CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 Grandoreiro goes north: From Brazil to Mexico with a new DLL sideloading campaign https://www.acronis.com/en/tru/posts/grandoreiro-goes-north-from-brazil-to-mexico-with-a-new-dll-sideloading-campaign/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Grandoreiro продолжает активность в рамках кампании мая 2026 года, нацеленной преимущественно на Латинскую Америку, используя доставку через ZIP-архивы и подгрузку DLL через Duplicate Files Finder. Его загрузчик выполняет обширные проверки на антианализ и географическое ограничение (геофенсинг), затем разрешает жестко закодированный домен C2 через Google DNS-over-HTTPS и загружает вторую стадию полезной нагрузки по зашифрованному TCP-порту 6432.
-----
Grandoreiro, латиноамериканский банковский троян на базе Delphi, активный как минимум с 2016 года, продолжает функционировать, несмотря на предыдущие нарушения инфраструктуры. Кампания, зафиксированная в мае 2026 года, была направлена преимущественно на Латинскую Америку; телеметрия за последующие 30 дней показала наибольшую концентрацию образцов в Мексике, за ней следуют Испания и другие латиноамериканские страны. Первоначальный образец был доставлен в ZIP-архиве с именем `Fac-BH22DC0608_RevMQKSAC.zip`, что указывает на возможное распространение через спам с тематикой счетов.
Кампания использует подгрузку DLL для выполнения вредоносного ПО через легитимное приложение Duplicate Files Finder. Приложение было переименовано в случайно сгенерированное имя файла и размещено рядом с вредоносными зависимостями. Его выполнение загружает легитимный `dupfdll.dll`, который затем загружает вредоносную замену для `mingwm10.dll`. Внедрение скрывает окно приложения для снижения видимости для пользователя. Несоответствие временных меток PE между более старым легитимным исполняемым файлом и более новым вредоносным DLL дополнительно подтверждает оценку подгрузки DLL.
Прежде чем связаться с инфраструктурой управления, загрузчик выполняет обширные проверки на антианализ. Он проверяет, что время работы системы превышает 180 секунд, проверяет ярлыки рабочего стола на наличие конфигурации специфического программного обеспечения для песочницы, ищет драйверы и компоненты VMware и VirtualBox, анализирует значения реестра BIOS на наличие ключевых слов, связанных с виртуализацией, и проверяет наличие VMware Tools. Он также сканирует запущенные процессы на наличие примерно 49 инструментов отладки, реверс-инжиниринга, мониторинга сети и безопасности. Дополнительное уклонение включает геолокацию по публичному IP-адресу через `ip-api.com`, фильтрацию по странам, включая Чехию, Россию и Нидерланды, блокировку выбранных имен пользователей и имен компьютеров, а также поиск известных каталогов. Системы, идентифицированные как среды анализа, получают сообщение об ошибке на испанском языке, и выполнение завершается.
На системах, прошедших проверку, загрузчик разрешает жёстко заданный домен C2 через Google DNS-over-HTTPS по адресу `dns.google/resolve`, используя домен `b744156103040828396040.nhlfan.net`. Он предназначен для отправки зашифрованного HTTP GET-запроса по TCP-порту 6432, содержащего идентификаторы, специфичные для хоста, и команду `CLIENT_SOLICITA_DDS_MDL` для получения второго этапа полезной нагрузки. Строки защищены с помощью пользовательской процедуры, сочетающей кодирование Base64 и проприетарное расшифрование. Ключевые возможности для обнаружения включают цепочку подгрузки DLL, выполнение в Скрытое окно, проверки виртуализации и процессов, DNS-over-HTTPS, за которым следует трафик TCP/6432, а также отличительный токен C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Grandoreiro продолжает активность в рамках кампании мая 2026 года, нацеленной преимущественно на Латинскую Америку, используя доставку через ZIP-архивы и подгрузку DLL через Duplicate Files Finder. Его загрузчик выполняет обширные проверки на антианализ и географическое ограничение (геофенсинг), затем разрешает жестко закодированный домен C2 через Google DNS-over-HTTPS и загружает вторую стадию полезной нагрузки по зашифрованному TCP-порту 6432.
-----
Grandoreiro, латиноамериканский банковский троян на базе Delphi, активный как минимум с 2016 года, продолжает функционировать, несмотря на предыдущие нарушения инфраструктуры. Кампания, зафиксированная в мае 2026 года, была направлена преимущественно на Латинскую Америку; телеметрия за последующие 30 дней показала наибольшую концентрацию образцов в Мексике, за ней следуют Испания и другие латиноамериканские страны. Первоначальный образец был доставлен в ZIP-архиве с именем `Fac-BH22DC0608_RevMQKSAC.zip`, что указывает на возможное распространение через спам с тематикой счетов.
Кампания использует подгрузку DLL для выполнения вредоносного ПО через легитимное приложение Duplicate Files Finder. Приложение было переименовано в случайно сгенерированное имя файла и размещено рядом с вредоносными зависимостями. Его выполнение загружает легитимный `dupfdll.dll`, который затем загружает вредоносную замену для `mingwm10.dll`. Внедрение скрывает окно приложения для снижения видимости для пользователя. Несоответствие временных меток PE между более старым легитимным исполняемым файлом и более новым вредоносным DLL дополнительно подтверждает оценку подгрузки DLL.
Прежде чем связаться с инфраструктурой управления, загрузчик выполняет обширные проверки на антианализ. Он проверяет, что время работы системы превышает 180 секунд, проверяет ярлыки рабочего стола на наличие конфигурации специфического программного обеспечения для песочницы, ищет драйверы и компоненты VMware и VirtualBox, анализирует значения реестра BIOS на наличие ключевых слов, связанных с виртуализацией, и проверяет наличие VMware Tools. Он также сканирует запущенные процессы на наличие примерно 49 инструментов отладки, реверс-инжиниринга, мониторинга сети и безопасности. Дополнительное уклонение включает геолокацию по публичному IP-адресу через `ip-api.com`, фильтрацию по странам, включая Чехию, Россию и Нидерланды, блокировку выбранных имен пользователей и имен компьютеров, а также поиск известных каталогов. Системы, идентифицированные как среды анализа, получают сообщение об ошибке на испанском языке, и выполнение завершается.
На системах, прошедших проверку, загрузчик разрешает жёстко заданный домен C2 через Google DNS-over-HTTPS по адресу `dns.google/resolve`, используя домен `b744156103040828396040.nhlfan.net`. Он предназначен для отправки зашифрованного HTTP GET-запроса по TCP-порту 6432, содержащего идентификаторы, специфичные для хоста, и команду `CLIENT_SOLICITA_DDS_MDL` для получения второго этапа полезной нагрузки. Строки защищены с помощью пользовательской процедуры, сочетающей кодирование Base64 и проприетарное расшифрование. Ключевые возможности для обнаружения включают цепочку подгрузки DLL, выполнение в Скрытое окно, проверки виртуализации и процессов, DNS-over-HTTPS, за которым следует трафик TCP/6432, а также отличительный токен C2.
