#ParsedReport #CompletenessLow
12-08-2026
ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix
https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day
Report completeness: Low
Threats:
Shieldbreak_tool
Rogueplanet_tool
Bearfoos
Nightmare_eclipse_tool
Bluehammer_tool
Redsun_tool
Greatxml_tool
Geo:
Berlin
CVEs:
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft malware_protection_engine (-)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.005, T1053.005, T1068, T1106, T1129, T1211, T1222.001, T1559, T1559.001, T1564.001, have more...
IOCs:
File: 8
Hash: 3
Soft:
Windows Defender, BitLocker, Task Scheduler, Dropbox, Windows Error Reporting
Algorithms:
sha256, zip, md5, sha1
Functions:
RPC
Win API:
NtCreateSymbolicLinkObject, ConnectNamedPipe, CfRegisterSyncRoot
Win Services:
WerSvc, MsMpEng
12-08-2026
ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix
https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day
Report completeness: Low
Threats:
Shieldbreak_tool
Rogueplanet_tool
Bearfoos
Nightmare_eclipse_tool
Bluehammer_tool
Redsun_tool
Greatxml_tool
Geo:
Berlin
CVEs:
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft malware_protection_engine (-)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1053.005, T1068, T1106, T1129, T1211, T1222.001, T1559, T1559.001, T1564.001, have more...
IOCs:
File: 8
Hash: 3
Soft:
Windows Defender, BitLocker, Task Scheduler, Dropbox, Windows Error Reporting
Algorithms:
sha256, zip, md5, sha1
Functions:
RPC
Win API:
NtCreateSymbolicLinkObject, ConnectNamedPipe, CfRegisterSyncRoot
Win Services:
WerSvc, MsMpEng
Cyderes
ShieldBreak: Windows Zero-Day That Breaks Microsoft's RoguePlanet Fix
Nightmare Eclipse's latest zero-day, ShieldBreak, defeats Microsoft's own patch. Howler Cell reproduced it on Windows 11 and provided a full analysis.
CTT Report Hub
#ParsedReport #CompletenessLow 12-08-2026 ShieldBreak: The Windows Zero-Day That Breaks Microsoft's Own RoguePlanet Fix https://www.cyderes.com/howler-cell/shieldbreak-windows-zero-day Report completeness: Low Threats: Shieldbreak_tool Rogueplanet_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldBreak — это Proof-of-Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление RoguePlanet от Microsoft, позволяя обычным пользователям выполнять код от имени SYSTEM. Уязвимость эксплуатирует механизмы восстановления Defender, гидратации Cloud Filter, ссылок Object Manager и задачи QueueReporting WER для загрузки вредоносной DLL, что, по сообщениям, затрагивает Windows 11 25H2 и Server 2025.
-----
ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени `NT AUTHORITY\SYSTEM` без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.
Метод использует взаимодействие между конвейером восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует `CF_OPERATION_TYPE_RESTART_HYDRATION` для замены содержимого на DLL-_payload_ в то время как Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.
Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений. Финальное перенаправление отправляет полезную нагрузку в `C:\Windows\System32\phoneinfo.dll` через путь UNC loopback, указывающий на `127.0.0.1\C$`. Сфабрикованный каталог Windows Error Reporting и файл `Report.wer` затем заставляют запланированную задачу `QueueReporting` загрузить DLL с привилегиями SYSTEM.
Опубликованный полезный груз, идентифицированный как `Warden.dll`, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые индикаторы включают именованный канал `\\.\pipe\SHIELDBREAK`, скрытую директорию `C:\ShieldBreak_<GUID>` с ACL полного контроля для Everyone, облачного провайдера «Flubber» и плейсхолдер с именем `BERLIN`. Более устойчивые поведенческие сигналы включают необычные вызовы `CfRegisterSyncRoot` процессами без подписи или не являющимися облачным ПО, создание символических ссылок Object Manager в пользовательском режиме, несанкционированное создание отчетов WER, запись `Report.wer` процессами, не являющимися WER, подозрительное срабатывание задачи QueueReporting и неожиданная загрузка `MpClient.dll`. Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldBreak — это Proof-of-Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление RoguePlanet от Microsoft, позволяя обычным пользователям выполнять код от имени SYSTEM. Уязвимость эксплуатирует механизмы восстановления Defender, гидратации Cloud Filter, ссылок Object Manager и задачи QueueReporting WER для загрузки вредоносной DLL, что, по сообщениям, затрагивает Windows 11 25H2 и Server 2025.
-----
ShieldBreak — это публично выпущенный Proof of Concept (PoC) повышения локальных привилегий для Windows, который обходит исправление Microsoft от июля 2026 года для уязвимости CVE-2026-50656, известной как RoguePlanet. Сообщается, что эксплойт позволяет стандартному пользователю выполнять код от имени `NT AUTHORITY\SYSTEM` без прав администратора, эксплуатации ядра или повреждения памяти. PoC заявляет о надежной эксплуатации на Windows 11 25H2 и Windows Server 2025; Windows 10 и соответствующие серверные редакции, по сообщениям, уязвимы, но в настоящее время не являются целью реализации. Исправление для ShieldBreak не описано.
Метод использует взаимодействие между конвейером восстановления Microsoft Defender, API Cloud Filter и пространством имен диспетчера объектов Windows NT. Эксплойт регистрирует поддельного поставщика облачной синхронизации и создает обезвоженный файл-заполнитель, содержащий тестовое содержимое EICAR. Во время восстановления его обратный вызов сначала предоставляет приманку EICAR, а затем использует `CF_OPERATION_TYPE_RESTART_HYDRATION` для замены содержимого на DLL-_payload_ в то время как Defender обрабатывает файл. Это позволяет доставить вредоносный код через собственную операцию восстановления Defender.
Чтобы обойти предыдущее исправление Microsoft, связанное со слоем NTFS-ссылок (junction), ShieldBreak создает теневые каталоги и символические ссылки в Object Manager, которые изменяют разрешение путей на уровне ниже файловой системы. Путь пространства имен CLFS используется для генерации и блокировки предсказуемого лог-артефакта, что стабилизирует цепочку перенаправлений. Финальное перенаправление отправляет полезную нагрузку в `C:\Windows\System32\phoneinfo.dll` через путь UNC loopback, указывающий на `127.0.0.1\C$`. Сфабрикованный каталог Windows Error Reporting и файл `Report.wer` затем заставляют запланированную задачу `QueueReporting` загрузить DLL с привилегиями SYSTEM.
