CTT Report Hub
#ParsedReport #CompletenessMedium 18-08-2026 Who Invited Aisuru to the LAN Party? https://www.bitsight.com/blog/who-invited-aisuru-lan-party Report completeness: Medium Threats: Aisuru Kimwolf Dead_drop_technique Udpflood_technique Tcpflood_technique Netcat_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aisuru — это высоконагруженный ботнет DDoS, использующий мёртвые точки DNS TXT-записей и зашифрованные сессии C2 для координации UDP и TCP-флудов. Он также превращает заражённые системы в прокси-серверы с обратным подключением, эксплуатируя открытые службы Android Debug Bridge на TCP/5555 для установки прокси-загрузчиков Android и ELF. Общая инфраструктура и загрузчики связывают эту активность с ботнетом Kimwolf.
-----
Aisuru — это ботнет DDoS-атак с высокой нагрузкой, отслеживаемый с февраля по июнь 2026 года. Его бот взаимодействует с инфраструктурой управления (C2) через домены мертвых дропов, чьи DNS TXT-записи содержат IP-адреса бэкенда, закодированные с помощью Base64 и XOR. Бот устанавливает TCP-сессию с помощью сообщения BEACON, получает ключ и nonce, обернутые в RC4, завершает подтверждение ключа и вход, а затем поддерживает сессию с помощью heartbeats. В последних образцах добавился четырехбайтовый токен регистрации, который бот должен эхо-отразить.
Команда ATTACK Aisuru содержит параметры для типа атаки, длительности, целей и поведения пакетов. В качестве целей могут выступать отдельные IPv4-адреса или диапазоны CIDR, с опциями, управляющими портами, размером пакетов, исходными портами, рандомизацией полезной нагрузки, таймингом пакетов, одновременными подключениями, интервалами сна, DNS-резолверами и TCP-маскировкой. С февраля по июнь операторы выдали 66 596 команд атаки против 10 234 уникальных IP-адресов через 82 C2-сервера. Примерно 98% атак длились 60 секунд, а 88% были направлены на один адрес, хотя повторяющиеся команды часто объединялись в более длительные кампании. UDP-флуд составлял около 55% активности, тогда как TCP-флуд — примерно 44%; атаки с усилением встречались редко.
19 марта 2026 года операция правоохранительных органов по пресечению деятельности привела к трехнедельному операционному простою и снижению активности с примерно 1 559 атак в день до среднего показателя в 521 после восстановления. Ботнет также претерпел масштабные изменения инфраструктуры. До пресечения деятельности ротация IP-адресов C2 составляла в среднем около 31 нового адреса в неделю; после этого активность консолидировалась вокруг небольшого числа более долговечных серверов.
Aisuru также поддерживает команду PROXY, которая превращает заражённые системы в прозрачные ретрансляторы обратного подключения. В последнее время операторы использовали эту возможность для сканирования локальных сетей на наличие открытых служб Android Debug Bridge (ADB), обычно доступных на TCP-порту 5555. Захваченная команда подключилась к 127.0.0.1:5555, загрузила APK-файл через netcat, установила его и запустила его Android-службу. Установленное ВПО затем выполнило ELF-компонент прокси, способный ретранслировать TCP и UDP-трафик.
Вредоносное ПО прокси-сервера разрешает адреса C2 через Ethereum Name Service (ENS), запрашивая запись описания для `xxggibyrdc.eth`, с использованием обычного разрешения на основе домена в качестве резервного варианта. Связанная активность, наблюдаемая от ботнета Kimwolf, использовала ту же инфраструктуру обратного подключения и полезную нагрузку, что указывает на операционные связи и совместные усилия по расширению прокси-сетей через локальную эксплуатацию ADB.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Aisuru — это высоконагруженный ботнет DDoS, использующий мёртвые точки DNS TXT-записей и зашифрованные сессии C2 для координации UDP и TCP-флудов. Он также превращает заражённые системы в прокси-серверы с обратным подключением, эксплуатируя открытые службы Android Debug Bridge на TCP/5555 для установки прокси-загрузчиков Android и ELF. Общая инфраструктура и загрузчики связывают эту активность с ботнетом Kimwolf.
-----
Aisuru — это ботнет DDoS-атак с высокой нагрузкой, отслеживаемый с февраля по июнь 2026 года. Его бот взаимодействует с инфраструктурой управления (C2) через домены мертвых дропов, чьи DNS TXT-записи содержат IP-адреса бэкенда, закодированные с помощью Base64 и XOR. Бот устанавливает TCP-сессию с помощью сообщения BEACON, получает ключ и nonce, обернутые в RC4, завершает подтверждение ключа и вход, а затем поддерживает сессию с помощью heartbeats. В последних образцах добавился четырехбайтовый токен регистрации, который бот должен эхо-отразить.
Команда ATTACK Aisuru содержит параметры для типа атаки, длительности, целей и поведения пакетов. В качестве целей могут выступать отдельные IPv4-адреса или диапазоны CIDR, с опциями, управляющими портами, размером пакетов, исходными портами, рандомизацией полезной нагрузки, таймингом пакетов, одновременными подключениями, интервалами сна, DNS-резолверами и TCP-маскировкой. С февраля по июнь операторы выдали 66 596 команд атаки против 10 234 уникальных IP-адресов через 82 C2-сервера. Примерно 98% атак длились 60 секунд, а 88% были направлены на один адрес, хотя повторяющиеся команды часто объединялись в более длительные кампании. UDP-флуд составлял около 55% активности, тогда как TCP-флуд — примерно 44%; атаки с усилением встречались редко.
19 марта 2026 года операция правоохранительных органов по пресечению деятельности привела к трехнедельному операционному простою и снижению активности с примерно 1 559 атак в день до среднего показателя в 521 после восстановления. Ботнет также претерпел масштабные изменения инфраструктуры. До пресечения деятельности ротация IP-адресов C2 составляла в среднем около 31 нового адреса в неделю; после этого активность консолидировалась вокруг небольшого числа более долговечных серверов.
Aisuru также поддерживает команду PROXY, которая превращает заражённые системы в прозрачные ретрансляторы обратного подключения. В последнее время операторы использовали эту возможность для сканирования локальных сетей на наличие открытых служб Android Debug Bridge (ADB), обычно доступных на TCP-порту 5555. Захваченная команда подключилась к 127.0.0.1:5555, загрузила APK-файл через netcat, установила его и запустила его Android-службу. Установленное ВПО затем выполнило ELF-компонент прокси, способный ретранслировать TCP и UDP-трафик.
Вредоносное ПО прокси-сервера разрешает адреса C2 через Ethereum Name Service (ENS), запрашивая запись описания для `xxggibyrdc.eth`, с использованием обычного разрешения на основе домена в качестве резервного варианта. Связанная активность, наблюдаемая от ботнета Kimwolf, использовала ту же инфраструктуру обратного подключения и полезную нагрузку, что указывает на операционные связи и совместные усилия по расширению прокси-сетей через локальную эксплуатацию ADB.
#ParsedReport #CompletenessMedium
19-08-2026
Windows Infostealer Hits npm and Ruby
https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby
Report completeness: Medium
Actors/Campaigns:
Stubmaker
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Software supply chain, Rubygems ecosystem, Npm ecosystem
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1036, T1059.007, T1071.001, T1082, T1105, T1140, T1195.001, have more...
