CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
12-08-2026

ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix

https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day

Report completeness: Low

Threats:
Shieldbreak_tool
Rogueplanet_tool
Bearfoos
Nightmare_eclipse_tool
Bluehammer_tool
Redsun_tool
Greatxml_tool

Geo:
Berlin

CVEs:
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft malware_protection_engine (-)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1053.005, T1068, T1106, T1129, T1211, T1222.001, T1559, T1559.001, T1564.001, have more...

IOCs:
File: 8
Hash: 3

Soft:
Windows Defender, BitLocker, Task Scheduler, Dropbox, Windows Error Reporting

Algorithms:
sha256, zip, md5, sha1

Functions:
RPC

Win API:
NtCreateSymbolicLinkObject, ConnectNamedPipe, CfRegisterSyncRoot

Win Services:
WerSvc, MsMpEng
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day Report completeness: Low Threats: Shieldbreak_tool Rogueplanet_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ShieldBreak — это Proof-of-Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление RoguePlanet от Microsoft, позволяя обычным пользователям выполнять код от имени SYSTEM. Уязвимость эксплуатирует механизмы восстановления Defender, гидратации Cloud Filter, ссылок Object Manager и задачи QueueReporting WER для загрузки вредоносной DLL, что, по сообщениям, затрагивает Windows 11 25H2 и Server 2025.
-----

ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени `NT AUTHORITY\SYSTEM` без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.

Метод использует взаимодействие между конвейером восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует `CF_OPERATION_TYPE_RESTART_HYDRATION` для замены содержимого на DLL-_payload_ в то время как Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.

Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений. Финальное перенаправление отправляет полезную нагрузку в `C:\Windows\System32\phoneinfo.dll` через путь UNC loopback, указывающий на `127.0.0.1\C$`. Сфабрикованный каталог Windows Error Reporting и файл `Report.wer` затем заставляют запланированную задачу `QueueReporting` загрузить DLL с привилегиями SYSTEM.

Опубликованный полезный груз, идентифицированный как `Warden.dll`, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые индикаторы включают именованный канал `\\.\pipe\SHIELDBREAK`, скрытую директорию `C:\ShieldBreak_<GUID>` с ACL полного контроля для Everyone, облачного провайдера «Flubber» и плейсхолдер с именем `BERLIN`. Более устойчивые поведенческие сигналы включают необычные вызовы `CfRegisterSyncRoot` процессами без подписи или не являющимися облачным ПО, создание символических ссылок Object Manager в пользовательском режиме, несанкционированное создание отчетов WER, запись `Report.wer` процессами, не являющимися WER, подозрительное срабатывание задачи QueueReporting и неожиданная загрузка `MpClient.dll`. Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода.
#ParsedReport #CompletenessHigh
14-08-2026

MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker

https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/

Report completeness: High

Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware

Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool

Victims:
E commerce, Manufacturing, Agriculture, Services, Technology

Industry:
E-commerce, Foodtech

Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian

ChatGPT TTPs:
do not use without manual check
T1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001

IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6

Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en

Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256

Functions:
CreateProcessA

Win API:
reateProcessA, TXT, IoPriorityNormal

Languages:
python

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/ Report completeness: High Actors/Campaigns: Majinahanashi Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----

Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.

Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.

До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.

На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
#ParsedReport #CompletenessHigh
13-08-2026

Ethereum Malware Loader Targets Portuguese-Speaking Users

https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users

Report completeness: High

Threats:
Dll_sideloading_technique
Dead_drop_technique

Victims:
Portuguese speaking users

Industry:
Financial

Geo:
Portuguese

TTPs:
Tactics: 2
Technics: 7

IOCs:
File: 23
Command: 1
Coin: 2
Hash: 1
BrowserExtension: 1
Url: 1

Soft:
Node.js, Chromium, Chrome, Microsoft Edge, Google Chrome, Windows Registry

Crypto:
ethereum

Algorithms:
md5, zip, base64, sha256

Functions:
getConfig

Win API:
Stream, RegCreateKeyExW, RegSetValueExW, CreateProcessW, WaitForDebugEvent, ReadProcessMemory, ContinueDebugEvent, sendMessage

