CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Windows Infostealer Hits npm and Ruby https://opensourcemalware.com/blog/windows-infostealer-stubmaker-npm-ruby Report completeness: Medium Actors/Campaigns: Stubmaker Threats: Typosquatting_technique Supp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания StubMaker использовала домены с опечатками для пакетов RubyGems и npm для распространения загрузчика на Rust, который расшифровывал стиллер на Go в памяти. Вредоносное ПО собирало учетные данные браузеров, сеансы, платежные данные, криптовалютные кошельки, данные Телеграм и информацию о хосте, после чего передавало их через Gofile и вебхук.
-----

Кампания StubMaker нацелилась как на RubyGems, так и на npm через пакеты с опечатками (typosquatted), доставляя загрузчик для Windows и стиллер на базе Go. Операция затронула 16 вредоносных пакетов RubyGems и 37 пакетов npm. Пакеты npm были опубликованы в течение восьми минут, начиная с 02:48 UTC 16 августа, и удалены к 04:12 UTC. Они были распределены между как минимум пятью аккаунтами npm, использующими общие адреса Gmail. Кампания Ruby использовала три аккаунта и включала пакеты с опечатками, такие как `brumdler`, `brundlef`, `bundler`, `i18n`, `rake` и `activesupport`.

Кампании npm и Ruby были приписаны одному и тому же актору, поскольку их установщики подключались к `193.70.34.101:20099/vote` и загружали один и тот же загрузчик Windows с `github.com/bebraz1/qPzM50V1AKG0rVlH/releases/download/null/main.exe`. Загрузчик Rust расшифровывал встроенный Go стиллер полностью в памяти и не требовал загрузки второго этапа. Загрузчик имел хеш SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`, тогда как встроенный стиллер имел хеш `1afff50ca4064310d3492c652e1c3168216dcb42063e0b26c223038db46b8731`. Встроенная вспомогательная DLL ABE, связанная с Ruby, имела хеш `67719fa6fcaa97936bf678565d6777db5c194e14efeba16864be8dac966e24bc`.

Механизмы доставки различались в зависимости от экосистемы. Пакеты Ruby злоупотребляли файлом `extconf.rb` и подделывали файлы сборки, чтобы имитировать успешную установку вредоносных нативных расширений. Пакеты npm использовали стандартный хук жизненного цикла `postinstall.js`, который выполняется автоматически во время установки. Установщик Ruby Base64-декодировал URL своего загрузчика, тогда как установщик npm использовал повторяющееся ключевое XOR с жёстко заданным ключом `stf2026`.

Стиллер нацеливался на учетные данные браузеров, аутентифицированные сессии браузеров, данные платежных карт, криптокошельки и seed-фразы, данные Телеграм, а также информацию о хосте. Украденные данные загружались на Gofile, при этом полученная ссылка отправлялась на вебхук `dresslee.com` по незашифрованному HTTP. Ключевые индикаторы включают адрес C2, URL релиза на GitHub, хеши файлов и названия вредоносных пакетов.
#ParsedReport #CompletenessHigh
19-08-2026

GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group

https://www.f6.ru/blog/goffee-report-2026/

Report completeness: High

Actors/Campaigns:
Paper_werewolf (motivation: cyber_espionage, politically_motivated, financially_motivated)

Threats:
Mimikatz_tool
Nmap_tool
Mythic_c2_tool
Bindsycler
Qwakmyagent
Winsw_tool
Psexec_tool
Aitm_technique
Winrm_tool
Nanodump_tool
Rawcopy_tool
Rclone_tool
Garble_tool
Ebowla_tool
Neo-regeorg_tool

Victims:
Russian companies

Industry:
Government

Geo:
Russian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 21
Path: 4
IP: 1

Soft:
Telegram, VKontakte, Viber, WhatsApp, PsExec, sExec ut, curl, Node.js, Windows authentication, Active Directory, have more...

