#ParsedReport #CompletenessLow
12-08-2026
Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6
Report completeness: Low
Actors/Campaigns:
Darkhotel
Victims:
Corporate executives, Defense industry, Electronics industry, Hospitality industry, Government officials
Industry:
Government
Geo:
Korean, North korea
ChatGPT TTPs:
T1027, T1027.013, T1053.005, T1059.001, T1059.005, T1082, T1105, T1129, T1140, T1204.002, have more...
IOCs:
Command: 1
File: 2
Domain: 1
Hash: 4
Algorithms:
chacha20
Languages:
powershell
12-08-2026
Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6
Report completeness: Low
Actors/Campaigns:
Darkhotel
Victims:
Corporate executives, Defense industry, Electronics industry, Hospitality industry, Government officials
Industry:
Government
Geo:
Korean, North korea
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1053.005, T1059.001, T1059.005, T1082, T1105, T1129, T1140, T1204.002, have more...
IOCs:
Command: 1
File: 2
Domain: 1
Hash: 4
Algorithms:
chacha20
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 Analysis of Recent Attack Activities Launched by APT-C-06 (Darkhotel) Using North Korea-Related Lures https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508780&idx=1&sn=718830be7fd88519947419b3ed1a5ce6 Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-06 (Darkhotel) использовала фишинг на корейскую тематику в апреле–мае 2026 года, чтобы заставить жертв выполнять MSI-приложения, а не эксплуатировать уязвимости. VBScript и PowerShell извлекали подготовленные полезную нагрузку, тогда как более поздние варианты MSI расшифровывали и выполняли встроенные DLL и shellcode с использованием ChaCha20.
-----
APT-C-06, также известный как Darkhotel, провел фишинг-кампанию в апреле 2026 года с использованием приманок, связанных с Северной Кореей. Изначальная приманка представляла собой DOCX-файл на корейском языке с названием «Комментарии к программе прямой трансляции Корейского центрального телевидения», в котором содержались инструкции по установке и использованию приложения для просмотра трансляций Корейского центрального телевидения. Вместо эксплуатации уязвимости кампания опиралась на социальную инженерию, чтобы убедить жертв загрузить и выполнить приложение. К концу мая группа адаптировала метод доставки, начав отправлять архивы, содержащие то же самое приложение, через фишинговые письма.
MSI-установщик первого этапа отличался от более ранних установщиков Darkhotel, которые использовали CustomAction для загрузки встроенной вредоносной DLL. Вместо этого он напрямую выполнял VBScript. Скрипт создал файл PowerShell с именем `tp.ps1`, сформировал параметры запроса, содержащие версию операционной системы, статус антивируса, идентификатор кампании и архитектуру платформы, и использовал эти параметры для обращения к удаленному серверу. Скрипт PowerShell загрузил и выполнил файл с именем `iii`, который также представлял собой MSI-пакет.
Были выявлены два варианта второго этапа MSI-установщика `iii`. Один из них повторял процесс загрузки и выполнения, тогда как другой загружал встроенную вредоносную DLL. Эта DLL искала файл с именем `0_a^r(9)+!+$&)#` в каталоге `C:\ProgramData`, используя хешированные компоненты пути и жёстко закодированные хеш-значения для его обнаружения. Данный файл ранее был загружен скриптом `tp.ps1`. DLL расшифровывала его содержимое с помощью алгоритма ChaCha20, использовала результат для идентификации и расшифровки встроенного шеллкода, а затем изменяла два зашифрованных маркера внутри этого шеллкода. Эти маркеры соответствовали URL-адресам, связанным с другими образцами Darkhotel. Шеллкод был выполнен, однако его окончательная функциональность не могла быть определена, поскольку необходимый ключ расшифровки отсутствовал.
Кампания демонстрирует продолжительное использование Darkhotel PowerShell для извлечения полезной нагрузки и закрепления с 2025 года, в сочетании с MSI, VBScript, зашифрованным шеллкодом и поэтапной доставкой полезной нагрузки. Хотя многие цели получили кампанию, относительно немногие выполнили вредоносные компоненты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
APT-C-06 (Darkhotel) использовала фишинг на корейскую тематику в апреле–мае 2026 года, чтобы заставить жертв выполнять MSI-приложения, а не эксплуатировать уязвимости. VBScript и PowerShell извлекали подготовленные полезную нагрузку, тогда как более поздние варианты MSI расшифровывали и выполняли встроенные DLL и shellcode с использованием ChaCha20.
-----
APT-C-06, также известный как Darkhotel, провел фишинг-кампанию в апреле 2026 года с использованием приманок, связанных с Северной Кореей. Изначальная приманка представляла собой DOCX-файл на корейском языке с названием «Комментарии к программе прямой трансляции Корейского центрального телевидения», в котором содержались инструкции по установке и использованию приложения для просмотра трансляций Корейского центрального телевидения. Вместо эксплуатации уязвимости кампания опиралась на социальную инженерию, чтобы убедить жертв загрузить и выполнить приложение. К концу мая группа адаптировала метод доставки, начав отправлять архивы, содержащие то же самое приложение, через фишинговые письма.
MSI-установщик первого этапа отличался от более ранних установщиков Darkhotel, которые использовали CustomAction для загрузки встроенной вредоносной DLL. Вместо этого он напрямую выполнял VBScript. Скрипт создал файл PowerShell с именем `tp.ps1`, сформировал параметры запроса, содержащие версию операционной системы, статус антивируса, идентификатор кампании и архитектуру платформы, и использовал эти параметры для обращения к удаленному серверу. Скрипт PowerShell загрузил и выполнил файл с именем `iii`, который также представлял собой MSI-пакет.
