CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 77 Firefox Extensions Linked to Crypto Wallet and Credential Theft https://socket.dev/blog/firefox-crypto-wallet-theft Report completeness: High Threats: Credential_stealing_technique Homoglyph_technique Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Компания Socket выявила кампанию из 77 расширений Firefox, включая 40 вредоносных и 37 подозрительных маскировок под спортивные счета, связанных между собой повторным использованием кода и артефактами публикации. Выдавая себя за кошельки Web3, 15 расширений похищали фразы восстановления, закрытые ключи, учетные данные или данные из буфера обмена, при этом переключатели, контролируемые Supabase, позволяли удаленно отображать фишинговый контент. Кампания функционировала как минимум с марта по август 2026 года, причем некоторые расширения были переработаны из более ранних оболочек спортивных счетов.
-----

Socket выявил 77 идентичностей расширений Firefox, связанных через повторно используемый код, клонированные пакеты, общие артефакты публикации, выбранные авторами шаблоны идентификаторов, суффиксы, похожие на доменные, обманные метаданные и истории версий. Кампания функционировала как минимум с марта по август 2026 года. Сорок расширений были подтверждены как вредоносные, тогда как 37 обманных расширений спортивных результатов были оценены как подозрительные и, вероятно, являлись частью того же производственного конвейера. Несколько расширений оставались доступными в ходе расследования.

Расширения имитировали OKX, Rabby Wallet, TronLink, Portal и другие продукты Web3. Семь из них использовали проекты Supabase, контролируемые злоумышленником, в качестве удаленных переключателей. Эти расширения запрашивали таблицу `public_notes` и загружали выбранные злоумышленником URL-адреса внутри неизолированных iframes или отдельных всплывающих окон, что позволяло активировать или изменять фишинговый контент без повторной публикации расширения. Локальные функции блокнота или утилит служили прикрывающим прикрытием, имитирующим легитимное поведение.

Пятнадцать расширений внедряли функционал кражи кошельков и эксфильтровали фразы восстановления или закрытые ключи в Cloudflare Workers. Некоторые модифицировали код Rabby Wallet для захвата 12- или 24-словных фраз восстановления во время создания или импорта кошелька. Шесть вариантов, связанных с Portal, и другие поддельные кошельки собирали фразы восстановления или закрытые ключи через поддельные интерфейсы импорта кошельков. Тринадцать модифицированных сборок Rabby перехватывали сериализованные keyrings в `persistAllKeyrings()` до локального шифрования и передавали их на жестко закодированные HTTP-конечные точки. Пять дополнительных расширений собирали учетные данные и данные из буфера обмена, разбивали содержимое буфера обмена на фрагменты и отправляли их на жестко закодированную инфраструктуру управления (77.91.100.175).

Оставшиеся 37 расширений представляли собой не связанные утилиты, но фактически реализовывали приложения для отображения спортивных результатов по футболу, баскетболу, NBA или хоккею. Тридцать два из них повторно использовали реализацию для отображения футбольных результатов, а пять обращались к другим сервисам API-Sports, используя общий встроенный учётный ключ. Проанализированные сборки не содержали подтверждённых вредоносных модулей кражи данных, однако их обманные идентичности, общий код, повторяющиеся артефакты пакетов и связи с более поздними версиями для кражи кошельков указывают на подготовку или предварительную активность. Девять подтверждённых вредоносных идентичностей расширений ранее использовали оболочки для отображения спортивных результатов под теми же идентификаторами Firefox, прежде чем были перепрофилированы для кражи кошельков или ключей.