Опубликованный полезный груз, идентифицированный как `Warden.dll`, отличается от бинарного файла, используемого RoguePlanet. Сообщаемые индикаторы включают именованный канал `\\.\pipe\SHIELDBREAK`, скрытую директорию `C:\ShieldBreak_<GUID>` с ACL полного контроля для Everyone, облачного провайдера «Flubber» и плейсхолдер с именем `BERLIN`. Более устойчивые поведенческие сигналы включают необычные вызовы `CfRegisterSyncRoot` процессами без подписи или не являющимися облачным ПО, создание символических ссылок Object Manager в пользовательском режиме, несанкционированное создание отчетов WER, запись `Report.wer` процессами, не являющимися WER, подозрительное срабатывание задачи QueueReporting и неожиданная загрузка `MpClient.dll`. Статические обнаружения Defender, по сообщениям, идентифицируют только скомпилированный образец и могут быть обойдены путем незначительных изменений исходного кода.
#ParsedReport #CompletenessHigh
14-08-2026
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/
Report completeness: High
Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware
Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool
Victims:
E commerce, Manufacturing, Agriculture, Services, Technology
Industry:
E-commerce, Foodtech
Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian
ChatGPT TTPs:
T1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001
IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6
Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en
Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256
Functions:
CreateProcessA
Win API:
reateProcessA, TXT, IoPriorityNormal
Languages:
python
YARA: Found
14-08-2026
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/
Report completeness: High
Actors/Campaigns:
Majinahanashi
Gentlemen_ransomware
Threats:
Majinahanashi
Yurei
Sinobi
Tengu_ransomware
Djinn
Clop
Lockbit
Rhysida
Shadow_copies_delete_technique
Qtox_tool
Mimikatz_tool
Victims:
E commerce, Manufacturing, Agriculture, Services, Technology
Industry:
E-commerce, Foodtech
Geo:
Bulgaria, Switzerland, Lithuania, Chile, Chinese, China, Thailand, Japanese, Columbia, France, Italy, Portugal, Germany, India, Bulgarian
ChatGPT TTPs:
do not use without manual checkT1021.002, T1047, T1070.001, T1486, T1489, T1490, T1543.003, T1562.001
IOCs:
Domain: 3
File: 8
Command: 1
Email: 1
Coin: 1
Hash: 6
Soft:
ws service name r, sutil us, cdedit, Microsoft Defender for Endpoint, bcdedit, fsutil, ginx, nginx, yper-V en
Algorithms:
md5, aes-256, exhibit, xor, aes, sha1, sha256
Functions:
CreateProcessA
Win API:
reateProcessA, TXT, IoPriorityNormal
Languages:
python
YARA: Found
THE RAVEN FILE
MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker
NOTE: This is the initial intelligence gathering and analysis based on the newly found IOCs of Ransomware and also uncovered new File Servers and Communication Channel of the Group. INDEX INTRODUCT…
CTT Report Hub
#ParsedReport #CompletenessHigh 14-08-2026 MAJINAHANASHI RANSOMWARE: Yet Another Japanese Locker https://theravenfile.com/2026/08/14/majinahanashi-ransomware-another-japanese-locker/ Report completeness: High Actors/Campaigns: Majinahanashi Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----
Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.
Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.
До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.
На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Majinahanashi — новая обнаруженная группа программ двойного вымогательства, нацеленная на организации по всему миру, особенно в сфере электронной коммерции и производства. Её ВПО на C/C++ шифрует файлы с помощью AES-256, добавляет расширение `.MAJIN` и использует закрепление на основе служб, одновременно отключая механизмы безопасности, резервного копирования, восстановления и ведения журналов. Группа также использует Mimikatz и Advanced IP Scanner, похищает данные жертв и требует связаться через qTOX или Proton Mail.
-----
Majinahanashi — это группа вымогателей, впервые обнаруженная в августе 2026 года. Её сайт утечек использует таймеры обратного отсчёта и публикует информацию о жертвах, что соответствует операциям двойного вымогательства. Сообщается, что группа нацелена на организации в Соединённых Штатах и нескольких неанглоязычных странах, при этом наиболее пострадавшими секторами являются электронная коммерция и производство, за которыми следуют сельское хозяйство, услуги и технологии. Отдельные серверы архивов, обозначенные как «文書庫 \| MAJINAHANASHI ARCHIVE», размещают данные жертв. Сообщается, что инфраструктура использует nginx с приложением на Python/Flask, а жертвы загружаются периодически небольшими партиями.
Два выявленных образца ВПО были скомпилированы на C/C++ и имели размер около 90 КБ, с датами создания 2 июля 2026 года. ВПО шифрует файлы с помощью AES-256 и добавляет расширение `.MAJIN`. В затронутых файлах встроен маркер шифрования `ENCRYPTEDAES256!SCT2`. Выявленные артефакты включают `C:\Windows\Temp\majin.exe`, `C:\1\service.log`, `ADMIN$\Temp\majin.exe`, а также файлы обоев по путям `C:\ProgramData\majin.bmp` и `C:\majin.bmp`. ВПО создает мьютекс `Global\majinahanashi_Mutex` и регистрирует Служба Windows с именем `majinSvc` для закрепления. Оно использует обертку вокруг `CreateProcessA` для выполнения команд.
До и после шифрования вредоносное ПО проверяет привилегии, завершает процессы безопасности и резервного копирования, останавливает службы, отключает Восстановление системы через WMI, очищает журналы событий, удаляет журнал USN, удаляет теневые копии томов, изменяет настройки восстановления загрузки и отключает гибернацию. Наблюдаемые команды включают `vssadmin delete shadows /all /quiet`, `bcdedit`, `reagentc`, `powercfg /hibernate off`, `wevtutil` и `fsutil usn deletejournal`. Сообщается, что образцы также включают функциональность управления сетью и приоритизации ввода-вывода, которая может нарушить связь с конечными точками или облачными агентами.
