инциденте злоумышленники злоупотребили возможностью SQL Server выполнять команды операционной системы, включив `xp_cmdshell` и процедуры автоматизации OLE. Образующаяся цепочка процессов, в которой процесс SQL Server запускает командный интерпретатор Windows или PowerShell, является значимым индикатором обнаружения.

Первоначальный полезный груз представлял собой сильно зашифрованную однострочную команду PowerShell, зафиксированную через Событие регистрации Script Block с идентификатором 4104. Его загрузчик хранил зашифрованное содержимое в виде массивов байтов и использовал пользовательскую процедуру XOR для расшифровки данных в памяти. Расшифрованное содержимое выполнялось динамически через `Invoke-Expression`, что снижало наличие читаемых строк ВПО и ограничивало артефакты на диске. Загрузчик также динамически конструировал имена классов и методов .NET и изменял внутренний флаг, связанный с AMSI, для обхода сканирования интерфейса сканирования антималварного обеспечения (Antimalware Scan Interface) для сеанса PowerShell.

После обхода AMSI скрипт использовал `System.Net.WebClient` для загрузки вторичной полезной нагрузки, идентифицированной как `update.exe`. Следующий этап содержал характеристики Cobalt Strike Beacon, включая хеширование API ROR13 для разрешения функций Windows, таких как `LoadLibraryA`, и API управления памятью без встраивания их имен в виде открытого текста. Для сетевых коммуникаций также использовался WinINet, который наследовал системные настройки прокси-сервера и аутентификации, представляя трафик как HTTP или HTTPS активность, похожую на браузерную. Для маскировки коммуникаций в рутинном фоновом трафике использовались характеристики пользовательского агента (user-agent) устаревших версий Windows и Chrome.

Используемый в памяти стейджер применял внедрение кода в процессы через удалённый поток или передачу выполнения с использованием `SQLPS.exe`, расположенного в каталоге инструментов Microsoft SQL Server. Использование этого подписанного компонента администрирования SQL помогло замаскировать вредоносную активность под легитимное администрирование баз данных. Затем был выполнен основной payload ransomware, при этом анализ показал шифрование файлов в памяти с использованием потокового шифра ChaCha20, а не прямое использование API шифрования Windows. Зашифрованные файлы записывались обратно на диск и переименовывались с расширением `.weax` во время обхода каталогов. ВПО также использовало `wevtapi.dll` и API журнала событий Windows для очистки журналов операционной системы и SQL Server, что усложняло восстановление первоначального доступа и последующей активности.
#ParsedReport #CompletenessHigh
14-08-2026

APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit

https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/

Report completeness: High

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Coolclient
Credential_harvesting_technique
Toneshell
Plugx_rat
Dll_sideloading_technique
Process_injection_technique
Uac_bypass_technique
Hideprocess_tool

Victims:
Government, Organizations

Industry:
Government

Geo:
Asia, Myanmar, Pakistan, Mongolia, Russia

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1027.013, T1027.015, T1036.005, T1055.012, T1056.001, T1057, T1106, T1112, have more...

IOCs:
File: 19
Path: 2
Registry: 4
Hash: 5
Domain: 10

Soft:
Windows service, Microsoft Defender, Windows Defender, Microsoft Windows Defender, windows media player

Algorithms:
xor, lzma

Functions:
MSFT_MpPreference

Win API:
OutputDebugStringA, ExitProcess, CreateProcessW, CreateServiceA, WinExec, NdrAsyncClientCall, NtQueryInformationProcess, NtRemoveProcessDebug, DbgUiSetThreadDebugObject, WaitForDebugEvent, have more...

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 APT group HoneyMyte upgrades CoolClient: the backdoor gets a kernel-level Windows rootkit https://securelist.com/honeymyte-coolclient-driver-rootkit/121028/ Report completeness: High Actors/Campaigns: Red_delta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HoneyMyte (Mustang Panda) использовала PlugX для развертывания обновленного бэкдора CoolClient против организаций в нескольких странах. CoolClient использует подгрузку DLL, закрепление, внедрение кода в процессы, обход UAC и встроенный драйвер. Драйвер обеспечивает уклонение в стиле руткита, скрывая процессы, файлы, данные реестра, модули и информацию C2, одновременно защищая ВПО от завершения работы и инспекции.
-----

HoneyMyte (Mustang Panda) развернула обновленный бэкдор CoolClient в атаках на организации в Мьянме, Монголии, Пакистане и России, включая государственные структуры. PlugX использовался в качестве начального импланта после компрометации перед развертыванием CoolClient. В активности в Мьянме актор добавил исключения для Microsoft Defender для поддельного каталога установки и переименованного исполняемого файла для sideloading. Легитимный исполняемый файл Sangfor, обычно Sang.exe, был переименован в defender.exe и использован для загрузки вредоносной библиотеки libngs.dll.

