CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 How a Windows Batch Script Quietly Delivered AZALEA RAT https://www.pointwild.com/threat-intelligence/how-a-windows-batch-script-quietly-delivered-azalea-rat/ Report completeness: Medium Threats: Azalea Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AZALEA RAT доставляется многоступенчатым пакетным загрузчиком, который злоупотребляет легитимными исполняемыми файлами .NET-компилятора и загрузкой AppDomain Manager для обхода обнаружения. Он расшифровывает и запускает RAT из AES-зашифрованного полезного груза, используя расшифровку ресурсов в памяти и обфускацию. RAT поддерживает удалённый доступ, кражу учётных данных, регистрацию нажатий клавиш, проксирование, перечисление Active Directory, внедрение кода в процессы, функции антианализа, обход AMSI и TLS C2.
-----

AZALEA RAT был доставлен с помощью многоэтапного загрузчика на пакетных файлах Windows, предназначенного для обхода статического обнаружения. Пакетный файл изначально не имел обнаружений антивирусами и не выполнял вредоносное ПО напрямую. Вместо этого он создавал рабочую директорию в `%APPDATA%`, копировал легитимный исполняемый файл компилятора Microsoft .NET (`jsc.exe` или `csc.exe`) как `ServiceHost.exe` и генерировал соответствующий конфигурационный файл.

Конфигурация использовала функцию диспетчера AppDomain .NET для принудительной загрузки вредоносного `AppModule.dll` перед нормальной точкой входа скопированного исполняемого файла. Пакетный скрипт также восстанавливал встроенный файл с именем `profile.bin`, который содержал зашифрованный с помощью AES полезный груз. При запуске `ServiceHost.exe` `AppModule.dll` загружался автоматически, расшифровывал `profile.bin` с использованием AES-256-CBC, записывал восстановленный исполняемый файл в случайно сгенерированную директорию `%APPDATA%` и запускал его с помощью `Process.Start()`. Скрипт также был разработан для снижения следов криминалистический анализ через самоуничтожение и ограниченную активность с диском.

Финальный полезный груз, AZALEA RAT, представляет собой настраиваемую .NET троянскую программу для удаленного доступа, поддерживающую удаленный доступ к системе, кражу учетных данных, регистрацию нажатий клавиш, удаленный рабочий стол и функциональность HVNC, проксирование SOCKS5, перечисление Active Directory, повышение привилегий, управление плагинами и внедрение кода в процессы. Он расшифровывает встроенные ресурсы в памяти с использованием AES-256-CBC, выводит вектор инициализации из зашифрованных данных и распаковывает результаты с помощью `GZipStream`. Зашифрованные строки времени выполнения и встроенная библиотека MsgPack скрывают конфигурацию, настройки связи и операционные функции от статического анализа.

RAT включает опции антиотладки, антисандрома и антивиртуальной машины, может завершать свою работу при обнаружении отладки и содержит обход AMSI, который находит `AmsiScanBuffer`, изменяет защиту памяти с помощью `VirtualProtect` и патчит функцию. Его конфигурация указывает интервал бекон-сигнала в пять секунд, путь бекон-сигнала `/api/health`, управление экземплярами на основе мьютексов, настройки восстановления плагинов и связь с C2 через порт 1150 с использованием TLS. Использование нескольких техник загрузчика, включая BAT-файлы и вредоносные LNK-файлы, указывает на то, что AZALEA RAT распространяется через адаптивные механизмы доставки.
#ParsedReport #CompletenessHigh
19-08-2026