На операционном уровне группа повторно использовала инструменты, включая Mimikatz и Advanced IP Scanner. В ransom note утверждается эксфильтрация данных и запрашивается связь через qTOX или Proton Mail. В отчете также отмечается возможное удаленное выполнение через административные общие ресурсы и идентифицируются служба, мьютекс, расширение файла, маркер шифрования, команды восстановления-уничтожения и строки ransom note как индикаторы обнаружения.
#ParsedReport #CompletenessHigh
13-08-2026
Ethereum Malware Loader Targets Portuguese-Speaking Users
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users
Report completeness: High
Threats:
Dll_sideloading_technique
Dead_drop_technique
Victims:
Portuguese speaking users
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 2
Technics: 7
IOCs:
File: 23
Command: 1
Coin: 2
Hash: 1
BrowserExtension: 1
Url: 1
Soft:
Node.js, Chromium, Chrome, Microsoft Edge, Google Chrome, Windows Registry
Crypto:
ethereum
Algorithms:
md5, zip, base64, sha256
Functions:
getConfig
Win API:
Stream, RegCreateKeyExW, RegSetValueExW, CreateProcessW, WaitForDebugEvent, ReadProcessMemory, ContinueDebugEvent, sendMessage
Languages:
javascript, powershell, jscript
13-08-2026
Ethereum Malware Loader Targets Portuguese-Speaking Users
https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users
Report completeness: High
Threats:
Dll_sideloading_technique
Dead_drop_technique
Victims:
Portuguese speaking users
Industry:
Financial
Geo:
Portuguese
TTPs:
Tactics: 2
Technics: 7
IOCs:
File: 23
Command: 1
Coin: 2
Hash: 1
BrowserExtension: 1
Url: 1
Soft:
Node.js, Chromium, Chrome, Microsoft Edge, Google Chrome, Windows Registry
Crypto:
ethereum
Algorithms:
md5, zip, base64, sha256
Functions:
getConfig
Win API:
Stream, RegCreateKeyExW, RegSetValueExW, CreateProcessW, WaitForDebugEvent, ReadProcessMemory, ContinueDebugEvent, sendMessage
Languages:
javascript, powershell, jscript
WatchGuard Technologies
Ethereum Malware Loader Targets Portuguese-Speaking Users
TL;DR
CTT Report Hub
#ParsedReport #CompletenessHigh 13-08-2026 Ethereum Malware Loader Targets Portuguese-Speaking Users https://www.watchguard.com/wgrd-security-hub/secplicity-blog/ethereum-malware-loader-targets-portuguese-speaking-users Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная вредоносная кампания, нацеленная на пользователей португалоязычных стран, развертывает полезную нагрузку на базе Node.js с закреплением через запланированные задачи и разрешением инфраструктуры на основе блокчейна. Расширение браузера Chromium обеспечивает обширный мониторинг и манипуляции, включая кражу файлов cookie и данных веб-хранилища, создание снимков экрана, сбор данных DOM и форм, выполнение скриптов, перехват трафика, а также изменение навигации или контента.
-----
Вредоносная кампания нацелена на пользователей португалоязычных стран через многоэтапную цепочку заражения, начинающуюся с обфусцированного файла JavaScript или JScript, выполняемого Windows Script Host. Скрипт динамически выполняет деобфусцированный код, отображает вводящую в заблуждение ошибку на португальском языке и использует объекты COM для загрузки и извлечения встроенного ZIP-архива, закодированного в Base64. Архив содержит компонент управления на базе Node.js, что позволяет вредоносному ПО установить собственное время выполнения Node.js из официального дистрибутива nodejs.org, а не полагаться на программное обеспечение, уже присутствующее на хосте.
Компонент Node.js обеспечивает закрепление с помощью запланированной задачи с именем `MicrosoftNodeRuntimeUpdater`, созданной для имитации легитимного механизма обновления. Он также выполняет запрос к смарт-контракту Ethereum для получения текущей инфраструктуры злоумышленников. Контракт функционирует как резолвер мертвой точки (dead-drop), позволяя операторам изменять URL-адреса загрузки и перенаправлять развернутые образцы без повторного распространения исходного JavaScript-кода. Загружаемые пакеты включают исполняемые файлы и нативные DLL, при этом некоторые варианты используют подгрузку DLL через легитимный подписанный исполняемый файл.
Нативная DLL, называемая `SentinelAgentCore.dll`, использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки расширения Chromium. Расширение нацелено на Google Chrome, Microsoft Edge и другие браузеры на базе Chromium. Оно генерирует и хранит постоянный десятизначный идентификатор `HashClient`, разрешает конечный сервер управления через жестко закодированную конечную точку и периодически проверяет наличие изменений в инфраструктуре. Оно поддерживает интерактивный канал WebSocket, тогда как более крупные передачи данных используют связанный API HTTP C2.
Расширение может перечислять вкладки браузера, собирать файлы cookie и данные веб-хранилища, делать скриншоты, извлекать сериализованный и сжатый контент DOM страницы, а также выполнять скрипты на вкладках. Оно выборочно отслеживает домены, используя MD5-хэшированные имена хостов, предоставленные C2. Дополнительные возможности включают захват значений, вводимых в формы, перехват соответствующих HTTP-запросов, внедрение удалённого HTML, сбор данных из внедрённых форм, перехват событий, перенаправление навигации и манипуляцию содержимым страницы. Эти функции позволяют операторам проводить мониторинг браузера по запросу, кражу учётных данных или информации, а также осуществлять интерактивное управление, адаптируя инфраструктуру и полезную нагрузку без изменения предыдущих этапов заражения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Многоэтапная вредоносная кампания, нацеленная на пользователей португалоязычных стран, развертывает полезную нагрузку на базе Node.js с закреплением через запланированные задачи и разрешением инфраструктуры на основе блокчейна. Расширение браузера Chromium обеспечивает обширный мониторинг и манипуляции, включая кражу файлов cookie и данных веб-хранилища, создание снимков экрана, сбор данных DOM и форм, выполнение скриптов, перехват трафика, а также изменение навигации или контента.
-----
Вредоносная кампания нацелена на пользователей португалоязычных стран через многоэтапную цепочку заражения, начинающуюся с обфусцированного файла JavaScript или JScript, выполняемого Windows Script Host. Скрипт динамически выполняет деобфусцированный код, отображает вводящую в заблуждение ошибку на португальском языке и использует объекты COM для загрузки и извлечения встроенного ZIP-архива, закодированного в Base64. Архив содержит компонент управления на базе Node.js, что позволяет вредоносному ПО установить собственное время выполнения Node.js из официального дистрибутива nodejs.org, а не полагаться на программное обеспечение, уже присутствующее на хосте.
