CTT Report Hub
#ParsedReport #CompletenessHigh 18-08-2026 #StopRansomware: Medusa Ransomware https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-071a?date=20260818 Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Medusalocker…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция по модели программа-вымогатель как услуга, использующая фишинг, украденные учетные данные и быструю эксплуатацию уязвимостей для компрометации организаций. Её аффилированные лица проводят разведку, кражу учетных данных, перемещение внутри компании и эксфильтрацию данных перед развертыванием программы-вымогателя, которая шифрует системы и угрожает опубликовать украденные данные.
-----
Medusa — это программа-вымогатель как услуга (RaaS), активная с 2021 года и использующая аффилиатов как минимум с начала 2023 года. К апрелю 2026 года акторы Medusa затронули более 500 жертв, включая организации в сфере здравоохранения, образования, юриспруденции, страхования, технологий и производства. Операция использует двойное вымогательство: файлы шифруются, а украденные данные угрожают опубликовать на утечке на основе Tor. Организации здравоохранения и общественного здоровья часто становились мишенями, хотя акторы обычно действуют opportunistically против организаций с открытыми или не патченными системами.
Первоначальный доступ обычно осуществляется с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В качестве целей упоминаются ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. По сообщениям, злоумышленники из Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов, и используют домены Interactsh, такие как oast[.\]site, oast[.\]pro и oast[.\]fun, для проверки успешной эксплуатации и выявления скомпрометированных хостов.
Получив доступ, злоумышленники выполняют разведку сети и файловой системы с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec. Для перемещения внутри компании они используют RDP, PsExec и легитимные инструменты удаленного мониторинга, включая AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, перехват учетных данных в открытом виде с помощью mimilib.dll, а также извлечение ntds.dit и реестровых хивов из Теневых копий томов.
Для обеспечения скрытности и закрепления (persistence) акторы Medusa используют закодированный PowerShell, certutil, удалённую историю PowerShell, уязвимые или подписанные драйверы для отключения EDR, а также инструменты, размещённые в папках исключений Windows Defender. Наблюдаемые средства C2 и удалённого доступа включают Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.
Данные архивируются с помощью Bandizip и выгружаются через Rclone, иногда с переименованием для обхода обнаружения, тогда как небольшие файлы могут передаваться через функционал буфера обмена RDP. Шифровальщик, gaze.exe для Windows и gaze.py для Linux, развёртывается через PsExec, PDQ Deploy, BigFix или SFTP. Он останавливает службы безопасности, резервного копирования, баз данных и другие службы, удаляет теневые копии, шифрует файлы с помощью AES-256 с расширением `.medusa` и может выключать виртуальные машины. Выкуп обычно запрашивается в Bitcoin и требует контакта в течение 48 часов, с дополнительными угрозами продать или опубликовать украденные данные.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция по модели программа-вымогатель как услуга, использующая фишинг, украденные учетные данные и быструю эксплуатацию уязвимостей для компрометации организаций. Её аффилированные лица проводят разведку, кражу учетных данных, перемещение внутри компании и эксфильтрацию данных перед развертыванием программы-вымогателя, которая шифрует системы и угрожает опубликовать украденные данные.
-----
Medusa — это программа-вымогатель как услуга (RaaS), активная с 2021 года и использующая аффилиатов как минимум с начала 2023 года. К апрелю 2026 года акторы Medusa затронули более 500 жертв, включая организации в сфере здравоохранения, образования, юриспруденции, страхования, технологий и производства. Операция использует двойное вымогательство: файлы шифруются, а украденные данные угрожают опубликовать на утечке на основе Tor. Организации здравоохранения и общественного здоровья часто становились мишенями, хотя акторы обычно действуют opportunistically против организаций с открытыми или не патченными системами.
Первоначальный доступ обычно осуществляется с помощью фишинга, кражи учетных данных и эксплуатации уязвимостей, доступных из интернета. В качестве целей упоминаются ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. По сообщениям, злоумышленники из Medusa быстро эксплуатируют недавно раскрытые уязвимости, иногда в течение 24 часов, и используют домены Interactsh, такие как oast[.\]site, oast[.\]pro и oast[.\]fun, для проверки успешной эксплуатации и выявления скомпрометированных хостов.
Получив доступ, злоумышленники выполняют разведку сети и файловой системы с помощью PowerShell, Командной строки Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec. Для перемещения внутри компании они используют RDP, PsExec и легитимные инструменты удаленного мониторинга, включая AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, перехват учетных данных в открытом виде с помощью mimilib.dll, а также извлечение ntds.dit и реестровых хивов из Теневых копий томов.
Для обеспечения скрытности и закрепления (persistence) акторы Medusa используют закодированный PowerShell, certutil, удалённую историю PowerShell, уязвимые или подписанные драйверы для отключения EDR, а также инструменты, размещённые в папках исключений Windows Defender. Наблюдаемые средства C2 и удалённого доступа включают Ligolo-ng, Cloudflared, Nezha, MeshAgent, GSocket, веб-оболочки и обратные оболочки Linux.
Данные архивируются с помощью Bandizip и выгружаются через Rclone, иногда с переименованием для обхода обнаружения, тогда как небольшие файлы могут передаваться через функционал буфера обмена RDP. Шифровальщик, gaze.exe для Windows и gaze.py для Linux, развёртывается через PsExec, PDQ Deploy, BigFix или SFTP. Он останавливает службы безопасности, резервного копирования, баз данных и другие службы, удаляет теневые копии, шифрует файлы с помощью AES-256 с расширением `.medusa` и может выключать виртуальные машины. Выкуп обычно запрашивается в Bitcoin и требует контакта в течение 48 часов, с дополнительными угрозами продать или опубликовать украденные данные.
