CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Infrastructure Destruction Squad / BLACKNET-00: Ransomware, Firebase and ICS Tooling https://ransom-isac.org/blog/infrastructure-destruction-squad-blacknet-00/ Report completeness: High Actors/Campaigns: Infr…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BLACKNET-00 — это кластер низкой зрелости, чьи подтверждённые возможности включают распространение программ-вымогателей, разведку Firebase и сканирование промышленных систем управления, несмотря на преувеличенные заявления. Его программа-вымогатель использует слабое шифрование XOR с повторяющимся ключом и включает закрепление, изменение политик, создание скриншотов, телеметрию и сообщения с требованием выкупа. Его инструменты в основном выявляют открытые сервисы Firebase и интернет-ориентированные устройства OT/ICS, а не эксплуатируют сложные уязвимости или выполняют надёжное уничтожение данных.
-----
Infrastructure Destruction Squad/BLACKNET-00 — это неравномерный, низкозрелый кластер угроз, связанный с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности часто преувеличены или неполны, однако несколько подтвержденных компонентов представляют практические проблемы для защиты. Кластер действует через каналы Телеграм и продает инструменты, доступ и украденные данные. Его заявленная идентичность и связи между отдельными аккаунтами остаются неподтвержденными. Также рекламировалась услуга DDoS-as-a-Service, и третья сторона приписала атаку на индийского телекоммуникационного оператора BLACKNET-00; однако инструменты DDoS не были доступны для проверки.
Сборщик ransomware BLACKNET-00 представляет собой 34,7 МБ приложение на Python, упакованное с помощью PyInstaller, которое генерирует C++ payload. Хотя он заявляет использование AES-256-CBC, протестированные payload используют XOR с повторяющимся ключом, сгенерированным через слабую логику `rand()`, и этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы. Протестированная реализация шифровала файлы, изменяла политики конечных точек, обеспечивала закрепление, делала скриншоты, передавала телеметрию и отображала вымогательские сообщения. Дешифратор восстановил все 277 файлов из тестового набора. Многие заявленные функции, включая стили и тройное вымогательство, являются косметическими или незавершенными, а сборщик требует внешней компиляции.
Shadow Ghost — это инструмент разведки на базе Python/tkinter, функциональность которого с Firebase имеет оперативную значимость, несмотря на значительный объем шаблонного кода. Он использует задокументированные Google API для выявления Firebase Storage, Firestore, Realtime Database, Authentication и раскрытия конфигурации. Инструмент может сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища (buckets) и выполнять запросы к анонимно доступным конечным точкам Realtime Database. Инструмент не эксплуатирует уязвимость Firebase; он выявляет развертывания, сделанные доступными через разрешительные правила безопасности или раскрытую конфигурацию.
Проанализированный образец TRK-25, `50508000.py` (SHA-256 `5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629`), является неполным и не может быть запущен в предоставленном виде. Тем не менее, его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая Modbus, S7comm, DNP3, OPC, BACnet, IEC 60870-5-104, EtherNet/IP и PROFINET. Он включает идентификацию вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения/записи Modbus. Деструктивные модули, такие как VNC, S7 и функции DDoS, технически некорректны. Основной риск заключается в разведке OT, доступной через интернет, особенно ПЛК и HMI, а не в создании самостоятельного оружия для АСУ ТП.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BLACKNET-00 — это кластер низкой зрелости, чьи подтверждённые возможности включают распространение программ-вымогателей, разведку Firebase и сканирование промышленных систем управления, несмотря на преувеличенные заявления. Его программа-вымогатель использует слабое шифрование XOR с повторяющимся ключом и включает закрепление, изменение политик, создание скриншотов, телеметрию и сообщения с требованием выкупа. Его инструменты в основном выявляют открытые сервисы Firebase и интернет-ориентированные устройства OT/ICS, а не эксплуатируют сложные уязвимости или выполняют надёжное уничтожение данных.
-----
Infrastructure Destruction Squad/BLACKNET-00 — это неравномерный, низкозрелый кластер угроз, связанный с программным обеспечением для вымогательства, разведкой через Firebase и сканированием ICS/SCADA. Публичные заявления и рекламируемые возможности часто преувеличены или неполны, однако несколько подтвержденных компонентов представляют практические проблемы для защиты. Кластер действует через каналы Телеграм и продает инструменты, доступ и украденные данные. Его заявленная идентичность и связи между отдельными аккаунтами остаются неподтвержденными. Также рекламировалась услуга DDoS-as-a-Service, и третья сторона приписала атаку на индийского телекоммуникационного оператора BLACKNET-00; однако инструменты DDoS не были доступны для проверки.
Сборщик ransomware BLACKNET-00 представляет собой 34,7 МБ приложение на Python, упакованное с помощью PyInstaller, которое генерирует C++ payload. Хотя он заявляет использование AES-256-CBC, протестированные payload используют XOR с повторяющимся ключом, сгенерированным через слабую логику `rand()`, и этот ключ раскрывается в вымогательском сообщении и телеметрии жертвы. Протестированная реализация шифровала файлы, изменяла политики конечных точек, обеспечивала закрепление, делала скриншоты, передавала телеметрию и отображала вымогательские сообщения. Дешифратор восстановил все 277 файлов из тестового набора. Многие заявленные функции, включая стили и тройное вымогательство, являются косметическими или незавершенными, а сборщик требует внешней компиляции.
Shadow Ghost — это инструмент разведки на базе Python/tkinter, функциональность которого с Firebase имеет оперативную значимость, несмотря на значительный объем шаблонного кода. Он использует задокументированные Google API для выявления Firebase Storage, Firestore, Realtime Database, Authentication и раскрытия конфигурации. Инструмент может сканировать веб-сайты и JavaScript-пакеты на наличие значений конфигурации Firebase, проверять хранилища (buckets) и выполнять запросы к анонимно доступным конечным точкам Realtime Database. Инструмент не эксплуатирует уязвимость Firebase; он выявляет развертывания, сделанные доступными через разрешительные правила безопасности или раскрытую конфигурацию.
Проанализированный образец TRK-25, `50508000.py` (SHA-256 `5f1ebc84cdee3a4e97c530ff2ffc907e903544b8b5b119f9de2e9bd035058629`), является неполным и не может быть запущен в предоставленном виде. Тем не менее, его сканер HMI/SCADA охватывает промышленные и управленческие протоколы, включая Modbus, S7comm, DNP3, OPC, BACnet, IEC 60870-5-104, EtherNet/IP и PROFINET. Он включает идентификацию вендоров, расширение CIDR, кандидаты на пароли по умолчанию, встроенные публичные диапазоны и почти рабочие процедуры чтения/записи Modbus. Деструктивные модули, такие как VNC, S7 и функции DDoS, технически некорректны. Основной риск заключается в разведке OT, доступной через интернет, особенно ПЛК и HMI, а не в создании самостоятельного оружия для АСУ ТП.
#ParsedReport #CompletenessLow
20-08-2026
Manic: Blend between Banking Malware & Spyware
https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware
Report completeness: Low
Threats:
Manic
Victims:
Banking, Payment services, Cryptocurrency services, Government identity services, Messaging services, Email services, Military communications
Industry:
Government, Financial, Military
Geo:
Poland, Slovakia, Germany, Czech republic, France, Spain, Netherlands, Russia, United kingdom, Estonia, Ukrainian, Austria, Ukraine, Lithuania, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1011, T1020, T1036, T1041, T1053, T1056.001, T1056.002, T1074.001, T1090.003, have more...