Были выявлены два варианта второго этапа MSI-установщика `iii`. Один из них повторял процесс загрузки и выполнения, тогда как другой загружал встроенную вредоносную DLL. Эта DLL искала файл с именем `0_a^r(9)+!+$&)#` в каталоге `C:\ProgramData`, используя хешированные компоненты пути и жёстко закодированные хеш-значения для его обнаружения. Данный файл ранее был загружен скриптом `tp.ps1`. DLL расшифровывала его содержимое с помощью алгоритма ChaCha20, использовала результат для идентификации и расшифровки встроенного шеллкода, а затем изменяла два зашифрованных маркера внутри этого шеллкода. Эти маркеры соответствовали URL-адресам, связанным с другими образцами Darkhotel. Шеллкод был выполнен, однако его окончательная функциональность не могла быть определена, поскольку необходимый ключ расшифровки отсутствовал.
Кампания демонстрирует продолжительное использование Darkhotel PowerShell для извлечения полезной нагрузки и закрепления с 2025 года, в сочетании с MSI, VBScript, зашифрованным шеллкодом и поэтапной доставкой полезной нагрузки. Хотя многие цели получили кампанию, относительно немногие выполнили вредоносные компоненты.
#ParsedReport #CompletenessLow
12-08-2026
Deadbugz: Currently Active MCP Supply-Chain Campaign
https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Deadbugz
Postmark-mcp
Threats:
Supply_chain_technique
Victims:
Artificial intelligence projects, Model context protocol projects, Developer tool projects
ChatGPT TTPs:
T1005, T1059.006, T1195.002, T1552.001, T1552.003, T1552.004
IOCs:
File: 1
Url: 4
Coin: 1
Soft:
Kubernetes, WhatsApp
Crypto:
bitcoin
Languages:
python
Links:
12-08-2026
Deadbugz: Currently Active MCP Supply-Chain Campaign
https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign
Report completeness: Low
Actors/Campaigns:
Deadbugz
Postmark-mcp
Threats:
Supply_chain_technique
Victims:
Artificial intelligence projects, Model context protocol projects, Developer tool projects
ChatGPT TTPs:
do not use without manual checkT1005, T1059.006, T1195.002, T1552.001, T1552.003, T1552.004
IOCs:
File: 1
Url: 4
Coin: 1
Soft:
Kubernetes, WhatsApp
Crypto:
bitcoin
Languages:
python
Links:
https://github.com/zellkernel/productivity-suite-mcphttps://github.com/zellkernelwww.pillar.security
Deadbugz: Currently Active MCP Supply-Chain Campaign
Pillar Security found a critical auth bypass in Dolt MCP (CVE-2026-73554). A missing return let unauthenticated callers run database tools. Patched in 0.3.7.
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 Deadbugz: Currently Active MCP Supply-Chain Campaign https://www.pillar.security/blog/deadbugz-currently-active-mcp-supply-chain-campaign Report completeness: Low Actors/Campaigns: Deadbugz Postmark-mcp Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Deadbugz использует pull-запросы в GitHub для распространения вредоносного MCP-сервера, который изначально выглядит безобидно. После трех вызовов инструментов он отравляет метаданные инструментов и промпты, заставляя ИИ-агентов искать SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурации Kubernetes, одновременно скрывая эту активность.
-----
Кампания Deadbugz распространяет вредоносный сервер Model Context Protocol (MCP) через публичные pull-запросы в GitHub. Сервер, названный `productivity-suite`, изначально предоставляет безобидные инструменты для форматирования и суммаризации текста. После того как клиент выполняет три обычных вызова инструментов, сервер изменяет метаданные инструментов и содержимое подсказок, возвращаемых агенту ИИ. Внедренные инструкции направляют агента на поиск конфиденциальных данных, включая SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурацию Kubernetes, а также пытаются скрыть активность от пользователя.
Эта отравленная метаданных, блокируемая во время выполнения, предназначена для обхода инспекции и автоматического тестирования. Исследователи активировали поведение с помощью безвредных текстовых запросов и подтвердили, что вредоносная метаданных соответствует общедоступному исходному коду. Сервер включает необязательную телеметрию для событий подключения, первого вызова инструмента и активации триггера через настраиваемый `WEBHOOK_URL`.
Операция доставки была приписана публичному аккаунту GitHub `zellkernel`, который создал 23 pull-запроса, связанных с кампанией, направленных на не связанные с ней проекты в области искусственного интеллекта, MCP и инструментов для разработчиков. На момент анализа ни один из них не был объединён через механизм pull-запросов GitHub; 19 были закрыты, а четыре оставались открытыми. Семнадцать pull-запросов настраивали удалённый сервер MCP, четыре ссылались на скрытый локальный файл Python, а два отправляли записи о директориях или списках. Аккаунт также опубликовал соответствующий исходный репозиторий `productivity-suite-mcp` и повторно использовал общие конечные точки, имена серверов, локальные артефакты и маркеры кампании.