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Ethereum Malware Loader Targets Portuguese-Speaking Users https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Многоэтапная вредоносная кампания, нацеленная на пользователей португалоязычных стран, развертывает полезную нагрузку на базе Node.js с закреплением через запланированные задачи и разрешением инфраструктуры на основе блокчейна. Расширение браузера Chromium обеспечивает обширный мониторинг и манипуляции, включая кражу файлов cookie и данных веб-хранилища, создание снимков экрана, сбор данных DOM и форм, выполнение скриптов, перехват трафика, а также изменение навигации или контента.
-----

Вредоносная кампания нацелена на пользователей португалоязычных стран через многоэтапную цепочку заражения, начинающуюся с обфусцированного файла JavaScript или JScript, выполняемого Windows Script Host. Скрипт динамически выполняет деобфусцированный код, отображает вводящую в заблуждение ошибку на португальском языке и использует объекты COM для загрузки и извлечения встроенного ZIP-архива, закодированного в Base64. Архив содержит компонент управления на базе Node.js, что позволяет вредоносному ПО установить собственное время выполнения Node.js из официального дистрибутива nodejs.org, а не полагаться на программное обеспечение, уже присутствующее на хосте.

Компонент Node.js обеспечивает закрепление с помощью запланированной задачи с именем `MicrosoftNodeRuntimeUpdater`, созданной для имитации легитимного механизма обновления. Он также выполняет запрос к смарт-контракту Ethereum для получения текущей инфраструктуры злоумышленников. Контракт функционирует как резолвер мертвой точки (dead-drop), позволяя операторам изменять URL-адреса загрузки и перенаправлять развернутые образцы без повторного распространения исходного JavaScript-кода. Загружаемые пакеты включают исполняемые файлы и нативные DLL, при этом некоторые варианты используют подгрузку DLL через легитимный подписанный исполняемый файл.

Нативная DLL, называемая `SentinelAgentCore.dll`, использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки расширения Chromium. Расширение нацелено на Google Chrome, Microsoft Edge и другие браузеры на базе Chromium. Оно генерирует и хранит постоянный десятизначный идентификатор `HashClient`, разрешает конечный сервер управления через жестко закодированную конечную точку и периодически проверяет наличие изменений в инфраструктуре. Оно поддерживает интерактивный канал WebSocket, тогда как более крупные передачи данных используют связанный API HTTP C2.

Расширение может перечислять вкладки браузера, собирать файлы cookie и данные веб-хранилища, делать скриншоты, извлекать сериализованный и сжатый контент DOM страницы, а также выполнять скрипты на вкладках. Оно выборочно отслеживает домены, используя MD5-хэшированные имена хостов, предоставленные C2. Дополнительные возможности включают захват значений, вводимых в формы, перехват соответствующих HTTP-запросов, внедрение удалённого HTML, сбор данных из внедрённых форм, перехват событий, перенаправление навигации и манипуляцию содержимым страницы. Эти функции позволяют операторам проводить мониторинг браузера по запросу, кражу учётных данных или информации, а также осуществлять интерактивное управление, адаптируя инфраструктуру и полезную нагрузку без изменения предыдущих этапов заражения.
#ParsedReport #CompletenessHigh
15-08-2026

Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity

https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d

Report completeness: High

Threats:
Babuk

Victims:
Technology, Software, Cybersecurity, Higher education and research, Telecommunications and network services

Industry:
Telco, Education

Geo:
Chinese, Iran, France, China, United states, Turkey, Germany

CVEs:
CVE-2026-59310 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-59309 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 9
Technics: 0

IOCs:
File: 13
IP: 11
Url: 7
Hash: 10
Domain: 2

Soft:
ESXi, vSphere, curl, sudo, Linux, systemd, esxcli

Algorithms:
gzip, zip, base64, sha1

Functions:
GetMachineName, GetMachinePassword, GetDomainName

Languages:
python

Platforms:
intel

YARA: Found

Links:
have more...
https://github.com/QUIRSO/QTR/tree/main/2026-08/Global%20Exploitation%20of%20CVE-2026-59310%20by%20Suspected%20Chinese-Nexus%20APT%20and%20Related%20CVE-2026-59309%20Activity
https://github.com/NHAS/reverse\_ssh
CTT Report Hub
#ParsedReport #CompletenessHigh 15-08-2026 Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Глобальная кампания использовала уязвимость CVE-2026-59310 в публично доступных appliance-устройствах VMware vCenter для получения неавторизованного доступа на уровне root. Злоумышленники установили закрепление, похитили учетные данные, создали учетные записи администраторов, переместились на хосты ESXi и развернули вымогатель на базе Babuk для шифрования данных виртуальных машин. Деятельность затронула 361 IP-адрес в 47 странах и с умеренной степенью уверенности приписывается хакерской группировке, говорящей на китайском языке.
-----

