CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
18-08-2026

#StopRansomware: Medusa Ransomware

https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818

Report completeness: High

Actors/Campaigns:
Spearwing

Threats:
Medusa_ransomware
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Interactsh_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Robocopy_tool
Ligolo_tool
Bomgar_tool

Victims:
Healthcare and public health sector, Medical, Education, Legal, Insurance, Technology, Manufacturing

Industry:
Government, Healthcare, Critical_infrastructure, Education, E-commerce

Geo:
United states

CVEs:
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)

CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)

CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)

CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)


TTPs:
Tactics: 8
Technics: 29

IOCs:
Domain: 3
File: 20
Command: 4
IP: 1
Path: 1

Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, Linux, PsExec, Active Directory, Bandizip, Sysinternals PsExec, have more...

Crypto:
bitcoin

Algorithms:
base64, gzip, aes-256

Languages:
powershell, php, python

Links:
https://github.com/cisagov/Decider/
CTT Report Hub
#ParsedReport #CompletenessHigh 18-08-2026 #StopRansomware: Medusa Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818 Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Medusalocker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Medusa — это операция по модели программа-вымогатель как услуга, использующая фишинг, украденные учетные данные и быструю эксплуатацию уязвимостей для компрометации организаций. Её аффилированные лица проводят разведку, кражу учетных данных, перемещение внутри компании и эксфильтрацию данных перед развертыванием программы-вымогателя, которая шифрует системы и угрожает опубликовать украденные данные.
-----

Medusa — это программа-вымогатель как услуга (RaaS), активная с 2021 года и использующая аффилиатов как минимум с начала 2023 года. К апрелю 2026 года акторы Medusa затронули более 500 жертв, включая организации в сфере здравоохранения, образования, юриспруденции, страхования, технологий и производства. Операция использует двойное вымогательство: файлы шифруются, а украденные данные угрожают опубликовать на утечке на основе Tor. Организации здравоохранения и общественного здоровья часто становились мишенями, хотя акторы обычно действуют opportunistically против организаций с открытыми или не патченными системами.

Первоначальный доступ обычно осуществляется с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В качестве целей упоминаются ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. По сообщениям, злоумышленники из Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов, и используют домены Interactsh, такие как oast[.\]site, oast[.\]pro и oast[.\]fun, для проверки успешной эксплуатации и выявления скомпрометированных хостов.

Получив доступ, злоумышленники выполняют разведку сети и файловой системы с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec. Для перемещения внутри компании они используют RDP, PsExec и легитимные инструменты удаленного мониторинга, включая AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, перехват учетных данных в открытом виде с помощью mimilib.dll, а также извлечение ntds.dit и реестровых хивов из Теневых копий томов.

Для обеспечения скрытности и закрепления (persistence) акторы Medusa используют закодированный PowerShell, certutil, удалённую историю PowerShell, уязвимые или подписанные драйверы для отключения EDR, а также инструменты, размещённые в папках исключений Windows Defender. Наблюдаемые средства C2 и удалённого доступа включают Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.

Данные архивируются с помощью Bandizip и выгружаются через Rclone, иногда с переименованием для обхода обнаружения, тогда как небольшие файлы могут передаваться через функционал буфера обмена RDP. Шифровальщик, gaze.exe для Windows и gaze.py для Linux, развёртывается через PsExec, PDQ Deploy, BigFix или SFTP. Он останавливает службы безопасности, резервного копирования, баз данных и другие службы, удаляет теневые копии, шифрует файлы с помощью AES-256 с расширением `.medusa` и может выключать виртуальные машины. Выкуп обычно запрашивается в Bitcoin и требует контакта в течение 48 часов, с дополнительными угрозами продать или опубликовать украденные данные.
#ParsedReport #CompletenessHigh
20-08-2026

UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations

https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/

Report completeness: High

Actors/Campaigns:
Uat10147 (motivation: financially_motivated, information_theft)

Threats:
Metasploit_tool
Ysoserial_tool
Pentestgpt_tool
Deepaudit_tool
Badiis
Quasar_rat
Cringe
Specter_rootkit
Dirty_pipe_vuln
Nood_rat
Meterpreter_tool
Viewstate_deserialization_vuln