IOCs:
Hash: 6
File: 1
Soft:
Android, WebRTC, Google Play
Algorithms:
aes-gcm
20-08-2026
Manic: Blend between Banking Malware & Spyware
https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware
Report completeness: Low
Threats:
Manic
Victims:
Banking, Payment services, Cryptocurrency services, Government identity services, Messaging services, Email services, Military communications
Industry:
Government, Financial, Military
Geo:
Poland, Slovakia, Germany, Czech republic, France, Spain, Netherlands, Russia, United kingdom, Estonia, Ukrainian, Austria, Ukraine, Lithuania, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1011, T1020, T1036, T1041, T1053, T1056.001, T1056.002, T1074.001, T1090.003, have more...
IOCs:
Hash: 6
File: 1
Soft:
Android, WebRTC, Google Play
Algorithms:
aes-gcm
ThreatFabric
Manic: Blend between Banking Malware & Spyware
Manic is a newly identified Android malware family with broad surveillance and remote-control capabilities, introducing an unusual Wi‑Fi mesh technique.
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 Manic: Blend between Banking Malware & Spyware https://www.threatfabric.com/blogs/manic-blend-between-banking-malware-and-spyware Report completeness: Low Threats: Manic Victims: Banking, Payment services, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Manic — это семейство ВПО для Android, нацеленное на банковские, криптовалютные, правительственные и коммуникационные приложения, преимущественно в Украине. Оно сочетает регистрацию нажатий клавиш на основе Accessibility, кражу PIN-кодов и учетных данных, слежку, сбор файлов и данных о местоположении, а также удаленное управление через WebRTC. Зашифрованные данные могут достигать его C2 через Wi‑Fi Direct, Bluetooth и многохоповые ретрансляционные сети.
-----
Manic — новое семейство ВПО для Android, сочетающее возможности банковского трояна, шпионского ПО и захвата устройства. Активность, связанная с ВПО, датируется февралём 2026 года, при этом инфраструктура разработки и производства появилась в период с марта по апрель. Начальные обёртки и внедрённые модули были замечены к концу мая, а сборки июля добавили более сильные меры противодействия анализу, загрузку DEX в память, фишинг с использованием секретного пароля блокировки, а также дополнительную панель и API для управления.
Вредоносное ПО отслеживает 169 идентификаторов пакетов Android, охватывающих банки, платежные сервисы, криптовалютные кошельки и биржи, государственные и электронные сервисы идентификации, мессенджеры, браузеры, почтовые клиенты и аутентификаторы. Его целевая аудитория сосредоточена в Украине, но также включает российские, европейские, британские и глобальные финансовые и криптовалютные сервисы. Сочетание финансовых приложений с государственными, коммуникационными и ориентированными на военные приложениями указывает как на цели мошенничества, так и на цели слежки.
Manic использует разрешения Android Accessibility и уведомлений для получения обширного контроля и сбора конфиденциальных данных. Его служба Accessibility функционирует как UI-кейлоггер, классифицируя захваченный ввод, такой как учетные данные экрана блокировки, фразы восстановления, SMS-коды, пароли, логины электронной почты и другой текст. Записи включают приложение, идентификатор пакета, метку времени, метод ввода и статус целеполагания. Доступ к уведомлениям и SMS обеспечивает дополнительную видимость рабочих процессов аутентификации. ВПО может собирать файлы, отслеживать местоположение и уведомления, наблюдать за экранами и проводить интерактивные сеансы удаленного управления через WebRTC.
Для кражи учетных данных и PIN-кодов `pinPadOverlay` обнаруживает цифровые клавиатуры внутри целевых банковских приложений, записывает места нажатий и воспроизводит их через Accessibility, чтобы легитимное приложение продолжало работать. Это позволяет захватывать ввод без отображения поддельного банковского интерфейса. `autoEnterPin` пытается ввести сохраненные PIN-коды или паттерны на экране блокировки Android. Manic также может скрывать активность с помощью черных, поддельных или обновляющих экранов и оверлеев, которые скрывают запросы разрешений. Закрепление обеспечивается фоновыми рабочими процессами, будильниками, Accessibility и службами уведомлений.
Собранные данные и результаты команд шифруются с помощью AES-GCM и сохраняются в локальной очереди. Отличительный механизм ретрансляции позволяет зараженным устройствам обмениваться данными через Wi‑Fi Direct, Bluetooth RFCOMM или BLE GATT. Устройства с подключением могут пересылать данные из очереди в инфраструктуру C2, в том числе по маршрутам с несколькими ретрансляторами (до четырех по умолчанию), что позволяет осуществлять эксфильтрацию даже при потере прямого доступа к Интернету.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Manic — это семейство ВПО для Android, нацеленное на банковские, криптовалютные, правительственные и коммуникационные приложения, преимущественно в Украине. Оно сочетает регистрацию нажатий клавиш на основе Accessibility, кражу PIN-кодов и учетных данных, слежку, сбор файлов и данных о местоположении, а также удаленное управление через WebRTC. Зашифрованные данные могут достигать его C2 через Wi‑Fi Direct, Bluetooth и многохоповые ретрансляционные сети.
-----
Manic — новое семейство ВПО для Android, сочетающее возможности банковского трояна, шпионского ПО и захвата устройства. Активность, связанная с ВПО, датируется февралём 2026 года, при этом инфраструктура разработки и производства появилась в период с марта по апрель. Начальные обёртки и внедрённые модули были замечены к концу мая, а сборки июля добавили более сильные меры противодействия анализу, загрузку DEX в память, фишинг с использованием секретного пароля блокировки, а также дополнительную панель и API для управления.
Вредоносное ПО отслеживает 169 идентификаторов пакетов Android, охватывающих банки, платежные сервисы, криптовалютные кошельки и биржи, государственные и электронные сервисы идентификации, мессенджеры, браузеры, почтовые клиенты и аутентификаторы. Его целевая аудитория сосредоточена в Украине, но также включает российские, европейские, британские и глобальные финансовые и криптовалютные сервисы. Сочетание финансовых приложений с государственными, коммуникационными и ориентированными на военные приложениями указывает как на цели мошенничества, так и на цели слежки.
Manic использует разрешения Android Accessibility и уведомлений для получения обширного контроля и сбора конфиденциальных данных. Его служба Accessibility функционирует как UI-кейлоггер, классифицируя захваченный ввод, такой как учетные данные экрана блокировки, фразы восстановления, SMS-коды, пароли, логины электронной почты и другой текст. Записи включают приложение, идентификатор пакета, метку времени, метод ввода и статус целеполагания. Доступ к уведомлениям и SMS обеспечивает дополнительную видимость рабочих процессов аутентификации. ВПО может собирать файлы, отслеживать местоположение и уведомления, наблюдать за экранами и проводить интерактивные сеансы удаленного управления через WebRTC.
Для кражи учетных данных и PIN-кодов `pinPadOverlay` обнаруживает цифровые клавиатуры внутри целевых банковских приложений, записывает места нажатий и воспроизводит их через Accessibility, чтобы легитимное приложение продолжало работать. Это позволяет захватывать ввод без отображения поддельного банковского интерфейса. `autoEnterPin` пытается ввести сохраненные PIN-коды или паттерны на экране блокировки Android. Manic также может скрывать активность с помощью черных, поддельных или обновляющих экранов и оверлеев, которые скрывают запросы разрешений. Закрепление обеспечивается фоновыми рабочими процессами, будильниками, Accessibility и службами уведомлений.