В отчете описывается глобальная кампания по эксплуатации, направленная против интернет-ориентированных VMware vCenter Server Appliances через уязвимость CVE-2026-59310, критическую уязвимость обхода каталогов в vCenter Syslog Server, которая может обеспечить выполнение кода на уровне root без аутентификации. Расследователи выявили 361 IP-адрес жертв в 47 странах, включая организации в сфере технологий, программного обеспечения, кибербезопасности, высшего образования, исследований, телекоммуникаций и сетевых услуг. Жертв на материковом Китае не выявлено. Эксплуатация началась примерно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года.

Наблюдаемая цепочка атаки началась с того, что уязвимость, по утверждениям, использовалась для размещения вредоносных файлов в `/etc/cron.d`, с именами файлов, такими как `zz-poc59310-syslog.log` и `zz-poc59310`. Затем Cron выполнял команды оболочки, которые загружали и запускали ВПО, одновременно удаляя исходные файлы. Актор в значительной степени полагался на задачи cron с правами root, `/bin/sh`, Bash, `curl`, `wget` и временные каталоги, а не на сложные загрузчики. Первый бэкдор, `linuxFile`, подключался к `ws://intel.se9ly9upbhay.shop:8080/ws`, при этом его копии хранились в скрытых или вводящих в заблуждение путях. Дополнительные инструменты, включая архитектуру-специфичные клиенты обратного SSH, загружались с нескольких внешних серверов и сервисов размещения файлов.

Закрепление включало службу systemd, частые задачи cron, вредоносные JSP веб-оболочки, размещенные в приложении vCenter Perfcharts Tomcat, и вновь созданные учетные записи администраторов vSphere SSO. Актор также предоставил учетной записи службы `perfcharts` доступ к root без пароля через вредоносный файл sudoers. Скрипты получения учетных данных извлекали учетные данные машинных учетных записей vCenter из локального реестра vmdir или модуля Python vmafd от VMware, что позволяло выполнять аутентификацию LDAP и создавать дополнительные учетные записи. Разведка была сосредоточена на инвентаризации vSphere и виртуальных машинах через REST и SOAP API.

В конечном итоге кампания переместилась с vCenter на хосты ESXi. Были созданы локальные административные учетные записи, вымогатели и вспомогательные скрипты размещались через общие хранилища данных, виртуальные машины были остановлены, а агент VMware Fault Domain Manager удален. Вредоносная нагрузка вымогателя, производного от Babuk, зашифровала данные VMFS, частично зашифровав крупные VMDK-файлы и добавив расширение `.babyk`. Активность, связанная с CVE-2026-59309, включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учетных записей и обнаружение на основе API, однако ее не удалось достоверно связать с вторжением через CVE-2026-59310.

Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. Китайскоязычные артефакты, повторное использование инструментов, выбор жертв, операционное время и развёрнутая тестовая инфраструктура подтверждают эту оценку, однако недостаточно доказательств для связывания активности с конкретной названной группировкой или операцией, направленной государством.
#ParsedReport #CompletenessMedium
14-08-2026

A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace

https://www.gendigital.com/blog/insights/research/kb-backdoor

Report completeness: Medium

Threats:
Typosquatting_technique

Industry:
Transport

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1071.001, T1095, T1105, T1132.001, T1140, T1546.003, T1583.001

IOCs:
File: 6
Path: 2
Hash: 2

Soft:
Windows service, Connected User Experiences and Telemetry, Windows shell, Chrome, Jenkins

Algorithms:
crc-32, base64

Functions:
crc32

Win API:
lstrcatA, lstrcpyA, ExitProcess, getaddrinfo, inet_addr

Win Services:
DiagTrack, bits

Languages:
python, php

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 14-08-2026 A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace https://www.gendigital.com/blog/insights/research/kb-backdoor Report completeness: Medium Threats: Typosquatting_technique Industry: Transport ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Пользовательский бэкдор для Windows использовал подписку на события WMI, замаскированную под программное обеспечение Realtek, для закрепления. Он скрывал свой C2-домен `diagrtrack.com`, кодируя символы как завершающие пробелы в поддельном файле `desktop.ini` в кодировке UTF-16LE, затем общался через ICMP и HTTP. Вредоносное ПО также поддерживало выполнение команд и передачу файлов, предназначенные для уклонения от мониторинга.
-----