#ParsedReport #CompletenessHigh
20-08-2026
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated, information_theft)
Threats:
Metasploit_tool
Ysoserial_tool
Pentestgpt_tool
Deepaudit_tool
Badiis
Quasar_rat
Cringe
Specter_rootkit
Dirty_pipe_vuln
Nood_rat
Meterpreter_tool
Viewstate_deserialization_vuln
Victims:
Government, Education, Media, Technology, Gaming
Industry:
Government, Education, Entertainment
Geo:
Bolivia, Brazil, Canada, Chinese, Vietnam, China
CVEs:
CVE-2022-27925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (8.8.15, 9.0.0)
CVE-2010-3904 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<2.6.36)
CVE-2021-23758 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ajaxpro.2_project ajaxpro.2 (<21.10.30.1)
CVE-2021-29442 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2022-0995 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-3156 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui_for_asp.net_ajax (le2020.1.114)
CVE-2015-3246 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat libuser (le0.56.13-5, 0.60-1, 0.60-2, 0.60-3, 0.60-4)
CVE-2015-5287 [Vulners]
CVSS V3.1: 6.9,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat automatic_bug_reporting_tool (le2.7.0)
CVE-2022-0847 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.102, <5.15.25, <5.16.11)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1033, T1036, T1053.005, T1057, T1059.001, T1059.003, T1059.004, T1068, have more...
IOCs:
IP: 3
File: 18
Registry: 2
Path: 4
Url: 16
Command: 2
Hash: 12
Soft:
Linux, EfsPotato, Windows Registry, Windows Defender, Google Chrome, Unix sudo, Zimbra Collaboration Suite, Nacos, curl, ASP.NET, have more...
Algorithms:
base64, 3des, sha1, aes
Functions:
Get-Item
Win API:
NET, SeImpersonatePrivilege
Win Services:
WebClient
Languages:
powershell, python, java
Links:
have more...
20-08-2026
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated, information_theft)
Threats:
Metasploit_tool
Ysoserial_tool
Pentestgpt_tool
Deepaudit_tool
Badiis
Quasar_rat
Cringe
Specter_rootkit
Dirty_pipe_vuln
Nood_rat
Meterpreter_tool
Viewstate_deserialization_vuln
Victims:
Government, Education, Media, Technology, Gaming
Industry:
Government, Education, Entertainment
Geo:
Bolivia, Brazil, Canada, Chinese, Vietnam, China
CVEs:
CVE-2022-27925 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- synacor zimbra_collaboration_suite (8.8.15, 9.0.0)
CVE-2010-3904 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<2.6.36)
CVE-2021-23758 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ajaxpro.2_project ajaxpro.2 (<21.10.30.1)
CVE-2021-29442 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- alibaba nacos (<1.4.1)
CVE-2022-0995 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2021-3156 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2019-18935 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- telerik ui_for_asp.net_ajax (le2020.1.114)
CVE-2015-3246 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat libuser (le0.56.13-5, 0.60-1, 0.60-2, 0.60-3, 0.60-4)
CVE-2015-5287 [Vulners]
CVSS V3.1: 6.9,
Vulners: Exploitation: False
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- redhat automatic_bug_reporting_tool (le2.7.0)
CVE-2022-0847 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<5.10.102, <5.15.25, <5.16.11)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1033, T1036, T1053.005, T1057, T1059.001, T1059.003, T1059.004, T1068, have more...
IOCs:
IP: 3
File: 18
Registry: 2
Path: 4
Url: 16
Command: 2
Hash: 12
Soft:
Linux, EfsPotato, Windows Registry, Windows Defender, Google Chrome, Unix sudo, Zimbra Collaboration Suite, Nacos, curl, ASP.NET, have more...
Algorithms:
base64, 3des, sha1, aes
Functions:
Get-Item
Win API:
NET, SeImpersonatePrivilege
Win Services:
WebClient
Languages:
powershell, python, java
Links:
https://github.com/frohoff/ysoserialhttps://github.com/quasar/Quasarhttps://github.com/zcgonvh/EfsPotatohave more...
Cisco Talos
UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations
Cisco Talos discovered a Chinese-speaking cybercrime group, tracked as UAT-10147, that targets a wide range of vulnerable web servers. This is an overview of the campaign, examining the countries affected, potential impact of BadIIS infections, the attack…
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 UAT-10147: Chinese-speaking adversary integrates agentic AI into post-compromise operations https://blog.talosintelligence.com/uat-10147-chinese-speaking-adversary-integrates-agentic-ai-into-post-compromise-operations/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-10147 — это китайскоязычная, финансово мотивированная группа, нацеленная на экспонированные веб-серверы Windows и Linux по всему миру. Она эксплуатирует уязвимости веб-приложений для развертывания веб-шеллов, Meterpreter, SPECTRE, NoodleRAT, BadIIS и другого ВПО для SEO-мошенничества, кражи данных и закрепления. Группа использует повышение привилегий, исключения Defender, запланированные задачи, а также разведку и автоматизацию эксплуатации с помощью ИИ.
-----
UAT-10147 — это китайскоязычная, финансово мотивированная группа интрузеров, нацеленная на интернет-экспонированные веб-серверы Windows и Linux по всему миру. Жертвами стали правительственные, образовательные, медиа, технологические и игровые организации в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Актор поддерживал список из примерно 170 000 целевых URL-адресов, разделенных на меньшие партии для сканирования. После Удаленного Выполнения Кода или развертывания Веб-шелла UAT-10147 устанавливала ВПО для SEO-мошенничества, кражи данных и обеспечения постоянного доступа.
Группа использовала публично раскрытые уязвимости, включая CVE-2022-27925 в Zimbra, CVE-2021-23758 в AjaxPro, CVE-2021-29441 и CVE-2021-29442 в Nacos, а также CVE-2019-18935 в Telerik UI for ASP.NET AJAX. Эксплуатация Nacos выполняла команды через механизм ScriptEngineFactory в Java и похищала базовую информацию о хосте на инфраструктуру Nacos, контролируемую злоумышленниками. Эксплуатация Telerik включала идентификацию программного обеспечения, загрузку произвольных файлов и развертывание DLL-файлов обратного шелла с использованием случайных имен файлов. Metasploit использовался для автоматизации эксплуатации и развертывания бэкдоров Meterpreter.
На Windows скрипты, обычно называемые `back.txt` или `back.bat`, использовали `certutil` для загрузки компонентов EfsPotato, QuasarRAT, BadIIS и дополнительных скриптов. EfsPotato обеспечивал повышение привилегий, после чего изменения в PowerShell и реестре добавляли каталоги IIS в исключения Windows Defender. Закрепление осуществлялось через запланированные задачи, замаскированные под «Google Chrome Start». Актор также использовал `appcmd` IIS для перечисления веб-сайтов и выявления целей для инъекции BadIIS. Среди других наблюдаемых имплантов были Gh0stCringe и SPECTRE.