Собранные данные и результаты команд шифруются с помощью AES-GCM и сохраняются в локальной очереди. Отличительный механизм ретрансляции позволяет зараженным устройствам обмениваться данными через Wi‑Fi Direct, Bluetooth RFCOMM или BLE GATT. Устройства с подключением могут пересылать данные из очереди в инфраструктуру C2, в том числе по маршрутам с несколькими ретрансляторами (до четырех по умолчанию), что позволяет осуществлять эксфильтрацию даже при потере прямого доступа к Интернету.
#ParsedReport #CompletenessLow
20-08-2026
Malicious Rust Crate arrayref Runs a Build-Time Payload
https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Rust developers, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1059.001, T1059.005, T1105, T1195.001, T1564.003, T1573
IOCs:
Url: 1
IP: 2
Hash: 3
File: 1
Command: 2
Soft:
arrayref, Unix, linux, macos
Algorithms:
sha256, base64
Languages:
powershell, rust, vbscript
Links:
20-08-2026
Malicious Rust Crate arrayref Runs a Build-Time Payload
https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/
Report completeness: Low
Threats:
Typosquatting_technique
Supply_chain_technique
Victims:
Rust developers, Software development
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.001, T1059.005, T1105, T1195.001, T1564.003, T1573
IOCs:
Url: 1
IP: 2
Hash: 3
File: 1
Command: 2
Soft:
arrayref, Unix, linux, macos
Algorithms:
sha256, base64
Languages:
powershell, rust, vbscript
Links:
https://github.com/rustsec/advisory-db/issues/3161SafeDep - Real-time Open Source Software Supply Chain Security
Malicious Rust Crate arrayref Runs a Build-Time Payload
A compromised release of the popular Rust crate arrayref pulled in a typosquatted proc-macro1 whose build script downloads and runs a remote binary at compile…
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 Malicious Rust Crate arrayref Runs a Build-Time Payload https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/ Report completeness: Low Threats: Typosquatting_technique Supply_chain_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали пакеты Rust, опубликовав пакет с опечаткой `proc-macro1` и вредоносную версию `arrayref` 0.3.10, что заставило зависимые проекты выполнять скрипт сборки во время компиляции. Этот скрипт загружал архитектуры-специфичные полезную нагрузку с `23.254.165.112`, отключал проверку TLS и запускал их в фоновом режиме на Linux, macOS и Windows. Кампания потенциально затронула проекты GUI на Rust через общие транзитивные зависимости.
-----
20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные выпуски пакетов Rust `arrayref` и `proc-macro1`, созданных путём подмены названия (typosquatting). В версии 0.3.10 пакета `arrayref` была добавлена зависимость от версии 1.0.107 пакета `proc-macro1`. Этот пакет имитировал легитимный `proc-macro2`; его исходный код библиотеки представлял собой механически переименованную копию, что позволяло проектам компилироваться в обычном режиме, скрывая при этом вредоносное поведение. Затронутые выпуски впоследствии были удалены.
Компрометация была инициирована во время компиляции. Cargo собирает все объявленные необязательные зависимости, даже если они не используются родительским крэтом. В результате проекты, подключившие `arrayref` 0.3.10, также собирали `proc-macro1` 1.0.107, выполняя его скрипт `build.rs`. Скрипт использовал зависимости, включая функции декодирования Base64, TLS и HTTP, для загрузки архитектуры-специфичного полезного груза с `23.254.165.112:9089`. Проверка TLS-сертификата была отключена, а адрес управления, переданный полезному грузу, составлял `23.254.165.112:443`.
На Linux, x86-64 macOS и ARM64 macOS скрипт записывал загруженный бинарный файл в `/tmp/rust-setup`, делал его исполняемым и запускал в фоновом режиме, отсоединённом от компилятора, передавая адрес C2 в качестве аргумента. Стандартные потоки ввода, вывода и ошибок перенаправлялись в null. В Windows он записывал PowerShell-полезную нагрузку и VBScript-загрузчик в временную директорию, затем запускал их скрыто через `wscript.exe`. Загрузчик был разработан для выхода из объекта задачи Cargo, что позволяло процессу продолжаться после компиляции; дескриптор дочернего процесса намеренно утекал, чтобы процесс не ожидал завершения.
Вредоносная зависимость была распространена через `arrayref` после того, как версии с 0.3.5 по 0.3.9 были отозваны (yanked). Это заставило Cargo предупреждать пользователей и отдавать предпочтение единственному неотозванному релизу — 0.3.10. Поскольку `arrayref` широко используется транзитивно через такие пакеты, как `tiny-skia`, `sctk-adwaita` и `winit`, кампания потенциально затронула проекты, использующие экосистемы графического интерфейса Rust, включая `egui`, `eframe` и `iced`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали пакеты Rust, опубликовав пакет с опечаткой `proc-macro1` и вредоносную версию `arrayref` 0.3.10, что заставило зависимые проекты выполнять скрипт сборки во время компиляции. Этот скрипт загружал архитектуры-специфичные полезную нагрузку с `23.254.165.112`, отключал проверку TLS и запускал их в фоновом режиме на Linux, macOS и Windows. Кампания потенциально затронула проекты GUI на Rust через общие транзитивные зависимости.
-----
20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные выпуски пакетов Rust `arrayref` и `proc-macro1`, созданных путём подмены названия (typosquatting). В версии 0.3.10 пакета `arrayref` была добавлена зависимость от версии 1.0.107 пакета `proc-macro1`. Этот пакет имитировал легитимный `proc-macro2`; его исходный код библиотеки представлял собой механически переименованную копию, что позволяло проектам компилироваться в обычном режиме, скрывая при этом вредоносное поведение. Затронутые выпуски впоследствии были удалены.
Компрометация была инициирована во время компиляции. Cargo собирает все объявленные необязательные зависимости, даже если они не используются родительским крэтом. В результате проекты, подключившие `arrayref` 0.3.10, также собирали `proc-macro1` 1.0.107, выполняя его скрипт `build.rs`. Скрипт использовал зависимости, включая функции декодирования Base64, TLS и HTTP, для загрузки архитектуры-специфичного полезного груза с `23.254.165.112:9089`. Проверка TLS-сертификата была отключена, а адрес управления, переданный полезному грузу, составлял `23.254.165.112:443`.
На Linux, x86-64 macOS и ARM64 macOS скрипт записывал загруженный бинарный файл в `/tmp/rust-setup`, делал его исполняемым и запускал в фоновом режиме, отсоединённом от компилятора, передавая адрес C2 в качестве аргумента. Стандартные потоки ввода, вывода и ошибок перенаправлялись в null. В Windows он записывал PowerShell-полезную нагрузку и VBScript-загрузчик в временную директорию, затем запускал их скрыто через `wscript.exe`. Загрузчик был разработан для выхода из объекта задачи Cargo, что позволяло процессу продолжаться после компиляции; дескриптор дочернего процесса намеренно утекал, чтобы процесс не ожидал завершения.
Вредоносная зависимость была распространена через `arrayref` после того, как версии с 0.3.5 по 0.3.9 были отозваны (yanked). Это заставило Cargo предупреждать пользователей и отдавать предпочтение единственному неотозванному релизу — 0.3.10. Поскольку `arrayref` широко используется транзитивно через такие пакеты, как `tiny-skia`, `sctk-adwaita` и `winit`, кампания потенциально затронула проекты, использующие экосистемы графического интерфейса Rust, включая `egui`, `eframe` и `iced`.
