CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
12-08-2026

From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload

https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17

Report completeness: Medium

Threats:
Clickfix_technique
Etherhiding_technique
Clearfake

Victims:
Wordpress websites, Windows endpoints

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001.003, T1027, T1053.005, T1059, T1059.001, T1059.003, T1059.006, T1071.004, T1082, T1102.001, have more...

IOCs:
File: 8
Hash: 1
Path: 1
Coin: 9
IP: 2
Domain: 2
Url: 1

Soft:
WordPress, Cloudflare R2

Wallets:
mainnet

Crypto:
ethereum

Algorithms:
sha256, chacha20, rc4, base64

Languages:
python, powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 12-08-2026 From Ethereum to DNS C2: Reverse Engineering the ClickFix Payload https://www.aitmfeed.com/blog/blog-1/from-ethereum-to-dns-c2-reverse-engineering-the-clickfix-payload-17 Report completeness: Medium Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете описывается RAT, доставленный через ClickFix, скрытый в исполняемом файле Inno Setup с встроенной средой Python. Он обеспечивает устойчивость через запланированную задачу, выполняет команды shell, PowerShell и Python, а также профилирует жертв. Его конфигурация C2 извлекается из Ethereum через EtherHiding, в то время как DNS-трафик к инфраструктуре злоумышленников доставляет команды и эксфильтрует результаты с использованием замаскированных TXT-запросов и фрагментированных данных.
-----

Вектор атаки ClickFix был доставлен в виде исполняемого файла Inno Setup, содержащего встроенную среду Python 3.11. Его обертка `run.pyw` использовала жестко закодированный 16-байтовый ключ RC4 для расшифровки Python-вектора размером около 64 КБ. Выявленное ВПО идентифицировало себя как версию 1.3 и функционировало как Троянская программа, способная выполнять команды оболочки, PowerShell и произвольный код Python, возвращая вывод команд оператору.

Для закрепления вредоносное ПО создало скрытую запланированную задачу с именем `IntelSoftwareUpdater`, настроенную на запуск `pythonw.exe run.pyw` каждые десять минут. Оно также собирало информацию о хосте и жертве для профилирования. RAT содержал второй механизм EtherHiding, независимый от контракта Ethereum, используемого в цепочке заражения через веб-сайт. Он опрашивал основную сеть Ethereum через несколько публичных провайдеров JSON-RPC, извлекал зашифрованное значение конфигурации и расшифровывал его с помощью ChaCha20. Полученные данные предоставляли адрес управления вредоносного ПО. Контракт поддерживал как глобальное значение управления, так и конфигурацию, специфичную для жертвы, что позволяло операторам перенаправлять выбранные системы без пересборки полезной нагрузки.

Используемый RAT применял DNS в качестве транспорта для управления, но не полагался на настроенный DNS-резолвер жертвы. Он формировал DNS-пакеты и отправлял их напрямую по UDP/53 на сервер, контролируемый злоумышленником, по адресу `91.92.240.100`. Имена запросов заканчивались на `microsoft.com` для маскировки трафика, хотя инфраструктура DNS Microsoft не использовалась. Команды доставлялись через DNS-ответы типа TXT, а крупные задачи фрагментировались на несколько частей. Результаты выполнения команд, включая стандартный вывод и ошибки, кодировались в имена DNS-запросов и передавались обратно на сервер управления.

Эта деятельность связана с ClickFix, EtherHiding и вредоносным ПО, идентифицированным другими исследователями как DeviceManager или DeviceManagerAgent. Связанные контракты Ethereum и кошельки развертывания раскрыли дополнительную инфраструктуру, использующую тот же отпечаток контракта. Конфигурация на основе блокчейна обеспечивала устойчивое управление C2, но также создавала постоянную, отслеживаемую запись о развертываниях, обновлениях, отношениях между кошельками и изменениях инфраструктуры.
#ParsedReport #CompletenessHigh
14-08-2026

An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet

https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/

Report completeness: High

Actors/Campaigns:
Contagious_interview
Famous_chollima

Threats:
Ottercookie
Ottercandy
Launchagents_tool
Typosquatting_technique
Obfuscator_io_tool
I2prat
Supply_chain_technique

Geo:
Japan, Dprk, Los angeles

TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 13
File: 14
Hash: 11
IP: 17
Domain: 1

Soft:
Node.js, Chrome, ode.js ru, curl, Opera, macOS, Linux, VScode, Electron, ZoomEye, have more...