На Linux актор развернул веб-оболочки после эксплуатации уязвимости RCE и предпринял попытки повышения локальных привилегий с использованием CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847 (Dirty Pipe). После получения доступа root UAT-10147 установил NoodleRAT, SPECTRE или Meterpreter для связи с внешней инфраструктурой C2.
Группа интегрировала инструменты с поддержкой ИИ в разведку, разработку эксплойтов, генерацию полезной нагрузки, проверку и закрепление. PentestGPT и DeepAudit поддерживали веб-сканирование и анализ уязвимостей, тогда как сгенерированные ИИ Python-скрипты автоматизировали атаки десериализации ASP.NET ViewState с использованием `ysoserial`. Эти скрипты тестировали доступные для записи пути, подтверждали RCE через внеканальные обратные вызовы, развертывали SPECTRE, создавали ASHX веб-оболочки, собирали информацию о IIS и привилегиях, а также осуществляли эксфильтрацию разведки через HTTPS webhook-сервисы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-10147 — это китайскоязычная, финансово мотивированная группа, нацеленная на экспонированные веб-серверы Windows и Linux по всему миру. Она эксплуатирует уязвимости веб-приложений для развертывания веб-шеллов, Meterpreter, SPECTRE, NoodleRAT, BadIIS и другого ВПО для SEO-мошенничества, кражи данных и закрепления. Группа использует повышение привилегий, исключения Defender, запланированные задачи, а также разведку и автоматизацию эксплуатации с помощью ИИ.
-----
UAT-10147 — это китайскоязычная, финансово мотивированная группа интрузеров, нацеленная на интернет-экспонированные веб-серверы Windows и Linux по всему миру. Жертвами стали правительственные, образовательные, медиа, технологические и игровые организации в Бразилии, Боливии, Китае, Канаде и Вьетнаме. Актор поддерживал список из примерно 170 000 целевых URL-адресов, разделенных на меньшие партии для сканирования. После Удаленного Выполнения Кода или развертывания Веб-шелла UAT-10147 устанавливала ВПО для SEO-мошенничества, кражи данных и обеспечения постоянного доступа.
Группа использовала публично раскрытые уязвимости, включая CVE-2022-27925 в Zimbra, CVE-2021-23758 в AjaxPro, CVE-2021-29441 и CVE-2021-29442 в Nacos, а также CVE-2019-18935 в Telerik UI for ASP.NET AJAX. Эксплуатация Nacos выполняла команды через механизм ScriptEngineFactory в Java и похищала базовую информацию о хосте на инфраструктуру Nacos, контролируемую злоумышленниками. Эксплуатация Telerik включала идентификацию программного обеспечения, загрузку произвольных файлов и развертывание DLL-файлов обратного шелла с использованием случайных имен файлов. Metasploit использовался для автоматизации эксплуатации и развертывания бэкдоров Meterpreter.
На Windows скрипты, обычно называемые `back.txt` или `back.bat`, использовали `certutil` для загрузки компонентов EfsPotato, QuasarRAT, BadIIS и дополнительных скриптов. EfsPotato обеспечивал повышение привилегий, после чего изменения в PowerShell и реестре добавляли каталоги IIS в исключения Windows Defender. Закрепление осуществлялось через запланированные задачи, замаскированные под «Google Chrome Start». Актор также использовал `appcmd` IIS для перечисления веб-сайтов и выявления целей для инъекции BadIIS. Среди других наблюдаемых имплантов были Gh0stCringe и SPECTRE.
На Linux актор развернул веб-оболочки после эксплуатации уязвимости RCE и предпринял попытки повышения локальных привилегий с использованием CVE-2022-0995, CVE-2021-3156, CVE-2015-5287, CVE-2015-3246, CVE-2010-3904 и CVE-2022-0847 (Dirty Pipe). После получения доступа root UAT-10147 установил NoodleRAT, SPECTRE или Meterpreter для связи с внешней инфраструктурой C2.
Группа интегрировала инструменты с поддержкой ИИ в разведку, разработку эксплойтов, генерацию полезной нагрузки, проверку и закрепление. PentestGPT и DeepAudit поддерживали веб-сканирование и анализ уязвимостей, тогда как сгенерированные ИИ Python-скрипты автоматизировали атаки десериализации ASP.NET ViewState с использованием `ysoserial`. Эти скрипты тестировали доступные для записи пути, подтверждали RCE через внеканальные обратные вызовы, развертывали SPECTRE, создавали ASHX веб-оболочки, собирали информацию о IIS и привилегиях, а также осуществляли эксфильтрацию разведки через HTTPS webhook-сервисы.
#ParsedReport #CompletenessHigh
20-08-2026
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
https://socket.dev/blog/popular-rust-crates-compromised
Report completeness: High
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust developers, Ci cd environments, Rust ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1036.005, T1059, T1059.001, T1060, T1082, T1105, T1195.001, T1217, have more...
IOCs:
IP: 3
File: 4
Url: 5
Hash: 5
Domain: 10
Soft:
Linux, macOS, systemd
Algorithms:
sha256
Languages:
rust, powershell
Platforms:
arm, cross-platform
Links:
20-08-2026
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
https://socket.dev/blog/popular-rust-crates-compromised
Report completeness: High
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust developers, Ci cd environments, Rust ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1036.005, T1059, T1059.001, T1060, T1082, T1105, T1195.001, T1217, have more...