IOCs:
Url: 7
Email: 5
File: 7
IP: 2
Hash: 3
Soft:
Telegram, Gmail
Algorithms:
base64, sha256, xor
Languages:
ruby, rust, typescript
19-08-2026
Windows Infostealer Hits npm and Ruby
https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby
Report completeness: Medium
Actors/Campaigns:
Stubmaker
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Software supply chain, Rubygems ecosystem, Npm ecosystem
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1036, T1059.007, T1071.001, T1082, T1105, T1140, T1195.001, have more...
IOCs:
Url: 7
Email: 5
File: 7
IP: 2
Hash: 3
Soft:
Telegram, Gmail
Algorithms:
base64, sha256, xor
Languages:
ruby, rust, typescript
Opensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Windows Infostealer Hits npm and Ruby https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby Report completeness: Medium Actors/Campaigns: Stubmaker Threats: Typosquatting_technique Supp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания StubMaker использовала домены с опечатками для пакетов RubyGems и npm для распространения загрузчика на Rust, который расшифровывал стиллер на Go в памяти. Вредоносное ПО собирало учетные данные браузеров, сеансы, платежные данные, криптовалютные кошельки, данные Телеграм и информацию о хосте, после чего передавало их через Gofile и вебхук.
-----
Кампания StubMaker нацелилась как на RubyGems, так и на npm через пакеты с опечатками (typosquatted), доставляя загрузчик для Windows и стиллер на базе Go. Операция затронула 16 вредоносных пакетов RubyGems и 37 пакетов npm. Пакеты npm были опубликованы в течение восьми минут, начиная с 02:48 UTC 16 августа, и удалены к 04:12 UTC. Они были распределены между как минимум пятью аккаунтами npm, использующими общие адреса Gmail. Кампания Ruby использовала три аккаунта и включала пакеты с опечатками, такие как `brumdler`, `brundlef`, `bundler`, `i18n`, `rake` и `activesupport`.
Кампании npm и Ruby были приписаны одному и тому же актору, поскольку их установщики подключались к `193.70.34.101:20099/vote` и загружали один и тот же загрузчик Windows с `github.com/bebraz1/qPzM50V1AKG0rVlH/releases/download/null/main.exe`. Загрузчик Rust расшифровывал встроенный Go стиллер полностью в памяти и не требовал загрузки второго этапа. Загрузчик имел хеш SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`, тогда как встроенный стиллер имел хеш `1afff50ca4064310d3492c652e1c3168216dcb42063e0b26c223038db46b8731`. Встроенная вспомогательная DLL ABE, связанная с Ruby, имела хеш `67719fa6fcaa97936bf678565d6777db5c194e14efeba16864be8dac966e24bc`.
Механизмы доставки различались в зависимости от экосистемы. Пакеты Ruby злоупотребляли файлом `extconf.rb` и подделывали файлы сборки, чтобы имитировать успешную установку вредоносных нативных расширений. Пакеты npm использовали стандартный хук жизненного цикла `postinstall.js`, который выполняется автоматически во время установки. Установщик Ruby Base64-декодировал URL своего загрузчика, тогда как установщик npm использовал повторяющееся ключевое XOR с жёстко заданным ключом `stf2026`.
Стиллер нацеливался на учетные данные браузеров, аутентифицированные сессии браузеров, данные платежных карт, криптокошельки и seed-фразы, данные Телеграм, а также информацию о хосте. Украденные данные загружались на Gofile, при этом полученная ссылка отправлялась на вебхук `dresslee.com` по незашифрованному HTTP. Ключевые индикаторы включают адрес C2, URL релиза на GitHub, хеши файлов и названия вредоносных пакетов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания StubMaker использовала домены с опечатками для пакетов RubyGems и npm для распространения загрузчика на Rust, который расшифровывал стиллер на Go в памяти. Вредоносное ПО собирало учетные данные браузеров, сеансы, платежные данные, криптовалютные кошельки, данные Телеграм и информацию о хосте, после чего передавало их через Gofile и вебхук.
-----
Кампания StubMaker нацелилась как на RubyGems, так и на npm через пакеты с опечатками (typosquatted), доставляя загрузчик для Windows и стиллер на базе Go. Операция затронула 16 вредоносных пакетов RubyGems и 37 пакетов npm. Пакеты npm были опубликованы в течение восьми минут, начиная с 02:48 UTC 16 августа, и удалены к 04:12 UTC. Они были распределены между как минимум пятью аккаунтами npm, использующими общие адреса Gmail. Кампания Ruby использовала три аккаунта и включала пакеты с опечатками, такие как `brumdler`, `brundlef`, `bundler`, `i18n`, `rake` и `activesupport`.
Кампании npm и Ruby были приписаны одному и тому же актору, поскольку их установщики подключались к `193.70.34.101:20099/vote` и загружали один и тот же загрузчик Windows с `github.com/bebraz1/qPzM50V1AKG0rVlH/releases/download/null/main.exe`. Загрузчик Rust расшифровывал встроенный Go стиллер полностью в памяти и не требовал загрузки второго этапа. Загрузчик имел хеш SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`, тогда как встроенный стиллер имел хеш `1afff50ca4064310d3492c652e1c3168216dcb42063e0b26c223038db46b8731`. Встроенная вспомогательная DLL ABE, связанная с Ruby, имела хеш `67719fa6fcaa97936bf678565d6777db5c194e14efeba16864be8dac966e24bc`.
Механизмы доставки различались в зависимости от экосистемы. Пакеты Ruby злоупотребляли файлом `extconf.rb` и подделывали файлы сборки, чтобы имитировать успешную установку вредоносных нативных расширений. Пакеты npm использовали стандартный хук жизненного цикла `postinstall.js`, который выполняется автоматически во время установки. Установщик Ruby Base64-декодировал URL своего загрузчика, тогда как установщик npm использовал повторяющееся ключевое XOR с жёстко заданным ключом `stf2026`.
Стиллер нацеливался на учетные данные браузеров, аутентифицированные сессии браузеров, данные платежных карт, криптокошельки и seed-фразы, данные Телеграм, а также информацию о хосте. Украденные данные загружались на Gofile, при этом полученная ссылка отправлялась на вебхук `dresslee.com` по незашифрованному HTTP. Ключевые индикаторы включают адрес C2, URL релиза на GitHub, хеши файлов и названия вредоносных пакетов.
#ParsedReport #CompletenessHigh
19-08-2026
GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group
https://www.f6.ru/blog/goffee-report-2026/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage, politically_motivated, financially_motivated)
Threats:
Mimikatz_tool
Nmap_tool
Mythic_c2_tool
Bindsycler
Qwakmyagent
Winsw_tool
Psexec_tool
Aitm_technique
Winrm_tool
Nanodump_tool
Rawcopy_tool
Rclone_tool
Garble_tool
Ebowla_tool
Neo-regeorg_tool
Victims:
Russian companies
Industry:
Government
Geo:
Russian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 21
Path: 4
IP: 1
Soft:
Telegram, VKontakte, Viber, WhatsApp, PsExec, sExec ut, curl, Node.js, Windows authentication, Active Directory, have more...