#ParsedReport #CompletenessHigh
19-08-2026
Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling
https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/
Report completeness: High
Actors/Campaigns:
Infrastructure_destruction_squad (motivation: hacktivism)
Z-pentest
Islamic_cyber_resistance
Hexvior
Irgc
Cyberav3nger
Cyberarmyofrussia
Z-pentest_alliance
Threats:
Blacknet-00_tool
Trk-25_tool
Blacknet_rat
Credential_stealing_technique
Supply_chain_technique
Eternalblue_vuln
Uac_bypass_technique
Httpflood_technique
Synflood_technique
Slowloris_technique
Bluekeep_vuln
Victims:
Aerospace and defense, Military networks, Water and wastewater utilities, Industrial control systems, Industrial automation, Agrochemical industry, Financial technology and payments, Legal services, Telecommunications, News media, have more...
Industry:
Petroleum, Financial, Telco, E-commerce, Military, Ics, Critical_infrastructure, Media, Aerospace
Geo:
Israeli, Georgian, Africa, Iranian, Indian, Russia, Russian, American, Switzerland, Chinese, Iraq, Iran, Asia
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 13
Email: 1
Path: 4
Registry: 1
Hash: 4
Soft:
Telegram, PyInstaller, WinHTTP, vmwaretray, Xen, Weintek
Wallets:
tron, coinbase
Crypto:
bitcoin
Algorithms:
sha256, ecdh, zip, sha1, aes-128, base64, xor, md5, chacha20, aes-256-cbc, aes-256, aes
Functions:
GenerateKey, rand
Win API:
ShellExecuteW, BCryptGenRandom, ImageGrab
Win Services:
bits
Languages:
python, powershell, javascript
YARA: Found
Links:
19-08-2026
Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling
https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/
Report completeness: High
Actors/Campaigns:
Infrastructure_destruction_squad (motivation: hacktivism)
Z-pentest
Islamic_cyber_resistance
Hexvior
Irgc
Cyberav3nger
Cyberarmyofrussia
Z-pentest_alliance
Threats:
Blacknet-00_tool
Trk-25_tool
Blacknet_rat
Credential_stealing_technique
Supply_chain_technique
Eternalblue_vuln
Uac_bypass_technique
Httpflood_technique
Synflood_technique
Slowloris_technique
Bluekeep_vuln
Victims:
Aerospace and defense, Military networks, Water and wastewater utilities, Industrial control systems, Industrial automation, Agrochemical industry, Financial technology and payments, Legal services, Telecommunications, News media, have more...
Industry:
Petroleum, Financial, Telco, E-commerce, Military, Ics, Critical_infrastructure, Media, Aerospace
Geo:
Israeli, Georgian, Africa, Iranian, Indian, Russia, Russian, American, Switzerland, Chinese, Iraq, Iran, Asia
CVEs:
CVE-2019-0708 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
TTPs:
Tactics: 6
Technics: 0
IOCs:
File: 13
Email: 1
Path: 4
Registry: 1
Hash: 4
Soft:
Telegram, PyInstaller, WinHTTP, vmwaretray, Xen, Weintek
Wallets:
tron, coinbase
Crypto:
bitcoin
Algorithms:
sha256, ecdh, zip, sha1, aes-128, base64, xor, md5, chacha20, aes-256-cbc, aes-256, aes
Functions:
GenerateKey, rand
Win API:
ShellExecuteW, BCryptGenRandom, ImageGrab
Win Services:
bits
Languages:
python, powershell, javascript
YARA: Found
Links:
https://github.com/Ransom-ISAC-Org/LOCKSTAR/tree/main/BlackNet-00Ransom-ISAC
Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling
Ransomware, Firebase reconnaissance and ICS/SCADA tooling from the Infrastructure Destruction Squad / BLACKNET-00 actor cluster.
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/ Report completeness: High Actors/Campaigns: Infr…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BLACKNET-00 — это кластер низкой зрелости, чьи подтверждённые возможности включают распространение программ-вымогателей, разведку Firebase и сканирование промышленных систем управления, несмотря на преувеличенные заявления. Его программа-вымогатель использует слабое шифрование XOR с повторяющимся ключом и включает закрепление, изменение политик, создание скриншотов, телеметрию и сообщения с требованием выкупа. Его инструменты в основном выявляют открытые сервисы Firebase и интернет-ориентированные устройства OT/ICS, а не эксплуатируют сложные уязвимости или выполняют надёжное уничтожение данных.
-----
Infrastructure Destruction Squad/BLACKNET-00 — это неравномерный, низкозрелый кластер угроз, связанный с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности часто преувеличены или неполны, однако несколько подтвержденных компонентов представляют практические проблемы для защиты. Кластер действует через каналы Телеграм и продает инструменты, доступ и украденные данные. Его заявленная идентичность и связи между отдельными аккаунтами остаются неподтвержденными. Также рекламировалась услуга DDoS-as-a-Service, и третья сторона приписала атаку на индийского телекоммуникационного оператора BLACKNET-00; однако инструменты DDoS не были доступны для проверки.
Сборщик ransomware BLACKNET-00 представляет собой 34,7 МБ приложение на Python, упакованное с помощью PyInstaller, которое генерирует C++ payload. Хотя он заявляет использование AES-256-CBC, протестированные payload используют XOR с повторяющимся ключом, сгенерированным через слабую логику `rand()`, и этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы. Протестированная реализация шифровала файлы, изменяла политики конечных точек, обеспечивала закрепление, делала скриншоты, передавала телеметрию и отображала вымогательские сообщения. Дешифратор восстановил все 277 файлов из тестового набора. Многие заявленные функции, включая стили и тройное вымогательство, являются косметическими или незавершенными, а сборщик требует внешней компиляции.
Shadow Ghost — это инструмент разведки на базе Python/tkinter, функциональность которого с Firebase имеет оперативную значимость, несмотря на значительный объем шаблонного кода. Он использует задокументированные Google API для выявления Firebase Storage, Firestore, Realtime Database, Authentication и раскрытия конфигурации. Инструмент может сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища (buckets) и выполнять запросы к анонимно доступным конечным точкам Realtime Database. Инструмент не эксплуатирует уязвимость Firebase; он выявляет развертывания, сделанные доступными через разрешительные правила безопасности или раскрытую конфигурацию.
Проанализированный образец TRK-25, `50508000.py` (SHA-256 `5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629`), является неполным и не может быть запущен в предоставленном виде. Тем не менее, его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая Modbus, S7comm, DNP3, OPC, BACnet, IEC 60870-5-104, EtherNet/IP и PROFINET. Он включает идентификацию вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения/записи Modbus. Деструктивные модули, такие как VNC, S7 и функции DDoS, технически некорректны. Основной риск заключается в разведке OT, доступной через интернет, особенно ПЛК и HMI, а не в создании самостоятельного оружия для АСУ ТП.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BLACKNET-00 — это кластер низкой зрелости, чьи подтверждённые возможности включают распространение программ-вымогателей, разведку Firebase и сканирование промышленных систем управления, несмотря на преувеличенные заявления. Его программа-вымогатель использует слабое шифрование XOR с повторяющимся ключом и включает закрепление, изменение политик, создание скриншотов, телеметрию и сообщения с требованием выкупа. Его инструменты в основном выявляют открытые сервисы Firebase и интернет-ориентированные устройства OT/ICS, а не эксплуатируют сложные уязвимости или выполняют надёжное уничтожение данных.
