CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 BRIDGEHEAD : An npm typosquatting campaign that crosses from WSL into Windows to plant a crypto-wallet stealer https://www.cloudsek.com/blog/bridgehead-npm-typosquatting-wsl-windows-crypto-wallet-stealer Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года злоумышленники распространили 40 пакетов npm с опечатками, нацеленных на пользователей Windows и WSL. Вредоносные установочные хуки профилировали системы, обеспечивали связь между WSL и Windows и доставляли находящийся в памяти Rust-пакет, который собирал криптокошельки, данные браузеров и файлы Телеграм перед попыткой эксфильтрации.
-----

В августе 2026 года оператор опубликовал 40 пакетов npm, имитирующих популярные библиотеки, включая chalk, axios, commander, lodash, react и typescript. Большинство названий представляли собой опечатки или захват пространств имён, а все версии имели номер 1.0.0 с автоматическим хуком `scripts/postinstall.js`. Пакеты профилировали хост и связывались с жёстко заданным сервером управления, формируя адрес назначения из массивов во время выполнения, а не храня его в виде IP-адреса открытым текстом. Пакеты впоследствии были удалены, однако удаление не устранило инфраструктуру второго этапа.

Установщик целенаправленно ориентировался на Windows и Windows Subsystem for Linux (WSL). Он проверял нативную платформу и, для систем Linux, идентифицировал WSL через переменные окружения и файлы `/proc`. Четыре байтовых массива, закодированных с использованием повторяющегося ключа XOR с паролем `stf2026`, скрывали URL-адрес полезной нагрузки и логику доставки. В WSL скрипт вызывал скрытый мост PowerShell для перехода из среды Linux на базовый хост Windows. В нативной Windows он использовал HTTPS-клиент Node для загрузки `main.exe` в `%TEMP%` и запуска без видимого окна или консоли.

Полезная нагрузка представляла собой 22 969 344-байтовый исполняемый файл PE на Rust, SHA-256 `6f088ade49456db2422c3edfbb9998f4a3e9cce7c4c00a7279fb45d672a82b7d`. Только около 265 КБ содержали исполняемый код; приблизительно 98,7% файла составлял шестнадцатеричный текст, представляющий зашифрованную полезную нагрузку в секции `.rdata`. Обёртка декодировала и расшифровала это содержимое в памяти, выполнила его в том же процессе и не создавала дочерний процесс или постоянный сброшенный файл. Его метка времени PE была обнулена, он использовал графический подсистему и загружал криптографические библиотеки Windows, DPAPI и сырых сокетов без загрузки сред выполнения .NET.

Распакованный этап определил жертву через `api.ipify.org`, затем попытался загрузить собранные данные на `upload.gofile.io`. Целевая информация включала 26 локаций криптокошельков для настольных ПК, файлы Local State, cookies, истории и Web Data браузеров семейства Chromium, а также директории `tdata` Telegram Desktop. Проверка TLS-сертификата предотвратила успешную перехват в лабораторных условиях, поэтому подтвержденная эксфильтрация не была обнаружена. Кампания демонстрирует, что одного отключения npm недостаточно, когда инфраструктура доставки, хостинг полезной нагрузки и сервисы сбора данных остаются разделенными. Обнаружение должно приоритизировать скрытый PowerShell из хуков установки, выполнение WSL-to-Windows, исполняемые файлы, записанные в `%TEMP%`, PE-файлы, упакованные в hex, и быстрый доступ как к сервисам публичного IP-адреса, так и к сервисам загрузки файлов.
#ParsedReport #CompletenessHigh
21-08-2026