Algorithms:
xor, rsa-4096, aes, sha512, base64, zip, sha1, aes-256, cbc

Functions:
OnUserLogin

Win API:
VirtualAllocEx, WriteProcessMemory, CreateRemoteThread

Languages:
powershell, php, javascript, elvish

Platforms:
cross-platform, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 GOFFEE To Go: Breaking Down the New Techniques of an Espionage Group https://www.f6.ru/blog/goffee-report-2026/ Report completeness: High Actors/Campaigns: Paper_werewolf (motivation: cyber_espionage, politically_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GOFFEE/Paper Werewolf провела длительную кампанию кибершпионажа против российской организации, получив первоначальный доступ через фишинг и развернув агенты на базе Mythic и несколько бэкдоров. Группа использовала легитимные инструменты Windows, уязвимые службы, кражу учетных данных, перемещение внутри компании, а также обширные методы закрепления и уклонения для поддержания доступа и эксфильтрации данных.
-----

GOFFEE, также известный как Paper Werewolf, провел долгосрочную операцию кибершпионажа против российской организации, сохраняя доступ к множеству систем и адаптируя свое программное обеспечение по мере того, как защитники исследовали сеть. Первоначальный доступ был получен с помощью фишинга и социальной инженерии, при этом вредоносные архивы маскировались под сообщения от государственных органов, подрядчиков или деловых партнеров. Атакующие использовали легитимную утилиту Windows `mshta.exe` для загрузки агента QwakMyAgent Mythic с доменов, контролируемых злоумышленниками. QwakMyAgent обеспечивал удаленное управление, разведку системы и возможность развертывания дополнительных инструментов.

Группа провела ограниченную раннюю разведку, в основном выявляя имена пользователей, уровни привилегий и базовую информацию о системе, прежде чем установить закрепление и выполнить перемещение внутри компании. Она использовала CMD и PowerShell, иногда выполняя команды через скопированные легитимные интерпретаторы для обхода обнаружения на основе процессов. PsExec, WinRM, RDP, SSH и уязвимость Print Spooler использовались для выполнения привилегированных операций и перемещения внутри компании. Встроенные утилиты, включая `sc.exe`, `curl.exe` и `certutil.exe`, поддерживали создание служб, доставку полезной нагрузки и установку сертификатов. Импортированные сертификаты могли обеспечить будущую активность злоумышленника в качестве посредника.

GOFFEE развернул несколько бэкдоров, включая агентов Mythic, ElfDoor/BindSycler, SWATSSHD и lonelymine. Вредоносные коды доставлялись через `mshta.exe`, `curl.exe`, существующие бэкдоры, скомпрометированные внутренние системы и интерактивные сеансы пользователей. SSH-бэкдоры создавали зашифрованные туннели и поддерживали входящие или обратные соединения. Загрузчики на базе Ebowla кодировали, сжимали и шифровали вредоносные коды перед выполнением их в памяти. Агенты Mythic использовали HTTPS с дополнительной AES и RSA-шифрованием, Динамическое разрешение API, инъекцию шеллкода и ключи, специфичные для хоста, на основе имён компьютеров, имён каталогов или переменных окружения.

Закрепление активно использовало вредоносные службы Windows, `ServiceDLL`, группы служб, запланированные задачи и автозагрузку в реестре, такую как `AutodialDLL`, мониторы печати и автозагрузку командного процессора. Атакующие также заменяли одобренные исполняемые файлы 7-Zip и Git и модифицировали установочные образы ISO Windows, что позволяло осуществлять косвенную компрометацию новых систем. Кража учетных данных включала дамп LSASS с помощью NanoDump и `comsvcs.dll`, сбор NTDS.dit с использованием RawCopy, атаки на протоколы аутентификации и модифицированные службы Bitrix, которые вели журнал учетных данных пользователей. Также были похищены каталоги данных Телеграм.

Для уклонения от обнаружения и цифровой криминалистики GOFFEE имитировал легитимные сервисы и файлы, переименовывал исполняемые файлы, подделывал временные метки, использовал уникальные домены C2, мониторил активность администраторов, устанавливал несколько бэкдоров и удалял данные Prefetch. Данные выводились через бэкдоры, `rclone` в хранилище Mega, `curl.exe`, временные сервисы хостинга и HTTP-туннель Neo-reGeorg.
#ParsedReport #CompletenessMedium
20-08-2026

PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration

https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/

Report completeness: Medium

Threats:
Plikanlocker

Victims:
User data

Industry:
Entertainment

TTPs:
Tactics: 9
Technics: 9

IOCs:
File: 6
Hash: 1

Soft:
Telegram, VirtualBox, vmwaretray

Algorithms:
sha256, aes, aes-cbc, sha512, zip

Functions:
ReadOnly, StartEncryption, EncryptAllFiles, HideDesktop, LoadBIOSFont

Win API:
GetCurrentProcess, sendMessage, IsDebuggerPresent, CheckRemoteDebuggerPresent

