#ParsedReport #CompletenessMedium
11-08-2026
TXTBOOK A Supply Chain Heist, Rehearsed in Public
https://www.cloudsek.com/blog/txtbook-a-supply-chain-heist-rehearsed-in-public
Report completeness: Medium
Actors/Campaigns:
Txtbook
Threats:
Supply_chain_technique
Sliver_c2_tool
Cobalt_strike_tool
Dll_sideloading_technique
Typosquatting_technique
Victims:
T bank, Cloudpayments
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1021.004, T1027, T1027.013, T1036.005, T1059.007, T1071.001, T1071.004, T1105, T1113, have more...
IOCs:
File: 41
Email: 154
Soft:
macOS, Linux, WireGuard, android
Algorithms:
base64, chacha20-poly1305, xor, gzip, ed25519, curve25519
Win API:
lockfile
Platforms:
x64, arm
11-08-2026
TXTBOOK A Supply Chain Heist, Rehearsed in Public
https://www.cloudsek.com/blog/txtbook-a-supply-chain-heist-rehearsed-in-public
Report completeness: Medium
Actors/Campaigns:
Txtbook
Threats:
Supply_chain_technique
Sliver_c2_tool
Cobalt_strike_tool
Dll_sideloading_technique
Typosquatting_technique
Victims:
T bank, Cloudpayments
Industry:
Financial
Geo:
Russian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1021.004, T1027, T1027.013, T1036.005, T1059.007, T1071.001, T1071.004, T1105, T1113, have more...
IOCs:
File: 41
Email: 154
Soft:
macOS, Linux, WireGuard, android
Algorithms:
base64, chacha20-poly1305, xor, gzip, ed25519, curve25519
Win API:
lockfile
Platforms:
x64, arm
Cloudsek
TXTBOOK A Supply Chain Heist, Rehearsed in Public | CloudSEK
A Dependency Confusion Campaign Against Tinkoff Bank's Private Package Namespace
CTT Report Hub
#ParsedReport #CompletenessMedium 11-08-2026 TXTBOOK A Supply Chain Heist, Rehearsed in Public https://www.cloudsek.com/blog/txtbook-a-supply-chain-heist-rehearsed-in-public Report completeness: Medium Actors/Campaigns: Txtbook Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TXTBOOK — это целевая кампания по подмене зависимостей против Tinkoff/T-Bank, в ходе которой использовалось 993 вредоносных пакета npm, имитирующих названия частных пакетов. При импорте пакеты выборочно опрашивали инфраструктуру жертвы и загружали имплант Sliver через фрагментированные DNS TXT-записи, что обеспечивало возможности для масштабной постэксплуатации и перемещения внутри компании.
-----
TXTBOOK — это целевая кампания по подмене зависимостей (dependency confusion) против Tinkoff/T-Bank и связанной инфраструктуры, а не бессистемное засорение реестра npm. Летом 2026 года оператор опубликовал 993 вредоносных пакета npm, названия которых восстанавливают закрытое пространство имён пакетов организации. Около 850 названий имеют строгую связь с T-Bank, включая пакеты, связанные с BNPL, бизнес-банкингом, аналитикой, платежами, внутренними клиентами сервисов и проприетарными аналогами публичных проектов, таких как Tramvai и Taiga UI. Названия пакетов также раскрывают внутренние пути сервисов, что указывает на то, что оператор имел доступ к детальному инвентарю среды разработки жертвы или получил его иным образом.
Пакеты выполняют код при импорте через вызов точки входа, указанный в зависимости. Более ранняя активность в PyPI использовала файл конфигурации запуска интерпретатора, тогда как вариант для npm был специально пересобран для новой экосистемы и избегал reliance на хук установки. Широко использовались одноразовые аккаунты для публикации: 153 аккаунта разделяли домен электронной почты `web-library.net`, следовали шаблону имени пользователя из 12 символов (строчные буквы и цифры) и, как правило, публиковали только один или два пакета. Следовательно, удаление пакетов или аккаунтов не останавливало кампанию, которая возобновлялась быстро после первоначальных блокировок.
Зловредный загрузчик использует целевой шлюз и содержит зашифрованную таблицу из девяти имён хостов для сборок под Windows, macOS и Linux ARM64. Три записи относятся к инфраструктуре Т-Банка: его репозиторий артефактов Nexus, репозиторий пакетов Linux и конечная точка оповещения CloudPayments. В наблюдаемых случаях детонации загрузчик сначала запрашивал `nexus.tcsbank.ru`, а затем связывался с инфраструктурой злоумышленников, и продолжал работу только при ответе от инфраструктуры жертвы, что помогало гарантировать выполнение внутри предполагаемой сети.
Доставка полезной нагрузки выполняется посредством последовательных DNS-запросов TXT-записей. Несколько сотен TXT-записей, каждая из которых содержит фрагменты размером в несколько сотен байт, собираются в нативный исполняемый файл. Итоговая полезная нагрузка представляет собой внедрение Sliver, предоставляющее обширные возможности для постэксплуатации, включая выполнение команд, выполнение .NET-сборок, подгрузку DLL (DLL sideloading), повышение привилегий, миграцию процессов, дампинг памяти, сбор данных из файловой системы и скриншотов, доступ к реестру и офлайн-хранилищам (offline hive), перемещение внутри компании на основе SSH и Kerberos, туннелирование через SOCKS и WireGuard, проброс портов и управление службами.
Шпионское ПО использует шифрование age, подписи Ed25519 minisign и пять выбираемых кодировщиков трафика. Два сервера операторов обслуживают разные группы сборок: Windows и Linux ARM64 используют один сервер, тогда как Linux x64 — другой. Шпионские программы Linux раскрывают криптографические материалы и имена хостов C2 в открытом виде, что позволяет выполнять офлайн-дешифровку трафика. Обнаружение должно отдавать приоритет ограничению доступа к частным реестрам, последовательностям DNS TXT, инфраструктуре подготовки и ключам серверов minisign, а не полагаться исключительно на списки блокировки по именам пакетов. _Наличие любого указанного пакета в файле блокировки должно рассматриваться как потенциальная компрометация, требующая ротации учетных данных и расследования среды сборки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TXTBOOK — это целевая кампания по подмене зависимостей против Tinkoff/T-Bank, в ходе которой использовалось 993 вредоносных пакета npm, имитирующих названия частных пакетов. При импорте пакеты выборочно опрашивали инфраструктуру жертвы и загружали имплант Sliver через фрагментированные DNS TXT-записи, что обеспечивало возможности для масштабной постэксплуатации и перемещения внутри компании.