В рамках кампании в основном использовались браузерные расширения JavaScript, перехват данных с помощью подмены пользовательского интерфейса, маскировка, сбор данных из буфера обмена, веб-ориентированное управление, загрузка удаленного контента и автоматизированная эксфильтрация. Техники MITRE ATT&CK включают T1176.001, T1204, T1059.007, T1036.005, T1056.002, T1115, T1102.001, T1071.001, T1020, T1030 и T1041.
#ParsedReport #CompletenessMedium
18-08-2026

Who Invited Aisuru to the LAN Party?

https://www.bitsight.com/blog/who-invited-aisuru-lan-party

Report completeness: Medium

Threats:
Aisuru
Kimwolf
Dead_drop_technique
Udpflood_technique
Tcpflood_technique
Netcat_tool
Aisuru-kimwolf

Victims:
Technology, Finance, Education, Government, Hosting providers, Internet service providers

Industry:
Financial, Media, Telco, Education, Entertainment, Iot, Government

Geo:
Germany, France, China, Brazil, United states, Hong kong, Russian, Turkey

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1046, T1059.004, T1071.004, T1090, T1105, T1498, T1573

IOCs:
Domain: 8
IP: 8
File: 5
Coin: 1
Hash: 2

Soft:
Twitter, Android, minecraft, busybox

Crypto:
ethereum

Algorithms:
base64, xor, chacha20, crc-32

Win API:
RU

Links:
https://github.com/huuck/ADBHoney
https://github.com/bitsight-research/threat\_research/tree/main/aisuru
CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 Who Invited Aisuru to the LAN Party? https://www.bitsight.com/blog/who-invited-aisuru-lan-party Report completeness: Medium Threats: Aisuru Kimwolf Dead_drop_technique Udpflood_technique Tcpflood_technique Netcat_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Aisuru — это высоконагруженный ботнет DDoS, использующий мёртвые точки DNS TXT-записей и зашифрованные сессии C2 для координации UDP и TCP-флудов. Он также превращает заражённые системы в прокси-серверы с обратным подключением, эксплуатируя открытые службы Android Debug Bridge на TCP/5555 для установки прокси-загрузчиков Android и ELF. Общая инфраструктура и загрузчики связывают эту активность с ботнетом Kimwolf.
-----

Aisuru — это ботнет DDoS-атак с высокой нагрузкой, отслеживаемый с февраля по июнь 2026 года. Его бот взаимодействует с инфраструктурой управления (C2) через домены мертвых дропов, чьи DNS TXT-записи содержат IP-адреса бэкенда, закодированные с помощью Base64 и XOR. Бот устанавливает TCP-сессию с помощью сообщения BEACON, получает ключ и nonce, обернутые в RC4, завершает подтверждение ключа и вход, а затем поддерживает сессию с помощью heartbeats. В последних образцах добавился четырехбайтовый токен регистрации, который бот должен эхо-отразить.

Команда ATTACK Aisuru содержит параметры для типа атаки, длительности, целей и поведения пакетов. В качестве целей могут выступать отдельные IPv4-адреса или диапазоны CIDR, с опциями, управляющими портами, размером пакетов, исходными портами, рандомизацией полезной нагрузки, таймингом пакетов, одновременными подключениями, интервалами сна, DNS-резолверами и TCP-маскировкой. С февраля по июнь операторы выдали 66 596 команд атаки против 10 234 уникальных IP-адресов через 82 C2-сервера. Примерно 98% атак длились 60 секунд, а 88% были направлены на один адрес, хотя повторяющиеся команды часто объединялись в более длительные кампании. UDP-флуд составлял около 55% активности, тогда как TCP-флуд — примерно 44%; атаки с усилением встречались редко.

19 марта 2026 года операция правоохранительных органов по пресечению деятельности привела к трехнедельному операционному простою и снижению активности с примерно 1 559 атак в день до среднего показателя в 521 после восстановления. Ботнет также претерпел масштабные изменения инфраструктуры. До пресечения деятельности ротация IP-адресов C2 составляла в среднем около 31 нового адреса в неделю; после этого активность консолидировалась вокруг небольшого числа более долговечных серверов.