Algorithms:
xor, rsa-4096, aes, sha512, base64, zip, sha1, aes-256, cbc
Functions:
OnUserLogin
Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread
Languages:
powershell, php, javascript, elvish
Platforms:
cross-platform, x64
19-08-2026
GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group
https://www.f6.ru/blog/goffee-report-2026/
Report completeness: High
Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage, politically_motivated, financially_motivated)
Threats:
Mimikatz_tool
Nmap_tool
Mythic_c2_tool
Bindsycler
Qwakmyagent
Winsw_tool
Psexec_tool
Aitm_technique
Winrm_tool
Nanodump_tool
Rawcopy_tool
Rclone_tool
Garble_tool
Ebowla_tool
Neo-regeorg_tool
Victims:
Russian companies
Industry:
Government
Geo:
Russian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 21
Path: 4
IP: 1
Soft:
Telegram, VKontakte, Viber, WhatsApp, PsExec, sExec ut, curl, Node.js, Windows authentication, Active Directory, have more...
Algorithms:
xor, rsa-4096, aes, sha512, base64, zip, sha1, aes-256, cbc
Functions:
OnUserLogin
Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread
Languages:
powershell, php, javascript, elvish
Platforms:
cross-platform, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group https://www.f6.ru/blog/goffee-report-2026/ Report completeness: High Actors/Campaigns: Paper_werewolf (motivation: cyber_espionage, politically_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE/Paper Werewolf провела длительную кампанию кибершпионажа против российской организации, получив первоначальный доступ через фишинг и развернув агенты на базе Mythic и несколько бэкдоров. Группа использовала легитимные инструменты Windows, уязвимые службы, кражу учетных данных, перемещение внутри компании, а также обширные методы закрепления и уклонения для поддержания доступа и эксфильтрации данных.
-----
GOFFEE, также известный как Paper Werewolf, провел долгосрочную операцию кибершпионажа против российской организации, сохраняя доступ к множеству систем и адаптируя свое программное обеспечение по мере того, как защитники исследовали сеть. Первоначальный доступ был получен с помощью фишинга и социальной инженерии, при этом вредоносные архивы маскировались под сообщения от государственных органов, подрядчиков или деловых партнеров. Атакующие использовали легитимную утилиту Windows `mshta.exe` для загрузки агента QwakMyAgent Mythic с доменов, контролируемых злоумышленниками. QwakMyAgent обеспечивал удаленное управление, разведку системы и возможность развертывания дополнительных инструментов.
Группа провела ограниченную раннюю разведку, в основном выявляя имена пользователей, уровни привилегий и базовую информацию о системе, прежде чем установить закрепление и выполнить перемещение внутри компании. Она использовала CMD и PowerShell, иногда выполняя команды через скопированные легитимные интерпретаторы для обхода обнаружения на основе процессов. PsExec, WinRM, RDP, SSH и уязвимость Print Spooler использовались для выполнения привилегированных операций и перемещения внутри компании. Встроенные утилиты, включая `sc.exe`, `curl.exe` и `certutil.exe`, поддерживали создание служб, доставку полезной нагрузки и установку сертификатов. Импортированные сертификаты могли обеспечить будущую активность злоумышленника в качестве посредника.
GOFFEE развернул несколько бэкдоров, включая агентов Mythic, ElfDoor/BindSycler, SWATSSHD и lonelymine. Вредоносные коды доставлялись через `mshta.exe`, `curl.exe`, существующие бэкдоры, скомпрометированные внутренние системы и интерактивные сеансы пользователей. SSH-бэкдоры создавали зашифрованные туннели и поддерживали входящие или обратные соединения. Загрузчики на базе Ebowla кодировали, сжимали и шифровали вредоносные коды перед выполнением их в памяти. Агенты Mythic использовали HTTPS с дополнительной AES и RSA-шифрованием, Динамическое разрешение API, инъекцию шеллкода и ключи, специфичные для хоста, на основе имён компьютеров, имён каталогов или переменных окружения.
Закрепление активно использовало вредоносные службы Windows, `ServiceDLL`, группы служб, запланированные задачи и автозагрузку в реестре, такую как `AutodialDLL`, мониторы печати и автозагрузку командного процессора. Атакующие также заменяли одобренные исполняемые файлы 7-Zip и Git и модифицировали установочные образы ISO Windows, что позволяло осуществлять косвенную компрометацию новых систем. Кража учетных данных включала дамп LSASS с помощью NanoDump и `comsvcs.dll`, сбор NTDS.dit с использованием RawCopy, атаки на протоколы аутентификации и модифицированные службы Bitrix, которые вели журнал учетных данных пользователей. Также были похищены каталоги данных Телеграм.
Для уклонения от обнаружения и цифровой криминалистики GOFFEE имитировал легитимные сервисы и файлы, переименовывал исполняемые файлы, подделывал временные метки, использовал уникальные домены C2, мониторил активность администраторов, устанавливал несколько бэкдоров и удалял данные Prefetch. Данные выводились через бэкдоры, `rclone` в хранилище Mega, `curl.exe`, временные сервисы хостинга и HTTP-туннель Neo-reGeorg.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE/Paper Werewolf провела длительную кампанию кибершпионажа против российской организации, получив первоначальный доступ через фишинг и развернув агенты на базе Mythic и несколько бэкдоров. Группа использовала легитимные инструменты Windows, уязвимые службы, кражу учетных данных, перемещение внутри компании, а также обширные методы закрепления и уклонения для поддержания доступа и эксфильтрации данных.
-----
GOFFEE, также известный как Paper Werewolf, провел долгосрочную операцию кибершпионажа против российской организации, сохраняя доступ к множеству систем и адаптируя свое программное обеспечение по мере того, как защитники исследовали сеть. Первоначальный доступ был получен с помощью фишинга и социальной инженерии, при этом вредоносные архивы маскировались под сообщения от государственных органов, подрядчиков или деловых партнеров. Атакующие использовали легитимную утилиту Windows `mshta.exe` для загрузки агента QwakMyAgent Mythic с доменов, контролируемых злоумышленниками. QwakMyAgent обеспечивал удаленное управление, разведку системы и возможность развертывания дополнительных инструментов.
Группа провела ограниченную раннюю разведку, в основном выявляя имена пользователей, уровни привилегий и базовую информацию о системе, прежде чем установить закрепление и выполнить перемещение внутри компании. Она использовала CMD и PowerShell, иногда выполняя команды через скопированные легитимные интерпретаторы для обхода обнаружения на основе процессов. PsExec, WinRM, RDP, SSH и уязвимость Print Spooler использовались для выполнения привилегированных операций и перемещения внутри компании. Встроенные утилиты, включая `sc.exe`, `curl.exe` и `certutil.exe`, поддерживали создание служб, доставку полезной нагрузки и установку сертификатов. Импортированные сертификаты могли обеспечить будущую активность злоумышленника в качестве посредника.
GOFFEE развернул несколько бэкдоров, включая агентов Mythic, ElfDoor/BindSycler, SWATSSHD и lonelymine. Вредоносные коды доставлялись через `mshta.exe`, `curl.exe`, существующие бэкдоры, скомпрометированные внутренние системы и интерактивные сеансы пользователей. SSH-бэкдоры создавали зашифрованные туннели и поддерживали входящие или обратные соединения. Загрузчики на базе Ebowla кодировали, сжимали и шифровали вредоносные коды перед выполнением их в памяти. Агенты Mythic использовали HTTPS с дополнительной AES и RSA-шифрованием, Динамическое разрешение API, инъекцию шеллкода и ключи, специфичные для хоста, на основе имён компьютеров, имён каталогов или переменных окружения.