Deadbugz сочетает метод доставки через цепочку поставок с триггером задержки описания инструмента MCP. Запросы на слияние (pull requests) предназначались для внесения изменений в конфигурацию, которые могли выглядеть рутинными, в то время как некоторые из них направляли Python на выполнение скрытого локального скрипта. Порог активации из трёх вызовов позволяет серверу казаться безвредным во время кратких проверок или ограниченного тестирования, прежде чем раскрыть инструкции по поиску учётных данных для агента ИИ. Кампания опирается на ранее продемонстрированные атаки с «спящими» инструментами MCP и другие вредоносные обновления пакетов, но операционно отличается использованием запросов на слияние GitHub для распространения конфигураций MCP и внедрением вредоносного поведения в существующие метаданные сервера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Deadbugz использует pull-запросы в GitHub для распространения вредоносного MCP-сервера, который изначально выглядит безобидно. После трех вызовов инструментов он отравляет метаданные инструментов и промпты, заставляя ИИ-агентов искать SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурации Kubernetes, одновременно скрывая эту активность.
-----
Кампания Deadbugz распространяет вредоносный сервер Model Context Protocol (MCP) через публичные pull-запросы в GitHub. Сервер, названный `productivity-suite`, изначально предоставляет безобидные инструменты для форматирования и суммаризации текста. После того как клиент выполняет три обычных вызова инструментов, сервер изменяет метаданные инструментов и содержимое подсказок, возвращаемых агенту ИИ. Внедренные инструкции направляют агента на поиск конфиденциальных данных, включая SSH-ключи, учетные данные AWS, историю команд оболочки и конфигурацию Kubernetes, а также пытаются скрыть активность от пользователя.
Эта отравленная метаданных, блокируемая во время выполнения, предназначена для обхода инспекции и автоматического тестирования. Исследователи активировали поведение с помощью безвредных текстовых запросов и подтвердили, что вредоносная метаданных соответствует общедоступному исходному коду. Сервер включает необязательную телеметрию для событий подключения, первого вызова инструмента и активации триггера через настраиваемый `WEBHOOK_URL`.
Операция доставки была приписана публичному аккаунту GitHub `zellkernel`, который создал 23 pull-запроса, связанных с кампанией, направленных на не связанные с ней проекты в области искусственного интеллекта, MCP и инструментов для разработчиков. На момент анализа ни один из них не был объединён через механизм pull-запросов GitHub; 19 были закрыты, а четыре оставались открытыми. Семнадцать pull-запросов настраивали удалённый сервер MCP, четыре ссылались на скрытый локальный файл Python, а два отправляли записи о директориях или списках. Аккаунт также опубликовал соответствующий исходный репозиторий `productivity-suite-mcp` и повторно использовал общие конечные точки, имена серверов, локальные артефакты и маркеры кампании.
Deadbugz сочетает метод доставки через цепочку поставок с триггером задержки описания инструмента MCP. Запросы на слияние (pull requests) предназначались для внесения изменений в конфигурацию, которые могли выглядеть рутинными, в то время как некоторые из них направляли Python на выполнение скрытого локального скрипта. Порог активации из трёх вызовов позволяет серверу казаться безвредным во время кратких проверок или ограниченного тестирования, прежде чем раскрыть инструкции по поиску учётных данных для агента ИИ. Кампания опирается на ранее продемонстрированные атаки с «спящими» инструментами MCP и другие вредоносные обновления пакетов, но операционно отличается использованием запросов на слияние GitHub для распространения конфигураций MCP и внедрением вредоносного поведения в существующие метаданные сервера.
#ParsedReport #CompletenessMedium
12-08-2026
From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload
https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17
Report completeness: Medium
Threats:
Clickfix_technique
Etherhiding_technique
Clearfake
Victims:
Wordpress websites, Windows endpoints
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1001.003, T1027, T1053.005, T1059, T1059.001, T1059.003, T1059.006, T1071.004, T1082, T1102.001, have more...
IOCs:
File: 8
Hash: 1
Path: 1
Coin: 9
IP: 2
Domain: 2
Url: 1
Soft:
WordPress, Cloudflare R2
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, chacha20, rc4, base64
Languages:
python, powershell, javascript
12-08-2026
From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload
https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17
Report completeness: Medium
Threats:
Clickfix_technique
Etherhiding_technique
Clearfake
Victims:
Wordpress websites, Windows endpoints
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001.003, T1027, T1053.005, T1059, T1059.001, T1059.003, T1059.006, T1071.004, T1082, T1102.001, have more...
IOCs:
File: 8
Hash: 1
Path: 1
Coin: 9
IP: 2
Domain: 2
Url: 1
Soft:
WordPress, Cloudflare R2
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
sha256, chacha20, rc4, base64
Languages:
python, powershell, javascript
AiTM Feed by Lab539
From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload
We reverse engineer the ClickFix payload, tracing its Ethereum-based C2 resolution, DNS command channel and wider DeviceManager infrastructure.
CTT Report Hub
#ParsedReport #CompletenessMedium 12-08-2026 From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17 Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описывается RAT, доставленный через ClickFix, скрытый в исполняемом файле Inno Setup с встроенной средой Python. Он обеспечивает устойчивость через запланированную задачу, выполняет команды shell, PowerShell и Python, а также профилирует жертв. Его конфигурация C2 извлекается из Ethereum через EtherHiding, в то время как DNS-трафик к инфраструктуре злоумышленников доставляет команды и эксфильтрует результаты с использованием замаскированных TXT-запросов и фрагментированных данных.
-----
Вектор атаки ClickFix был доставлен в виде исполняемого файла Inno Setup, содержащего встроенную среду Python 3.11. Его обертка `run.pyw` использовала жестко закодированный 16-байтовый ключ RC4 для расшифровки Python-вектора размером около 64 КБ. Выявленное ВПО идентифицировало себя как версию 1.3 и функционировало как Троянская программа, способная выполнять команды оболочки, PowerShell и произвольный код Python, возвращая вывод команд оператору.