Компонент Node.js обеспечивает закрепление с помощью запланированной задачи с именем `MicrosoftNodeRuntimeUpdater`, созданной для имитации легитимного механизма обновления. Он также выполняет запрос к смарт-контракту Ethereum для получения текущей инфраструктуры злоумышленников. Контракт функционирует как резолвер мертвой точки (dead-drop), позволяя операторам изменять URL-адреса загрузки и перенаправлять развернутые образцы без повторного распространения исходного JavaScript-кода. Загружаемые пакеты включают исполняемые файлы и нативные DLL, при этом некоторые варианты используют подгрузку DLL через легитимный подписанный исполняемый файл.
Нативная DLL, называемая `SentinelAgentCore.dll`, использует встроенные сетевые функции, такие как libcurl, для получения конфигурации и загрузки расширения Chromium. Расширение нацелено на Google Chrome, Microsoft Edge и другие браузеры на базе Chromium. Оно генерирует и хранит постоянный десятизначный идентификатор `HashClient`, разрешает конечный сервер управления через жестко закодированную конечную точку и периодически проверяет наличие изменений в инфраструктуре. Оно поддерживает интерактивный канал WebSocket, тогда как более крупные передачи данных используют связанный API HTTP C2.
Расширение может перечислять вкладки браузера, собирать файлы cookie и данные веб-хранилища, делать скриншоты, извлекать сериализованный и сжатый контент DOM страницы, а также выполнять скрипты на вкладках. Оно выборочно отслеживает домены, используя MD5-хэшированные имена хостов, предоставленные C2. Дополнительные возможности включают захват значений, вводимых в формы, перехват соответствующих HTTP-запросов, внедрение удалённого HTML, сбор данных из внедрённых форм, перехват событий, перенаправление навигации и манипуляцию содержимым страницы. Эти функции позволяют операторам проводить мониторинг браузера по запросу, кражу учётных данных или информации, а также осуществлять интерактивное управление, адаптируя инфраструктуру и полезную нагрузку без изменения предыдущих этапов заражения.
#ParsedReport #CompletenessHigh
15-08-2026
Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity
https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d
Report completeness: High
Threats:
Babuk
Victims:
Technology, Software, Cybersecurity, Higher education and research, Telecommunications and network services
Industry:
Telco, Education
Geo:
Chinese, Iran, France, China, United states, Turkey, Germany
CVEs:
CVE-2026-59310 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-59309 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
IP: 11
Url: 7
Hash: 10
Domain: 2
Soft:
ESXi, vSphere, curl, sudo, Linux, systemd, esxcli
Algorithms:
gzip, zip, base64, sha1
Functions:
GetMachineName, GetMachinePassword, GetDomainName
Languages:
python
Platforms:
intel
YARA: Found
Links:
have more...
15-08-2026
Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity
https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve-2026-59309-443a79e1466d
Report completeness: High
Threats:
Babuk
Victims:
Technology, Software, Cybersecurity, Higher education and research, Telecommunications and network services
Industry:
Telco, Education
Geo:
Chinese, Iran, France, China, United states, Turkey, Germany
CVEs:
CVE-2026-59310 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-59309 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
IP: 11
Url: 7
Hash: 10
Domain: 2
Soft:
ESXi, vSphere, curl, sudo, Linux, systemd, esxcli
Algorithms:
gzip, zip, base64, sha1
Functions:
GetMachineName, GetMachinePassword, GetDomainName
Languages:
python
Platforms:
intel
YARA: Found
Links:
have more...
https://github.com/QUIRSO/QTR/tree/main/2026-08/Global%20Exploitation%20of%20CVE-2026-59310%20by%20Suspected%20Chinese-Nexus%20APT%20and%20Related%20CVE-2026-59309%20Activityhttps://github.com/NHAS/reverse\_sshMedium
Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity
QUIRSO’s Incident Response team recently investigated a VMware vCenter compromise that uncovered a coordinated, global exploitation…
CTT Report Hub
#ParsedReport #CompletenessHigh 15-08-2026 Global Exploitation of CVE-2026–59310 by Suspected Chinese-Nexus APT & Related CVE-2026–59309 Activity https://medium.com/@quirso_de/global-exploitation-of-cve-2026-59310-by-suspected-chinese-nexus-apt-related-cve…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная кампания использовала уязвимость CVE-2026-59310 в публично доступных appliance-устройствах VMware vCenter для получения неавторизованного доступа на уровне root. Злоумышленники установили закрепление, похитили учетные данные, создали учетные записи администраторов, переместились на хосты ESXi и развернули вымогатель на базе Babuk для шифрования данных виртуальных машин. Деятельность затронула 361 IP-адрес в 47 странах и с умеренной степенью уверенности приписывается хакерской группировке, говорящей на китайском языке.
-----
В отчете описывается глобальная кампания по эксплуатации, направленная против интернет-ориентированных VMware vCenter Server Appliances через уязвимость CVE-2026-59310, критическую уязвимость обхода каталогов в vCenter Syslog Server, которая может обеспечить выполнение кода на уровне root без аутентификации. Расследователи выявили 361 IP-адрес жертв в 47 странах, включая организации в сфере технологий, программного обеспечения, кибербезопасности, высшего образования, исследований, телекоммуникаций и сетевых услуг. Жертв на материковом Китае не выявлено. Эксплуатация началась примерно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года.
Наблюдаемая цепочка атаки началась с того, что уязвимость, по утверждениям, использовалась для размещения вредоносных файлов в `/etc/cron.d`, с именами файлов, такими как `zz-poc59310-syslog.log` и `zz-poc59310`. Затем Cron выполнял команды оболочки, которые загружали и запускали ВПО, одновременно удаляя исходные файлы. Актор в значительной степени полагался на задачи cron с правами root, `/bin/sh`, Bash, `curl`, `wget` и временные каталоги, а не на сложные загрузчики. Первый бэкдор, `linuxFile`, подключался к `ws://intel.se9ly9upbhay.shop:8080/ws`, при этом его копии хранились в скрытых или вводящих в заблуждение путях. Дополнительные инструменты, включая архитектуру-специфичные клиенты обратного SSH, загружались с нескольких внешних серверов и сервисов размещения файлов.