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 PlikanLocker: A Technical Teardown of File Locking with Telegram-Based Exfiltration https://www.pointwild.com/threat-intelligence/plikanlocker-a-technical-teardown-of-file-locking-with-telegram-based-exfiltration/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PlikanLocker — это .NET-вредоносное ПО для блокировки файлов, распространяемое через фишинг, вредоносные ссылки, троянизированное программное обеспечение или общие файлы. Оно получает повышенные привилегии, устанавливает закрепление, отключает системные инструменты, профилирует хосты и шифрует целевые пользовательские файлы в копии `.locked` с использованием AES-CBC. Оно отправляет данные жертв и скриншоты через Телеграм перед отображением полноэкранного вымогательского интерфейса.
-----

PlikanLocker — это .NET-основанный файловый шифровальщик, сочетающий шифрование данных, блокировку системы, профилирование хоста и управление на основе Телеграм. Он может распространяться через фишинговые вложения, вредоносные ссылки, троянизированное программное обеспечение или файлы, передаваемые через мессенджеры и социальные сети. При запуске он пытается получить права администратора через запрос UAC, обеспечивает однократное выполнение с помощью захардкоженного мьютекса и может завершать процессы, связанные с безопасностью. Он также выполняет проверки виртуализации, анализируя записи реестра и процессы, связанные с VMware и VirtualBox, потенциально избегая выполнения в средах анализа.

ВПО закрепляется путем копирования себя в несколько мест с именами, имитирующими легитимные, такими как `svchost.exe` или `services.exe`, применения атрибутов Hidden, System и ReadOnly, а также создания ключа автозагрузки в реестре по пути `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оно затрудняет восстановление и анализ путем изменения настроек реестра, которые отключают Диспетчер задач, Командную строку, Редактор реестра и ограничивают использование PowerShell. WMI используется для сбора сведений об Аппаратное обеспечение, включая модель процессора, тактовую частоту и общий объем физической памяти.

Для блокировки файлов PlikanLocker рекурсивно перечисляет общие пользовательские каталоги, исключая выбранные системные пути Windows. Он нацелен на документы, электронные таблицы, презентации, изображения, PDF-файлы, веб-файлы и другие пользовательские данные на основе предопределенных расширений. Файлы обрабатываются параллельно и блоками по 32 МБ с использованием AES-CBC. Вместо перезаписи оригиналов вредоносное ПО создает новые файлы с расширением `.locked` и добавляет в начало 20-байтовый заголовок, состоящий из ASCII-маркера `LOCK` и случайного 16-байтового вектора инициализации, оставляя оригинальные файлы нетронутыми.

После обработки вредоносное ПО собирает имя компьютера, имя пользователя, идентификатор жертвы, метку времени и статистику блокировки. Оно делает снимок экрана рабочего стола и отправляет метаданные, отчет о статусе и изображение в бот Telegram, контролируемый злоумышленником, используя Telegram Bot API. Затем временный снимок экрана удаляется. Telegram предоставляет оператору отслеживание заражения и подтверждение без необходимости выделенной инфраструктуры управления.

Наконец, вредоносное ПО скрывает рабочий стол, панель задач и кнопку «Пуск» и отображает полноэкранный интерфейс блокировщика с использованием шрифта в стиле IBM BIOS. Экран блокирует нормальное взаимодействие и направляет жертву связаться с злоумышленником через Телеграм для получения инструкций по восстановлению файлов.
#ParsedReport #CompletenessHigh
20-08-2026

Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature

https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/

Report completeness: High

Actors/Campaigns:
Eagle_werewolf (motivation: information_theft)

Threats:
Busysnake
Kharon_rat
Dll_sideloading_technique
Adaptixc2_tool
Loki_stealer
Backdoor.win64.armored.gen

Victims:
Windows, Linux, Macos

Industry:
Healthcare

Geo:
Ukrainian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 22
Url: 2
Hash: 41
IP: 1
Domain: 2

Soft:
Telegram, Linux, macOS, task scheduler, elegram in, Chrome

Algorithms:
xor, base64, chacha20

Functions:
setup_autostart, IsAdmin, cmd_start, execute_command, heartbeat_loop, command_loop, gl_get, gl_set, acquireMutex, patchETW, have more...