Многоэтапная цепочка выполнения начинается с расшифровки и загрузки libngs.dll файла loadcert.ini, который ранее наблюдался под именем loader.dat. CoolClient устанавливает закрепление через AutoRun, выполняет внедрение кода в процессы и может установить себя в качестве службы Windows media_updaten. Он внедряет расшифрованные полезную нагрузку в приостановленные процессы synchost.exe путем выделения памяти, записи полезной нагрузки, изменения контекста потока и возобновления выполнения. Вредоносное ПО также реализует обход UAC на основе RPC, включающий winver.exe, computerdefaults.exe, объекты отладки, подделку PPID и перезапуск вредоносного ПО с повышенными привилегиями.

Основное изменение заключается в развертывании встроенного, сжатого алгоритмом LZMA, драйвера ядра msagent.sys. При наличии достаточных привилегий, доступа к диспетчеру управления службами (Service Control Manager) и SeTcbPrivilege, CoolClient записывает драйвер на диск, создает службу msagent и запускает её. Пользовательский бэкдор взаимодействует с драйвером через интерфейс устройства и запросы DeviceIoControl. Основные наблюдаемые IOCTL-коды регистрируют процесс CoolClient как доверенный, предоставляют IPv4-адрес C2 и регистрируют пути установки и службы для защиты.

Драйвер обеспечивает возможности руткита и обхода защиты. Он динамически находит ActiveProcessLinks для поддержки скрытия процессов на различных версиях Windows, использует обратные вызовы объектов процессов и потоков для ограничения завершения, внедрения и других операций с дескрипторами, а также отслеживает процессы через обратные вызовы загрузки образа и создания процесса. Минифильтр файловой системы скрывает или запрещает доступ к защищенным файлам и каталогам, в то время как обратные вызовы реестра скрывают соответствующие ключи и значения, а также блокируют несанкционированный доступ, изменение или удаление. Доверенные процессы CoolClient обходят эти средства защиты.

Драйвер также может манипулировать списком загруженных модулей для поддержки скрытия модулей ядра и перехватывает связанные с Nsiproxy сетевые данные для удаления зарегистрированных адресов C2 из данных, возвращаемых в пользовательский режим. После инициализации драйвера CoolClient внедряет имплант финальной стадии cert.ini в процесс synchost.exe, созданный в интерактивной сессии пользователя.
#ParsedReport #CompletenessHigh
13-08-2026

Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side

https://www.security.com/blog-post/jewelbug-crypto-fraud-espionage

Report completeness: High

Actors/Campaigns:
Earth_alux (motivation: financially_motivated, cyber_espionage, information_theft)

Threats:
Antino
Watering_hole_technique
Mitm_technique
Clientking
Dns_tunneling_technique
Seo_poisoning_technique
Hack-for-hire_technique

Victims:
Government, Military, Telecommunications, Network services, Aerospace and industrial manufacturing, Cryptocurrency users

Industry:
Telco, Military, Aerospace, Government

Geo:
Russia, Taiwan, Taiwanese, China, Asia, Asian, Venezuela, Chinese, Ukraine, Middle east, Indo-pacific

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1036.005, T1041, T1056.003, T1059, T1071.001, T1071.004, T1082, T1090.001, have more...

IOCs:
File: 5
Url: 6
Registry: 2
Hash: 23
Domain: 13
IP: 12

Soft:
Chrome, Firefox, Microsoft Edge, Linux, Node.js, MySQL, Graph API, sudo, Telegram, Google Chrome, have more...