-----
TXTBOOK — это целевая кампания по подмене зависимостей (dependency confusion) против Tinkoff/T-Bank и связанной инфраструктуры, а не бессистемное засорение реестра npm. Летом 2026 года оператор опубликовал 993 вредоносных пакета npm, названия которых восстанавливают закрытое пространство имён пакетов организации. Около 850 названий имеют строгую связь с T-Bank, включая пакеты, связанные с BNPL, бизнес-банкингом, аналитикой, платежами, внутренними клиентами сервисов и проприетарными аналогами публичных проектов, таких как Tramvai и Taiga UI. Названия пакетов также раскрывают внутренние пути сервисов, что указывает на то, что оператор имел доступ к детальному инвентарю среды разработки жертвы или получил его иным образом.
Пакеты выполняют код при импорте через вызов точки входа, указанный в зависимости. Более ранняя активность в PyPI использовала файл конфигурации запуска интерпретатора, тогда как вариант для npm был специально пересобран для новой экосистемы и избегал reliance на хук установки. Широко использовались одноразовые аккаунты для публикации: 153 аккаунта разделяли домен электронной почты `web-library.net`, следовали шаблону имени пользователя из 12 символов (строчные буквы и цифры) и, как правило, публиковали только один или два пакета. Следовательно, удаление пакетов или аккаунтов не останавливало кампанию, которая возобновлялась быстро после первоначальных блокировок.
Зловредный загрузчик использует целевой шлюз и содержит зашифрованную таблицу из девяти имён хостов для сборок под Windows, macOS и Linux ARM64. Три записи относятся к инфраструктуре Т-Банка: его репозиторий артефактов Nexus, репозиторий пакетов Linux и конечная точка оповещения CloudPayments. В наблюдаемых случаях детонации загрузчик сначала запрашивал `nexus.tcsbank.ru`, а затем связывался с инфраструктурой злоумышленников, и продолжал работу только при ответе от инфраструктуры жертвы, что помогало гарантировать выполнение внутри предполагаемой сети.
Доставка полезной нагрузки выполняется посредством последовательных DNS-запросов TXT-записей. Несколько сотен TXT-записей, каждая из которых содержит фрагменты размером в несколько сотен байт, собираются в нативный исполняемый файл. Итоговая полезная нагрузка представляет собой внедрение Sliver, предоставляющее обширные возможности для постэксплуатации, включая выполнение команд, выполнение .NET-сборок, подгрузку DLL (DLL sideloading), повышение привилегий, миграцию процессов, дампинг памяти, сбор данных из файловой системы и скриншотов, доступ к реестру и офлайн-хранилищам (offline hive), перемещение внутри компании на основе SSH и Kerberos, туннелирование через SOCKS и WireGuard, проброс портов и управление службами.
Шпионское ПО использует шифрование age, подписи Ed25519 minisign и пять выбираемых кодировщиков трафика. Два сервера операторов обслуживают разные группы сборок: Windows и Linux ARM64 используют один сервер, тогда как Linux x64 — другой. Шпионские программы Linux раскрывают криптографические материалы и имена хостов C2 в открытом виде, что позволяет выполнять офлайн-дешифровку трафика. Обнаружение должно отдавать приоритет ограничению доступа к частным реестрам, последовательностям DNS TXT, инфраструктуре подготовки и ключам серверов minisign, а не полагаться исключительно на списки блокировки по именам пакетов. _Наличие любого указанного пакета в файле блокировки должно рассматриваться как потенциальная компрометация, требующая ротации учетных данных и расследования среды сборки.
#ParsedReport #CompletenessHigh
13-08-2026
Signed, sealed, injected: The mechanics of DCRat in 2026
https://www.trellix.com/blogs/research/signed-sealed-injected-dcrat-mechanics-2026/
Report completeness: High
Threats:
Dcrat
Dll_sideloading_technique
Process_hollowing_technique
Process_injection_technique
Smuggling_technique
Dllsearchorder_hijacking_technique
Spear-phishing_technique
Victims:
Judiciary
Industry:
Government
Geo:
Colombian
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 6
Hash: 5
IP: 1
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Brotli, Windows Registry, Pastebin
Algorithms:
7zip, aes, zip, base64, xor
Functions:
CreateProcessInternalW, InitializeSettings
Win API:
ARC, WriteProcessMemory, ResumeThread, AmsiScanBuffer
Languages:
javascript
13-08-2026
Signed, sealed, injected: The mechanics of DCRat in 2026
https://www.trellix.com/blogs/research/signed-sealed-injected-dcrat-mechanics-2026/
Report completeness: High
Threats:
Dcrat
Dll_sideloading_technique
Process_hollowing_technique
Process_injection_technique
Smuggling_technique
Dllsearchorder_hijacking_technique
Spear-phishing_technique
Victims:
Judiciary
Industry:
Government
Geo:
Colombian
TTPs:
Tactics: 3
Technics: 13
IOCs:
File: 6
Hash: 5
IP: 1
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Brotli, Windows Registry, Pastebin
Algorithms:
7zip, aes, zip, base64, xor
Functions:
CreateProcessInternalW, InitializeSettings
Win API:
ARC, WriteProcessMemory, ResumeThread, AmsiScanBuffer
Languages:
javascript
Trellix
Signed, sealed, injected: The mechanics of DCRat in 2026
This DCRat campaign shows how attackers combine phishing lures, DLL sideloading, and process hollowing to attempt to slip past defenses and gain full remote access.
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Signed, sealed, injected: The mechanics of DCRat in 2026 https://www.trellix.com/blogs/research/signed-sealed-injected-dcrat-mechanics-2026/ Report completeness: High Threats: Dcrat Dll_sideloading_technique …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга на испанском языке 2026 года использовала HTML Smuggling через SVG для доставки архива, защищенного паролем, содержащего DCRat. ВПО обеспечивало устойчивость через ключи Registry Run, использовало подгрузку DLL через Brotli и процесс Hollowing в AddInProcess32.exe, затем расшифровывало и выполняло .NET-пакет в памяти. DCRat использовал зашифрованный TLS C2 и поддерживал возможности антианализа, обхода AMSI, защиты конфигурации и кражи данных.
-----
В начале 2026 года кампания DarkCrystal RAT (DCRat) использовала фишинговые письма на испанском языке с судебной тематикой для распространения ВПО. Письма содержали вложения в формате SVG, маскирующиеся под решения по юридическим жалобам. Файлы SVG внедряли JavaScript, который был дважды закодирован в Base64. При взаимодействии жертвы с вложением скрипт использовал функциональность Blob браузера для восстановления и сохранения архива 7z с паролем под именем «DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z». Указанный пароль — «1601». Этот метод Внедрения данных в HTML скрывал архив в формате, похожем на изображение, что позволяло обойти контроль блокировки исполняемых файлов или скриптов.
В архиве содержался исполняемый файл-приманка, DLL-зависимости с именами, связанными с Brotli, и пакетный скрипт. При запуске файл-приманка копировал себя и свои зависимости в папку пользовательского каталога, создавал запись в реестре для закрепления и использовал подгрузку DLL для загрузки вредоносных библиотек, таких как libbrotlidec.dll и libbrotlienc.dll. Импорты и имена функций исполняемого файла имитировали легитимные компоненты сжатия Brotli, что помогало скрыть вредоносную активность загрузки и расшифровки.