Закрепление активно использовало вредоносные службы Windows, `ServiceDLL`, группы служб, запланированные задачи и автозагрузку в реестре, такую как `AutodialDLL`, мониторы печати и автозагрузку командного процессора. Атакующие также заменяли одобренные исполняемые файлы 7-Zip и Git и модифицировали установочные образы ISO Windows, что позволяло осуществлять косвенную компрометацию новых систем. Кража учетных данных включала дамп LSASS с помощью NanoDump и `comsvcs.dll`, сбор NTDS.dit с использованием RawCopy, атаки на протоколы аутентификации и модифицированные службы Bitrix, которые вели журнал учетных данных пользователей. Также были похищены каталоги данных Телеграм.
Для уклонения от обнаружения и цифровой криминалистики GOFFEE имитировал легитимные сервисы и файлы, переименовывал исполняемые файлы, подделывал временные метки, использовал уникальные домены C2, мониторил активность администраторов, устанавливал несколько бэкдоров и удалял данные Prefetch. Данные выводились через бэкдоры, `rclone` в хранилище Mega, `curl.exe`, временные сервисы хостинга и HTTP-туннель Neo-reGeorg.
#ParsedReport #CompletenessMedium
20-08-2026
PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration
https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/
Report completeness: Medium
Threats:
Plikanlocker
Victims:
User data
Industry:
Entertainment
TTPs:
Tactics: 9
Technics: 9
IOCs:
File: 6
Hash: 1
Soft:
Telegram, VirtualBox, vmwaretray
Algorithms:
sha256, aes, aes-cbc, sha512, zip
Functions:
ReadOnly, StartEncryption, EncryptAllFiles, HideDesktop, LoadBIOSFont
Win API:
GetCurrentProcess, sendMessage, IsDebuggerPresent, CheckRemoteDebuggerPresent
Languages:
powershell
20-08-2026
PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration
https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/
Report completeness: Medium
Threats:
Plikanlocker
Victims:
User data
Industry:
Entertainment
TTPs:
Tactics: 9
Technics: 9
IOCs:
File: 6
Hash: 1
Soft:
Telegram, VirtualBox, vmwaretray
Algorithms:
sha256, aes, aes-cbc, sha512, zip
Functions:
ReadOnly, StartEncryption, EncryptAllFiles, HideDesktop, LoadBIOSFont
Win API:
GetCurrentProcess, sendMessage, IsDebuggerPresent, CheckRemoteDebuggerPresent
Languages:
powershell
Point Wild
PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration | Point Wild
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PlikanLocker — это .NET-вредоносное ПО для блокировки файлов, распространяемое через фишинг, вредоносные ссылки, троянизированное программное обеспечение или общие файлы. Оно получает повышенные привилегии, устанавливает закрепление, отключает системные инструменты, профилирует хосты и шифрует целевые пользовательские файлы в копии `.locked` с использованием AES-CBC. Оно отправляет данные жертв и скриншоты через Телеграм перед отображением полноэкранного вымогательского интерфейса.
-----
PlikanLocker — это .NET-основанный файловый шифровальщик, сочетающий шифрование данных, блокировку системы, профилирование хоста и управление на основе Телеграм. Он может распространяться через фишинговые вложения, вредоносные ссылки, троянизированное программное обеспечение или файлы, передаваемые через мессенджеры и социальные сети. При запуске он пытается получить права администратора через запрос UAC, обеспечивает однократное выполнение с помощью захардкоженного мьютекса и может завершать процессы, связанные с безопасностью. Он также выполняет проверки виртуализации, анализируя записи реестра и процессы, связанные с VMware и VirtualBox, потенциально избегая выполнения в средах анализа.
ВПО закрепляется путем копирования себя в несколько мест с именами, имитирующими легитимные, такими как `svchost.exe` или `services.exe`, применения атрибутов Hidden, System и ReadOnly, а также создания ключа автозагрузки в реестре по пути `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оно затрудняет восстановление и анализ путем изменения настроек реестра, которые отключают Диспетчер задач, Командную строку, Редактор реестра и ограничивают использование PowerShell. WMI используется для сбора сведений об Аппаратное обеспечение, включая модель процессора, тактовую частоту и общий объем физической памяти.
Для блокировки файлов PlikanLocker рекурсивно перечисляет общие пользовательские каталоги, исключая выбранные системные пути Windows. Он нацелен на документы, электронные таблицы, презентации, изображения, PDF-файлы, веб-файлы и другие пользовательские данные на основе предопределенных расширений. Файлы обрабатываются параллельно и блоками по 32 МБ с использованием AES-CBC. Вместо перезаписи оригиналов вредоносное ПО создает новые файлы с расширением `.locked` и добавляет в начало 20-байтовый заголовок, состоящий из ASCII-маркера `LOCK` и случайного 16-байтового вектора инициализации, оставляя оригинальные файлы нетронутыми.
После обработки вредоносное ПО собирает имя компьютера, имя пользователя, идентификатор жертвы, метку времени и статистику блокировки. Оно делает снимок экрана рабочего стола и отправляет метаданные, отчет о статусе и изображение в бот Telegram, контролируемый злоумышленником, используя Telegram Bot API. Затем временный снимок экрана удаляется. Telegram предоставляет оператору отслеживание заражения и подтверждение без необходимости выделенной инфраструктуры управления.
Наконец, вредоносное ПО скрывает рабочий стол, панель задач и кнопку «Пуск» и отображает полноэкранный интерфейс блокировщика с использованием шрифта в стиле IBM BIOS. Экран блокирует нормальное взаимодействие и направляет жертву связаться с злоумышленником через Телеграм для получения инструкций по восстановлению файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PlikanLocker — это .NET-вредоносное ПО для блокировки файлов, распространяемое через фишинг, вредоносные ссылки, троянизированное программное обеспечение или общие файлы. Оно получает повышенные привилегии, устанавливает закрепление, отключает системные инструменты, профилирует хосты и шифрует целевые пользовательские файлы в копии `.locked` с использованием AES-CBC. Оно отправляет данные жертв и скриншоты через Телеграм перед отображением полноэкранного вымогательского интерфейса.
-----
PlikanLocker — это .NET-основанный файловый шифровальщик, сочетающий шифрование данных, блокировку системы, профилирование хоста и управление на основе Телеграм. Он может распространяться через фишинговые вложения, вредоносные ссылки, троянизированное программное обеспечение или файлы, передаваемые через мессенджеры и социальные сети. При запуске он пытается получить права администратора через запрос UAC, обеспечивает однократное выполнение с помощью захардкоженного мьютекса и может завершать процессы, связанные с безопасностью. Он также выполняет проверки виртуализации, анализируя записи реестра и процессы, связанные с VMware и VirtualBox, потенциально избегая выполнения в средах анализа.
ВПО закрепляется путем копирования себя в несколько мест с именами, имитирующими легитимные, такими как `svchost.exe` или `services.exe`, применения атрибутов Hidden, System и ReadOnly, а также создания ключа автозагрузки в реестре по пути `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оно затрудняет восстановление и анализ путем изменения настроек реестра, которые отключают Диспетчер задач, Командную строку, Редактор реестра и ограничивают использование PowerShell. WMI используется для сбора сведений об Аппаратное обеспечение, включая модель процессора, тактовую частоту и общий объем физической памяти.