Для закрепления вредоносное ПО создало скрытую запланированную задачу с именем `IntelSoftwareUpdater`, настроенную на запуск `pythonw.exe run.pyw` каждые десять минут. Оно также собирало информацию о хосте и жертве для профилирования. RAT содержал второй механизм EtherHiding, независимый от контракта Ethereum, используемого в цепочке заражения через веб-сайт. Он опрашивал основную сеть Ethereum через несколько публичных провайдеров JSON-RPC, извлекал зашифрованное значение конфигурации и расшифровывал его с помощью ChaCha20. Полученные данные предоставляли адрес управления вредоносного ПО. Контракт поддерживал как глобальное значение управления, так и конфигурацию, специфичную для жертвы, что позволяло операторам перенаправлять выбранные системы без пересборки полезной нагрузки.
Используемый RAT применял DNS в качестве транспорта для управления, но не полагался на настроенный DNS-резолвер жертвы. Он формировал DNS-пакеты и отправлял их напрямую по UDP/53 на сервер, контролируемый злоумышленником, по адресу `91.92.240.100`. Имена запросов заканчивались на `microsoft.com` для маскировки трафика, хотя инфраструктура DNS Microsoft не использовалась. Команды доставлялись через DNS-ответы типа TXT, а крупные задачи фрагментировались на несколько частей. Результаты выполнения команд, включая стандартный вывод и ошибки, кодировались в имена DNS-запросов и передавались обратно на сервер управления.
Эта деятельность связана с ClickFix, EtherHiding и вредоносным ПО, идентифицированным другими исследователями как DeviceManager или DeviceManagerAgent. Связанные контракты Ethereum и кошельки развертывания раскрыли дополнительную инфраструктуру, использующую тот же отпечаток контракта. Конфигурация на основе блокчейна обеспечивала устойчивое управление C2, но также создавала постоянную, отслеживаемую запись о развертываниях, обновлениях, отношениях между кошельками и изменениях инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описывается RAT, доставленный через ClickFix, скрытый в исполняемом файле Inno Setup с встроенной средой Python. Он обеспечивает устойчивость через запланированную задачу, выполняет команды shell, PowerShell и Python, а также профилирует жертв. Его конфигурация C2 извлекается из Ethereum через EtherHiding, в то время как DNS-трафик к инфраструктуре злоумышленников доставляет команды и эксфильтрует результаты с использованием замаскированных TXT-запросов и фрагментированных данных.
-----
Вектор атаки ClickFix был доставлен в виде исполняемого файла Inno Setup, содержащего встроенную среду Python 3.11. Его обертка `run.pyw` использовала жестко закодированный 16-байтовый ключ RC4 для расшифровки Python-вектора размером около 64 КБ. Выявленное ВПО идентифицировало себя как версию 1.3 и функционировало как Троянская программа, способная выполнять команды оболочки, PowerShell и произвольный код Python, возвращая вывод команд оператору.
Для закрепления вредоносное ПО создало скрытую запланированную задачу с именем `IntelSoftwareUpdater`, настроенную на запуск `pythonw.exe run.pyw` каждые десять минут. Оно также собирало информацию о хосте и жертве для профилирования. RAT содержал второй механизм EtherHiding, независимый от контракта Ethereum, используемого в цепочке заражения через веб-сайт. Он опрашивал основную сеть Ethereum через несколько публичных провайдеров JSON-RPC, извлекал зашифрованное значение конфигурации и расшифровывал его с помощью ChaCha20. Полученные данные предоставляли адрес управления вредоносного ПО. Контракт поддерживал как глобальное значение управления, так и конфигурацию, специфичную для жертвы, что позволяло операторам перенаправлять выбранные системы без пересборки полезной нагрузки.
Используемый RAT применял DNS в качестве транспорта для управления, но не полагался на настроенный DNS-резолвер жертвы. Он формировал DNS-пакеты и отправлял их напрямую по UDP/53 на сервер, контролируемый злоумышленником, по адресу `91.92.240.100`. Имена запросов заканчивались на `microsoft.com` для маскировки трафика, хотя инфраструктура DNS Microsoft не использовалась. Команды доставлялись через DNS-ответы типа TXT, а крупные задачи фрагментировались на несколько частей. Результаты выполнения команд, включая стандартный вывод и ошибки, кодировались в имена DNS-запросов и передавались обратно на сервер управления.
Эта деятельность связана с ClickFix, EtherHiding и вредоносным ПО, идентифицированным другими исследователями как DeviceManager или DeviceManagerAgent. Связанные контракты Ethereum и кошельки развертывания раскрыли дополнительную инфраструктуру, использующую тот же отпечаток контракта. Конфигурация на основе блокчейна обеспечивала устойчивое управление C2, но также создавала постоянную, отслеживаемую запись о развертываниях, обновлениях, отношениях между кошельками и изменениях инфраструктуры.
#ParsedReport #CompletenessHigh
14-08-2026
An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet
https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Threats:
Ottercookie
Ottercandy
Launchagents_tool
Typosquatting_technique
Obfuscator_io_tool
I2prat
Supply_chain_technique
Geo:
Japan, Dprk, Los angeles
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 13
File: 14
Hash: 11
IP: 17
Domain: 1
Soft:
Node.js, Chrome, ode.js ru, curl, Opera, macOS, Linux, VScode, Electron, ZoomEye, have more...