77 Firefox Extensions Linked to Crypto Wallet and Credential Theft

https://socket.dev/blog/firefox-crypto-wallet-theft

Report completeness: High

Threats:
Credential_stealing_technique
Homoglyph_technique
Dead_drop_technique

Victims:
Cryptocurrency wallet users, Firefox extension users

Industry:
Financial, E-commerce

Geo:
American

TTPs:
Tactics: 4
Technics: 9

IOCs:
Url: 35
File: 6
Email: 65
Domain: 2
IP: 1
Hash: 87

Soft:
Firefox, Supabase, Outlook

Wallets:
rabby, tronlink

Algorithms:
zip, sha256

Functions:
persistAllKeyrings

Languages:
swift, php, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 77 Firefox Extensions Linked to Crypto Wallet and Credential Theft https://socket.dev/blog/firefox-crypto-wallet-theft Report completeness: High Threats: Credential_stealing_technique Homoglyph_technique Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Socket выявила кампанию из 77 расширений Firefox, включая 40 вредоносных и 37 подозрительных маскировок под спортивные счета, связанных между собой повторным использованием кода и артефактами публикации. Выдавая себя за кошельки Web3, 15 расширений похищали фразы восстановления, закрытые ключи, учетные данные или данные из буфера обмена, при этом переключатели, контролируемые Supabase, позволяли удаленно отображать фишинговый контент. Кампания функционировала как минимум с марта по август 2026 года, причем некоторые расширения были переработаны из более ранних оболочек спортивных счетов.
-----

Socket выявил 77 идентичностей расширений Firefox, связанных через повторно используемый код, клонированные пакеты, общие артефакты публикации, выбранные авторами шаблоны идентификаторов, суффиксы, похожие на доменные, обманные метаданные и истории версий. Кампания функционировала как минимум с марта по август 2026 года. Сорок расширений были подтверждены как вредоносные, тогда как 37 обманных расширений спортивных результатов были оценены как подозрительные и, вероятно, являлись частью того же производственного конвейера. Несколько расширений оставались доступными в ходе расследования.

Расширения имитировали OKX, Rabby Wallet, TronLink, Portal и другие продукты Web3. Семь из них использовали проекты Supabase, контролируемые злоумышленником, в качестве удаленных переключателей. Эти расширения запрашивали таблицу `public_notes` и загружали выбранные злоумышленником URL-адреса внутри неизолированных iframes или отдельных всплывающих окон, что позволяло активировать или изменять фишинговый контент без повторной публикации расширения. Локальные функции блокнота или утилит служили прикрывающим прикрытием, имитирующим легитимное поведение.

Пятнадцать расширений внедряли функционал кражи кошельков и эксфильтровали фразы восстановления или закрытые ключи в Cloudflare Workers. Некоторые модифицировали код Rabby Wallet для захвата 12- или 24-словных фраз восстановления во время создания или импорта кошелька. Шесть вариантов, связанных с Portal, и другие поддельные кошельки собирали фразы восстановления или закрытые ключи через поддельные интерфейсы импорта кошельков. Тринадцать модифицированных сборок Rabby перехватывали сериализованные keyrings в `persistAllKeyrings()` до локального шифрования и передавали их на жестко закодированные HTTP-конечные точки. Пять дополнительных расширений собирали учетные данные и данные из буфера обмена, разбивали содержимое буфера обмена на фрагменты и отправляли их на жестко закодированную инфраструктуру управления (77.91.100.175).

Оставшиеся 37 расширений представляли собой не связанные утилиты, но фактически реализовывали приложения для отображения спортивных результатов по футболу, баскетболу, NBA или хоккею. Тридцать два из них повторно использовали реализацию для отображения футбольных результатов, а пять обращались к другим сервисам API-Sports, используя общий встроенный учётный ключ. Проанализированные сборки не содержали подтверждённых вредоносных модулей кражи данных, однако их обманные идентичности, общий код, повторяющиеся артефакты пакетов и связи с более поздними версиями для кражи кошельков указывают на подготовку или предварительную активность. Девять подтверждённых вредоносных идентичностей расширений ранее использовали оболочки для отображения спортивных результатов под теми же идентификаторами Firefox, прежде чем были перепрофилированы для кражи кошельков или ключей.

В рамках кампании в основном использовались браузерные расширения JavaScript, перехват данных с помощью подмены пользовательского интерфейса, маскировка, сбор данных из буфера обмена, веб-ориентированное управление, загрузка удаленного контента и автоматизированная эксфильтрация. Техники MITRE ATT&CK включают T1176.001, T1204, T1059.007, T1036.005, T1056.002, T1115, T1102.001, T1071.001, T1020, T1030 и T1041.
#ParsedReport #CompletenessMedium
18-08-2026

Who Invited Aisuru to the LAN Party?

https://www.bitsight.com/blog/who-invited-aisuru-lan-party

Report completeness: Medium

Threats:
Aisuru
Kimwolf
Dead_drop_technique
Udpflood_technique
Tcpflood_technique
Netcat_tool
Aisuru-kimwolf

Victims:
Technology, Finance, Education, Government, Hosting providers, Internet service providers

