CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 SoftEther VPN Installation Attacks Targeting Domestic Web Servers https://asec.ahnlab.com/ko/94994/ Report completeness: Medium Actors/Campaigns: Larva-26010 Gallium Toddycat Unc3500 Threats: Bitsadmin_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Larva-26010 скомпрометировал отечественные веб- и MS-SQL-серверы для создания постоянной прокси-инфраструктуры. Актор развернул SoftEther VPN в каскадном режиме, замаскировал его компоненты и использовал Веб-сервисы, PowerShell, certutil и curl для выполнения и загрузки. На системах MS-SQL CLR SqlShell обеспечивала выполнение команд, развертывание полезной нагрузки, повышение привилегий, выгрузку учетных данных, создание учетных записей и выполнение shellcode.
-----

ASEC выявил атаки на отечественные веб-серверы, в ходе которых злоумышленник Larva-26010 установил SoftEther VPN. Активность, наблюдавшаяся с апреля по август 2026 года, напоминает более ранние кампании против некорректно защищенных серверов MS-SQL и ERP. Актор, по-видимому, осуществляет компрометацию веб-серверов и использует Веб-службу для выполнения команд разведки, а также загрузки или установки дополнительных инструментов. В некоторых случаях злоумышленник впоследствии атаковал серверы MS-SQL и развертывал CLR SqlShell.

Компоненты SoftEther VPN были загружены с помощью PowerShell, certutil и curl. Атакующий использовал пакетные скрипты и маскировал исполняемые файлы VPN под именами, такими как `vmtoolsd.exe`, размещая их в каталогах в пределах `C:\ProgramData`. Файл данных `hamcore.se2` и конфигурация VPN были загружены отдельно с инфраструктуры, контролируемой атакующим, и сервисов обмена файлами. Активность разведки в целом соответствовала предыдущим вторжениям и включала команды, связанные с включением параметра реестра `UseLogonCredential`.

Конфигурации VPN указывают на то, что скомпрометированные системы были настроены для работы с Cascade Connection, что позволяло им подключаться к другому VPN-серверу, а не функционировать исключительно как внешние VPN-серверы. Такая архитектура, вероятно, помогла скрыть реальную инфраструктуру управления и позволила злоумышленнику использовать зараженные системы в качестве промежуточных узлов VPN или управления.

В ходе дополнительной активности актор развернул CLR SqlShell на серверах MS-SQL. Инструмент поддерживал выполнение команд, загрузку полезной нагрузки, повышение привилегий с использованием BadPotato и EfsPotato, дампинг памяти, создание учетных записей и выполнение shellcode. Сообщенная активность не продемонстрировала обширных последующих действий, помимо установки веб-шеллов, бэкдор-учетных записей или SqlShell и настройки SoftEther VPN. Очевидной целью было установление постоянного доступа и использование скомпрометированных веб- и баз данных серверов в качестве прокси-инфраструктуры для будущих операций. Организациям следует проверить веб- и MS-SQL серверы на наличие несанкционированных бинарных файлов VPN, подозрительных файлов ProgramData, веб-шеллов, SqlShell, измененных настроек реестра и исходящих соединений к идентифицированной инфраструктуре.
#ParsedReport #CompletenessMedium
18-08-2026

Clop Returns with Custom Implant in Mass-Extortion Campaign

https://reliaquest.com/blog/clop-returns-with-custom-implant-in-mass-extortion-campaign/

Report completeness: Medium

Threats:
Clop
Credential_harvesting_technique
Chinachopper
Dewmode
Lemurloot

Victims:
Manufacturing enterprises, Product lifecycle management platforms

Geo:
China

CVEs:
CVE-2021-27101 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- accellion fta (le9_12_370)

CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit_cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit_transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)

CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)


ChatGPT TTPs:
do not use without manual check
T1005, T1071.001, T1083, T1105, T1132.001, T1190, T1213, T1505.003, T1555, T1620, have more...

