#ParsedReport #CompletenessHigh
20-08-2026
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
https://socket.dev/blog/popular-rust-crates-compromised
Report completeness: High
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust developers, Ci cd environments, Rust ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1036.005, T1059, T1059.001, T1060, T1082, T1105, T1195.001, T1217, have more...
IOCs:
IP: 3
File: 4
Url: 5
Hash: 5
Domain: 10
Soft:
Linux, macOS, systemd
Algorithms:
sha256
Languages:
rust, powershell
Platforms:
arm, cross-platform
Links:
20-08-2026
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
https://socket.dev/blog/popular-rust-crates-compromised
Report completeness: High
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust developers, Ci cd environments, Rust ecosystem
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1036.005, T1059, T1059.001, T1060, T1082, T1105, T1195.001, T1217, have more...
IOCs:
IP: 3
File: 4
Url: 5
Hash: 5
Domain: 10
Soft:
Linux, macOS, systemd
Algorithms:
sha256
Languages:
rust, powershell
Platforms:
arm, cross-platform
Links:
https://github.com/rustsec/advisory-db/issues/3161socket.dev
Popular Rust Crates Compromised in Build-Time Supply Chain Attack
Three compromised Rust crates pulled in a malicious dependency that downloaded and executed cross-platform malware during Cargo builds.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Popular Rust Crates Compromised in Build-Time Supply Chain Attack https://socket.dev/blog/popular-rust-crates-compromised Report completeness: High Threats: Supply_chain_technique Typosquatting_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали три пакета Rust и использовали зависимость с опечаткой (typosquatted) для выполнения ВПО во время компиляции на Linux, macOS и Windows. Вредоносное ПО собирало метаданные хоста и браузера, устанавливало закрепление и взаимодействовало с инфраструктурой, контролируемой злоумышленниками, для выполнения команд и развертывания дополнительных полез
-----
Координированная атака на Цепочку поставок затронула три легитимных пакета Rust, поддерживаемые Дэвидом Раунди: `arrayref@0.3.10`, `internment@0.8.7` и `append-only-vec@0.1.9`. Каждая вредоносная версия добавляла зависимость от `proc-macro1`, являющегося тирсопакетом легитимного пакета `proc-macro2`. Атакующий, по-видимому, скомпрометировал систему автора или учетные данные crates.io. Затронутые версии были удалены, а аккаунт автора заблокирован.
Вредоносная активность происходила во время компиляции, а не при выполнении приложения. Cargo автоматически загрузил `proc-macro1` и запустил его `build.rs`, который восстановил Base64-зашифрованную инфраструктуру command-and-control, определил операционную систему и архитектуру хоста, отключил проверку TLS-сертификатов, загрузил платформозависимый полезный груз с `23.254.165.112:9089` и выполнил его, используя `23.254.165.112:443` в качестве C2-конца. В Windows загрузчик использовал скрытый PowerShell, запущенный через `wscript.exe` с обходом политики выполнения. Атака поддерживала Удаленное Выполнение Кода на этапе сборки для Linux, macOS и Windows.
Восстановленные бэкдоры второго этапа для Linux x86-64, Windows x86-64 и macOS ARM64 использовали общие протоколы, конфигурацию, команды и криптографические материалы. Они собирали имена пользователей, имена хостов, операционные системы, архитектуры, информацию о привилегиях, установленные приложения, а также источники входа, имена пользователей и идентификаторы расширений браузера Chromium, но не расшифровывали сохраненные пароли. Закрепление осуществлялось через ключи запуска HKCU в Windows, пользовательские службы systemd в Linux или LaunchAgents в macOS. Внедрения отправляли маячки на `/49890878` и могли изменять конфигурацию, устанавливать закрепление, загружать и выполнять команды оболочки или скрипты, а также завершать свою работу. Они также использовали предсказуемые домены `.com` на основе дат в качестве резервных вариантов.
Тот же вредоносный скрипт сборки был обнаружен в `proc-macro-en@1.0.10`, в то время как связанные пакеты, по-видимому, представляли собой инфраструктуру для подготовки или клонирования. Системы, на которых выполнялась сборка затронутых версий, следует считать потенциально скомпрометированными. Расследование должно включать проверку связей с указанными IP-адресами и портами, подозрительной активности PowerShell или `wscript.exe`, связанной с Cargo, механизмов закрепления, а также таких файлов, как `/tmp/rust-setup`, `rust-setup.ps1` и `rust-setup-launch.vbs`. Учетные данные и секреты, доступные в затронутых средах сборки, должны быть изменены, а программное обеспечение — пересобрано с чистых систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали три пакета Rust и использовали зависимость с опечаткой (typosquatted) для выполнения ВПО во время компиляции на Linux, macOS и Windows. Вредоносное ПО собирало метаданные хоста и браузера, устанавливало закрепление и взаимодействовало с инфраструктурой, контролируемой злоумышленниками, для выполнения команд и развертывания дополнительных полез
-----
Координированная атака на Цепочку поставок затронула три легитимных пакета Rust, поддерживаемые Дэвидом Раунди: `arrayref@0.3.10`, `internment@0.8.7` и `append-only-vec@0.1.9`. Каждая вредоносная версия добавляла зависимость от `proc-macro1`, являющегося тирсопакетом легитимного пакета `proc-macro2`. Атакующий, по-видимому, скомпрометировал систему автора или учетные данные crates.io. Затронутые версии были удалены, а аккаунт автора заблокирован.
Вредоносная активность происходила во время компиляции, а не при выполнении приложения. Cargo автоматически загрузил `proc-macro1` и запустил его `build.rs`, который восстановил Base64-зашифрованную инфраструктуру command-and-control, определил операционную систему и архитектуру хоста, отключил проверку TLS-сертификатов, загрузил платформозависимый полезный груз с `23.254.165.112:9089` и выполнил его, используя `23.254.165.112:443` в качестве C2-конца. В Windows загрузчик использовал скрытый PowerShell, запущенный через `wscript.exe` с обходом политики выполнения. Атака поддерживала Удаленное Выполнение Кода на этапе сборки для Linux, macOS и Windows.
