CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
14-08-2026

npm Bin Entry Harvesting: A Dependency Confusion Blind Spot

https://safedep.io/google-dep-confusion-bin-harvesting/

Report completeness: Low

Threats:
Bin_entry_harvesting_technique
Supply_chain_technique

Victims:
Software industry

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1596

IOCs:
File: 8
Domain: 2
Email: 1
IP: 3

Soft:
curl

Functions:
setTimeout

Win API:
lockfile
CTT Report Hub
#ParsedReport #CompletenessLow 14-08-2026 npm Bin Entry Harvesting: A Dependency Confusion Blind Spot https://safedep.io/google-dep-confusion-bin-harvesting/ Report completeness: Low Threats: Bin_entry_harvesting_technique Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
12 августа 2026 года актор опубликовал 21 пакет npm, имитирующий имена команд CLI, предоставляемые легитимными пакетами с областью видимости, включая инструменты, связанные с Google и Angular. Кампания сканировала метаданные npm для выявления записей `bin`, регистрировала совпадающие независимые имена и использовала минимальные маячки `postinstall` для выполнения и телеметрии. Это представляет собой угрозу для Цепочки поставок, поскольку разработчики или автоматизация могут вызывать знакомые команды, которые разрешаются в вредоносные пакеты.
-----

12 августа 2026 года актор опубликовал 21 пакет npm, имитировавший имена исполняемых команд, предоставляемых пакетами с ограниченной областью видимости, связанными с Google и другими. Вместо того чтобы занимать свободные имена пакетов, кампания нацелилась на поле `bin` в файле `package.json`, которое определяет команды CLI, устанавливаемые npm. Пакет с ограниченной областью видимости, такой как `@angular/localize`, может предоставлять неограниченные бинарные файлы, такие как `localize-extract` и `localize-translate`; эти имена команд затем могут быть зарегистрированы независимо как публичные пакеты npm.

Актор использовал скрапинг метаданных реестра npm для выявления пакетов с областью видимости, извлечения их записей `bin`, удаления области видимости и проверки, зарегистрированы ли соответствующие имена автономных пакетов. Восемнадцать из 21 вредоносного имени совпали с подтвержденными бинарными файлами в общедоступных пакетах. В цели входили бинарные файлы, связанные с `@angular/localize`, `google-ads-api-report-fetcher`, `chromecast-webdriver-server`, `@google/gemini-cli-a2a-server`, `@google/chrome-enterprise-premium-mcp`, `@googlemaps/code-assist-mcp`, `@googlemaps/github-policy-bot`, `@bazel/bazelisk` и `koa-karma-proxy` проекта Polymer. Ни одно из 18 выявленных автономных имен не было зарегистрировано до начала кампании.

Опубликованные пакеты содержали минимальный `postinstall` маяк, что указывает на то, что основной целью было выполнение и телеметрия, а не сложный полезный груз. Эта техника создает риск зависимости и установки, поскольку разработчики или автоматизация могут вызвать знакомое имя CLI, не осознавая, что оно разрешается в другой пакет.

Этот путь атаки не защищён общими средствами защиты от путаницы зависимостей, такими как публикация пакетов с областью видимости, разрешающие списки реестров или привязка файлов блокировки, когда вредоносный пакет намеренно назван в честь исполняемого файла, а не самой зависимости. Организации должны инвентаризировать записи `bin` в рамках доверенных областей видимости, отслеживать наличие отдельных пакетов, соответствующих этим именам команд, и рассматривать неожиданные пакеты, предоставляющие знакомые двоичные файлы CLI, как потенциальные угрозы Цепочке поставок.
#ParsedReport #CompletenessLow
12-08-2026

ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix

https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day

Report completeness: Low

Threats:
Shieldbreak_tool
Rogueplanet_tool
Bearfoos
Nightmare_eclipse_tool
Bluehammer_tool
Redsun_tool
Greatxml_tool

Geo:
Berlin

CVEs:
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft malware_protection_engine (-)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1053.005, T1068, T1106, T1129, T1211, T1222.001, T1559, T1559.001, T1564.001, have more...