IOCs:
File: 2
Hash: 1
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Windchill, Active Directory

Algorithms:
zip, gzip, base64

Functions:
gdb, Internet-Facing

Languages:
java
CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 Clop Returns with Custom Implant in Mass-Extortion Campaign https://reliaquest.com/blog/clop-returns-with-custom-implant-in-mass-extortion-campaign/ Report completeness: Medium Threats: Clop Credential_harv…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
По сообщениям, Clop массово эксплуатирует критическую уязвимость удаленного выполнения кода (RCE) CVE-2026-12569 в PTC Windchill. Пользовательский JSP Веб-шелл расшифровывает сохраненные учетные данные, отображает содержимое хранилища, получает доступ к файлам и осуществляет эксфильтрацию инженерных данных. Его загрузчик Java в памяти позволяет запускать последующие полезную нагрузку, в то время как родные для Windchill API и трафик команд через HTTP-заголовки могут сливаться с легитимной активностью.
-----

Clop (Cl0p), как сообщается, проводит массовую эксплуатацию уязвимости CVE-2026-12569, критической уязвимости Удаленное Выполнение Кода в PTC Windchill, платформе управления жизненным циклом продукта, используемой для хранения инженерных данных и интеллектуальной собственности. После эксплуатации злоумышленники развертывают пользовательский Веб-шелл на основе JavaServer Pages (JSP), разработанный специально для Windchill. Внедренный код предоставляет немедленные возможности для кражи учетных данных, обнаружения приложений и хранилищ, произвольного доступа к файлам и эксфильтрации данных без необходимости использования дополнительных инструментов.

Веб-шелл использует функцию `gs` для чтения конфигурации Windchill и расшифровки секретов, хранящихся в хранилище ключей приложения, включая учетные данные менеджера LDAP, административные учетные записи, учетные данные объектного хранилища и ключи администратора сайта. Раскрытие учетных данных LDAP может обеспечить доступ к Active Directory и другим службам, использующим аутентификацию каталога. Его функция `fl` и класс `Flst1` запрашивают базу данных Windchill для получения идентификаторов потоков хранилища, имен файлов, путей хранения и размеров файлов, записывая полученную карту репозитория в `flst.txt` для поддержки целевого кражи инженерных файлов.

Специализированный загрузчик классов, идентифицированный как `Cldr`, принимает ZIP-архив в кодировке Base64, содержащий скомпилированный Java-байткод, загружает его непосредственно в память и выполняет в процессе Windchill. Это позволяет развертывать дополнительные возможности, такие как перемещение внутри компании, закрепление, сетевое распространение, программное обеспечение-вымогатель или дополнительные кражи данных, одновременно сокращая количество криминалистический анализ артефактов на диске.

Внедренный код использует внутренние классы Windchill `MethodContext`, `WTConnection` и `WTKeyStoreUtil` и выполняет запросы к базе данных от имени обычного служебного идентификатора приложения. Это может заставить вредоносную активность выглядеть как легитимное поведение приложения. Командный трафик передается через HTTP-заголовок `X-windchill-req`, а ответы, сжатые алгоритмом GZIP, могут скрывать возвращаемые данные от систем мониторинга, которые не ведут журнал заголовков, не распаковывают ответы или не анализируют трафик TLS.
#cyberthreattech #incidenthub

Всем привет.
У нас есть сервис CTT Incident Hub.
Он собирает новости по атакам со всего мира, парсит, извлекает информацию по атакованной компании и атакующим.

Часть новостей, которые наш движок считает интересными, он теперь пушит в отдельный канал. Подчеркну, что это далеко не все собираемые нами инциденты, а лишь только то, что мы можем выдать в паблик.

https://t.me/incidenthub
👍1
#ParsedReport #CompletenessHigh
19-08-2026

 WordlistLoader Delivering Amatera via ClearFake Campaigns

https://www.gendigital.com/blog/insights/research/wordlistloader-delivering-amatera-via-clearfake-campaigns

Report completeness: High

Threats:
Wordlistloader
Amatera_stealer
Clearfake
Heavens_gate_technique
Acr_stealer
Fakecaptcha_tool
Clickfix_technique
Etherhiding_technique
Nop_sled_technique
Remus
Lumma_stealer
Poolparty

Victims:
Windows users, Legitimate websites, Web browsers

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1055, T1055.003, T1105, T1106, T1140, T1189, T1204.004, T1497.003, have more...