Victims:
Government, Education, Media, Technology, Gaming

Industry:
Government, Education, Entertainment

Geo:
Bolivia, Brazil, Canada, Chinese, Vietnam, China

CVEs:
CVE-2022-27925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (8.8.15, 9.0.0)

CVE-2010-3904 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<2.6.36)

CVE-2021-23758 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ajaxpro.2_project ajaxpro.2 (<21.10.30.1)

CVE-2021-29442 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)

CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)

CVE-2022-0995 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2021-3156 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui_for_asp.net_ajax (le2020.1.114)

CVE-2015-3246 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat libuser (le0.56.13-5, 0.60-1, 0.60-2, 0.60-3, 0.60-4)

CVE-2015-5287 [Vulners]
CVSS V3.1: 6.9,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat automatic_bug_reporting_tool (le2.7.0)

CVE-2022-0847 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.102, <5.15.25, <5.16.11)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1033, T1036, T1053.005, T1057, T1059.001, T1059.003, T1059.004, T1068, have more...

IOCs:
IP: 3
File: 18
Registry: 2
Path: 4
Url: 16
Command: 2
Hash: 12

Soft:
Linux, EfsPotato, Windows Registry, Windows Defender, Google Chrome, Unix sudo, Zimbra Collaboration Suite, Nacos, curl, ASP.NET, have more...

Algorithms:
base64, 3des, sha1, aes

Functions:
Get-Item

Win API:
NET, SeImpersonatePrivilege

Win Services:
WebClient

Languages:
powershell, python, java

Links:
https://github.com/frohoff/ysoserial
https://github.com/quasar/Quasar
https://github.com/zcgonvh/EfsPotato
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAT-10147 — это китайскоязычная, финансово мотивированная группа, нацеленная на экспонированные веб-серверы Windows и Linux по всему миру. Она эксплуатирует уязвимости веб-приложений для развертывания веб-шеллов, Meterpreter, SPECTRE, NoodleRAT, BadIIS и другого ВПО для SEO-мошенничества, кражи данных и закрепления. Группа использует повышение привилегий, исключения Defender, запланированные задачи, а также разведку и автоматизацию эксплуатации с помощью ИИ.
-----

UAT-10147 — это китайскоязычная, финансово мотивированная группа интрузеров, нацеленная на интернет-экспонированные веб-серверы Windows и Linux по всему миру. Жертвами стали правительственные, образовательные, медиа, технологические и игровые организации в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Актор поддерживал список из примерно 170 000 целевых URL-адресов, разделенных на меньшие партии для сканирования. После Удаленного Выполнения Кода или развертывания Веб-шелла UAT-10147 устанавливала ВПО для SEO-мошенничества, кражи данных и обеспечения постоянного доступа.

Группа использовала публично раскрытые уязвимости, включая CVE-2022-27925 в Zimbra, CVE-2021-23758 в AjaxPro, CVE-2021-29441 и CVE-2021-29442 в Nacos, а также CVE-2019-18935 в Telerik UI for ASP.NET AJAX. Эксплуатация Nacos выполняла команды через механизм ScriptEngineFactory в Java и похищала базовую информацию о хосте на инфраструктуру Nacos, контролируемую злоумышленниками. Эксплуатация Telerik включала идентификацию программного обеспечения, загрузку произвольных файлов и развертывание DLL-файлов обратного шелла с использованием случайных имен файлов. Metasploit использовался для автоматизации эксплуатации и развертывания бэкдоров Meterpreter.

На Windows скрипты, обычно называемые `back.txt` или `back.bat`, использовали `certutil` для загрузки компонентов EfsPotato, QuasarRAT, BadIIS и дополнительных скриптов. EfsPotato обеспечивал повышение привилегий, после чего изменения в PowerShell и реестре добавляли каталоги IIS в исключения Windows Defender. Закрепление осуществлялось через запланированные задачи, замаскированные под «Google Chrome Start». Актор также использовал `appcmd` IIS для перечисления веб-сайтов и выявления целей для инъекции BadIIS. Среди других наблюдаемых имплантов были Gh0stCringe и SPECTRE.