Восстановленные бэкдоры второго этапа для Linux x86-64, Windows x86-64 и macOS ARM64 использовали общие протоколы, конфигурацию, команды и криптографические материалы. Они собирали имена пользователей, имена хостов, операционные системы, архитектуры, информацию о привилегиях, установленные приложения, а также источники входа, имена пользователей и идентификаторы расширений браузера Chromium, но не расшифровывали сохраненные пароли. Закрепление осуществлялось через ключи запуска HKCU в Windows, пользовательские службы systemd в Linux или LaunchAgents в macOS. Внедрения отправляли маячки на `/49890878` и могли изменять конфигурацию, устанавливать закрепление, загружать и выполнять команды оболочки или скрипты, а также завершать свою работу. Они также использовали предсказуемые домены `.com` на основе дат в качестве резервных вариантов.
Тот же вредоносный скрипт сборки был обнаружен в `proc-macro-en@1.0.10`, в то время как связанные пакеты, по-видимому, представляли собой инфраструктуру для подготовки или клонирования. Системы, на которых выполнялась сборка затронутых версий, следует считать потенциально скомпрометированными. Расследование должно включать проверку связей с указанными IP-адресами и портами, подозрительной активности PowerShell или `wscript.exe`, связанной с Cargo, механизмов закрепления, а также таких файлов, как `/tmp/rust-setup`, `rust-setup.ps1` и `rust-setup-launch.vbs`. Учетные данные и секреты, доступные в затронутых средах сборки, должны быть изменены, а программное обеспечение — пересобрано с чистых систем.
#ParsedReport #CompletenessMedium
20-08-2026
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer
https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer
Report completeness: Medium
Threats:
Bridgehead_tool
Typosquatting_technique
Mitm_technique
Supply_chain_technique
Victims:
Developers, Cryptocurrency wallet users, Browser users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
IP: 2
File: 21
Command: 2
Hash: 2
Path: 19
Url: 3
Soft:
Windows Subsystem for Linux, Linux, Telegram, MacOS, Chromium, winhttp, BraveSoftware, Microsoft Edge, Unix
Wallets:
electron_cash, bitpay, onekey, safepal, bybit, jaxx, mainnet, wassabi, coinbase
Algorithms:
chacha20, xor, sha256
Functions:
collectEnvSnapshot, installNativeAddon
Win Services:
bits
Languages:
typescript, powershell, javascript, rust
Platforms:
intel
20-08-2026
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer
https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer
Report completeness: Medium
Threats:
Bridgehead_tool
Typosquatting_technique
Mitm_technique
Supply_chain_technique
Victims:
Developers, Cryptocurrency wallet users, Browser users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
IP: 2
File: 21
Command: 2
Hash: 2
Path: 19
Url: 3
Soft:
Windows Subsystem for Linux, Linux, Telegram, MacOS, Chromium, winhttp, BraveSoftware, Microsoft Edge, Unix
Wallets:
electron_cash, bitpay, onekey, safepal, bybit, jaxx, mainnet, wassabi, coinbase
Algorithms:
chacha20, xor, sha256
Functions:
collectEnvSnapshot, installNativeAddon
Win Services:
bits
Languages:
typescript, powershell, javascript, rust
Platforms:
intel
Cloudsek
BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer | CloudSEK
CloudSEK’s BRIDGEHEAD investigation exposes a 40-package npm typosquatting campaign that abuses WSL to reach Windows hosts and deploy a concealed Rust-based stealer. The malware targets cryptocurrency wallets, browser credentials, cookies and Telegram sessions…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года злоумышленники распространили 40 пакетов npm с опечатками, нацеленных на пользователей Windows и WSL. Вредоносные установочные хуки профилировали системы, обеспечивали связь между WSL и Windows и доставляли находящийся в памяти Rust-пакет, который собирал криптокошельки, данные браузеров и файлы Телеграм перед попыткой эксфильтрации.
-----
В августе 2026 года оператор опубликовал 40 пакетов npm, имитирующих популярные библиотеки, включая chalk, axios, commander, lodash, react и typescript. Большинство названий представляли собой опечатки или захват пространств имён, а все версии имели номер 1.0.0 с автоматическим хуком `scripts/postinstall.js`. Пакеты профилировали хост и связывались с жёстко заданным сервером управления, формируя адрес назначения из массивов во время выполнения, а не храня его в виде IP-адреса открытым текстом. Пакеты впоследствии были удалены, однако удаление не устранило инфраструктуру второго этапа.
Установщик целенаправленно ориентировался на Windows и Windows Subsystem for Linux (WSL). Он проверял нативную платформу и, для систем Linux, идентифицировал WSL через переменные окружения и файлы `/proc`. Четыре байтовых массива, закодированных с использованием повторяющегося ключа XOR с паролем `stf2026`, скрывали URL-адрес полезной нагрузки и логику доставки. В WSL скрипт вызывал скрытый мост PowerShell для перехода из среды Linux на базовый хост Windows. В нативной Windows он использовал HTTPS-клиент Node для загрузки `main.exe` в `%TEMP%` и запуска без видимого окна или консоли.
Полезная нагрузка представляла собой 22 969 344-байтовый исполняемый файл PE на Rust, SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`. Только около 265 КБ содержали исполняемый код; приблизительно 98,7% файла составлял шестнадцатеричный текст, представляющий зашифрованную полезную нагрузку в секции `.rdata`. Обёртка декодировала и расшифровала это содержимое в памяти, выполнила его в том же процессе и не создавала дочерний процесс или постоянный сброшенный файл. Его метка времени PE была обнулена, он использовал графический подсистему и загружал криптографические библиотеки Windows, DPAPI и сырых сокетов без загрузки сред выполнения .NET.