IOCs:
File: 4
Hash: 24
Domain: 19
Url: 7

Soft:
Event Tracing for Windows, chrome

Algorithms:
base64, xor

Functions:
WinAPI

Win API:
CreateToolhelp32Snapshot, NtTraceEvent, UuidFromStringA, NtProtectVirtualMemory, NtReadVirtualMemory, NtWriteVirtualMemory, NtAllocateVirtualMemory, NtMapViewOfSection, NtSetIoCompletion, NtCreateSection, have more...

Win Services:
bits

Languages:
javascript, python

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026  WordlistLoader Delivering Amatera via ClearFake Campaigns https://www.gendigital.com/blog/insights/research/wordlistloader-delivering-amatera-via-clearfake-campaigns Report completeness: High Threats: Wordlistloader…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампании ClearFake используют приманки с поддельной CAPTCHA и ClickFix для доставки WordlistLoader, который реконструирует и выполняет шелл-код, обходя ETW и средства эмуляции. Загрузчик выполняет рефлексивную загрузку Amatera Stealer, последняя версия которого содержит широкие возможности обфускации потока управления и системных вызовов. Amatera также обходит Chrome Application-Bound Encryption, извлекая ключи браузера и выполняя полезные нагрузки через существующие рабочие потоки.-----

WordlistLoader — промежуточный загрузчик, использовавшийся в кампаниях ClearFake для доставки Amatera Stealer, также известного как ACR Stealer. На скомпрометированных легитимных веб-сайтах жертвы видят внедренные поддельные наложения CAPTCHA. После взаимодействия с CAPTCHA им предлагают выполнить процедуру ClickFix: вредоносная команда копируется в буфер обмена, после чего пользователю предлагается выполнить ее через диалоговое окно «Выполнить» в Windows. Команда загружает WordlistLoader. Внедренный JavaScript ClearFake закодирован в формате Base64 и получает дополнительный код из размещенных в блокчейне смарт-контрактов с помощью EtherHiding.

WordlistLoader восстанавливает шелл-код перед передачей выполнения на последующие этапы. Сначала он выполняет снятие хуков с модулей и использует обход ETW на основе аппаратной точки останова. Точка останова устанавливается на ntdll!NtTraceEvent, а векторный обработчик исключений перенаправляет каждое возникающее исключение пошагового выполнения в заглушку, возвращающую успешный результат, благодаря чему события ETW не регистрируются. Затем загрузчик восстанавливает шелл-код из закодированной последовательности английских слов. Специфичный для каждой сборки список из 256 слов сопоставляет каждому слову однобайтовое значение, а закодированные данные и список слов хранятся в виде массивов указателей. В одном из вариантов используются строки UUID: каждый UUID декодируется в 16-байтовый блок шелл-кода с помощью UuidFromStringA.

В восстановленный шелл-код входят NOP-слайд и цикл задержки для обхода эмуляции, который многократно изменяет байт, пока инструкция вызова не превратится в NOP-инструкции. Это позволяет продолжить выполнение встроенной процедуры расшифровки. Расшифрованный код изменяет параметры защиты памяти и вызывает рефлексивный загрузчик, распаковывающий и загружающий Amatera.

В версии Amatera 4.3.3-alpha1 появились уплощение потока управления, обфускация косвенного потока управления, усовершенствованное шифрование строк и манипуляции со стеком для противодействия декомпиляции. Кроме того, была усилена защита выполнения системных вызовов: выполняется обход 32-разрядной ntdll, переход в WoW64 осуществляется через wow64cpu!KiFastSystemCall, используются косвенные вызовы и проверяется адрес перехода. Для отдельных операций вредоносная программа динамически создает трамплины системных вызовов x64 и выполняет их через Heaven’s Gate, избегая перехваченных экспортируемых функций.

Механизм обхода Application-Bound Encryption в стиллере был переработан: теперь он находит зашифрованные ключи Chrome в памяти браузера, извлекает ключи v20 и устаревшие ключи v10, а также внедряет более крупную полезную нагрузку через секции общей памяти. Вместо создания удаленного потока он ставит рабочий элемент TP_DIRECT в очередь порта завершения ввода-вывода браузера с помощью PoolParty variant 7, благодаря чему выполнение происходит в уже существующем рабочем потоке браузера.
#ParsedReport #CompletenessMedium
18-08-2026

How a Windows Batch Script Quietly Delivered AZALEA RAT

https://www.pointwild.com/threat-intelligence/how-a-windows-batch-script-quietly-delivered-azalea-rat/

Report completeness: Medium

Threats:
Azalea
Hvnc_tool
Amsi_bypass_technique
Process_injection_technique
Antidebugging_technique
Antivm_technique

Industry:
Entertainment, Transport, Healthcare

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1059.003, T1070.004, T1071.001, T1140, T1562.001, T1573, T1574.014, have more...

