CTT Report Hub
#ParsedReport #CompletenessMedium 13-08-2026 Dropcatch Scavengers: Expired Malicious Domains Become Cash Cows https://www.infoblox.com/blog/threat-intelligence/dropcatch-scavengers-expired-malicious-domains-become-cash-cows/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы «Dropcatch» приобретают истекшие домены, ранее использовавшиеся для распространения ВПО, фишинга, рекламы или взлома сайтов, эксплуатируя их остаточные ссылки и трафик без повторного заражения веб-сайтов. Они используют TDS, маскировку, сбор отпечатков, загрузчики JavaScript и условные перенаправления для обхода сканеров и маршрутизации пользователей на рекламные площадки, мошеннические сайты, ВПО, поддельные обновления и атаки ClickFix.
-----
Сборщики Dropcatch приобретают истекшие домены, ранее использовавшиеся в кампаниях по распространению ВПО, фишингу, рекламе или компрометации веб-сайтов. Поскольку эти домены остаются встроенными в тысячи скомпрометированных веб-сайтов, новые владельцы наследуют остаточный трафик, не компрометируя сами сайты. Они перенаправляют этот трафик через системы распределения трафика (TDS), инфраструктуру маскировки и партнерские платформы для монетизации жертв или доставки мошеннических схем и ВПО. На одном и том же сайте могут работать несколько сборщиков, при этом маршрутизация определяется характеристиками посетителей, временем и условиями кампании.
Stuffy Squirrel действует как минимум с 2020 года и контролирует более 500 преимущественно просроченных вредоносных доменов. Его инфраструктура использует удаленный загрузчик JavaScript, домен, контролируемый вторым актором, серверную фильтрацию и рекламные шлюзы. Для доставки, как правило, требуется реальное взаимодействие пользователя, например, клик, прежде чем откроются окна popunder, что снижает видимость для автоматических сканеров. Актор монетизирует трафик через сети popunder и push-рекламы, преимущественно для аффилиатов с контентом для взрослых, азартными играми и электронной коммерцией. Он использовал постоянные идентификаторы издателей при смене инфраструктуры.
Shady Squirrel управляет более вредоносным TDS и с 2023 года приобрел более 700 доменов, в основном домены, ранее использовавшиеся злоумышленниками или рекламными сервисами. Его перенаправления активируются только при определенных условиях, таких как реферер поисковой системы, пользовательский агент Windows или другие параметры реферала. Серверная идентификация и маскировка возвращают легитимную страницу сканерам и неподходящим жертвам. Актор направляет трафик на азартные сервисы, мошеннические службы технической поддержки, поддельные обновления SocGholish и партнерские платформы. Его активность помогла SocGholish восстановить доступ к большому количеству скомпрометированных веб-сайтов вскоре после того, как Operation Endgame нарушила работу этой вредоносной операции. Shady Squirrel также использует пользовательские инъекции и двухчастную JavaScript-цепочку на основе Keitaro, которая передает значения конфигурации между скриптами и может перенаправлять жертв на downstream TDS, включая Help TDS и рекламные сервисы.
Swiping Squirrel контролирует более 3000 приобретённых доменов и в основном продаёт трафик через платформы рекламы с нулевым кликом, такие как ZeroPark, а также через коммерческие партнёрские программы. Его JavaScript выполняет проверки на ботов и собирает данные о пользователях и кампаниях, которые отправляются на сервер маскировки. Условные ответы затем перенаправляют пользователей через серверы-ретрансляторы на рекламные платформы. Контент на стороне получателя может варьироваться от легитимных страниц покупок до мошеннических схем, ВПО и атак с поддельными капчами ClickFix. Общая модель позволяет злоумышленникам повторно использовать бездействующую вредоносную инфраструктуру, скрывать доставку от сканеров и монетизировать трафик, сгенерированный давно заброшенными компрометациями веб-сайтов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы «Dropcatch» приобретают истекшие домены, ранее использовавшиеся для распространения ВПО, фишинга, рекламы или взлома сайтов, эксплуатируя их остаточные ссылки и трафик без повторного заражения веб-сайтов. Они используют TDS, маскировку, сбор отпечатков, загрузчики JavaScript и условные перенаправления для обхода сканеров и маршрутизации пользователей на рекламные площадки, мошеннические сайты, ВПО, поддельные обновления и атаки ClickFix.
-----
Сборщики Dropcatch приобретают истекшие домены, ранее использовавшиеся в кампаниях по распространению ВПО, фишингу, рекламе или компрометации веб-сайтов. Поскольку эти домены остаются встроенными в тысячи скомпрометированных веб-сайтов, новые владельцы наследуют остаточный трафик, не компрометируя сами сайты. Они перенаправляют этот трафик через системы распределения трафика (TDS), инфраструктуру маскировки и партнерские платформы для монетизации жертв или доставки мошеннических схем и ВПО. На одном и том же сайте могут работать несколько сборщиков, при этом маршрутизация определяется характеристиками посетителей, временем и условиями кампании.
Stuffy Squirrel действует как минимум с 2020 года и контролирует более 500 преимущественно просроченных вредоносных доменов. Его инфраструктура использует удаленный загрузчик JavaScript, домен, контролируемый вторым актором, серверную фильтрацию и рекламные шлюзы. Для доставки, как правило, требуется реальное взаимодействие пользователя, например, клик, прежде чем откроются окна popunder, что снижает видимость для автоматических сканеров. Актор монетизирует трафик через сети popunder и push-рекламы, преимущественно для аффилиатов с контентом для взрослых, азартными играми и электронной коммерцией. Он использовал постоянные идентификаторы издателей при смене инфраструктуры.
Shady Squirrel управляет более вредоносным TDS и с 2023 года приобрел более 700 доменов, в основном домены, ранее использовавшиеся злоумышленниками или рекламными сервисами. Его перенаправления активируются только при определенных условиях, таких как реферер поисковой системы, пользовательский агент Windows или другие параметры реферала. Серверная идентификация и маскировка возвращают легитимную страницу сканерам и неподходящим жертвам. Актор направляет трафик на азартные сервисы, мошеннические службы технической поддержки, поддельные обновления SocGholish и партнерские платформы. Его активность помогла SocGholish восстановить доступ к большому количеству скомпрометированных веб-сайтов вскоре после того, как Operation Endgame нарушила работу этой вредоносной операции. Shady Squirrel также использует пользовательские инъекции и двухчастную JavaScript-цепочку на основе Keitaro, которая передает значения конфигурации между скриптами и может перенаправлять жертв на downstream TDS, включая Help TDS и рекламные сервисы.
Swiping Squirrel контролирует более 3000 приобретённых доменов и в основном продаёт трафик через платформы рекламы с нулевым кликом, такие как ZeroPark, а также через коммерческие партнёрские программы. Его JavaScript выполняет проверки на ботов и собирает данные о пользователях и кампаниях, которые отправляются на сервер маскировки. Условные ответы затем перенаправляют пользователей через серверы-ретрансляторы на рекламные платформы. Контент на стороне получателя может варьироваться от легитимных страниц покупок до мошеннических схем, ВПО и атак с поддельными капчами ClickFix. Общая модель позволяет злоумышленникам повторно использовать бездействующую вредоносную инфраструктуру, скрывать доставку от сканеров и монетизировать трафик, сгенерированный давно заброшенными компрометациями веб-сайтов.
#ParsedReport #CompletenessHigh
13-08-2026
PATCHCORD: New malware cluster targets Afghan telecom and South Asian critical infrastructure
https://www.acronis.com/en/tru/posts/patchcord-new-malware-cluster-targets-afghan-telecom-and-south-asian-critical-infrastructure/
Report completeness: High
Actors/Campaigns:
Transparenttribe
Silver_fox
Threats:
Patchcord
Sheetcord
Supershell
Credential_harvesting_technique
Regre_ssh_ion_vuln
Hackerai
Metasploit_tool
Sheetcreep
Spear-phishing_technique
Gatesentinel_tool
Hackbrowserdata_tool
Pwnkit_tool
Valleyrat
Abcdoor
Cobalt_strike_tool
Havoc
Victims:
Telecommunications, Government, Defense, Energy, Critical infrastructure, Healthcare
Industry:
Healthcare, Petroleum, Energy, Military, Government, Critical_infrastructure, Telco
Geo:
Pakistan, Asia, Chinese, Indian, Afghanistan, India, Netherlands, Afghan, China, Asian, Guangdong
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma_6200_firmware (-)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit_project polkit (<121)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027.002, T1027.016, T1033, T1036.005, T1041, T1049, T1057, T1059.001, T1059.005, T1071.001, have more...