Crypto:
binance

Algorithms:
xor

Languages:
javascript, rust

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Jewelbug: APT Group Runs Espionage and Crypto Fraud Operations Side by Side https://www.security.com/blog-post/jewelbug-crypto-fraud-espionage Report completeness: High Actors/Campaigns: Earth_alux (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Jewelbug — это китайская группа хакеров-наемников, занимающаяся государственной шпионажной деятельностью и мошенничеством с криптовалютой. Она скомпрометировала общую инфраструктуру правительственной веб-почты для кражи файлов cookie, учетных данных и электронной почты, развертывая инструменты на основе браузера и бэкдор Antino через поддельные обновления. Группа также использовала внедрения ClientKing, руткиты, туннелирование DNS и обширную инфраструктуру поддельной криптовалюты.
-----

Jewelbug, также известный как Earth Alux, REF7707 и CL-STA-0049, — это базирующаяся в Китае группа хакеров-наемников, занимающаяся правительственной и военной шпионажной деятельностью, а также мошенничеством с криптовалютой. Ее шпионская активность была направлена против организаций на Ближнем Востоке, в Юго-Восточной и Южной Азии, в частности против правительственных систем связи и инфраструктуры общего веб-почтового сервиса. Группа скомпрометировала общую платформу хостинга, используемую более чем 15 государственными арендаторами веб-почты, и внедрила скрипт в общие шаблоны, создав масштабную атаку типа «водоем».

Скрипт установил WebSocket-соединение с инфраструктурой управления группы, похитил файлы cookie браузера, идентифицировал пользователей по их государственным адресам эл. почты и показывал поддельные уведомления об обновлении Adobe Flash выбранным жертвам. Загруженные поддельные установщики развернули бэкдор Antino для Windows, который использовал Microsoft Graph API для управления. Antino также установил вредоносное расширение браузера PDF Viewer и помощника для нативного обмена сообщениями. Расширение поддерживало Chrome и Firefox и запрашивало обширные разрешения, включая доступ к файлам cookie, веб-запросам, загрузкам, скриптингу, отладке и нативному обмену сообщениями. Операторы могли выполнять произвольный JavaScript, вызывать функции браузера, управлять сессиями и использовать браузер как шлюз к хосту и внутренней сети.

Платформа XG-Web Jewelbug состояла из фронтенда на React, бэкенда на Node.js и базы данных MySQL, которая централизовала управление внедренными модулями, перехват браузера, кражу учетных данных и файлов cookie, а также выполнение команд. Инфраструктура зафиксировала более одного миллиона проверок активности внедренных модулей, свыше 580 000 украденных файлов cookie браузера, тысячи учетных данных и более 2300 текстов электронных писем. Операторы также получали доступ к аутентифицированным внутренним сервисам, включая системы управления виртуализацией в рамках государственной сети.

Для серверов Linux, сетевых устройств и маршрутизаторов группа использовала 37 сборок импланта ClientKing на базе Rust. Он предоставлял интерактивные оболочки, проксирование через SOCKS, несколько каналов C2, включая туннелирование DNS, а также загрузку модулей ядра в память. Вспомогательные инструменты включали ядреный руткит и модуль аутентификации, нацеленный на учетные данные SSH, su и sudo. Сборки поддерживали архитектуры x86-64, ARM64 и маршрутизаторы ASUS.

Операция, мотивированная финансовой выгодой, использовала отравление поисковой оптимизации (SEO Poisoning), сгенерированные искусственным интеллектом поддельные страницы бирж, более 40 серверов управления контентом, ботов для клик-фрода и сотни доменов, имитирующих Binance и OKX. Доставка полезной нагрузки также опиралась на скрытые документы Google Docs и инфраструктуру с опечатками в доменных именах (typosquatted), что позволяло внедренным компонентам получать команды от сервисов, принадлежащих Google.
#ParsedReport #CompletenessHigh
13-08-2026

Dissecting the JWR phishing framework

https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/

Report completeness: High

Actors/Campaigns:
Outsider_enterprise

Threats:
Jwr_tool
Credential_stealing_technique
Outsider_tool
Smishing_technique
Lucid_tool
Darcula_tool

Victims:
Payment services, Electronic commerce, Banking, Postal services, Courier services, Road transport

Industry:
Financial, E-commerce, Healthcare, Transport

Geo:
Chinese, Asian, Middle east, Asia, Singapore

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1041, T1056.001, T1056.003, T1059.007, T1071.001, T1082, T1111, T1140, T1204.001, T1566.002, have more...