Aisuru также поддерживает команду PROXY, которая превращает заражённые системы в прозрачные ретрансляторы обратного подключения. В последнее время операторы использовали эту возможность для сканирования локальных сетей на наличие открытых служб Android Debug Bridge (ADB), обычно доступных на TCP-порту 5555. Захваченная команда подключилась к 127.0.0.1:5555, загрузила APK-файл через netcat, установила его и запустила его Android-службу. Установленное ВПО затем выполнило ELF-компонент прокси, способный ретранслировать TCP и UDP-трафик.

Вредоносное ПО прокси-сервера разрешает адреса C2 через Ethereum Name Service (ENS), запрашивая запись описания для `xxggibyrdc.eth`, с использованием обычного разрешения на основе домена в качестве резервного варианта. Связанная активность, наблюдаемая от ботнета Kimwolf, использовала ту же инфраструктуру обратного подключения и полезную нагрузку, что указывает на операционные связи и совместные усилия по расширению прокси-сетей через локальную эксплуатацию ADB.
#ParsedReport #CompletenessMedium
19-08-2026

Windows Infostealer Hits npm and Ruby

https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby

Report completeness: Medium

Actors/Campaigns:
Stubmaker

Threats:
Typosquatting_technique
Supply_chain_technique

Victims:
Software supply chain, Rubygems ecosystem, Npm ecosystem

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1036, T1059.007, T1071.001, T1082, T1105, T1140, T1195.001, have more...

IOCs:
Url: 7
Email: 5
File: 7
IP: 2
Hash: 3

Soft:
Telegram, Gmail

Algorithms:
base64, sha256, xor

Languages:
ruby, rust, typescript
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Windows Infostealer Hits npm and Ruby https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby Report completeness: Medium Actors/Campaigns: Stubmaker Threats: Typosquatting_technique Supp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания StubMaker использовала домены с опечатками для пакетов RubyGems и npm для распространения загрузчика на Rust, который расшифровывал стиллер на Go в памяти. Вредоносное ПО собирало учетные данные браузеров, сеансы, платежные данные, криптовалютные кошельки, данные Телеграм и информацию о хосте, после чего передавало их через Gofile и вебхук.
-----

Кампания StubMaker нацелилась как на RubyGems, так и на npm через пакеты с опечатками (typosquatted), доставляя загрузчик для Windows и стиллер на базе Go. Операция затронула 16 вредоносных пакетов RubyGems и 37 пакетов npm. Пакеты npm были опубликованы в течение восьми минут, начиная с 02:48 UTC 16 августа, и удалены к 04:12 UTC. Они были распределены между как минимум пятью аккаунтами npm, использующими общие адреса Gmail. Кампания Ruby использовала три аккаунта и включала пакеты с опечатками, такие как `brumdler`, `brundlef`, `bundler`, `i18n`, `rake` и `activesupport`.

Кампании npm и Ruby были приписаны одному и тому же актору, поскольку их установщики подключались к `193.70.34.101:20099/vote` и загружали один и тот же загрузчик Windows с `github.com/bebraz1/qPzM50V1AKG0rVlH/releases/download/null/main.exe`. Загрузчик Rust расшифровывал встроенный Go стиллер полностью в памяти и не требовал загрузки второго этапа. Загрузчик имел хеш SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`, тогда как встроенный стиллер имел хеш `1afff50ca4064310d3492c652e1c3168216dcb42063e0b26c223038db46b8731`. Встроенная вспомогательная DLL ABE, связанная с Ruby, имела хеш `67719fa6fcaa97936bf678565d6777db5c194e14efeba16864be8dac966e24bc`.

Механизмы доставки различались в зависимости от экосистемы. Пакеты Ruby злоупотребляли файлом `extconf.rb` и подделывали файлы сборки, чтобы имитировать успешную установку вредоносных нативных расширений. Пакеты npm использовали стандартный хук жизненного цикла `postinstall.js`, который выполняется автоматически во время установки. Установщик Ruby Base64-декодировал URL своего загрузчика, тогда как установщик npm использовал повторяющееся ключевое XOR с жёстко заданным ключом `stf2026`.