From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer

https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/

Report completeness: High

Threats:
Launchagents_tool
Mitm_technique
Weevilproxy
Jsceal

Victims:
Macos users, Financial services, Cryptocurrency

Industry:
Transport

TTPs:
Tactics: 4
Technics: 0

IOCs:
Domain: 5
File: 19
IP: 1
Path: 1
Url: 1
Hash: 4

Soft:
TradingView, macOS, Node.js, sudo, curl, Gatekeeper, OpenSSL, Chrome

Algorithms:
sha256, rsa-4096, aes-256-cbc

Functions:
runInThisContext, require

Win API:
Script

Languages:
rust, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 From YouTube Ad to Root: How a Fake TradingView Installer Delivers a macOS Stealer https://safedep.io/youtube-ad-fake-tradingview-macos-stealer/ Report completeness: High Threats: Launchagents_tool Mitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания для macOS использует поддельный установщик TradingView для кражи паролей администратора, закрепления через LaunchAgent и выполнения удалённых команд оболочки. Его имплант на базе Node.js обеспечивает C2-задачи, регистрацию нажатий клавиш, захват экрана, кражу учётных данных, проксирование и перехват TLS с помощью поддельного корневого сертификата, с возможными, но не подтверждёнными связями с WEEVILPROXY/JSCEAL.
-----

Заражение macOS началось с кампании вредоносной рекламы, которая использовала рекламный ролик на YouTube и целевую страницу в стиле TradingView для распространения поддельного нативного установщика `.pkg`. Установщик перехватывал пароль администратора через стандартный диалог Installer.app, сохранял его в открытом виде по пути `/Users/Shared/.passwd` и устанавливал LaunchAgent для маскировки. Поскольку каталог `/Users/Shared` доступен для чтения всем пользователям, пароль мог быть получен локальными процессами, и его следует считать скомпрометированным.

Закрепление было установлено через `\~/Library/LaunchAgents/com.microsoft.service.systemhelperwatcher.v8mgfk.plist`. Незагруженный LaunchAgent каждые пять минут повторно выполняет стейджер `curl \| bash`. Стейджер связывается с `velvetforge.net` и резервным доменом `cedarengine.com`, загружает `/script` и выполняет ответ с помощью `eval`. Он требует индикаторов среды, связанных с launchd, что помогает предотвратить выполнение во время ручного анализа или в некоторых средах песочницы. Стейджер использует `--noproxy '*'` для обхода корпоративной проверки исходящего трафика и передает кэшированный пароль в `sudo`, что позволяет выполнять привилегированные операции. Убийство процесса или отключение LaunchAgent вызывает поведение повторного включения.

Основной имплант представляет собой управляемый удалённо исполняемый задач, реализованный как упакованное Node.js-приложение. Его полезная нагрузка хранится в виде V8-байткода, зашифрованного с использованием AES-256-CBC, и расшифровывается только в памяти. Механизм `NODE_OPTIONS=--require ./preload.js` выполняет код, контролируемый злоумышленником, до запуска основного приложения. ВПО использует легитимный бинарный файл Node.js, подписанный Developer ID, в качестве прокси и загружает неподписанные нативные модули. Оно взаимодействует со своим C2 с помощью tRPC поверх WebSocket и поддерживает проксирование через HTTP и SOCKS5.

Нативные модули обеспечивают глобальную регистрацию нажатий клавиш, захват экрана, запись виртуального дисплея, доступ к связке ключей и приложению «Пароли», синтетический ввод, автоматизацию на основе доступности, одобрение разрешений конфиденциальности, подавление уведомлений и настройку системного прокси. В системную связку ключей устанавливается поддельный корневой центр сертификации (CA), а локальный прокси прослушивает `127.0.0.1:49313` и выполняет перехват TLS, генерируя листовые сертификаты, подписанные этим CA. Это позволяет перехватывать HTTPS-трафик от приложений, которые учитывают системные настройки прокси. Семейство ВПО может представлять собой адаптацию WEEVILPROXY/JSCEAL для macOS, хотя эта атрибуция остается неподтвержденной.
#ParsedReport #CompletenessHigh
19-08-2026

Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking

https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/

Report completeness: High

Threats:
Balonx_tool
Spyroid_tool
Mitm_technique
Credential_harvesting_technique
Aitm_technique
Spear-phishing_technique

Victims:
Financial institutions, Banking customers

Industry:
Education, Financial, E-commerce

Geo:
Latin america, Brazil, Mexican, Latam, Mexico

TTPs:
Tactics: 1
Technics: 12

IOCs:
File: 1
IP: 4
Domain: 5
Url: 3

Soft:
Android, Telegram, OpenAI, FreePBX, PostgreSQL, AppStores, WhatsApp

Algorithms:
base64

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/ Report completeness: High Threats: Balonx_tool Spyroid_tool Mitm_technique Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Balonx Sistema — это операция PhaaS, нацеленная на более чем 20 мексиканских банков, использующая фишинговые страницы и техники adversary-in-the-middle для кражи учетных данных и обхода многофакторной аутентификации (MFA) на основе SMS. Она также распространяет Android RAT на базе Spyroid для слежки и кражи банковских данных. Ее модуль CallFlow автоматизирует фишинг с помощью голосовых сообщений, генерируемых искусственным интеллектом, через синтез речи и инфраструктуру SIP.
-----