Загрузчик расшифровал полезную нагрузку следующего этапа в памяти и выполнил Внедрение в пустой процесс против AddInProcess32.exe. Он запустил легитимный процесс в приостановленном состоянии с помощью CreateProcessInternalW, манипулировал контекстом его потока с использованием Wow64GetThreadContext и Wow64SetThreadContext, записал вредоносный код в процесс с помощью WriteProcessMemory и возобновил выполнение. В результате вредоносный код выполнялся внутри доверенного процесса Windows, внешне выглядя как обычный системный процесс.
Внедренный полезный груз представлял собой компактный клиент .NET DCRat. Он задерживал выполнение, выполнял проверки на антианализ, обеспечивал однократное выполнение с помощью мьютекса «DcRatMutex_qwqdanchun», пытался обойти AMSI, применял закрепление и мог очищать следы при запуске с административными привилегиями. Его зашифрованная конфигурация использовала ключ, полученный из Base64, и AES-256 для сокрытия хостов C2, портов, данных о версии, значений мьютексов, настроек установки и других параметров. ВПО генерировало машинно-специфичный HWID и проверяло целостность конфигурации с помощью хеширования.
DCRat установил зашифрованные TCP-соединения через TLS, получая информацию о C2 с Pastebin или из предопределённых значений хоста и порта. Он отправлял идентификатор и поддерживал соединение с помощью сообщений ping и keep-alive. На момент анализа сервер C2 был недоступен, из-за чего вредоносное ПО постоянно пыталось переподключиться и не могло получать команды или эксфильтровать данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания фишинга на испанском языке 2026 года использовала HTML Smuggling через SVG для доставки архива, защищенного паролем, содержащего DCRat. ВПО обеспечивало устойчивость через ключи Registry Run, использовало подгрузку DLL через Brotli и процесс Hollowing в AddInProcess32.exe, затем расшифровывало и выполняло .NET-пакет в памяти. DCRat использовал зашифрованный TLS C2 и поддерживал возможности антианализа, обхода AMSI, защиты конфигурации и кражи данных.
-----
В начале 2026 года кампания DarkCrystal RAT (DCRat) использовала фишинговые письма на испанском языке с судебной тематикой для распространения ВПО. Письма содержали вложения в формате SVG, маскирующиеся под решения по юридическим жалобам. Файлы SVG внедряли JavaScript, который был дважды закодирован в Base64. При взаимодействии жертвы с вложением скрипт использовал функциональность Blob браузера для восстановления и сохранения архива 7z с паролем под именем «DOC-16-ENE-2026 RESOLUCION DENUNCIA JURIDICA.7z». Указанный пароль — «1601». Этот метод Внедрения данных в HTML скрывал архив в формате, похожем на изображение, что позволяло обойти контроль блокировки исполняемых файлов или скриптов.
В архиве содержался исполняемый файл-приманка, DLL-зависимости с именами, связанными с Brotli, и пакетный скрипт. При запуске файл-приманка копировал себя и свои зависимости в папку пользовательского каталога, создавал запись в реестре для закрепления и использовал подгрузку DLL для загрузки вредоносных библиотек, таких как libbrotlidec.dll и libbrotlienc.dll. Импорты и имена функций исполняемого файла имитировали легитимные компоненты сжатия Brotli, что помогало скрыть вредоносную активность загрузки и расшифровки.
Загрузчик расшифровал полезную нагрузку следующего этапа в памяти и выполнил Внедрение в пустой процесс против AddInProcess32.exe. Он запустил легитимный процесс в приостановленном состоянии с помощью CreateProcessInternalW, манипулировал контекстом его потока с использованием Wow64GetThreadContext и Wow64SetThreadContext, записал вредоносный код в процесс с помощью WriteProcessMemory и возобновил выполнение. В результате вредоносный код выполнялся внутри доверенного процесса Windows, внешне выглядя как обычный системный процесс.
Внедренный полезный груз представлял собой компактный клиент .NET DCRat. Он задерживал выполнение, выполнял проверки на антианализ, обеспечивал однократное выполнение с помощью мьютекса «DcRatMutex_qwqdanchun», пытался обойти AMSI, применял закрепление и мог очищать следы при запуске с административными привилегиями. Его зашифрованная конфигурация использовала ключ, полученный из Base64, и AES-256 для сокрытия хостов C2, портов, данных о версии, значений мьютексов, настроек установки и других параметров. ВПО генерировало машинно-специфичный HWID и проверяло целостность конфигурации с помощью хеширования.
DCRat установил зашифрованные TCP-соединения через TLS, получая информацию о C2 с Pastebin или из предопределённых значений хоста и порта. Он отправлял идентификатор и поддерживал соединение с помощью сообщений ping и keep-alive. На момент анализа сервер C2 был недоступен, из-за чего вредоносное ПО постоянно пыталось переподключиться и не могло получать команды или эксфильтровать данные.
#ParsedReport #CompletenessLow
12-08-2026
The Telegram Bank Phishers
https://anuw.me/blog/telegram-bank-phish
Report completeness: Low
Threats:
Anydesk_tool
Antibot
Industry:
Financial
IOCs:
File: 5
Soft:
Telegram
Algorithms:
rsa-4096, sha384, sha1, sha256
Functions:
setTimeout, getUpdates
Win API:
sendMessage
Languages:
php, javascript
Platforms:
intel
12-08-2026
The Telegram Bank Phishers
https://anuw.me/blog/telegram-bank-phish
Report completeness: Low
Threats:
Anydesk_tool
Antibot
Industry:
Financial
IOCs:
File: 5
Soft:
Telegram
Algorithms:
rsa-4096, sha384, sha1, sha256
Functions:
setTimeout, getUpdates
Win API:
sendMessage
Languages:
php, javascript
Platforms:
intel
anuw.me
The Telegram Bank Phishers
A close look into a group of phishermen targeting financial institutions, using Telegram as their command and control base of operations.
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 The Telegram Bank Phishers https://anuw.me/blog/telegram-bank-phish Report completeness: Low Threats: Anydesk_tool Antibot Industry: Financial IOCs: File: 5 Soft: Telegram Algorithms: rsa-4096, sha384, sha1…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники провели глобальную фишинговую кампанию против банков, используя домены для имперсонации, телефонный социальный инжиниринг и поддельные порталы входа или чата для кражи учетных данных и кодов MFA. Украденные данные и фишинговая инфраструктура управлялись через Телеграм, в то время как легитимные установщики AnyDesk использовались для обеспечения удаленного доступа и потенциальной компрометации устройств.