Industry:
Financial, Media, Telco, Education, Entertainment, Iot, Government

Geo:
Germany, France, China, Brazil, United states, Hong kong, Russian, Turkey

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1046, T1059.004, T1071.004, T1090, T1105, T1498, T1573

IOCs:
Domain: 8
IP: 8
File: 5
Coin: 1
Hash: 2

Soft:
Twitter, Android, minecraft, busybox

Crypto:
ethereum

Algorithms:
base64, xor, chacha20, crc-32

Win API:
RU

Links:
https://github.com/huuck/ADBHoney
https://github.com/bitsight-research/threat\_research/tree/main/aisuru
CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 Who Invited Aisuru to the LAN Party? https://www.bitsight.com/blog/who-invited-aisuru-lan-party Report completeness: Medium Threats: Aisuru Kimwolf Dead_drop_technique Udpflood_technique Tcpflood_technique Netcat_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Aisuru — это высоконагруженный ботнет DDoS, использующий мёртвые точки DNS TXT-записей и зашифрованные сессии C2 для координации UDP и TCP-флудов. Он также превращает заражённые системы в прокси-серверы с обратным подключением, эксплуатируя открытые службы Android Debug Bridge на TCP/5555 для установки прокси-загрузчиков Android и ELF. Общая инфраструктура и загрузчики связывают эту активность с ботнетом Kimwolf.
-----

Aisuru — это ботнет DDoS-атак с высокой нагрузкой, отслеживаемый с февраля по июнь 2026 года. Его бот взаимодействует с инфраструктурой управления (C2) через домены мертвых дропов, чьи DNS TXT-записи содержат IP-адреса бэкенда, закодированные с помощью Base64 и XOR. Бот устанавливает TCP-сессию с помощью сообщения BEACON, получает ключ и nonce, обернутые в RC4, завершает подтверждение ключа и вход, а затем поддерживает сессию с помощью heartbeats. В последних образцах добавился четырехбайтовый токен регистрации, который бот должен эхо-отразить.

Команда ATTACK Aisuru содержит параметры для типа атаки, длительности, целей и поведения пакетов. В качестве целей могут выступать отдельные IPv4-адреса или диапазоны CIDR, с опциями, управляющими портами, размером пакетов, исходными портами, рандомизацией полезной нагрузки, таймингом пакетов, одновременными подключениями, интервалами сна, DNS-резолверами и TCP-маскировкой. С февраля по июнь операторы выдали 66 596 команд атаки против 10 234 уникальных IP-адресов через 82 C2-сервера. Примерно 98% атак длились 60 секунд, а 88% были направлены на один адрес, хотя повторяющиеся команды часто объединялись в более длительные кампании. UDP-флуд составлял около 55% активности, тогда как TCP-флуд — примерно 44%; атаки с усилением встречались редко.

19 марта 2026 года операция правоохранительных органов по пресечению деятельности привела к трехнедельному операционному простою и снижению активности с примерно 1 559 атак в день до среднего показателя в 521 после восстановления. Ботнет также претерпел масштабные изменения инфраструктуры. До пресечения деятельности ротация IP-адресов C2 составляла в среднем около 31 нового адреса в неделю; после этого активность консолидировалась вокруг небольшого числа более долговечных серверов.

Aisuru также поддерживает команду PROXY, которая превращает заражённые системы в прозрачные ретрансляторы обратного подключения. В последнее время операторы использовали эту возможность для сканирования локальных сетей на наличие открытых служб Android Debug Bridge (ADB), обычно доступных на TCP-порту 5555. Захваченная команда подключилась к 127.0.0.1:5555, загрузила APK-файл через netcat, установила его и запустила его Android-службу. Установленное ВПО затем выполнило ELF-компонент прокси, способный ретранслировать TCP и UDP-трафик.

Вредоносное ПО прокси-сервера разрешает адреса C2 через Ethereum Name Service (ENS), запрашивая запись описания для `xxggibyrdc.eth`, с использованием обычного разрешения на основе домена в качестве резервного варианта. Связанная активность, наблюдаемая от ботнета Kimwolf, использовала ту же инфраструктуру обратного подключения и полезную нагрузку, что указывает на операционные связи и совместные усилия по расширению прокси-сетей через локальную эксплуатацию ADB.
#ParsedReport #CompletenessMedium
19-08-2026

Windows Infostealer Hits npm and Ruby

https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby

Report completeness: Medium

Actors/Campaigns:
Stubmaker

Threats:
Typosquatting_technique
Supply_chain_technique

Victims:
Software supply chain, Rubygems ecosystem, Npm ecosystem

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1036, T1059.007, T1071.001, T1082, T1105, T1140, T1195.001, have more...