Распакованный этап определил жертву через `api.ipify.org`, затем попытался загрузить собранные данные на `upload.gofile.io`. Целевая информация включала 26 локаций криптокошельков для настольных ПК, файлы Local State, cookies, истории и Web Data браузеров семейства Chromium, а также директории `tdata` Telegram Desktop. Проверка TLS-сертификата предотвратила успешную перехват в лабораторных условиях, поэтому подтвержденная эксфильтрация не была обнаружена. Кампания демонстрирует, что одного отключения npm недостаточно, когда инфраструктура доставки, хостинг полезной нагрузки и сервисы сбора данных остаются разделенными. Обнаружение должно приоритизировать скрытый PowerShell из хуков установки, выполнение WSL-to-Windows, исполняемые файлы, записанные в `%TEMP%`, PE-файлы, упакованные в hex, и быстрый доступ как к сервисам публичного IP-адреса, так и к сервисам загрузки файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года злоумышленники распространили 40 пакетов npm с опечатками, нацеленных на пользователей Windows и WSL. Вредоносные установочные хуки профилировали системы, обеспечивали связь между WSL и Windows и доставляли находящийся в памяти Rust-пакет, который собирал криптокошельки, данные браузеров и файлы Телеграм перед попыткой эксфильтрации.
-----
В августе 2026 года оператор опубликовал 40 пакетов npm, имитирующих популярные библиотеки, включая chalk, axios, commander, lodash, react и typescript. Большинство названий представляли собой опечатки или захват пространств имён, а все версии имели номер 1.0.0 с автоматическим хуком `scripts/postinstall.js`. Пакеты профилировали хост и связывались с жёстко заданным сервером управления, формируя адрес назначения из массивов во время выполнения, а не храня его в виде IP-адреса открытым текстом. Пакеты впоследствии были удалены, однако удаление не устранило инфраструктуру второго этапа.
Установщик целенаправленно ориентировался на Windows и Windows Subsystem for Linux (WSL). Он проверял нативную платформу и, для систем Linux, идентифицировал WSL через переменные окружения и файлы `/proc`. Четыре байтовых массива, закодированных с использованием повторяющегося ключа XOR с паролем `stf2026`, скрывали URL-адрес полезной нагрузки и логику доставки. В WSL скрипт вызывал скрытый мост PowerShell для перехода из среды Linux на базовый хост Windows. В нативной Windows он использовал HTTPS-клиент Node для загрузки `main.exe` в `%TEMP%` и запуска без видимого окна или консоли.
Полезная нагрузка представляла собой 22 969 344-байтовый исполняемый файл PE на Rust, SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`. Только около 265 КБ содержали исполняемый код; приблизительно 98,7% файла составлял шестнадцатеричный текст, представляющий зашифрованную полезную нагрузку в секции `.rdata`. Обёртка декодировала и расшифровала это содержимое в памяти, выполнила его в том же процессе и не создавала дочерний процесс или постоянный сброшенный файл. Его метка времени PE была обнулена, он использовал графический подсистему и загружал криптографические библиотеки Windows, DPAPI и сырых сокетов без загрузки сред выполнения .NET.
Распакованный этап определил жертву через `api.ipify.org`, затем попытался загрузить собранные данные на `upload.gofile.io`. Целевая информация включала 26 локаций криптокошельков для настольных ПК, файлы Local State, cookies, истории и Web Data браузеров семейства Chromium, а также директории `tdata` Telegram Desktop. Проверка TLS-сертификата предотвратила успешную перехват в лабораторных условиях, поэтому подтвержденная эксфильтрация не была обнаружена. Кампания демонстрирует, что одного отключения npm недостаточно, когда инфраструктура доставки, хостинг полезной нагрузки и сервисы сбора данных остаются разделенными. Обнаружение должно приоритизировать скрытый PowerShell из хуков установки, выполнение WSL-to-Windows, исполняемые файлы, записанные в `%TEMP%`, PE-файлы, упакованные в hex, и быстрый доступ как к сервисам публичного IP-адреса, так и к сервисам загрузки файлов.
#ParsedReport #CompletenessHigh
21-08-2026
From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer
https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/
Report completeness: High
Threats:
Launchagents_tool
Mitm_technique
Weevilproxy
Jsceal
Victims:
Macos users, Financial services, Cryptocurrency
Industry:
Transport
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 5
File: 19
IP: 1
Path: 1
Url: 1
Hash: 4
Soft:
TradingView, macOS, Node.js, sudo, curl, Gatekeeper, OpenSSL, Chrome
Algorithms:
sha256, rsa-4096, aes-256-cbc
Functions:
runInThisContext, require
Win API:
Script
Languages:
rust, javascript
21-08-2026
From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer
https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/
Report completeness: High
Threats:
Launchagents_tool
Mitm_technique
Weevilproxy
Jsceal
Victims:
Macos users, Financial services, Cryptocurrency
Industry:
Transport
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 5
File: 19
IP: 1
Path: 1
Url: 1
Hash: 4
Soft:
TradingView, macOS, Node.js, sudo, curl, Gatekeeper, OpenSSL, Chrome
Algorithms:
sha256, rsa-4096, aes-256-cbc
Functions:
runInThisContext, require
Win API:
Script
Languages:
rust, javascript
SafeDep - Real-time Open Source Software Supply Chain Security
From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer
A YouTube video ad impersonating TradingView delivered a fake .pkg installer. Inside: a self-healing LaunchAgent, an AES-encrypted V8 bytecode payload, and a…
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/ Report completeness: High Threats: Launchagents_tool Mitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания для macOS использует поддельный установщик TradingView для кражи паролей администратора, закрепления через LaunchAgent и выполнения удалённых команд оболочки. Его имплант на базе Node.js обеспечивает C2-задачи, регистрацию нажатий клавиш, захват экрана, кражу учётных данных, проксирование и перехват TLS с помощью поддельного корневого сертификата, с возможными, но не подтверждёнными связями с WEEVILPROXY/JSCEAL.