Win API:
Second, IsDebuggerPresent, GlobalMemoryStatusEx, CheckRemoteDebuggerPresent, NtAllocateVirtualMemory, NtCreateThreadEx

Languages:
python, powershell, golang

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Armored Likho: New Keys to Old Doors. How the Group Adapts Its Tools While Preserving Its Signature https://securelist.ru/tr/armored-likho-campaigns-with-busysnake-rat-and-kharon-rat/116658/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Armored Likho расширяет свою экосистему ВПО вариантами RAT BusySnake на Python и Go, используя Телеграм или GitLab для управления в рамках Windows, Linux и macOS. Она также развертывает RAT Kharon через загрузчики HTA/BAT и частные репозитории GitHub, обладая возможностями зашифрованного выполнения в памяти, закрепления, удаленной оболочки, передачи файлов и Внедрения кода в процессы.
-----

Armored Likho продолжает развивать свою экосистему ВПО, в частности RAT BusySnake. Выделены три версии: вариант на Python, использующий Телеграм для управления, более поздняя версия на Python, использующая GitLab, и переписанная на Go. Первоначальные образцы доставлялись через подгрузку DLL и использовали стейджеры PowerShell для загрузки Python, зависимостей, конфигурационных файлов и полезной нагрузки RAT. ВПО поддерживает Windows, Linux и macOS, при этом закрепление реализуется через запланированные задачи, агенты запуска macOS или задачи cron. Связь на базе Телеграм использует токен бота и идентификатор администратора для ограничения выполнения команд, при этом вывод команд ограничен примерно 3 500 символами.

Версия GitLab заменила Телеграм на переменные GitLab и добавила функции отправки heartbeat и опроса команд. Она использует именованные мьютексы в Windows и файлы PID в Linux и macOS для предотвращения запуска нескольких экземпляров. Версия на Go снижает внешние зависимости за счёт работы в виде скомпилированного бинарного файла и включает модули для выполнения команд, закрепления, обнаружения песочницы, а также обходов AMSI и ETW. Её проверки на антианализ включают обнаружение отладчика, идентификацию учётной записи WDAGUtilityAccount и обнаружение виртуализации на основе таймингов. ВПО регистрирует заражённые хосты, используя имя хоста, локальный IP-адрес и информацию об операционной системе, а затем получает команды из переменных GitLab, выбранных по имени хоста жертвы.

Armored Likho также провела кампанию с использованием открытого исходного кода Kharon RAT. HTA и BAT скрипты служили загрузчиками первого этапа, загружая полезную нагрузку из частных репозиториев GitHub, контролируемых через токены API. Закрепление было установлено через запланированные задачи и ключ реестра Windows Run. Пользовательский загрузчик зашифровал Kharon RAT с помощью ChaCha20, расшифровал его в памяти, выделил исполняемую память и запустил полезную нагрузку как позиционно-независимый код через новый поток.

RAT Kharon предоставляет возможности удаленной оболочки и управления файлами, включая загрузку и выгрузку файлов, внедрение кода в процессы и выполнение команд. Он может взаимодействовать по протоколам HTTPS или SMB и поддерживает настраиваемые сетевые профили. Трафик дополнительно защищается с помощью шифрования XOR и LOKI с последующим кодированием Base64. ВПО периодически опрашивает конечные точки C2 на наличие команд и отправляет результаты команд и похищенные файлы через отдельные HTTP POST-запросы. Группа все чаще переходит от публичных репозиториев к частной инфраструктуре GitHub и GitLab, что усложняет распространение полезной нагрузки и сетевой анализ.
#ParsedReport #CompletenessMedium
19-08-2026

Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign

https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/

Report completeness: Medium

Threats:
Dll_sideloading_technique
Grandoreiro
Astaroth
Javali
Dllsearchorder_hijacking_technique

Victims:
Financial institutions, Financial institution customers, Banking sector

Industry:
Financial

Geo:
Portugal, Spain, Spanish, Latin america, Brazil, Budapest, Mexico, Mexican, Brazilian, America, Russia, Latin american

TTPs:
Tactics: 1
Technics: 10

IOCs:
File: 59
Hash: 19
Domain: 6
Path: 1

Soft:
twitter, Google Chrome, Firefox, Microsoft Edge, VirtualBox, VBoxGuest, QEMU, XEN, windump