IOCs:
Url: 7
Email: 5
File: 7
IP: 2
Hash: 3

Soft:
Telegram, Gmail

Algorithms:
base64, sha256, xor

Languages:
ruby, rust, typescript
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Windows Infostealer Hits npm and Ruby https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby Report completeness: Medium Actors/Campaigns: Stubmaker Threats: Typosquatting_technique Supp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания StubMaker использовала домены с опечатками для пакетов RubyGems и npm для распространения загрузчика на Rust, который расшифровывал стиллер на Go в памяти. Вредоносное ПО собирало учетные данные браузеров, сеансы, платежные данные, криптовалютные кошельки, данные Телеграм и информацию о хосте, после чего передавало их через Gofile и вебхук.
-----

Кампания StubMaker нацелилась как на RubyGems, так и на npm через пакеты с опечатками (typosquatted), доставляя загрузчик для Windows и стиллер на базе Go. Операция затронула 16 вредоносных пакетов RubyGems и 37 пакетов npm. Пакеты npm были опубликованы в течение восьми минут, начиная с 02:48 UTC 16 августа, и удалены к 04:12 UTC. Они были распределены между как минимум пятью аккаунтами npm, использующими общие адреса Gmail. Кампания Ruby использовала три аккаунта и включала пакеты с опечатками, такие как `brumdler`, `brundlef`, `bundler`, `i18n`, `rake` и `activesupport`.

Кампании npm и Ruby были приписаны одному и тому же актору, поскольку их установщики подключались к `193.70.34.101:20099/vote` и загружали один и тот же загрузчик Windows с `github.com/bebraz1/qPzM50V1AKG0rVlH/releases/download/null/main.exe`. Загрузчик Rust расшифровывал встроенный Go стиллер полностью в памяти и не требовал загрузки второго этапа. Загрузчик имел хеш SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`, тогда как встроенный стиллер имел хеш `1afff50ca4064310d3492c652e1c3168216dcb42063e0b26c223038db46b8731`. Встроенная вспомогательная DLL ABE, связанная с Ruby, имела хеш `67719fa6fcaa97936bf678565d6777db5c194e14efeba16864be8dac966e24bc`.

Механизмы доставки различались в зависимости от экосистемы. Пакеты Ruby злоупотребляли файлом `extconf.rb` и подделывали файлы сборки, чтобы имитировать успешную установку вредоносных нативных расширений. Пакеты npm использовали стандартный хук жизненного цикла `postinstall.js`, который выполняется автоматически во время установки. Установщик Ruby Base64-декодировал URL своего загрузчика, тогда как установщик npm использовал повторяющееся ключевое XOR с жёстко заданным ключом `stf2026`.

Стиллер нацеливался на учетные данные браузеров, аутентифицированные сессии браузеров, данные платежных карт, криптокошельки и seed-фразы, данные Телеграм, а также информацию о хосте. Украденные данные загружались на Gofile, при этом полученная ссылка отправлялась на вебхук `dresslee.com` по незашифрованному HTTP. Ключевые индикаторы включают адрес C2, URL релиза на GitHub, хеши файлов и названия вредоносных пакетов.
#ParsedReport #CompletenessHigh
19-08-2026

GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group

https://www.f6.ru/blog/goffee-report-2026/

Report completeness: High

Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage, politically_motivated, financially_motivated)

Threats:
Mimikatz_tool
Nmap_tool
Mythic_c2_tool
Bindsycler
Qwakmyagent
Winsw_tool
Psexec_tool
Aitm_technique
Winrm_tool
Nanodump_tool
Rawcopy_tool
Rclone_tool
Garble_tool
Ebowla_tool
Neo-regeorg_tool

Victims:
Russian companies

Industry:
Government

Geo:
Russian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 21
Path: 4
IP: 1

Soft:
Telegram, VKontakte, Viber, WhatsApp, PsExec, sExec ut, curl, Node.js, Windows authentication, Active Directory, have more...