-----
Злоумышленники провели глобальную фишинговую кампанию против банков, используя недавно зарегистрированные домены, которые имитировали легитимные финансовые учреждения. Операция сочетала доменную Имперсонацию с телефонным социальным инжинирингом: звонящие утверждали, что являются представителями команды по борьбе с мошенничеством, и направляли клиентов на поддельные порталы входа или службу поддержки «живого чата». Жертв вынуждали предоставить имена пользователей, пароли и коды MFA/OTP, что позволяло захватить учетные записи.
Фишинговые страницы содержали JavaScript, который отслеживал действие входа в систему, извлекал введенные учетные данные и передавал их в конечную точку Telegram Bot API. Скомпрометированные учетные данные бота и идентификаторы чатов выявили супергруппу Telegram, которая использовалась как для сбора украденных учетных данных, так и для управления фишинговой инфраструктурой. Команды, наблюдаемые в группе, по-видимому, контролировали домены и веб-серверы, включая действия, связанные с отключением или изменением размещенных фишинговых сайтов. Операция использовала несколько ботов Telegram и ротировала токены при сбое инфраструктуры.
Файл, представленный как приложение для живого чата или поддержки, оказался легитимной, аутентифицированной подписью Authenticode копией AnyDesk 9.7.7, а не пользовательским вредоносным ПО. Его включение поддерживало социальную инженерию, побуждая жертв разрешать удалённый доступ, что потенциально могло привести к компрометации устройства наряду с захватом учётной записи в интернете. Некоторые домены также распространяли установщик AnyDesk для macOS.
Кампания нацеливалась на клиентов нескольких банков в разных регионах и использовала множество доменов для имперсонации. Дополнительные фишинговые страницы имитировали Airwallex и отправляли учетные данные на локальный эндпоинт `/login.php`, прежде чем, вероятно, пересылать или обрабатывать их в другом месте. Качество реализации варьировалось между сайтами, включая непоследовательную проверку учетных данных и различия в JavaScript, что указывает на быстро сгенерированные или неоднократно измененные шаблоны. Злоумышленники полагались на Телеграм для сбора учетных данных, управления и координации операций, в то время как ротация доменов, ботов и серверов помогала поддерживать кампанию после попыток ее ликвидации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники провели глобальную фишинговую кампанию против банков, используя домены для имперсонации, телефонный социальный инжиниринг и поддельные порталы входа или чата для кражи учетных данных и кодов MFA. Украденные данные и фишинговая инфраструктура управлялись через Телеграм, в то время как легитимные установщики AnyDesk использовались для обеспечения удаленного доступа и потенциальной компрометации устройств.
-----
Злоумышленники провели глобальную фишинговую кампанию против банков, используя недавно зарегистрированные домены, которые имитировали легитимные финансовые учреждения. Операция сочетала доменную Имперсонацию с телефонным социальным инжинирингом: звонящие утверждали, что являются представителями команды по борьбе с мошенничеством, и направляли клиентов на поддельные порталы входа или службу поддержки «живого чата». Жертв вынуждали предоставить имена пользователей, пароли и коды MFA/OTP, что позволяло захватить учетные записи.
Фишинговые страницы содержали JavaScript, который отслеживал действие входа в систему, извлекал введенные учетные данные и передавал их в конечную точку Telegram Bot API. Скомпрометированные учетные данные бота и идентификаторы чатов выявили супергруппу Telegram, которая использовалась как для сбора украденных учетных данных, так и для управления фишинговой инфраструктурой. Команды, наблюдаемые в группе, по-видимому, контролировали домены и веб-серверы, включая действия, связанные с отключением или изменением размещенных фишинговых сайтов. Операция использовала несколько ботов Telegram и ротировала токены при сбое инфраструктуры.
Файл, представленный как приложение для живого чата или поддержки, оказался легитимной, аутентифицированной подписью Authenticode копией AnyDesk 9.7.7, а не пользовательским вредоносным ПО. Его включение поддерживало социальную инженерию, побуждая жертв разрешать удалённый доступ, что потенциально могло привести к компрометации устройства наряду с захватом учётной записи в интернете. Некоторые домены также распространяли установщик AnyDesk для macOS.
Кампания нацеливалась на клиентов нескольких банков в разных регионах и использовала множество доменов для имперсонации. Дополнительные фишинговые страницы имитировали Airwallex и отправляли учетные данные на локальный эндпоинт `/login.php`, прежде чем, вероятно, пересылать или обрабатывать их в другом месте. Качество реализации варьировалось между сайтами, включая непоследовательную проверку учетных данных и различия в JavaScript, что указывает на быстро сгенерированные или неоднократно измененные шаблоны. Злоумышленники полагались на Телеграм для сбора учетных данных, управления и координации операций, в то время как ротация доменов, ботов и серверов помогала поддерживать кампанию после попыток ее ликвидации.
#ParsedReport #CompletenessLow
12-08-2026
Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6
Report completeness: Low
Actors/Campaigns:
Darkhotel
Victims:
Corporate executives, Defense industry, Electronics industry, Hospitality industry, Government officials
Industry:
Government
Geo:
Korean, North korea
ChatGPT TTPs:
T1027, T1027.013, T1053.005, T1059.001, T1059.005, T1082, T1105, T1129, T1140, T1204.002, have more...
IOCs:
Command: 1
File: 2
Domain: 1
Hash: 4
Algorithms:
chacha20
Languages:
powershell
12-08-2026
Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6
Report completeness: Low
Actors/Campaigns:
Darkhotel
Victims:
Corporate executives, Defense industry, Electronics industry, Hospitality industry, Government officials
Industry:
Government
Geo:
Korean, North korea
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1053.005, T1059.001, T1059.005, T1082, T1105, T1129, T1140, T1204.002, have more...
IOCs:
Command: 1
File: 2
Domain: 1
Hash: 4
Algorithms:
chacha20
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-06 (Darkhotel) использовала фишинг на корейскую тематику в апреле–мае 2026 года, чтобы заставить жертв выполнять MSI-приложения, а не эксплуатировать уязвимости. VBScript и PowerShell извлекали подготовленные полезную нагрузку, тогда как более поздние варианты MSI расшифровывали и выполняли встроенные DLL и shellcode с использованием ChaCha20.
-----
APT-C-06, также известный как Darkhotel, провел фишинг-кампанию в апреле 2026 года с использованием приманок, связанных с Северной Кореей. Изначальная приманка представляла собой DOCX-файл на корейском языке с названием «Комментарии к программе прямой трансляции Корейского центрального телевидения», в котором содержались инструкции по установке и использованию приложения для просмотра трансляций Корейского центрального телевидения. Вместо эксплуатации уязвимости кампания опиралась на социальную инженерию, чтобы убедить жертв загрузить и выполнить приложение. К концу мая группа адаптировала метод доставки, начав отправлять архивы, содержащие то же самое приложение, через фишинговые письма.