-----
Infrastructure Destruction Squad/BLACKNET-00 — это неравномерный, низкозрелый кластер угроз, связанный с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности часто преувеличены или неполны, однако несколько подтвержденных компонентов представляют практические проблемы для защиты. Кластер действует через каналы Телеграм и продает инструменты, доступ и украденные данные. Его заявленная идентичность и связи между отдельными аккаунтами остаются неподтвержденными. Также рекламировалась услуга DDoS-as-a-Service, и третья сторона приписала атаку на индийского телекоммуникационного оператора BLACKNET-00; однако инструменты DDoS не были доступны для проверки.
Сборщик ransomware BLACKNET-00 представляет собой 34,7 МБ приложение на Python, упакованное с помощью PyInstaller, которое генерирует C++ payload. Хотя он заявляет использование AES-256-CBC, протестированные payload используют XOR с повторяющимся ключом, сгенерированным через слабую логику `rand()`, и этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы. Протестированная реализация шифровала файлы, изменяла политики конечных точек, обеспечивала закрепление, делала скриншоты, передавала телеметрию и отображала вымогательские сообщения. Дешифратор восстановил все 277 файлов из тестового набора. Многие заявленные функции, включая стили и тройное вымогательство, являются косметическими или незавершенными, а сборщик требует внешней компиляции.
Shadow Ghost — это инструмент разведки на базе Python/tkinter, функциональность которого с Firebase имеет оперативную значимость, несмотря на значительный объем шаблонного кода. Он использует задокументированные Google API для выявления Firebase Storage, Firestore, Realtime Database, Authentication и раскрытия конфигурации. Инструмент может сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища (buckets) и выполнять запросы к анонимно доступным конечным точкам Realtime Database. Инструмент не эксплуатирует уязвимость Firebase; он выявляет развертывания, сделанные доступными через разрешительные правила безопасности или раскрытую конфигурацию.
Проанализированный образец TRK-25, `50508000.py` (SHA-256 `5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629`), является неполным и не может быть запущен в предоставленном виде. Тем не менее, его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая Modbus, S7comm, DNP3, OPC, BACnet, IEC 60870-5-104, EtherNet/IP и PROFINET. Он включает идентификацию вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения/записи Modbus. Деструктивные модули, такие как VNC, S7 и функции DDoS, технически некорректны. Основной риск заключается в разведке OT, доступной через интернет, особенно ПЛК и HMI, а не в создании самостоятельного оружия для АСУ ТП.
#ParsedReport #CompletenessLow
20-08-2026
Manic: Blend between Banking Malware & Spyware
https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware
Report completeness: Low
Threats:
Manic
Victims:
Banking, Payment services, Cryptocurrency services, Government identity services, Messaging services, Email services, Military communications
Industry:
Government, Financial, Military
Geo:
Poland, Slovakia, Germany, Czech republic, France, Spain, Netherlands, Russia, United kingdom, Estonia, Ukrainian, Austria, Ukraine, Lithuania, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1011, T1020, T1036, T1041, T1053, T1056.001, T1056.002, T1074.001, T1090.003, have more...
IOCs:
Hash: 6
File: 1
Soft:
Android, WebRTC, Google Play
Algorithms:
aes-gcm
20-08-2026
Manic: Blend between Banking Malware & Spyware
https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware
Report completeness: Low
Threats:
Manic
Victims:
Banking, Payment services, Cryptocurrency services, Government identity services, Messaging services, Email services, Military communications
Industry:
Government, Financial, Military
Geo:
Poland, Slovakia, Germany, Czech republic, France, Spain, Netherlands, Russia, United kingdom, Estonia, Ukrainian, Austria, Ukraine, Lithuania, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1011, T1020, T1036, T1041, T1053, T1056.001, T1056.002, T1074.001, T1090.003, have more...
IOCs:
Hash: 6
File: 1
Soft:
Android, WebRTC, Google Play
Algorithms:
aes-gcm
ThreatFabric
Manic: Blend between Banking Malware & Spyware
Manic is a newly identified Android malware family with broad surveillance and remote-control capabilities, introducing an unusual Wi‑Fi mesh technique.
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 Manic: Blend between Banking Malware & Spyware https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware Report completeness: Low Threats: Manic Victims: Banking, Payment services, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Manic — это семейство ВПО для Android, нацеленное на банковские, криптовалютные, правительственные и коммуникационные приложения, преимущественно в Украине. Оно сочетает регистрацию нажатий клавиш на основе Accessibility, кражу PIN-кодов и учетных данных, слежку, сбор файлов и данных о местоположении, а также удаленное управление через WebRTC. Зашифрованные данные могут достигать его C2 через Wi‑Fi Direct, Bluetooth и многохоповые ретрансляционные сети.
-----
Manic — новое семейство ВПО для Android, сочетающее возможности банковского трояна, шпионского ПО и захвата устройства. Активность, связанная с ВПО, датируется февралём 2026 года, при этом инфраструктура разработки и производства появилась в период с марта по апрель. Начальные обёртки и внедрённые модули были замечены к концу мая, а сборки июля добавили более сильные меры противодействия анализу, загрузку DEX в память, фишинг с использованием секретного пароля блокировки, а также дополнительную панель и API для управления.
Вредоносное ПО отслеживает 169 идентификаторов пакетов Android, охватывающих банки, платежные сервисы, криптовалютные кошельки и биржи, государственные и электронные сервисы идентификации, мессенджеры, браузеры, почтовые клиенты и аутентификаторы. Его целевая аудитория сосредоточена в Украине, но также включает российские, европейские, британские и глобальные финансовые и криптовалютные сервисы. Сочетание финансовых приложений с государственными, коммуникационными и ориентированными на военные приложениями указывает как на цели мошенничества, так и на цели слежки.
Manic использует разрешения Android Accessibility и уведомлений для получения обширного контроля и сбора конфиденциальных данных. Его служба Accessibility функционирует как UI-кейлоггер, классифицируя захваченный ввод, такой как учетные данные экрана блокировки, фразы восстановления, SMS-коды, пароли, логины электронной почты и другой текст. Записи включают приложение, идентификатор пакета, метку времени, метод ввода и статус целеполагания. Доступ к уведомлениям и SMS обеспечивает дополнительную видимость рабочих процессов аутентификации. ВПО может собирать файлы, отслеживать местоположение и уведомления, наблюдать за экранами и проводить интерактивные сеансы удаленного управления через WebRTC.
Для кражи учетных данных и PIN-кодов `pinPadOverlay` обнаруживает цифровые клавиатуры внутри целевых банковских приложений, записывает места нажатий и воспроизводит их через Accessibility, чтобы легитимное приложение продолжало работать. Это позволяет захватывать ввод без отображения поддельного банковского интерфейса. `autoEnterPin` пытается ввести сохраненные PIN-коды или паттерны на экране блокировки Android. Manic также может скрывать активность с помощью черных, поддельных или обновляющих экранов и оверлеев, которые скрывают запросы разрешений. Закрепление обеспечивается фоновыми рабочими процессами, будильниками, Accessibility и службами уведомлений.