Wallets:
electrum
Algorithms:
base64, aes-256-gcm, sha256
Win API:
lockfile
Languages:
javascript, powershell, cython, python
14-08-2026
An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet
https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Threats:
Ottercookie
Ottercandy
Launchagents_tool
Typosquatting_technique
Obfuscator_io_tool
I2prat
Supply_chain_technique
Geo:
Japan, Dprk, Los angeles
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 13
File: 14
Hash: 11
IP: 17
Domain: 1
Soft:
Node.js, Chrome, ode.js ru, curl, Opera, macOS, Linux, VScode, Electron, ZoomEye, have more...
Wallets:
electrum
Algorithms:
base64, aes-256-gcm, sha256
Win API:
lockfile
Languages:
javascript, powershell, cython, python
RST Cloud - Threat Intelligence Solutions
An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet
Deobfuscating an undocumented OtterCookie-lineage payload exposed a nine-host DPRK Contagious Interview C2 fleet: four tiers, zero VirusTotal detections.
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/ Report completeness: High Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Contagious Interview, связанная с КНДР, распространила новую программу-обратный доступ (RAT) и стиллер на базе Node.js из семейства OtterCookie/OtterCandy. Он собирает учетные данные браузеров, данные Связки ключей, SSH-ключи, учетные данные облачных сервисов и криптовалюты, файлы и системную информацию, а также поддерживает выполнение команд, эксфильтрацию, закрепление и перемещение внутри компании на основе SSH через многоуровневую инфраструктуру командного и управляющего сервера (C2).
-----
Анализ полезной нагрузки третьего этапа из цепочки доставки Contagious Interview, связанной с КНДР, выявил недокументированную троянскую программу и стиллер на базе Node.js, связанные с семейством OtterCookie/OtterCandy. Цепочка состояла из загрузчика оболочки, загрузчика Node.js, загрузчика JavaScript в памяти и поддельного манифеста расширения VS Code, содержащего обфусцированный JavaScript. Деобфускация позволила разрешить 3 687 строк и 2 534 ссылки на прокси без выполнения кода злоумышленника.
Пейлоад обеспечивает запуск только одного экземпляра, устанавливает соединение Socket.IO, регистрирует информацию о хосте и геолокации, получает уникальный для жертвы ключ хранилища и начинает сбор автоматически. Он нацелен на профили браузеров Chrome, Brave, Edge, Opera и Yandex, включая до 100 профилей браузера. В Windows он извлекает ключ шифрования Chrome, защищенный DPAPI, и расшифровывает данные браузера с помощью обхода привязанного к приложению шифрования. Он также собирает данные Связки ключей macOS, историю оболочек и PowerShell, Закрытые ключи SSH, учетные данные облачных сервисов, данные криптографических кошельков и файлы из каталогов Windows, смонтированных через WSL.
Тот же процесс предоставляет интерактивные команды для выполнения команд, чтения файлов, просмотра каталогов, сбора информации об окружении, загрузки файлов и операций закрепления. Параметры SSH позволяют выполнять операции на удалённых системах с использованием собранных ключей, создавая встроенную возможность перемещения внутри компании. Отдельно доставленный кейлоггер и скомпилированный полезный груз, на которые ссылается загрузчик, не были восстановлены. Закрепление использует платформо-специфичные маскировки, включая «Microsoft Realtime Agreegator», «AppleAccountSync» и «unixkernalloader».
Связанная инфраструктура управления и эксфильтрации представляла собой трехуровневое Express-приложение: панель на порту 5000, доставка полезной нагрузки на порту 5056 и массовая эксфильтрация на порту 3011. Уникальные заголовки CORS, специфичные для приложений, обеспечивают отпечатки, позволяющие идентифицировать инфраструктуру даже при смене IP-адресов. Девять связанных хостов были выявлены в трех автономных системах, при этом серверы эксфильтрации были отделены от инфраструктуры панели и загрузчика. Предыдущее поколение использовало стиль BeaverTail с портом 1244 и конечной точкой `/pdown`, тогда как новый флот не имел обнаружений в VirusTotal. Инфраструктура также предоставляла доступ к консоли оператора, защищенной аутентификацией по устройству и API-ключу.
Загрузчики stage-0 и stage-1 соответствуют ранее задокументированному инструментарию Contagious Interview, а вредоносный пакет npm содержал загрузчик stage-2, идентичный по байтам. Деятельность с высокой степенью уверенности оценивается как Contagious Interview, а вредоносное ПО — как сборка lineage OtterCookie/OtterCandy, выпущенная после публикации, хотя конкретная атрибуция оператора и принадлежность инфраструктуры остаются недоказанными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания Contagious Interview, связанная с КНДР, распространила новую программу-обратный доступ (RAT) и стиллер на базе Node.js из семейства OtterCookie/OtterCandy. Он собирает учетные данные браузеров, данные Связки ключей, SSH-ключи, учетные данные облачных сервисов и криптовалюты, файлы и системную информацию, а также поддерживает выполнение команд, эксфильтрацию, закрепление и перемещение внутри компании на основе SSH через многоуровневую инфраструктуру командного и управляющего сервера (C2).
-----
Анализ полезной нагрузки третьего этапа из цепочки доставки Contagious Interview, связанной с КНДР, выявил недокументированную троянскую программу и стиллер на базе Node.js, связанные с семейством OtterCookie/OtterCandy. Цепочка состояла из загрузчика оболочки, загрузчика Node.js, загрузчика JavaScript в памяти и поддельного манифеста расширения VS Code, содержащего обфусцированный JavaScript. Деобфускация позволила разрешить 3 687 строк и 2 534 ссылки на прокси без выполнения кода злоумышленника.