MSI-установщик первого этапа отличался от более ранних установщиков Darkhotel, которые использовали CustomAction для загрузки встроенной вредоносной DLL. Вместо этого он напрямую выполнял VBScript. Скрипт создал файл PowerShell с именем `tp.ps1`, сформировал параметры запроса, содержащие версию операционной системы, статус антивируса, идентификатор кампании и архитектуру платформы, и использовал эти параметры для обращения к удаленному серверу. Скрипт PowerShell загрузил и выполнил файл с именем `iii`, который также представлял собой MSI-пакет.
Были выявлены два варианта второго этапа MSI-установщика `iii`. Один из них повторял процесс загрузки и выполнения, тогда как другой загружал встроенную вредоносную DLL. Эта DLL искала файл с именем `0_a^r(9)+!+$&)#` в каталоге `C:\ProgramData`, используя хешированные компоненты пути и жёстко закодированные хеш-значения для его обнаружения. Данный файл ранее был загружен скриптом `tp.ps1`. DLL расшифровывала его содержимое с помощью алгоритма ChaCha20, использовала результат для идентификации и расшифровки встроенного шеллкода, а затем изменяла два зашифрованных маркера внутри этого шеллкода. Эти маркеры соответствовали URL-адресам, связанным с другими образцами Darkhotel. Шеллкод был выполнен, однако его окончательная функциональность не могла быть определена, поскольку необходимый ключ расшифровки отсутствовал.
Кампания демонстрирует продолжительное использование Darkhotel PowerShell для извлечения полезной нагрузки и закрепления с 2025 года, в сочетании с MSI, VBScript, зашифрованным шеллкодом и поэтапной доставкой полезной нагрузки. Хотя многие цели получили кампанию, относительно немногие выполнили вредоносные компоненты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-06 (Darkhotel) использовала фишинг на корейскую тематику в апреле–мае 2026 года, чтобы заставить жертв выполнять MSI-приложения, а не эксплуатировать уязвимости. VBScript и PowerShell извлекали подготовленные полезную нагрузку, тогда как более поздние варианты MSI расшифровывали и выполняли встроенные DLL и shellcode с использованием ChaCha20.
-----
APT-C-06, также известный как Darkhotel, провел фишинг-кампанию в апреле 2026 года с использованием приманок, связанных с Северной Кореей. Изначальная приманка представляла собой DOCX-файл на корейском языке с названием «Комментарии к программе прямой трансляции Корейского центрального телевидения», в котором содержались инструкции по установке и использованию приложения для просмотра трансляций Корейского центрального телевидения. Вместо эксплуатации уязвимости кампания опиралась на социальную инженерию, чтобы убедить жертв загрузить и выполнить приложение. К концу мая группа адаптировала метод доставки, начав отправлять архивы, содержащие то же самое приложение, через фишинговые письма.
MSI-установщик первого этапа отличался от более ранних установщиков Darkhotel, которые использовали CustomAction для загрузки встроенной вредоносной DLL. Вместо этого он напрямую выполнял VBScript. Скрипт создал файл PowerShell с именем `tp.ps1`, сформировал параметры запроса, содержащие версию операционной системы, статус антивируса, идентификатор кампании и архитектуру платформы, и использовал эти параметры для обращения к удаленному серверу. Скрипт PowerShell загрузил и выполнил файл с именем `iii`, который также представлял собой MSI-пакет.
Были выявлены два варианта второго этапа MSI-установщика `iii`. Один из них повторял процесс загрузки и выполнения, тогда как другой загружал встроенную вредоносную DLL. Эта DLL искала файл с именем `0_a^r(9)+!+$&)#` в каталоге `C:\ProgramData`, используя хешированные компоненты пути и жёстко закодированные хеш-значения для его обнаружения. Данный файл ранее был загружен скриптом `tp.ps1`. DLL расшифровывала его содержимое с помощью алгоритма ChaCha20, использовала результат для идентификации и расшифровки встроенного шеллкода, а затем изменяла два зашифрованных маркера внутри этого шеллкода. Эти маркеры соответствовали URL-адресам, связанным с другими образцами Darkhotel. Шеллкод был выполнен, однако его окончательная функциональность не могла быть определена, поскольку необходимый ключ расшифровки отсутствовал.
Кампания демонстрирует продолжительное использование Darkhotel PowerShell для извлечения полезной нагрузки и закрепления с 2025 года, в сочетании с MSI, VBScript, зашифрованным шеллкодом и поэтапной доставкой полезной нагрузки. Хотя многие цели получили кампанию, относительно немногие выполнили вредоносные компоненты.
#ParsedReport #CompletenessLow
12-08-2026
Deadbugz: Currently Active MCP Supply-Chain Campaign
https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Deadbugz
Postmark-mcp
Threats:
Supply_chain_technique
Victims:
Artificial intelligence projects, Model context protocol projects, Developer tool projects
ChatGPT TTPs:
T1005, T1059.006, T1195.002, T1552.001, T1552.003, T1552.004
IOCs:
File: 1
Url: 4
Coin: 1
Soft:
Kubernetes, WhatsApp
Crypto:
bitcoin
Languages:
python
Links:
12-08-2026
Deadbugz: Currently Active MCP Supply-Chain Campaign
https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Deadbugz
Postmark-mcp
Threats:
Supply_chain_technique
Victims:
Artificial intelligence projects, Model context protocol projects, Developer tool projects
ChatGPT TTPs:
do not use without manual checkT1005, T1059.006, T1195.002, T1552.001, T1552.003, T1552.004
IOCs:
File: 1
Url: 4
Coin: 1
Soft:
Kubernetes, WhatsApp
Crypto:
bitcoin
Languages:
python
Links:
https://github.com/zellkernel/productivity-suite-mcphttps://github.com/zellkernelwww.pillar.security
Deadbugz: Currently Active MCP Supply-Chain Campaign
Pillar Security found a critical auth bypass in Dolt MCP (CVE-2026-73554). A missing return let unauthenticated callers run database tools. Patched in 0.3.7.
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 Deadbugz: Currently Active MCP Supply-Chain Campaign https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign Report completeness: Low Actors/Campaigns: Deadbugz Postmark-mcp Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Deadbugz использует pull-запросы в GitHub для распространения вредоносного MCP-сервера, который изначально выглядит безобидно. После трех вызовов инструментов он отравляет метаданные инструментов и промпты, заставляя ИИ-агентов искать SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурации Kubernetes, одновременно скрывая эту активность.
-----
Кампания Deadbugz распространяет вредоносный сервер Model Context Protocol (MCP) через публичные pull-запросы в GitHub. Сервер, названный `productivity-suite`, изначально предоставляет безобидные инструменты для форматирования и суммаризации текста. После того как клиент выполняет три обычных вызова инструментов, сервер изменяет метаданные инструментов и содержимое подсказок, возвращаемых агенту ИИ. Внедренные инструкции направляют агента на поиск конфиденциальных данных, включая SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурацию Kubernetes, а также пытаются скрыть активность от пользователя.