IOCs:
IP: 3
File: 4
Url: 5
Hash: 5
Domain: 10
Soft:
Linux, macOS, systemd
Algorithms:
sha256
Languages:
rust, powershell
Platforms:
arm, cross-platform
Links:
https://github.com/rustsec/advisory-db/issues/3161socket.dev
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
Three compromised Rust crates pulled in a malicious dependency that downloaded and executed cross-platform malware during Cargo builds.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Popular Rust Crates Compromised in Build-Time Supply Chain Attack https://socket.dev/blog/popular-rust-crates-compromised Report completeness: High Threats: Supply_chain_technique Typosquatting_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали три пакета Rust и использовали зависимость с опечаткой (typosquatted) для выполнения ВПО во время компиляции на Linux, macOS и Windows. Вредоносное ПО собирало метаданные хоста и браузера, устанавливало закрепление и взаимодействовало с инфраструктурой, контролируемой злоумышленниками, для выполнения команд и развертывания дополнительных полез
-----
Координированная атака на Цепочку поставок затронула три легитимных пакета Rust, поддерживаемые Дэвидом Раунди: `arrayref@0.3.10`, `internment@0.8.7` и `append-only-vec@0.1.9`. Каждая вредоносная версия добавляла зависимость от `proc-macro1`, являющегося тирсопакетом легитимного пакета `proc-macro2`. Атакующий, по-видимому, скомпрометировал систему автора или учетные данные crates.io. Затронутые версии были удалены, а аккаунт автора заблокирован.
Вредоносная активность происходила во время компиляции, а не при выполнении приложения. Cargo автоматически загрузил `proc-macro1` и запустил его `build.rs`, который восстановил Base64-зашифрованную инфраструктуру command-and-control, определил операционную систему и архитектуру хоста, отключил проверку TLS-сертификатов, загрузил платформозависимый полезный груз с `23.254.165.112:9089` и выполнил его, используя `23.254.165.112:443` в качестве C2-конца. В Windows загрузчик использовал скрытый PowerShell, запущенный через `wscript.exe` с обходом политики выполнения. Атака поддерживала Удаленное Выполнение Кода на этапе сборки для Linux, macOS и Windows.
Восстановленные бэкдоры второго этапа для Linux x86-64, Windows x86-64 и macOS ARM64 использовали общие протоколы, конфигурацию, команды и криптографические материалы. Они собирали имена пользователей, имена хостов, операционные системы, архитектуры, информацию о привилегиях, установленные приложения, а также источники входа, имена пользователей и идентификаторы расширений браузера Chromium, но не расшифровывали сохраненные пароли. Закрепление осуществлялось через ключи запуска HKCU в Windows, пользовательские службы systemd в Linux или LaunchAgents в macOS. Внедрения отправляли маячки на `/49890878` и могли изменять конфигурацию, устанавливать закрепление, загружать и выполнять команды оболочки или скрипты, а также завершать свою работу. Они также использовали предсказуемые домены `.com` на основе дат в качестве резервных вариантов.
Тот же вредоносный скрипт сборки был обнаружен в `proc-macro-en@1.0.10`, в то время как связанные пакеты, по-видимому, представляли собой инфраструктуру для подготовки или клонирования. Системы, на которых выполнялась сборка затронутых версий, следует считать потенциально скомпрометированными. Расследование должно включать проверку связей с указанными IP-адресами и портами, подозрительной активности PowerShell или `wscript.exe`, связанной с Cargo, механизмов закрепления, а также таких файлов, как `/tmp/rust-setup`, `rust-setup.ps1` и `rust-setup-launch.vbs`. Учетные данные и секреты, доступные в затронутых средах сборки, должны быть изменены, а программное обеспечение — пересобрано с чистых систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали три пакета Rust и использовали зависимость с опечаткой (typosquatted) для выполнения ВПО во время компиляции на Linux, macOS и Windows. Вредоносное ПО собирало метаданные хоста и браузера, устанавливало закрепление и взаимодействовало с инфраструктурой, контролируемой злоумышленниками, для выполнения команд и развертывания дополнительных полез
-----
Координированная атака на Цепочку поставок затронула три легитимных пакета Rust, поддерживаемые Дэвидом Раунди: `arrayref@0.3.10`, `internment@0.8.7` и `append-only-vec@0.1.9`. Каждая вредоносная версия добавляла зависимость от `proc-macro1`, являющегося тирсопакетом легитимного пакета `proc-macro2`. Атакующий, по-видимому, скомпрометировал систему автора или учетные данные crates.io. Затронутые версии были удалены, а аккаунт автора заблокирован.
Вредоносная активность происходила во время компиляции, а не при выполнении приложения. Cargo автоматически загрузил `proc-macro1` и запустил его `build.rs`, который восстановил Base64-зашифрованную инфраструктуру command-and-control, определил операционную систему и архитектуру хоста, отключил проверку TLS-сертификатов, загрузил платформозависимый полезный груз с `23.254.165.112:9089` и выполнил его, используя `23.254.165.112:443` в качестве C2-конца. В Windows загрузчик использовал скрытый PowerShell, запущенный через `wscript.exe` с обходом политики выполнения. Атака поддерживала Удаленное Выполнение Кода на этапе сборки для Linux, macOS и Windows.
Восстановленные бэкдоры второго этапа для Linux x86-64, Windows x86-64 и macOS ARM64 использовали общие протоколы, конфигурацию, команды и криптографические материалы. Они собирали имена пользователей, имена хостов, операционные системы, архитектуры, информацию о привилегиях, установленные приложения, а также источники входа, имена пользователей и идентификаторы расширений браузера Chromium, но не расшифровывали сохраненные пароли. Закрепление осуществлялось через ключи запуска HKCU в Windows, пользовательские службы systemd в Linux или LaunchAgents в macOS. Внедрения отправляли маячки на `/49890878` и могли изменять конфигурацию, устанавливать закрепление, загружать и выполнять команды оболочки или скрипты, а также завершать свою работу. Они также использовали предсказуемые домены `.com` на основе дат в качестве резервных вариантов.
Тот же вредоносный скрипт сборки был обнаружен в `proc-macro-en@1.0.10`, в то время как связанные пакеты, по-видимому, представляли собой инфраструктуру для подготовки или клонирования. Системы, на которых выполнялась сборка затронутых версий, следует считать потенциально скомпрометированными. Расследование должно включать проверку связей с указанными IP-адресами и портами, подозрительной активности PowerShell или `wscript.exe`, связанной с Cargo, механизмов закрепления, а также таких файлов, как `/tmp/rust-setup`, `rust-setup.ps1` и `rust-setup-launch.vbs`. Учетные данные и секреты, доступные в затронутых средах сборки, должны быть изменены, а программное обеспечение — пересобрано с чистых систем.