Стиллер нацеливался на учетные данные браузеров, аутентифицированные сессии браузеров, данные платежных карт, криптокошельки и seed-фразы, данные Телеграм, а также информацию о хосте. Украденные данные загружались на Gofile, при этом полученная ссылка отправлялась на вебхук `dresslee.com` по незашифрованному HTTP. Ключевые индикаторы включают адрес C2, URL релиза на GitHub, хеши файлов и названия вредоносных пакетов.
#ParsedReport #CompletenessHigh
19-08-2026

GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group

https://www.f6.ru/blog/goffee-report-2026/

Report completeness: High

Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage, politically_motivated, financially_motivated)

Threats:
Mimikatz_tool
Nmap_tool
Mythic_c2_tool
Bindsycler
Qwakmyagent
Winsw_tool
Psexec_tool
Aitm_technique
Winrm_tool
Nanodump_tool
Rawcopy_tool
Rclone_tool
Garble_tool
Ebowla_tool
Neo-regeorg_tool

Victims:
Russian companies

Industry:
Government

Geo:
Russian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 21
Path: 4
IP: 1

Soft:
Telegram, VKontakte, Viber, WhatsApp, PsExec, sExec ut, curl, Node.js, Windows authentication, Active Directory, have more...

Algorithms:
xor, rsa-4096, aes, sha512, base64, zip, sha1, aes-256, cbc

Functions:
OnUserLogin

Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread

Languages:
powershell, php, javascript, elvish

Platforms:
cross-platform, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group https://www.f6.ru/blog/goffee-report-2026/ Report completeness: High Actors/Campaigns: Paper_werewolf (motivation: cyber_espionage, politically_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GOFFEE/Paper Werewolf провела длительную кампанию кибершпионажа против российской организации, получив первоначальный доступ через фишинг и развернув агенты на базе Mythic и несколько бэкдоров. Группа использовала легитимные инструменты Windows, уязвимые службы, кражу учетных данных, перемещение внутри компании, а также обширные методы закрепления и уклонения для поддержания доступа и эксфильтрации данных.
-----

GOFFEE, также известный как Paper Werewolf, провел долгосрочную операцию кибершпионажа против российской организации, сохраняя доступ к множеству систем и адаптируя свое программное обеспечение по мере того, как защитники исследовали сеть. Первоначальный доступ был получен с помощью фишинга и социальной инженерии, при этом вредоносные архивы маскировались под сообщения от государственных органов, подрядчиков или деловых партнеров. Атакующие использовали легитимную утилиту Windows `mshta.exe` для загрузки агента QwakMyAgent Mythic с доменов, контролируемых злоумышленниками. QwakMyAgent обеспечивал удаленное управление, разведку системы и возможность развертывания дополнительных инструментов.

Группа провела ограниченную раннюю разведку, в основном выявляя имена пользователей, уровни привилегий и базовую информацию о системе, прежде чем установить закрепление и выполнить перемещение внутри компании. Она использовала CMD и PowerShell, иногда выполняя команды через скопированные легитимные интерпретаторы для обхода обнаружения на основе процессов. PsExec, WinRM, RDP, SSH и уязвимость Print Spooler использовались для выполнения привилегированных операций и перемещения внутри компании. Встроенные утилиты, включая `sc.exe`, `curl.exe` и `certutil.exe`, поддерживали создание служб, доставку полезной нагрузки и установку сертификатов. Импортированные сертификаты могли обеспечить будущую активность злоумышленника в качестве посредника.