#ParsedReport #CompletenessMedium
20-08-2026
Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia
https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/
Report completeness: Medium
Actors/Campaigns:
Unc6293 (motivation: cyber_espionage)
Unc7005
Unc5976 (motivation: cyber_espionage)
Apt29
Storm-2945
Threats:
Device_code_phishing_technique
Vidar_stealer
Amos_stealer
Chocoshell
Residential_proxy_technique
Victims:
Academia, Aerospace and defense, Government, Think tanks, Nonprofit organizations, Hospitality sector, Military, Defense industrial base, Ukraine, Europe, have more...
Industry:
Education, Aerospace, Ngo, Government, Military, Entertainment
Geo:
Ukrainian, Russia, Ukraine, Armenia, Russian, Polish, United states
ChatGPT TTPs:
T1027, T1036.005, T1041, T1059.007, T1078, T1082, T1090.002, T1105, T1123, T1125, have more...
IOCs:
Domain: 25
File: 32
Hash: 13
IP: 5
Email: 3
Soft:
WhatsApp, Selenium, Chrome, PhantomJS, macOS, Outlook, Anthropic
Functions:
WhatsApp, startMediaRecording, uploadRecording
Languages:
powershell, javascript
20-08-2026
Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia
https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/
Report completeness: Medium
Actors/Campaigns:
Unc6293 (motivation: cyber_espionage)
Unc7005
Unc5976 (motivation: cyber_espionage)
Apt29
Storm-2945
Threats:
Device_code_phishing_technique
Vidar_stealer
Amos_stealer
Chocoshell
Residential_proxy_technique
Victims:
Academia, Aerospace and defense, Government, Think tanks, Nonprofit organizations, Hospitality sector, Military, Defense industrial base, Ukraine, Europe, have more...
Industry:
Education, Aerospace, Ngo, Government, Military, Entertainment
Geo:
Ukrainian, Russia, Ukraine, Armenia, Russian, Polish, United states
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1041, T1059.007, T1078, T1082, T1090.002, T1105, T1123, T1125, have more...
IOCs:
Domain: 25
File: 32
Hash: 13
IP: 5
Email: 3
Soft:
WhatsApp, Selenium, Chrome, PhantomJS, macOS, Outlook, Anthropic
Functions:
WhatsApp, startMediaRecording, uploadRecording
Languages:
powershell, javascript
Google Cloud Blog
Distinct Clusters Target Individuals of Interest to Russia | Google Cloud Blog
Distinct Russian clusters have been conducting phishing activity focused on Application Specific Passwords (ASP), OAuth flows, and malware delivery. All of these operations seem focused on account compromise.
This piece follows up on and expands upon our…
This piece follows up on and expands upon our…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Going with the Flow(s): Distinct Clusters Target Individuals of Interest to Russia https://cloud.google.com/blog/topics/threat-intelligence/distinct-clusters-target-individuals-of-interest-to-russia/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три предположительно российских кластера кибершпионажа нацелены на чувствительные организации, злоупотребляя легитимными функциями аутентификации, включая пароли приложений, OAuth, коды устройств Microsoft и WhatsApp, а также привязку устройств. UNC6293 и UNC7005 связаны с деятельностью ICE RELIC/APT29, тогда как UNC5976 действует отдельно и нацелен на военные, аэрокосмические, оборонные и НКО-организации. В рамках кампаний также развертываются инфостилеры и другое ВПО, включая VIDAR, AtomicStealer, ENGINELIGHT, CHERRYPIE и HEADRUSH.
-----
UNC6293 выдает себя за сотрудников Государственного департамента США и использует PDF-приманки для получения паролей приложений жертв через контролируемые злоумышленниками формы аутентификации.
UNC6293 проводит OAuth-фишинг, собирая URL-адреса аутентификации или коды верификации после того, как жертвы завершают легитимные входы в систему.
UNC7005 использует аутентификацию с помощью пароля приложения, Microsoft device-code, WhatsApp device-code, OAuth и фишинг с использованием WhatsApp device-linking.
UNC7005 подделывает события, сайты посольств, Microsoft и оборонных ведомств, а также собирает отпечатки посетителей для обнаружения безголовых браузеров и автоматизированного анализа.
UNC7005 использует приманки с привязкой устройств WhatsApp, за которыми следуют поддельные звонки или зашифрованные чаты; вредоносный JavaScript может записывать аудио и видео и загружать их на инфраструктуру злоумышленников.
UNC7005 доставляет VIDAR на системы Windows и ATOMIC/AtomicStealer на системы macOS через поддельные сайты саммитов и конференций.
UNC7005 развернул инфостилеры PowerShell ENGINELIGHT и CHERRYPIE/ChocoShell.
UNC7005 использует облачные проекты Google OAuth и поддельные домены Finnish Operations Center и Microsoft для захвата токенов аутентификации через непроверенные проекты, контролируемые злоумышленниками.
Инфраструктура UNC7005 была связана с перенаправлениями через порталы-ловушки в сетях отелей и конференц-центров.
UNC5976 использует поддельные сайты обмена файлами, легитимные страницы Google OAuth и размещённые в облаке скрипты для сбора токенов, одновременно быстро заменяя нарушенную инфраструктуру.
UNC5976 развертывает HEADRUSH — вредоносный плагин Excel, который запускает загрузчик HTA.
Клстеры нацелены на личные аккаунты и выборочно фокусируются на академических, дипломатических, государственных, аэрокосмических, оборонных, НКО и аналитических сотрудниках в Европе, Украине, Армении и Соединенных Штатах.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три предположительно российских кластера кибершпионажа нацелены на чувствительные организации, злоупотребляя легитимными функциями аутентификации, включая пароли приложений, OAuth, коды устройств Microsoft и WhatsApp, а также привязку устройств. UNC6293 и UNC7005 связаны с деятельностью ICE RELIC/APT29, тогда как UNC5976 действует отдельно и нацелен на военные, аэрокосмические, оборонные и НКО-организации. В рамках кампаний также развертываются инфостилеры и другое ВПО, включая VIDAR, AtomicStealer, ENGINELIGHT, CHERRYPIE и HEADRUSH.
-----
UNC6293 выдает себя за сотрудников Государственного департамента США и использует PDF-приманки для получения паролей приложений жертв через контролируемые злоумышленниками формы аутентификации.
UNC6293 проводит OAuth-фишинг, собирая URL-адреса аутентификации или коды верификации после того, как жертвы завершают легитимные входы в систему.
UNC7005 использует аутентификацию с помощью пароля приложения, Microsoft device-code, WhatsApp device-code, OAuth и фишинг с использованием WhatsApp device-linking.
UNC7005 подделывает события, сайты посольств, Microsoft и оборонных ведомств, а также собирает отпечатки посетителей для обнаружения безголовых браузеров и автоматизированного анализа.
UNC7005 использует приманки с привязкой устройств WhatsApp, за которыми следуют поддельные звонки или зашифрованные чаты; вредоносный JavaScript может записывать аудио и видео и загружать их на инфраструктуру злоумышленников.
UNC7005 доставляет VIDAR на системы Windows и ATOMIC/AtomicStealer на системы macOS через поддельные сайты саммитов и конференций.
UNC7005 развернул инфостилеры PowerShell ENGINELIGHT и CHERRYPIE/ChocoShell.