На одной корпоративной рабочей станции при поиске необычного закрепления через WMI был обнаружен пользовательский бэкдор для Windows размером 12 КБ. Он маскировался под программное обеспечение Realtek и использовал подписку на событие WMI с именем «Realtek» для поддержания закрепления, срабатывая в определенное время и перезапускаясь около 19:50 после перезагрузки системы. Бинарный файл не имел библиотеки времени выполнения и, по-видимому, был создан специально для этой цели; связанные образцы или известная атрибуция злоумышленника не были выявлены.

Вредоносное ПО хранило свою конфигурацию управления в поддельном файле Windows `desktop.ini` в каталоге `C:\ProgramData`. Вместо того чтобы содержать читаемый домен, зашифрованный блок или данные с высокой энтропией, файл использовал количество пробелов в конце каждой строки UTF-16LE для кодирования символов. Бэкдор пропускал стандартный заголовок `desktop.ini` размером 174 байта, подсчитывал пробелы до каждого символа возврата каретки и преобразовывал эти значения в символы ASCII перед добавлением `.com`. Так была реконструирована `diagrtrack.com` — опечатка (typosquat) службы телеметрии Windows `DiagTrack`.

Связь начиналась с ICMP-запроса эхо, содержащего восьмибайтовый идентификатор внедренного модуля. После успешного ответа вредоносное ПО использовало HTTP с жестко заданным пользовательским агентом Chrome 78. Его маячок использовал `r=none`, когда вывод отсутствовал; результаты команд кодировались в base64 и URL-кодировались. Задачи определялись по литеральному маркеру `CMD=`. Обработчик передачи файлов декодировал предоставленное содержимое, изменял первые два байта, записывал его в `tempcache.tmp`, переименовывал и восстанавливал корректный заголовок PE после этого, что потенциально позволяло избегать сканеров, отслеживающих события создания или переименования файлов.

Домен C2 был зарегистрирован в июле 2020 года, бинарный файл был скомпилирован в декабре 2020 года, а конфигурация появилась спустя несколько часов. Домен истёк в 2021 году, но закрепление и конфигурация оставались активными. Обнаружение должно учитывать подозрительные подписки WMI, файлы `desktop.ini`, содержащие структурированные пробельные символы UTF-16, а также парсеры или ВПО, которые интерпретируют пробельные символы как закодированные данные.
#ParsedReport #CompletenessHigh
17-08-2026

DragonDoll: What’s Behind the Google Chrome Update

https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/

Report completeness: High

Threats:
Dragondoll
Hvnc_tool
Steganography_technique
Badpack

Victims:
Android users

Industry:
Financial

Geo:
Mena, China, Russian, Russia, Japanese, Chinese, Korean, Spain, Korea, Ukrainian, Saudi arabia

TTPs:
Tactics: 3
Technics: 28

IOCs:
File: 14
Domain: 4
Email: 1
Hash: 148
IP: 3

Soft:
oogle Chrome Up, Google Chrome, Android, Chrome, roid spy, eChat ap, Telegram, WhatsApp, Viber, ndroid.pr, have more...

Algorithms:
cbc, xor, aes-256-cbc, zip, aes-256-gcm, aes

Functions:
findAccessibilityNodeInfosByViewId

Win API:
loadLibrary

Languages:
java, javascript, python

YARA: Found

Links:
https://github.com/bk138/droidVNC-NG/tree/4f2bf2bf0023a0446d231a739092c79b7108c2e4
CTT Report Hub
#ParsedReport #CompletenessHigh 17-08-2026 DragonDoll: What’s Behind the Google Chrome Update https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/ Report completeness: High Threats: Dragondoll Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
DragonDoll — это семейство Android-шпионского ВПО, распространяемое через фишинговые сайты, имитирующие обновления Chrome, более чем в 26 странах. Оно использует службы доступности для кражи учетных данных, сообщений, данных устройства и информации из мессенджеров, а также обеспечивает удаленное управление через VNC/HVNC и оверлеи. ВПО использует многослойную обфускацию, зашифрованные каналы связи и закрепление через JobScheduler, подключаясь к `channelzones.co`.
-----