Algorithms:
exhibit, xor, zip, base64, md5, sha256

Languages:
python, delphi
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Grandoreiro продолжает активность в рамках кампании мая 2026 года, нацеленной преимущественно на Латинскую Америку, используя доставку через ZIP-архивы и подгрузку DLL через Duplicate Files Finder. Его загрузчик выполняет обширные проверки на антианализ и географическое ограничение (геофенсинг), затем разрешает жестко закодированный домен C2 через Google DNS-over-HTTPS и загружает вторую стадию полезной нагрузки по зашифрованному TCP-порту 6432.
-----

Grandoreiro, латиноамериканский банковский троян на базе Delphi, активный как минимум с 2016 года, продолжает функционировать, несмотря на предыдущие нарушения инфраструктуры. Кампания, зафиксированная в мае 2026 года, была направлена преимущественно на Латинскую Америку; телеметрия за последующие 30 дней показала наибольшую концентрацию образцов в Мексике, за ней следуют Испания и другие латиноамериканские страны. Первоначальный образец был доставлен в ZIP-архиве с именем `Fac-BH22DC0608_RevMQKSAC.zip`, что указывает на возможное распространение через спам с тематикой счетов.

Кампания использует подгрузку DLL для выполнения вредоносного ПО через легитимное приложение Duplicate Files Finder. Приложение было переименовано в случайно сгенерированное имя файла и размещено рядом с вредоносными зависимостями. Его выполнение загружает легитимный `dupfdll.dll`, который затем загружает вредоносную замену для `mingwm10.dll`. Внедрение скрывает окно приложения для снижения видимости для пользователя. Несоответствие временных меток PE между более старым легитимным исполняемым файлом и более новым вредоносным DLL дополнительно подтверждает оценку подгрузки DLL.

Прежде чем связаться с инфраструктурой управления, загрузчик выполняет обширные проверки на антианализ. Он проверяет, что время работы системы превышает 180 секунд, проверяет ярлыки рабочего стола на наличие конфигурации специфического программного обеспечения для песочницы, ищет драйверы и компоненты VMware и VirtualBox, анализирует значения реестра BIOS на наличие ключевых слов, связанных с виртуализацией, и проверяет наличие VMware Tools. Он также сканирует запущенные процессы на наличие примерно 49 инструментов отладки, реверс-инжиниринга, мониторинга сети и безопасности. Дополнительное уклонение включает геолокацию по публичному IP-адресу через `ip-api.com`, фильтрацию по странам, включая Чехию, Россию и Нидерланды, блокировку выбранных имен пользователей и имен компьютеров, а также поиск известных каталогов. Системы, идентифицированные как среды анализа, получают сообщение об ошибке на испанском языке, и выполнение завершается.

На системах, прошедших проверку, загрузчик разрешает жёстко заданный домен C2 через Google DNS-over-HTTPS по адресу `dns.google/resolve`, используя домен `b744156103040828396040.nhlfan.net`. Он предназначен для отправки зашифрованного HTTP GET-запроса по TCP-порту 6432, содержащего идентификаторы, специфичные для хоста, и команду `CLIENT_SOLICITA_DDS_MDL` для получения второго этапа полезной нагрузки. Строки защищены с помощью пользовательской процедуры, сочетающей кодирование Base64 и проприетарное расшифрование. Ключевые возможности для обнаружения включают цепочку подгрузки DLL, выполнение в Скрытое окно, проверки виртуализации и процессов, DNS-over-HTTPS, за которым следует трафик TCP/6432, а также отличительный токен C2.
#ParsedReport #CompletenessHigh
19-08-2026

Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling

https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/

Report completeness: High

Actors/Campaigns:
Infrastructure_destruction_squad (motivation: hacktivism)
Z-pentest
Islamic_cyber_resistance
Hexvior
Irgc
Cyberav3nger
Cyberarmyofrussia
Z-pentest_alliance

Threats:
Blacknet-00_tool
Trk-25_tool
Blacknet_rat
Credential_stealing_technique
Supply_chain_technique
Eternalblue_vuln
Uac_bypass_technique
Httpflood_technique
Synflood_technique
Slowloris_technique
Bluekeep_vuln

Victims:
Aerospace and defense, Military networks, Water and wastewater utilities, Industrial control systems, Industrial automation, Agrochemical industry, Financial technology and payments, Legal services, Telecommunications, News media, have more...