Закрепление включало службу systemd, частые задачи cron, вредоносные JSP веб-оболочки, размещенные в приложении vCenter Perfcharts Tomcat, и вновь созданные учетные записи администраторов vSphere SSO. Актор также предоставил учетной записи службы `perfcharts` доступ к root без пароля через вредоносный файл sudoers. Скрипты получения учетных данных извлекали учетные данные машинных учетных записей vCenter из локального реестра vmdir или модуля Python vmafd от VMware, что позволяло выполнять аутентификацию LDAP и создавать дополнительные учетные записи. Разведка была сосредоточена на инвентаризации vSphere и виртуальных машинах через REST и SOAP API.
В конечном итоге кампания переместилась с vCenter на хосты ESXi. Были созданы локальные административные учетные записи, вымогатели и вспомогательные скрипты размещались через общие хранилища данных, виртуальные машины были остановлены, а агент VMware Fault Domain Manager удален. Вредоносная нагрузка вымогателя, производного от Babuk, зашифровала данные VMFS, частично зашифровав крупные VMDK-файлы и добавив расширение `.babyk`. Активность, связанная с CVE-2026-59309, включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учетных записей и обнаружение на основе API, однако ее не удалось достоверно связать с вторжением через CVE-2026-59310.
Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. Китайскоязычные артефакты, повторное использование инструментов, выбор жертв, операционное время и развёрнутая тестовая инфраструктура подтверждают эту оценку, однако недостаточно доказательств для связывания активности с конкретной названной группировкой или операцией, направленной государством.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная кампания использовала уязвимость CVE-2026-59310 в публично доступных appliance-устройствах VMware vCenter для получения неавторизованного доступа на уровне root. Злоумышленники установили закрепление, похитили учетные данные, создали учетные записи администраторов, переместились на хосты ESXi и развернули вымогатель на базе Babuk для шифрования данных виртуальных машин. Деятельность затронула 361 IP-адрес в 47 странах и с умеренной степенью уверенности приписывается хакерской группировке, говорящей на китайском языке.
-----
В отчете описывается глобальная кампания по эксплуатации, направленная против интернет-ориентированных VMware vCenter Server Appliances через уязвимость CVE-2026-59310, критическую уязвимость обхода каталогов в vCenter Syslog Server, которая может обеспечить выполнение кода на уровне root без аутентификации. Расследователи выявили 361 IP-адрес жертв в 47 странах, включая организации в сфере технологий, программного обеспечения, кибербезопасности, высшего образования, исследований, телекоммуникаций и сетевых услуг. Жертв на материковом Китае не выявлено. Эксплуатация началась примерно через пять дней после того, как Broadcom раскрыла уязвимость 29 июля 2026 года.
Наблюдаемая цепочка атаки началась с того, что уязвимость, по утверждениям, использовалась для размещения вредоносных файлов в `/etc/cron.d`, с именами файлов, такими как `zz-poc59310-syslog.log` и `zz-poc59310`. Затем Cron выполнял команды оболочки, которые загружали и запускали ВПО, одновременно удаляя исходные файлы. Актор в значительной степени полагался на задачи cron с правами root, `/bin/sh`, Bash, `curl`, `wget` и временные каталоги, а не на сложные загрузчики. Первый бэкдор, `linuxFile`, подключался к `ws://intel.se9ly9upbhay.shop:8080/ws`, при этом его копии хранились в скрытых или вводящих в заблуждение путях. Дополнительные инструменты, включая архитектуру-специфичные клиенты обратного SSH, загружались с нескольких внешних серверов и сервисов размещения файлов.
Закрепление включало службу systemd, частые задачи cron, вредоносные JSP веб-оболочки, размещенные в приложении vCenter Perfcharts Tomcat, и вновь созданные учетные записи администраторов vSphere SSO. Актор также предоставил учетной записи службы `perfcharts` доступ к root без пароля через вредоносный файл sudoers. Скрипты получения учетных данных извлекали учетные данные машинных учетных записей vCenter из локального реестра vmdir или модуля Python vmafd от VMware, что позволяло выполнять аутентификацию LDAP и создавать дополнительные учетные записи. Разведка была сосредоточена на инвентаризации vSphere и виртуальных машинах через REST и SOAP API.
В конечном итоге кампания переместилась с vCenter на хосты ESXi. Были созданы локальные административные учетные записи, вымогатели и вспомогательные скрипты размещались через общие хранилища данных, виртуальные машины были остановлены, а агент VMware Fault Domain Manager удален. Вредоносная нагрузка вымогателя, производного от Babuk, зашифровала данные VMFS, частично зашифровав крупные VMDK-файлы и добавив расширение `.babyk`. Активность, связанная с CVE-2026-59309, включала обход аутентификации, необычные пользовательские агенты на тему VMware, создание административных учетных записей и обнаружение на основе API, однако ее не удалось достоверно связать с вторжением через CVE-2026-59310.
Расследователи с умеренной уверенностью оценивают, что кампания была проведена хакерской группировкой, говорящей на китайском языке и, вероятно, базирующейся в часовом поясе UTC+8. Китайскоязычные артефакты, повторное использование инструментов, выбор жертв, операционное время и развёрнутая тестовая инфраструктура подтверждают эту оценку, однако недостаточно доказательств для связывания активности с конкретной названной группировкой или операцией, направленной государством.