IOCs:
Domain: 18
Command: 3
IP: 1
File: 21
Hash: 13
Soft:
twitter, Embarcadero, NET Reactor, Microsoft Edge, Google Chrome, Mozilla Firefox, chrome, Internet Explorer, Chrome, Firefox, Opera, have more...
Algorithms:
base64, exhibit, zip, xor, sha256
Functions:
FindAndHijackBrowserShortcut, SetIconLocation, TaskBar
Win API:
ShellExecuteW, InternetOpenW, CreateToolHelp32Snapshot, VirtualAlloc, VirtualProtect, CreateThread, CreateProcessA, RegSetValueExW, IsDebuggerPresent
Languages:
golang, delphi, vbscript, python
13-08-2026
PATCHCORD: New malware cluster targets Afghan telecom and South Asian critical infrastructure
https://www.acronis.com/en/tru/posts/patchcord-new-malware-cluster-targets-afghan-telecom-and-south-asian-critical-infrastructure/
Report completeness: High
Actors/Campaigns:
Transparenttribe
Silver_fox
Threats:
Patchcord
Sheetcord
Supershell
Credential_harvesting_technique
Regre_ssh_ion_vuln
Hackerai
Metasploit_tool
Sheetcreep
Spear-phishing_technique
Gatesentinel_tool
Hackbrowserdata_tool
Pwnkit_tool
Valleyrat
Abcdoor
Cobalt_strike_tool
Havoc
Victims:
Telecommunications, Government, Defense, Energy, Critical infrastructure, Healthcare
Industry:
Healthcare, Petroleum, Energy, Military, Government, Critical_infrastructure, Telco
Geo:
Pakistan, Asia, Chinese, Indian, Afghanistan, India, Netherlands, Afghan, China, Asian, Guangdong
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma_6200_firmware (-)
CVE-2021-4034 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- polkit_project polkit (<121)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.002, T1027.016, T1033, T1036.005, T1041, T1049, T1057, T1059.001, T1059.005, T1071.001, have more...
IOCs:
Domain: 18
Command: 3
IP: 1
File: 21
Hash: 13
Soft:
twitter, Embarcadero, NET Reactor, Microsoft Edge, Google Chrome, Mozilla Firefox, chrome, Internet Explorer, Chrome, Firefox, Opera, have more...
Algorithms:
base64, exhibit, zip, xor, sha256
Functions:
FindAndHijackBrowserShortcut, SetIconLocation, TaskBar
Win API:
ShellExecuteW, InternetOpenW, CreateToolHelp32Snapshot, VirtualAlloc, VirtualProtect, CreateThread, CreateProcessA, RegSetValueExW, IsDebuggerPresent
Languages:
golang, delphi, vbscript, python
Acronis
PATCHCORD: New malware cluster targets Afghan telecom and South Asian critical infrastructure
Acronis Threat Research Unit (TRU) has identified an ongoing campaign delivering a previously undocumented custom backdoor against Afghan telecom providers and South Asian critical infrastructure organizations. The backdoor, tracked as PATCHCORD, is a compiled…
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 PATCHCORD: New malware cluster targets Afghan telecom and South Asian critical infrastructure https://www.acronis.com/en/tru/posts/patchcord-new-malware-cluster-targets-afghan-telecom-and-south-asian-critical-infrastructure/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания PATCHCORD нацелена на афганские и южноазиатские правительственные, оборонные, телекоммуникационные, энергетические организации и организации критической инфраструктуры, используя фишинговые установщики, тематически связанные с сектором. Её оконные внедрения перехватывают ярлыки браузеров для закрепления, собирают отпечатки систем, получают команды C2 по HTTP и выполняют shellcode в памяти. Связанные внедрения SHEETCORD и HACKERAI используют PowerShell, закрепление при запуске, Google Таблицы и GitHub Gists для постановки задач и эксфильтрации.
-----
Кампания PATCHCORD нацелена на афганских телекоммуникационных провайдеров, а также на правительственные, оборонные, энергетические организации и организации критической инфраструктуры Южной Азии. Первоначальная доставка осуществляется с использованием фишинговых приманок, специфичных для сектора, включая вредоносные установщики Inno Setup, имитирующие Афганский телеком, Национальный центр информатики Индии и обновление Министерства обороны Индии. Основным полезным грузом PATCHCORD является 64-битный имплант Windows на C/C++, доставляемый через TMS_AfghanTelecom.exe. В связанной инфраструктуре использовались appstoore[.\]solutions и несколько доменов имперсонации, разрешающихся на 46.30.188[.\]13.
PATCHCORD обеспечивает закрепление путем перехвата ярлыков Microsoft Edge, Google Chrome и Mozilla Firefox, расположенных на рабочем столе, панели задач, в разделе «Быстрый запуск» и в меню «Пуск». Он создает резервную копию оригинальных ярлыков, изменяет их для выполнения вредоносного ПО, а затем запускает легитимный браузер, чтобы скрыть компрометацию. Имплантат идентифицирует хост, регистрируется со своим C2 через HTTP на TCP-порту 8080, получает идентификатор клиента UUID и опрашивает конечную точку `/api.jsp` на наличие команд. Он поддерживает перечисление процессов, выполнение удаленных команд, выполнение shellcode в памяти и управление ярлыками браузера. Shellcode декодируется из Base64, расшифровывается с помощью XOR, выделяется с помощью `VirtualAlloc`, помечается как исполняемый с помощью `VirtualProtect` и запускается в новом потоке без записи на диск.
SHEETCORD — это связанный Go-имплант, распространяемый через инфраструктуру nic-support[.\]site. Он выполняет команды через PowerShell, собирает информацию о хосте и обеспечивает закрепление с помощью VBScript в папке автозагрузки и ключа реестра Run. Он также перехватывает ярлыки для шести браузеров: Chrome, Firefox, Edge, Brave, Opera и Vivaldi. Его C2 использует API Google Sheets, применяя жестко закодированные учетные данные сервисного аккаунта Google Cloud и вкладки таблиц для каждого жертвы для двунаправленной задачи и обмена данными.
Отдельный связанный внедрённый модуль HACKERAI C2 Agent использует GitHub Gists для получения задач и эксфильтрации, а также обеспечивает обнаружение системы, выполнение команд и перехват ярлыков браузера. Одна из вариаций PATCHCORD включает проверки на антианализ, направленные на виртуализацию, отладку, низкий уровень ресурсов, инструменты анализа, подозрительные процессы и автоматизированное поведение пользователя, реагируя случайными задержками.
На открытом сервере для подготовки находились приманки кампании, пользовательские слушатели, SuperShell, Metasploit, инструменты для сбора учетных записей и средства эксплуатации для CVE-2024-6387 (regreSSHion) и CVE-2021-4034 (PwnKit). Активность с умеренной уверенностью перекрывается с APT36/Transparent Tribe или связанным с Пакистаном актором, исходя из целей, инструментария, инфраструктуры и сходства C2-серверов на базе Google Sheets.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания PATCHCORD нацелена на афганские и южноазиатские правительственные, оборонные, телекоммуникационные, энергетические организации и организации критической инфраструктуры, используя фишинговые установщики, тематически связанные с сектором. Её оконные внедрения перехватывают ярлыки браузеров для закрепления, собирают отпечатки систем, получают команды C2 по HTTP и выполняют shellcode в памяти. Связанные внедрения SHEETCORD и HACKERAI используют PowerShell, закрепление при запуске, Google Таблицы и GitHub Gists для постановки задач и эксфильтрации.