-----
Заражение macOS началось с кампании вредоносной рекламы, которая использовала рекламный ролик на YouTube и целевую страницу в стиле TradingView для распространения поддельного нативного установщика `.pkg`. Установщик перехватывал пароль администратора через стандартный диалог Installer.app, сохранял его в открытом виде по пути `/Users/Shared/.passwd` и устанавливал LaunchAgent для маскировки. Поскольку каталог `/Users/Shared` доступен для чтения всем пользователям, пароль мог быть получен локальными процессами, и его следует считать скомпрометированным.
Закрепление было установлено через `\~/Library/LaunchAgents/com.microsoft.service.systemhelperwatcher.v8mgfk.plist`. Незагруженный LaunchAgent каждые пять минут повторно выполняет стейджер `curl \| bash`. Стейджер связывается с `velvetforge.net` и резервным доменом `cedarengine.com`, загружает `/script` и выполняет ответ с помощью `eval`. Он требует индикаторов среды, связанных с launchd, что помогает предотвратить выполнение во время ручного анализа или в некоторых средах песочницы. Стейджер использует `--noproxy '*'` для обхода корпоративной проверки исходящего трафика и передает кэшированный пароль в `sudo`, что позволяет выполнять привилегированные операции. Убийство процесса или отключение LaunchAgent вызывает поведение повторного включения.
Основной имплант представляет собой управляемый удалённо исполняемый задач, реализованный как упакованное Node.js-приложение. Его полезная нагрузка хранится в виде V8-байткода, зашифрованного с использованием AES-256-CBC, и расшифровывается только в памяти. Механизм `NODE_OPTIONS=--require ./preload.js` выполняет код, контролируемый злоумышленником, до запуска основного приложения. ВПО использует легитимный бинарный файл Node.js, подписанный Developer ID, в качестве прокси и загружает неподписанные нативные модули. Оно взаимодействует со своим C2 с помощью tRPC поверх WebSocket и поддерживает проксирование через HTTP и SOCKS5.
Нативные модули обеспечивают глобальную регистрацию нажатий клавиш, захват экрана, запись виртуального дисплея, доступ к связке ключей и приложению «Пароли», синтетический ввод, автоматизацию на основе доступности, одобрение разрешений конфиденциальности, подавление уведомлений и настройку системного прокси. В системную связку ключей устанавливается поддельный корневой центр сертификации (CA), а локальный прокси прослушивает `127.0.0.1:49313` и выполняет перехват TLS, генерируя листовые сертификаты, подписанные этим CA. Это позволяет перехватывать HTTPS-трафик от приложений, которые учитывают системные настройки прокси. Семейство ВПО может представлять собой адаптацию WEEVILPROXY/JSCEAL для macOS, хотя эта атрибуция остается неподтвержденной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания для macOS использует поддельный установщик TradingView для кражи паролей администратора, закрепления через LaunchAgent и выполнения удалённых команд оболочки. Его имплант на базе Node.js обеспечивает C2-задачи, регистрацию нажатий клавиш, захват экрана, кражу учётных данных, проксирование и перехват TLS с помощью поддельного корневого сертификата, с возможными, но не подтверждёнными связями с WEEVILPROXY/JSCEAL.
-----
Заражение macOS началось с кампании вредоносной рекламы, которая использовала рекламный ролик на YouTube и целевую страницу в стиле TradingView для распространения поддельного нативного установщика `.pkg`. Установщик перехватывал пароль администратора через стандартный диалог Installer.app, сохранял его в открытом виде по пути `/Users/Shared/.passwd` и устанавливал LaunchAgent для маскировки. Поскольку каталог `/Users/Shared` доступен для чтения всем пользователям, пароль мог быть получен локальными процессами, и его следует считать скомпрометированным.
Закрепление было установлено через `\~/Library/LaunchAgents/com.microsoft.service.systemhelperwatcher.v8mgfk.plist`. Незагруженный LaunchAgent каждые пять минут повторно выполняет стейджер `curl \| bash`. Стейджер связывается с `velvetforge.net` и резервным доменом `cedarengine.com`, загружает `/script` и выполняет ответ с помощью `eval`. Он требует индикаторов среды, связанных с launchd, что помогает предотвратить выполнение во время ручного анализа или в некоторых средах песочницы. Стейджер использует `--noproxy '*'` для обхода корпоративной проверки исходящего трафика и передает кэшированный пароль в `sudo`, что позволяет выполнять привилегированные операции. Убийство процесса или отключение LaunchAgent вызывает поведение повторного включения.
Основной имплант представляет собой управляемый удалённо исполняемый задач, реализованный как упакованное Node.js-приложение. Его полезная нагрузка хранится в виде V8-байткода, зашифрованного с использованием AES-256-CBC, и расшифровывается только в памяти. Механизм `NODE_OPTIONS=--require ./preload.js` выполняет код, контролируемый злоумышленником, до запуска основного приложения. ВПО использует легитимный бинарный файл Node.js, подписанный Developer ID, в качестве прокси и загружает неподписанные нативные модули. Оно взаимодействует со своим C2 с помощью tRPC поверх WebSocket и поддерживает проксирование через HTTP и SOCKS5.
Нативные модули обеспечивают глобальную регистрацию нажатий клавиш, захват экрана, запись виртуального дисплея, доступ к связке ключей и приложению «Пароли», синтетический ввод, автоматизацию на основе доступности, одобрение разрешений конфиденциальности, подавление уведомлений и настройку системного прокси. В системную связку ключей устанавливается поддельный корневой центр сертификации (CA), а локальный прокси прослушивает `127.0.0.1:49313` и выполняет перехват TLS, генерируя листовые сертификаты, подписанные этим CA. Это позволяет перехватывать HTTPS-трафик от приложений, которые учитывают системные настройки прокси. Семейство ВПО может представлять собой адаптацию WEEVILPROXY/JSCEAL для macOS, хотя эта атрибуция остается неподтвержденной.