IOCs:
File: 10
Domain: 2
Hash: 3

Soft:
Active Directory

Algorithms:
aes-256-cbc, zip, base64, cbc, gzip, aes-256, aes

Functions:
CreateNoWindow, GetManifestResourceStream, ToArray, Kb27

Win API:
GetCurrentProcess, AmsiScanBuffer, VirtualProtect, GetProcAddress

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 How a Windows Batch Script Quietly Delivered AZALEA RAT https://www.pointwild.com/threat-intelligence/how-a-windows-batch-script-quietly-delivered-azalea-rat/ Report completeness: Medium Threats: Azalea Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AZALEA RAT доставляется многоступенчатым пакетным загрузчиком, который злоупотребляет легитимными исполняемыми файлами .NET-компилятора и загрузкой AppDomain Manager для обхода обнаружения. Он расшифровывает и запускает RAT из AES-зашифрованного полезного груза, используя расшифровку ресурсов в памяти и обфускацию. RAT поддерживает удалённый доступ, кражу учётных данных, регистрацию нажатий клавиш, проксирование, перечисление Active Directory, внедрение кода в процессы, функции антианализа, обход AMSI и TLS C2.
-----

AZALEA RAT был доставлен с помощью многоэтапного загрузчика на пакетных файлах Windows, предназначенного для обхода статического обнаружения. Пакетный файл изначально не имел обнаружений антивирусами и не выполнял вредоносное ПО напрямую. Вместо этого он создавал рабочую директорию в `%APPDATA%`, копировал легитимный исполняемый файл компилятора Microsoft .NET (`jsc.exe` или `csc.exe`) как `ServiceHost.exe` и генерировал соответствующий конфигурационный файл.

Конфигурация использовала функцию диспетчера AppDomain .NET для принудительной загрузки вредоносного `AppModule.dll` перед нормальной точкой входа скопированного исполняемого файла. Пакетный скрипт также восстанавливал встроенный файл с именем `profile.bin`, который содержал зашифрованный с помощью AES полезный груз. При запуске `ServiceHost.exe` `AppModule.dll` загружался автоматически, расшифровывал `profile.bin` с использованием AES-256-CBC, записывал восстановленный исполняемый файл в случайно сгенерированную директорию `%APPDATA%` и запускал его с помощью `Process.Start()`. Скрипт также был разработан для снижения следов криминалистический анализ через самоуничтожение и ограниченную активность с диском.

Финальный полезный груз, AZALEA RAT, представляет собой настраиваемую .NET троянскую программу для удаленного доступа, поддерживающую удаленный доступ к системе, кражу учетных данных, регистрацию нажатий клавиш, удаленный рабочий стол и функциональность HVNC, проксирование SOCKS5, перечисление Active Directory, повышение привилегий, управление плагинами и внедрение кода в процессы. Он расшифровывает встроенные ресурсы в памяти с использованием AES-256-CBC, выводит вектор инициализации из зашифрованных данных и распаковывает результаты с помощью `GZipStream`. Зашифрованные строки времени выполнения и встроенная библиотека MsgPack скрывают конфигурацию, настройки связи и операционные функции от статического анализа.

RAT включает опции антиотладки, антисандрома и антивиртуальной машины, может завершать свою работу при обнаружении отладки и содержит обход AMSI, который находит `AmsiScanBuffer`, изменяет защиту памяти с помощью `VirtualProtect` и патчит функцию. Его конфигурация указывает интервал бекон-сигнала в пять секунд, путь бекон-сигнала `/api/health`, управление экземплярами на основе мьютексов, настройки восстановления плагинов и связь с C2 через порт 1150 с использованием TLS. Использование нескольких техник загрузчика, включая BAT-файлы и вредоносные LNK-файлы, указывает на то, что AZALEA RAT распространяется через адаптивные механизмы доставки.
#ParsedReport #CompletenessHigh
19-08-2026