Для блокировки файлов PlikanLocker рекурсивно перечисляет общие пользовательские каталоги, исключая выбранные системные пути Windows. Он нацелен на документы, электронные таблицы, презентации, изображения, PDF-файлы, веб-файлы и другие пользовательские данные на основе предопределенных расширений. Файлы обрабатываются параллельно и блоками по 32 МБ с использованием AES-CBC. Вместо перезаписи оригиналов вредоносное ПО создает новые файлы с расширением `.locked` и добавляет в начало 20-байтовый заголовок, состоящий из ASCII-маркера `LOCK` и случайного 16-байтового вектора инициализации, оставляя оригинальные файлы нетронутыми.
После обработки вредоносное ПО собирает имя компьютера, имя пользователя, идентификатор жертвы, метку времени и статистику блокировки. Оно делает снимок экрана рабочего стола и отправляет метаданные, отчет о статусе и изображение в бот Telegram, контролируемый злоумышленником, используя Telegram Bot API. Затем временный снимок экрана удаляется. Telegram предоставляет оператору отслеживание заражения и подтверждение без необходимости выделенной инфраструктуры управления.
Наконец, вредоносное ПО скрывает рабочий стол, панель задач и кнопку «Пуск» и отображает полноэкранный интерфейс блокировщика с использованием шрифта в стиле IBM BIOS. Экран блокирует нормальное взаимодействие и направляет жертву связаться с злоумышленником через Телеграм для получения инструкций по восстановлению файлов.
#ParsedReport #CompletenessHigh
20-08-2026
Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature
https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/
Report completeness: High
Actors/Campaigns:
Eagle_werewolf (motivation: information_theft)
Threats:
Busysnake
Kharon_rat
Dll_sideloading_technique
Adaptixc2_tool
Loki_stealer
Backdoor.win64.armored.gen
Victims:
Windows, Linux, Macos
Industry:
Healthcare
Geo:
Ukrainian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 22
Url: 2
Hash: 41
IP: 1
Domain: 2
Soft:
Telegram, Linux, macOS, task scheduler, elegram in, Chrome
Algorithms:
xor, base64, chacha20
Functions:
setup_autostart, IsAdmin, cmd_start, execute_command, heartbeat_loop, command_loop, gl_get, gl_set, acquireMutex, patchETW, have more...
Win API:
Second, IsDebuggerPresent, GlobalMemoryStatusEx, CheckRemoteDebuggerPresent, NtAllocateVirtualMemory, NtCreateThreadEx
Languages:
python, powershell, golang
Platforms:
x64
20-08-2026
Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature
https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/
Report completeness: High
Actors/Campaigns:
Eagle_werewolf (motivation: information_theft)
Threats:
Busysnake
Kharon_rat
Dll_sideloading_technique
Adaptixc2_tool
Loki_stealer
Backdoor.win64.armored.gen
Victims:
Windows, Linux, Macos
Industry:
Healthcare
Geo:
Ukrainian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 22
Url: 2
Hash: 41
IP: 1
Domain: 2
Soft:
Telegram, Linux, macOS, task scheduler, elegram in, Chrome
Algorithms:
xor, base64, chacha20
Functions:
setup_autostart, IsAdmin, cmd_start, execute_command, heartbeat_loop, command_loop, gl_get, gl_set, acquireMutex, patchETW, have more...
Win API:
Second, IsDebuggerPresent, GlobalMemoryStatusEx, CheckRemoteDebuggerPresent, NtAllocateVirtualMemory, NtCreateThreadEx
Languages:
python, powershell, golang
Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Armored Likho расширяет свою экосистему ВПО вариантами RAT BusySnake на Python и Go, используя Телеграм или GitLab для управления в рамках Windows, Linux и macOS. Она также развертывает RAT Kharon через загрузчики HTA/BAT и частные репозитории GitHub, обладая возможностями зашифрованного выполнения в памяти, закрепления, удаленной оболочки, передачи файлов и Внедрения кода в процессы.
-----
Armored Likho продолжает развивать свою экосистему ВПО, в частности RAT BusySnake. Выделены три версии: вариант на Python, использующий Телеграм для управления, более поздняя версия на Python, использующая GitLab, и переписанная на Go. Первоначальные образцы доставлялись через подгрузку DLL и использовали стейджеры PowerShell для загрузки Python, зависимостей, конфигурационных файлов и полезной нагрузки RAT. ВПО поддерживает Windows, Linux и macOS, при этом закрепление реализуется через запланированные задачи, агенты запуска macOS или задачи cron. Связь на базе Телеграм использует токен бота и идентификатор администратора для ограничения выполнения команд, при этом вывод команд ограничен примерно 3 500 символами.
Версия GitLab заменила Телеграм на переменные GitLab и добавила функции отправки heartbeat и опроса команд. Она использует именованные мьютексы в Windows и файлы PID в Linux и macOS для предотвращения запуска нескольких экземпляров. Версия на Go снижает внешние зависимости за счёт работы в виде скомпилированного бинарного файла и включает модули для выполнения команд, закрепления, обнаружения песочницы, а также обходов AMSI и ETW. Её проверки на антианализ включают обнаружение отладчика, идентификацию учётной записи WDAGUtilityAccount и обнаружение виртуализации на основе таймингов. ВПО регистрирует заражённые хосты, используя имя хоста, локальный IP-адрес и информацию об операционной системе, а затем получает команды из переменных GitLab, выбранных по имени хоста жертвы.
Armored Likho также провела кампанию с использованием открытого исходного кода Kharon RAT. HTA и BAT скрипты служили загрузчиками первого этапа, загружая полезную нагрузку из частных репозиториев GitHub, контролируемых через токены API. Закрепление было установлено через запланированные задачи и ключ реестра Windows Run. Пользовательский загрузчик зашифровал Kharon RAT с помощью ChaCha20, расшифровал его в памяти, выделил исполняемую память и запустил полезную нагрузку как позиционно-независимый код через новый поток.
RAT Kharon предоставляет возможности удаленной оболочки и управления файлами, включая загрузку и выгрузку файлов, внедрение кода в процессы и выполнение команд. Он может взаимодействовать по протоколам HTTPS или SMB и поддерживает настраиваемые сетевые профили. Трафик дополнительно защищается с помощью шифрования XOR и LOKI с последующим кодированием Base64. ВПО периодически опрашивает конечные точки C2 на наличие команд и отправляет результаты команд и похищенные файлы через отдельные HTTP POST-запросы. Группа все чаще переходит от публичных репозиториев к частной инфраструктуре GitHub и GitLab, что усложняет распространение полезной нагрузки и сетевой анализ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Armored Likho расширяет свою экосистему ВПО вариантами RAT BusySnake на Python и Go, используя Телеграм или GitLab для управления в рамках Windows, Linux и macOS. Она также развертывает RAT Kharon через загрузчики HTA/BAT и частные репозитории GitHub, обладая возможностями зашифрованного выполнения в памяти, закрепления, удаленной оболочки, передачи файлов и Внедрения кода в процессы.
-----
Armored Likho продолжает развивать свою экосистему ВПО, в частности RAT BusySnake. Выделены три версии: вариант на Python, использующий Телеграм для управления, более поздняя версия на Python, использующая GitLab, и переписанная на Go. Первоначальные образцы доставлялись через подгрузку DLL и использовали стейджеры PowerShell для загрузки Python, зависимостей, конфигурационных файлов и полезной нагрузки RAT. ВПО поддерживает Windows, Linux и macOS, при этом закрепление реализуется через запланированные задачи, агенты запуска macOS или задачи cron. Связь на базе Телеграм использует токен бота и идентификатор администратора для ограничения выполнения команд, при этом вывод команд ограничен примерно 3 500 символами.