IOCs:
File: 3
Hash: 4
Domain: 622
IP: 4
Url: 27

Soft:
Telegram

Algorithms:
aes-ctr, base36

Functions:
getIPInfo, getSyncSettings, initShopifyProductInfo, initWordPressProductInfo

Languages:
javascript

Platforms:
apple

Links:
https://github.com/Cisco-Talos/IOCs/blob/main/2026/08/dissecting-the-jwr-phishing-framework.txt
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Dissecting the JWR phishing framework https://blog.talosintelligence.com/dissecting-the-jwr-phishing-framework/ Report completeness: High Actors/Campaigns: Outsider_enterprise Threats: Jwr_tool Credential_st…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
JWR — это недокументированный фишинговый фреймворк, управляемый из Китая, который использует управление через WebSocket в реальном времени для имперсонации сайтов платежных систем, банков и электронной коммерции. Он перехватывает платежные данные, учетные данные, документы, удостоверяющие личность, файлы cookie, отпечатки устройств и коды 2FA, а также динамически направляет жертв по адаптированным процессам оформления заказа и входа в систему.
-----

Cisco Talos выявил JWR — недокументированный фишинг-фреймворк, предназначенный для имперсонации страниц оформления заказа и входа для платежных провайдеров, банков и платформ электронной коммерции, включая Shopify, PayPal, Apple, Klarna и WooCommerce. Фреймворк функционирует как система фишинга, управляемая оператором в реальном времени, а не как статический сборщик учетных данных. Его клиент на базе Vue.js отображает 44 фишинговые страницы, фиксирует ввод жертвы по мере его набора и поддерживает зашифрованное AES-CTR-соединение WebSocket с инфраструктурой управления (C2) оператора.

JWR использует модуль Host Bridge для ретрансляции команд между родительской фишинговой страницей и встроенным iframe, в то время как приложение Content Mode собирает данные, управляет переходами по страницам и выполняет инструкции C2. Web Worker поддерживает активность WebSocket во время навигации. Операторы могут перенаправлять жертв, изменять состояния страниц, запрашивать дополнительную информацию и направлять жертв через процессы оплаты, входа в систему и двухфакторной аутентификации. Дублирующиеся команды отслеживаются в хранилище сессий, а клиент включает проверки на анализ, предназначенные для обнаружения отладки или модификации.

Фреймворк собирает обширную информацию через структуру данных `cvvform`. Целевые данные включают номера платежных карт, даты истечения срока действия, CVV, PIN-коды, изображения карт, имена, адреса, номера социального страхования, изображения паспортов и водительских удостоверений, номера медицинских записей, учетные данные электронной почты и веб-сайтов, учетные данные PayPal, коды 2FA, файлы cookie, IP-адреса, геолокацию, детали браузера, язык, часовой пояс и другие данные отпечатка устройства. После того как оператор завершает сеанс, накопленная информация отправляется на `api/open/the_final_interface`. Конечные точки REST поддерживают регистрацию посетителей, получение конфигурации, опрос инструкций и окончательную эксфильтрацию данных, когда подключение по WebSocket недоступно.

JWR назначает постоянные идентификаторы жертв и может повторно использовать их при последующих посещениях. Интеграции с Shopify и WooCommerce восстанавливают содержимое корзины и детали заказа, чтобы поддельные страницы оформления заказа выглядели легитимными. Сообщения оператора на китайском языке указывают на использование актором, владеющим китайским языком. Talos наблюдал, как JWR распространяется через SMS-кампании, имитирующие дорожные власти, почтовые службы и курьерские компании в Сингапуре, ОАЭ и других странах Юго-Восточной Азии и Ближнего Востока.