UNC7005 использует облачные проекты Google OAuth и поддельные домены Finnish Operations Center и Microsoft для захвата токенов аутентификации через непроверенные проекты, контролируемые злоумышленниками.
Инфраструктура UNC7005 была связана с перенаправлениями через порталы-ловушки в сетях отелей и конференц-центров.
UNC5976 использует поддельные сайты обмена файлами, легитимные страницы Google OAuth и размещённые в облаке скрипты для сбора токенов, одновременно быстро заменяя нарушенную инфраструктуру.
UNC5976 развертывает HEADRUSH — вредоносный плагин Excel, который запускает загрузчик HTA.
Клстеры нацелены на личные аккаунты и выборочно фокусируются на академических, дипломатических, государственных, аэрокосмических, оборонных, НКО и аналитических сотрудниках в Европе, Украине, Армении и Соединенных Штатах.
#ParsedReport #CompletenessHigh
17-08-2026
Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline
https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing
Report completeness: High
Actors/Campaigns:
Operation_asterix
Threats:
Residential_proxy_technique
Launchagents_tool
Process_injection_technique
Clipboard_hijacking_technique
Spear-phishing_technique
Man-in-the-browser_technique
Dead_drop_technique
Victims:
Cryptocurrency users, Cryptocurrency exchanges, Hardware wallet users
Industry:
Financial
Geo:
German, Singapore, Poland, Canadian, Polish, Bulgaria, Hong kong
TTPs:
Tactics: 11
Technics: 30
IOCs:
File: 18
Domain: 8
IP: 5
Registry: 1
Hash: 6
Soft:
Telegram, Electron, Flask, Ledger Live, macOS, elegram.or, Claude, Anthropic, Gatekeeper, Unix, have more...
Wallets:
trezor, exodus_wallet, ledgerlive
Crypto:
binance
Algorithms:
sha256, zip
Functions:
checkPhone, downloadFile, initialize, setInterval
Win API:
Header, IOCs, T0056, T0002, T0051, T0054, T0043
Languages:
powershell, golang, applescript, javascript
Platforms:
intel, x64, apple, arm
Links:
17-08-2026
Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline
https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing
Report completeness: High
Actors/Campaigns:
Operation_asterix
Threats:
Residential_proxy_technique
Launchagents_tool
Process_injection_technique
Clipboard_hijacking_technique
Spear-phishing_technique
Man-in-the-browser_technique
Dead_drop_technique
Victims:
Cryptocurrency users, Cryptocurrency exchanges, Hardware wallet users
Industry:
Financial
Geo:
German, Singapore, Poland, Canadian, Polish, Bulgaria, Hong kong
TTPs:
Tactics: 11
Technics: 30
IOCs:
File: 18
Domain: 8
IP: 5
Registry: 1
Hash: 6
Soft:
Telegram, Electron, Flask, Ledger Live, macOS, elegram.or, Claude, Anthropic, Gatekeeper, Unix, have more...
Wallets:
trezor, exodus_wallet, ledgerlive
Crypto:
binance
Algorithms:
sha256, zip
Functions:
checkPhone, downloadFile, initialize, setInterval
Win API:
Header, IOCs, T0056, T0002, T0051, T0054, T0043
Languages:
powershell, golang, applescript, javascript
Platforms:
intel, x64, apple, arm
Links:
https://github.com/rapid7/Rapid7-Labs/tree/main/IOCs/Operation%20AsterixRapid7
Rapid7 Labs: the Anatomy of a Crypto Fraud Pipeline
Rapid7 Labs identified an exposed web directory on infrastructure used to support a cryptocurrency fraud operation. Raw phone-number datasets, phishing panels, voice-dialing scripts & more, alongside evidence that the operator relied on AI coding assistants…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-08-2026 Operation ASTERIX: Anatomy of a Crypto Fraud Pipeline https://www.rapid7.com/blog/post/tr-operation-asterix-crypto-fraud-vishing-phishing Report completeness: High Actors/Campaigns: Operation_asterix Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ASTERIX — это кампания криптомошенничества, в ходе которой были перечислены пользователи бирж, а затем с помощью фишинга и вишинга распространялись поддельные приложения кошельков. ВПО похищало фразы восстановления через Телеграм, перехватывало адреса криптовалюты, обеспечивало закрепление в macOS и эксфильтровывало данные жертв. Разоблаченная инфраструктура раскрыла наборы данных кампании, инструментарий, учетные данные и деятельность по разработке с использованием ИИ.
-----
Операция ASTERIX представляла собой кампанию мошенничества с криптовалютой, которая включала перечисление учетных записей, целевой фишинг, вишинг и поддельные приложения кошельков. Операторы поддерживали около 885 000 телефонных номеров из нескольких стран и использовали инструменты проверки для выявления номеров, связанных с активными учетными записями криптовалюты. Проверщик Crypto.com, написанный на Go, отправлял запросы к `app.mona.co/api/passkeys/verify_option/` с использованием параллельных запросов, логики повторных попыток и ротации резидентных прокси. Один немецкий набор данных позволил подтвердить 43 066 учетных записей из 316 002 номеров. Отдельные инструменты были направлены на пользователей Kraken, пользователей, связанных с Ledger, и наборы данных финтех-компаний.
Подтвержденные лиды были дополнены именами, местоположениями, ассоциациями с биржами и информацией об учетных записях. Панели фишинга на базе Flask генерировали брендированные электронные письма, имитирующие криптовалютные компании, а также создавали поддельные случаи поддержки и коды верификации. Asterisk, 3CX и пользовательские скрипты оболочки и dialer для Телеграм поддерживали исходящие звонки vishing. Операторы могли использовать информацию из фишинговых писем и записей о лидах для имперсонации сотрудников поддержки и направления жертв на вредоносное программное обеспечение для кошельков.
Операция распространяла поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows. Приложение Trezor Electron отслеживало процессы легитимного кошелька, завершало его при запуске и отображало поддельный интерфейс восстановления. Оно принимало 12-, 18-, 20- или 24-словные seed-фразы и необязательные passphrases, а затем использовало API Телеграм для эксфильтрации учетных данных вместе с публичным IP-адресом жертвы. Симулированный сбой валидации побуждал жертв повторно вводить фразу. Закрепление на macOS использовало LaunchAgents в `\~/Library/LaunchAgents/`; образец для Windows содержал закрепление через реестр и код замены процесса, но ошибки конфигурации помешали этим функциям выполниться.
Поддельное приложение Ledger Live содержало перехватчик буфера обмена Windows, который заменял скопированные адреса криптовалюты на адреса, контролируемые злоумышленниками. Установщик Exodus загружал вредоносный код через троянизированный JavaScript-файл. Фальшивый сайт Claude Code заменил легитимную команду установки для macOS на скрипт, который загружал и скрывал поддельное приложение Ledger Live, устанавливал LaunchAgent, а затем запускал настоящий установщик Claude.
Инфраструктура предоставляла несанкционированный доступ к исходному коду, наборам данных, фишинг-панелям, артефактам сборки, истории команд оболочки и журналам ИИ-ассистентов через неаутентифицированную директорию. Оператор использовал ИИ-инструменты для написания кода, обработки данных, упаковки, обфускации, устранения неполадок и изменения инфраструктуры. После того как одна модель отказалась выполнять запросы, связанные с ВПО, оператор сменил провайдера и попытался обойти защитные механизмы другой модели.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция ASTERIX — это кампания криптомошенничества, в ходе которой были перечислены пользователи бирж, а затем с помощью фишинга и вишинга распространялись поддельные приложения кошельков. ВПО похищало фразы восстановления через Телеграм, перехватывало адреса криптовалюты, обеспечивало закрепление в macOS и эксфильтровывало данные жертв. Разоблаченная инфраструктура раскрыла наборы данных кампании, инструментарий, учетные данные и деятельность по разработке с использованием ИИ.