#ParsedReport #CompletenessMedium
14-08-2026
A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace
https://www.gendigital.com/blog/insights/research/kb-backdoor
Report completeness: Medium
Threats:
Typosquatting_technique
Industry:
Transport
ChatGPT TTPs:
T1027, T1036, T1071.001, T1095, T1105, T1132.001, T1140, T1546.003, T1583.001
IOCs:
File: 6
Path: 2
Hash: 2
Soft:
Windows service, Connected User Experiences and Telemetry, Windows shell, Chrome, Jenkins
Algorithms:
crc-32, base64
Functions:
crc32
Win API:
lstrcatA, lstrcpyA, ExitProcess, getaddrinfo, inet_addr
Win Services:
DiagTrack, bits
Languages:
python, php
Platforms:
x64
14-08-2026
A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace
https://www.gendigital.com/blog/insights/research/kb-backdoor
Report completeness: Medium
Threats:
Typosquatting_technique
Industry:
Transport
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1071.001, T1095, T1105, T1132.001, T1140, T1546.003, T1583.001
IOCs:
File: 6
Path: 2
Hash: 2
Soft:
Windows service, Connected User Experiences and Telemetry, Windows shell, Chrome, Jenkins
Algorithms:
crc-32, base64
Functions:
crc32
Win API:
lstrcatA, lstrcpyA, ExitProcess, getaddrinfo, inet_addr
Win Services:
DiagTrack, bits
Languages:
python, php
Platforms:
x64
Gendigital
A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace
A hand-written Windows backdoor stored its command-and-control domain as the number of trailing spaces in a fake desktop.ini, and we found it on exactly one machine.
CTT Report Hub
#ParsedReport #CompletenessMedium 14-08-2026 A 12 KB Backdoor Hid Its C2 Domain in desktop.ini Whitespace https://www.gendigital.com/blog/insights/research/kb-backdoor Report completeness: Medium Threats: Typosquatting_technique Industry: Transport ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пользовательский бэкдор для Windows использовал подписку на события WMI, замаскированную под программное обеспечение Realtek, для закрепления. Он скрывал свой C2-домен `diagrtrack.com`, кодируя символы как завершающие пробелы в поддельном файле `desktop.ini` в кодировке UTF-16LE, затем общался через ICMP и HTTP. Вредоносное ПО также поддерживало выполнение команд и передачу файлов, предназначенные для уклонения от мониторинга.
-----
На одной корпоративной рабочей станции при поиске необычного закрепления через WMI был обнаружен пользовательский бэкдор для Windows размером 12 КБ. Он маскировался под программное обеспечение Realtek и использовал подписку на событие WMI с именем «Realtek» для поддержания закрепления, срабатывая в определенное время и перезапускаясь около 19:50 после перезагрузки системы. Бинарный файл не имел библиотеки времени выполнения и, по-видимому, был создан специально для этой цели; связанные образцы или известная атрибуция злоумышленника не были выявлены.
Вредоносное ПО хранило свою конфигурацию управления в поддельном файле Windows `desktop.ini` в каталоге `C:\ProgramData`. Вместо того чтобы содержать читаемый домен, зашифрованный блок или данные с высокой энтропией, файл использовал количество пробелов в конце каждой строки UTF-16LE для кодирования символов. Бэкдор пропускал стандартный заголовок `desktop.ini` размером 174 байта, подсчитывал пробелы до каждого символа возврата каретки и преобразовывал эти значения в символы ASCII перед добавлением `.com`. Так была реконструирована `diagrtrack.com` — опечатка (typosquat) службы телеметрии Windows `DiagTrack`.
Связь начиналась с ICMP-запроса эхо, содержащего восьмибайтовый идентификатор внедренного модуля. После успешного ответа вредоносное ПО использовало HTTP с жестко заданным пользовательским агентом Chrome 78. Его маячок использовал `r=none`, когда вывод отсутствовал; результаты команд кодировались в base64 и URL-кодировались. Задачи определялись по литеральному маркеру `CMD=`. Обработчик передачи файлов декодировал предоставленное содержимое, изменял первые два байта, записывал его в `tempcache.tmp`, переименовывал и восстанавливал корректный заголовок PE после этого, что потенциально позволяло избегать сканеров, отслеживающих события создания или переименования файлов.
Домен C2 был зарегистрирован в июле 2020 года, бинарный файл был скомпилирован в декабре 2020 года, а конфигурация появилась спустя несколько часов. Домен истёк в 2021 году, но закрепление и конфигурация оставались активными. Обнаружение должно учитывать подозрительные подписки WMI, файлы `desktop.ini`, содержащие структурированные пробельные символы UTF-16, а также парсеры или ВПО, которые интерпретируют пробельные символы как закодированные данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пользовательский бэкдор для Windows использовал подписку на события WMI, замаскированную под программное обеспечение Realtek, для закрепления. Он скрывал свой C2-домен `diagrtrack.com`, кодируя символы как завершающие пробелы в поддельном файле `desktop.ini` в кодировке UTF-16LE, затем общался через ICMP и HTTP. Вредоносное ПО также поддерживало выполнение команд и передачу файлов, предназначенные для уклонения от мониторинга.
-----
На одной корпоративной рабочей станции при поиске необычного закрепления через WMI был обнаружен пользовательский бэкдор для Windows размером 12 КБ. Он маскировался под программное обеспечение Realtek и использовал подписку на событие WMI с именем «Realtek» для поддержания закрепления, срабатывая в определенное время и перезапускаясь около 19:50 после перезагрузки системы. Бинарный файл не имел библиотеки времени выполнения и, по-видимому, был создан специально для этой цели; связанные образцы или известная атрибуция злоумышленника не были выявлены.
Вредоносное ПО хранило свою конфигурацию управления в поддельном файле Windows `desktop.ini` в каталоге `C:\ProgramData`. Вместо того чтобы содержать читаемый домен, зашифрованный блок или данные с высокой энтропией, файл использовал количество пробелов в конце каждой строки UTF-16LE для кодирования символов. Бэкдор пропускал стандартный заголовок `desktop.ini` размером 174 байта, подсчитывал пробелы до каждого символа возврата каретки и преобразовывал эти значения в символы ASCII перед добавлением `.com`. Так была реконструирована `diagrtrack.com` — опечатка (typosquat) службы телеметрии Windows `DiagTrack`.
Связь начиналась с ICMP-запроса эхо, содержащего восьмибайтовый идентификатор внедренного модуля. После успешного ответа вредоносное ПО использовало HTTP с жестко заданным пользовательским агентом Chrome 78. Его маячок использовал `r=none`, когда вывод отсутствовал; результаты команд кодировались в base64 и URL-кодировались. Задачи определялись по литеральному маркеру `CMD=`. Обработчик передачи файлов декодировал предоставленное содержимое, изменял первые два байта, записывал его в `tempcache.tmp`, переименовывал и восстанавливал корректный заголовок PE после этого, что потенциально позволяло избегать сканеров, отслеживающих события создания или переименования файлов.