DragonDoll — ранее не описанное семейство Android-шпионского ПО, выявленное весной 2026 года. Оно маскируется под обновление Google Chrome и распространяется через многоязычные фишинговые сайты, которые ложно утверждают, что браузеру требуется срочное обновление. Кампания адаптирована для более чем 26 стран, включая Россию, Саудовскую Аравию, Китай, Корею, а также другие страны Ближнего Востока и Северной Африки. Приманка поддерживает не менее 34 языков интерфейса и запрашивает привилегии доступности Android под предлогом завершения обновления браузера.

Исходный APK использует изменённые заголовки ZIP для затруднения извлечения с помощью стандартных архивных инструментов. Он запрашивает разрешение `android.permission.REQUEST_INSTALL_PACKAGES`, загружает встроенный APK через `PackageInstaller` и отображает приманку в виде HTML-страницы обновления Chrome в WebView. Дроппер расшифровывает финальный полезный груз с помощью AES-256-GCM и применяет обфускацию на основе LLVM, выравнивание потока управления, смешанную булеву арифметику, проверки окружения и зашифрованные строки для усложнения анализа. Финальный пакет шпионского ПО обычно идентифицируется как `com.me4dymbu.ysbf4ghb`.

DragonDoll использует сервисы доступности Android для мониторинга кликов, изменений фокуса, нажатий клавиш, ввода текста и содержимого экрана. Он может вводить пароли и PIN-коды, перехватывать данные аутентификации, собирать SMS-сообщения, контакты, информацию о звонках, списки устройств и приложений, данные учетных записей, аппаратные идентификаторы, IMEI, данные загрузчика и процессора, статус разрешений, статус root и статус владельца устройства. Он также извлекает чаты, группы, контакты, статусы и последние сообщения из Signal и WhatsApp, применяя общий метод извлечения текста к Viber и приложениям, названия пакетов которых содержат «messenger».

ВПО поддерживает удаленное управление устройством через VNC и функциональность HVNC на основе доступности. VNC использует компоненты, полученные из открытого проекта droidVNC-NG, и может работать без root-доступа, тогда как HVNC передает иерархии окон доступности и выполняет команды удаленного взаимодействия. Функциональность наложения может имитировать банковские приложения или формы регистрации для захвата учетных данных. DragonDoll также отслеживает события устройства и безопасности, включая изменения паролей, изменения состояния блокировки, получение SMS и активность, связанную с разрешениями.

Связь использует регистрацию на основе RSA и обмен сеансовыми ключами AES. ВПО хранит операционные данные и результаты команд в базе данных SQLite и взаимодействует с настроенным командным сервером по адресу `channelzones.co`. Были выявлены версии 9.3 и 9.4; в более поздних образцах для повышения устойчивости после перезагрузок было добавлено закрепление JobScheduler. В период с марта по май 2026 года в репозиторий GitHub было загружено около 150 тесно связанных образцов, а инфраструктура фишинга включала `datewithmealways.site`.
#ParsedReport #CompletenessHigh
13-08-2026

Multi-Functional Linux Botnet “Evooo1Bot”

https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot

Report completeness: High

Threats:
Evooo1bot
Mirai
Ettercap_tool
Httpflood_technique
Udpflood_technique
Dnsflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Tcpstomp_technique
Tcpflood_technique

Victims:
Edge devices, Internet of things, Networking equipment, Enterprise applications, Operational technology

Industry:
Iot, Energy

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)

CVE-2016-6277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netgear d6220_firmware (le1.0.0.22)

CVE-2022-37055 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink go-rt-ac750_firmware (2.00b02)

CVE-2022-26134 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
- atlassian confluence_server (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)

CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer_ax21_firmware (<1.1.4)

CVE-2020-10987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac15_firmware (15.03.05.19)
have more...


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.004, T1027, T1037, T1053.003, T1057, T1059.004, T1070.003, T1090.001, T1105, T1110.001, have more...

IOCs:
Url: 1
File: 2
IP: 1
Hash: 2

Soft:
Linux, Tenda, busybox, curl, virtualbox, qemu, systemd, jenkins, Confluence, Zyxel, have more...

Algorithms:
aes-256-ctr, aes, chacha20, xor