#ParsedReport #CompletenessMedium
20-08-2026
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer
https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer
Report completeness: Medium
Threats:
Bridgehead_tool
Typosquatting_technique
Mitm_technique
Supply_chain_technique
Victims:
Developers, Cryptocurrency wallet users, Browser users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
IP: 2
File: 21
Command: 2
Hash: 2
Path: 19
Url: 3
Soft:
Windows Subsystem for Linux, Linux, Telegram, MacOS, Chromium, winhttp, BraveSoftware, Microsoft Edge, Unix
Wallets:
electron_cash, bitpay, onekey, safepal, bybit, jaxx, mainnet, wassabi, coinbase
Algorithms:
chacha20, xor, sha256
Functions:
collectEnvSnapshot, installNativeAddon
Win Services:
bits
Languages:
typescript, powershell, javascript, rust
Platforms:
intel
20-08-2026
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer
https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer
Report completeness: Medium
Threats:
Bridgehead_tool
Typosquatting_technique
Mitm_technique
Supply_chain_technique
Victims:
Developers, Cryptocurrency wallet users, Browser users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
IP: 2
File: 21
Command: 2
Hash: 2
Path: 19
Url: 3
Soft:
Windows Subsystem for Linux, Linux, Telegram, MacOS, Chromium, winhttp, BraveSoftware, Microsoft Edge, Unix
Wallets:
electron_cash, bitpay, onekey, safepal, bybit, jaxx, mainnet, wassabi, coinbase
Algorithms:
chacha20, xor, sha256
Functions:
collectEnvSnapshot, installNativeAddon
Win Services:
bits
Languages:
typescript, powershell, javascript, rust
Platforms:
intel
Cloudsek
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer | CloudSEK
CloudSEK’s BRIDGEHEAD investigation exposes a 40-package npm typosquatting campaign that abuses WSL to reach Windows hosts and deploy a concealed Rust-based stealer. The malware targets cryptocurrency wallets, browser credentials, cookies and Telegram sessions…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года злоумышленники распространили 40 пакетов npm с опечатками, нацеленных на пользователей Windows и WSL. Вредоносные установочные хуки профилировали системы, обеспечивали связь между WSL и Windows и доставляли находящийся в памяти Rust-пакет, который собирал криптокошельки, данные браузеров и файлы Телеграм перед попыткой эксфильтрации.
-----
В августе 2026 года оператор опубликовал 40 пакетов npm, имитирующих популярные библиотеки, включая chalk, axios, commander, lodash, react и typescript. Большинство названий представляли собой опечатки или захват пространств имён, а все версии имели номер 1.0.0 с автоматическим хуком `scripts/postinstall.js`. Пакеты профилировали хост и связывались с жёстко заданным сервером управления, формируя адрес назначения из массивов во время выполнения, а не храня его в виде IP-адреса открытым текстом. Пакеты впоследствии были удалены, однако удаление не устранило инфраструктуру второго этапа.
Установщик целенаправленно ориентировался на Windows и Windows Subsystem for Linux (WSL). Он проверял нативную платформу и, для систем Linux, идентифицировал WSL через переменные окружения и файлы `/proc`. Четыре байтовых массива, закодированных с использованием повторяющегося ключа XOR с паролем `stf2026`, скрывали URL-адрес полезной нагрузки и логику доставки. В WSL скрипт вызывал скрытый мост PowerShell для перехода из среды Linux на базовый хост Windows. В нативной Windows он использовал HTTPS-клиент Node для загрузки `main.exe` в `%TEMP%` и запуска без видимого окна или консоли.
Полезная нагрузка представляла собой 22 969 344-байтовый исполняемый файл PE на Rust, SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`. Только около 265 КБ содержали исполняемый код; приблизительно 98,7% файла составлял шестнадцатеричный текст, представляющий зашифрованную полезную нагрузку в секции `.rdata`. Обёртка декодировала и расшифровала это содержимое в памяти, выполнила его в том же процессе и не создавала дочерний процесс или постоянный сброшенный файл. Его метка времени PE была обнулена, он использовал графический подсистему и загружал криптографические библиотеки Windows, DPAPI и сырых сокетов без загрузки сред выполнения .NET.
Распакованный этап определил жертву через `api.ipify.org`, затем попытался загрузить собранные данные на `upload.gofile.io`. Целевая информация включала 26 локаций криптокошельков для настольных ПК, файлы Local State, cookies, истории и Web Data браузеров семейства Chromium, а также директории `tdata` Telegram Desktop. Проверка TLS-сертификата предотвратила успешную перехват в лабораторных условиях, поэтому подтвержденная эксфильтрация не была обнаружена. Кампания демонстрирует, что одного отключения npm недостаточно, когда инфраструктура доставки, хостинг полезной нагрузки и сервисы сбора данных остаются разделенными. Обнаружение должно приоритизировать скрытый PowerShell из хуков установки, выполнение WSL-to-Windows, исполняемые файлы, записанные в `%TEMP%`, PE-файлы, упакованные в hex, и быстрый доступ как к сервисам публичного IP-адреса, так и к сервисам загрузки файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года злоумышленники распространили 40 пакетов npm с опечатками, нацеленных на пользователей Windows и WSL. Вредоносные установочные хуки профилировали системы, обеспечивали связь между WSL и Windows и доставляли находящийся в памяти Rust-пакет, который собирал криптокошельки, данные браузеров и файлы Телеграм перед попыткой эксфильтрации.
-----
В августе 2026 года оператор опубликовал 40 пакетов npm, имитирующих популярные библиотеки, включая chalk, axios, commander, lodash, react и typescript. Большинство названий представляли собой опечатки или захват пространств имён, а все версии имели номер 1.0.0 с автоматическим хуком `scripts/postinstall.js`. Пакеты профилировали хост и связывались с жёстко заданным сервером управления, формируя адрес назначения из массивов во время выполнения, а не храня его в виде IP-адреса открытым текстом. Пакеты впоследствии были удалены, однако удаление не устранило инфраструктуру второго этапа.
Установщик целенаправленно ориентировался на Windows и Windows Subsystem for Linux (WSL). Он проверял нативную платформу и, для систем Linux, идентифицировал WSL через переменные окружения и файлы `/proc`. Четыре байтовых массива, закодированных с использованием повторяющегося ключа XOR с паролем `stf2026`, скрывали URL-адрес полезной нагрузки и логику доставки. В WSL скрипт вызывал скрытый мост PowerShell для перехода из среды Linux на базовый хост Windows. В нативной Windows он использовал HTTPS-клиент Node для загрузки `main.exe` в `%TEMP%` и запуска без видимого окна или консоли.