Пейлоад обеспечивает запуск только одного экземпляра, устанавливает соединение Socket.IO, регистрирует информацию о хосте и геолокации, получает уникальный для жертвы ключ хранилища и начинает сбор автоматически. Он нацелен на профили браузеров Chrome, Brave, Edge, Opera и Yandex, включая до 100 профилей браузера. В Windows он извлекает ключ шифрования Chrome, защищенный DPAPI, и расшифровывает данные браузера с помощью обхода привязанного к приложению шифрования. Он также собирает данные Связки ключей macOS, историю оболочек и PowerShell, Закрытые ключи SSH, учетные данные облачных сервисов, данные криптографических кошельков и файлы из каталогов Windows, смонтированных через WSL.
Тот же процесс предоставляет интерактивные команды для выполнения команд, чтения файлов, просмотра каталогов, сбора информации об окружении, загрузки файлов и операций закрепления. Параметры SSH позволяют выполнять операции на удалённых системах с использованием собранных ключей, создавая встроенную возможность перемещения внутри компании. Отдельно доставленный кейлоггер и скомпилированный полезный груз, на которые ссылается загрузчик, не были восстановлены. Закрепление использует платформо-специфичные маскировки, включая «Microsoft Realtime Agreegator», «AppleAccountSync» и «unixkernalloader».
Связанная инфраструктура управления и эксфильтрации представляла собой трехуровневое Express-приложение: панель на порту 5000, доставка полезной нагрузки на порту 5056 и массовая эксфильтрация на порту 3011. Уникальные заголовки CORS, специфичные для приложений, обеспечивают отпечатки, позволяющие идентифицировать инфраструктуру даже при смене IP-адресов. Девять связанных хостов были выявлены в трех автономных системах, при этом серверы эксфильтрации были отделены от инфраструктуры панели и загрузчика. Предыдущее поколение использовало стиль BeaverTail с портом 1244 и конечной точкой `/pdown`, тогда как новый флот не имел обнаружений в VirusTotal. Инфраструктура также предоставляла доступ к консоли оператора, защищенной аутентификацией по устройству и API-ключу.
Загрузчики stage-0 и stage-1 соответствуют ранее задокументированному инструментарию Contagious Interview, а вредоносный пакет npm содержал загрузчик stage-2, идентичный по байтам. Деятельность с высокой степенью уверенности оценивается как Contagious Interview, а вредоносное ПО — как сборка lineage OtterCookie/OtterCandy, выпущенная после публикации, хотя конкретная атрибуция оператора и принадлежность инфраструктуры остаются недоказанными.
#ParsedReport #CompletenessLow
14-08-2026
npm Bin Entry Harvesting: A Dependency Confusion Blind Spot
https://safedep.io/google-dep-confusion-bin-harvesting/
Report completeness: Low
Threats:
Bin_entry_harvesting_technique
Supply_chain_technique
Victims:
Software industry
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1596
IOCs:
File: 8
Domain: 2
Email: 1
IP: 3
Soft:
curl
Functions:
setTimeout
Win API:
lockfile
14-08-2026
npm Bin Entry Harvesting: A Dependency Confusion Blind Spot
https://safedep.io/google-dep-confusion-bin-harvesting/
Report completeness: Low
Threats:
Bin_entry_harvesting_technique
Supply_chain_technique
Victims:
Software industry
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1596
IOCs:
File: 8
Domain: 2
Email: 1
IP: 3
Soft:
curl
Functions:
setTimeout
Win API:
lockfile
SafeDep - Real-time Open Source Software Supply Chain Security
npm Bin Entry Harvesting: A Dependency Confusion Blind Spot
21 malicious npm packages targeted Google by squatting CLI binary names from scoped packages, not package names. The technique exploits a structural gap that…
CTT Report Hub
#ParsedReport #CompletenessLow 14-08-2026 npm Bin Entry Harvesting: A Dependency Confusion Blind Spot https://safedep.io/google-dep-confusion-bin-harvesting/ Report completeness: Low Threats: Bin_entry_harvesting_technique Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
12 августа 2026 года актор опубликовал 21 пакет npm, имитирующий имена команд CLI, предоставляемые легитимными пакетами с областью видимости, включая инструменты, связанные с Google и Angular. Кампания сканировала метаданные npm для выявления записей `bin`, регистрировала совпадающие независимые имена и использовала минимальные маячки `postinstall` для выполнения и телеметрии. Это представляет собой угрозу для Цепочки поставок, поскольку разработчики или автоматизация могут вызывать знакомые команды, которые разрешаются в вредоносные пакеты.
-----
12 августа 2026 года актор опубликовал 21 пакет npm, имитировавший имена исполняемых команд, предоставляемых пакетами с ограниченной областью видимости, связанными с Google и другими. Вместо того чтобы занимать свободные имена пакетов, кампания нацелилась на поле `bin` в файле `package.json`, которое определяет команды CLI, устанавливаемые npm. Пакет с ограниченной областью видимости, такой как `@angular/localize`, может предоставлять неограниченные бинарные файлы, такие как `localize-extract` и `localize-translate`; эти имена команд затем могут быть зарегистрированы независимо как публичные пакеты npm.