77 Firefox Extensions Linked to Crypto Wallet and Credential Theft

https://socket.dev/blog/firefox-crypto-wallet-theft

Report completeness: High

Threats:
Credential_stealing_technique
Homoglyph_technique
Dead_drop_technique

Victims:
Cryptocurrency wallet users, Firefox extension users

Industry:
Financial, E-commerce

Geo:
American

TTPs:
Tactics: 4
Technics: 9

IOCs:
Url: 35
File: 6
Email: 65
Domain: 2
IP: 1
Hash: 87

Soft:
Firefox, Supabase, Outlook

Wallets:
rabby, tronlink

Algorithms:
zip, sha256

Functions:
persistAllKeyrings

Languages:
swift, php, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 77 Firefox Extensions Linked to Crypto Wallet and Credential Theft https://socket.dev/blog/firefox-crypto-wallet-theft Report completeness: High Threats: Credential_stealing_technique Homoglyph_technique Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Socket выявила кампанию из 77 расширений Firefox, включая 40 вредоносных и 37 подозрительных маскировок под спортивные счета, связанных между собой повторным использованием кода и артефактами публикации. Выдавая себя за кошельки Web3, 15 расширений похищали фразы восстановления, закрытые ключи, учетные данные или данные из буфера обмена, при этом переключатели, контролируемые Supabase, позволяли удаленно отображать фишинговый контент. Кампания функционировала как минимум с марта по август 2026 года, причем некоторые расширения были переработаны из более ранних оболочек спортивных счетов.
-----

Socket выявил 77 идентичностей расширений Firefox, связанных через повторно используемый код, клонированные пакеты, общие артефакты публикации, выбранные авторами шаблоны идентификаторов, суффиксы, похожие на доменные, обманные метаданные и истории версий. Кампания функционировала как минимум с марта по август 2026 года. Сорок расширений были подтверждены как вредоносные, тогда как 37 обманных расширений спортивных результатов были оценены как подозрительные и, вероятно, являлись частью того же производственного конвейера. Несколько расширений оставались доступными в ходе расследования.

Расширения имитировали OKX, Rabby Wallet, TronLink, Portal и другие продукты Web3. Семь из них использовали проекты Supabase, контролируемые злоумышленником, в качестве удаленных переключателей. Эти расширения запрашивали таблицу `public_notes` и загружали выбранные злоумышленником URL-адреса внутри неизолированных iframes или отдельных всплывающих окон, что позволяло активировать или изменять фишинговый контент без повторной публикации расширения. Локальные функции блокнота или утилит служили прикрывающим прикрытием, имитирующим легитимное поведение.

Пятнадцать расширений внедряли функционал кражи кошельков и эксфильтровали фразы восстановления или закрытые ключи в Cloudflare Workers. Некоторые модифицировали код Rabby Wallet для захвата 12- или 24-словных фраз восстановления во время создания или импорта кошелька. Шесть вариантов, связанных с Portal, и другие поддельные кошельки собирали фразы восстановления или закрытые ключи через поддельные интерфейсы импорта кошельков. Тринадцать модифицированных сборок Rabby перехватывали сериализованные keyrings в `persistAllKeyrings()` до локального шифрования и передавали их на жестко закодированные HTTP-конечные точки. Пять дополнительных расширений собирали учетные данные и данные из буфера обмена, разбивали содержимое буфера обмена на фрагменты и отправляли их на жестко закодированную инфраструктуру управления (77.91.100.175).

Оставшиеся 37 расширений представляли собой не связанные утилиты, но фактически реализовывали приложения для отображения спортивных результатов по футболу, баскетболу, NBA или хоккею. Тридцать два из них повторно использовали реализацию для отображения футбольных результатов, а пять обращались к другим сервисам API-Sports, используя общий встроенный учётный ключ. Проанализированные сборки не содержали подтверждённых вредоносных модулей кражи данных, однако их обманные идентичности, общий код, повторяющиеся артефакты пакетов и связи с более поздними версиями для кражи кошельков указывают на подготовку или предварительную активность. Девять подтверждённых вредоносных идентичностей расширений ранее использовали оболочки для отображения спортивных результатов под теми же идентификаторами Firefox, прежде чем были перепрофилированы для кражи кошельков или ключей.