Полезная нагрузка представляла собой 22 969 344-байтовый исполняемый файл PE на Rust, SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`. Только около 265 КБ содержали исполняемый код; приблизительно 98,7% файла составлял шестнадцатеричный текст, представляющий зашифрованную полезную нагрузку в секции `.rdata`. Обёртка декодировала и расшифровала это содержимое в памяти, выполнила его в том же процессе и не создавала дочерний процесс или постоянный сброшенный файл. Его метка времени PE была обнулена, он использовал графический подсистему и загружал криптографические библиотеки Windows, DPAPI и сырых сокетов без загрузки сред выполнения .NET.
Распакованный этап определил жертву через `api.ipify.org`, затем попытался загрузить собранные данные на `upload.gofile.io`. Целевая информация включала 26 локаций криптокошельков для настольных ПК, файлы Local State, cookies, истории и Web Data браузеров семейства Chromium, а также директории `tdata` Telegram Desktop. Проверка TLS-сертификата предотвратила успешную перехват в лабораторных условиях, поэтому подтвержденная эксфильтрация не была обнаружена. Кампания демонстрирует, что одного отключения npm недостаточно, когда инфраструктура доставки, хостинг полезной нагрузки и сервисы сбора данных остаются разделенными. Обнаружение должно приоритизировать скрытый PowerShell из хуков установки, выполнение WSL-to-Windows, исполняемые файлы, записанные в `%TEMP%`, PE-файлы, упакованные в hex, и быстрый доступ как к сервисам публичного IP-адреса, так и к сервисам загрузки файлов.
#ParsedReport #CompletenessHigh
21-08-2026
From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer
https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/
Report completeness: High
Threats:
Launchagents_tool
Mitm_technique
Weevilproxy
Jsceal
Victims:
Macos users, Financial services, Cryptocurrency
Industry:
Transport
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 5
File: 19
IP: 1
Path: 1
Url: 1
Hash: 4
Soft:
TradingView, macOS, Node.js, sudo, curl, Gatekeeper, OpenSSL, Chrome
Algorithms:
sha256, rsa-4096, aes-256-cbc
Functions:
runInThisContext, require
Win API:
Script
Languages:
rust, javascript
21-08-2026
From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer
https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/
Report completeness: High
Threats:
Launchagents_tool
Mitm_technique
Weevilproxy
Jsceal
Victims:
Macos users, Financial services, Cryptocurrency
Industry:
Transport
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 5
File: 19
IP: 1
Path: 1
Url: 1
Hash: 4
Soft:
TradingView, macOS, Node.js, sudo, curl, Gatekeeper, OpenSSL, Chrome
Algorithms:
sha256, rsa-4096, aes-256-cbc
Functions:
runInThisContext, require
Win API:
Script
Languages:
rust, javascript
SafeDep - Real-time Open Source Software Supply Chain Security
From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer
A YouTube video ad impersonating TradingView delivered a fake .pkg installer. Inside: a self-healing LaunchAgent, an AES-encrypted V8 bytecode payload, and a…
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/ Report completeness: High Threats: Launchagents_tool Mitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания для macOS использует поддельный установщик TradingView для кражи паролей администратора, закрепления через LaunchAgent и выполнения удалённых команд оболочки. Его имплант на базе Node.js обеспечивает C2-задачи, регистрацию нажатий клавиш, захват экрана, кражу учётных данных, проксирование и перехват TLS с помощью поддельного корневого сертификата, с возможными, но не подтверждёнными связями с WEEVILPROXY/JSCEAL.
-----
Заражение macOS началось с кампании вредоносной рекламы, которая использовала рекламный ролик на YouTube и целевую страницу в стиле TradingView для распространения поддельного нативного установщика `.pkg`. Установщик перехватывал пароль администратора через стандартный диалог Installer.app, сохранял его в открытом виде по пути `/Users/Shared/.passwd` и устанавливал LaunchAgent для маскировки. Поскольку каталог `/Users/Shared` доступен для чтения всем пользователям, пароль мог быть получен локальными процессами, и его следует считать скомпрометированным.
Закрепление было установлено через `\~/Library/LaunchAgents/com.microsoft.service.systemhelperwatcher.v8mgfk.plist`. Незагруженный LaunchAgent каждые пять минут повторно выполняет стейджер `curl \| bash`. Стейджер связывается с `velvetforge.net` и резервным доменом `cedarengine.com`, загружает `/script` и выполняет ответ с помощью `eval`. Он требует индикаторов среды, связанных с launchd, что помогает предотвратить выполнение во время ручного анализа или в некоторых средах песочницы. Стейджер использует `--noproxy '*'` для обхода корпоративной проверки исходящего трафика и передает кэшированный пароль в `sudo`, что позволяет выполнять привилегированные операции. Убийство процесса или отключение LaunchAgent вызывает поведение повторного включения.
Основной имплант представляет собой управляемый удалённо исполняемый задач, реализованный как упакованное Node.js-приложение. Его полезная нагрузка хранится в виде V8-байткода, зашифрованного с использованием AES-256-CBC, и расшифровывается только в памяти. Механизм `NODE_OPTIONS=--require ./preload.js` выполняет код, контролируемый злоумышленником, до запуска основного приложения. ВПО использует легитимный бинарный файл Node.js, подписанный Developer ID, в качестве прокси и загружает неподписанные нативные модули. Оно взаимодействует со своим C2 с помощью tRPC поверх WebSocket и поддерживает проксирование через HTTP и SOCKS5.