Wallets:
electrum

Algorithms:
base64, aes-256-gcm, sha256

Win API:
lockfile

Languages:
javascript, powershell, cython, python
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 An Undocumented OtterCookie-Lineage Build and Its Invisible C2 Fleet https://www.rstcloud.com/an-undocumented-ottercookie-lineage-build-and-its-invisible-c2-fleet/ Report completeness: High Actors/Campaigns: …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания Contagious Interview, связанная с КНДР, распространила новую программу-обратный доступ (RAT) и стиллер на базе Node.js из семейства OtterCookie/OtterCandy. Он собирает учетные данные браузеров, данные Связки ключей, SSH-ключи, учетные данные облачных сервисов и криптовалюты, файлы и системную информацию, а также поддерживает выполнение команд, эксфильтрацию, закрепление и перемещение внутри компании на основе SSH через многоуровневую инфраструктуру командного и управляющего сервера (C2).
-----

Анализ полезной нагрузки третьего этапа из цепочки доставки Contagious Interview, связанной с КНДР, выявил недокументированную троянскую программу и стиллер на базе Node.js, связанные с семейством OtterCookie/OtterCandy. Цепочка состояла из загрузчика оболочки, загрузчика Node.js, загрузчика JavaScript в памяти и поддельного манифеста расширения VS Code, содержащего обфусцированный JavaScript. Деобфускация позволила разрешить 3 687 строк и 2 534 ссылки на прокси без выполнения кода злоумышленника.

Пейлоад обеспечивает запуск только одного экземпляра, устанавливает соединение Socket.IO, регистрирует информацию о хосте и геолокации, получает уникальный для жертвы ключ хранилища и начинает сбор автоматически. Он нацелен на профили браузеров Chrome, Brave, Edge, Opera и Yandex, включая до 100 профилей браузера. В Windows он извлекает ключ шифрования Chrome, защищенный DPAPI, и расшифровывает данные браузера с помощью обхода привязанного к приложению шифрования. Он также собирает данные Связки ключей macOS, историю оболочек и PowerShell, Закрытые ключи SSH, учетные данные облачных сервисов, данные криптографических кошельков и файлы из каталогов Windows, смонтированных через WSL.

Тот же процесс предоставляет интерактивные команды для выполнения команд, чтения файлов, просмотра каталогов, сбора информации об окружении, загрузки файлов и операций закрепления. Параметры SSH позволяют выполнять операции на удалённых системах с использованием собранных ключей, создавая встроенную возможность перемещения внутри компании. Отдельно доставленный кейлоггер и скомпилированный полезный груз, на которые ссылается загрузчик, не были восстановлены. Закрепление использует платформо-специфичные маскировки, включая «Microsoft Realtime Agreegator», «AppleAccountSync» и «unixkernalloader».

Связанная инфраструктура управления и эксфильтрации представляла собой трехуровневое Express-приложение: панель на порту 5000, доставка полезной нагрузки на порту 5056 и массовая эксфильтрация на порту 3011. Уникальные заголовки CORS, специфичные для приложений, обеспечивают отпечатки, позволяющие идентифицировать инфраструктуру даже при смене IP-адресов. Девять связанных хостов были выявлены в трех автономных системах, при этом серверы эксфильтрации были отделены от инфраструктуры панели и загрузчика. Предыдущее поколение использовало стиль BeaverTail с портом 1244 и конечной точкой `/pdown`, тогда как новый флот не имел обнаружений в VirusTotal. Инфраструктура также предоставляла доступ к консоли оператора, защищенной аутентификацией по устройству и API-ключу.