Собранные данные и результаты команд шифруются с помощью AES-GCM и сохраняются в локальной очереди. Отличительный механизм ретрансляции позволяет зараженным устройствам обмениваться данными через Wi‑Fi Direct, Bluetooth RFCOMM или BLE GATT. Устройства с подключением могут пересылать данные из очереди в инфраструктуру C2, в том числе по маршрутам с несколькими ретрансляторами (до четырех по умолчанию), что позволяет осуществлять эксфильтрацию даже при потере прямого доступа к Интернету.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Manic — это семейство ВПО для Android, нацеленное на банковские, криптовалютные, правительственные и коммуникационные приложения, преимущественно в Украине. Оно сочетает регистрацию нажатий клавиш на основе Accessibility, кражу PIN-кодов и учетных данных, слежку, сбор файлов и данных о местоположении, а также удаленное управление через WebRTC. Зашифрованные данные могут достигать его C2 через Wi‑Fi Direct, Bluetooth и многохоповые ретрансляционные сети.
-----
Manic — новое семейство ВПО для Android, сочетающее возможности банковского трояна, шпионского ПО и захвата устройства. Активность, связанная с ВПО, датируется февралём 2026 года, при этом инфраструктура разработки и производства появилась в период с марта по апрель. Начальные обёртки и внедрённые модули были замечены к концу мая, а сборки июля добавили более сильные меры противодействия анализу, загрузку DEX в память, фишинг с использованием секретного пароля блокировки, а также дополнительную панель и API для управления.
Вредоносное ПО отслеживает 169 идентификаторов пакетов Android, охватывающих банки, платежные сервисы, криптовалютные кошельки и биржи, государственные и электронные сервисы идентификации, мессенджеры, браузеры, почтовые клиенты и аутентификаторы. Его целевая аудитория сосредоточена в Украине, но также включает российские, европейские, британские и глобальные финансовые и криптовалютные сервисы. Сочетание финансовых приложений с государственными, коммуникационными и ориентированными на военные приложениями указывает как на цели мошенничества, так и на цели слежки.
Manic использует разрешения Android Accessibility и уведомлений для получения обширного контроля и сбора конфиденциальных данных. Его служба Accessibility функционирует как UI-кейлоггер, классифицируя захваченный ввод, такой как учетные данные экрана блокировки, фразы восстановления, SMS-коды, пароли, логины электронной почты и другой текст. Записи включают приложение, идентификатор пакета, метку времени, метод ввода и статус целеполагания. Доступ к уведомлениям и SMS обеспечивает дополнительную видимость рабочих процессов аутентификации. ВПО может собирать файлы, отслеживать местоположение и уведомления, наблюдать за экранами и проводить интерактивные сеансы удаленного управления через WebRTC.
Для кражи учетных данных и PIN-кодов `pinPadOverlay` обнаруживает цифровые клавиатуры внутри целевых банковских приложений, записывает места нажатий и воспроизводит их через Accessibility, чтобы легитимное приложение продолжало работать. Это позволяет захватывать ввод без отображения поддельного банковского интерфейса. `autoEnterPin` пытается ввести сохраненные PIN-коды или паттерны на экране блокировки Android. Manic также может скрывать активность с помощью черных, поддельных или обновляющих экранов и оверлеев, которые скрывают запросы разрешений. Закрепление обеспечивается фоновыми рабочими процессами, будильниками, Accessibility и службами уведомлений.
Собранные данные и результаты команд шифруются с помощью AES-GCM и сохраняются в локальной очереди. Отличительный механизм ретрансляции позволяет зараженным устройствам обмениваться данными через Wi‑Fi Direct, Bluetooth RFCOMM или BLE GATT. Устройства с подключением могут пересылать данные из очереди в инфраструктуру C2, в том числе по маршрутам с несколькими ретрансляторами (до четырех по умолчанию), что позволяет осуществлять эксфильтрацию даже при потере прямого доступа к Интернету.
#ParsedReport #CompletenessLow
20-08-2026
Malicious Rust Crate arrayref Runs a Build-Time Payload
https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Rust developers, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1059.001, T1059.005, T1105, T1195.001, T1564.003, T1573
IOCs:
Url: 1
IP: 2
Hash: 3
File: 1
Command: 2
Soft:
arrayref, Unix, linux, macos
Algorithms:
sha256, base64
Languages:
powershell, rust, vbscript
Links:
20-08-2026
Malicious Rust Crate arrayref Runs a Build-Time Payload
https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Rust developers, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.001, T1059.005, T1105, T1195.001, T1564.003, T1573
IOCs:
Url: 1
IP: 2
Hash: 3
File: 1
Command: 2
Soft:
arrayref, Unix, linux, macos
Algorithms:
sha256, base64
Languages:
powershell, rust, vbscript
Links:
https://github.com/rustsec/advisory-db/issues/3161SafeDep - Real-time Open Source Software Supply Chain Security
Malicious Rust Crate arrayref Runs a Build-Time Payload
A compromised release of the popular Rust crate arrayref pulled in a typosquatted proc-macro1 whose build script downloads and runs a remote binary at compile…
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 Malicious Rust Crate arrayref Runs a Build-Time Payload https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/ Report completeness: Low Threats: Typosquatting_technique Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали пакеты Rust, опубликовав пакет с опечаткой `proc-macro1` и вредоносную версию `arrayref` 0.3.10, что заставило зависимые проекты выполнять скрипт сборки во время компиляции. Этот скрипт загружал архитектуры-специфичные полезную нагрузку с `23.254.165.112`, отключал проверку TLS и запускал их в фоновом режиме на Linux, macOS и Windows. Кампания потенциально затронула проекты GUI на Rust через общие транзитивные зависимости.
-----
20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные выпуски пакетов Rust `arrayref` и `proc-macro1`, созданных путём подмены названия (typosquatting). В версии 0.3.10 пакета `arrayref` была добавлена зависимость от версии 1.0.107 пакета `proc-macro1`. Этот пакет имитировал легитимный `proc-macro2`; его исходный код библиотеки представлял собой механически переименованную копию, что позволяло проектам компилироваться в обычном режиме, скрывая при этом вредоносное поведение. Затронутые выпуски впоследствии были удалены.
Компрометация была инициирована во время компиляции. Cargo собирает все объявленные необязательные зависимости, даже если они не используются родительским крэтом. В результате проекты, подключившие `arrayref` 0.3.10, также собирали `proc-macro1` 1.0.107, выполняя его скрипт `build.rs`. Скрипт использовал зависимости, включая функции декодирования Base64, TLS и HTTP, для загрузки архитектуры-специфичного полезного груза с `23.254.165.112:9089`. Проверка TLS-сертификата была отключена, а адрес управления, переданный полезному грузу, составлял `23.254.165.112:443`.
На Linux, x86-64 macOS и ARM64 macOS скрипт записывал загруженный бинарный файл в `/tmp/rust-setup`, делал его исполняемым и запускал в фоновом режиме, отсоединённом от компилятора, передавая адрес C2 в качестве аргумента. Стандартные потоки ввода, вывода и ошибок перенаправлялись в null. В Windows он записывал PowerShell-полезную нагрузку и VBScript-загрузчик в временную директорию, затем запускал их скрыто через `wscript.exe`. Загрузчик был разработан для выхода из объекта задачи Cargo, что позволяло процессу продолжаться после компиляции; дескриптор дочернего процесса намеренно утекал, чтобы процесс не ожидал завершения.