#ParsedReport #CompletenessHigh
19-08-2026
Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking
https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/
Report completeness: High
Threats:
Balonx_tool
Spyroid_tool
Mitm_technique
Credential_harvesting_technique
Aitm_technique
Spear-phishing_technique
Victims:
Financial institutions, Banking customers
Industry:
Education, Financial, E-commerce
Geo:
Latin america, Brazil, Mexican, Latam, Mexico
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
IP: 4
Domain: 5
Url: 3
Soft:
Android, Telegram, OpenAI, FreePBX, PostgreSQL, AppStores, WhatsApp
Algorithms:
base64
Languages:
javascript
19-08-2026
Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking
https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/
Report completeness: High
Threats:
Balonx_tool
Spyroid_tool
Mitm_technique
Credential_harvesting_technique
Aitm_technique
Spear-phishing_technique
Victims:
Financial institutions, Banking customers
Industry:
Education, Financial, E-commerce
Geo:
Latin america, Brazil, Mexican, Latam, Mexico
TTPs:
Tactics: 1
Technics: 12
IOCs:
File: 1
IP: 4
Domain: 5
Url: 3
Soft:
Android, Telegram, OpenAI, FreePBX, PostgreSQL, AppStores, WhatsApp
Algorithms:
base64
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/ Report completeness: High Threats: Balonx_tool Spyroid_tool Mitm_technique Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Balonx Sistema — это операция PhaaS, нацеленная на более чем 20 мексиканских банков, использующая фишинговые страницы и техники adversary-in-the-middle для кражи учетных данных и обхода многофакторной аутентификации (MFA) на основе SMS. Она также распространяет Android RAT на базе Spyroid для слежки и кражи банковских данных. Ее модуль CallFlow автоматизирует фишинг с помощью голосовых сообщений, генерируемых искусственным интеллектом, через синтез речи и инфраструктуру SIP.
-----
Balonx Sistema — это подписочная операция Phishing-as-a-Service (PhaaS), нацеленная на более чем 20 мексиканских финансовых учреждений. Сообщается, что платформа с октября 2025 года собрала более 1100 наборов учетных данных и финансовых данных. Аффилиаты получают доступ к сервису по еженедельным планам, в то время как администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв. Инфраструктура поддерживает ротацию доменов, позволяя операторам заменять скомпрометированные домены, сохраняя при этом данные жертв, аккаунты аффилиатов и истории сессий через централизованное хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.
Компонент фишинга использует постоянные WebSocket-соединения через конечную точку `/ws` для обеспечения управления сеансами жертв в реальном времени в двустороннем режиме. Операторы могут наблюдать за введенными учетными данными, пересылать их в легитимные банковские порталы, а затем динамически отображать экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок. Это позволяет осуществлять перехват сеансов в режиме «злоумышленник посередине» и обходить многофакторную аутентификацию на основе SMS. Аффилиаты также могут настраивать автоматизированные «персональные потоки», которые показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходов по таймеру.
Balonx также распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета `sacred.explosion` и основан на фреймворке Spyroid. Он содержит зашифрованные, закодированные в Base64 конфигурационные данные и поддерживает постоянное TCP-соединение с сервером управления. Сообщаемые возможности включают захват экрана, регистрацию нажатий клавиш, перехват SMS, доступ к файлам и мониторинг банковских приложений. Идентифицированный адрес C2 — `196.251.84.11:7771`.
Отдельный модуль под названием CallFlow автоматизирует голосовой фишинг. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции речи. Система имперсонирует представителя банка и поддерживает около 30 одновременных SIP-каналов, что позволяет проводить масштабные исходящие кампании без участия операторов. Сообщалось, что SIP-сервер находился по адресу `85.31.235.109` и использовал TCP-порт 5160. Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга дает аффилированным лицам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Balonx Sistema — это операция PhaaS, нацеленная на более чем 20 мексиканских банков, использующая фишинговые страницы и техники adversary-in-the-middle для кражи учетных данных и обхода многофакторной аутентификации (MFA) на основе SMS. Она также распространяет Android RAT на базе Spyroid для слежки и кражи банковских данных. Ее модуль CallFlow автоматизирует фишинг с помощью голосовых сообщений, генерируемых искусственным интеллектом, через синтез речи и инфраструктуру SIP.
-----
Balonx Sistema — это подписочная операция Phishing-as-a-Service (PhaaS), нацеленная на более чем 20 мексиканских финансовых учреждений. Сообщается, что платформа с октября 2025 года собрала более 1100 наборов учетных данных и финансовых данных. Аффилиаты получают доступ к сервису по еженедельным планам, в то время как администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв. Инфраструктура поддерживает ротацию доменов, позволяя операторам заменять скомпрометированные домены, сохраняя при этом данные жертв, аккаунты аффилиатов и истории сессий через централизованное хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.
Компонент фишинга использует постоянные WebSocket-соединения через конечную точку `/ws` для обеспечения управления сеансами жертв в реальном времени в двустороннем режиме. Операторы могут наблюдать за введенными учетными данными, пересылать их в легитимные банковские порталы, а затем динамически отображать экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок. Это позволяет осуществлять перехват сеансов в режиме «злоумышленник посередине» и обходить многофакторную аутентификацию на основе SMS. Аффилиаты также могут настраивать автоматизированные «персональные потоки», которые показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходов по таймеру.
Balonx также распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета `sacred.explosion` и основан на фреймворке Spyroid. Он содержит зашифрованные, закодированные в Base64 конфигурационные данные и поддерживает постоянное TCP-соединение с сервером управления. Сообщаемые возможности включают захват экрана, регистрацию нажатий клавиш, перехват SMS, доступ к файлам и мониторинг банковских приложений. Идентифицированный адрес C2 — `196.251.84.11:7771`.