-----
Операция ASTERIX представляла собой кампанию мошенничества с криптовалютой, которая включала перечисление учетных записей, целевой фишинг, вишинг и поддельные приложения кошельков. Операторы поддерживали около 885 000 телефонных номеров из нескольких стран и использовали инструменты проверки для выявления номеров, связанных с активными учетными записями криптовалюты. Проверщик Crypto.com, написанный на Go, отправлял запросы к `app.mona.co/api/passkeys/verify_option/` с использованием параллельных запросов, логики повторных попыток и ротации резидентных прокси. Один немецкий набор данных позволил подтвердить 43 066 учетных записей из 316 002 номеров. Отдельные инструменты были направлены на пользователей Kraken, пользователей, связанных с Ledger, и наборы данных финтех-компаний.
Подтвержденные лиды были дополнены именами, местоположениями, ассоциациями с биржами и информацией об учетных записях. Панели фишинга на базе Flask генерировали брендированные электронные письма, имитирующие криптовалютные компании, а также создавали поддельные случаи поддержки и коды верификации. Asterisk, 3CX и пользовательские скрипты оболочки и dialer для Телеграм поддерживали исходящие звонки vishing. Операторы могли использовать информацию из фишинговых писем и записей о лидах для имперсонации сотрудников поддержки и направления жертв на вредоносное программное обеспечение для кошельков.
Операция распространяла поддельные приложения Trezor Suite, Ledger Live и Exodus для macOS и Windows. Приложение Trezor Electron отслеживало процессы легитимного кошелька, завершало его при запуске и отображало поддельный интерфейс восстановления. Оно принимало 12-, 18-, 20- или 24-словные seed-фразы и необязательные passphrases, а затем использовало API Телеграм для эксфильтрации учетных данных вместе с публичным IP-адресом жертвы. Симулированный сбой валидации побуждал жертв повторно вводить фразу. Закрепление на macOS использовало LaunchAgents в `\~/Library/LaunchAgents/`; образец для Windows содержал закрепление через реестр и код замены процесса, но ошибки конфигурации помешали этим функциям выполниться.
Поддельное приложение Ledger Live содержало перехватчик буфера обмена Windows, который заменял скопированные адреса криптовалюты на адреса, контролируемые злоумышленниками. Установщик Exodus загружал вредоносный код через троянизированный JavaScript-файл. Фальшивый сайт Claude Code заменил легитимную команду установки для macOS на скрипт, который загружал и скрывал поддельное приложение Ledger Live, устанавливал LaunchAgent, а затем запускал настоящий установщик Claude.
Инфраструктура предоставляла несанкционированный доступ к исходному коду, наборам данных, фишинг-панелям, артефактам сборки, истории команд оболочки и журналам ИИ-ассистентов через неаутентифицированную директорию. Оператор использовал ИИ-инструменты для написания кода, обработки данных, упаковки, обфускации, устранения неполадок и изменения инфраструктуры. После того как одна модель отказалась выполнять запросы, связанные с ВПО, оператор сменил провайдера и попытался обойти защитные механизмы другой модели.
#ParsedReport #CompletenessMedium
20-08-2026
New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
https://www.silentpush.com/blog/peer2profit-astroproxy/
Report completeness: Medium
Threats:
Peer2profit_tool
Residential_proxy_technique
Privateloader
Victims:
Corporate organizations, Internal networks, Router management interfaces, Telecommunications
Industry:
Financial, Telco, Education, Software_development
Geo:
Russian, France, United states, Russia, Indian, Ukraine, Spain, India, Kazakhstan, Vietnamese, Vietnam, Italy, Germany, Portuguese, Portugal, Brazil
ChatGPT TTPs:
T1001, T1071.001, T1090.001, T1090.002, T1095, T1110.004
IOCs:
Domain: 1
IP: 37
Hash: 4
Soft:
Astroproxy, Telegram, Android, macOS, Linux, Twitter
Algorithms:
sha256
20-08-2026
New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
https://www.silentpush.com/blog/peer2profit-astroproxy/
Report completeness: Medium
Threats:
Peer2profit_tool
Residential_proxy_technique
Privateloader
Victims:
Corporate organizations, Internal networks, Router management interfaces, Telecommunications
Industry:
Financial, Telco, Education, Software_development
Geo:
Russian, France, United states, Russia, Indian, Ukraine, Spain, India, Kazakhstan, Vietnamese, Vietnam, Italy, Germany, Portuguese, Portugal, Brazil
ChatGPT TTPs:
do not use without manual checkT1001, T1071.001, T1090.001, T1090.002, T1095, T1110.004
IOCs:
Domain: 1
IP: 37
Hash: 4
Soft:
Astroproxy, Telegram, Android, macOS, Linux, Twitter
Algorithms:
sha256
Silent Push
How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product
Silent Push research of Peer2Profit and Astroproxy shows how residential proxies can expose organizations' valuable internal resources.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 New Research: How Peer2Profit and Astroproxy Turn Your Bandwidth Into Someone Else's Product https://www.silentpush.com/blog/peer2profit-astroproxy/ Report completeness: Medium Threats: Peer2profit_tool Res…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEER2PROFIT превращает зарегистрированные устройства Android и macOS в узлы выхода для прокси-серверов домашнего, мобильного и дата-центра для ASTROPROXY, маршрутизируя сторонний трафик через соединения пользователей. Большая пул легитимных адресов провайдеров интернет-услуг (ISP) сети может скрыть злоупотребления и потенциально подвергнуть риску устройства, доступные изнутри, включая маршрутизаторы, системы NAS и оборудование умного дома.
-----
PEER2PROFIT — это сервис обмена пропускной способностью, который привлекает пользователей для установки клиентов на устройства Android и macOS, позволяя использовать их интернет-соединения в качестве прокси-выходных узлов в обмен на криптовалютные выплаты, зависящие от объема трафика. Сервис работает как минимум с 2021 года и в настоящее время управляется через Телеграм. Его программное обеспечение регистрирует устройства на `api.peer2profit.global`, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect. Эти серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола, который инкапсулирует HTTP-запросы прокси, при этом отдельные сокеты обрабатывают индивидуальные подключения, а заголовок `StartLet-Context` связывает сеансы с запросами.
Расследование выявило операционную связь между PEER2PROFIT и ASTROPROXY, коммерческим провайдером прокси-услуг, предлагающим пулы домашних, мобильных и дата-центровых прокси. Тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT. Сообщаемая компенсация составляла $0,28 за гигабайт для домашнего трафика, $0,35 для мобильного трафика и $0,10 для трафика дата-центров, в то время как ASTROPROXY, по сообщениям, взимал $7,60, $13,44 и $3,95 за гигабайт соответственно.
В течение 72-часового периода перечисления исследователи наблюдали 117 224 уникальных IP-адреса ASTROPROXY. Резидентный пул добавлял примерно 1 071 новый IP-адрес в час, по сравнению с 585 для дата-центров и 353 для мобильной инфраструктуры. Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами, что затрудняло их отличить от обычного пользовательского трафика и снижало эффективность блокировки на основе репутации.