Нативные модули обеспечивают глобальную регистрацию нажатий клавиш, захват экрана, запись виртуального дисплея, доступ к связке ключей и приложению «Пароли», синтетический ввод, автоматизацию на основе доступности, одобрение разрешений конфиденциальности, подавление уведомлений и настройку системного прокси. В системную связку ключей устанавливается поддельный корневой центр сертификации (CA), а локальный прокси прослушивает `127.0.0.1:49313` и выполняет перехват TLS, генерируя листовые сертификаты, подписанные этим CA. Это позволяет перехватывать HTTPS-трафик от приложений, которые учитывают системные настройки прокси. Семейство ВПО может представлять собой адаптацию WEEVILPROXY/JSCEAL для macOS, хотя эта атрибуция остается неподтвержденной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания для macOS использует поддельный установщик TradingView для кражи паролей администратора, закрепления через LaunchAgent и выполнения удалённых команд оболочки. Его имплант на базе Node.js обеспечивает C2-задачи, регистрацию нажатий клавиш, захват экрана, кражу учётных данных, проксирование и перехват TLS с помощью поддельного корневого сертификата, с возможными, но не подтверждёнными связями с WEEVILPROXY/JSCEAL.
-----
Заражение macOS началось с кампании вредоносной рекламы, которая использовала рекламный ролик на YouTube и целевую страницу в стиле TradingView для распространения поддельного нативного установщика `.pkg`. Установщик перехватывал пароль администратора через стандартный диалог Installer.app, сохранял его в открытом виде по пути `/Users/Shared/.passwd` и устанавливал LaunchAgent для маскировки. Поскольку каталог `/Users/Shared` доступен для чтения всем пользователям, пароль мог быть получен локальными процессами, и его следует считать скомпрометированным.
Закрепление было установлено через `\~/Library/LaunchAgents/com.microsoft.service.systemhelperwatcher.v8mgfk.plist`. Незагруженный LaunchAgent каждые пять минут повторно выполняет стейджер `curl \| bash`. Стейджер связывается с `velvetforge.net` и резервным доменом `cedarengine.com`, загружает `/script` и выполняет ответ с помощью `eval`. Он требует индикаторов среды, связанных с launchd, что помогает предотвратить выполнение во время ручного анализа или в некоторых средах песочницы. Стейджер использует `--noproxy '*'` для обхода корпоративной проверки исходящего трафика и передает кэшированный пароль в `sudo`, что позволяет выполнять привилегированные операции. Убийство процесса или отключение LaunchAgent вызывает поведение повторного включения.
Основной имплант представляет собой управляемый удалённо исполняемый задач, реализованный как упакованное Node.js-приложение. Его полезная нагрузка хранится в виде V8-байткода, зашифрованного с использованием AES-256-CBC, и расшифровывается только в памяти. Механизм `NODE_OPTIONS=--require ./preload.js` выполняет код, контролируемый злоумышленником, до запуска основного приложения. ВПО использует легитимный бинарный файл Node.js, подписанный Developer ID, в качестве прокси и загружает неподписанные нативные модули. Оно взаимодействует со своим C2 с помощью tRPC поверх WebSocket и поддерживает проксирование через HTTP и SOCKS5.
Нативные модули обеспечивают глобальную регистрацию нажатий клавиш, захват экрана, запись виртуального дисплея, доступ к связке ключей и приложению «Пароли», синтетический ввод, автоматизацию на основе доступности, одобрение разрешений конфиденциальности, подавление уведомлений и настройку системного прокси. В системную связку ключей устанавливается поддельный корневой центр сертификации (CA), а локальный прокси прослушивает `127.0.0.1:49313` и выполняет перехват TLS, генерируя листовые сертификаты, подписанные этим CA. Это позволяет перехватывать HTTPS-трафик от приложений, которые учитывают системные настройки прокси. Семейство ВПО может представлять собой адаптацию WEEVILPROXY/JSCEAL для macOS, хотя эта атрибуция остается неподтвержденной.
#ParsedReport #CompletenessHigh
19-08-2026
Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking
https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/
Report completeness: High
Threats:
Balonx_tool
Spyroid_tool
Mitm_technique
Credential_harvesting_technique
Aitm_technique
Spear-phishing_technique
Victims:
Financial institutions, Banking customers
Industry:
Education, Financial, E-commerce
Geo:
Latin america, Brazil, Mexican, Latam, Mexico
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
IP: 4
Domain: 5
Url: 3
Soft:
Android, Telegram, OpenAI, FreePBX, PostgreSQL, AppStores, WhatsApp
Algorithms:
base64
Languages:
javascript
19-08-2026
Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking
https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/
Report completeness: High
Threats:
Balonx_tool
Spyroid_tool
Mitm_technique
Credential_harvesting_technique
Aitm_technique
Spear-phishing_technique
Victims:
Financial institutions, Banking customers
Industry:
Education, Financial, E-commerce
Geo:
Latin america, Brazil, Mexican, Latam, Mexico
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
IP: 4
Domain: 5
Url: 3
Soft:
Android, Telegram, OpenAI, FreePBX, PostgreSQL, AppStores, WhatsApp
Algorithms:
base64
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/ Report completeness: High Threats: Balonx_tool Spyroid_tool Mitm_technique Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Balonx Sistema — это операция PhaaS, нацеленная на более чем 20 мексиканских банков, использующая фишинговые страницы и техники adversary-in-the-middle для кражи учетных данных и обхода многофакторной аутентификации (MFA) на основе SMS. Она также распространяет Android RAT на базе Spyroid для слежки и кражи банковских данных. Ее модуль CallFlow автоматизирует фишинг с помощью голосовых сообщений, генерируемых искусственным интеллектом, через синтез речи и инфраструктуру SIP.
-----
Balonx Sistema — это подписочная операция Phishing-as-a-Service (PhaaS), нацеленная на более чем 20 мексиканских финансовых учреждений. Сообщается, что платформа с октября 2025 года собрала более 1100 наборов учетных данных и финансовых данных. Аффилиаты получают доступ к сервису по еженедельным планам, в то время как администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв. Инфраструктура поддерживает ротацию доменов, позволяя операторам заменять скомпрометированные домены, сохраняя при этом данные жертв, аккаунты аффилиатов и истории сессий через централизованное хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.
Компонент фишинга использует постоянные WebSocket-соединения через конечную точку `/ws` для обеспечения управления сеансами жертв в реальном времени в двустороннем режиме. Операторы могут наблюдать за введенными учетными данными, пересылать их в легитимные банковские порталы, а затем динамически отображать экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок. Это позволяет осуществлять перехват сеансов в режиме «злоумышленник посередине» и обходить многофакторную аутентификацию на основе SMS. Аффилиаты также могут настраивать автоматизированные «персональные потоки», которые показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходов по таймеру.