На Linux актор развернул веб-оболочки после эксплуатации уязвимости RCE и предпринял попытки повышения локальных привилегий с использованием CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847 (Dirty Pipe). После получения доступа root UAT-10147 установил NoodleRAT, SPECTRE или Meterpreter для связи с внешней инфраструктурой C2.

Группа интегрировала инструменты с поддержкой ИИ в разведку, разработку эксплойтов, генерацию полезной нагрузки, проверку и закрепление. PentestGPT и DeepAudit поддерживали веб-сканирование и анализ уязвимостей, тогда как сгенерированные ИИ Python-скрипты автоматизировали атаки десериализации ASP.NET ViewState с использованием `ysoserial`. Эти скрипты тестировали доступные для записи пути, подтверждали RCE через внеканальные обратные вызовы, развертывали SPECTRE, создавали ASHX веб-оболочки, собирали информацию о IIS и привилегиях, а также осуществляли эксфильтрацию разведки через HTTPS webhook-сервисы.
#ParsedReport #CompletenessHigh
20-08-2026

Popular Rust Crates Compromised in Build-Time Supply Chain Attack

https://socket.dev/blog/popular-rust-crates-compromised

Report completeness: High

Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool

Victims:
Rust developers, Ci cd environments, Rust ecosystem

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1033, T1036.005, T1059, T1059.001, T1060, T1082, T1105, T1195.001, T1217, have more...

IOCs:
IP: 3
File: 4
Url: 5
Hash: 5
Domain: 10

Soft:
Linux, macOS, systemd

Algorithms:
sha256

Languages:
rust, powershell

Platforms:
arm, cross-platform

Links:
https://github.com/rustsec/advisory-db/issues/3161
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Popular Rust Crates Compromised in Build-Time Supply Chain Attack https://socket.dev/blog/popular-rust-crates-compromised Report completeness: High Threats: Supply_chain_technique Typosquatting_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники скомпрометировали три пакета Rust и использовали зависимость с опечаткой (typosquatted) для выполнения ВПО во время компиляции на Linux, macOS и Windows. Вредоносное ПО собирало метаданные хоста и браузера, устанавливало закрепление и взаимодействовало с инфраструктурой, контролируемой злоумышленниками, для выполнения команд и развертывания дополнительных полез
-----

Координированная атака на Цепочку поставок затронула три легитимных пакета Rust, поддерживаемые Дэвидом Раунди: `arrayref@0.3.10`, `internment@0.8.7` и `append-only-vec@0.1.9`. Каждая вредоносная версия добавляла зависимость от `proc-macro1`, являющегося тирсопакетом легитимного пакета `proc-macro2`. Атакующий, по-видимому, скомпрометировал систему автора или учетные данные crates.io. Затронутые версии были удалены, а аккаунт автора заблокирован.

Вредоносная активность происходила во время компиляции, а не при выполнении приложения. Cargo автоматически загрузил `proc-macro1` и запустил его `build.rs`, который восстановил Base64-зашифрованную инфраструктуру command-and-control, определил операционную систему и архитектуру хоста, отключил проверку TLS-сертификатов, загрузил платформозависимый полезный груз с `23.254.165.112:9089` и выполнил его, используя `23.254.165.112:443` в качестве C2-конца. В Windows загрузчик использовал скрытый PowerShell, запущенный через `wscript.exe` с обходом политики выполнения. Атака поддерживала Удаленное Выполнение Кода на этапе сборки для Linux, macOS и Windows.

Восстановленные бэкдоры второго этапа для Linux x86-64, Windows x86-64 и macOS ARM64 использовали общие протоколы, конфигурацию, команды и криптографические материалы. Они собирали имена пользователей, имена хостов, операционные системы, архитектуры, информацию о привилегиях, установленные приложения, а также источники входа, имена пользователей и идентификаторы расширений браузера Chromium, но не расшифровывали сохраненные пароли. Закрепление осуществлялось через ключи запуска HKCU в Windows, пользовательские службы systemd в Linux или LaunchAgents в macOS. Внедрения отправляли маячки на `/49890878` и могли изменять конфигурацию, устанавливать закрепление, загружать и выполнять команды оболочки или скрипты, а также завершать свою работу. Они также использовали предсказуемые домены `.com` на основе дат в качестве резервных вариантов.