Balonx Sistema — это подписочная операция Phishing-as-a-Service (PhaaS), нацеленная на более чем 20 мексиканских финансовых учреждений. Сообщается, что платформа с октября 2025 года собрала более 1100 наборов учетных данных и финансовых данных. Аффилиаты получают доступ к сервису по еженедельным планам, в то время как администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв. Инфраструктура поддерживает ротацию доменов, позволяя операторам заменять скомпрометированные домены, сохраняя при этом данные жертв, аккаунты аффилиатов и истории сессий через централизованное хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.

Компонент фишинга использует постоянные WebSocket-соединения через конечную точку `/ws` для обеспечения управления сеансами жертв в реальном времени в двустороннем режиме. Операторы могут наблюдать за введенными учетными данными, пересылать их в легитимные банковские порталы, а затем динамически отображать экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок. Это позволяет осуществлять перехват сеансов в режиме «злоумышленник посередине» и обходить многофакторную аутентификацию на основе SMS. Аффилиаты также могут настраивать автоматизированные «персональные потоки», которые показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходов по таймеру.

Balonx также распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета `sacred.explosion` и основан на фреймворке Spyroid. Он содержит зашифрованные, закодированные в Base64 конфигурационные данные и поддерживает постоянное TCP-соединение с сервером управления. Сообщаемые возможности включают захват экрана, регистрацию нажатий клавиш, перехват SMS, доступ к файлам и мониторинг банковских приложений. Идентифицированный адрес C2 — `196.251.84.11:7771`.

Отдельный модуль под названием CallFlow автоматизирует голосовой фишинг. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции речи. Система имперсонирует представителя банка и поддерживает около 30 одновременных SIP-каналов, что позволяет проводить масштабные исходящие кампании без участия операторов. Сообщалось, что SIP-сервер находился по адресу `85.31.235.109` и использовал TCP-порт 5160. Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга дает аффилированным лицам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
#ParsedReport #CompletenessLow
18-08-2026

The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub

https://yeethsecurity.com/blog/2026-08-18-Heyheyhey-Roblox-Dropper

Report completeness: Low

Actors/Campaigns:
Heyheyhey

Threats:
Eviltwin_technique

Victims:
Roblox developers, Visual studio code marketplace

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1036, T1059.007, T1071.001, T1102.003, T1105, T1608.001

IOCs:
File: 6
Url: 1

Soft:
Roblox, Linux, macOS, DeepSeek, Open VSX

Functions:
createWriteStream

Languages:
jscript, javascript, cscript

Platforms:
intel
#ParsedReport #CompletenessMedium
20-08-2026

Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns

https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns

Report completeness: Medium

Threats:
Supply_chain_technique
Typosquatting_technique

Victims:
Rust ecosystem, Developer workstations, Ci runners

Geo:
North korean, Dprk, North korea

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1033, T1036.005, T1041, T1059.001, T1059.004, T1071.001, T1082, T1105, have more...

IOCs:
File: 6
Url: 1
IP: 4
Hash: 6
Domain: 1

Soft:
Mastra, Linux, macOS, Chrome, systemd, Unix

Algorithms:
aes-128-gcm, sha256, base64, rsa-2048, sha1

Languages:
rust, powershell

Platforms:
intel, arm

Links:
https://github.com/rustsec/advisory-db/issues/3161#issuecomment-5356130756
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносные версии трёх пакетов Rust использовали зависимость с опечаткой и скрипт сборки для скрытой загрузки и выполнения платформозависимого внедрения во время компиляции. ВПО собирало данные хоста и информацию профиля браузера, обеспечивало закрепление, поддерживало удалённое выполнение команд и использовало резервные домены, связанные с кампанией Mastra и предположительно северокорейской активностью.
-----

20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные версии пакетов Rust `arrayref` 0.3.10, `internment` 0.8.7 и `append-only-vec` 0.1.9. Пакеты содержали `proc-macro1`, являющийся тирсопсквотом легитимного пакета `proc-macro2`. Его скрипт `build.rs` выполнялся во время компиляции, что означало: любой проект, собирающий зависимость с уязвимостью, мог стать жертвой атаки без явного запуска полученного приложения. Сборка при этом завершалась нормально, что помогало скрыть компрометацию.