Загрузчики stage-0 и stage-1 соответствуют ранее задокументированному инструментарию Contagious Interview, а вредоносный пакет npm содержал загрузчик stage-2, идентичный по байтам. Деятельность с высокой степенью уверенности оценивается как Contagious Interview, а вредоносное ПО — как сборка lineage OtterCookie/OtterCandy, выпущенная после публикации, хотя конкретная атрибуция оператора и принадлежность инфраструктуры остаются недоказанными.
#ParsedReport #CompletenessLow
14-08-2026

npm Bin Entry Harvesting: A Dependency Confusion Blind Spot

https://safedep.io/google-dep-confusion-bin-harvesting/

Report completeness: Low

Threats:
Bin_entry_harvesting_technique
Supply_chain_technique

Victims:
Software industry

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1596

IOCs:
File: 8
Domain: 2
Email: 1
IP: 3

Soft:
curl

Functions:
setTimeout

Win API:
lockfile
CTT Report Hub
#ParsedReport #CompletenessLow 14-08-2026 npm Bin Entry Harvesting: A Dependency Confusion Blind Spot https://safedep.io/google-dep-confusion-bin-harvesting/ Report completeness: Low Threats: Bin_entry_harvesting_technique Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
12 августа 2026 года актор опубликовал 21 пакет npm, имитирующий имена команд CLI, предоставляемые легитимными пакетами с областью видимости, включая инструменты, связанные с Google и Angular. Кампания сканировала метаданные npm для выявления записей `bin`, регистрировала совпадающие независимые имена и использовала минимальные маячки `postinstall` для выполнения и телеметрии. Это представляет собой угрозу для Цепочки поставок, поскольку разработчики или автоматизация могут вызывать знакомые команды, которые разрешаются в вредоносные пакеты.
-----

12 августа 2026 года актор опубликовал 21 пакет npm, имитировавший имена исполняемых команд, предоставляемых пакетами с ограниченной областью видимости, связанными с Google и другими. Вместо того чтобы занимать свободные имена пакетов, кампания нацелилась на поле `bin` в файле `package.json`, которое определяет команды CLI, устанавливаемые npm. Пакет с ограниченной областью видимости, такой как `@angular/localize`, может предоставлять неограниченные бинарные файлы, такие как `localize-extract` и `localize-translate`; эти имена команд затем могут быть зарегистрированы независимо как публичные пакеты npm.

Актор использовал скрапинг метаданных реестра npm для выявления пакетов с областью видимости, извлечения их записей `bin`, удаления области видимости и проверки, зарегистрированы ли соответствующие имена автономных пакетов. Восемнадцать из 21 вредоносного имени совпали с подтвержденными бинарными файлами в общедоступных пакетах. В цели входили бинарные файлы, связанные с `@angular/localize`, `google-ads-api-report-fetcher`, `chromecast-webdriver-server`, `@google/gemini-cli-a2a-server`, `@google/chrome-enterprise-premium-mcp`, `@googlemaps/code-assist-mcp`, `@googlemaps/github-policy-bot`, `@bazel/bazelisk` и `koa-karma-proxy` проекта Polymer. Ни одно из 18 выявленных автономных имен не было зарегистрировано до начала кампании.

Опубликованные пакеты содержали минимальный `postinstall` маяк, что указывает на то, что основной целью было выполнение и телеметрия, а не сложный полезный груз. Эта техника создает риск зависимости и установки, поскольку разработчики или автоматизация могут вызвать знакомое имя CLI, не осознавая, что оно разрешается в другой пакет.