Эта отравленная метаданных, блокируемая во время выполнения, предназначена для обхода инспекции и автоматического тестирования. Исследователи активировали поведение с помощью безвредных текстовых запросов и подтвердили, что вредоносная метаданных соответствует общедоступному исходному коду. Сервер включает необязательную телеметрию для событий подключения, первого вызова инструмента и активации триггера через настраиваемый `WEBHOOK_URL`.
Операция доставки была приписана публичному аккаунту GitHub `zellkernel`, который создал 23 pull-запроса, связанных с кампанией, направленных на не связанные с ней проекты в области искусственного интеллекта, MCP и инструментов для разработчиков. На момент анализа ни один из них не был объединён через механизм pull-запросов GitHub; 19 были закрыты, а четыре оставались открытыми. Семнадцать pull-запросов настраивали удалённый сервер MCP, четыре ссылались на скрытый локальный файл Python, а два отправляли записи о директориях или списках. Аккаунт также опубликовал соответствующий исходный репозиторий `productivity-suite-mcp` и повторно использовал общие конечные точки, имена серверов, локальные артефакты и маркеры кампании.
Deadbugz сочетает метод доставки через цепочку поставок с триггером задержки описания инструмента MCP. Запросы на слияние (pull requests) предназначались для внесения изменений в конфигурацию, которые могли выглядеть рутинными, в то время как некоторые из них направляли Python на выполнение скрытого локального скрипта. Порог активации из трёх вызовов позволяет серверу казаться безвредным во время кратких проверок или ограниченного тестирования, прежде чем раскрыть инструкции по поиску учётных данных для агента ИИ. Кампания опирается на ранее продемонстрированные атаки с «спящими» инструментами MCP и другие вредоносные обновления пакетов, но операционно отличается использованием запросов на слияние GitHub для распространения конфигураций MCP и внедрением вредоносного поведения в существующие метаданные сервера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Deadbugz использует pull-запросы в GitHub для распространения вредоносного MCP-сервера, который изначально выглядит безобидно. После трех вызовов инструментов он отравляет метаданные инструментов и промпты, заставляя ИИ-агентов искать SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурации Kubernetes, одновременно скрывая эту активность.
-----
Кампания Deadbugz распространяет вредоносный сервер Model Context Protocol (MCP) через публичные pull-запросы в GitHub. Сервер, названный `productivity-suite`, изначально предоставляет безобидные инструменты для форматирования и суммаризации текста. После того как клиент выполняет три обычных вызова инструментов, сервер изменяет метаданные инструментов и содержимое подсказок, возвращаемых агенту ИИ. Внедренные инструкции направляют агента на поиск конфиденциальных данных, включая SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурацию Kubernetes, а также пытаются скрыть активность от пользователя.
Эта отравленная метаданных, блокируемая во время выполнения, предназначена для обхода инспекции и автоматического тестирования. Исследователи активировали поведение с помощью безвредных текстовых запросов и подтвердили, что вредоносная метаданных соответствует общедоступному исходному коду. Сервер включает необязательную телеметрию для событий подключения, первого вызова инструмента и активации триггера через настраиваемый `WEBHOOK_URL`.
Операция доставки была приписана публичному аккаунту GitHub `zellkernel`, который создал 23 pull-запроса, связанных с кампанией, направленных на не связанные с ней проекты в области искусственного интеллекта, MCP и инструментов для разработчиков. На момент анализа ни один из них не был объединён через механизм pull-запросов GitHub; 19 были закрыты, а четыре оставались открытыми. Семнадцать pull-запросов настраивали удалённый сервер MCP, четыре ссылались на скрытый локальный файл Python, а два отправляли записи о директориях или списках. Аккаунт также опубликовал соответствующий исходный репозиторий `productivity-suite-mcp` и повторно использовал общие конечные точки, имена серверов, локальные артефакты и маркеры кампании.
Deadbugz сочетает метод доставки через цепочку поставок с триггером задержки описания инструмента MCP. Запросы на слияние (pull requests) предназначались для внесения изменений в конфигурацию, которые могли выглядеть рутинными, в то время как некоторые из них направляли Python на выполнение скрытого локального скрипта. Порог активации из трёх вызовов позволяет серверу казаться безвредным во время кратких проверок или ограниченного тестирования, прежде чем раскрыть инструкции по поиску учётных данных для агента ИИ. Кампания опирается на ранее продемонстрированные атаки с «спящими» инструментами MCP и другие вредоносные обновления пакетов, но операционно отличается использованием запросов на слияние GitHub для распространения конфигураций MCP и внедрением вредоносного поведения в существующие метаданные сервера.
#ParsedReport #CompletenessMedium
12-08-2026
From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload
https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17
Report completeness: Medium
Threats:
Clickfix_technique
Etherhiding_technique
Clearfake
Victims:
Wordpress websites, Windows endpoints
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1001.003, T1027, T1053.005, T1059, T1059.001, T1059.003, T1059.006, T1071.004, T1082, T1102.001, have more...
IOCs:
File: 8
Hash: 1
Path: 1
Coin: 9
IP: 2
Domain: 2
Url: 1
Soft:
WordPress, Cloudflare R2
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, chacha20, rc4, base64
Languages:
python, powershell, javascript
12-08-2026
From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload
https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17
Report completeness: Medium
Threats:
Clickfix_technique
Etherhiding_technique
Clearfake
Victims:
Wordpress websites, Windows endpoints
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.003, T1027, T1053.005, T1059, T1059.001, T1059.003, T1059.006, T1071.004, T1082, T1102.001, have more...
IOCs:
File: 8
Hash: 1
Path: 1
Coin: 9
IP: 2
Domain: 2
Url: 1
Soft:
WordPress, Cloudflare R2
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, chacha20, rc4, base64
Languages:
python, powershell, javascript
AiTM Feed by Lab539
From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload
We reverse engineer the ClickFix payload, tracing its Ethereum-based C2 resolution, DNS command channel and wider DeviceManager infrastructure.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-08-2026 From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17 Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описывается RAT, доставленный через ClickFix, скрытый в исполняемом файле Inno Setup с встроенной средой Python. Он обеспечивает устойчивость через запланированную задачу, выполняет команды shell, PowerShell и Python, а также профилирует жертв. Его конфигурация C2 извлекается из Ethereum через EtherHiding, в то время как DNS-трафик к инфраструктуре злоумышленников доставляет команды и эксфильтрует результаты с использованием замаскированных TXT-запросов и фрагментированных данных.
-----
Вектор атаки ClickFix был доставлен в виде исполняемого файла Inno Setup, содержащего встроенную среду Python 3.11. Его обертка `run.pyw` использовала жестко закодированный 16-байтовый ключ RC4 для расшифровки Python-вектора размером около 64 КБ. Выявленное ВПО идентифицировало себя как версию 1.3 и функционировало как Троянская программа, способная выполнять команды оболочки, PowerShell и произвольный код Python, возвращая вывод команд оператору.