Industry:
Petroleum, Financial, Telco, E-commerce, Military, Ics, Critical_infrastructure, Media, Aerospace

Geo:
Israeli, Georgian, Africa, Iranian, Indian, Russia, Russian, American, Switzerland, Chinese, Iraq, Iran, Asia

CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)


TTPs:
Tactics: 6
Technics: 0

IOCs:
File: 13
Email: 1
Path: 4
Registry: 1
Hash: 4

Soft:
Telegram, PyInstaller, WinHTTP, vmwaretray, Xen, Weintek

Wallets:
tron, coinbase

Crypto:
bitcoin

Algorithms:
sha256, ecdh, zip, sha1, aes-128, base64, xor, md5, chacha20, aes-256-cbc, aes-256, aes

Functions:
GenerateKey, rand

Win API:
ShellExecuteW, BCryptGenRandom, ImageGrab

Win Services:
bits

Languages:
python, powershell, javascript

YARA: Found

Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/tree/main/BlackNet-00
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/ Report completeness: High Actors/Campaigns: Infr…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BLACKNET-00 — это кластер низкой зрелости, чьи подтверждённые возможности включают распространение программ-вымогателей, разведку Firebase и сканирование промышленных систем управления, несмотря на преувеличенные заявления. Его программа-вымогатель использует слабое шифрование XOR с повторяющимся ключом и включает закрепление, изменение политик, создание скриншотов, телеметрию и сообщения с требованием выкупа. Его инструменты в основном выявляют открытые сервисы Firebase и интернет-ориентированные устройства OT/ICS, а не эксплуатируют сложные уязвимости или выполняют надёжное уничтожение данных.
-----

Infrastructure Destruction Squad/BLACKNET-00 — это неравномерный, низкозрелый кластер угроз, связанный с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности часто преувеличены или неполны, однако несколько подтвержденных компонентов представляют практические проблемы для защиты. Кластер действует через каналы Телеграм и продает инструменты, доступ и украденные данные. Его заявленная идентичность и связи между отдельными аккаунтами остаются неподтвержденными. Также рекламировалась услуга DDoS-as-a-Service, и третья сторона приписала атаку на индийского телекоммуникационного оператора BLACKNET-00; однако инструменты DDoS не были доступны для проверки.

Сборщик ransomware BLACKNET-00 представляет собой 34,7 МБ приложение на Python, упакованное с помощью PyInstaller, которое генерирует C++ payload. Хотя он заявляет использование AES-256-CBC, протестированные payload используют XOR с повторяющимся ключом, сгенерированным через слабую логику `rand()`, и этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы. Протестированная реализация шифровала файлы, изменяла политики конечных точек, обеспечивала закрепление, делала скриншоты, передавала телеметрию и отображала вымогательские сообщения. Дешифратор восстановил все 277 файлов из тестового набора. Многие заявленные функции, включая стили и тройное вымогательство, являются косметическими или незавершенными, а сборщик требует внешней компиляции.

Shadow Ghost — это инструмент разведки на базе Python/tkinter, функциональность которого с Firebase имеет оперативную значимость, несмотря на значительный объем шаблонного кода. Он использует задокументированные Google API для выявления Firebase Storage, Firestore, Realtime Database, Authentication и раскрытия конфигурации. Инструмент может сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища (buckets) и выполнять запросы к анонимно доступным конечным точкам Realtime Database. Инструмент не эксплуатирует уязвимость Firebase; он выявляет развертывания, сделанные доступными через разрешительные правила безопасности или раскрытую конфигурацию.

Проанализированный образец TRK-25, `50508000.py` (SHA-256 `5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629`), является неполным и не может быть запущен в предоставленном виде. Тем не менее, его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая Modbus, S7comm, DNP3, OPC, BACnet, IEC 60870-5-104, EtherNet/IP и PROFINET. Он включает идентификацию вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения/записи Modbus. Деструктивные модули, такие как VNC, S7 и функции DDoS, технически некорректны. Основной риск заключается в разведке OT, доступной через интернет, особенно ПЛК и HMI, а не в создании самостоятельного оружия для АСУ ТП.
#ParsedReport #CompletenessLow
20-08-2026

Manic: Blend between Banking Malware & Spyware

https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware

Report completeness: Low

Threats:
Manic

Victims:
Banking, Payment services, Cryptocurrency services, Government identity services, Messaging services, Email services, Military communications

Industry:
Government, Financial, Military

Geo:
Poland, Slovakia, Germany, Czech republic, France, Spain, Netherlands, Russia, United kingdom, Estonia, Ukrainian, Austria, Ukraine, Lithuania, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1011, T1020, T1036, T1041, T1053, T1056.001, T1056.002, T1074.001, T1090.003, have more...