Algorithms:
xor, rsa-4096, aes, sha512, base64, zip, sha1, aes-256, cbc

Functions:
OnUserLogin

Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread

Languages:
powershell, php, javascript, elvish

Platforms:
cross-platform, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group https://www.f6.ru/blog/goffee-report-2026/ Report completeness: High Actors/Campaigns: Paper_werewolf (motivation: cyber_espionage, politically_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GOFFEE/Paper Werewolf провела длительную кампанию кибершпионажа против российской организации, получив первоначальный доступ через фишинг и развернув агенты на базе Mythic и несколько бэкдоров. Группа использовала легитимные инструменты Windows, уязвимые службы, кражу учетных данных, перемещение внутри компании, а также обширные методы закрепления и уклонения для поддержания доступа и эксфильтрации данных.
-----

GOFFEE, также известный как Paper Werewolf, провел долгосрочную операцию кибершпионажа против российской организации, сохраняя доступ к множеству систем и адаптируя свое программное обеспечение по мере того, как защитники исследовали сеть. Первоначальный доступ был получен с помощью фишинга и социальной инженерии, при этом вредоносные архивы маскировались под сообщения от государственных органов, подрядчиков или деловых партнеров. Атакующие использовали легитимную утилиту Windows `mshta.exe` для загрузки агента QwakMyAgent Mythic с доменов, контролируемых злоумышленниками. QwakMyAgent обеспечивал удаленное управление, разведку системы и возможность развертывания дополнительных инструментов.

Группа провела ограниченную раннюю разведку, в основном выявляя имена пользователей, уровни привилегий и базовую информацию о системе, прежде чем установить закрепление и выполнить перемещение внутри компании. Она использовала CMD и PowerShell, иногда выполняя команды через скопированные легитимные интерпретаторы для обхода обнаружения на основе процессов. PsExec, WinRM, RDP, SSH и уязвимость Print Spooler использовались для выполнения привилегированных операций и перемещения внутри компании. Встроенные утилиты, включая `sc.exe`, `curl.exe` и `certutil.exe`, поддерживали создание служб, доставку полезной нагрузки и установку сертификатов. Импортированные сертификаты могли обеспечить будущую активность злоумышленника в качестве посредника.

GOFFEE развернул несколько бэкдоров, включая агентов Mythic, ElfDoor/BindSycler, SWATSSHD и lonelymine. Вредоносные коды доставлялись через `mshta.exe`, `curl.exe`, существующие бэкдоры, скомпрометированные внутренние системы и интерактивные сеансы пользователей. SSH-бэкдоры создавали зашифрованные туннели и поддерживали входящие или обратные соединения. Загрузчики на базе Ebowla кодировали, сжимали и шифровали вредоносные коды перед выполнением их в памяти. Агенты Mythic использовали HTTPS с дополнительной AES и RSA-шифрованием, Динамическое разрешение API, инъекцию шеллкода и ключи, специфичные для хоста, на основе имён компьютеров, имён каталогов или переменных окружения.

Закрепление активно использовало вредоносные службы Windows, `ServiceDLL`, группы служб, запланированные задачи и автозагрузку в реестре, такую как `AutodialDLL`, мониторы печати и автозагрузку командного процессора. Атакующие также заменяли одобренные исполняемые файлы 7-Zip и Git и модифицировали установочные образы ISO Windows, что позволяло осуществлять косвенную компрометацию новых систем. Кража учетных данных включала дамп LSASS с помощью NanoDump и `comsvcs.dll`, сбор NTDS.dit с использованием RawCopy, атаки на протоколы аутентификации и модифицированные службы Bitrix, которые вели журнал учетных данных пользователей. Также были похищены каталоги данных Телеграм.