Отдельный модуль под названием CallFlow автоматизирует голосовой фишинг. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции речи. Система имперсонирует представителя банка и поддерживает около 30 одновременных SIP-каналов, что позволяет проводить масштабные исходящие кампании без участия операторов. Сообщалось, что SIP-сервер находился по адресу `85.31.235.109` и использовал TCP-порт 5160. Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга дает аффилированным лицам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
#ParsedReport #CompletenessLow
18-08-2026
The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub
https://yeethsecurity.com/blog/2026-08-18-Heyheyhey-Roblox-Dropper
Report completeness: Low
Actors/Campaigns:
Heyheyhey
Threats:
Eviltwin_technique
Victims:
Roblox developers, Visual studio code marketplace
Industry:
E-commerce
ChatGPT TTPs:
T1036, T1059.007, T1071.001, T1102.003, T1105, T1608.001
IOCs:
File: 6
Url: 1
Soft:
Roblox, Linux, macOS, DeepSeek, Open VSX
Functions:
createWriteStream
Languages:
jscript, javascript, cscript
Platforms:
intel
18-08-2026
The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub
https://yeethsecurity.com/blog/2026-08-18-Heyheyhey-Roblox-Dropper
Report completeness: Low
Actors/Campaigns:
Heyheyhey
Threats:
Eviltwin_technique
Victims:
Roblox developers, Visual studio code marketplace
Industry:
E-commerce
ChatGPT TTPs:
do not use without manual checkT1036, T1059.007, T1071.001, T1102.003, T1105, T1608.001
IOCs:
File: 6
Url: 1
Soft:
Roblox, Linux, macOS, DeepSeek, Open VSX
Functions:
createWriteStream
Languages:
jscript, javascript, cscript
Platforms:
intel
Yeethsecurity
The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub
A Kanban board for Roblox developers sounds harmless enough. Six of them hit the VS Code Marketplace in three days — same version, same skeleton, same GitHub URL. The repo is gone now, but the exte...
#ParsedReport #CompletenessMedium
20-08-2026
Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns
https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Developer workstations, Ci runners
Geo:
North korean, Dprk, North korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1033, T1036.005, T1041, T1059.001, T1059.004, T1071.001, T1082, T1105, have more...
IOCs:
File: 6
Url: 1
IP: 4
Hash: 6
Domain: 1
Soft:
Mastra, Linux, macOS, Chrome, systemd, Unix
Algorithms:
aes-128-gcm, sha256, base64, rsa-2048, sha1
Languages:
rust, powershell
Platforms:
intel, arm
Links:
20-08-2026
Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns
https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Victims:
Rust ecosystem, Developer workstations, Ci runners
Geo:
North korean, Dprk, North korea
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1033, T1036.005, T1041, T1059.001, T1059.004, T1071.001, T1082, T1105, have more...
IOCs:
File: 6
Url: 1
IP: 4
Hash: 6
Domain: 1
Soft:
Mastra, Linux, macOS, Chrome, systemd, Unix
Algorithms:
aes-128-gcm, sha256, base64, rsa-2048, sha1
Languages:
rust, powershell
Platforms:
intel, arm
Links:
https://github.com/rustsec/advisory-db/issues/3161#issuecomment-5356130756wiz.io
Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns | Wiz Blog
Malicious versions of the arrayref Rust crate (and others) executed a backdoor at compile time. The campaign's infrastructure overlaps with recent DPRK supply chain attacks, including Mastra and axios.
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные версии трёх пакетов Rust использовали зависимость с опечаткой и скрипт сборки для скрытой загрузки и выполнения платформозависимого внедрения во время компиляции. ВПО собирало данные хоста и информацию профиля браузера, обеспечивало закрепление, поддерживало удалённое выполнение команд и использовало резервные домены, связанные с кампанией Mastra и предположительно северокорейской активностью.
-----
20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные версии пакетов Rust `arrayref` 0.3.10, `internment` 0.8.7 и `append-only-vec` 0.1.9. Пакеты содержали `proc-macro1`, являющийся тирсопсквотом легитимного пакета `proc-macro2`. Его скрипт `build.rs` выполнялся во время компиляции, что означало: любой проект, собирающий зависимость с уязвимостью, мог стать жертвой атаки без явного запуска полученного приложения. Сборка при этом завершалась нормально, что помогало скрыть компрометацию.
Скрипт сборки восстановил URL-адрес управления из фрагментов Base64, отключил проверку сертификата TLS, загрузил платформозависимый второй этап полезной нагрузки, записал его в `/tmp/rust-setup` на Unix-системах или во временный путь Windows и выполнил его с адресом управления в качестве аргумента. Полезные нагрузки поддерживали x86_64 Linux, Windows и macOS, а также aarch64 macOS.
Второй этап внедрения осуществлял беконинг по HTTPS POST на `/49890878`, отправляя JSON в кодировке Base64, содержащий информацию о хосте и другие собранные данные. Он собирал имена хостов, имена пользователей, операционные системы и установленные приложения, а также опрашивал SQLite-базы профилей браузеров Chrome, Brave и Edge на предмет записей о сохраненных паролях и настройках расширений. Анализ уточнил, что вредоносное ПО перечисляло сохраненные пароли, но не извлекало зашифрованные учетные данные. Механизмы закрепления включали ключи запуска в реестре Windows, LaunchAgents в macOS и пользовательские службы systemd в Linux. Поддерживаемые команды позволяли завершать работу, перенастраивать C2 и беконинг, устанавливать закрепление, а также выполнять скрипты PowerShell или оболочки синхронно или в фоновом режиме. Если основной C2 был недоступен, алгоритм генерации доменов создавал десять доменов `.com` каждые пять дней.
Инфраструктура использовала шаблон конечной точки `/49890878` и характеристики TLS-сертификата, связанные с кампанией Mastra, в то время как дополнительная инфраструктура была связана Mandiant с деятельностью северокорейских акторов. Любую рабочую станцию или CI-раннер, которые собирали затронутые версии, следует считать скомпрометированными. Организациям следует проверить lock-файлы и кэши, сменить доступные секреты и ключи подписи, пересобрать подвергшиеся воздействию артефакты, удалить вредоносные компоненты и закрепление, сбросить потенциально скомпрометированные учетные данные браузера, а также расследовать неожиданные зависимости времени сборки или скоординированные удаления пакетов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносные версии трёх пакетов Rust использовали зависимость с опечаткой и скрипт сборки для скрытой загрузки и выполнения платформозависимого внедрения во время компиляции. ВПО собирало данные хоста и информацию профиля браузера, обеспечивало закрепление, поддерживало удалённое выполнение команд и использовало резервные домены, связанные с кампанией Mastra и предположительно северокорейской активностью.