GOFFEE развернул несколько бэкдоров, включая агентов Mythic, ElfDoor/BindSycler, SWATSSHD и lonelymine. Вредоносные коды доставлялись через `mshta.exe`, `curl.exe`, существующие бэкдоры, скомпрометированные внутренние системы и интерактивные сеансы пользователей. SSH-бэкдоры создавали зашифрованные туннели и поддерживали входящие или обратные соединения. Загрузчики на базе Ebowla кодировали, сжимали и шифровали вредоносные коды перед выполнением их в памяти. Агенты Mythic использовали HTTPS с дополнительной AES и RSA-шифрованием, Динамическое разрешение API, инъекцию шеллкода и ключи, специфичные для хоста, на основе имён компьютеров, имён каталогов или переменных окружения.

Закрепление активно использовало вредоносные службы Windows, `ServiceDLL`, группы служб, запланированные задачи и автозагрузку в реестре, такую как `AutodialDLL`, мониторы печати и автозагрузку командного процессора. Атакующие также заменяли одобренные исполняемые файлы 7-Zip и Git и модифицировали установочные образы ISO Windows, что позволяло осуществлять косвенную компрометацию новых систем. Кража учетных данных включала дамп LSASS с помощью NanoDump и `comsvcs.dll`, сбор NTDS.dit с использованием RawCopy, атаки на протоколы аутентификации и модифицированные службы Bitrix, которые вели журнал учетных данных пользователей. Также были похищены каталоги данных Телеграм.

Для уклонения от обнаружения и цифровой криминалистики GOFFEE имитировал легитимные сервисы и файлы, переименовывал исполняемые файлы, подделывал временные метки, использовал уникальные домены C2, мониторил активность администраторов, устанавливал несколько бэкдоров и удалял данные Prefetch. Данные выводились через бэкдоры, `rclone` в хранилище Mega, `curl.exe`, временные сервисы хостинга и HTTP-туннель Neo-reGeorg.
#ParsedReport #CompletenessMedium
20-08-2026

PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration

https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/

Report completeness: Medium

Threats:
Plikanlocker

Victims:
User data

Industry:
Entertainment

TTPs:
Tactics: 9
Technics: 9

IOCs:
File: 6
Hash: 1

Soft:
Telegram, VirtualBox, vmwaretray

Algorithms:
sha256, aes, aes-cbc, sha512, zip

Functions:
ReadOnly, StartEncryption, EncryptAllFiles, HideDesktop, LoadBIOSFont

Win API:
GetCurrentProcess, sendMessage, IsDebuggerPresent, CheckRemoteDebuggerPresent

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PlikanLocker — это .NET-вредоносное ПО для блокировки файлов, распространяемое через фишинг, вредоносные ссылки, троянизированное программное обеспечение или общие файлы. Оно получает повышенные привилегии, устанавливает закрепление, отключает системные инструменты, профилирует хосты и шифрует целевые пользовательские файлы в копии `.locked` с использованием AES-CBC. Оно отправляет данные жертв и скриншоты через Телеграм перед отображением полноэкранного вымогательского интерфейса.
-----

PlikanLocker — это .NET-основанный файловый шифровальщик, сочетающий шифрование данных, блокировку системы, профилирование хоста и управление на основе Телеграм. Он может распространяться через фишинговые вложения, вредоносные ссылки, троянизированное программное обеспечение или файлы, передаваемые через мессенджеры и социальные сети. При запуске он пытается получить права администратора через запрос UAC, обеспечивает однократное выполнение с помощью захардкоженного мьютекса и может завершать процессы, связанные с безопасностью. Он также выполняет проверки виртуализации, анализируя записи реестра и процессы, связанные с VMware и VirtualBox, потенциально избегая выполнения в средах анализа.

ВПО закрепляется путем копирования себя в несколько мест с именами, имитирующими легитимные, такими как `svchost.exe` или `services.exe`, применения атрибутов Hidden, System и ReadOnly, а также создания ключа автозагрузки в реестре по пути `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оно затрудняет восстановление и анализ путем изменения настроек реестра, которые отключают Диспетчер задач, Командную строку, Редактор реестра и ограничивают использование PowerShell. WMI используется для сбора сведений об Аппаратное обеспечение, включая модель процессора, тактовую частоту и общий объем физической памяти.