Для уклонения от обнаружения и цифровой криминалистики GOFFEE имитировал легитимные сервисы и файлы, переименовывал исполняемые файлы, подделывал временные метки, использовал уникальные домены C2, мониторил активность администраторов, устанавливал несколько бэкдоров и удалял данные Prefetch. Данные выводились через бэкдоры, `rclone` в хранилище Mega, `curl.exe`, временные сервисы хостинга и HTTP-туннель Neo-reGeorg.
#ParsedReport #CompletenessMedium
20-08-2026

PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration

https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/

Report completeness: Medium

Threats:
Plikanlocker

Victims:
User data

Industry:
Entertainment

TTPs:
Tactics: 9
Technics: 9

IOCs:
File: 6
Hash: 1

Soft:
Telegram, VirtualBox, vmwaretray

Algorithms:
sha256, aes, aes-cbc, sha512, zip

Functions:
ReadOnly, StartEncryption, EncryptAllFiles, HideDesktop, LoadBIOSFont

Win API:
GetCurrentProcess, sendMessage, IsDebuggerPresent, CheckRemoteDebuggerPresent

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PlikanLocker — это .NET-вредоносное ПО для блокировки файлов, распространяемое через фишинг, вредоносные ссылки, троянизированное программное обеспечение или общие файлы. Оно получает повышенные привилегии, устанавливает закрепление, отключает системные инструменты, профилирует хосты и шифрует целевые пользовательские файлы в копии `.locked` с использованием AES-CBC. Оно отправляет данные жертв и скриншоты через Телеграм перед отображением полноэкранного вымогательского интерфейса.
-----

PlikanLocker — это .NET-основанный файловый шифровальщик, сочетающий шифрование данных, блокировку системы, профилирование хоста и управление на основе Телеграм. Он может распространяться через фишинговые вложения, вредоносные ссылки, троянизированное программное обеспечение или файлы, передаваемые через мессенджеры и социальные сети. При запуске он пытается получить права администратора через запрос UAC, обеспечивает однократное выполнение с помощью захардкоженного мьютекса и может завершать процессы, связанные с безопасностью. Он также выполняет проверки виртуализации, анализируя записи реестра и процессы, связанные с VMware и VirtualBox, потенциально избегая выполнения в средах анализа.

ВПО закрепляется путем копирования себя в несколько мест с именами, имитирующими легитимные, такими как `svchost.exe` или `services.exe`, применения атрибутов Hidden, System и ReadOnly, а также создания ключа автозагрузки в реестре по пути `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оно затрудняет восстановление и анализ путем изменения настроек реестра, которые отключают Диспетчер задач, Командную строку, Редактор реестра и ограничивают использование PowerShell. WMI используется для сбора сведений об Аппаратное обеспечение, включая модель процессора, тактовую частоту и общий объем физической памяти.

Для блокировки файлов PlikanLocker рекурсивно перечисляет общие пользовательские каталоги, исключая выбранные системные пути Windows. Он нацелен на документы, электронные таблицы, презентации, изображения, PDF-файлы, веб-файлы и другие пользовательские данные на основе предопределенных расширений. Файлы обрабатываются параллельно и блоками по 32 МБ с использованием AES-CBC. Вместо перезаписи оригиналов вредоносное ПО создает новые файлы с расширением `.locked` и добавляет в начало 20-байтовый заголовок, состоящий из ASCII-маркера `LOCK` и случайного 16-байтового вектора инициализации, оставляя оригинальные файлы нетронутыми.

После обработки вредоносное ПО собирает имя компьютера, имя пользователя, идентификатор жертвы, метку времени и статистику блокировки. Оно делает снимок экрана рабочего стола и отправляет метаданные, отчет о статусе и изображение в бот Telegram, контролируемый злоумышленником, используя Telegram Bot API. Затем временный снимок экрана удаляется. Telegram предоставляет оператору отслеживание заражения и подтверждение без необходимости выделенной инфраструктуры управления.

Наконец, вредоносное ПО скрывает рабочий стол, панель задач и кнопку «Пуск» и отображает полноэкранный интерфейс блокировщика с использованием шрифта в стиле IBM BIOS. Экран блокирует нормальное взаимодействие и направляет жертву связаться с злоумышленником через Телеграм для получения инструкций по восстановлению файлов.
#ParsedReport #CompletenessHigh
20-08-2026

Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature

https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/

Report completeness: High

Actors/Campaigns:
Eagle_werewolf (motivation: information_theft)

Threats:
Busysnake
Kharon_rat
Dll_sideloading_technique
Adaptixc2_tool
Loki_stealer
Backdoor.win64.armored.gen

Victims:
Windows, Linux, Macos

Industry:
Healthcare

Geo:
Ukrainian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 22
Url: 2
Hash: 41
IP: 1
Domain: 2

Soft:
Telegram, Linux, macOS, task scheduler, elegram in, Chrome

Algorithms:
xor, base64, chacha20

Functions:
setup_autostart, IsAdmin, cmd_start, execute_command, heartbeat_loop, command_loop, gl_get, gl_set, acquireMutex, patchETW, have more...