Balonx также распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета `sacred.explosion` и основан на фреймворке Spyroid. Он содержит зашифрованные, закодированные в Base64 конфигурационные данные и поддерживает постоянное TCP-соединение с сервером управления. Сообщаемые возможности включают захват экрана, регистрацию нажатий клавиш, перехват SMS, доступ к файлам и мониторинг банковских приложений. Идентифицированный адрес C2 — `196.251.84.11:7771`.
Отдельный модуль под названием CallFlow автоматизирует голосовой фишинг. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции речи. Система имперсонирует представителя банка и поддерживает около 30 одновременных SIP-каналов, что позволяет проводить масштабные исходящие кампании без участия операторов. Сообщалось, что SIP-сервер находился по адресу `85.31.235.109` и использовал TCP-порт 5160. Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга дает аффилированным лицам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Balonx Sistema — это операция PhaaS, нацеленная на более чем 20 мексиканских банков, использующая фишинговые страницы и техники adversary-in-the-middle для кражи учетных данных и обхода многофакторной аутентификации (MFA) на основе SMS. Она также распространяет Android RAT на базе Spyroid для слежки и кражи банковских данных. Ее модуль CallFlow автоматизирует фишинг с помощью голосовых сообщений, генерируемых искусственным интеллектом, через синтез речи и инфраструктуру SIP.
-----
Balonx Sistema — это подписочная операция Phishing-as-a-Service (PhaaS), нацеленная на более чем 20 мексиканских финансовых учреждений. Сообщается, что платформа с октября 2025 года собрала более 1100 наборов учетных данных и финансовых данных. Аффилиаты получают доступ к сервису по еженедельным планам, в то время как администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв. Инфраструктура поддерживает ротацию доменов, позволяя операторам заменять скомпрометированные домены, сохраняя при этом данные жертв, аккаунты аффилиатов и истории сессий через централизованное хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.
Компонент фишинга использует постоянные WebSocket-соединения через конечную точку `/ws` для обеспечения управления сеансами жертв в реальном времени в двустороннем режиме. Операторы могут наблюдать за введенными учетными данными, пересылать их в легитимные банковские порталы, а затем динамически отображать экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок. Это позволяет осуществлять перехват сеансов в режиме «злоумышленник посередине» и обходить многофакторную аутентификацию на основе SMS. Аффилиаты также могут настраивать автоматизированные «персональные потоки», которые показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходов по таймеру.
Balonx также распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета `sacred.explosion` и основан на фреймворке Spyroid. Он содержит зашифрованные, закодированные в Base64 конфигурационные данные и поддерживает постоянное TCP-соединение с сервером управления. Сообщаемые возможности включают захват экрана, регистрацию нажатий клавиш, перехват SMS, доступ к файлам и мониторинг банковских приложений. Идентифицированный адрес C2 — `196.251.84.11:7771`.
Отдельный модуль под названием CallFlow автоматизирует голосовой фишинг. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции речи. Система имперсонирует представителя банка и поддерживает около 30 одновременных SIP-каналов, что позволяет проводить масштабные исходящие кампании без участия операторов. Сообщалось, что SIP-сервер находился по адресу `85.31.235.109` и использовал TCP-порт 5160. Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга дает аффилированным лицам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
#ParsedReport #CompletenessLow
18-08-2026
The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub
https://yeethsecurity.com/blog/2026-08-18-Heyheyhey-Roblox-Dropper
Report completeness: Low
Actors/Campaigns:
Heyheyhey
Threats:
Eviltwin_technique
Victims:
Roblox developers, Visual studio code marketplace
Industry:
E-commerce
ChatGPT TTPs:
T1036, T1059.007, T1071.001, T1102.003, T1105, T1608.001
IOCs:
File: 6
Url: 1
Soft:
Roblox, Linux, macOS, DeepSeek, Open VSX
Functions:
createWriteStream
Languages:
jscript, javascript, cscript
Platforms:
intel
18-08-2026
The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub
https://yeethsecurity.com/blog/2026-08-18-Heyheyhey-Roblox-Dropper
Report completeness: Low
Actors/Campaigns:
Heyheyhey
Threats:
Eviltwin_technique
Victims:
Roblox developers, Visual studio code marketplace
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1036, T1059.007, T1071.001, T1102.003, T1105, T1608.001
IOCs:
File: 6
Url: 1
Soft:
Roblox, Linux, macOS, DeepSeek, Open VSX
Functions:
createWriteStream
Languages:
jscript, javascript, cscript
Platforms:
intel
Yeethsecurity
The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub
A Kanban board for Roblox developers sounds harmless enough. Six of them hit the VS Code Marketplace in three days — same version, same skeleton, same GitHub URL. The repo is gone now, but the exte...
#ParsedReport #CompletenessMedium
20-08-2026
Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns
https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Developer workstations, Ci runners
Geo:
North korean, Dprk, North korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1033, T1036.005, T1041, T1059.001, T1059.004, T1071.001, T1082, T1105, have more...
IOCs:
File: 6
Url: 1
IP: 4
Hash: 6
Domain: 1
Soft:
Mastra, Linux, macOS, Chrome, systemd, Unix
Algorithms:
aes-128-gcm, sha256, base64, rsa-2048, sha1
Languages:
rust, powershell
Platforms:
intel, arm
Links:
20-08-2026
Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns
https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Developer workstations, Ci runners
Geo:
North korean, Dprk, North korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1033, T1036.005, T1041, T1059.001, T1059.004, T1071.001, T1082, T1105, have more...
IOCs:
File: 6
Url: 1
IP: 4
Hash: 6
Domain: 1
Soft:
Mastra, Linux, macOS, Chrome, systemd, Unix
Algorithms:
aes-128-gcm, sha256, base64, rsa-2048, sha1
Languages:
rust, powershell
Platforms:
intel, arm
Links:
https://github.com/rustsec/advisory-db/issues/3161#issuecomment-5356130756wiz.io
Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns | Wiz Blog
Malicious versions of the arrayref Rust crate (and others) executed a backdoor at compile time. The campaign's infrastructure overlaps with recent DPRK supply chain attacks, including Mastra and axios.