Тот же вредоносный скрипт сборки был обнаружен в `proc-macro-en@1.0.10`, в то время как связанные пакеты, по-видимому, представляли собой инфраструктуру для подготовки или клонирования. Системы, на которых выполнялась сборка затронутых версий, следует считать потенциально скомпрометированными. Расследование должно включать проверку связей с указанными IP-адресами и портами, подозрительной активности PowerShell или `wscript.exe`, связанной с Cargo, механизмов закрепления, а также таких файлов, как `/tmp/rust-setup`, `rust-setup.ps1` и `rust-setup-launch.vbs`. Учетные данные и секреты, доступные в затронутых средах сборки, должны быть изменены, а программное обеспечение — пересобрано с чистых систем.
#ParsedReport #CompletenessMedium
20-08-2026

BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer

https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer

Report completeness: Medium

Threats:
Bridgehead_tool
Typosquatting_technique
Mitm_technique
Supply_chain_technique

Victims:
Developers, Cryptocurrency wallet users, Browser users, Telegram users

TTPs:
Tactics: 4
Technics: 0

IOCs:
IP: 2
File: 21
Command: 2
Hash: 2
Path: 19
Url: 3

Soft:
Windows Subsystem for Linux, Linux, Telegram, MacOS, Chromium, winhttp, BraveSoftware, Microsoft Edge, Unix

Wallets:
electron_cash, bitpay, onekey, safepal, bybit, jaxx, mainnet, wassabi, coinbase

Algorithms:
chacha20, xor, sha256

Functions:
collectEnvSnapshot, installNativeAddon

Win Services:
bits

Languages:
typescript, powershell, javascript, rust

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года злоумышленники распространили 40 пакетов npm с опечатками, нацеленных на пользователей Windows и WSL. Вредоносные установочные хуки профилировали системы, обеспечивали связь между WSL и Windows и доставляли находящийся в памяти Rust-пакет, который собирал криптокошельки, данные браузеров и файлы Телеграм перед попыткой эксфильтрации.
-----

В августе 2026 года оператор опубликовал 40 пакетов npm, имитирующих популярные библиотеки, включая chalk, axios, commander, lodash, react и typescript. Большинство названий представляли собой опечатки или захват пространств имён, а все версии имели номер 1.0.0 с автоматическим хуком `scripts/postinstall.js`. Пакеты профилировали хост и связывались с жёстко заданным сервером управления, формируя адрес назначения из массивов во время выполнения, а не храня его в виде IP-адреса открытым текстом. Пакеты впоследствии были удалены, однако удаление не устранило инфраструктуру второго этапа.

Установщик целенаправленно ориентировался на Windows и Windows Subsystem for Linux (WSL). Он проверял нативную платформу и, для систем Linux, идентифицировал WSL через переменные окружения и файлы `/proc`. Четыре байтовых массива, закодированных с использованием повторяющегося ключа XOR с паролем `stf2026`, скрывали URL-адрес полезной нагрузки и логику доставки. В WSL скрипт вызывал скрытый мост PowerShell для перехода из среды Linux на базовый хост Windows. В нативной Windows он использовал HTTPS-клиент Node для загрузки `main.exe` в `%TEMP%` и запуска без видимого окна или консоли.

Полезная нагрузка представляла собой 22 969 344-байтовый исполняемый файл PE на Rust, SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`. Только около 265 КБ содержали исполняемый код; приблизительно 98,7% файла составлял шестнадцатеричный текст, представляющий зашифрованную полезную нагрузку в секции `.rdata`. Обёртка декодировала и расшифровала это содержимое в памяти, выполнила его в том же процессе и не создавала дочерний процесс или постоянный сброшенный файл. Его метка времени PE была обнулена, он использовал графический подсистему и загружал криптографические библиотеки Windows, DPAPI и сырых сокетов без загрузки сред выполнения .NET.