Win API:
Second, IsDebuggerPresent, GlobalMemoryStatusEx, CheckRemoteDebuggerPresent, NtAllocateVirtualMemory, NtCreateThreadEx

Languages:
python, powershell, golang

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Armored Likho расширяет свою экосистему ВПО вариантами RAT BusySnake на Python и Go, используя Телеграм или GitLab для управления в рамках Windows, Linux и macOS. Она также развертывает RAT Kharon через загрузчики HTA/BAT и частные репозитории GitHub, обладая возможностями зашифрованного выполнения в памяти, закрепления, удаленной оболочки, передачи файлов и Внедрения кода в процессы.
-----

Armored Likho продолжает развивать свою экосистему ВПО, в частности RAT BusySnake. Выделены три версии: вариант на Python, использующий Телеграм для управления, более поздняя версия на Python, использующая GitLab, и переписанная на Go. Первоначальные образцы доставлялись через подгрузку DLL и использовали стейджеры PowerShell для загрузки Python, зависимостей, конфигурационных файлов и полезной нагрузки RAT. ВПО поддерживает Windows, Linux и macOS, при этом закрепление реализуется через запланированные задачи, агенты запуска macOS или задачи cron. Связь на базе Телеграм использует токен бота и идентификатор администратора для ограничения выполнения команд, при этом вывод команд ограничен примерно 3 500 символами.

Версия GitLab заменила Телеграм на переменные GitLab и добавила функции отправки heartbeat и опроса команд. Она использует именованные мьютексы в Windows и файлы PID в Linux и macOS для предотвращения запуска нескольких экземпляров. Версия на Go снижает внешние зависимости за счёт работы в виде скомпилированного бинарного файла и включает модули для выполнения команд, закрепления, обнаружения песочницы, а также обходов AMSI и ETW. Её проверки на антианализ включают обнаружение отладчика, идентификацию учётной записи WDAGUtilityAccount и обнаружение виртуализации на основе таймингов. ВПО регистрирует заражённые хосты, используя имя хоста, локальный IP-адрес и информацию об операционной системе, а затем получает команды из переменных GitLab, выбранных по имени хоста жертвы.

Armored Likho также провела кампанию с использованием открытого исходного кода Kharon RAT. HTA и BAT скрипты служили загрузчиками первого этапа, загружая полезную нагрузку из частных репозиториев GitHub, контролируемых через токены API. Закрепление было установлено через запланированные задачи и ключ реестра Windows Run. Пользовательский загрузчик зашифровал Kharon RAT с помощью ChaCha20, расшифровал его в памяти, выделил исполняемую память и запустил полезную нагрузку как позиционно-независимый код через новый поток.

RAT Kharon предоставляет возможности удаленной оболочки и управления файлами, включая загрузку и выгрузку файлов, внедрение кода в процессы и выполнение команд. Он может взаимодействовать по протоколам HTTPS или SMB и поддерживает настраиваемые сетевые профили. Трафик дополнительно защищается с помощью шифрования XOR и LOKI с последующим кодированием Base64. ВПО периодически опрашивает конечные точки C2 на наличие команд и отправляет результаты команд и похищенные файлы через отдельные HTTP POST-запросы. Группа все чаще переходит от публичных репозиториев к частной инфраструктуре GitHub и GitLab, что усложняет распространение полезной нагрузки и сетевой анализ.
#ParsedReport #CompletenessMedium
19-08-2026

Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign

https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Grandoreiro
Astaroth
Javali
Dllsearchorder_hijacking_technique

Victims:
Financial institutions, Financial institution customers, Banking sector

Industry:
Financial

Geo:
Portugal, Spain, Spanish, Latin america, Brazil, Budapest, Mexico, Mexican, Brazilian, America, Russia, Latin american

TTPs:
Tactics: 1
Technics: 10

IOCs:
File: 59
Hash: 19
Domain: 6
Path: 1

Soft:
twitter, Google Chrome, Firefox, Microsoft Edge, VirtualBox, VBoxGuest, QEMU, XEN, windump

Algorithms:
exhibit, xor, zip, base64, md5, sha256

Languages:
python, delphi