-----
Кампания PATCHCORD нацелена на афганских телекоммуникационных провайдеров, а также на правительственные, оборонные, энергетические организации и организации критической инфраструктуры Южной Азии. Первоначальная доставка осуществляется с использованием фишинговых приманок, специфичных для сектора, включая вредоносные установщики Inno Setup, имитирующие Афганский телеком, Национальный центр информатики Индии и обновление Министерства обороны Индии. Основным полезным грузом PATCHCORD является 64-битный имплант Windows на C/C++, доставляемый через TMS_AfghanTelecom.exe. В связанной инфраструктуре использовались appstoore[.\]solutions и несколько доменов имперсонации, разрешающихся на 46.30.188[.\]13.
PATCHCORD обеспечивает закрепление путем перехвата ярлыков Microsoft Edge, Google Chrome и Mozilla Firefox, расположенных на рабочем столе, панели задач, в разделе «Быстрый запуск» и в меню «Пуск». Он создает резервную копию оригинальных ярлыков, изменяет их для выполнения вредоносного ПО, а затем запускает легитимный браузер, чтобы скрыть компрометацию. Имплантат идентифицирует хост, регистрируется со своим C2 через HTTP на TCP-порту 8080, получает идентификатор клиента UUID и опрашивает конечную точку `/api.jsp` на наличие команд. Он поддерживает перечисление процессов, выполнение удаленных команд, выполнение shellcode в памяти и управление ярлыками браузера. Shellcode декодируется из Base64, расшифровывается с помощью XOR, выделяется с помощью `VirtualAlloc`, помечается как исполняемый с помощью `VirtualProtect` и запускается в новом потоке без записи на диск.
SHEETCORD — это связанный Go-имплант, распространяемый через инфраструктуру nic-support[.\]site. Он выполняет команды через PowerShell, собирает информацию о хосте и обеспечивает закрепление с помощью VBScript в папке автозагрузки и ключа реестра Run. Он также перехватывает ярлыки для шести браузеров: Chrome, Firefox, Edge, Brave, Opera и Vivaldi. Его C2 использует API Google Sheets, применяя жестко закодированные учетные данные сервисного аккаунта Google Cloud и вкладки таблиц для каждого жертвы для двунаправленной задачи и обмена данными.
Отдельный связанный внедрённый модуль HACKERAI C2 Agent использует GitHub Gists для получения задач и эксфильтрации, а также обеспечивает обнаружение системы, выполнение команд и перехват ярлыков браузера. Одна из вариаций PATCHCORD включает проверки на антианализ, направленные на виртуализацию, отладку, низкий уровень ресурсов, инструменты анализа, подозрительные процессы и автоматизированное поведение пользователя, реагируя случайными задержками.
На открытом сервере для подготовки находились приманки кампании, пользовательские слушатели, SuperShell, Metasploit, инструменты для сбора учетных записей и средства эксплуатации для CVE-2024-6387 (regreSSHion) и CVE-2021-4034 (PwnKit). Активность с умеренной уверенностью перекрывается с APT36/Transparent Tribe или связанным с Пакистаном актором, исходя из целей, инструментария, инфраструктуры и сходства C2-серверов на базе Google Sheets.
#ParsedReport #CompletenessHigh
14-08-2026
Insurance Claim: Examining the Tools and Infrastructure of the New Malinsure Threat
https://www.f6.ru/blog/malinsure/
Report completeness: High
Threats:
Malinsure
Dll_sideloading_technique
Lolbin_technique
Lolbas_technique
Victims:
Insurance, Financial services, Oil and gas
Industry:
Healthcare, Financial, Petroleum
Geo:
Russian, Russian federation
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027.013, T1036.007, T1071.001, T1071.004, T1083, T1095, T1102.001, T1129, T1140, T1218.007, have more...
IOCs:
Hash: 129
Email: 1
IP: 36
File: 27
Path: 5
Url: 13
Domain: 67
Soft:
Telegram, VKontakte, Viber, WhatsApp, owerpnt.ex, icrosoft Office ro, icrosoft Office Of, erpnt.exe, Internet Explorer, icrosoft Office Ca, have more...
Algorithms:
gzip, md5, zip, sha1, base64, sha256
Functions:
makeInitialSettings, IsWindowsService, DllMain
Win API:
DllUnregisterServer, DllRegisterServer, EXE, NetGetJoinInformation, GetMessageW
Win Services:
powerpnt, owerpnt.ex, erpnt.exe
Platforms:
x64, x86
Links:
have more...
14-08-2026
Insurance Claim: Examining the Tools and Infrastructure of the New Malinsure Threat
https://www.f6.ru/blog/malinsure/
Report completeness: High
Threats:
Malinsure
Dll_sideloading_technique
Lolbin_technique
Lolbas_technique
Victims:
Insurance, Financial services, Oil and gas
Industry:
Healthcare, Financial, Petroleum
Geo:
Russian, Russian federation
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036.007, T1071.001, T1071.004, T1083, T1095, T1102.001, T1129, T1140, T1218.007, have more...
IOCs:
Hash: 129
Email: 1
IP: 36
File: 27
Path: 5
Url: 13
Domain: 67
Soft:
Telegram, VKontakte, Viber, WhatsApp, owerpnt.ex, icrosoft Office ro, icrosoft Office Of, erpnt.exe, Internet Explorer, icrosoft Office Ca, have more...
Algorithms:
gzip, md5, zip, sha1, base64, sha256
Functions:
makeInitialSettings, IsWindowsService, DllMain
Win API:
DllUnregisterServer, DllRegisterServer, EXE, NetGetJoinInformation, GetMessageW
Win Services:
powerpnt, owerpnt.ex, erpnt.exe
Platforms:
x64, x86
Links:
https://github.com/durck/reverse\_ssh/blob/0eb974292661ecc286551e4d6264a081873dbc5a/cmd/client/detach\_windows.gohttps://github.com/durck/reverse\_ssh/blob/0eb974292661ecc286551e4d6264a081873dbc5a/internal/client/client.gohttps://github.com/durck/reverse\_ssh/blob/0eb974292661ecc286551e4d6264a081873dbc5a/cmd/client/main.gohave more...
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 Insurance Claim: Examining the Tools and Infrastructure of the New Malinsure Threat https://www.f6.ru/blog/malinsure/ Report completeness: High Threats: Malinsure Dll_sideloading_technique Lolbin_technique Lolbas_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Malinsure — это фишинговая угроза, нацеленная на организации в сфере страхования, финансов и энергетики, использующая поддельные документы и архивы Office для доставки бэкдора SafeMostSSH. Она злоупотребляет механизмом загрузки DLL и легитимными бинарными файлами Microsoft для выполнения кода, устанавливает закрепление через папку автозагрузки, а также использует обратные SSH-туннели через соединения, совместимые с WebSocket, для связи с инфраструктурой, контролируемой злоумышленниками.
-----
Malinsure — это новая отслеживаемая хакерская группировка, связанная с фишинговыми кампаниями, направленными на организации в секторах страхования, финансов и топливно-энергетического комплекса. Деятельность включала использование поддельных документов, связанных с добровольным медицинским страхованием, и доставку архивов, содержащих легитимные исполняемые файлы Microsoft Word или PowerPoint, поддельные файлы и вредоносные DLL. ВПО, названное SafeMostSSH, не было приписано известной хакерской группировке и устанавливало постоянные обратные SSH-туннели к инфраструктуре, контролируемой злоумышленниками.
Основные цепочки выполнения использовали подгрузку DLL из сторонних файлов и легитимные бинарные файлы Microsoft. В одном варианте переименованный `winword.exe` загружал `AppVIsvSubsystems64.dll`, который затем подгружал вредоносный `C2R64.dll`. В другом случае легитимный `powerpnt.exe` напрямую загружал вредоносный `AppVIsvSubsystems64.dll`. Библиотеки использовали точки входа `DllRegisterServer` или `DllUnregisterServer` и перезапускали себя с помощью техники «живущего на земле» (living-off-the-land), связанной с `msiexec`. Фальшивые документы открывались через пути Microsoft Office для поддержания темы фишинга.