Для закрепления вредоносное ПО создало скрытую запланированную задачу с именем `IntelSoftwareUpdater`, настроенную на запуск `pythonw.exe run.pyw` каждые десять минут. Оно также собирало информацию о хосте и жертве для профилирования. RAT содержал второй механизм EtherHiding, независимый от контракта Ethereum, используемого в цепочке заражения через веб-сайт. Он опрашивал основную сеть Ethereum через несколько публичных провайдеров JSON-RPC, извлекал зашифрованное значение конфигурации и расшифровывал его с помощью ChaCha20. Полученные данные предоставляли адрес управления вредоносного ПО. Контракт поддерживал как глобальное значение управления, так и конфигурацию, специфичную для жертвы, что позволяло операторам перенаправлять выбранные системы без пересборки полезной нагрузки.
Используемый RAT применял DNS в качестве транспорта для управления, но не полагался на настроенный DNS-резолвер жертвы. Он формировал DNS-пакеты и отправлял их напрямую по UDP/53 на сервер, контролируемый злоумышленником, по адресу `91.92.240.100`. Имена запросов заканчивались на `microsoft.com` для маскировки трафика, хотя инфраструктура DNS Microsoft не использовалась. Команды доставлялись через DNS-ответы типа TXT, а крупные задачи фрагментировались на несколько частей. Результаты выполнения команд, включая стандартный вывод и ошибки, кодировались в имена DNS-запросов и передавались обратно на сервер управления.
Эта деятельность связана с ClickFix, EtherHiding и вредоносным ПО, идентифицированным другими исследователями как DeviceManager или DeviceManagerAgent. Связанные контракты Ethereum и кошельки развертывания раскрыли дополнительную инфраструктуру, использующую тот же отпечаток контракта. Конфигурация на основе блокчейна обеспечивала устойчивое управление C2, но также создавала постоянную, отслеживаемую запись о развертываниях, обновлениях, отношениях между кошельками и изменениях инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описывается RAT, доставленный через ClickFix, скрытый в исполняемом файле Inno Setup с встроенной средой Python. Он обеспечивает устойчивость через запланированную задачу, выполняет команды shell, PowerShell и Python, а также профилирует жертв. Его конфигурация C2 извлекается из Ethereum через EtherHiding, в то время как DNS-трафик к инфраструктуре злоумышленников доставляет команды и эксфильтрует результаты с использованием замаскированных TXT-запросов и фрагментированных данных.
-----
Вектор атаки ClickFix был доставлен в виде исполняемого файла Inno Setup, содержащего встроенную среду Python 3.11. Его обертка `run.pyw` использовала жестко закодированный 16-байтовый ключ RC4 для расшифровки Python-вектора размером около 64 КБ. Выявленное ВПО идентифицировало себя как версию 1.3 и функционировало как Троянская программа, способная выполнять команды оболочки, PowerShell и произвольный код Python, возвращая вывод команд оператору.
Для закрепления вредоносное ПО создало скрытую запланированную задачу с именем `IntelSoftwareUpdater`, настроенную на запуск `pythonw.exe run.pyw` каждые десять минут. Оно также собирало информацию о хосте и жертве для профилирования. RAT содержал второй механизм EtherHiding, независимый от контракта Ethereum, используемого в цепочке заражения через веб-сайт. Он опрашивал основную сеть Ethereum через несколько публичных провайдеров JSON-RPC, извлекал зашифрованное значение конфигурации и расшифровывал его с помощью ChaCha20. Полученные данные предоставляли адрес управления вредоносного ПО. Контракт поддерживал как глобальное значение управления, так и конфигурацию, специфичную для жертвы, что позволяло операторам перенаправлять выбранные системы без пересборки полезной нагрузки.
Используемый RAT применял DNS в качестве транспорта для управления, но не полагался на настроенный DNS-резолвер жертвы. Он формировал DNS-пакеты и отправлял их напрямую по UDP/53 на сервер, контролируемый злоумышленником, по адресу `91.92.240.100`. Имена запросов заканчивались на `microsoft.com` для маскировки трафика, хотя инфраструктура DNS Microsoft не использовалась. Команды доставлялись через DNS-ответы типа TXT, а крупные задачи фрагментировались на несколько частей. Результаты выполнения команд, включая стандартный вывод и ошибки, кодировались в имена DNS-запросов и передавались обратно на сервер управления.
Эта деятельность связана с ClickFix, EtherHiding и вредоносным ПО, идентифицированным другими исследователями как DeviceManager или DeviceManagerAgent. Связанные контракты Ethereum и кошельки развертывания раскрыли дополнительную инфраструктуру, использующую тот же отпечаток контракта. Конфигурация на основе блокчейна обеспечивала устойчивое управление C2, но также создавала постоянную, отслеживаемую запись о развертываниях, обновлениях, отношениях между кошельками и изменениях инфраструктуры.
#ParsedReport #CompletenessHigh
14-08-2026
An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet
https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Threats:
Ottercookie
Ottercandy
Launchagents_tool
Typosquatting_technique
Obfuscator_io_tool
I2prat
Supply_chain_technique
Geo:
Japan, Dprk, Los angeles
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 13
File: 14
Hash: 11
IP: 17
Domain: 1
Soft:
Node.js, Chrome, ode.js ru, curl, Opera, macOS, Linux, VScode, Electron, ZoomEye, have more...
Wallets:
electrum
Algorithms:
base64, aes-256-gcm, sha256
Win API:
lockfile
Languages:
javascript, powershell, cython, python
14-08-2026
An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet
https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Threats:
Ottercookie
Ottercandy
Launchagents_tool
Typosquatting_technique
Obfuscator_io_tool
I2prat
Supply_chain_technique
Geo:
Japan, Dprk, Los angeles
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 13
File: 14
Hash: 11
IP: 17
Domain: 1
Soft:
Node.js, Chrome, ode.js ru, curl, Opera, macOS, Linux, VScode, Electron, ZoomEye, have more...
Wallets:
electrum
Algorithms:
base64, aes-256-gcm, sha256
Win API:
lockfile
Languages:
javascript, powershell, cython, python
RST Cloud - Threat Intelligence Solutions
An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet
Deobfuscating an undocumented OtterCookie-lineage payload exposed a nine-host DPRK Contagious Interview C2 fleet: four tiers, zero VirusTotal detections.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/ Report completeness: High Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Contagious Interview, связанная с КНДР, распространила новую программу-обратный доступ (RAT) и стиллер на базе Node.js из семейства OtterCookie/OtterCandy. Он собирает учетные данные браузеров, данные Связки ключей, SSH-ключи, учетные данные облачных сервисов и криптовалюты, файлы и системную информацию, а также поддерживает выполнение команд, эксфильтрацию, закрепление и перемещение внутри компании на основе SSH через многоуровневую инфраструктуру командного и управляющего сервера (C2).