Вредоносная зависимость была распространена через `arrayref` после того, как версии с 0.3.5 по 0.3.9 были отозваны (yanked). Это заставило Cargo предупреждать пользователей и отдавать предпочтение единственному неотозванному релизу — 0.3.10. Поскольку `arrayref` широко используется транзитивно через такие пакеты, как `tiny-skia`, `sctk-adwaita` и `winit`, кампания потенциально затронула проекты, использующие экосистемы графического интерфейса Rust, включая `egui`, `eframe` и `iced`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали пакеты Rust, опубликовав пакет с опечаткой `proc-macro1` и вредоносную версию `arrayref` 0.3.10, что заставило зависимые проекты выполнять скрипт сборки во время компиляции. Этот скрипт загружал архитектуры-специфичные полезную нагрузку с `23.254.165.112`, отключал проверку TLS и запускал их в фоновом режиме на Linux, macOS и Windows. Кампания потенциально затронула проекты GUI на Rust через общие транзитивные зависимости.
-----
20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные выпуски пакетов Rust `arrayref` и `proc-macro1`, созданных путём подмены названия (typosquatting). В версии 0.3.10 пакета `arrayref` была добавлена зависимость от версии 1.0.107 пакета `proc-macro1`. Этот пакет имитировал легитимный `proc-macro2`; его исходный код библиотеки представлял собой механически переименованную копию, что позволяло проектам компилироваться в обычном режиме, скрывая при этом вредоносное поведение. Затронутые выпуски впоследствии были удалены.
Компрометация была инициирована во время компиляции. Cargo собирает все объявленные необязательные зависимости, даже если они не используются родительским крэтом. В результате проекты, подключившие `arrayref` 0.3.10, также собирали `proc-macro1` 1.0.107, выполняя его скрипт `build.rs`. Скрипт использовал зависимости, включая функции декодирования Base64, TLS и HTTP, для загрузки архитектуры-специфичного полезного груза с `23.254.165.112:9089`. Проверка TLS-сертификата была отключена, а адрес управления, переданный полезному грузу, составлял `23.254.165.112:443`.
На Linux, x86-64 macOS и ARM64 macOS скрипт записывал загруженный бинарный файл в `/tmp/rust-setup`, делал его исполняемым и запускал в фоновом режиме, отсоединённом от компилятора, передавая адрес C2 в качестве аргумента. Стандартные потоки ввода, вывода и ошибок перенаправлялись в null. В Windows он записывал PowerShell-полезную нагрузку и VBScript-загрузчик в временную директорию, затем запускал их скрыто через `wscript.exe`. Загрузчик был разработан для выхода из объекта задачи Cargo, что позволяло процессу продолжаться после компиляции; дескриптор дочернего процесса намеренно утекал, чтобы процесс не ожидал завершения.
Вредоносная зависимость была распространена через `arrayref` после того, как версии с 0.3.5 по 0.3.9 были отозваны (yanked). Это заставило Cargo предупреждать пользователей и отдавать предпочтение единственному неотозванному релизу — 0.3.10. Поскольку `arrayref` широко используется транзитивно через такие пакеты, как `tiny-skia`, `sctk-adwaita` и `winit`, кампания потенциально затронула проекты, использующие экосистемы графического интерфейса Rust, включая `egui`, `eframe` и `iced`.
#ParsedReport #CompletenessMedium
20-08-2026
Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia
https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/
Report completeness: Medium
Actors/Campaigns:
Unc6293 (motivation: cyber_espionage)
Unc7005
Unc5976 (motivation: cyber_espionage)
Apt29
Storm-2945
Threats:
Device_code_phishing_technique
Vidar_stealer
Amos_stealer
Chocoshell
Residential_proxy_technique
Victims:
Academia, Aerospace and defense, Government, Think tanks, Nonprofit organizations, Hospitality sector, Military, Defense industrial base, Ukraine, Europe, have more...
Industry:
Education, Aerospace, Ngo, Government, Military, Entertainment
Geo:
Ukrainian, Russia, Ukraine, Armenia, Russian, Polish, United states
ChatGPT TTPs:
T1027, T1036.005, T1041, T1059.007, T1078, T1082, T1090.002, T1105, T1123, T1125, have more...
IOCs:
Domain: 25
File: 32
Hash: 13
IP: 5
Email: 3
Soft:
WhatsApp, Selenium, Chrome, PhantomJS, macOS, Outlook, Anthropic
Functions:
WhatsApp, startMediaRecording, uploadRecording
Languages:
powershell, javascript
20-08-2026
Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia
https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/
Report completeness: Medium
Actors/Campaigns:
Unc6293 (motivation: cyber_espionage)
Unc7005
Unc5976 (motivation: cyber_espionage)
Apt29
Storm-2945
Threats:
Device_code_phishing_technique
Vidar_stealer
Amos_stealer
Chocoshell
Residential_proxy_technique
Victims:
Academia, Aerospace and defense, Government, Think tanks, Nonprofit organizations, Hospitality sector, Military, Defense industrial base, Ukraine, Europe, have more...
Industry:
Education, Aerospace, Ngo, Government, Military, Entertainment
Geo:
Ukrainian, Russia, Ukraine, Armenia, Russian, Polish, United states
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1041, T1059.007, T1078, T1082, T1090.002, T1105, T1123, T1125, have more...
IOCs:
Domain: 25
File: 32
Hash: 13
IP: 5
Email: 3
Soft:
WhatsApp, Selenium, Chrome, PhantomJS, macOS, Outlook, Anthropic
Functions:
WhatsApp, startMediaRecording, uploadRecording
Languages:
powershell, javascript
Google Cloud Blog
Distinct Clusters Target Individuals of Interest to Russia | Google Cloud Blog
Distinct Russian clusters have been conducting phishing activity focused on Application Specific Passwords (ASP), OAuth flows, and malware delivery. All of these operations seem focused on account compromise.
This piece follows up on and expands upon our…
This piece follows up on and expands upon our…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три предположительно российских кластера кибершпионажа нацелены на чувствительные организации, злоупотребляя легитимными функциями аутентификации, включая пароли приложений, OAuth, коды устройств Microsoft и WhatsApp, а также привязку устройств. UNC6293 и UNC7005 связаны с деятельностью ICE RELIC/APT29, тогда как UNC5976 действует отдельно и нацелен на военные, аэрокосмические, оборонные и НКО-организации. В рамках кампаний также развертываются инфостилеры и другое ВПО, включая VIDAR, AtomicStealer, ENGINELIGHT, CHERRYPIE и HEADRUSH.
-----
UNC6293 выдает себя за сотрудников Государственного департамента США и использует PDF-приманки для получения паролей приложений жертв через контролируемые злоумышленниками формы аутентификации.
UNC6293 проводит OAuth-фишинг, собирая URL-адреса аутентификации или коды верификации после того, как жертвы завершают легитимные входы в систему.
UNC7005 использует аутентификацию с помощью пароля приложения, Microsoft device-code, WhatsApp device-code, OAuth и фишинг с использованием WhatsApp device-linking.
UNC7005 подделывает события, сайты посольств, Microsoft и оборонных ведомств, а также собирает отпечатки посетителей для обнаружения безголовых браузеров и автоматизированного анализа.
UNC7005 использует приманки с привязкой устройств WhatsApp, за которыми следуют поддельные звонки или зашифрованные чаты; вредоносный JavaScript может записывать аудио и видео и загружать их на инфраструктуру злоумышленников.
UNC7005 доставляет VIDAR на системы Windows и ATOMIC/AtomicStealer на системы macOS через поддельные сайты саммитов и конференций.
UNC7005 развернул инфостилеры PowerShell ENGINELIGHT и CHERRYPIE/ChocoShell.