Основной риск безопасности заключается в несанкционированном использовании корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребление, осуществляемое через зарегистрированное устройство, может привести к внесению IP-адреса в блэклист, связям с мошеннической деятельностью или репутационному ущербу. Сеть прокси также обеспечивала доступ к внутренним ресурсам: хотя прямые запросы к частным диапазонам IP-адресов фильтровались, исследователи обошли контроль с помощью доменного имени, разрешаемого во внутренний адрес, и получили доступ к интерфейсу управления домашним маршрутизатором. Это указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных изнутри сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PEER2PROFIT превращает зарегистрированные устройства Android и macOS в узлы выхода для прокси-серверов домашнего, мобильного и дата-центра для ASTROPROXY, маршрутизируя сторонний трафик через соединения пользователей. Большая пул легитимных адресов провайдеров интернет-услуг (ISP) сети может скрыть злоупотребления и потенциально подвергнуть риску устройства, доступные изнутри, включая маршрутизаторы, системы NAS и оборудование умного дома.
-----
PEER2PROFIT — это сервис обмена пропускной способностью, который привлекает пользователей для установки клиентов на устройства Android и macOS, позволяя использовать их интернет-соединения в качестве прокси-выходных узлов в обмен на криптовалютные выплаты, зависящие от объема трафика. Сервис работает как минимум с 2021 года и в настоящее время управляется через Телеграм. Его программное обеспечение регистрирует устройства на `api.peer2profit.global`, получает конфигурацию подключения и поддерживает постоянные исходящие сеансы с серверами backconnect. Эти серверы ретранслируют прокси-трафик на зарегистрированные устройства с использованием собственного бинарного протокола, который инкапсулирует HTTP-запросы прокси, при этом отдельные сокеты обрабатывают индивидуальные подключения, а заголовок `StartLet-Context` связывает сеансы с запросами.
Расследование выявило операционную связь между PEER2PROFIT и ASTROPROXY, коммерческим провайдером прокси-услуг, предлагающим пулы домашних, мобильных и дата-центровых прокси. Тестовый домашний IP-адрес появился в пуле ASTROPROXY примерно через десять минут после запуска Android-приложения PEER2PROFIT. Сообщаемая компенсация составляла $0,28 за гигабайт для домашнего трафика, $0,35 для мобильного трафика и $0,10 для трафика дата-центров, в то время как ASTROPROXY, по сообщениям, взимал $7,60, $13,44 и $3,95 за гигабайт соответственно.
В течение 72-часового периода перечисления исследователи наблюдали 117 224 уникальных IP-адреса ASTROPROXY. Резидентный пул добавлял примерно 1 071 новый IP-адрес в час, по сравнению с 585 для дата-центров и 353 для мобильной инфраструктуры. Резидентные и мобильные узлы были распределены между легитимными интернет-провайдерами и мобильными операторами, что затрудняло их отличить от обычного пользовательского трафика и снижало эффективность блокировки на основе репутации.
Основной риск безопасности заключается в несанкционированном использовании корпоративного подключения в качестве коммерческого прокси-выхода. Злоупотребление, осуществляемое через зарегистрированное устройство, может привести к внесению IP-адреса в блэклист, связям с мошеннической деятельностью или репутационному ущербу. Сеть прокси также обеспечивала доступ к внутренним ресурсам: хотя прямые запросы к частным диапазонам IP-адресов фильтровались, исследователи обошли контроль с помощью доменного имени, разрешаемого во внутренний адрес, и получили доступ к интерфейсу управления домашним маршрутизатором. Это указывает на потенциальную уязвимость маршрутизаторов, систем NAS, устройств умного дома и других активов, доступных изнутри сети.
#ParsedReport #CompletenessHigh
18-08-2026
#StopRansomware: Medusa Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Interactsh_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Robocopy_tool
Ligolo_tool
Bomgar_tool
Victims:
Healthcare and public health sector, Medical, Education, Legal, Insurance, Technology, Manufacturing
Industry:
Government, Healthcare, Critical_infrastructure, Education, E-commerce
Geo:
United states
CVEs:
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 8
Technics: 29
IOCs:
Domain: 3
File: 20
Command: 4
IP: 1
Path: 1
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, Linux, PsExec, Active Directory, Bandizip, Sysinternals PsExec, have more...
Crypto:
bitcoin
Algorithms:
base64, gzip, aes-256
Languages:
powershell, php, python
Links:
18-08-2026
#StopRansomware: Medusa Ransomware
https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Interactsh_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Robocopy_tool
Ligolo_tool
Bomgar_tool
Victims:
Healthcare and public health sector, Medical, Education, Legal, Insurance, Technology, Manufacturing
Industry:
Government, Healthcare, Critical_infrastructure, Education, E-commerce
Geo:
United states
CVEs:
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
TTPs:
Tactics: 8
Technics: 29
IOCs:
Domain: 3
File: 20
Command: 4
IP: 1
Path: 1
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, Linux, PsExec, Active Directory, Bandizip, Sysinternals PsExec, have more...
Crypto:
bitcoin
Algorithms:
base64, gzip, aes-256
Languages:
powershell, php, python
Links:
https://github.com/cisagov/Decider/Cybersecurity and Infrastructure Security Agency CISA
#StopRansomware: Medusa Ransomware | CISA
Medusa is a ransomware-as-a-service (RaaS) variant first identified in June 2021. As of February 2025, Medusa developers and affiliates have impacted over 300 victims from a variety of critical infrastructure sectors.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-08-2026 #StopRansomware: Medusa Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818 Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Medusalocker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция по модели программа-вымогатель как услуга, использующая фишинг, украденные учетные данные и быструю эксплуатацию уязвимостей для компрометации организаций. Её аффилированные лица проводят разведку, кражу учетных данных, перемещение внутри компании и эксфильтрацию данных перед развертыванием программы-вымогателя, которая шифрует системы и угрожает опубликовать украденные данные.
-----
Medusa — это программа-вымогатель как услуга (RaaS), активная с 2021 года и использующая аффилиатов как минимум с начала 2023 года. К апрелю 2026 года акторы Medusa затронули более 500 жертв, включая организации в сфере здравоохранения, образования, юриспруденции, страхования, технологий и производства. Операция использует двойное вымогательство: файлы шифруются, а украденные данные угрожают опубликовать на утечке на основе Tor. Организации здравоохранения и общественного здоровья часто становились мишенями, хотя акторы обычно действуют opportunistically против организаций с открытыми или не патченными системами.
Первоначальный доступ обычно осуществляется с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В качестве целей упоминаются ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. По сообщениям, злоумышленники из Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов, и используют домены Interactsh, такие как oast[.\]site, oast[.\]pro и oast[.\]fun, для проверки успешной эксплуатации и выявления скомпрометированных хостов.
Получив доступ, злоумышленники выполняют разведку сети и файловой системы с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec. Для перемещения внутри компании они используют RDP, PsExec и легитимные инструменты удаленного мониторинга, включая AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, перехват учетных данных в открытом виде с помощью mimilib.dll, а также извлечение ntds.dit и реестровых хивов из Теневых копий томов.
Для обеспечения скрытности и закрепления (persistence) акторы Medusa используют закодированный PowerShell, certutil, удалённую историю PowerShell, уязвимые или подписанные драйверы для отключения EDR, а также инструменты, размещённые в папках исключений Windows Defender. Наблюдаемые средства C2 и удалённого доступа включают Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.