SafeMostSSH проверяет, присоединён ли хост к домену Active Directory, с помощью `NetGetJoinInformation`; он завершает работу на системах, не входящих в домен. Он ищет файлы-приманки по встроенным хэшам SHA-256, собирает метаданные выполнения и генерирует или разрешает доменные имена с использованием закодированных данных. Закрепление обеспечивается копированием его компонентов в случайно выбранные каталоги, применением скрытых и системных атрибутов, а также созданием файлов LNK и INI в каталоге автозагрузки. Он также поддерживает скрытые резервные копии в пути пользовательских данных Internet Explorer и может восстанавливать отсутствующие файлы закрепления при обработке оконных сообщений, связанных с завершением работы.
Связь бэкдора использует обратный SSH-клиент поверх соединений, совместимых с WebSocket. Адреса C2 хранятся в виде шестнадцатеричных представлений данных, сжатых алгоритмом Gzip, и декодируются во время выполнения. После повторяющихся сбоев подключения вредоносное ПО извлекает дополнительные конечные точки из внешних источников, включая публикацию на VC.ru, содержащую замаскированные ссылки, и DNS-записи CNAME для доменов, контролируемых злоумышленниками. Встроенная инфраструктура включала домены, такие как `safe-surfing.ru` и `cs.telemost-ads.net`, при этом связанные фишинговые и файлообменные домены были связаны через общие хостинги и отношения SSL-сертификатов. Вредоносное ПО ограничивает количество попыток подключения и завершает работу после чрезмерного числа сбоев, в то время как его компонент мониторинга управляет закреплением и восстановлением резервных копий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Malinsure — это фишинговая угроза, нацеленная на организации в сфере страхования, финансов и энергетики, использующая поддельные документы и архивы Office для доставки бэкдора SafeMostSSH. Она злоупотребляет механизмом загрузки DLL и легитимными бинарными файлами Microsoft для выполнения кода, устанавливает закрепление через папку автозагрузки, а также использует обратные SSH-туннели через соединения, совместимые с WebSocket, для связи с инфраструктурой, контролируемой злоумышленниками.
-----
Malinsure — это новая отслеживаемая хакерская группировка, связанная с фишинговыми кампаниями, направленными на организации в секторах страхования, финансов и топливно-энергетического комплекса. Деятельность включала использование поддельных документов, связанных с добровольным медицинским страхованием, и доставку архивов, содержащих легитимные исполняемые файлы Microsoft Word или PowerPoint, поддельные файлы и вредоносные DLL. ВПО, названное SafeMostSSH, не было приписано известной хакерской группировке и устанавливало постоянные обратные SSH-туннели к инфраструктуре, контролируемой злоумышленниками.
Основные цепочки выполнения использовали подгрузку DLL из сторонних файлов и легитимные бинарные файлы Microsoft. В одном варианте переименованный `winword.exe` загружал `AppVIsvSubsystems64.dll`, который затем подгружал вредоносный `C2R64.dll`. В другом случае легитимный `powerpnt.exe` напрямую загружал вредоносный `AppVIsvSubsystems64.dll`. Библиотеки использовали точки входа `DllRegisterServer` или `DllUnregisterServer` и перезапускали себя с помощью техники «живущего на земле» (living-off-the-land), связанной с `msiexec`. Фальшивые документы открывались через пути Microsoft Office для поддержания темы фишинга.
SafeMostSSH проверяет, присоединён ли хост к домену Active Directory, с помощью `NetGetJoinInformation`; он завершает работу на системах, не входящих в домен. Он ищет файлы-приманки по встроенным хэшам SHA-256, собирает метаданные выполнения и генерирует или разрешает доменные имена с использованием закодированных данных. Закрепление обеспечивается копированием его компонентов в случайно выбранные каталоги, применением скрытых и системных атрибутов, а также созданием файлов LNK и INI в каталоге автозагрузки. Он также поддерживает скрытые резервные копии в пути пользовательских данных Internet Explorer и может восстанавливать отсутствующие файлы закрепления при обработке оконных сообщений, связанных с завершением работы.
Связь бэкдора использует обратный SSH-клиент поверх соединений, совместимых с WebSocket. Адреса C2 хранятся в виде шестнадцатеричных представлений данных, сжатых алгоритмом Gzip, и декодируются во время выполнения. После повторяющихся сбоев подключения вредоносное ПО извлекает дополнительные конечные точки из внешних источников, включая публикацию на VC.ru, содержащую замаскированные ссылки, и DNS-записи CNAME для доменов, контролируемых злоумышленниками. Встроенная инфраструктура включала домены, такие как `safe-surfing.ru` и `cs.telemost-ads.net`, при этом связанные фишинговые и файлообменные домены были связаны через общие хостинги и отношения SSL-сертификатов. Вредоносное ПО ограничивает количество попыток подключения и завершает работу после чрезмерного числа сбоев, в то время как его компонент мониторинга управляет закреплением и восстановлением резервных копий.
#ParsedReport #CompletenessHigh
14-08-2026
ThreatLocker MDR intercepts ACR stealer delivered by ClickFix
https://www.threatlocker.com/blog/threatlocker-mdr-intercepts-acr-stealer-delivered-by-clickfix
Report completeness: High
Threats:
Acr_stealer
Clickfix_technique
Steganography_technique
Ghostpipe_tool
Aitm_technique
Victims:
Audio visual, Credentials, Cryptocurrency, Personal data, Google logins, Steam login data
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.002, T1027.003, T1027.013, T1036, T1041, T1053.005, T1056.003, T1059.001, have more...
IOCs:
Command: 2
Domain: 6
File: 13
Registry: 4
Url: 5
Path: 1
Hash: 7
Soft:
Chromium, Firefox, Steam, chrome
Algorithms:
sha256, xor, gzip, base64
Functions:
GetModuleHandle, PowerShell, taskCurrentVersion
Win API:
VirtualAlloc, CreateThread, WaitForSingleObject, GetProcAddress, GetModuleHandleA, LoadLibraryA, VirtualProtect, VirtualFree, ExitProcess
Languages:
powershell, vbscript
Platforms:
x86
14-08-2026
ThreatLocker MDR intercepts ACR stealer delivered by ClickFix
https://www.threatlocker.com/blog/threatlocker-mdr-intercepts-acr-stealer-delivered-by-clickfix
Report completeness: High
Threats:
Acr_stealer
Clickfix_technique
Steganography_technique
Ghostpipe_tool
Aitm_technique
Victims:
Audio visual, Credentials, Cryptocurrency, Personal data, Google logins, Steam login data
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.002, T1027.003, T1027.013, T1036, T1041, T1053.005, T1056.003, T1059.001, have more...
IOCs:
Command: 2
Domain: 6
File: 13
Registry: 4
Url: 5
Path: 1
Hash: 7
Soft:
Chromium, Firefox, Steam, chrome
Algorithms:
sha256, xor, gzip, base64
Functions:
GetModuleHandle, PowerShell, taskCurrentVersion
Win API:
VirtualAlloc, CreateThread, WaitForSingleObject, GetProcAddress, GetModuleHandleA, LoadLibraryA, VirtualProtect, VirtualFree, ExitProcess
Languages:
powershell, vbscript
Platforms:
x86
Threatlocker
ThreatLocker MDR intercepts ACR stealer delivered by ClickFix | ThreatLocker Blog
The ThreatLocker MDR team intercepted an attempted ClickFix attack in a client environment. Review the threat analysis and why attackers continue to attempt this attack style.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 ThreatLocker MDR intercepts ACR stealer delivered by ClickFix https://www.threatlocker.com/blog/threatlocker-mdr-intercepts-acr-stealer-delivered-by-clickfix Report completeness: High Threats: Acr_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Поддельная CAPTCHA ClickFix заставила жертв выполнить многоэтапную, сильно запутанную PowerShell-инфекцию. Цепочка использовала стеганографию, шеллкод в памяти и ACR Stealer для сбора учетных данных, кошельков, файлов, скриншотов и данных Steam, а затем их эксфильтрации через HTTPS. Она также развернула GhostPipe, который проксировал трафик аутентификации Google для захвата учетных данных, MFA и OTP-данных.