Для блокировки файлов PlikanLocker рекурсивно перечисляет общие пользовательские каталоги, исключая выбранные системные пути Windows. Он нацелен на документы, электронные таблицы, презентации, изображения, PDF-файлы, веб-файлы и другие пользовательские данные на основе предопределенных расширений. Файлы обрабатываются параллельно и блоками по 32 МБ с использованием AES-CBC. Вместо перезаписи оригиналов вредоносное ПО создает новые файлы с расширением `.locked` и добавляет в начало 20-байтовый заголовок, состоящий из ASCII-маркера `LOCK` и случайного 16-байтового вектора инициализации, оставляя оригинальные файлы нетронутыми.

После обработки вредоносное ПО собирает имя компьютера, имя пользователя, идентификатор жертвы, метку времени и статистику блокировки. Оно делает снимок экрана рабочего стола и отправляет метаданные, отчет о статусе и изображение в бот Telegram, контролируемый злоумышленником, используя Telegram Bot API. Затем временный снимок экрана удаляется. Telegram предоставляет оператору отслеживание заражения и подтверждение без необходимости выделенной инфраструктуры управления.

Наконец, вредоносное ПО скрывает рабочий стол, панель задач и кнопку «Пуск» и отображает полноэкранный интерфейс блокировщика с использованием шрифта в стиле IBM BIOS. Экран блокирует нормальное взаимодействие и направляет жертву связаться с злоумышленником через Телеграм для получения инструкций по восстановлению файлов.
#ParsedReport #CompletenessHigh
20-08-2026

Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature

https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/

Report completeness: High

Actors/Campaigns:
Eagle_werewolf (motivation: information_theft)

Threats:
Busysnake
Kharon_rat
Dll_sideloading_technique
Adaptixc2_tool
Loki_stealer
Backdoor.win64.armored.gen

Victims:
Windows, Linux, Macos

Industry:
Healthcare

Geo:
Ukrainian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 22
Url: 2
Hash: 41
IP: 1
Domain: 2

Soft:
Telegram, Linux, macOS, task scheduler, elegram in, Chrome

Algorithms:
xor, base64, chacha20

Functions:
setup_autostart, IsAdmin, cmd_start, execute_command, heartbeat_loop, command_loop, gl_get, gl_set, acquireMutex, patchETW, have more...

Win API:
Second, IsDebuggerPresent, GlobalMemoryStatusEx, CheckRemoteDebuggerPresent, NtAllocateVirtualMemory, NtCreateThreadEx

Languages:
python, powershell, golang

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Armored Likho расширяет свою экосистему ВПО вариантами RAT BusySnake на Python и Go, используя Телеграм или GitLab для управления в рамках Windows, Linux и macOS. Она также развертывает RAT Kharon через загрузчики HTA/BAT и частные репозитории GitHub, обладая возможностями зашифрованного выполнения в памяти, закрепления, удаленной оболочки, передачи файлов и Внедрения кода в процессы.
-----

Armored Likho продолжает развивать свою экосистему ВПО, в частности RAT BusySnake. Выделены три версии: вариант на Python, использующий Телеграм для управления, более поздняя версия на Python, использующая GitLab, и переписанная на Go. Первоначальные образцы доставлялись через подгрузку DLL и использовали стейджеры PowerShell для загрузки Python, зависимостей, конфигурационных файлов и полезной нагрузки RAT. ВПО поддерживает Windows, Linux и macOS, при этом закрепление реализуется через запланированные задачи, агенты запуска macOS или задачи cron. Связь на базе Телеграм использует токен бота и идентификатор администратора для ограничения выполнения команд, при этом вывод команд ограничен примерно 3 500 символами.