UNC7005 использует облачные проекты Google OAuth и поддельные домены Finnish Operations Center и Microsoft для захвата токенов аутентификации через непроверенные проекты, контролируемые злоумышленниками.
Инфраструктура UNC7005 была связана с перенаправлениями через порталы-ловушки в сетях отелей и конференц-центров.
UNC5976 использует поддельные сайты обмена файлами, легитимные страницы Google OAuth и размещённые в облаке скрипты для сбора токенов, одновременно быстро заменяя нарушенную инфраструктуру.
UNC5976 развертывает HEADRUSH — вредоносный плагин Excel, который запускает загрузчик HTA.
Клстеры нацелены на личные аккаунты и выборочно фокусируются на академических, дипломатических, государственных, аэрокосмических, оборонных, НКО и аналитических сотрудниках в Европе, Украине, Армении и Соединенных Штатах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три предположительно российских кластера кибершпионажа нацелены на чувствительные организации, злоупотребляя легитимными функциями аутентификации, включая пароли приложений, OAuth, коды устройств Microsoft и WhatsApp, а также привязку устройств. UNC6293 и UNC7005 связаны с деятельностью ICE RELIC/APT29, тогда как UNC5976 действует отдельно и нацелен на военные, аэрокосмические, оборонные и НКО-организации. В рамках кампаний также развертываются инфостилеры и другое ВПО, включая VIDAR, AtomicStealer, ENGINELIGHT, CHERRYPIE и HEADRUSH.
-----
UNC6293 выдает себя за сотрудников Государственного департамента США и использует PDF-приманки для получения паролей приложений жертв через контролируемые злоумышленниками формы аутентификации.
UNC6293 проводит OAuth-фишинг, собирая URL-адреса аутентификации или коды верификации после того, как жертвы завершают легитимные входы в систему.
UNC7005 использует аутентификацию с помощью пароля приложения, Microsoft device-code, WhatsApp device-code, OAuth и фишинг с использованием WhatsApp device-linking.
UNC7005 подделывает события, сайты посольств, Microsoft и оборонных ведомств, а также собирает отпечатки посетителей для обнаружения безголовых браузеров и автоматизированного анализа.
UNC7005 использует приманки с привязкой устройств WhatsApp, за которыми следуют поддельные звонки или зашифрованные чаты; вредоносный JavaScript может записывать аудио и видео и загружать их на инфраструктуру злоумышленников.
UNC7005 доставляет VIDAR на системы Windows и ATOMIC/AtomicStealer на системы macOS через поддельные сайты саммитов и конференций.
UNC7005 развернул инфостилеры PowerShell ENGINELIGHT и CHERRYPIE/ChocoShell.
UNC7005 использует облачные проекты Google OAuth и поддельные домены Finnish Operations Center и Microsoft для захвата токенов аутентификации через непроверенные проекты, контролируемые злоумышленниками.
Инфраструктура UNC7005 была связана с перенаправлениями через порталы-ловушки в сетях отелей и конференц-центров.
UNC5976 использует поддельные сайты обмена файлами, легитимные страницы Google OAuth и размещённые в облаке скрипты для сбора токенов, одновременно быстро заменяя нарушенную инфраструктуру.
UNC5976 развертывает HEADRUSH — вредоносный плагин Excel, который запускает загрузчик HTA.
Клстеры нацелены на личные аккаунты и выборочно фокусируются на академических, дипломатических, государственных, аэрокосмических, оборонных, НКО и аналитических сотрудниках в Европе, Украине, Армении и Соединенных Штатах.
#ParsedReport #CompletenessHigh
17-08-2026
Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline
https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing
Report completeness: High
Actors/Campaigns:
Operation_asterix
Threats:
Residential_proxy_technique
Launchagents_tool
Process_injection_technique
Clipboard_hijacking_technique
Spear-phishing_technique
Man-in-the-browser_technique
Dead_drop_technique
Victims:
Cryptocurrency users, Cryptocurrency exchanges, Hardware wallet users
Industry:
Financial
Geo:
German, Singapore, Poland, Canadian, Polish, Bulgaria, Hong kong
TTPs:
Tactics: 11
Technics: 30
IOCs:
File: 18
Domain: 8
IP: 5
Registry: 1
Hash: 6
Soft:
Telegram, Electron, Flask, Ledger Live, macOS, elegram.or, Claude, Anthropic, Gatekeeper, Unix, have more...
Wallets:
trezor, exodus_wallet, ledgerlive
Crypto:
binance
Algorithms:
sha256, zip
Functions:
checkPhone, downloadFile, initialize, setInterval
Win API:
Header, IOCs, T0056, T0002, T0051, T0054, T0043
Languages:
powershell, golang, applescript, javascript
Platforms:
intel, x64, apple, arm
Links:
17-08-2026
Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline
https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing
Report completeness: High
Actors/Campaigns:
Operation_asterix
Threats:
Residential_proxy_technique
Launchagents_tool
Process_injection_technique
Clipboard_hijacking_technique
Spear-phishing_technique
Man-in-the-browser_technique
Dead_drop_technique
Victims:
Cryptocurrency users, Cryptocurrency exchanges, Hardware wallet users
Industry:
Financial
Geo:
German, Singapore, Poland, Canadian, Polish, Bulgaria, Hong kong
TTPs:
Tactics: 11
Technics: 30
IOCs:
File: 18
Domain: 8
IP: 5
Registry: 1
Hash: 6
Soft:
Telegram, Electron, Flask, Ledger Live, macOS, elegram.or, Claude, Anthropic, Gatekeeper, Unix, have more...
Wallets:
trezor, exodus_wallet, ledgerlive
Crypto:
binance
Algorithms:
sha256, zip
Functions:
checkPhone, downloadFile, initialize, setInterval
Win API:
Header, IOCs, T0056, T0002, T0051, T0054, T0043
Languages:
powershell, golang, applescript, javascript
Platforms:
intel, x64, apple, arm
Links:
https://github.com/rapid7/Rapid7-Labs/tree/main/IOCs/Operation%20AsterixRapid7
Rapid7 Labs: the Anatomy of a Crypto Fraud Pipeline
Rapid7 Labs identified an exposed web directory on infrastructure used to support a cryptocurrency fraud operation. Raw phone-number datasets, phishing panels, voice-dialing scripts & more, alongside evidence that the operator relied on AI coding assistants…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-08-2026 Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing Report completeness: High Actors/Campaigns: Operation_asterix Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ASTERIX — это кампания криптомошенничества, в ходе которой были перечислены пользователи бирж, а затем с помощью фишинга и вишинга распространялись поддельные приложения кошельков. ВПО похищало фразы восстановления через Телеграм, перехватывало адреса криптовалюты, обеспечивало закрепление в macOS и эксфильтровывало данные жертв. Разоблаченная инфраструктура раскрыла наборы данных кампании, инструментарий, учетные данные и деятельность по разработке с использованием ИИ.
-----
Операция ASTERIX представляла собой кампанию мошенничества с криптовалютой, которая включала перечисление учетных записей, целевой фишинг, вишинг и поддельные приложения кошельков. Операторы поддерживали около 885 000 телефонных номеров из нескольких стран и использовали инструменты проверки для выявления номеров, связанных с активными учетными записями криптовалюты. Проверщик Crypto.com, написанный на Go, отправлял запросы к `app.mona.co/api/passkeys/verify_option/` с использованием параллельных запросов, логики повторных попыток и ротации резидентных прокси. Один немецкий набор данных позволил подтвердить 43 066 учетных записей из 316 002 номеров. Отдельные инструменты были направлены на пользователей Kraken, пользователей, связанных с Ledger, и наборы данных финтех-компаний.