Актор использовал скрапинг метаданных реестра npm для выявления пакетов с областью видимости, извлечения их записей `bin`, удаления области видимости и проверки, зарегистрированы ли соответствующие имена автономных пакетов. Восемнадцать из 21 вредоносного имени совпали с подтвержденными бинарными файлами в общедоступных пакетах. В цели входили бинарные файлы, связанные с `@angular/localize`, `google-ads-api-report-fetcher`, `chromecast-webdriver-server`, `@google/gemini-cli-a2a-server`, `@google/chrome-enterprise-premium-mcp`, `@googlemaps/code-assist-mcp`, `@googlemaps/github-policy-bot`, `@bazel/bazelisk` и `koa-karma-proxy` проекта Polymer. Ни одно из 18 выявленных автономных имен не было зарегистрировано до начала кампании.
Опубликованные пакеты содержали минимальный `postinstall` маяк, что указывает на то, что основной целью было выполнение и телеметрия, а не сложный полезный груз. Эта техника создает риск зависимости и установки, поскольку разработчики или автоматизация могут вызвать знакомое имя CLI, не осознавая, что оно разрешается в другой пакет.
Этот путь атаки не защищён общими средствами защиты от путаницы зависимостей, такими как публикация пакетов с областью видимости, разрешающие списки реестров или привязка файлов блокировки, когда вредоносный пакет намеренно назван в честь исполняемого файла, а не самой зависимости. Организации должны инвентаризировать записи `bin` в рамках доверенных областей видимости, отслеживать наличие отдельных пакетов, соответствующих этим именам команд, и рассматривать неожиданные пакеты, предоставляющие знакомые двоичные файлы CLI, как потенциальные угрозы Цепочке поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
12 августа 2026 года актор опубликовал 21 пакет npm, имитирующий имена команд CLI, предоставляемые легитимными пакетами с областью видимости, включая инструменты, связанные с Google и Angular. Кампания сканировала метаданные npm для выявления записей `bin`, регистрировала совпадающие независимые имена и использовала минимальные маячки `postinstall` для выполнения и телеметрии. Это представляет собой угрозу для Цепочки поставок, поскольку разработчики или автоматизация могут вызывать знакомые команды, которые разрешаются в вредоносные пакеты.
-----
12 августа 2026 года актор опубликовал 21 пакет npm, имитировавший имена исполняемых команд, предоставляемых пакетами с ограниченной областью видимости, связанными с Google и другими. Вместо того чтобы занимать свободные имена пакетов, кампания нацелилась на поле `bin` в файле `package.json`, которое определяет команды CLI, устанавливаемые npm. Пакет с ограниченной областью видимости, такой как `@angular/localize`, может предоставлять неограниченные бинарные файлы, такие как `localize-extract` и `localize-translate`; эти имена команд затем могут быть зарегистрированы независимо как публичные пакеты npm.
Актор использовал скрапинг метаданных реестра npm для выявления пакетов с областью видимости, извлечения их записей `bin`, удаления области видимости и проверки, зарегистрированы ли соответствующие имена автономных пакетов. Восемнадцать из 21 вредоносного имени совпали с подтвержденными бинарными файлами в общедоступных пакетах. В цели входили бинарные файлы, связанные с `@angular/localize`, `google-ads-api-report-fetcher`, `chromecast-webdriver-server`, `@google/gemini-cli-a2a-server`, `@google/chrome-enterprise-premium-mcp`, `@googlemaps/code-assist-mcp`, `@googlemaps/github-policy-bot`, `@bazel/bazelisk` и `koa-karma-proxy` проекта Polymer. Ни одно из 18 выявленных автономных имен не было зарегистрировано до начала кампании.
Опубликованные пакеты содержали минимальный `postinstall` маяк, что указывает на то, что основной целью было выполнение и телеметрия, а не сложный полезный груз. Эта техника создает риск зависимости и установки, поскольку разработчики или автоматизация могут вызвать знакомое имя CLI, не осознавая, что оно разрешается в другой пакет.
Этот путь атаки не защищён общими средствами защиты от путаницы зависимостей, такими как публикация пакетов с областью видимости, разрешающие списки реестров или привязка файлов блокировки, когда вредоносный пакет намеренно назван в честь исполняемого файла, а не самой зависимости. Организации должны инвентаризировать записи `bin` в рамках доверенных областей видимости, отслеживать наличие отдельных пакетов, соответствующих этим именам команд, и рассматривать неожиданные пакеты, предоставляющие знакомые двоичные файлы CLI, как потенциальные угрозы Цепочке поставок.
#ParsedReport #CompletenessLow
12-08-2026
ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix
https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day
Report completeness: Low
Threats:
Shieldbreak_tool
Rogueplanet_tool
Bearfoos
Nightmare_eclipse_tool
Bluehammer_tool
Redsun_tool
Greatxml_tool
Geo:
Berlin
CVEs:
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft malware_protection_engine (-)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.005, T1053.005, T1068, T1106, T1129, T1211, T1222.001, T1559, T1559.001, T1564.001, have more...
IOCs:
File: 8
Hash: 3
Soft:
Windows Defender, BitLocker, Task Scheduler, Dropbox, Windows Error Reporting
Algorithms:
sha256, zip, md5, sha1
Functions:
RPC
Win API:
NtCreateSymbolicLinkObject, ConnectNamedPipe, CfRegisterSyncRoot
Win Services:
WerSvc, MsMpEng
12-08-2026
ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix
https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day
Report completeness: Low
Threats:
Shieldbreak_tool
Rogueplanet_tool
Bearfoos
Nightmare_eclipse_tool
Bluehammer_tool
Redsun_tool
Greatxml_tool
Geo:
Berlin
CVEs:
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft malware_protection_engine (-)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1053.005, T1068, T1106, T1129, T1211, T1222.001, T1559, T1559.001, T1564.001, have more...