Talos с умеренной уверенностью оценил, что JWR является вариантом платформы фишинга как услуга Outsider из-за сходства в архитектуре и функциональности клиента. JWR не имеет общих идентифицированных фрагментов кода с Lucid, Darcula или Lighthouse, хотя демонстрирует сопоставимое поведение, включая управление сессией в реальном времени, кражу данных платежных карт, перехват одноразовых паролей (OTP) и масштабную имперсонацию брендов.
#ParsedReport #CompletenessMedium
13-08-2026

ClickFix campaign abuses Deno runtime for infostealer delivery

https://www.sophos.com/en-us/blog/clickfix-campaign-abuses-deno-runtime-for-infostealer-delivery

Report completeness: Medium

Threats:
Clickfix_technique
Deno_tool

Victims:
Wordpress sites

TTPs:
Tactics: 1
Technics: 2

ChatGPT TTPs:
do not use without manual check
T1059.001, T1059.003, T1059.007, T1105, T1584.004

IOCs:
Url: 1
File: 4
Domain: 3
IP: 1

Soft:
WordPress, Windows Terminal

Languages:
powershell, javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 ClickFix campaign abuses Deno runtime for infostealer delivery https://www.sophos.com/en-us/blog/clickfix-campaign-abuses-deno-runtime-for-infostealer-delivery Report completeness: Medium Threats: Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года злоумышленники использовали более 500 скомпрометированных сайтов WordPress для запуска кампании ClickFix, которая обманом заставляла пользователей выполнять команды PowerShell. Цепочка атаки использовала установщик MSI, `winget` и легитимную среду выполнения Deno для загрузки и выполнения вредоносного JavaScript с контролируемых злоумышленниками доменов, что обеспечивало доставку полезной нагрузки и возможное закрепление.
-----

В начале июня 2026 года злоумышленники провели кампанию ClickFix, в рамках которой использовали более 500 скомпрометированных сайтов WordPress для доставки цепочки вторжений, связанных со стиллером. На сайтах был внедрен вредоносный JavaScript в их основные страницы. Скрипт выполнял проверки среды браузера и отображал проверочные запросы в стиле Cloudflare, которые инструктировали пользователей скопировать и выполнить команду PowerShell через Windows Terminal. Внедренные ссылки включали домен `columbnezhjdq[.\]com` с различными значениями параметров обхода кэша на затронутых сайтах.

Выполнение команды, переданной через буфер обмена, инициировало процесс развёртывания на основе MSI-установщика. MSI-установщик поместил компоненты командной строки и PowerShell в каталог AppData пользователя и выполнил два встроенных скрипта, `november85.cmd` и `Griffin20.ps1`. Эти скрипты использовали встроенный пакетный менеджер Windows, `winget.exe`, для загрузки и установки среды выполнения JavaScript Deno.

После установки легитимный бинарный файл `deno.exe` использовался для загрузки и выполнения удалённого JavaScript-кода, размещённого на инфраструктуре, контролируемой злоумышленниками, по адресу `webstizkgao[.\]com`. Это позволило операторам доставлять полезную нагрузку, выполнять последующие задачи и потенциально обеспечивать закрепление без использования традиционного загрузчика ВПО. Возможность Deno выполнять удалённо размещённый код, запускаться из записываемых пользователем директорий и работать с широкими пользовательскими правами способствовала его использованию в качестве многоэтапного механизма доставки.

Оба домена были зарегистрированы незадолго до начала кампании: `webstizkgao[.\]com` 27 мая 2026 года и `columbnezhjdq[.\]com` 1 июня 2026 года. Массовые инъекции в WordPress указывают на то, что операторы, вероятно, использовали автоматизированную компрометацию или метод массовой инъекции для масштабирования распространения. Доверенные, подписанные кодом дистрибутивы Deno, представленные в версии 2.3 в мае 2025 года, также могли снизить обнаружение средствами защиты, одновременно предоставляя легитимный фреймворк для выполнения вредоносного JavaScript.
#ParsedReport #CompletenessMedium
13-08-2026

Helix Extortion Group Claims Uber Freight Breach as UNC6671 Vishing Campaign Expands Into Logistics

https://www.secureblink.com/threat-feeds/helix-extortion-group-claims-uber-freight-breach-as-unc-6671-vishing-campaign-expands-into-logistics

Report completeness: Medium

Actors/Campaigns:
Helix (motivation: financially_motivated)
Cordial_spider (motivation: financially_motivated)

Threats:
Aitm_technique
Residential_proxy_technique

Victims:
Transportation and logistics, Financial services, Banking

Industry:
Logistic, Entertainment, Transport, Financial, Healthcare

TTPs:

IOCs:
Domain: 18
IP: 11

Soft:
okta, Windows Hello, Microsoft Defender, buntu; L, inux x8, ta.android.aut