Домен C2 был зарегистрирован в июле 2020 года, бинарный файл был скомпилирован в декабре 2020 года, а конфигурация появилась спустя несколько часов. Домен истёк в 2021 году, но закрепление и конфигурация оставались активными. Обнаружение должно учитывать подозрительные подписки WMI, файлы `desktop.ini`, содержащие структурированные пробельные символы UTF-16, а также парсеры или ВПО, которые интерпретируют пробельные символы как закодированные данные.
#ParsedReport #CompletenessHigh
17-08-2026
DragonDoll: What’s Behind the Google Chrome Update
https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/
Report completeness: High
Threats:
Dragondoll
Hvnc_tool
Steganography_technique
Badpack
Victims:
Android users
Industry:
Financial
Geo:
Mena, China, Russian, Russia, Japanese, Chinese, Korean, Spain, Korea, Ukrainian, Saudi arabia
TTPs:
Tactics: 3
Technics: 28
IOCs:
File: 14
Domain: 4
Email: 1
Hash: 148
IP: 3
Soft:
oogle Chrome Up, Google Chrome, Android, Chrome, roid spy, eChat ap, Telegram, WhatsApp, Viber, ndroid.pr, have more...
Algorithms:
cbc, xor, aes-256-cbc, zip, aes-256-gcm, aes
Functions:
findAccessibilityNodeInfosByViewId
Win API:
loadLibrary
Languages:
java, javascript, python
YARA: Found
Links:
17-08-2026
DragonDoll: What’s Behind the Google Chrome Update
https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/
Report completeness: High
Threats:
Dragondoll
Hvnc_tool
Steganography_technique
Badpack
Victims:
Android users
Industry:
Financial
Geo:
Mena, China, Russian, Russia, Japanese, Chinese, Korean, Spain, Korea, Ukrainian, Saudi arabia
TTPs:
Tactics: 3
Technics: 28
IOCs:
File: 14
Domain: 4
Email: 1
Hash: 148
IP: 3
Soft:
oogle Chrome Up, Google Chrome, Android, Chrome, roid spy, eChat ap, Telegram, WhatsApp, Viber, ndroid.pr, have more...
Algorithms:
cbc, xor, aes-256-cbc, zip, aes-256-gcm, aes
Functions:
findAccessibilityNodeInfosByViewId
Win API:
loadLibrary
Languages:
java, javascript, python
YARA: Found
Links:
https://github.com/bk138/droidVNC-NG/tree/4f2bf2bf0023a0446d231a739092c79b7108c2e4
CTT Report Hub
#ParsedReport #CompletenessHigh 17-08-2026 DragonDoll: What’s Behind the Google Chrome Update https://ptsecurity.com/research/pt-esc-threat-intelligence/dragondoll-what-s-behind-the-google-chrome-update/ Report completeness: High Threats: Dragondoll Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonDoll — это семейство Android-шпионского ВПО, распространяемое через фишинговые сайты, имитирующие обновления Chrome, более чем в 26 странах. Оно использует службы доступности для кражи учетных данных, сообщений, данных устройства и информации из мессенджеров, а также обеспечивает удаленное управление через VNC/HVNC и оверлеи. ВПО использует многослойную обфускацию, зашифрованные каналы связи и закрепление через JobScheduler, подключаясь к `channelzones.co`.
-----
DragonDoll — ранее не описанное семейство Android-шпионского ПО, выявленное весной 2026 года. Оно маскируется под обновление Google Chrome и распространяется через многоязычные фишинговые сайты, которые ложно утверждают, что браузеру требуется срочное обновление. Кампания адаптирована для более чем 26 стран, включая Россию, Саудовскую Аравию, Китай, Корею, а также другие страны Ближнего Востока и Северной Африки. Приманка поддерживает не менее 34 языков интерфейса и запрашивает привилегии доступности Android под предлогом завершения обновления браузера.
Исходный APK использует изменённые заголовки ZIP для затруднения извлечения с помощью стандартных архивных инструментов. Он запрашивает разрешение `android.permission.REQUEST_INSTALL_PACKAGES`, загружает встроенный APK через `PackageInstaller` и отображает приманку в виде HTML-страницы обновления Chrome в WebView. Дроппер расшифровывает финальный полезный груз с помощью AES-256-GCM и применяет обфускацию на основе LLVM, выравнивание потока управления, смешанную булеву арифметику, проверки окружения и зашифрованные строки для усложнения анализа. Финальный пакет шпионского ПО обычно идентифицируется как `com.me4dymbu.ysbf4ghb`.
DragonDoll использует сервисы доступности Android для мониторинга кликов, изменений фокуса, нажатий клавиш, ввода текста и содержимого экрана. Он может вводить пароли и PIN-коды, перехватывать данные аутентификации, собирать SMS-сообщения, контакты, информацию о звонках, списки устройств и приложений, данные учетных записей, аппаратные идентификаторы, IMEI, данные загрузчика и процессора, статус разрешений, статус root и статус владельца устройства. Он также извлекает чаты, группы, контакты, статусы и последние сообщения из Signal и WhatsApp, применяя общий метод извлечения текста к Viber и приложениям, названия пакетов которых содержат «messenger».
ВПО поддерживает удаленное управление устройством через VNC и функциональность HVNC на основе доступности. VNC использует компоненты, полученные из открытого проекта droidVNC-NG, и может работать без root-доступа, тогда как HVNC передает иерархии окон доступности и выполняет команды удаленного взаимодействия. Функциональность наложения может имитировать банковские приложения или формы регистрации для захвата учетных данных. DragonDoll также отслеживает события устройства и безопасности, включая изменения паролей, изменения состояния блокировки, получение SMS и активность, связанную с разрешениями.
Связь использует регистрацию на основе RSA и обмен сеансовыми ключами AES. ВПО хранит операционные данные и результаты команд в базе данных SQLite и взаимодействует с настроенным командным сервером по адресу `channelzones.co`. Были выявлены версии 9.3 и 9.4; в более поздних образцах для повышения устойчивости после перезагрузок было добавлено закрепление JobScheduler. В период с марта по май 2026 года в репозиторий GitHub было загружено около 150 тесно связанных образцов, а инфраструктура фишинга включала `datewithmealways.site`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
DragonDoll — это семейство Android-шпионского ВПО, распространяемое через фишинговые сайты, имитирующие обновления Chrome, более чем в 26 странах. Оно использует службы доступности для кражи учетных данных, сообщений, данных устройства и информации из мессенджеров, а также обеспечивает удаленное управление через VNC/HVNC и оверлеи. ВПО использует многослойную обфускацию, зашифрованные каналы связи и закрепление через JobScheduler, подключаясь к `channelzones.co`.