Этот путь атаки не защищён общими средствами защиты от путаницы зависимостей, такими как публикация пакетов с областью видимости, разрешающие списки реестров или привязка файлов блокировки, когда вредоносный пакет намеренно назван в честь исполняемого файла, а не самой зависимости. Организации должны инвентаризировать записи `bin` в рамках доверенных областей видимости, отслеживать наличие отдельных пакетов, соответствующих этим именам команд, и рассматривать неожиданные пакеты, предоставляющие знакомые двоичные файлы CLI, как потенциальные угрозы Цепочке поставок.
#ParsedReport #CompletenessLow
12-08-2026

ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix

https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day

Report completeness: Low

Threats:
Shieldbreak_tool
Rogueplanet_tool
Bearfoos
Nightmare_eclipse_tool
Bluehammer_tool
Redsun_tool
Greatxml_tool

Geo:
Berlin

CVEs:
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft malware_protection_engine (-)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1053.005, T1068, T1106, T1129, T1211, T1222.001, T1559, T1559.001, T1564.001, have more...

IOCs:
File: 8
Hash: 3

Soft:
Windows Defender, BitLocker, Task Scheduler, Dropbox, Windows Error Reporting

Algorithms:
sha256, zip, md5, sha1

Functions:
RPC

Win API:
NtCreateSymbolicLinkObject, ConnectNamedPipe, CfRegisterSyncRoot

Win Services:
WerSvc, MsMpEng
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day Report completeness: Low Threats: Shieldbreak_tool Rogueplanet_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ShieldBreak — это Proof-of-Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление RoguePlanet от Microsoft, позволяя обычным пользователям выполнять код от имени SYSTEM. Уязвимость эксплуатирует механизмы восстановления Defender, гидратации Cloud Filter, ссылок Object Manager и задачи QueueReporting WER для загрузки вредоносной DLL, что, по сообщениям, затрагивает Windows 11 25H2 и Server 2025.
-----

ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени `NT AUTHORITY\SYSTEM` без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.

Метод использует взаимодействие между конвейером восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует `CF_OPERATION_TYPE_RESTART_HYDRATION` для замены содержимого на DLL-_payload_ в то время как Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.

Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений. Финальное перенаправление отправляет полезную нагрузку в `C:\Windows\System32\phoneinfo.dll` через путь UNC loopback, указывающий на `127.0.0.1\C$`. Сфабрикованный каталог Windows Error Reporting и файл `Report.wer` затем заставляют запланированную задачу `QueueReporting` загрузить DLL с привилегиями SYSTEM.

Опубликованный полезный груз, идентифицированный как `Warden.dll`, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые индикаторы включают именованный канал `\\.\pipe\SHIELDBREAK`, скрытую директорию `C:\ShieldBreak_<GUID>` с ACL полного контроля для Everyone, облачного провайдера «Flubber» и плейсхолдер с именем `BERLIN`. Более устойчивые поведенческие сигналы включают необычные вызовы `CfRegisterSyncRoot` процессами без подписи или не являющимися облачным ПО, создание символических ссылок Object Manager в пользовательском режиме, несанкционированное создание отчетов WER, запись `Report.wer` процессами, не являющимися WER, подозрительное срабатывание задачи QueueReporting и неожиданная загрузка `MpClient.dll`. Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода.
#ParsedReport #CompletenessHigh
14-08-2026

MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker

https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/

Report completeness: High

Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware

Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool

Victims:
E commerce, Manufacturing, Agriculture, Services, Technology

Industry:
E-commerce, Foodtech

Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian

ChatGPT TTPs:
do not use without manual check
T1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001

IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6

Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en

Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256

Functions:
CreateProcessA

Win API:
reateProcessA, TXT, IoPriorityNormal

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/ Report completeness: High Actors/Campaigns: Majinahanashi Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----

Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.

Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.

До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.

На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
#ParsedReport #CompletenessHigh
13-08-2026

Ethereum Malware Loader Targets Portuguese-Speaking Users

https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users

Report completeness: High

Threats:
Dll_sideloading_technique
Dead_drop_technique

Victims:
Portuguese speaking users

Industry:
Financial

Geo:
Portuguese

TTPs:
Tactics: 2
Technics: 7

IOCs:
File: 23
Command: 1
Coin: 2
Hash: 1
BrowserExtension: 1
Url: 1

Soft:
Node.js, Chromium, Chrome, Microsoft Edge, Google Chrome, Windows Registry

Crypto:
ethereum

Algorithms:
md5, zip, base64, sha256

Functions:
getConfig

Win API:
Stream, RegCreateKeyExW, RegSetValueExW, CreateProcessW, WaitForDebugEvent, ReadProcessMemory, ContinueDebugEvent, sendMessage