IOCs:
File: 8
Hash: 3
Soft:
Windows Defender, BitLocker, Task Scheduler, Dropbox, Windows Error Reporting
Algorithms:
sha256, zip, md5, sha1
Functions:
RPC
Win API:
NtCreateSymbolicLinkObject, ConnectNamedPipe, CfRegisterSyncRoot
Win Services:
WerSvc, MsMpEng
Cyderes
ShieldBreak: Windows Zero-Day That Breaks Microsoft's RoguePlanet Fix
Nightmare Eclipse's latest zero-day, ShieldBreak, defeats Microsoft's own patch. Howler Cell reproduced it on Windows 11 and provided a full analysis.
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day Report completeness: Low Threats: Shieldbreak_tool Rogueplanet_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldBreak — это Proof-of-Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление RoguePlanet от Microsoft, позволяя обычным пользователям выполнять код от имени SYSTEM. Уязвимость эксплуатирует механизмы восстановления Defender, гидратации Cloud Filter, ссылок Object Manager и задачи QueueReporting WER для загрузки вредоносной DLL, что, по сообщениям, затрагивает Windows 11 25H2 и Server 2025.
-----
ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени `NT AUTHORITY\SYSTEM` без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.
Метод использует взаимодействие между конвейером восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует `CF_OPERATION_TYPE_RESTART_HYDRATION` для замены содержимого на DLL-_payload_ в то время как Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.
Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений. Финальное перенаправление отправляет полезную нагрузку в `C:\Windows\System32\phoneinfo.dll` через путь UNC loopback, указывающий на `127.0.0.1\C$`. Сфабрикованный каталог Windows Error Reporting и файл `Report.wer` затем заставляют запланированную задачу `QueueReporting` загрузить DLL с привилегиями SYSTEM.
Опубликованный полезный груз, идентифицированный как `Warden.dll`, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые индикаторы включают именованный канал `\\.\pipe\SHIELDBREAK`, скрытую директорию `C:\ShieldBreak_<GUID>` с ACL полного контроля для Everyone, облачного провайдера «Flubber» и плейсхолдер с именем `BERLIN`. Более устойчивые поведенческие сигналы включают необычные вызовы `CfRegisterSyncRoot` процессами без подписи или не являющимися облачным ПО, создание символических ссылок Object Manager в пользовательском режиме, несанкционированное создание отчетов WER, запись `Report.wer` процессами, не являющимися WER, подозрительное срабатывание задачи QueueReporting и неожиданная загрузка `MpClient.dll`. Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldBreak — это Proof-of-Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление RoguePlanet от Microsoft, позволяя обычным пользователям выполнять код от имени SYSTEM. Уязвимость эксплуатирует механизмы восстановления Defender, гидратации Cloud Filter, ссылок Object Manager и задачи QueueReporting WER для загрузки вредоносной DLL, что, по сообщениям, затрагивает Windows 11 25H2 и Server 2025.
-----
ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени `NT AUTHORITY\SYSTEM` без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.
Метод использует взаимодействие между конвейером восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует `CF_OPERATION_TYPE_RESTART_HYDRATION` для замены содержимого на DLL-_payload_ в то время как Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.
Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений. Финальное перенаправление отправляет полезную нагрузку в `C:\Windows\System32\phoneinfo.dll` через путь UNC loopback, указывающий на `127.0.0.1\C$`. Сфабрикованный каталог Windows Error Reporting и файл `Report.wer` затем заставляют запланированную задачу `QueueReporting` загрузить DLL с привилегиями SYSTEM.
Опубликованный полезный груз, идентифицированный как `Warden.dll`, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые индикаторы включают именованный канал `\\.\pipe\SHIELDBREAK`, скрытую директорию `C:\ShieldBreak_<GUID>` с ACL полного контроля для Everyone, облачного провайдера «Flubber» и плейсхолдер с именем `BERLIN`. Более устойчивые поведенческие сигналы включают необычные вызовы `CfRegisterSyncRoot` процессами без подписи или не являющимися облачным ПО, создание символических ссылок Object Manager в пользовательском режиме, несанкционированное создание отчетов WER, запись `Report.wer` процессами, не являющимися WER, подозрительное срабатывание задачи QueueReporting и неожиданная загрузка `MpClient.dll`. Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода.
#ParsedReport #CompletenessHigh
14-08-2026
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/
Report completeness: High
Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware
Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool
Victims:
E commerce, Manufacturing, Agriculture, Services, Technology
Industry:
E-commerce, Foodtech
Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian
ChatGPT TTPs:
T1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001
IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6
Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en
Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256
Functions:
CreateProcessA
Win API:
reateProcessA, TXT, IoPriorityNormal
Languages:
python
YARA: Found
14-08-2026
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/
Report completeness: High
Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware
Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool
Victims:
E commerce, Manufacturing, Agriculture, Services, Technology
Industry:
E-commerce, Foodtech
Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian
ChatGPT TTPs:
do not use without manual checkT1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001
IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6
Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en
Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256
Functions:
CreateProcessA
Win API:
reateProcessA, TXT, IoPriorityNormal
Languages:
python
YARA: Found
THE RAVEN FILE
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
NOTE: This is the initial intelligence gathering and analysis based on the newly found IOCs of Ransomware and also uncovered new File Servers and Communication Channel of the Group. INDEX INTRODUCT…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/ Report completeness: High Actors/Campaigns: Majinahanashi Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----
Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.
Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.
До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.
На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----
Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.
Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.
До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.
На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.