IOCs:
File: 8
Hash: 3

Soft:
Windows Defender, BitLocker, Task Scheduler, Dropbox, Windows Error Reporting

Algorithms:
sha256, zip, md5, sha1

Functions:
RPC

Win API:
NtCreateSymbolicLinkObject, ConnectNamedPipe, CfRegisterSyncRoot

Win Services:
WerSvc, MsMpEng
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day Report completeness: Low Threats: Shieldbreak_tool Rogueplanet_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ShieldBreak — это Proof-of-Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление RoguePlanet от Microsoft, позволяя обычным пользователям выполнять код от имени SYSTEM. Уязвимость эксплуатирует механизмы восстановления Defender, гидратации Cloud Filter, ссылок Object Manager и задачи QueueReporting WER для загрузки вредоносной DLL, что, по сообщениям, затрагивает Windows 11 25H2 и Server 2025.
-----

ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени `NT AUTHORITY\SYSTEM` без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.

Метод использует взаимодействие между конвейером восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует `CF_OPERATION_TYPE_RESTART_HYDRATION` для замены содержимого на DLL-_payload_ в то время как Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.

Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений. Финальное перенаправление отправляет полезную нагрузку в `C:\Windows\System32\phoneinfo.dll` через путь UNC loopback, указывающий на `127.0.0.1\C$`. Сфабрикованный каталог Windows Error Reporting и файл `Report.wer` затем заставляют запланированную задачу `QueueReporting` загрузить DLL с привилегиями SYSTEM.

Опубликованный полезный груз, идентифицированный как `Warden.dll`, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые индикаторы включают именованный канал `\\.\pipe\SHIELDBREAK`, скрытую директорию `C:\ShieldBreak_<GUID>` с ACL полного контроля для Everyone, облачного провайдера «Flubber» и плейсхолдер с именем `BERLIN`. Более устойчивые поведенческие сигналы включают необычные вызовы `CfRegisterSyncRoot` процессами без подписи или не являющимися облачным ПО, создание символических ссылок Object Manager в пользовательском режиме, несанкционированное создание отчетов WER, запись `Report.wer` процессами, не являющимися WER, подозрительное срабатывание задачи QueueReporting и неожиданная загрузка `MpClient.dll`. Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода.
#ParsedReport #CompletenessHigh
14-08-2026

MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker

https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/

Report completeness: High

Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware

Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool

Victims:
E commerce, Manufacturing, Agriculture, Services, Technology

Industry:
E-commerce, Foodtech

Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian

ChatGPT TTPs:
do not use without manual check
T1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001

IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6

Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en

Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256

Functions:
CreateProcessA

Win API:
reateProcessA, TXT, IoPriorityNormal

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/ Report completeness: High Actors/Campaigns: Majinahanashi Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----

Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.

Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.

До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.

На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
#ParsedReport #CompletenessHigh
13-08-2026

Ethereum Malware Loader Targets Portuguese-Speaking Users

https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users

Report completeness: High

Threats:
Dll_sideloading_technique
Dead_drop_technique

Victims:
Portuguese speaking users

Industry:
Financial

Geo:
Portuguese

TTPs:
Tactics: 2
Technics: 7

IOCs:
File: 23
Command: 1
Coin: 2
Hash: 1
BrowserExtension: 1
Url: 1

Soft:
Node.js, Chromium, Chrome, Microsoft Edge, Google Chrome, Windows Registry

Crypto:
ethereum

Algorithms:
md5, zip, base64, sha256

Functions:
getConfig

Win API:
Stream, RegCreateKeyExW, RegSetValueExW, CreateProcessW, WaitForDebugEvent, ReadProcessMemory, ContinueDebugEvent, sendMessage

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Ethereum Malware Loader Targets Portuguese-Speaking Users https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Многоэтапная вредоносная кампания, нацеленная на пользователей португалоязычных стран, развертывает полезную нагрузку на базе Node.js с закреплением через запланированные задачи и разрешением инфраструктуры на основе блокчейна. Расширение браузера Chromium обеспечивает обширный мониторинг и манипуляции, включая кражу файлов cookie и данных веб-хранилища, создание снимков экрана, сбор данных DOM и форм, выполнение скриптов, перехват трафика, а также изменение навигации или контента.
-----