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Ethereum Malware Loader Targets Portuguese-Speaking Users https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Многоэтапная вредоносная кампания, нацеленная на пользователей португалоязычных стран, развертывает полезную нагрузку на базе Node.js с закреплением через запланированные задачи и разрешением инфраструктуры на основе блокчейна. Расширение браузера Chromium обеспечивает обширный мониторинг и манипуляции, включая кражу файлов cookie и данных веб-хранилища, создание снимков экрана, сбор данных DOM и форм, выполнение скриптов, перехват трафика, а также изменение навигации или контента.
-----

Вредоносная кампания нацелена на пользователей португалоязычных стран через многоэтапную цепочку заражения, начинающуюся с обфусцированного файла JavaScript или JScript, выполняемого Windows Script Host. Скрипт динамически выполняет деобфусцированный код, отображает вводящую в заблуждение ошибку на португальском языке и использует объекты COM для загрузки и извлечения встроенного ZIP-архива, закодированного в Base64. Архив содержит компонент управления на базе Node.js, что позволяет вредоносному ПО установить собственное время выполнения Node.js из официального дистрибутива nodejs.org, а не полагаться на программное обеспечение, уже присутствующее на хосте.

Компонент Node.js обеспечивает закрепление с помощью запланированной задачи с именем `MicrosoftNodeRuntimeUpdater`, созданной для имитации легитимного механизма обновления. Он также выполняет запрос к смарт-контракту Ethereum для получения текущей инфраструктуры злоумышленников. Контракт функционирует как резолвер мертвой точки (dead-drop), позволяя операторам изменять URL-адреса загрузки и перенаправлять развернутые образцы без повторного распространения исходного JavaScript-кода. Загружаемые пакеты включают исполняемые файлы и нативные DLL, при этом некоторые варианты используют подгрузку DLL через легитимный подписанный исполняемый файл.

Нативная DLL, называемая `SentinelAgentCore.dll`, использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки расширения Chromium. Расширение нацелено на Google Chrome, Microsoft Edge и другие браузеры на базе Chromium. Оно генерирует и хранит постоянный десятизначный идентификатор `HashClient`, разрешает конечный сервер управления через жестко закодированную конечную точку и периодически проверяет наличие изменений в инфраструктуре. Оно поддерживает интерактивный канал WebSocket, тогда как более крупные передачи данных используют связанный API HTTP C2.

Расширение может перечислять вкладки браузера, собирать файлы cookie и данные веб-хранилища, делать скриншоты, извлекать сериализованный и сжатый контент DOM страницы, а также выполнять скрипты на вкладках. Оно выборочно отслеживает домены, используя MD5-хэшированные имена хостов, предоставленные C2. Дополнительные возможности включают захват значений, вводимых в формы, перехват соответствующих HTTP-запросов, внедрение удалённого HTML, сбор данных из внедрённых форм, перехват событий, перенаправление навигации и манипуляцию содержимым страницы. Эти функции позволяют операторам проводить мониторинг браузера по запросу, кражу учётных данных или информации, а также осуществлять интерактивное управление, адаптируя инфраструктуру и полезную нагрузку без изменения предыдущих этапов заражения.
#ParsedReport #CompletenessHigh
15-08-2026

Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity

https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d

Report completeness: High

Threats:
Babuk

Victims:
Technology, Software, Cybersecurity, Higher education and research, Telecommunications and network services

Industry:
Telco, Education

Geo:
Chinese, Iran, France, China, United states, Turkey, Germany

CVEs:
CVE-2026-59310 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-59309 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 9
Technics: 0