Подтвержденные лиды были дополнены именами, местоположениями, ассоциациями с биржами и информацией об учетных записях. Панели фишинга на базе Flask генерировали брендированные электронные письма, имитирующие криптовалютные компании, а также создавали поддельные случаи поддержки и коды верификации. Asterisk, 3CX и пользовательские скрипты оболочки и dialer для Телеграм поддерживали исходящие звонки vishing. Операторы могли использовать информацию из фишинговых писем и записей о лидах для имперсонации сотрудников поддержки и направления жертв на вредоносное программное обеспечение для кошельков.
Операция распространяла поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows. Приложение Trezor Electron отслеживало процессы легитимного кошелька, завершало его при запуске и отображало поддельный интерфейс восстановления. Оно принимало 12-, 18-, 20- или 24-словные seed-фразы и необязательные passphrases, а затем использовало API Телеграм для эксфильтрации учетных данных вместе с публичным IP-адресом жертвы. Симулированный сбой валидации побуждал жертв повторно вводить фразу. Закрепление на macOS использовало LaunchAgents в `\~/Library/LaunchAgents/`; образец для Windows содержал закрепление через реестр и код замены процесса, но ошибки конфигурации помешали этим функциям выполниться.
Поддельное приложение Ledger Live содержало перехватчик буфера обмена Windows, который заменял скопированные адреса криптовалюты на адреса, контролируемые злоумышленниками. Установщик Exodus загружал вредоносный код через троянизированный JavaScript-файл. Фальшивый сайт Claude Code заменил легитимную команду установки для macOS на скрипт, который загружал и скрывал поддельное приложение Ledger Live, устанавливал LaunchAgent, а затем запускал настоящий установщик Claude.
Инфраструктура предоставляла несанкционированный доступ к исходному коду, наборам данных, фишинг-панелям, артефактам сборки, истории команд оболочки и журналам ИИ-ассистентов через неаутентифицированную директорию. Оператор использовал ИИ-инструменты для написания кода, обработки данных, упаковки, обфускации, устранения неполадок и изменения инфраструктуры. После того как одна модель отказалась выполнять запросы, связанные с ВПО, оператор сменил провайдера и попытался обойти защитные механизмы другой модели.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ASTERIX — это кампания криптомошенничества, в ходе которой были перечислены пользователи бирж, а затем с помощью фишинга и вишинга распространялись поддельные приложения кошельков. ВПО похищало фразы восстановления через Телеграм, перехватывало адреса криптовалюты, обеспечивало закрепление в macOS и эксфильтровывало данные жертв. Разоблаченная инфраструктура раскрыла наборы данных кампании, инструментарий, учетные данные и деятельность по разработке с использованием ИИ.
-----
Операция ASTERIX представляла собой кампанию мошенничества с криптовалютой, которая включала перечисление учетных записей, целевой фишинг, вишинг и поддельные приложения кошельков. Операторы поддерживали около 885 000 телефонных номеров из нескольких стран и использовали инструменты проверки для выявления номеров, связанных с активными учетными записями криптовалюты. Проверщик Crypto.com, написанный на Go, отправлял запросы к `app.mona.co/api/passkeys/verify_option/` с использованием параллельных запросов, логики повторных попыток и ротации резидентных прокси. Один немецкий набор данных позволил подтвердить 43 066 учетных записей из 316 002 номеров. Отдельные инструменты были направлены на пользователей Kraken, пользователей, связанных с Ledger, и наборы данных финтех-компаний.
Подтвержденные лиды были дополнены именами, местоположениями, ассоциациями с биржами и информацией об учетных записях. Панели фишинга на базе Flask генерировали брендированные электронные письма, имитирующие криптовалютные компании, а также создавали поддельные случаи поддержки и коды верификации. Asterisk, 3CX и пользовательские скрипты оболочки и dialer для Телеграм поддерживали исходящие звонки vishing. Операторы могли использовать информацию из фишинговых писем и записей о лидах для имперсонации сотрудников поддержки и направления жертв на вредоносное программное обеспечение для кошельков.
Операция распространяла поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows. Приложение Trezor Electron отслеживало процессы легитимного кошелька, завершало его при запуске и отображало поддельный интерфейс восстановления. Оно принимало 12-, 18-, 20- или 24-словные seed-фразы и необязательные passphrases, а затем использовало API Телеграм для эксфильтрации учетных данных вместе с публичным IP-адресом жертвы. Симулированный сбой валидации побуждал жертв повторно вводить фразу. Закрепление на macOS использовало LaunchAgents в `\~/Library/LaunchAgents/`; образец для Windows содержал закрепление через реестр и код замены процесса, но ошибки конфигурации помешали этим функциям выполниться.
Поддельное приложение Ledger Live содержало перехватчик буфера обмена Windows, который заменял скопированные адреса криптовалюты на адреса, контролируемые злоумышленниками. Установщик Exodus загружал вредоносный код через троянизированный JavaScript-файл. Фальшивый сайт Claude Code заменил легитимную команду установки для macOS на скрипт, который загружал и скрывал поддельное приложение Ledger Live, устанавливал LaunchAgent, а затем запускал настоящий установщик Claude.
Инфраструктура предоставляла несанкционированный доступ к исходному коду, наборам данных, фишинг-панелям, артефактам сборки, истории команд оболочки и журналам ИИ-ассистентов через неаутентифицированную директорию. Оператор использовал ИИ-инструменты для написания кода, обработки данных, упаковки, обфускации, устранения неполадок и изменения инфраструктуры. После того как одна модель отказалась выполнять запросы, связанные с ВПО, оператор сменил провайдера и попытался обойти защитные механизмы другой модели.
#ParsedReport #CompletenessMedium
20-08-2026
New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
https://www.silentpush.com/blog/peer2profit-astroproxy/
Report completeness: Medium
Threats:
Peer2profit_tool
Residential_proxy_technique
Privateloader
Victims:
Corporate organizations, Internal networks, Router management interfaces, Telecommunications
Industry:
Financial, Telco, Education, Software_development
Geo:
Russian, France, United states, Russia, Indian, Ukraine, Spain, India, Kazakhstan, Vietnamese, Vietnam, Italy, Germany, Portuguese, Portugal, Brazil
ChatGPT TTPs:
T1001, T1071.001, T1090.001, T1090.002, T1095, T1110.004
IOCs:
Domain: 1
IP: 37
Hash: 4
Soft:
Astroproxy, Telegram, Android, macOS, Linux, Twitter
Algorithms:
sha256
20-08-2026
New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
https://www.silentpush.com/blog/peer2profit-astroproxy/
Report completeness: Medium
Threats:
Peer2profit_tool
Residential_proxy_technique
Privateloader
Victims:
Corporate organizations, Internal networks, Router management interfaces, Telecommunications
Industry:
Financial, Telco, Education, Software_development
Geo:
Russian, France, United states, Russia, Indian, Ukraine, Spain, India, Kazakhstan, Vietnamese, Vietnam, Italy, Germany, Portuguese, Portugal, Brazil
ChatGPT TTPs:
do not use without manual checkT1001, T1071.001, T1090.001, T1090.002, T1095, T1110.004
IOCs:
Domain: 1
IP: 37
Hash: 4
Soft:
Astroproxy, Telegram, Android, macOS, Linux, Twitter
Algorithms:
sha256
Silent Push
How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
Silent Push research of Peer2Profit and Astroproxy shows how residential proxies can expose organizations' valuable internal resources.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product https://www.silentpush.com/blog/peer2profit-astroproxy/ Report completeness: Medium Threats: Peer2profit_tool Res…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEER2PROFIT превращает зарегистрированные устройства Android и macOS в узлы выхода для прокси-серверов домашнего, мобильного и дата-центра для ASTROPROXY, маршрутизируя сторонний трафик через соединения пользователей. Большая пул легитимных адресов провайдеров интернет-услуг (ISP) сети может скрыть злоупотребления и потенциально подвергнуть риску устройства, доступные изнутри, включая маршрутизаторы, системы NAS и оборудование умного дома.