В рамках кампании в основном использовались браузерные расширения JavaScript, перехват данных с помощью подмены пользовательского интерфейса, маскировка, сбор данных из буфера обмена, веб-ориентированное управление, загрузка удаленного контента и автоматизированная эксфильтрация. Техники MITRE ATT&CK включают T1176.001, T1204, T1059.007, T1036.005, T1056.002, T1115, T1102.001, T1071.001, T1020, T1030 и T1041.
#ParsedReport #CompletenessMedium
18-08-2026

Who Invited Aisuru to the LAN Party?

https://www.bitsight.com/blog/who-invited-aisuru-lan-party

Report completeness: Medium

Threats:
Aisuru
Kimwolf
Dead_drop_technique
Udpflood_technique
Tcpflood_technique
Netcat_tool
Aisuru-kimwolf

Victims:
Technology, Finance, Education, Government, Hosting providers, Internet service providers

Industry:
Financial, Media, Telco, Education, Entertainment, Iot, Government

Geo:
Germany, France, China, Brazil, United states, Hong kong, Russian, Turkey

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1046, T1059.004, T1071.004, T1090, T1105, T1498, T1573

IOCs:
Domain: 8
IP: 8
File: 5
Coin: 1
Hash: 2

Soft:
Twitter, Android, minecraft, busybox

Crypto:
ethereum

Algorithms:
base64, xor, chacha20, crc-32

Win API:
RU

Links:
https://github.com/huuck/ADBHoney
https://github.com/bitsight-research/threat\_research/tree/main/aisuru
CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 Who Invited Aisuru to the LAN Party? https://www.bitsight.com/blog/who-invited-aisuru-lan-party Report completeness: Medium Threats: Aisuru Kimwolf Dead_drop_technique Udpflood_technique Tcpflood_technique Netcat_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Aisuru — это высоконагруженный ботнет DDoS, использующий мёртвые точки DNS TXT-записей и зашифрованные сессии C2 для координации UDP и TCP-флудов. Он также превращает заражённые системы в прокси-серверы с обратным подключением, эксплуатируя открытые службы Android Debug Bridge на TCP/5555 для установки прокси-загрузчиков Android и ELF. Общая инфраструктура и загрузчики связывают эту активность с ботнетом Kimwolf.
-----

Aisuru — это ботнет DDoS-атак с высокой нагрузкой, отслеживаемый с февраля по июнь 2026 года. Его бот взаимодействует с инфраструктурой управления (C2) через домены мертвых дропов, чьи DNS TXT-записи содержат IP-адреса бэкенда, закодированные с помощью Base64 и XOR. Бот устанавливает TCP-сессию с помощью сообщения BEACON, получает ключ и nonce, обернутые в RC4, завершает подтверждение ключа и вход, а затем поддерживает сессию с помощью heartbeats. В последних образцах добавился четырехбайтовый токен регистрации, который бот должен эхо-отразить.

Команда ATTACK Aisuru содержит параметры для типа атаки, длительности, целей и поведения пакетов. В качестве целей могут выступать отдельные IPv4-адреса или диапазоны CIDR, с опциями, управляющими портами, размером пакетов, исходными портами, рандомизацией полезной нагрузки, таймингом пакетов, одновременными подключениями, интервалами сна, DNS-резолверами и TCP-маскировкой. С февраля по июнь операторы выдали 66 596 команд атаки против 10 234 уникальных IP-адресов через 82 C2-сервера. Примерно 98% атак длились 60 секунд, а 88% были направлены на один адрес, хотя повторяющиеся команды часто объединялись в более длительные кампании. UDP-флуд составлял около 55% активности, тогда как TCP-флуд — примерно 44%; атаки с усилением встречались редко.

19 марта 2026 года операция правоохранительных органов по пресечению деятельности привела к трехнедельному операционному простою и снижению активности с примерно 1 559 атак в день до среднего показателя в 521 после восстановления. Ботнет также претерпел масштабные изменения инфраструктуры. До пресечения деятельности ротация IP-адресов C2 составляла в среднем около 31 нового адреса в неделю; после этого активность консолидировалась вокруг небольшого числа более долговечных серверов.

Aisuru также поддерживает команду PROXY, которая превращает заражённые системы в прозрачные ретрансляторы обратного подключения. В последнее время операторы использовали эту возможность для сканирования локальных сетей на наличие открытых служб Android Debug Bridge (ADB), обычно доступных на TCP-порту 5555. Захваченная команда подключилась к 127.0.0.1:5555, загрузила APK-файл через netcat, установила его и запустила его Android-службу. Установленное ВПО затем выполнило ELF-компонент прокси, способный ретранслировать TCP и UDP-трафик.