Распакованный этап определил жертву через `api.ipify.org`, затем попытался загрузить собранные данные на `upload.gofile.io`. Целевая информация включала 26 локаций криптокошельков для настольных ПК, файлы Local State, cookies, истории и Web Data браузеров семейства Chromium, а также директории `tdata` Telegram Desktop. Проверка TLS-сертификата предотвратила успешную перехват в лабораторных условиях, поэтому подтвержденная эксфильтрация не была обнаружена. Кампания демонстрирует, что одного отключения npm недостаточно, когда инфраструктура доставки, хостинг полезной нагрузки и сервисы сбора данных остаются разделенными. Обнаружение должно приоритизировать скрытый PowerShell из хуков установки, выполнение WSL-to-Windows, исполняемые файлы, записанные в `%TEMP%`, PE-файлы, упакованные в hex, и быстрый доступ как к сервисам публичного IP-адреса, так и к сервисам загрузки файлов.
#ParsedReport #CompletenessHigh
21-08-2026

From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer

https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/

Report completeness: High

Threats:
Launchagents_tool
Mitm_technique
Weevilproxy
Jsceal

Victims:
Macos users, Financial services, Cryptocurrency

Industry:
Transport

TTPs:
Tactics: 4
Technics: 0

IOCs:
Domain: 5
File: 19
IP: 1
Path: 1
Url: 1
Hash: 4

Soft:
TradingView, macOS, Node.js, sudo, curl, Gatekeeper, OpenSSL, Chrome

Algorithms:
sha256, rsa-4096, aes-256-cbc

Functions:
runInThisContext, require

Win API:
Script

Languages:
rust, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/ Report completeness: High Threats: Launchagents_tool Mitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания для macOS использует поддельный установщик TradingView для кражи паролей администратора, закрепления через LaunchAgent и выполнения удалённых команд оболочки. Его имплант на базе Node.js обеспечивает C2-задачи, регистрацию нажатий клавиш, захват экрана, кражу учётных данных, проксирование и перехват TLS с помощью поддельного корневого сертификата, с возможными, но не подтверждёнными связями с WEEVILPROXY/JSCEAL.
-----

Заражение macOS началось с кампании вредоносной рекламы, которая использовала рекламный ролик на YouTube и целевую страницу в стиле TradingView для распространения поддельного нативного установщика `.pkg`. Установщик перехватывал пароль администратора через стандартный диалог Installer.app, сохранял его в открытом виде по пути `/Users/Shared/.passwd` и устанавливал LaunchAgent для маскировки. Поскольку каталог `/Users/Shared` доступен для чтения всем пользователям, пароль мог быть получен локальными процессами, и его следует считать скомпрометированным.

Закрепление было установлено через `\~/Library/LaunchAgents/com.microsoft.service.systemhelperwatcher.v8mgfk.plist`. Незагруженный LaunchAgent каждые пять минут повторно выполняет стейджер `curl \| bash`. Стейджер связывается с `velvetforge.net` и резервным доменом `cedarengine.com`, загружает `/script` и выполняет ответ с помощью `eval`. Он требует индикаторов среды, связанных с launchd, что помогает предотвратить выполнение во время ручного анализа или в некоторых средах песочницы. Стейджер использует `--noproxy '*'` для обхода корпоративной проверки исходящего трафика и передает кэшированный пароль в `sudo`, что позволяет выполнять привилегированные операции. Убийство процесса или отключение LaunchAgent вызывает поведение повторного включения.

Основной имплант представляет собой управляемый удалённо исполняемый задач, реализованный как упакованное Node.js-приложение. Его полезная нагрузка хранится в виде V8-байткода, зашифрованного с использованием AES-256-CBC, и расшифровывается только в памяти. Механизм `NODE_OPTIONS=--require ./preload.js` выполняет код, контролируемый злоумышленником, до запуска основного приложения. ВПО использует легитимный бинарный файл Node.js, подписанный Developer ID, в качестве прокси и загружает неподписанные нативные модули. Оно взаимодействует со своим C2 с помощью tRPC поверх WebSocket и поддерживает проксирование через HTTP и SOCKS5.