-----
20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные версии пакетов Rust `arrayref` 0.3.10, `internment` 0.8.7 и `append-only-vec` 0.1.9. Пакеты содержали `proc-macro1`, являющийся тирсопсквотом легитимного пакета `proc-macro2`. Его скрипт `build.rs` выполнялся во время компиляции, что означало: любой проект, собирающий зависимость с уязвимостью, мог стать жертвой атаки без явного запуска полученного приложения. Сборка при этом завершалась нормально, что помогало скрыть компрометацию.
Скрипт сборки восстановил URL-адрес управления из фрагментов Base64, отключил проверку сертификата TLS, загрузил платформозависимый второй этап полезной нагрузки, записал его в `/tmp/rust-setup` на Unix-системах или во временный путь Windows и выполнил его с адресом управления в качестве аргумента. Полезные нагрузки поддерживали x86_64 Linux, Windows и macOS, а также aarch64 macOS.
Второй этап внедрения осуществлял беконинг по HTTPS POST на `/49890878`, отправляя JSON в кодировке Base64, содержащий информацию о хосте и другие собранные данные. Он собирал имена хостов, имена пользователей, операционные системы и установленные приложения, а также опрашивал SQLite-базы профилей браузеров Chrome, Brave и Edge на предмет записей о сохраненных паролях и настройках расширений. Анализ уточнил, что вредоносное ПО перечисляло сохраненные пароли, но не извлекало зашифрованные учетные данные. Механизмы закрепления включали ключи запуска в реестре Windows, LaunchAgents в macOS и пользовательские службы systemd в Linux. Поддерживаемые команды позволяли завершать работу, перенастраивать C2 и беконинг, устанавливать закрепление, а также выполнять скрипты PowerShell или оболочки синхронно или в фоновом режиме. Если основной C2 был недоступен, алгоритм генерации доменов создавал десять доменов `.com` каждые пять дней.
Инфраструктура использовала шаблон конечной точки `/49890878` и характеристики TLS-сертификата, связанные с кампанией Mastra, в то время как дополнительная инфраструктура была связана Mandiant с деятельностью северокорейских акторов. Любую рабочую станцию или CI-раннер, которые собирали затронутые версии, следует считать скомпрометированными. Организациям следует проверить lock-файлы и кэши, сменить доступные секреты и ключи подписи, пересобрать подвергшиеся воздействию артефакты, удалить вредоносные компоненты и закрепление, сбросить потенциально скомпрометированные учетные данные браузера, а также расследовать неожиданные зависимости времени сборки или скоординированные удаления пакетов.
#ParsedReport #CompletenessHigh
20-08-2026
UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities
https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated)
Threats:
Specter_rootkit
Byovd_technique
Process_injection_technique
Badiis
Havoc
Timestomp_technique
Earlybird_injection_technique
Process_hollowing_technique
Edr-killer
Hideprocess_tool
Sharpchrome_tool
Godpotato_tool
Juicypotato_tool
Nood_rat
Cringe
Quasar_rat
Meterpreter_tool
Victims:
Iis servers, Linux servers, Vietnamese internet users
Geo:
Vietnamese, Chinese
CVEs:
CVE-2021-21551 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dell dbutil (le2.3)
CVE-2019-16098 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1014, T1027, T1027.007, T1027.009, T1036.005, T1055.004, T1055.012, T1059.004, T1068, T1070.006, have more...
IOCs:
File: 12
Domain: 5
Url: 6
IP: 4
Hash: 44
Soft:
Linux, Chrome, Microsoft Defender, systemd, coc), a, EfsPotato
Algorithms:
prng, exhibit, base64, zip
Functions:
main, utimensat, kill
Win API:
ImpersonateNamedPipeClient, RegSaveKeyA, NtQuerySystemInformation
Languages:
javascript, golang
Platforms:
intel, x64, cross-platform
Links:
have more...
20-08-2026
UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities
https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/
Report completeness: High
Actors/Campaigns:
Uat10147 (motivation: financially_motivated)
Threats:
Specter_rootkit
Byovd_technique
Process_injection_technique
Badiis
Havoc
Timestomp_technique
Earlybird_injection_technique
Process_hollowing_technique
Edr-killer
Hideprocess_tool
Sharpchrome_tool
Godpotato_tool
Juicypotato_tool
Nood_rat
Cringe
Quasar_rat
Meterpreter_tool
Victims:
Iis servers, Linux servers, Vietnamese internet users
Geo:
Vietnamese, Chinese
CVEs:
CVE-2021-21551 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dell dbutil (le2.3)
CVE-2019-16098 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1027.007, T1027.009, T1036.005, T1055.004, T1055.012, T1059.004, T1068, T1070.006, have more...
IOCs:
File: 12
Domain: 5
Url: 6
IP: 4
Hash: 44
Soft:
Linux, Chrome, Microsoft Defender, systemd, coc), a, EfsPotato
Algorithms:
prng, exhibit, base64, zip
Functions:
main, utimensat, kill
Win API:
ImpersonateNamedPipeClient, RegSaveKeyA, NtQuerySystemInformation
Languages:
javascript, golang
Platforms:
intel, x64, cross-platform
Links:
https://github.com/ohpe/juicy-potatohave more...
https://github.com/zcgonvh/EfsPotatohttps://github.com/BeichenDream/GodPotatoCisco Talos
UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities
The newly identified SPECTRE implant represents an evolution in commodity intrusion tooling, integrating cross-platform C2 operations, process injection, credential theft, anti-analysis protections, and kernel-level endpoint detection and response (EDR) bypass…
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-10147 — китайскоязычный актор, нацеленный на серверы IIS и Linux, доступные через интернет, для обеспечения постоянного доступа и SEO-мошенничества. Его набор инструментов включает бэкдор SPECTRE, веб-оболочки, инструменты повышения привилегий, кражу учетных данных и данных браузера, а также обход на уровне ядра с использованием уязвимых драйверов в Windows и руткита в Linux.