-----
Атака началась с социальной приманки ClickFix, размещённой на скомпрометированном сайте bamscompleteav[.\]com. Фальшивая CAPTCHA инструктировала жертв выполнить команду через диалоговое окно «Выполнить» Windows. Команда использовала `pcalua` для запуска PowerShell и `mshta`, которые загрузили файл с именем `6272` с fine-work-team[.\]com/6272. Хотя файл содержал магические байты MP3 и воспроизводил легитимный аудио, в нём был встроен HTML/VBScript-полезная нагрузка. При выполнении через `mshta` скрипт создавал одноразовую запланированную задачу, декодировал встроенные данные Base64 и вызывал PowerShell с параметром `-EncodedCommand`. Он также проверял наличие Полного режима языка PowerShell и пытался создать новый runspace при обнаружении ограничений.
Скрипт первого этапа загрузил и выполнил дополнительный контент в памяти с gravityzone[.\]army. Получившийся 5,4 МБ PowerShell-скрипт использовал обширную обфускацию на протяжении примерно 79 000 строк. После деобфускации он выявил стеганографический загрузчик, который скачал `init-block.jpg` с i.ibb[.\]co. Данные изображения были извлечены с использованием 32-байтового XOR-ключа и GZip-декомпрессии, в результате чего был получен ещё один PowerShell-скрипт.
Этот скрипт функционировал как загрузчик shellcode в памяти. Он использовал .NET Reflection.Emit для создания делегатов для нативных API, включая `VirtualAlloc`, `CreateThread` и `WaitForSingleObject`. Встроенный x86 shellcode разрешал API Windows путем обхода Process Environment Block, расшифровывал полезную нагрузку с помощью 128-байтового XOR-ключа и вручную распаковывал сжатый поток aPLib. Полученная полезная нагрузка представляла собой обновленный образец ACR Stealer, выполняемый непосредственно в памяти.
ACR Stealer разрешил домен управления (command-and-control) app-api.lensstory[.\]cc с помощью HTTPS-запросов DNS-over-HTTPS к `/dns-query` на порту 443. Он собрал учетные данные Chromium и Firefox, данные расширений, информацию о криптокошельках, данные Steam, локальные файлы, скриншоты и детали хост-фingerprinting. C2 поставлял конфигурацию кражи и вторичного полезного груза, в то время как украденные данные размещались и эксфильтровались по HTTPS с повторными попытками.
C2-сервер также доставил зашифрованный PowerShell-загрузчик под названием GhostPipe. Он организовал атаку типа «злоумышленник посередине» (adversary-in-the-middle) на основе прокси-сервера против учетных записей Google, перенаправляя учетные данные, MFA и OTP-данные. Закрепление было достигнуто через реестровый ключ `CurrentVersion\Run`, при этом ярлыки Chrome были изменены для перенаправления трафика учетных записей Google на локальную фишинговую страницу с использованием поддельных сертификатов. Данные, связанные со Steam, подверглись целевым атакам через файлы и реестровые расположения, включая `loginusers.vdf`, `local.vdf` и `MachineUserConfigStore`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Поддельная CAPTCHA ClickFix заставила жертв выполнить многоэтапную, сильно запутанную PowerShell-инфекцию. Цепочка использовала стеганографию, шеллкод в памяти и ACR Stealer для сбора учетных данных, кошельков, файлов, скриншотов и данных Steam, а затем их эксфильтрации через HTTPS. Она также развернула GhostPipe, который проксировал трафик аутентификации Google для захвата учетных данных, MFA и OTP-данных.
-----
Атака началась с социальной приманки ClickFix, размещённой на скомпрометированном сайте bamscompleteav[.\]com. Фальшивая CAPTCHA инструктировала жертв выполнить команду через диалоговое окно «Выполнить» Windows. Команда использовала `pcalua` для запуска PowerShell и `mshta`, которые загрузили файл с именем `6272` с fine-work-team[.\]com/6272. Хотя файл содержал магические байты MP3 и воспроизводил легитимный аудио, в нём был встроен HTML/VBScript-полезная нагрузка. При выполнении через `mshta` скрипт создавал одноразовую запланированную задачу, декодировал встроенные данные Base64 и вызывал PowerShell с параметром `-EncodedCommand`. Он также проверял наличие Полного режима языка PowerShell и пытался создать новый runspace при обнаружении ограничений.
Скрипт первого этапа загрузил и выполнил дополнительный контент в памяти с gravityzone[.\]army. Получившийся 5,4 МБ PowerShell-скрипт использовал обширную обфускацию на протяжении примерно 79 000 строк. После деобфускации он выявил стеганографический загрузчик, который скачал `init-block.jpg` с i.ibb[.\]co. Данные изображения были извлечены с использованием 32-байтового XOR-ключа и GZip-декомпрессии, в результате чего был получен ещё один PowerShell-скрипт.
Этот скрипт функционировал как загрузчик shellcode в памяти. Он использовал .NET Reflection.Emit для создания делегатов для нативных API, включая `VirtualAlloc`, `CreateThread` и `WaitForSingleObject`. Встроенный x86 shellcode разрешал API Windows путем обхода Process Environment Block, расшифровывал полезную нагрузку с помощью 128-байтового XOR-ключа и вручную распаковывал сжатый поток aPLib. Полученная полезная нагрузка представляла собой обновленный образец ACR Stealer, выполняемый непосредственно в памяти.
ACR Stealer разрешил домен управления (command-and-control) app-api.lensstory[.\]cc с помощью HTTPS-запросов DNS-over-HTTPS к `/dns-query` на порту 443. Он собрал учетные данные Chromium и Firefox, данные расширений, информацию о криптокошельках, данные Steam, локальные файлы, скриншоты и детали хост-фingerprinting. C2 поставлял конфигурацию кражи и вторичного полезного груза, в то время как украденные данные размещались и эксфильтровались по HTTPS с повторными попытками.
C2-сервер также доставил зашифрованный PowerShell-загрузчик под названием GhostPipe. Он организовал атаку типа «злоумышленник посередине» (adversary-in-the-middle) на основе прокси-сервера против учетных записей Google, перенаправляя учетные данные, MFA и OTP-данные. Закрепление было достигнуто через реестровый ключ `CurrentVersion\Run`, при этом ярлыки Chrome были изменены для перенаправления трафика учетных записей Google на локальную фишинговую страницу с использованием поддельных сертификатов. Данные, связанные со Steam, подверглись целевым атакам через файлы и реестровые расположения, включая `loginusers.vdf`, `local.vdf` и `MachineUserConfigStore`.
#ParsedReport #CompletenessMedium
11-08-2026
TXTBOOK A Supply Chain Heist, Rehearsed in Public
https://www.cloudsek.com/blog/txtbook-a-supply-chain-heist-rehearsed-in-public
Report completeness: Medium
Actors/Campaigns:
Txtbook
Threats:
Supply_chain_technique
Sliver_c2_tool
Cobalt_strike_tool
Dll_sideloading_technique
Typosquatting_technique
Victims:
T bank, Cloudpayments
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1021.004, T1027, T1027.013, T1036.005, T1059.007, T1071.001, T1071.004, T1105, T1113, have more...
IOCs:
File: 41
Email: 154
Soft:
macOS, Linux, WireGuard, android
Algorithms:
base64, chacha20-poly1305, xor, gzip, ed25519, curve25519
Win API:
lockfile
Platforms:
x64, arm
11-08-2026
TXTBOOK A Supply Chain Heist, Rehearsed in Public
https://www.cloudsek.com/blog/txtbook-a-supply-chain-heist-rehearsed-in-public
Report completeness: Medium
Actors/Campaigns:
Txtbook
Threats:
Supply_chain_technique
Sliver_c2_tool
Cobalt_strike_tool
Dll_sideloading_technique
Typosquatting_technique
Victims:
T bank, Cloudpayments
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1021.004, T1027, T1027.013, T1036.005, T1059.007, T1071.001, T1071.004, T1105, T1113, have more...