Версия GitLab заменила Телеграм на переменные GitLab и добавила функции отправки heartbeat и опроса команд. Она использует именованные мьютексы в Windows и файлы PID в Linux и macOS для предотвращения запуска нескольких экземпляров. Версия на Go снижает внешние зависимости за счёт работы в виде скомпилированного бинарного файла и включает модули для выполнения команд, закрепления, обнаружения песочницы, а также обходов AMSI и ETW. Её проверки на антианализ включают обнаружение отладчика, идентификацию учётной записи WDAGUtilityAccount и обнаружение виртуализации на основе таймингов. ВПО регистрирует заражённые хосты, используя имя хоста, локальный IP-адрес и информацию об операционной системе, а затем получает команды из переменных GitLab, выбранных по имени хоста жертвы.
Armored Likho также провела кампанию с использованием открытого исходного кода Kharon RAT. HTA и BAT скрипты служили загрузчиками первого этапа, загружая полезную нагрузку из частных репозиториев GitHub, контролируемых через токены API. Закрепление было установлено через запланированные задачи и ключ реестра Windows Run. Пользовательский загрузчик зашифровал Kharon RAT с помощью ChaCha20, расшифровал его в памяти, выделил исполняемую память и запустил полезную нагрузку как позиционно-независимый код через новый поток.
RAT Kharon предоставляет возможности удаленной оболочки и управления файлами, включая загрузку и выгрузку файлов, внедрение кода в процессы и выполнение команд. Он может взаимодействовать по протоколам HTTPS или SMB и поддерживает настраиваемые сетевые профили. Трафик дополнительно защищается с помощью шифрования XOR и LOKI с последующим кодированием Base64. ВПО периодически опрашивает конечные точки C2 на наличие команд и отправляет результаты команд и похищенные файлы через отдельные HTTP POST-запросы. Группа все чаще переходит от публичных репозиториев к частной инфраструктуре GitHub и GitLab, что усложняет распространение полезной нагрузки и сетевой анализ.
#ParsedReport #CompletenessMedium
19-08-2026
Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign
https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Grandoreiro
Astaroth
Javali
Dllsearchorder_hijacking_technique
Victims:
Financial institutions, Financial institution customers, Banking sector
Industry:
Financial
Geo:
Portugal, Spain, Spanish, Latin america, Brazil, Budapest, Mexico, Mexican, Brazilian, America, Russia, Latin american
TTPs:
Tactics: 1
Technics: 10
IOCs:
File: 59
Hash: 19
Domain: 6
Path: 1
Soft:
twitter, Google Chrome, Firefox, Microsoft Edge, VirtualBox, VBoxGuest, QEMU, XEN, windump
Algorithms:
exhibit, xor, zip, base64, md5, sha256
Languages:
python, delphi
19-08-2026
Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign
https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/
Report completeness: Medium
Threats:
Dll_sideloading_technique
Grandoreiro
Astaroth
Javali
Dllsearchorder_hijacking_technique
Victims:
Financial institutions, Financial institution customers, Banking sector
Industry:
Financial
Geo:
Portugal, Spain, Spanish, Latin america, Brazil, Budapest, Mexico, Mexican, Brazilian, America, Russia, Latin american
TTPs:
Tactics: 1
Technics: 10
IOCs:
File: 59
Hash: 19
Domain: 6
Path: 1
Soft:
twitter, Google Chrome, Firefox, Microsoft Edge, VirtualBox, VBoxGuest, QEMU, XEN, windump
Algorithms:
exhibit, xor, zip, base64, md5, sha256
Languages:
python, delphi
Acronis
Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign
Grandoreiro is a notorious banking trojan that has been operating across Latin America since at least 2016, targeting financial institutions and their customers through phishing campaigns and social engineering techniques.
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Grandoreiro продолжает активность в рамках кампании мая 2026 года, нацеленной преимущественно на Латинскую Америку, используя доставку через ZIP-архивы и подгрузку DLL через Duplicate Files Finder. Его загрузчик выполняет обширные проверки на антианализ и географическое ограничение (геофенсинг), затем разрешает жестко закодированный домен C2 через Google DNS-over-HTTPS и загружает вторую стадию полезной нагрузки по зашифрованному TCP-порту 6432.
-----
Grandoreiro, латиноамериканский банковский троян на базе Delphi, активный как минимум с 2016 года, продолжает функционировать, несмотря на предыдущие нарушения инфраструктуры. Кампания, зафиксированная в мае 2026 года, была направлена преимущественно на Латинскую Америку; телеметрия за последующие 30 дней показала наибольшую концентрацию образцов в Мексике, за ней следуют Испания и другие латиноамериканские страны. Первоначальный образец был доставлен в ZIP-архиве с именем `Fac-BH22DC0608_RevMQKSAC.zip`, что указывает на возможное распространение через спам с тематикой счетов.
Кампания использует подгрузку DLL для выполнения вредоносного ПО через легитимное приложение Duplicate Files Finder. Приложение было переименовано в случайно сгенерированное имя файла и размещено рядом с вредоносными зависимостями. Его выполнение загружает легитимный `dupfdll.dll`, который затем загружает вредоносную замену для `mingwm10.dll`. Внедрение скрывает окно приложения для снижения видимости для пользователя. Несоответствие временных меток PE между более старым легитимным исполняемым файлом и более новым вредоносным DLL дополнительно подтверждает оценку подгрузки DLL.
Прежде чем связаться с инфраструктурой управления, загрузчик выполняет обширные проверки на антианализ. Он проверяет, что время работы системы превышает 180 секунд, проверяет ярлыки рабочего стола на наличие конфигурации специфического программного обеспечения для песочницы, ищет драйверы и компоненты VMware и VirtualBox, анализирует значения реестра BIOS на наличие ключевых слов, связанных с виртуализацией, и проверяет наличие VMware Tools. Он также сканирует запущенные процессы на наличие примерно 49 инструментов отладки, реверс-инжиниринга, мониторинга сети и безопасности. Дополнительное уклонение включает геолокацию по публичному IP-адресу через `ip-api.com`, фильтрацию по странам, включая Чехию, Россию и Нидерланды, блокировку выбранных имен пользователей и имен компьютеров, а также поиск известных каталогов. Системы, идентифицированные как среды анализа, получают сообщение об ошибке на испанском языке, и выполнение завершается.
На системах, прошедших проверку, загрузчик разрешает жёстко заданный домен C2 через Google DNS-over-HTTPS по адресу `dns.google/resolve`, используя домен `b744156103040828396040.nhlfan.net`. Он предназначен для отправки зашифрованного HTTP GET-запроса по TCP-порту 6432, содержащего идентификаторы, специфичные для хоста, и команду `CLIENT_SOLICITA_DDS_MDL` для получения второго этапа полезной нагрузки. Строки защищены с помощью пользовательской процедуры, сочетающей кодирование Base64 и проприетарное расшифрование. Ключевые возможности для обнаружения включают цепочку подгрузки DLL, выполнение в Скрытое окно, проверки виртуализации и процессов, DNS-over-HTTPS, за которым следует трафик TCP/6432, а также отличительный токен C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Grandoreiro продолжает активность в рамках кампании мая 2026 года, нацеленной преимущественно на Латинскую Америку, используя доставку через ZIP-архивы и подгрузку DLL через Duplicate Files Finder. Его загрузчик выполняет обширные проверки на антианализ и географическое ограничение (геофенсинг), затем разрешает жестко закодированный домен C2 через Google DNS-over-HTTPS и загружает вторую стадию полезной нагрузки по зашифрованному TCP-порту 6432.