Вредоносная кампания нацелена на пользователей португалоязычных стран через многоэтапную цепочку заражения, начинающуюся с обфусцированного файла JavaScript или JScript, выполняемого Windows Script Host. Скрипт динамически выполняет деобфусцированный код, отображает вводящую в заблуждение ошибку на португальском языке и использует объекты COM для загрузки и извлечения встроенного ZIP-архива, закодированного в Base64. Архив содержит компонент управления на базе Node.js, что позволяет вредоносному ПО установить собственное время выполнения Node.js из официального дистрибутива nodejs.org, а не полагаться на программное обеспечение, уже присутствующее на хосте.

Компонент Node.js обеспечивает закрепление с помощью запланированной задачи с именем `MicrosoftNodeRuntimeUpdater`, созданной для имитации легитимного механизма обновления. Он также выполняет запрос к смарт-контракту Ethereum для получения текущей инфраструктуры злоумышленников. Контракт функционирует как резолвер мертвой точки (dead-drop), позволяя операторам изменять URL-адреса загрузки и перенаправлять развернутые образцы без повторного распространения исходного JavaScript-кода. Загружаемые пакеты включают исполняемые файлы и нативные DLL, при этом некоторые варианты используют подгрузку DLL через легитимный подписанный исполняемый файл.

Нативная DLL, называемая `SentinelAgentCore.dll`, использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки расширения Chromium. Расширение нацелено на Google Chrome, Microsoft Edge и другие браузеры на базе Chromium. Оно генерирует и хранит постоянный десятизначный идентификатор `HashClient`, разрешает конечный сервер управления через жестко закодированную конечную точку и периодически проверяет наличие изменений в инфраструктуре. Оно поддерживает интерактивный канал WebSocket, тогда как более крупные передачи данных используют связанный API HTTP C2.

Расширение может перечислять вкладки браузера, собирать файлы cookie и данные веб-хранилища, делать скриншоты, извлекать сериализованный и сжатый контент DOM страницы, а также выполнять скрипты на вкладках. Оно выборочно отслеживает домены, используя MD5-хэшированные имена хостов, предоставленные C2. Дополнительные возможности включают захват значений, вводимых в формы, перехват соответствующих HTTP-запросов, внедрение удалённого HTML, сбор данных из внедрённых форм, перехват событий, перенаправление навигации и манипуляцию содержимым страницы. Эти функции позволяют операторам проводить мониторинг браузера по запросу, кражу учётных данных или информации, а также осуществлять интерактивное управление, адаптируя инфраструктуру и полезную нагрузку без изменения предыдущих этапов заражения.
#ParsedReport #CompletenessHigh
15-08-2026

Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity

https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d

Report completeness: High

Threats:
Babuk

Victims:
Technology, Software, Cybersecurity, Higher education and research, Telecommunications and network services

Industry:
Telco, Education

Geo:
Chinese, Iran, France, China, United states, Turkey, Germany

CVEs:
CVE-2026-59310 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-59309 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 9
Technics: 0

IOCs:
File: 13
IP: 11
Url: 7
Hash: 10
Domain: 2

Soft:
ESXi, vSphere, curl, sudo, Linux, systemd, esxcli

Algorithms:
gzip, zip, base64, sha1

Functions:
GetMachineName, GetMachinePassword, GetDomainName

Languages:
python

Platforms:
intel

YARA: Found

Links:
have more...
https://github.com/QUIRSO/QTR/tree/main/2026-08/Global%20Exploitation%20of%20CVE-2026-59310%20by%20Suspected%20Chinese-Nexus%20APT%20and%20Related%20CVE-2026-59309%20Activity
https://github.com/NHAS/reverse\_ssh
CTT Report Hub
#ParsedReport #CompletenessHigh 15-08-2026 Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Глобальная кампания использовала уязвимость CVE-2026-59310 в публично доступных appliance-устройствах VMware vCenter для получения неавторизованного доступа на уровне root. Злоумышленники установили закрепление, похитили учетные данные, создали учетные записи администраторов, переместились на хосты ESXi и развернули вымогатель на базе Babuk для шифрования данных виртуальных машин. Деятельность затронула 361 IP-адрес в 47 странах и с умеренной степенью уверенности приписывается хакерской группировке, говорящей на китайском языке.
-----