Нативные модули обеспечивают глобальную регистрацию нажатий клавиш, захват экрана, запись виртуального дисплея, доступ к связке ключей и приложению «Пароли», синтетический ввод, автоматизацию на основе доступности, одобрение разрешений конфиденциальности, подавление уведомлений и настройку системного прокси. В системную связку ключей устанавливается поддельный корневой центр сертификации (CA), а локальный прокси прослушивает `127.0.0.1:49313` и выполняет перехват TLS, генерируя листовые сертификаты, подписанные этим CA. Это позволяет перехватывать HTTPS-трафик от приложений, которые учитывают системные настройки прокси. Семейство ВПО может представлять собой адаптацию WEEVILPROXY/JSCEAL для macOS, хотя эта атрибуция остается неподтвержденной.
#ParsedReport #CompletenessHigh
19-08-2026

Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking

https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/

Report completeness: High

Threats:
Balonx_tool
Spyroid_tool
Mitm_technique
Credential_harvesting_technique
Aitm_technique
Spear-phishing_technique

Victims:
Financial institutions, Banking customers

Industry:
Education, Financial, E-commerce

Geo:
Latin america, Brazil, Mexican, Latam, Mexico

TTPs:
Tactics: 1
Technics: 12

IOCs:
File: 1
IP: 4
Domain: 5
Url: 3

Soft:
Android, Telegram, OpenAI, FreePBX, PostgreSQL, AppStores, WhatsApp

Algorithms:
base64

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/ Report completeness: High Threats: Balonx_tool Spyroid_tool Mitm_technique Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Balonx Sistema — это операция PhaaS, нацеленная на более чем 20 мексиканских банков, использующая фишинговые страницы и техники adversary-in-the-middle для кражи учетных данных и обхода многофакторной аутентификации (MFA) на основе SMS. Она также распространяет Android RAT на базе Spyroid для слежки и кражи банковских данных. Ее модуль CallFlow автоматизирует фишинг с помощью голосовых сообщений, генерируемых искусственным интеллектом, через синтез речи и инфраструктуру SIP.
-----

Balonx Sistema — это подписочная операция Phishing-as-a-Service (PhaaS), нацеленная на более чем 20 мексиканских финансовых учреждений. Сообщается, что платформа с октября 2025 года собрала более 1100 наборов учетных данных и финансовых данных. Аффилиаты получают доступ к сервису по еженедельным планам, в то время как администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв. Инфраструктура поддерживает ротацию доменов, позволяя операторам заменять скомпрометированные домены, сохраняя при этом данные жертв, аккаунты аффилиатов и истории сессий через централизованное хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.

Компонент фишинга использует постоянные WebSocket-соединения через конечную точку `/ws` для обеспечения управления сеансами жертв в реальном времени в двустороннем режиме. Операторы могут наблюдать за введенными учетными данными, пересылать их в легитимные банковские порталы, а затем динамически отображать экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок. Это позволяет осуществлять перехват сеансов в режиме «злоумышленник посередине» и обходить многофакторную аутентификацию на основе SMS. Аффилиаты также могут настраивать автоматизированные «персональные потоки», которые показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходов по таймеру.

Balonx также распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета `sacred.explosion` и основан на фреймворке Spyroid. Он содержит зашифрованные, закодированные в Base64 конфигурационные данные и поддерживает постоянное TCP-соединение с сервером управления. Сообщаемые возможности включают захват экрана, регистрацию нажатий клавиш, перехват SMS, доступ к файлам и мониторинг банковских приложений. Идентифицированный адрес C2 — `196.251.84.11:7771`.

Отдельный модуль под названием CallFlow автоматизирует голосовой фишинг. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции речи. Система имперсонирует представителя банка и поддерживает около 30 одновременных SIP-каналов, что позволяет проводить масштабные исходящие кампании без участия операторов. Сообщалось, что SIP-сервер находился по адресу `85.31.235.109` и использовал TCP-порт 5160. Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга дает аффилированным лицам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
#ParsedReport #CompletenessLow
18-08-2026

The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub

https://yeethsecurity.com/blog/2026-08-18-Heyheyhey-Roblox-Dropper

Report completeness: Low

Actors/Campaigns:
Heyheyhey

Threats:
Eviltwin_technique

Victims:
Roblox developers, Visual studio code marketplace

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1036, T1059.007, T1071.001, T1102.003, T1105, T1608.001

IOCs:
File: 6
Url: 1

Soft:
Roblox, Linux, macOS, DeepSeek, Open VSX

Functions:
createWriteStream

Languages:
jscript, javascript, cscript

Platforms:
intel