Данные архивируются с помощью Bandizip и выгружаются через Rclone, иногда с переименованием для обхода обнаружения, тогда как небольшие файлы могут передаваться через функционал буфера обмена RDP. Шифровальщик, gaze.exe для Windows и gaze.py для Linux, развёртывается через PsExec, PDQ Deploy, BigFix или SFTP. Он останавливает службы безопасности, резервного копирования, баз данных и другие службы, удаляет теневые копии, шифрует файлы с помощью AES-256 с расширением `.medusa` и может выключать виртуальные машины. Выкуп обычно запрашивается в Bitcoin и требует контакта в течение 48 часов, с дополнительными угрозами продать или опубликовать украденные данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция по модели программа-вымогатель как услуга, использующая фишинг, украденные учетные данные и быструю эксплуатацию уязвимостей для компрометации организаций. Её аффилированные лица проводят разведку, кражу учетных данных, перемещение внутри компании и эксфильтрацию данных перед развертыванием программы-вымогателя, которая шифрует системы и угрожает опубликовать украденные данные.
-----
Medusa — это программа-вымогатель как услуга (RaaS), активная с 2021 года и использующая аффилиатов как минимум с начала 2023 года. К апрелю 2026 года акторы Medusa затронули более 500 жертв, включая организации в сфере здравоохранения, образования, юриспруденции, страхования, технологий и производства. Операция использует двойное вымогательство: файлы шифруются, а украденные данные угрожают опубликовать на утечке на основе Tor. Организации здравоохранения и общественного здоровья часто становились мишенями, хотя акторы обычно действуют opportunistically против организаций с открытыми или не патченными системами.
Первоначальный доступ обычно осуществляется с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В качестве целей упоминаются ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. По сообщениям, злоумышленники из Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов, и используют домены Interactsh, такие как oast[.\]site, oast[.\]pro и oast[.\]fun, для проверки успешной эксплуатации и выявления скомпрометированных хостов.
Получив доступ, злоумышленники выполняют разведку сети и файловой системы с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec. Для перемещения внутри компании они используют RDP, PsExec и легитимные инструменты удаленного мониторинга, включая AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, перехват учетных данных в открытом виде с помощью mimilib.dll, а также извлечение ntds.dit и реестровых хивов из Теневых копий томов.
Для обеспечения скрытности и закрепления (persistence) акторы Medusa используют закодированный PowerShell, certutil, удалённую историю PowerShell, уязвимые или подписанные драйверы для отключения EDR, а также инструменты, размещённые в папках исключений Windows Defender. Наблюдаемые средства C2 и удалённого доступа включают Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.
Данные архивируются с помощью Bandizip и выгружаются через Rclone, иногда с переименованием для обхода обнаружения, тогда как небольшие файлы могут передаваться через функционал буфера обмена RDP. Шифровальщик, gaze.exe для Windows и gaze.py для Linux, развёртывается через PsExec, PDQ Deploy, BigFix или SFTP. Он останавливает службы безопасности, резервного копирования, баз данных и другие службы, удаляет теневые копии, шифрует файлы с помощью AES-256 с расширением `.medusa` и может выключать виртуальные машины. Выкуп обычно запрашивается в Bitcoin и требует контакта в течение 48 часов, с дополнительными угрозами продать или опубликовать украденные данные.
#ParsedReport #CompletenessHigh
20-08-2026
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated, information_theft)
Threats:
Metasploit_tool
Ysoserial_tool
Pentestgpt_tool
Deepaudit_tool
Badiis
Quasar_rat
Cringe
Specter_rootkit
Dirty_pipe_vuln
Nood_rat
Meterpreter_tool
Viewstate_deserialization_vuln
Victims:
Government, Education, Media, Technology, Gaming
Industry:
Government, Education, Entertainment
Geo:
Bolivia, Brazil, Canada, Chinese, Vietnam, China
CVEs:
CVE-2022-27925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (8.8.15, 9.0.0)
CVE-2010-3904 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<2.6.36)
CVE-2021-23758 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ajaxpro.2_project ajaxpro.2 (<21.10.30.1)
CVE-2021-29442 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2022-0995 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-3156 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui_for_asp.net_ajax (le2020.1.114)
CVE-2015-3246 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat libuser (le0.56.13-5, 0.60-1, 0.60-2, 0.60-3, 0.60-4)
CVE-2015-5287 [Vulners]
CVSS V3.1: 6.9,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat automatic_bug_reporting_tool (le2.7.0)
CVE-2022-0847 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.102, <5.15.25, <5.16.11)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1033, T1036, T1053.005, T1057, T1059.001, T1059.003, T1059.004, T1068, have more...
IOCs:
IP: 3
File: 18
Registry: 2
Path: 4
Url: 16
Command: 2
Hash: 12
Soft:
Linux, EfsPotato, Windows Registry, Windows Defender, Google Chrome, Unix sudo, Zimbra Collaboration Suite, Nacos, curl, ASP.NET, have more...
Algorithms:
base64, 3des, sha1, aes
Functions:
Get-Item
Win API:
NET, SeImpersonatePrivilege
Win Services:
WebClient
Languages:
powershell, python, java
Links:
have more...
20-08-2026
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated, information_theft)
Threats:
Metasploit_tool
Ysoserial_tool
Pentestgpt_tool
Deepaudit_tool
Badiis
Quasar_rat
Cringe
Specter_rootkit
Dirty_pipe_vuln
Nood_rat
Meterpreter_tool
Viewstate_deserialization_vuln
Victims:
Government, Education, Media, Technology, Gaming
Industry:
Government, Education, Entertainment
Geo:
Bolivia, Brazil, Canada, Chinese, Vietnam, China
CVEs:
CVE-2022-27925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (8.8.15, 9.0.0)
CVE-2010-3904 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<2.6.36)
CVE-2021-23758 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ajaxpro.2_project ajaxpro.2 (<21.10.30.1)
CVE-2021-29442 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2022-0995 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-3156 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui_for_asp.net_ajax (le2020.1.114)
CVE-2015-3246 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat libuser (le0.56.13-5, 0.60-1, 0.60-2, 0.60-3, 0.60-4)
CVE-2015-5287 [Vulners]
CVSS V3.1: 6.9,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat automatic_bug_reporting_tool (le2.7.0)
CVE-2022-0847 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.102, <5.15.25, <5.16.11)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1033, T1036, T1053.005, T1057, T1059.001, T1059.003, T1059.004, T1068, have more...
IOCs:
IP: 3
File: 18
Registry: 2
Path: 4
Url: 16
Command: 2
Hash: 12
Soft:
Linux, EfsPotato, Windows Registry, Windows Defender, Google Chrome, Unix sudo, Zimbra Collaboration Suite, Nacos, curl, ASP.NET, have more...
Algorithms:
base64, 3des, sha1, aes
Functions:
Get-Item
Win API:
NET, SeImpersonatePrivilege
Win Services:
WebClient
Languages:
powershell, python, java
Links:
https://github.com/frohoff/ysoserialhttps://github.com/quasar/Quasarhttps://github.com/zcgonvh/EfsPotatohave more...
Cisco Talos
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
Cisco Talos discovered a Chinese-speaking cybercrime group, tracked as UAT-10147, that targets a wide range of vulnerable web servers. This is an overview of the campaign, examining the countries affected, potential impact of BadIIS infections, the attack…