IOCs:
File: 41
Email: 154
Soft:
macOS, Linux, WireGuard, android
Algorithms:
base64, chacha20-poly1305, xor, gzip, ed25519, curve25519
Win API:
lockfile
Platforms:
x64, arm
Cloudsek
TXTBOOK A Supply Chain Heist, Rehearsed in Public | CloudSEK
A Dependency Confusion Campaign Against Tinkoff Bank's Private Package Namespace
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 TXTBOOK A Supply Chain Heist, Rehearsed in Public https://www.cloudsek.com/blog/txtbook-a-supply-chain-heist-rehearsed-in-public Report completeness: Medium Actors/Campaigns: Txtbook Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TXTBOOK — это целевая кампания по подмене зависимостей против Tinkoff/T-Bank, в ходе которой использовалось 993 вредоносных пакета npm, имитирующих названия частных пакетов. При импорте пакеты выборочно опрашивали инфраструктуру жертвы и загружали имплант Sliver через фрагментированные DNS TXT-записи, что обеспечивало возможности для масштабной постэксплуатации и перемещения внутри компании.
-----
TXTBOOK — это целевая кампания по подмене зависимостей (dependency confusion) против Tinkoff/T-Bank и связанной инфраструктуры, а не бессистемное засорение реестра npm. Летом 2026 года оператор опубликовал 993 вредоносных пакета npm, названия которых восстанавливают закрытое пространство имён пакетов организации. Около 850 названий имеют строгую связь с T-Bank, включая пакеты, связанные с BNPL, бизнес-банкингом, аналитикой, платежами, внутренними клиентами сервисов и проприетарными аналогами публичных проектов, таких как Tramvai и Taiga UI. Названия пакетов также раскрывают внутренние пути сервисов, что указывает на то, что оператор имел доступ к детальному инвентарю среды разработки жертвы или получил его иным образом.
Пакеты выполняют код при импорте через вызов точки входа, указанный в зависимости. Более ранняя активность в PyPI использовала файл конфигурации запуска интерпретатора, тогда как вариант для npm был специально пересобран для новой экосистемы и избегал reliance на хук установки. Широко использовались одноразовые аккаунты для публикации: 153 аккаунта разделяли домен электронной почты `web-library.net`, следовали шаблону имени пользователя из 12 символов (строчные буквы и цифры) и, как правило, публиковали только один или два пакета. Следовательно, удаление пакетов или аккаунтов не останавливало кампанию, которая возобновлялась быстро после первоначальных блокировок.
Зловредный загрузчик использует целевой шлюз и содержит зашифрованную таблицу из девяти имён хостов для сборок под Windows, macOS и Linux ARM64. Три записи относятся к инфраструктуре Т-Банка: его репозиторий артефактов Nexus, репозиторий пакетов Linux и конечная точка оповещения CloudPayments. В наблюдаемых случаях детонации загрузчик сначала запрашивал `nexus.tcsbank.ru`, а затем связывался с инфраструктурой злоумышленников, и продолжал работу только при ответе от инфраструктуры жертвы, что помогало гарантировать выполнение внутри предполагаемой сети.
Доставка полезной нагрузки выполняется посредством последовательных DNS-запросов TXT-записей. Несколько сотен TXT-записей, каждая из которых содержит фрагменты размером в несколько сотен байт, собираются в нативный исполняемый файл. Итоговая полезная нагрузка представляет собой внедрение Sliver, предоставляющее обширные возможности для постэксплуатации, включая выполнение команд, выполнение .NET-сборок, подгрузку DLL (DLL sideloading), повышение привилегий, миграцию процессов, дампинг памяти, сбор данных из файловой системы и скриншотов, доступ к реестру и офлайн-хранилищам (offline hive), перемещение внутри компании на основе SSH и Kerberos, туннелирование через SOCKS и WireGuard, проброс портов и управление службами.
Шпионское ПО использует шифрование age, подписи Ed25519 minisign и пять выбираемых кодировщиков трафика. Два сервера операторов обслуживают разные группы сборок: Windows и Linux ARM64 используют один сервер, тогда как Linux x64 — другой. Шпионские программы Linux раскрывают криптографические материалы и имена хостов C2 в открытом виде, что позволяет выполнять офлайн-дешифровку трафика. Обнаружение должно отдавать приоритет ограничению доступа к частным реестрам, последовательностям DNS TXT, инфраструктуре подготовки и ключам серверов minisign, а не полагаться исключительно на списки блокировки по именам пакетов. _Наличие любого указанного пакета в файле блокировки должно рассматриваться как потенциальная компрометация, требующая ротации учетных данных и расследования среды сборки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TXTBOOK — это целевая кампания по подмене зависимостей против Tinkoff/T-Bank, в ходе которой использовалось 993 вредоносных пакета npm, имитирующих названия частных пакетов. При импорте пакеты выборочно опрашивали инфраструктуру жертвы и загружали имплант Sliver через фрагментированные DNS TXT-записи, что обеспечивало возможности для масштабной постэксплуатации и перемещения внутри компании.
-----
TXTBOOK — это целевая кампания по подмене зависимостей (dependency confusion) против Tinkoff/T-Bank и связанной инфраструктуры, а не бессистемное засорение реестра npm. Летом 2026 года оператор опубликовал 993 вредоносных пакета npm, названия которых восстанавливают закрытое пространство имён пакетов организации. Около 850 названий имеют строгую связь с T-Bank, включая пакеты, связанные с BNPL, бизнес-банкингом, аналитикой, платежами, внутренними клиентами сервисов и проприетарными аналогами публичных проектов, таких как Tramvai и Taiga UI. Названия пакетов также раскрывают внутренние пути сервисов, что указывает на то, что оператор имел доступ к детальному инвентарю среды разработки жертвы или получил его иным образом.
Пакеты выполняют код при импорте через вызов точки входа, указанный в зависимости. Более ранняя активность в PyPI использовала файл конфигурации запуска интерпретатора, тогда как вариант для npm был специально пересобран для новой экосистемы и избегал reliance на хук установки. Широко использовались одноразовые аккаунты для публикации: 153 аккаунта разделяли домен электронной почты `web-library.net`, следовали шаблону имени пользователя из 12 символов (строчные буквы и цифры) и, как правило, публиковали только один или два пакета. Следовательно, удаление пакетов или аккаунтов не останавливало кампанию, которая возобновлялась быстро после первоначальных блокировок.
Зловредный загрузчик использует целевой шлюз и содержит зашифрованную таблицу из девяти имён хостов для сборок под Windows, macOS и Linux ARM64. Три записи относятся к инфраструктуре Т-Банка: его репозиторий артефактов Nexus, репозиторий пакетов Linux и конечная точка оповещения CloudPayments. В наблюдаемых случаях детонации загрузчик сначала запрашивал `nexus.tcsbank.ru`, а затем связывался с инфраструктурой злоумышленников, и продолжал работу только при ответе от инфраструктуры жертвы, что помогало гарантировать выполнение внутри предполагаемой сети.
Доставка полезной нагрузки выполняется посредством последовательных DNS-запросов TXT-записей. Несколько сотен TXT-записей, каждая из которых содержит фрагменты размером в несколько сотен байт, собираются в нативный исполняемый файл. Итоговая полезная нагрузка представляет собой внедрение Sliver, предоставляющее обширные возможности для постэксплуатации, включая выполнение команд, выполнение .NET-сборок, подгрузку DLL (DLL sideloading), повышение привилегий, миграцию процессов, дампинг памяти, сбор данных из файловой системы и скриншотов, доступ к реестру и офлайн-хранилищам (offline hive), перемещение внутри компании на основе SSH и Kerberos, туннелирование через SOCKS и WireGuard, проброс портов и управление службами.
Шпионское ПО использует шифрование age, подписи Ed25519 minisign и пять выбираемых кодировщиков трафика. Два сервера операторов обслуживают разные группы сборок: Windows и Linux ARM64 используют один сервер, тогда как Linux x64 — другой. Шпионские программы Linux раскрывают криптографические материалы и имена хостов C2 в открытом виде, что позволяет выполнять офлайн-дешифровку трафика. Обнаружение должно отдавать приоритет ограничению доступа к частным реестрам, последовательностям DNS TXT, инфраструктуре подготовки и ключам серверов minisign, а не полагаться исключительно на списки блокировки по именам пакетов. _Наличие любого указанного пакета в файле блокировки должно рассматриваться как потенциальная компрометация, требующая ротации учетных данных и расследования среды сборки.