Вредоносное ПО прокси-сервера разрешает адреса C2 через Ethereum Name Service (ENS), запрашивая запись описания для `xxggibyrdc.eth`, с использованием обычного разрешения на основе домена в качестве резервного варианта. Связанная активность, наблюдаемая от ботнета Kimwolf, использовала ту же инфраструктуру обратного подключения и полезную нагрузку, что указывает на операционные связи и совместные усилия по расширению прокси-сетей через локальную эксплуатацию ADB.
#ParsedReport #CompletenessMedium
19-08-2026

Windows Infostealer Hits npm and Ruby

https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby

Report completeness: Medium

Actors/Campaigns:
Stubmaker

Threats:
Typosquatting_technique
Supply_chain_technique

Victims:
Software supply chain, Rubygems ecosystem, Npm ecosystem

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1036, T1059.007, T1071.001, T1082, T1105, T1140, T1195.001, have more...

IOCs:
Url: 7
Email: 5
File: 7
IP: 2
Hash: 3

Soft:
Telegram, Gmail

Algorithms:
base64, sha256, xor

Languages:
ruby, rust, typescript
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Windows Infostealer Hits npm and Ruby https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby Report completeness: Medium Actors/Campaigns: Stubmaker Threats: Typosquatting_technique Supp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания StubMaker использовала домены с опечатками для пакетов RubyGems и npm для распространения загрузчика на Rust, который расшифровывал стиллер на Go в памяти. Вредоносное ПО собирало учетные данные браузеров, сеансы, платежные данные, криптовалютные кошельки, данные Телеграм и информацию о хосте, после чего передавало их через Gofile и вебхук.
-----

Кампания StubMaker нацелилась как на RubyGems, так и на npm через пакеты с опечатками (typosquatted), доставляя загрузчик для Windows и стиллер на базе Go. Операция затронула 16 вредоносных пакетов RubyGems и 37 пакетов npm. Пакеты npm были опубликованы в течение восьми минут, начиная с 02:48 UTC 16 августа, и удалены к 04:12 UTC. Они были распределены между как минимум пятью аккаунтами npm, использующими общие адреса Gmail. Кампания Ruby использовала три аккаунта и включала пакеты с опечатками, такие как `brumdler`, `brundlef`, `bundler`, `i18n`, `rake` и `activesupport`.

Кампании npm и Ruby были приписаны одному и тому же актору, поскольку их установщики подключались к `193.70.34.101:20099/vote` и загружали один и тот же загрузчик Windows с `github.com/bebraz1/qPzM50V1AKG0rVlH/releases/download/null/main.exe`. Загрузчик Rust расшифровывал встроенный Go стиллер полностью в памяти и не требовал загрузки второго этапа. Загрузчик имел хеш SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`, тогда как встроенный стиллер имел хеш `1afff50ca4064310d3492c652e1c3168216dcb42063e0b26c223038db46b8731`. Встроенная вспомогательная DLL ABE, связанная с Ruby, имела хеш `67719fa6fcaa97936bf678565d6777db5c194e14efeba16864be8dac966e24bc`.

Механизмы доставки различались в зависимости от экосистемы. Пакеты Ruby злоупотребляли файлом `extconf.rb` и подделывали файлы сборки, чтобы имитировать успешную установку вредоносных нативных расширений. Пакеты npm использовали стандартный хук жизненного цикла `postinstall.js`, который выполняется автоматически во время установки. Установщик Ruby Base64-декодировал URL своего загрузчика, тогда как установщик npm использовал повторяющееся ключевое XOR с жёстко заданным ключом `stf2026`.

Стиллер нацеливался на учетные данные браузеров, аутентифицированные сессии браузеров, данные платежных карт, криптокошельки и seed-фразы, данные Телеграм, а также информацию о хосте. Украденные данные загружались на Gofile, при этом полученная ссылка отправлялась на вебхук `dresslee.com` по незашифрованному HTTP. Ключевые индикаторы включают адрес C2, URL релиза на GitHub, хеши файлов и названия вредоносных пакетов.