IOCs:
Hash: 6
File: 1

Soft:
Android, WebRTC, Google Play

Algorithms:
aes-gcm
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 Manic: Blend between Banking Malware & Spyware https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware Report completeness: Low Threats: Manic Victims: Banking, Payment services, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Manic — это семейство ВПО для Android, нацеленное на банковские, криптовалютные, правительственные и коммуникационные приложения, преимущественно в Украине. Оно сочетает регистрацию нажатий клавиш на основе Accessibility, кражу PIN-кодов и учетных данных, слежку, сбор файлов и данных о местоположении, а также удаленное управление через WebRTC. Зашифрованные данные могут достигать его C2 через Wi‑Fi Direct, Bluetooth и многохоповые ретрансляционные сети.
-----

Manic — новое семейство ВПО для Android, сочетающее возможности банковского трояна, шпионского ПО и захвата устройства. Активность, связанная с ВПО, датируется февралём 2026 года, при этом инфраструктура разработки и производства появилась в период с марта по апрель. Начальные обёртки и внедрённые модули были замечены к концу мая, а сборки июля добавили более сильные меры противодействия анализу, загрузку DEX в память, фишинг с использованием секретного пароля блокировки, а также дополнительную панель и API для управления.

Вредоносное ПО отслеживает 169 идентификаторов пакетов Android, охватывающих банки, платежные сервисы, криптовалютные кошельки и биржи, государственные и электронные сервисы идентификации, мессенджеры, браузеры, почтовые клиенты и аутентификаторы. Его целевая аудитория сосредоточена в Украине, но также включает российские, европейские, британские и глобальные финансовые и криптовалютные сервисы. Сочетание финансовых приложений с государственными, коммуникационными и ориентированными на военные приложениями указывает как на цели мошенничества, так и на цели слежки.

Manic использует разрешения Android Accessibility и уведомлений для получения обширного контроля и сбора конфиденциальных данных. Его служба Accessibility функционирует как UI-кейлоггер, классифицируя захваченный ввод, такой как учетные данные экрана блокировки, фразы восстановления, SMS-коды, пароли, логины электронной почты и другой текст. Записи включают приложение, идентификатор пакета, метку времени, метод ввода и статус целеполагания. Доступ к уведомлениям и SMS обеспечивает дополнительную видимость рабочих процессов аутентификации. ВПО может собирать файлы, отслеживать местоположение и уведомления, наблюдать за экранами и проводить интерактивные сеансы удаленного управления через WebRTC.

Для кражи учетных данных и PIN-кодов `pinPadOverlay` обнаруживает цифровые клавиатуры внутри целевых банковских приложений, записывает места нажатий и воспроизводит их через Accessibility, чтобы легитимное приложение продолжало работать. Это позволяет захватывать ввод без отображения поддельного банковского интерфейса. `autoEnterPin` пытается ввести сохраненные PIN-коды или паттерны на экране блокировки Android. Manic также может скрывать активность с помощью черных, поддельных или обновляющих экранов и оверлеев, которые скрывают запросы разрешений. Закрепление обеспечивается фоновыми рабочими процессами, будильниками, Accessibility и службами уведомлений.

Собранные данные и результаты команд шифруются с помощью AES-GCM и сохраняются в локальной очереди. Отличительный механизм ретрансляции позволяет зараженным устройствам обмениваться данными через Wi‑Fi Direct, Bluetooth RFCOMM или BLE GATT. Устройства с подключением могут пересылать данные из очереди в инфраструктуру C2, в том числе по маршрутам с несколькими ретрансляторами (до четырех по умолчанию), что позволяет осуществлять эксфильтрацию даже при потере прямого доступа к Интернету.
#ParsedReport #CompletenessLow
20-08-2026

Malicious Rust Crate arrayref Runs a Build-Time Payload

https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/

Report completeness: Low

Threats:
Typosquatting_technique
Supply_chain_technique

Victims:
Rust developers, Software development

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1059.001, T1059.005, T1105, T1195.001, T1564.003, T1573

IOCs:
Url: 1
IP: 2
Hash: 3
File: 1
Command: 2

Soft:
arrayref, Unix, linux, macos

Algorithms:
sha256, base64

Languages:
powershell, rust, vbscript

Links:
https://github.com/rustsec/advisory-db/issues/3161