-----
Grandoreiro, латиноамериканский банковский троян на базе Delphi, активный как минимум с 2016 года, продолжает функционировать, несмотря на предыдущие нарушения инфраструктуры. Кампания, зафиксированная в мае 2026 года, была направлена преимущественно на Латинскую Америку; телеметрия за последующие 30 дней показала наибольшую концентрацию образцов в Мексике, за ней следуют Испания и другие латиноамериканские страны. Первоначальный образец был доставлен в ZIP-архиве с именем `Fac-BH22DC0608_RevMQKSAC.zip`, что указывает на возможное распространение через спам с тематикой счетов.
Кампания использует подгрузку DLL для выполнения вредоносного ПО через легитимное приложение Duplicate Files Finder. Приложение было переименовано в случайно сгенерированное имя файла и размещено рядом с вредоносными зависимостями. Его выполнение загружает легитимный `dupfdll.dll`, который затем загружает вредоносную замену для `mingwm10.dll`. Внедрение скрывает окно приложения для снижения видимости для пользователя. Несоответствие временных меток PE между более старым легитимным исполняемым файлом и более новым вредоносным DLL дополнительно подтверждает оценку подгрузки DLL.
Прежде чем связаться с инфраструктурой управления, загрузчик выполняет обширные проверки на антианализ. Он проверяет, что время работы системы превышает 180 секунд, проверяет ярлыки рабочего стола на наличие конфигурации специфического программного обеспечения для песочницы, ищет драйверы и компоненты VMware и VirtualBox, анализирует значения реестра BIOS на наличие ключевых слов, связанных с виртуализацией, и проверяет наличие VMware Tools. Он также сканирует запущенные процессы на наличие примерно 49 инструментов отладки, реверс-инжиниринга, мониторинга сети и безопасности. Дополнительное уклонение включает геолокацию по публичному IP-адресу через `ip-api.com`, фильтрацию по странам, включая Чехию, Россию и Нидерланды, блокировку выбранных имен пользователей и имен компьютеров, а также поиск известных каталогов. Системы, идентифицированные как среды анализа, получают сообщение об ошибке на испанском языке, и выполнение завершается.
На системах, прошедших проверку, загрузчик разрешает жёстко заданный домен C2 через Google DNS-over-HTTPS по адресу `dns.google/resolve`, используя домен `b744156103040828396040.nhlfan.net`. Он предназначен для отправки зашифрованного HTTP GET-запроса по TCP-порту 6432, содержащего идентификаторы, специфичные для хоста, и команду `CLIENT_SOLICITA_DDS_MDL` для получения второго этапа полезной нагрузки. Строки защищены с помощью пользовательской процедуры, сочетающей кодирование Base64 и проприетарное расшифрование. Ключевые возможности для обнаружения включают цепочку подгрузки DLL, выполнение в Скрытое окно, проверки виртуализации и процессов, DNS-over-HTTPS, за которым следует трафик TCP/6432, а также отличительный токен C2.
#ParsedReport #CompletenessHigh
19-08-2026
Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling
https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/
Report completeness: High
Actors/Campaigns:
Infrastructure_destruction_squad (motivation: hacktivism)
Z-pentest
Islamic_cyber_resistance
Hexvior
Irgc
Cyberav3nger
Cyberarmyofrussia
Z-pentest_alliance
Threats:
Blacknet-00_tool
Trk-25_tool
Blacknet_rat
Credential_stealing_technique
Supply_chain_technique
Eternalblue_vuln
Uac_bypass_technique
Httpflood_technique
Synflood_technique
Slowloris_technique
Bluekeep_vuln
Victims:
Aerospace and defense, Military networks, Water and wastewater utilities, Industrial control systems, Industrial automation, Agrochemical industry, Financial technology and payments, Legal services, Telecommunications, News media, have more...
Industry:
Petroleum, Financial, Telco, E-commerce, Military, Ics, Critical_infrastructure, Media, Aerospace
Geo:
Israeli, Georgian, Africa, Iranian, Indian, Russia, Russian, American, Switzerland, Chinese, Iraq, Iran, Asia
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 13
Email: 1
Path: 4
Registry: 1
Hash: 4
Soft:
Telegram, PyInstaller, WinHTTP, vmwaretray, Xen, Weintek
Wallets:
tron, coinbase
Crypto:
bitcoin
Algorithms:
sha256, ecdh, zip, sha1, aes-128, base64, xor, md5, chacha20, aes-256-cbc, aes-256, aes
Functions:
GenerateKey, rand
Win API:
ShellExecuteW, BCryptGenRandom, ImageGrab
Win Services:
bits
Languages:
python, powershell, javascript
YARA: Found
Links:
19-08-2026
Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling
https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/
Report completeness: High
Actors/Campaigns:
Infrastructure_destruction_squad (motivation: hacktivism)
Z-pentest
Islamic_cyber_resistance
Hexvior
Irgc
Cyberav3nger
Cyberarmyofrussia
Z-pentest_alliance
Threats:
Blacknet-00_tool
Trk-25_tool
Blacknet_rat
Credential_stealing_technique
Supply_chain_technique
Eternalblue_vuln
Uac_bypass_technique
Httpflood_technique
Synflood_technique
Slowloris_technique
Bluekeep_vuln
Victims:
Aerospace and defense, Military networks, Water and wastewater utilities, Industrial control systems, Industrial automation, Agrochemical industry, Financial technology and payments, Legal services, Telecommunications, News media, have more...
Industry:
Petroleum, Financial, Telco, E-commerce, Military, Ics, Critical_infrastructure, Media, Aerospace
Geo:
Israeli, Georgian, Africa, Iranian, Indian, Russia, Russian, American, Switzerland, Chinese, Iraq, Iran, Asia
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 13
Email: 1
Path: 4
Registry: 1
Hash: 4
Soft:
Telegram, PyInstaller, WinHTTP, vmwaretray, Xen, Weintek
Wallets:
tron, coinbase
Crypto:
bitcoin
Algorithms:
sha256, ecdh, zip, sha1, aes-128, base64, xor, md5, chacha20, aes-256-cbc, aes-256, aes
Functions:
GenerateKey, rand
Win API:
ShellExecuteW, BCryptGenRandom, ImageGrab
Win Services:
bits
Languages:
python, powershell, javascript
YARA: Found
Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/tree/main/BlackNet-00Ransom-ISAC
Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling
Ransomware, Firebase reconnaissance and ICS/SCADA tooling from the Infrastructure Destruction Squad / BLACKNET-00 actor cluster.
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/ Report completeness: High Actors/Campaigns: Infr…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BLACKNET-00 — это кластер низкой зрелости, чьи подтверждённые возможности включают распространение программ-вымогателей, разведку Firebase и сканирование промышленных систем управления, несмотря на преувеличенные заявления. Его программа-вымогатель использует слабое шифрование XOR с повторяющимся ключом и включает закрепление, изменение политик, создание скриншотов, телеметрию и сообщения с требованием выкупа. Его инструменты в основном выявляют открытые сервисы Firebase и интернет-ориентированные устройства OT/ICS, а не эксплуатируют сложные уязвимости или выполняют надёжное уничтожение данных.