Версия GitLab заменила Телеграм на переменные GitLab и добавила функции отправки heartbeat и опроса команд. Она использует именованные мьютексы в Windows и файлы PID в Linux и macOS для предотвращения запуска нескольких экземпляров. Версия на Go снижает внешние зависимости за счёт работы в виде скомпилированного бинарного файла и включает модули для выполнения команд, закрепления, обнаружения песочницы, а также обходов AMSI и ETW. Её проверки на антианализ включают обнаружение отладчика, идентификацию учётной записи WDAGUtilityAccount и обнаружение виртуализации на основе таймингов. ВПО регистрирует заражённые хосты, используя имя хоста, локальный IP-адрес и информацию об операционной системе, а затем получает команды из переменных GitLab, выбранных по имени хоста жертвы.

Armored Likho также провела кампанию с использованием открытого исходного кода Kharon RAT. HTA и BAT скрипты служили загрузчиками первого этапа, загружая полезную нагрузку из частных репозиториев GitHub, контролируемых через токены API. Закрепление было установлено через запланированные задачи и ключ реестра Windows Run. Пользовательский загрузчик зашифровал Kharon RAT с помощью ChaCha20, расшифровал его в памяти, выделил исполняемую память и запустил полезную нагрузку как позиционно-независимый код через новый поток.

RAT Kharon предоставляет возможности удаленной оболочки и управления файлами, включая загрузку и выгрузку файлов, внедрение кода в процессы и выполнение команд. Он может взаимодействовать по протоколам HTTPS или SMB и поддерживает настраиваемые сетевые профили. Трафик дополнительно защищается с помощью шифрования XOR и LOKI с последующим кодированием Base64. ВПО периодически опрашивает конечные точки C2 на наличие команд и отправляет результаты команд и похищенные файлы через отдельные HTTP POST-запросы. Группа все чаще переходит от публичных репозиториев к частной инфраструктуре GitHub и GitLab, что усложняет распространение полезной нагрузки и сетевой анализ.
#ParsedReport #CompletenessMedium
19-08-2026

Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign

https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Grandoreiro
Astaroth
Javali
Dllsearchorder_hijacking_technique

Victims:
Financial institutions, Financial institution customers, Banking sector

Industry:
Financial

Geo:
Portugal, Spain, Spanish, Latin america, Brazil, Budapest, Mexico, Mexican, Brazilian, America, Russia, Latin american

TTPs:
Tactics: 1
Technics: 10

IOCs:
File: 59
Hash: 19
Domain: 6
Path: 1

Soft:
twitter, Google Chrome, Firefox, Microsoft Edge, VirtualBox, VBoxGuest, QEMU, XEN, windump

Algorithms:
exhibit, xor, zip, base64, md5, sha256

Languages:
python, delphi
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Grandoreiro продолжает активность в рамках кампании мая 2026 года, нацеленной преимущественно на Латинскую Америку, используя доставку через ZIP-архивы и подгрузку DLL через Duplicate Files Finder. Его загрузчик выполняет обширные проверки на антианализ и географическое ограничение (геофенсинг), затем разрешает жестко закодированный домен C2 через Google DNS-over-HTTPS и загружает вторую стадию полезной нагрузки по зашифрованному TCP-порту 6432.
-----

Grandoreiro, латиноамериканский банковский троян на базе Delphi, активный как минимум с 2016 года, продолжает функционировать, несмотря на предыдущие нарушения инфраструктуры. Кампания, зафиксированная в мае 2026 года, была направлена преимущественно на Латинскую Америку; телеметрия за последующие 30 дней показала наибольшую концентрацию образцов в Мексике, за ней следуют Испания и другие латиноамериканские страны. Первоначальный образец был доставлен в ZIP-архиве с именем `Fac-BH22DC0608_RevMQKSAC.zip`, что указывает на возможное распространение через спам с тематикой счетов.