#ParsedReport #CompletenessHigh
13-08-2026
Signed, sealed, injected: The mechanics of DCRat in 2026
https://www.trellix.com/blogs/research/signed-sealed-injected-dcrat-mechanics-2026/
Report completeness: High
Threats:
Dcrat
Dll_sideloading_technique
Process_hollowing_technique
Process_injection_technique
Smuggling_technique
Dllsearchorder_hijacking_technique
Spear-phishing_technique
Victims:
Judiciary
Industry:
Government
Geo:
Colombian
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 6
Hash: 5
IP: 1
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Brotli, Windows Registry, Pastebin
Algorithms:
7zip, aes, zip, base64, xor
Functions:
CreateProcessInternalW, InitializeSettings
Win API:
ARC, WriteProcessMemory, ResumeThread, AmsiScanBuffer
Languages:
javascript
13-08-2026
Signed, sealed, injected: The mechanics of DCRat in 2026
https://www.trellix.com/blogs/research/signed-sealed-injected-dcrat-mechanics-2026/
Report completeness: High
Threats:
Dcrat
Dll_sideloading_technique
Process_hollowing_technique
Process_injection_technique
Smuggling_technique
Dllsearchorder_hijacking_technique
Spear-phishing_technique
Victims:
Judiciary
Industry:
Government
Geo:
Colombian
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 6
Hash: 5
IP: 1
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Brotli, Windows Registry, Pastebin
Algorithms:
7zip, aes, zip, base64, xor
Functions:
CreateProcessInternalW, InitializeSettings
Win API:
ARC, WriteProcessMemory, ResumeThread, AmsiScanBuffer
Languages:
javascript
Trellix
Signed, sealed, injected: The mechanics of DCRat in 2026
This DCRat campaign shows how attackers combine phishing lures, DLL sideloading, and process hollowing to attempt to slip past defenses and gain full remote access.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Signed, sealed, injected: The mechanics of DCRat in 2026 https://www.trellix.com/blogs/research/signed-sealed-injected-dcrat-mechanics-2026/ Report completeness: High Threats: Dcrat Dll_sideloading_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга на испанском языке 2026 года использовала HTML Smuggling через SVG для доставки архива, защищенного паролем, содержащего DCRat. ВПО обеспечивало устойчивость через ключи Registry Run, использовало подгрузку DLL через Brotli и процесс Hollowing в AddInProcess32.exe, затем расшифровывало и выполняло .NET-пакет в памяти. DCRat использовал зашифрованный TLS C2 и поддерживал возможности антианализа, обхода AMSI, защиты конфигурации и кражи данных.
-----
В начале 2026 года кампания DarkCrystal RAT (DCRat) использовала фишинговые письма на испанском языке с судебной тематикой для распространения ВПО. Письма содержали вложения в формате SVG, маскирующиеся под решения по юридическим жалобам. Файлы SVG внедряли JavaScript, который был дважды закодирован в Base64. При взаимодействии жертвы с вложением скрипт использовал функциональность Blob браузера для восстановления и сохранения архива 7z с паролем под именем «DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z». Указанный пароль — «1601». Этот метод Внедрения данных в HTML скрывал архив в формате, похожем на изображение, что позволяло обойти контроль блокировки исполняемых файлов или скриптов.
В архиве содержался исполняемый файл-приманка, DLL-зависимости с именами, связанными с Brotli, и пакетный скрипт. При запуске файл-приманка копировал себя и свои зависимости в папку пользовательского каталога, создавал запись в реестре для закрепления и использовал подгрузку DLL для загрузки вредоносных библиотек, таких как libbrotlidec.dll и libbrotlienc.dll. Импорты и имена функций исполняемого файла имитировали легитимные компоненты сжатия Brotli, что помогало скрыть вредоносную активность загрузки и расшифровки.
Загрузчик расшифровал полезную нагрузку следующего этапа в памяти и выполнил Внедрение в пустой процесс против AddInProcess32.exe. Он запустил легитимный процесс в приостановленном состоянии с помощью CreateProcessInternalW, манипулировал контекстом его потока с использованием Wow64GetThreadContext и Wow64SetThreadContext, записал вредоносный код в процесс с помощью WriteProcessMemory и возобновил выполнение. В результате вредоносный код выполнялся внутри доверенного процесса Windows, внешне выглядя как обычный системный процесс.
Внедренный полезный груз представлял собой компактный клиент .NET DCRat. Он задерживал выполнение, выполнял проверки на антианализ, обеспечивал однократное выполнение с помощью мьютекса «DcRatMutex_qwqdanchun», пытался обойти AMSI, применял закрепление и мог очищать следы при запуске с административными привилегиями. Его зашифрованная конфигурация использовала ключ, полученный из Base64, и AES-256 для сокрытия хостов C2, портов, данных о версии, значений мьютексов, настроек установки и других параметров. ВПО генерировало машинно-специфичный HWID и проверяло целостность конфигурации с помощью хеширования.
DCRat установил зашифрованные TCP-соединения через TLS, получая информацию о C2 с Pastebin или из предопределённых значений хоста и порта. Он отправлял идентификатор и поддерживал соединение с помощью сообщений ping и keep-alive. На момент анализа сервер C2 был недоступен, из-за чего вредоносное ПО постоянно пыталось переподключиться и не могло получать команды или эксфильтровать данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга на испанском языке 2026 года использовала HTML Smuggling через SVG для доставки архива, защищенного паролем, содержащего DCRat. ВПО обеспечивало устойчивость через ключи Registry Run, использовало подгрузку DLL через Brotli и процесс Hollowing в AddInProcess32.exe, затем расшифровывало и выполняло .NET-пакет в памяти. DCRat использовал зашифрованный TLS C2 и поддерживал возможности антианализа, обхода AMSI, защиты конфигурации и кражи данных.
-----
В начале 2026 года кампания DarkCrystal RAT (DCRat) использовала фишинговые письма на испанском языке с судебной тематикой для распространения ВПО. Письма содержали вложения в формате SVG, маскирующиеся под решения по юридическим жалобам. Файлы SVG внедряли JavaScript, который был дважды закодирован в Base64. При взаимодействии жертвы с вложением скрипт использовал функциональность Blob браузера для восстановления и сохранения архива 7z с паролем под именем «DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z». Указанный пароль — «1601». Этот метод Внедрения данных в HTML скрывал архив в формате, похожем на изображение, что позволяло обойти контроль блокировки исполняемых файлов или скриптов.
В архиве содержался исполняемый файл-приманка, DLL-зависимости с именами, связанными с Brotli, и пакетный скрипт. При запуске файл-приманка копировал себя и свои зависимости в папку пользовательского каталога, создавал запись в реестре для закрепления и использовал подгрузку DLL для загрузки вредоносных библиотек, таких как libbrotlidec.dll и libbrotlienc.dll. Импорты и имена функций исполняемого файла имитировали легитимные компоненты сжатия Brotli, что помогало скрыть вредоносную активность загрузки и расшифровки.
Загрузчик расшифровал полезную нагрузку следующего этапа в памяти и выполнил Внедрение в пустой процесс против AddInProcess32.exe. Он запустил легитимный процесс в приостановленном состоянии с помощью CreateProcessInternalW, манипулировал контекстом его потока с использованием Wow64GetThreadContext и Wow64SetThreadContext, записал вредоносный код в процесс с помощью WriteProcessMemory и возобновил выполнение. В результате вредоносный код выполнялся внутри доверенного процесса Windows, внешне выглядя как обычный системный процесс.
Внедренный полезный груз представлял собой компактный клиент .NET DCRat. Он задерживал выполнение, выполнял проверки на антианализ, обеспечивал однократное выполнение с помощью мьютекса «DcRatMutex_qwqdanchun», пытался обойти AMSI, применял закрепление и мог очищать следы при запуске с административными привилегиями. Его зашифрованная конфигурация использовала ключ, полученный из Base64, и AES-256 для сокрытия хостов C2, портов, данных о версии, значений мьютексов, настроек установки и других параметров. ВПО генерировало машинно-специфичный HWID и проверяло целостность конфигурации с помощью хеширования.