-----
UAT-10147 — китайскоязычный актор вторжения, нацеленный на серверы IIS и Linux, доступные из интернета, для обеспечения постоянного доступа и SEO-мошенничества. Актор использует собственное ВПО, открытые наступательные инструменты, утилиты повышения привилегий, веб-оболочки и средства обхода защиты на уровне ядра. В состав SEO-связанных полезной нагрузки входят BadIIS и C# ASHX-обработчик, которые манипулируют обработкой запросов IIS для предоставления сфабрикованного контента поисковым роботам, перенаправления или доставки вредоносного JavaScript выбранным пользователям, а также нацеливания на вьетнамский трафик. BadIIS развертывается из архивов, содержащих несколько архитектур и скрипты установки.
Основной пользовательский бэкдор актора, SPECTRE, написан на C и имеет версии для Windows и Linux. Его вариант для Windows использует разрешение API во время выполнения через обход хеша PEB, зашифрованные строки, HTTP POST-коммуникацию с C2 через `/api/v1/register` и `/api/v1/output`, а также опциональную конфигурацию C2, хранящуюся в Альтернативном потоке данных NTFS. Он поддерживает Внедрение в пустой процесс против `svchost.exe`, инъекцию APC EarlyBird, самовнедрение через `RuntimeBroker.exe`, перечисление Credential Manager с помощью `cmdkey.exe` и кражу данных Chrome и Edge для офлайн-дешифровки DPAPI.
SPECTRE также реализует нейтрализацию EDR на основе BYOVD. Он загружает уязвимые драйверы MSI RTCore64 или Dell DBUtil, связанные с CVE-2019-16098 и CVE-2021-21551, устанавливает их как временные службы и использует примитивы чтения/записи ядра для удаления обратных вызовов уведомления о процессах, потоках и загрузке образов из ядра Windows. Это нарушает видимость для продуктов EDR в течение сеанса.
Linux-вариант SPECTRE представляет собой статически скомпилированный ELF-имплант с проверками на наличие песочницы, C2 на основе JSON, выполнением команд оболочки, разведкой, манипуляцией с файлами и изменением временных меток. Он развертывает корневой руткит Specter в виде маскированного модуля `acpi_pad.ko` и обеспечивает постоянство через поддельный юнит systemd `hardware-monitor.service`, запускаемый до инициализации системы. Specter использует хуки системных вызовов на основе ftrace и функции, управляемые сигналами, для скрытия процессов и модуля, повышения привилегий импланта до UID 0 и взаимодействия с компонентами пользовательского режима.
Дополнительные инструменты закрепления включают GodPotato, JuicyPotato, EfsPotato, RustPotato, Meterpreter, Noodle RAT, QuasarRAT, Gh0stCringe, а также пользовательские веб-оболочки или загрузчики.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAT-10147 — китайскоязычный актор, нацеленный на серверы IIS и Linux, доступные через интернет, для обеспечения постоянного доступа и SEO-мошенничества. Его набор инструментов включает бэкдор SPECTRE, веб-оболочки, инструменты повышения привилегий, кражу учетных данных и данных браузера, а также обход на уровне ядра с использованием уязвимых драйверов в Windows и руткита в Linux.
-----
UAT-10147 — китайскоязычный актор вторжения, нацеленный на серверы IIS и Linux, доступные из интернета, для обеспечения постоянного доступа и SEO-мошенничества. Актор использует собственное ВПО, открытые наступательные инструменты, утилиты повышения привилегий, веб-оболочки и средства обхода защиты на уровне ядра. В состав SEO-связанных полезной нагрузки входят BadIIS и C# ASHX-обработчик, которые манипулируют обработкой запросов IIS для предоставления сфабрикованного контента поисковым роботам, перенаправления или доставки вредоносного JavaScript выбранным пользователям, а также нацеливания на вьетнамский трафик. BadIIS развертывается из архивов, содержащих несколько архитектур и скрипты установки.
Основной пользовательский бэкдор актора, SPECTRE, написан на C и имеет версии для Windows и Linux. Его вариант для Windows использует разрешение API во время выполнения через обход хеша PEB, зашифрованные строки, HTTP POST-коммуникацию с C2 через `/api/v1/register` и `/api/v1/output`, а также опциональную конфигурацию C2, хранящуюся в Альтернативном потоке данных NTFS. Он поддерживает Внедрение в пустой процесс против `svchost.exe`, инъекцию APC EarlyBird, самовнедрение через `RuntimeBroker.exe`, перечисление Credential Manager с помощью `cmdkey.exe` и кражу данных Chrome и Edge для офлайн-дешифровки DPAPI.
SPECTRE также реализует нейтрализацию EDR на основе BYOVD. Он загружает уязвимые драйверы MSI RTCore64 или Dell DBUtil, связанные с CVE-2019-16098 и CVE-2021-21551, устанавливает их как временные службы и использует примитивы чтения/записи ядра для удаления обратных вызовов уведомления о процессах, потоках и загрузке образов из ядра Windows. Это нарушает видимость для продуктов EDR в течение сеанса.
Linux-вариант SPECTRE представляет собой статически скомпилированный ELF-имплант с проверками на наличие песочницы, C2 на основе JSON, выполнением команд оболочки, разведкой, манипуляцией с файлами и изменением временных меток. Он развертывает корневой руткит Specter в виде маскированного модуля `acpi_pad.ko` и обеспечивает постоянство через поддельный юнит systemd `hardware-monitor.service`, запускаемый до инициализации системы. Specter использует хуки системных вызовов на основе ftrace и функции, управляемые сигналами, для скрытия процессов и модуля, повышения привилегий импланта до UID 0 и взаимодействия с компонентами пользовательского режима.
Дополнительные инструменты закрепления включают GodPotato, JuicyPotato, EfsPotato, RustPotato, Meterpreter, Noodle RAT, QuasarRAT, Gh0stCringe, а также пользовательские веб-оболочки или загрузчики.