Кампания использует подгрузку DLL для выполнения вредоносного ПО через легитимное приложение Duplicate Files Finder. Приложение было переименовано в случайно сгенерированное имя файла и размещено рядом с вредоносными зависимостями. Его выполнение загружает легитимный `dupfdll.dll`, который затем загружает вредоносную замену для `mingwm10.dll`. Внедрение скрывает окно приложения для снижения видимости для пользователя. Несоответствие временных меток PE между более старым легитимным исполняемым файлом и более новым вредоносным DLL дополнительно подтверждает оценку подгрузки DLL.

Прежде чем связаться с инфраструктурой управления, загрузчик выполняет обширные проверки на антианализ. Он проверяет, что время работы системы превышает 180 секунд, проверяет ярлыки рабочего стола на наличие конфигурации специфического программного обеспечения для песочницы, ищет драйверы и компоненты VMware и VirtualBox, анализирует значения реестра BIOS на наличие ключевых слов, связанных с виртуализацией, и проверяет наличие VMware Tools. Он также сканирует запущенные процессы на наличие примерно 49 инструментов отладки, реверс-инжиниринга, мониторинга сети и безопасности. Дополнительное уклонение включает геолокацию по публичному IP-адресу через `ip-api.com`, фильтрацию по странам, включая Чехию, Россию и Нидерланды, блокировку выбранных имен пользователей и имен компьютеров, а также поиск известных каталогов. Системы, идентифицированные как среды анализа, получают сообщение об ошибке на испанском языке, и выполнение завершается.

На системах, прошедших проверку, загрузчик разрешает жёстко заданный домен C2 через Google DNS-over-HTTPS по адресу `dns.google/resolve`, используя домен `b744156103040828396040.nhlfan.net`. Он предназначен для отправки зашифрованного HTTP GET-запроса по TCP-порту 6432, содержащего идентификаторы, специфичные для хоста, и команду `CLIENT_SOLICITA_DDS_MDL` для получения второго этапа полезной нагрузки. Строки защищены с помощью пользовательской процедуры, сочетающей кодирование Base64 и проприетарное расшифрование. Ключевые возможности для обнаружения включают цепочку подгрузки DLL, выполнение в Скрытое окно, проверки виртуализации и процессов, DNS-over-HTTPS, за которым следует трафик TCP/6432, а также отличительный токен C2.
#ParsedReport #CompletenessHigh
19-08-2026

Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling

https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/

Report completeness: High

Actors/Campaigns:
Infrastructure_destruction_squad (motivation: hacktivism)
Z-pentest
Islamic_cyber_resistance
Hexvior
Irgc
Cyberav3nger
Cyberarmyofrussia
Z-pentest_alliance

Threats:
Blacknet-00_tool
Trk-25_tool
Blacknet_rat
Credential_stealing_technique
Supply_chain_technique
Eternalblue_vuln
Uac_bypass_technique
Httpflood_technique
Synflood_technique
Slowloris_technique
Bluekeep_vuln

Victims:
Aerospace and defense, Military networks, Water and wastewater utilities, Industrial control systems, Industrial automation, Agrochemical industry, Financial technology and payments, Legal services, Telecommunications, News media, have more...

Industry:
Petroleum, Financial, Telco, E-commerce, Military, Ics, Critical_infrastructure, Media, Aerospace

Geo:
Israeli, Georgian, Africa, Iranian, Indian, Russia, Russian, American, Switzerland, Chinese, Iraq, Iran, Asia

CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)


TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 13
Email: 1
Path: 4
Registry: 1
Hash: 4

Soft:
Telegram, PyInstaller, WinHTTP, vmwaretray, Xen, Weintek

Wallets:
tron, coinbase

Crypto:
bitcoin

Algorithms:
sha256, ecdh, zip, sha1, aes-128, base64, xor, md5, chacha20, aes-256-cbc, aes-256, aes

Functions:
GenerateKey, rand

Win API:
ShellExecuteW, BCryptGenRandom, ImageGrab

Win Services:
bits

Languages:
python, powershell, javascript

YARA: Found

Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/tree/main/BlackNet-00