В отчете описывается глобальная кампания по эксплуатации, направленная против интернет-ориентированных VMware vCenter Server Appliances через уязвимость CVE-2026-59310, критическую уязвимость обхода каталогов в vCenter Syslog Server, которая может обеспечить выполнение кода на уровне root без аутентификации. Расследователи выявили 361 IP-адрес жертв в 47 странах, включая организации в сфере технологий, программного обеспечения, кибербезопасности, высшего образования, исследований, телекоммуникаций и сетевых услуг. Жертв на материковом Китае не выявлено. Эксплуатация началась примерно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года.

Наблюдаемая цепочка атаки началась с того, что уязвимость, по утверждениям, использовалась для размещения вредоносных файлов в `/etc/cron.d`, с именами файлов, такими как `zz-poc59310-syslog.log` и `zz-poc59310`. Затем Cron выполнял команды оболочки, которые загружали и запускали ВПО, одновременно удаляя исходные файлы. Актор в значительной степени полагался на задачи cron с правами root, `/bin/sh`, Bash, `curl`, `wget` и временные каталоги, а не на сложные загрузчики. Первый бэкдор, `linuxFile`, подключался к `ws://intel.se9ly9upbhay.shop:8080/ws`, при этом его копии хранились в скрытых или вводящих в заблуждение путях. Дополнительные инструменты, включая архитектуру-специфичные клиенты обратного SSH, загружались с нескольких внешних серверов и сервисов размещения файлов.

Закрепление включало службу systemd, частые задачи cron, вредоносные JSP веб-оболочки, размещенные в приложении vCenter Perfcharts Tomcat, и вновь созданные учетные записи администраторов vSphere SSO. Актор также предоставил учетной записи службы `perfcharts` доступ к root без пароля через вредоносный файл sudoers. Скрипты получения учетных данных извлекали учетные данные машинных учетных записей vCenter из локального реестра vmdir или модуля Python vmafd от VMware, что позволяло выполнять аутентификацию LDAP и создавать дополнительные учетные записи. Разведка была сосредоточена на инвентаризации vSphere и виртуальных машинах через REST и SOAP API.

В конечном итоге кампания переместилась с vCenter на хосты ESXi. Были созданы локальные административные учетные записи, вымогатели и вспомогательные скрипты размещались через общие хранилища данных, виртуальные машины были остановлены, а агент VMware Fault Domain Manager удален. Вредоносная нагрузка вымогателя, производного от Babuk, зашифровала данные VMFS, частично зашифровав крупные VMDK-файлы и добавив расширение `.babyk`. Активность, связанная с CVE-2026-59309, включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учетных записей и обнаружение на основе API, однако ее не удалось достоверно связать с вторжением через CVE-2026-59310.

Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. Китайскоязычные артефакты, повторное использование инструментов, выбор жертв, операционное время и развёрнутая тестовая инфраструктура подтверждают эту оценку, однако недостаточно доказательств для связывания активности с конкретной названной группировкой или операцией, направленной государством.
#ParsedReport #CompletenessMedium
14-08-2026

A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace

https://www.gendigital.com/blog/insights/research/kb-backdoor

Report completeness: Medium

Threats:
Typosquatting_technique

Industry:
Transport

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1071.001, T1095, T1105, T1132.001, T1140, T1546.003, T1583.001

IOCs:
File: 6
Path: 2
Hash: 2

Soft:
Windows service, Connected User Experiences and Telemetry, Windows shell, Chrome, Jenkins