DCRat установил зашифрованные TCP-соединения через TLS, получая информацию о C2 с Pastebin или из предопределённых значений хоста и порта. Он отправлял идентификатор и поддерживал соединение с помощью сообщений ping и keep-alive. На момент анализа сервер C2 был недоступен, из-за чего вредоносное ПО постоянно пыталось переподключиться и не могло получать команды или эксфильтровать данные.
#ParsedReport #CompletenessLow
12-08-2026
The Telegram Bank Phishers
https://anuw.me/blog/telegram-bank-phish
Report completeness: Low
Threats:
Anydesk_tool
Antibot
Industry:
Financial
IOCs:
File: 5
Soft:
Telegram
Algorithms:
rsa-4096, sha384, sha1, sha256
Functions:
setTimeout, getUpdates
Win API:
sendMessage
Languages:
php, javascript
Platforms:
intel
12-08-2026
The Telegram Bank Phishers
https://anuw.me/blog/telegram-bank-phish
Report completeness: Low
Threats:
Anydesk_tool
Antibot
Industry:
Financial
IOCs:
File: 5
Soft:
Telegram
Algorithms:
rsa-4096, sha384, sha1, sha256
Functions:
setTimeout, getUpdates
Win API:
sendMessage
Languages:
php, javascript
Platforms:
intel
anuw.me
The Telegram Bank Phishers
A close look into a group of phishermen targeting financial institutions, using Telegram as their command and control base of operations.
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 The Telegram Bank Phishers https://anuw.me/blog/telegram-bank-phish Report completeness: Low Threats: Anydesk_tool Antibot Industry: Financial IOCs: File: 5 Soft: Telegram Algorithms: rsa-4096, sha384, sha1…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники провели глобальную фишинговую кампанию против банков, используя домены для имперсонации, телефонный социальный инжиниринг и поддельные порталы входа или чата для кражи учетных данных и кодов MFA. Украденные данные и фишинговая инфраструктура управлялись через Телеграм, в то время как легитимные установщики AnyDesk использовались для обеспечения удаленного доступа и потенциальной компрометации устройств.
-----
Злоумышленники провели глобальную фишинговую кампанию против банков, используя недавно зарегистрированные домены, которые имитировали легитимные финансовые учреждения. Операция сочетала доменную Имперсонацию с телефонным социальным инжинирингом: звонящие утверждали, что являются представителями команды по борьбе с мошенничеством, и направляли клиентов на поддельные порталы входа или службу поддержки «живого чата». Жертв вынуждали предоставить имена пользователей, пароли и коды MFA/OTP, что позволяло захватить учетные записи.
Фишинговые страницы содержали JavaScript, который отслеживал действие входа в систему, извлекал введенные учетные данные и передавал их в конечную точку Telegram Bot API. Скомпрометированные учетные данные бота и идентификаторы чатов выявили супергруппу Telegram, которая использовалась как для сбора украденных учетных данных, так и для управления фишинговой инфраструктурой. Команды, наблюдаемые в группе, по-видимому, контролировали домены и веб-серверы, включая действия, связанные с отключением или изменением размещенных фишинговых сайтов. Операция использовала несколько ботов Telegram и ротировала токены при сбое инфраструктуры.
Файл, представленный как приложение для живого чата или поддержки, оказался легитимной, аутентифицированной подписью Authenticode копией AnyDesk 9.7.7, а не пользовательским вредоносным ПО. Его включение поддерживало социальную инженерию, побуждая жертв разрешать удалённый доступ, что потенциально могло привести к компрометации устройства наряду с захватом учётной записи в интернете. Некоторые домены также распространяли установщик AnyDesk для macOS.
Кампания нацеливалась на клиентов нескольких банков в разных регионах и использовала множество доменов для имперсонации. Дополнительные фишинговые страницы имитировали Airwallex и отправляли учетные данные на локальный эндпоинт `/login.php`, прежде чем, вероятно, пересылать или обрабатывать их в другом месте. Качество реализации варьировалось между сайтами, включая непоследовательную проверку учетных данных и различия в JavaScript, что указывает на быстро сгенерированные или неоднократно измененные шаблоны. Злоумышленники полагались на Телеграм для сбора учетных данных, управления и координации операций, в то время как ротация доменов, ботов и серверов помогала поддерживать кампанию после попыток ее ликвидации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники провели глобальную фишинговую кампанию против банков, используя домены для имперсонации, телефонный социальный инжиниринг и поддельные порталы входа или чата для кражи учетных данных и кодов MFA. Украденные данные и фишинговая инфраструктура управлялись через Телеграм, в то время как легитимные установщики AnyDesk использовались для обеспечения удаленного доступа и потенциальной компрометации устройств.
-----
Злоумышленники провели глобальную фишинговую кампанию против банков, используя недавно зарегистрированные домены, которые имитировали легитимные финансовые учреждения. Операция сочетала доменную Имперсонацию с телефонным социальным инжинирингом: звонящие утверждали, что являются представителями команды по борьбе с мошенничеством, и направляли клиентов на поддельные порталы входа или службу поддержки «живого чата». Жертв вынуждали предоставить имена пользователей, пароли и коды MFA/OTP, что позволяло захватить учетные записи.
Фишинговые страницы содержали JavaScript, который отслеживал действие входа в систему, извлекал введенные учетные данные и передавал их в конечную точку Telegram Bot API. Скомпрометированные учетные данные бота и идентификаторы чатов выявили супергруппу Telegram, которая использовалась как для сбора украденных учетных данных, так и для управления фишинговой инфраструктурой. Команды, наблюдаемые в группе, по-видимому, контролировали домены и веб-серверы, включая действия, связанные с отключением или изменением размещенных фишинговых сайтов. Операция использовала несколько ботов Telegram и ротировала токены при сбое инфраструктуры.
Файл, представленный как приложение для живого чата или поддержки, оказался легитимной, аутентифицированной подписью Authenticode копией AnyDesk 9.7.7, а не пользовательским вредоносным ПО. Его включение поддерживало социальную инженерию, побуждая жертв разрешать удалённый доступ, что потенциально могло привести к компрометации устройства наряду с захватом учётной записи в интернете. Некоторые домены также распространяли установщик AnyDesk для macOS.
Кампания нацеливалась на клиентов нескольких банков в разных регионах и использовала множество доменов для имперсонации. Дополнительные фишинговые страницы имитировали Airwallex и отправляли учетные данные на локальный эндпоинт `/login.php`, прежде чем, вероятно, пересылать или обрабатывать их в другом месте. Качество реализации варьировалось между сайтами, включая непоследовательную проверку учетных данных и различия в JavaScript, что указывает на быстро сгенерированные или неоднократно измененные шаблоны. Злоумышленники полагались на Телеграм для сбора учетных данных, управления и координации операций, в то время как ротация доменов, ботов и серверов помогала поддерживать кампанию после попыток ее ликвидации.
#ParsedReport #CompletenessLow
12-08-2026
Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6
Report completeness: Low
Actors/Campaigns:
Darkhotel
Victims:
Corporate executives, Defense industry, Electronics industry, Hospitality industry, Government officials
Industry:
Government
Geo:
Korean, North korea
ChatGPT TTPs:
T1027, T1027.013, T1053.005, T1059.001, T1059.005, T1082, T1105, T1129, T1140, T1204.002, have more...
IOCs:
Command: 1
File: 2
Domain: 1
Hash: 4
Algorithms:
chacha20
Languages:
powershell
12-08-2026
Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6
Report completeness: Low
Actors/Campaigns:
Darkhotel
Victims:
Corporate executives, Defense industry, Electronics industry, Hospitality industry, Government officials
Industry:
Government
Geo:
Korean, North korea
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1053.005, T1059.001, T1059.005, T1082, T1105, T1129, T1140, T1204.002, have more...
IOCs:
Command: 1
File: 2
Domain: 1
Hash: 4
Algorithms:
chacha20
Languages:
powershell