-----
Infrastructure Destruction Squad/BLACKNET-00 — это неравномерный, низкозрелый кластер угроз, связанный с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности часто преувеличены или неполны, однако несколько подтвержденных компонентов представляют практические проблемы для защиты. Кластер действует через каналы Телеграм и продает инструменты, доступ и украденные данные. Его заявленная идентичность и связи между отдельными аккаунтами остаются неподтвержденными. Также рекламировалась услуга DDoS-as-a-Service, и третья сторона приписала атаку на индийского телекоммуникационного оператора BLACKNET-00; однако инструменты DDoS не были доступны для проверки.
Сборщик ransomware BLACKNET-00 представляет собой 34,7 МБ приложение на Python, упакованное с помощью PyInstaller, которое генерирует C++ payload. Хотя он заявляет использование AES-256-CBC, протестированные payload используют XOR с повторяющимся ключом, сгенерированным через слабую логику `rand()`, и этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы. Протестированная реализация шифровала файлы, изменяла политики конечных точек, обеспечивала закрепление, делала скриншоты, передавала телеметрию и отображала вымогательские сообщения. Дешифратор восстановил все 277 файлов из тестового набора. Многие заявленные функции, включая стили и тройное вымогательство, являются косметическими или незавершенными, а сборщик требует внешней компиляции.
Shadow Ghost — это инструмент разведки на базе Python/tkinter, функциональность которого с Firebase имеет оперативную значимость, несмотря на значительный объем шаблонного кода. Он использует задокументированные Google API для выявления Firebase Storage, Firestore, Realtime Database, Authentication и раскрытия конфигурации. Инструмент может сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища (buckets) и выполнять запросы к анонимно доступным конечным точкам Realtime Database. Инструмент не эксплуатирует уязвимость Firebase; он выявляет развертывания, сделанные доступными через разрешительные правила безопасности или раскрытую конфигурацию.
Проанализированный образец TRK-25, `50508000.py` (SHA-256 `5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629`), является неполным и не может быть запущен в предоставленном виде. Тем не менее, его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая Modbus, S7comm, DNP3, OPC, BACnet, IEC 60870-5-104, EtherNet/IP и PROFINET. Он включает идентификацию вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения/записи Modbus. Деструктивные модули, такие как VNC, S7 и функции DDoS, технически некорректны. Основной риск заключается в разведке OT, доступной через интернет, особенно ПЛК и HMI, а не в создании самостоятельного оружия для АСУ ТП.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BLACKNET-00 — это кластер низкой зрелости, чьи подтверждённые возможности включают распространение программ-вымогателей, разведку Firebase и сканирование промышленных систем управления, несмотря на преувеличенные заявления. Его программа-вымогатель использует слабое шифрование XOR с повторяющимся ключом и включает закрепление, изменение политик, создание скриншотов, телеметрию и сообщения с требованием выкупа. Его инструменты в основном выявляют открытые сервисы Firebase и интернет-ориентированные устройства OT/ICS, а не эксплуатируют сложные уязвимости или выполняют надёжное уничтожение данных.
-----
Infrastructure Destruction Squad/BLACKNET-00 — это неравномерный, низкозрелый кластер угроз, связанный с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности часто преувеличены или неполны, однако несколько подтвержденных компонентов представляют практические проблемы для защиты. Кластер действует через каналы Телеграм и продает инструменты, доступ и украденные данные. Его заявленная идентичность и связи между отдельными аккаунтами остаются неподтвержденными. Также рекламировалась услуга DDoS-as-a-Service, и третья сторона приписала атаку на индийского телекоммуникационного оператора BLACKNET-00; однако инструменты DDoS не были доступны для проверки.
Сборщик ransomware BLACKNET-00 представляет собой 34,7 МБ приложение на Python, упакованное с помощью PyInstaller, которое генерирует C++ payload. Хотя он заявляет использование AES-256-CBC, протестированные payload используют XOR с повторяющимся ключом, сгенерированным через слабую логику `rand()`, и этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы. Протестированная реализация шифровала файлы, изменяла политики конечных точек, обеспечивала закрепление, делала скриншоты, передавала телеметрию и отображала вымогательские сообщения. Дешифратор восстановил все 277 файлов из тестового набора. Многие заявленные функции, включая стили и тройное вымогательство, являются косметическими или незавершенными, а сборщик требует внешней компиляции.
Shadow Ghost — это инструмент разведки на базе Python/tkinter, функциональность которого с Firebase имеет оперативную значимость, несмотря на значительный объем шаблонного кода. Он использует задокументированные Google API для выявления Firebase Storage, Firestore, Realtime Database, Authentication и раскрытия конфигурации. Инструмент может сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища (buckets) и выполнять запросы к анонимно доступным конечным точкам Realtime Database. Инструмент не эксплуатирует уязвимость Firebase; он выявляет развертывания, сделанные доступными через разрешительные правила безопасности или раскрытую конфигурацию.
Проанализированный образец TRK-25, `50508000.py` (SHA-256 `5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629`), является неполным и не может быть запущен в предоставленном виде. Тем не менее, его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая Modbus, S7comm, DNP3, OPC, BACnet, IEC 60870-5-104, EtherNet/IP и PROFINET. Он включает идентификацию вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения/записи Modbus. Деструктивные модули, такие как VNC, S7 и функции DDoS, технически некорректны. Основной риск заключается в разведке OT, доступной через интернет, особенно ПЛК и HMI, а не в создании самостоятельного оружия для АСУ ТП.
#ParsedReport #CompletenessLow
20-08-2026
Manic: Blend between Banking Malware & Spyware
https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware
Report completeness: Low
Threats:
Manic
Victims:
Banking, Payment services, Cryptocurrency services, Government identity services, Messaging services, Email services, Military communications
Industry:
Government, Financial, Military
Geo:
Poland, Slovakia, Germany, Czech republic, France, Spain, Netherlands, Russia, United kingdom, Estonia, Ukrainian, Austria, Ukraine, Lithuania, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1011, T1020, T1036, T1041, T1053, T1056.001, T1056.002, T1074.001, T1090.003, have more...
IOCs:
Hash: 6
File: 1
Soft:
Android, WebRTC, Google Play
Algorithms:
aes-gcm
20-08-2026
Manic: Blend between Banking Malware & Spyware
https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware
Report completeness: Low
Threats:
Manic
Victims:
Banking, Payment services, Cryptocurrency services, Government identity services, Messaging services, Email services, Military communications
Industry:
Government, Financial, Military
Geo:
Poland, Slovakia, Germany, Czech republic, France, Spain, Netherlands, Russia, United kingdom, Estonia, Ukrainian, Austria, Ukraine, Lithuania, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1011, T1020, T1036, T1041, T1053, T1056.001, T1056.002, T1074.001, T1090.003, have more...
IOCs:
Hash: 6
File: 1
Soft:
Android, WebRTC, Google Play
Algorithms:
aes-gcm
ThreatFabric
Manic: Blend between Banking Malware & Spyware
Manic is a newly identified Android malware family with broad surveillance and remote-control capabilities, introducing an unusual Wi‑Fi mesh technique.