-----
PEER2PROFIT — это сервис обмена пропускной способностью, который привлекает пользователей для установки клиентов на устройства Android и macOS, позволяя использовать их интернет-соединения в качестве прокси-выходных узлов в обмен на криптовалютные выплаты, зависящие от объема трафика. Сервис работает как минимум с 2021 года и в настоящее время управляется через Телеграм. Его программное обеспечение регистрирует устройства на `api.peer2profit.global`, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect. Эти серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола, который инкапсулирует HTTP-запросы прокси, при этом отдельные сокеты обрабатывают индивидуальные подключения, а заголовок `StartLet-Context` связывает сеансы с запросами.
Расследование выявило операционную связь между PEER2PROFIT и ASTROPROXY, коммерческим провайдером прокси-услуг, предлагающим пулы домашних, мобильных и дата-центровых прокси. Тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT. Сообщаемая компенсация составляла $0,28 за гигабайт для домашнего трафика, $0,35 для мобильного трафика и $0,10 для трафика дата-центров, в то время как ASTROPROXY, по сообщениям, взимал $7,60, $13,44 и $3,95 за гигабайт соответственно.
В течение 72-часового периода перечисления исследователи наблюдали 117 224 уникальных IP-адреса ASTROPROXY. Резидентный пул добавлял примерно 1 071 новый IP-адрес в час, по сравнению с 585 для дата-центров и 353 для мобильной инфраструктуры. Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами, что затрудняло их отличить от обычного пользовательского трафика и снижало эффективность блокировки на основе репутации.
Основной риск безопасности заключается в несанкционированном использовании корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребление, осуществляемое через зарегистрированное устройство, может привести к внесению IP-адреса в блэклист, связям с мошеннической деятельностью или репутационному ущербу. Сеть прокси также обеспечивала доступ к внутренним ресурсам: хотя прямые запросы к частным диапазонам IP-адресов фильтровались, исследователи обошли контроль с помощью доменного имени, разрешаемого во внутренний адрес, и получили доступ к интерфейсу управления домашним маршрутизатором. Это указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных изнутри сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEER2PROFIT превращает зарегистрированные устройства Android и macOS в узлы выхода для прокси-серверов домашнего, мобильного и дата-центра для ASTROPROXY, маршрутизируя сторонний трафик через соединения пользователей. Большая пул легитимных адресов провайдеров интернет-услуг (ISP) сети может скрыть злоупотребления и потенциально подвергнуть риску устройства, доступные изнутри, включая маршрутизаторы, системы NAS и оборудование умного дома.
-----
PEER2PROFIT — это сервис обмена пропускной способностью, который привлекает пользователей для установки клиентов на устройства Android и macOS, позволяя использовать их интернет-соединения в качестве прокси-выходных узлов в обмен на криптовалютные выплаты, зависящие от объема трафика. Сервис работает как минимум с 2021 года и в настоящее время управляется через Телеграм. Его программное обеспечение регистрирует устройства на `api.peer2profit.global`, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect. Эти серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола, который инкапсулирует HTTP-запросы прокси, при этом отдельные сокеты обрабатывают индивидуальные подключения, а заголовок `StartLet-Context` связывает сеансы с запросами.
Расследование выявило операционную связь между PEER2PROFIT и ASTROPROXY, коммерческим провайдером прокси-услуг, предлагающим пулы домашних, мобильных и дата-центровых прокси. Тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT. Сообщаемая компенсация составляла $0,28 за гигабайт для домашнего трафика, $0,35 для мобильного трафика и $0,10 для трафика дата-центров, в то время как ASTROPROXY, по сообщениям, взимал $7,60, $13,44 и $3,95 за гигабайт соответственно.
В течение 72-часового периода перечисления исследователи наблюдали 117 224 уникальных IP-адреса ASTROPROXY. Резидентный пул добавлял примерно 1 071 новый IP-адрес в час, по сравнению с 585 для дата-центров и 353 для мобильной инфраструктуры. Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами, что затрудняло их отличить от обычного пользовательского трафика и снижало эффективность блокировки на основе репутации.
Основной риск безопасности заключается в несанкционированном использовании корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребление, осуществляемое через зарегистрированное устройство, может привести к внесению IP-адреса в блэклист, связям с мошеннической деятельностью или репутационному ущербу. Сеть прокси также обеспечивала доступ к внутренним ресурсам: хотя прямые запросы к частным диапазонам IP-адресов фильтровались, исследователи обошли контроль с помощью доменного имени, разрешаемого во внутренний адрес, и получили доступ к интерфейсу управления домашним маршрутизатором. Это указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных изнутри сети.
#ParsedReport #CompletenessHigh
18-08-2026
#StopRansomware: Medusa Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Interactsh_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Robocopy_tool
Ligolo_tool
Bomgar_tool
Victims:
Healthcare and public health sector, Medical, Education, Legal, Insurance, Technology, Manufacturing
Industry:
Government, Healthcare, Critical_infrastructure, Education, E-commerce
Geo:
United states
CVEs:
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 8
Technics: 29
IOCs:
Domain: 3
File: 20
Command: 4
IP: 1
Path: 1
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, Linux, PsExec, Active Directory, Bandizip, Sysinternals PsExec, have more...
Crypto:
bitcoin
Algorithms:
base64, gzip, aes-256
Languages:
powershell, php, python
Links:
18-08-2026
#StopRansomware: Medusa Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Interactsh_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Robocopy_tool
Ligolo_tool
Bomgar_tool
Victims:
Healthcare and public health sector, Medical, Education, Legal, Insurance, Technology, Manufacturing
Industry:
Government, Healthcare, Critical_infrastructure, Education, E-commerce
Geo:
United states
CVEs:
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 8
Technics: 29
IOCs:
Domain: 3
File: 20
Command: 4
IP: 1
Path: 1
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, Linux, PsExec, Active Directory, Bandizip, Sysinternals PsExec, have more...
Crypto:
bitcoin
Algorithms:
base64, gzip, aes-256
Languages:
powershell, php, python
Links:
https://github.com/cisagov/Decider/Cybersecurity and Infrastructure Security Agency CISA
#StopRansomware: Medusa Ransomware | CISA
Medusa is a ransomware-as-a-service (RaaS) variant first identified in June 2021. As of February 2025, Medusa developers and affiliates have impacted over 300 victims from a variety of critical infrastructure sectors.