IOCs:
File: 13
IP: 11
Url: 7
Hash: 10
Domain: 2

Soft:
ESXi, vSphere, curl, sudo, Linux, systemd, esxcli

Algorithms:
gzip, zip, base64, sha1

Functions:
GetMachineName, GetMachinePassword, GetDomainName

Languages:
python

Platforms:
intel

YARA: Found

Links:
have more...
https://github.com/QUIRSO/QTR/tree/main/2026-08/Global%20Exploitation%20of%20CVE-2026-59310%20by%20Suspected%20Chinese-Nexus%20APT%20and%20Related%20CVE-2026-59309%20Activity
https://github.com/NHAS/reverse\_ssh
CTT Report Hub
#ParsedReport #CompletenessHigh 15-08-2026 Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Глобальная кампания использовала уязвимость CVE-2026-59310 в публично доступных appliance-устройствах VMware vCenter для получения неавторизованного доступа на уровне root. Злоумышленники установили закрепление, похитили учетные данные, создали учетные записи администраторов, переместились на хосты ESXi и развернули вымогатель на базе Babuk для шифрования данных виртуальных машин. Деятельность затронула 361 IP-адрес в 47 странах и с умеренной степенью уверенности приписывается хакерской группировке, говорящей на китайском языке.
-----

В отчете описывается глобальная кампания по эксплуатации, направленная против интернет-ориентированных VMware vCenter Server Appliances через уязвимость CVE-2026-59310, критическую уязвимость обхода каталогов в vCenter Syslog Server, которая может обеспечить выполнение кода на уровне root без аутентификации. Расследователи выявили 361 IP-адрес жертв в 47 странах, включая организации в сфере технологий, программного обеспечения, кибербезопасности, высшего образования, исследований, телекоммуникаций и сетевых услуг. Жертв на материковом Китае не выявлено. Эксплуатация началась примерно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года.

Наблюдаемая цепочка атаки началась с того, что уязвимость, по утверждениям, использовалась для размещения вредоносных файлов в `/etc/cron.d`, с именами файлов, такими как `zz-poc59310-syslog.log` и `zz-poc59310`. Затем Cron выполнял команды оболочки, которые загружали и запускали ВПО, одновременно удаляя исходные файлы. Актор в значительной степени полагался на задачи cron с правами root, `/bin/sh`, Bash, `curl`, `wget` и временные каталоги, а не на сложные загрузчики. Первый бэкдор, `linuxFile`, подключался к `ws://intel.se9ly9upbhay.shop:8080/ws`, при этом его копии хранились в скрытых или вводящих в заблуждение путях. Дополнительные инструменты, включая архитектуру-специфичные клиенты обратного SSH, загружались с нескольких внешних серверов и сервисов размещения файлов.

Закрепление включало службу systemd, частые задачи cron, вредоносные JSP веб-оболочки, размещенные в приложении vCenter Perfcharts Tomcat, и вновь созданные учетные записи администраторов vSphere SSO. Актор также предоставил учетной записи службы `perfcharts` доступ к root без пароля через вредоносный файл sudoers. Скрипты получения учетных данных извлекали учетные данные машинных учетных записей vCenter из локального реестра vmdir или модуля Python vmafd от VMware, что позволяло выполнять аутентификацию LDAP и создавать дополнительные учетные записи. Разведка была сосредоточена на инвентаризации vSphere и виртуальных машинах через REST и SOAP API.

В конечном итоге кампания переместилась с vCenter на хосты ESXi. Были созданы локальные административные учетные записи, вымогатели и вспомогательные скрипты размещались через общие хранилища данных, виртуальные машины были остановлены, а агент VMware Fault Domain Manager удален. Вредоносная нагрузка вымогателя, производного от Babuk, зашифровала данные VMFS, частично зашифровав крупные VMDK-файлы и добавив расширение `.babyk`. Активность, связанная с CVE-2026-59309, включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учетных записей и обнаружение на основе API, однако ее не удалось достоверно связать с вторжением через CVE-2026-59310.

Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. Китайскоязычные артефакты, повторное использование инструментов, выбор жертв, операционное время и развёрнутая тестовая инфраструктура подтверждают эту оценку, однако недостаточно доказательств для связывания активности с конкретной названной группировкой или операцией, направленной государством.