-----
DragonDoll — ранее не описанное семейство Android-шпионского ПО, выявленное весной 2026 года. Оно маскируется под обновление Google Chrome и распространяется через многоязычные фишинговые сайты, которые ложно утверждают, что браузеру требуется срочное обновление. Кампания адаптирована для более чем 26 стран, включая Россию, Саудовскую Аравию, Китай, Корею, а также другие страны Ближнего Востока и Северной Африки. Приманка поддерживает не менее 34 языков интерфейса и запрашивает привилегии доступности Android под предлогом завершения обновления браузера.
Исходный APK использует изменённые заголовки ZIP для затруднения извлечения с помощью стандартных архивных инструментов. Он запрашивает разрешение `android.permission.REQUEST_INSTALL_PACKAGES`, загружает встроенный APK через `PackageInstaller` и отображает приманку в виде HTML-страницы обновления Chrome в WebView. Дроппер расшифровывает финальный полезный груз с помощью AES-256-GCM и применяет обфускацию на основе LLVM, выравнивание потока управления, смешанную булеву арифметику, проверки окружения и зашифрованные строки для усложнения анализа. Финальный пакет шпионского ПО обычно идентифицируется как `com.me4dymbu.ysbf4ghb`.
DragonDoll использует сервисы доступности Android для мониторинга кликов, изменений фокуса, нажатий клавиш, ввода текста и содержимого экрана. Он может вводить пароли и PIN-коды, перехватывать данные аутентификации, собирать SMS-сообщения, контакты, информацию о звонках, списки устройств и приложений, данные учетных записей, аппаратные идентификаторы, IMEI, данные загрузчика и процессора, статус разрешений, статус root и статус владельца устройства. Он также извлекает чаты, группы, контакты, статусы и последние сообщения из Signal и WhatsApp, применяя общий метод извлечения текста к Viber и приложениям, названия пакетов которых содержат «messenger».
ВПО поддерживает удаленное управление устройством через VNC и функциональность HVNC на основе доступности. VNC использует компоненты, полученные из открытого проекта droidVNC-NG, и может работать без root-доступа, тогда как HVNC передает иерархии окон доступности и выполняет команды удаленного взаимодействия. Функциональность наложения может имитировать банковские приложения или формы регистрации для захвата учетных данных. DragonDoll также отслеживает события устройства и безопасности, включая изменения паролей, изменения состояния блокировки, получение SMS и активность, связанную с разрешениями.
Связь использует регистрацию на основе RSA и обмен сеансовыми ключами AES. ВПО хранит операционные данные и результаты команд в базе данных SQLite и взаимодействует с настроенным командным сервером по адресу `channelzones.co`. Были выявлены версии 9.3 и 9.4; в более поздних образцах для повышения устойчивости после перезагрузок было добавлено закрепление JobScheduler. В период с марта по май 2026 года в репозиторий GitHub было загружено около 150 тесно связанных образцов, а инфраструктура фишинга включала `datewithmealways.site`.
#ParsedReport #CompletenessHigh
13-08-2026
Multi-Functional Linux Botnet “Evooo1Bot”
https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot
Report completeness: High
Threats:
Evooo1bot
Mirai
Ettercap_tool
Httpflood_technique
Udpflood_technique
Dnsflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Tcpstomp_technique
Tcpflood_technique
Victims:
Edge devices, Internet of things, Networking equipment, Enterprise applications, Operational technology
Industry:
Iot, Energy
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2016-6277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netgear d6220_firmware (le1.0.0.22)
CVE-2022-37055 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink go-rt-ac750_firmware (2.00b02)
CVE-2022-26134 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
- atlassian confluence_server (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer_ax21_firmware (<1.1.4)
CVE-2020-10987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac15_firmware (15.03.05.19)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1021.004, T1027, T1037, T1053.003, T1057, T1059.004, T1070.003, T1090.001, T1105, T1110.001, have more...
IOCs:
Url: 1
File: 2
IP: 1
Hash: 2
Soft:
Linux, Tenda, busybox, curl, virtualbox, qemu, systemd, jenkins, Confluence, Zyxel, have more...
Algorithms:
aes-256-ctr, aes, chacha20, xor
13-08-2026
Multi-Functional Linux Botnet “Evooo1Bot”
https://www.fortinet.com/blog/threat-research/multi-functional-linux-botnet-evooo1bot
Report completeness: High
Threats:
Evooo1bot
Mirai
Ettercap_tool
Httpflood_technique
Udpflood_technique
Dnsflood_technique
Tcpsynflood_technique
Synflood_technique
Tcpackflood_technique
Ackflood_technique
Tcpstomp_technique
Tcpflood_technique
Victims:
Edge devices, Internet of things, Networking equipment, Enterprise applications, Operational technology
Industry:
Iot, Energy
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2016-6277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netgear d6220_firmware (le1.0.0.22)
CVE-2022-37055 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dlink go-rt-ac750_firmware (2.00b02)
CVE-2022-26134 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
- atlassian confluence_server (<7.4.17, <7.13.7, <7.14.3, <7.15.2, <7.16.4)
CVE-2023-1389 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tp-link archer_ax21_firmware (<1.1.4)
CVE-2020-10987 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- tenda ac15_firmware (15.03.05.19)
have more...
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.004, T1027, T1037, T1053.003, T1057, T1059.004, T1070.003, T1090.001, T1105, T1110.001, have more...
IOCs:
Url: 1
File: 2
IP: 1
Hash: 2
Soft:
Linux, Tenda, busybox, curl, virtualbox, qemu, systemd, jenkins, Confluence, Zyxel, have more...
Algorithms:
aes-256-ctr, aes, chacha20, xor
Fortinet Blog
Multi-Functional Linux Botnet “Evooo1Bot”
FortiGuard Labs analyzes Evooo1Bot, a modular Linux botnet targeting internet-facing devices with DDoS, SSH attacks, CVE exploits, and SOCKS relays…