-----
Анализ полезной нагрузки третьего этапа из цепочки доставки Contagious Interview, связанной с КНДР, выявил недокументированную троянскую программу и стиллер на базе Node.js, связанные с семейством OtterCookie/OtterCandy. Цепочка состояла из загрузчика оболочки, загрузчика Node.js, загрузчика JavaScript в памяти и поддельного манифеста расширения VS Code, содержащего обфусцированный JavaScript. Деобфускация позволила разрешить 3 687 строк и 2 534 ссылки на прокси без выполнения кода злоумышленника.
Пейлоад обеспечивает запуск только одного экземпляра, устанавливает соединение Socket.IO, регистрирует информацию о хосте и геолокации, получает уникальный для жертвы ключ хранилища и начинает сбор автоматически. Он нацелен на профили браузеров Chrome, Brave, Edge, Opera и Yandex, включая до 100 профилей браузера. В Windows он извлекает ключ шифрования Chrome, защищенный DPAPI, и расшифровывает данные браузера с помощью обхода привязанного к приложению шифрования. Он также собирает данные Связки ключей macOS, историю оболочек и PowerShell, Закрытые ключи SSH, учетные данные облачных сервисов, данные криптографических кошельков и файлы из каталогов Windows, смонтированных через WSL.
Тот же процесс предоставляет интерактивные команды для выполнения команд, чтения файлов, просмотра каталогов, сбора информации об окружении, загрузки файлов и операций закрепления. Параметры SSH позволяют выполнять операции на удалённых системах с использованием собранных ключей, создавая встроенную возможность перемещения внутри компании. Отдельно доставленный кейлоггер и скомпилированный полезный груз, на которые ссылается загрузчик, не были восстановлены. Закрепление использует платформо-специфичные маскировки, включая «Microsoft Realtime Agreegator», «AppleAccountSync» и «unixkernalloader».
Связанная инфраструктура управления и эксфильтрации представляла собой трехуровневое Express-приложение: панель на порту 5000, доставка полезной нагрузки на порту 5056 и массовая эксфильтрация на порту 3011. Уникальные заголовки CORS, специфичные для приложений, обеспечивают отпечатки, позволяющие идентифицировать инфраструктуру даже при смене IP-адресов. Девять связанных хостов были выявлены в трех автономных системах, при этом серверы эксфильтрации были отделены от инфраструктуры панели и загрузчика. Предыдущее поколение использовало стиль BeaverTail с портом 1244 и конечной точкой `/pdown`, тогда как новый флот не имел обнаружений в VirusTotal. Инфраструктура также предоставляла доступ к консоли оператора, защищенной аутентификацией по устройству и API-ключу.
Загрузчики stage-0 и stage-1 соответствуют ранее задокументированному инструментарию Contagious Interview, а вредоносный пакет npm содержал загрузчик stage-2, идентичный по байтам. Деятельность с высокой степенью уверенности оценивается как Contagious Interview, а вредоносное ПО — как сборка lineage OtterCookie/OtterCandy, выпущенная после публикации, хотя конкретная атрибуция оператора и принадлежность инфраструктуры остаются недоказанными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Contagious Interview, связанная с КНДР, распространила новую программу-обратный доступ (RAT) и стиллер на базе Node.js из семейства OtterCookie/OtterCandy. Он собирает учетные данные браузеров, данные Связки ключей, SSH-ключи, учетные данные облачных сервисов и криптовалюты, файлы и системную информацию, а также поддерживает выполнение команд, эксфильтрацию, закрепление и перемещение внутри компании на основе SSH через многоуровневую инфраструктуру командного и управляющего сервера (C2).
-----
Анализ полезной нагрузки третьего этапа из цепочки доставки Contagious Interview, связанной с КНДР, выявил недокументированную троянскую программу и стиллер на базе Node.js, связанные с семейством OtterCookie/OtterCandy. Цепочка состояла из загрузчика оболочки, загрузчика Node.js, загрузчика JavaScript в памяти и поддельного манифеста расширения VS Code, содержащего обфусцированный JavaScript. Деобфускация позволила разрешить 3 687 строк и 2 534 ссылки на прокси без выполнения кода злоумышленника.
Пейлоад обеспечивает запуск только одного экземпляра, устанавливает соединение Socket.IO, регистрирует информацию о хосте и геолокации, получает уникальный для жертвы ключ хранилища и начинает сбор автоматически. Он нацелен на профили браузеров Chrome, Brave, Edge, Opera и Yandex, включая до 100 профилей браузера. В Windows он извлекает ключ шифрования Chrome, защищенный DPAPI, и расшифровывает данные браузера с помощью обхода привязанного к приложению шифрования. Он также собирает данные Связки ключей macOS, историю оболочек и PowerShell, Закрытые ключи SSH, учетные данные облачных сервисов, данные криптографических кошельков и файлы из каталогов Windows, смонтированных через WSL.
Тот же процесс предоставляет интерактивные команды для выполнения команд, чтения файлов, просмотра каталогов, сбора информации об окружении, загрузки файлов и операций закрепления. Параметры SSH позволяют выполнять операции на удалённых системах с использованием собранных ключей, создавая встроенную возможность перемещения внутри компании. Отдельно доставленный кейлоггер и скомпилированный полезный груз, на которые ссылается загрузчик, не были восстановлены. Закрепление использует платформо-специфичные маскировки, включая «Microsoft Realtime Agreegator», «AppleAccountSync» и «unixkernalloader».
Связанная инфраструктура управления и эксфильтрации представляла собой трехуровневое Express-приложение: панель на порту 5000, доставка полезной нагрузки на порту 5056 и массовая эксфильтрация на порту 3011. Уникальные заголовки CORS, специфичные для приложений, обеспечивают отпечатки, позволяющие идентифицировать инфраструктуру даже при смене IP-адресов. Девять связанных хостов были выявлены в трех автономных системах, при этом серверы эксфильтрации были отделены от инфраструктуры панели и загрузчика. Предыдущее поколение использовало стиль BeaverTail с портом 1244 и конечной точкой `/pdown`, тогда как новый флот не имел обнаружений в VirusTotal. Инфраструктура также предоставляла доступ к консоли оператора, защищенной аутентификацией по устройству и API-ключу.
Загрузчики stage-0 и stage-1 соответствуют ранее задокументированному инструментарию Contagious Interview, а вредоносный пакет npm содержал загрузчик stage-2, идентичный по байтам. Деятельность с высокой степенью уверенности оценивается как Contagious Interview, а вредоносное ПО — как сборка lineage OtterCookie/OtterCandy, выпущенная после публикации, хотя конкретная атрибуция оператора и принадлежность инфраструктуры остаются недоказанными.