Algorithms:
crc-32, base64

Functions:
crc32

Win API:
lstrcatA, lstrcpyA, ExitProcess, getaddrinfo, inet_addr

Win Services:
DiagTrack, bits

Languages:
python, php

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 14-08-2026 A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace https://www.gendigital.com/blog/insights/research/kb-backdoor Report completeness: Medium Threats: Typosquatting_technique Industry: Transport ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пользовательский бэкдор для Windows использовал подписку на события WMI, замаскированную под программное обеспечение Realtek, для закрепления. Он скрывал свой C2-домен `diagrtrack.com`, кодируя символы как завершающие пробелы в поддельном файле `desktop.ini` в кодировке UTF-16LE, затем общался через ICMP и HTTP. Вредоносное ПО также поддерживало выполнение команд и передачу файлов, предназначенные для уклонения от мониторинга.
-----

На одной корпоративной рабочей станции при поиске необычного закрепления через WMI был обнаружен пользовательский бэкдор для Windows размером 12 КБ. Он маскировался под программное обеспечение Realtek и использовал подписку на событие WMI с именем «Realtek» для поддержания закрепления, срабатывая в определенное время и перезапускаясь около 19:50 после перезагрузки системы. Бинарный файл не имел библиотеки времени выполнения и, по-видимому, был создан специально для этой цели; связанные образцы или известная атрибуция злоумышленника не были выявлены.

Вредоносное ПО хранило свою конфигурацию управления в поддельном файле Windows `desktop.ini` в каталоге `C:\ProgramData`. Вместо того чтобы содержать читаемый домен, зашифрованный блок или данные с высокой энтропией, файл использовал количество пробелов в конце каждой строки UTF-16LE для кодирования символов. Бэкдор пропускал стандартный заголовок `desktop.ini` размером 174 байта, подсчитывал пробелы до каждого символа возврата каретки и преобразовывал эти значения в символы ASCII перед добавлением `.com`. Так была реконструирована `diagrtrack.com` — опечатка (typosquat) службы телеметрии Windows `DiagTrack`.

Связь начиналась с ICMP-запроса эхо, содержащего восьмибайтовый идентификатор внедренного модуля. После успешного ответа вредоносное ПО использовало HTTP с жестко заданным пользовательским агентом Chrome 78. Его маячок использовал `r=none`, когда вывод отсутствовал; результаты команд кодировались в base64 и URL-кодировались. Задачи определялись по литеральному маркеру `CMD=`. Обработчик передачи файлов декодировал предоставленное содержимое, изменял первые два байта, записывал его в `tempcache.tmp`, переименовывал и восстанавливал корректный заголовок PE после этого, что потенциально позволяло избегать сканеров, отслеживающих события создания или переименования файлов.

Домен C2 был зарегистрирован в июле 2020 года, бинарный файл был скомпилирован в декабре 2020 года, а конфигурация появилась спустя несколько часов. Домен истёк в 2021 году, но закрепление и конфигурация оставались активными. Обнаружение должно учитывать подозрительные подписки WMI, файлы `desktop.ini`, содержащие структурированные пробельные символы UTF-16, а также парсеры или ВПО, которые интерпретируют пробельные символы как закодированные данные.
#ParsedReport #CompletenessHigh
17-08-2026

DragonDoll: What’s Behind the Google Chrome Update

https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/

Report completeness: High

Threats:
Dragondoll
Hvnc_tool
Steganography_technique
Badpack

Victims:
Android users

Industry:
Financial

Geo:
Mena, China, Russian, Russia, Japanese, Chinese, Korean, Spain, Korea, Ukrainian, Saudi arabia

TTPs:
Tactics: 3
Technics: 28

IOCs:
File: 14
Domain: 4
Email: 1
Hash: 148
IP: 3

Soft:
oogle Chrome Up, Google Chrome, Android, Chrome, roid spy, eChat ap, Telegram, WhatsApp, Viber, ndroid.pr, have more...

Algorithms:
cbc, xor, aes-256-cbc, zip, aes-256-gcm, aes

Functions:
findAccessibilityNodeInfosByViewId

Win API:
loadLibrary

Languages:
java, javascript, python

YARA: Found

Links:
https://github.com/bk138/droidVNC-NG/tree/4f2bf2bf0023a0446d231a739092c79b7108c2e4