Скрипт сборки восстановил URL-адрес управления из фрагментов Base64, отключил проверку сертификата TLS, загрузил платформозависимый второй этап полезной нагрузки, записал его в `/tmp/rust-setup` на Unix-системах или во временный путь Windows и выполнил его с адресом управления в качестве аргумента. Полезные нагрузки поддерживали x86_64 Linux, Windows и macOS, а также aarch64 macOS.

Второй этап внедрения осуществлял беконинг по HTTPS POST на `/49890878`, отправляя JSON в кодировке Base64, содержащий информацию о хосте и другие собранные данные. Он собирал имена хостов, имена пользователей, операционные системы и установленные приложения, а также опрашивал SQLite-базы профилей браузеров Chrome, Brave и Edge на предмет записей о сохраненных паролях и настройках расширений. Анализ уточнил, что вредоносное ПО перечисляло сохраненные пароли, но не извлекало зашифрованные учетные данные. Механизмы закрепления включали ключи запуска в реестре Windows, LaunchAgents в macOS и пользовательские службы systemd в Linux. Поддерживаемые команды позволяли завершать работу, перенастраивать C2 и беконинг, устанавливать закрепление, а также выполнять скрипты PowerShell или оболочки синхронно или в фоновом режиме. Если основной C2 был недоступен, алгоритм генерации доменов создавал десять доменов `.com` каждые пять дней.

Инфраструктура использовала шаблон конечной точки `/49890878` и характеристики TLS-сертификата, связанные с кампанией Mastra, в то время как дополнительная инфраструктура была связана Mandiant с деятельностью северокорейских акторов. Любую рабочую станцию или CI-раннер, которые собирали затронутые версии, следует считать скомпрометированными. Организациям следует проверить lock-файлы и кэши, сменить доступные секреты и ключи подписи, пересобрать подвергшиеся воздействию артефакты, удалить вредоносные компоненты и закрепление, сбросить потенциально скомпрометированные учетные данные браузера, а также расследовать неожиданные зависимости времени сборки или скоординированные удаления пакетов.
#ParsedReport #CompletenessHigh
20-08-2026

UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities

https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/

Report completeness: High

Actors/Campaigns:
Uat10147 (motivation: financially_motivated)

Threats:
Specter_rootkit
Byovd_technique
Process_injection_technique
Badiis
Havoc
Timestomp_technique
Earlybird_injection_technique
Process_hollowing_technique
Edr-killer
Hideprocess_tool
Sharpchrome_tool
Godpotato_tool
Juicypotato_tool
Nood_rat
Cringe
Quasar_rat
Meterpreter_tool

Victims:
Iis servers, Linux servers, Vietnamese internet users

Geo:
Vietnamese, Chinese

CVEs:
CVE-2021-21551 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dell dbutil (le2.3)

CVE-2019-16098 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1027.007, T1027.009, T1036.005, T1055.004, T1055.012, T1059.004, T1068, T1070.006, have more...

IOCs:
File: 12
Domain: 5
Url: 6
IP: 4
Hash: 44

Soft:
Linux, Chrome, Microsoft Defender, systemd, coc), a, EfsPotato

Algorithms:
prng, exhibit, base64, zip

Functions:
main, utimensat, kill

Win API:
ImpersonateNamedPipeClient, RegSaveKeyA, NtQuerySystemInformation

Languages:
javascript, golang

Platforms:
intel, x64, cross-platform

Links:
https://github.com/ohpe/juicy-potato
have more...
https://github.com/zcgonvh/EfsPotato
https://github.com/BeichenDream/GodPotato
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAT-10147 — китайскоязычный актор, нацеленный на серверы IIS и Linux, доступные через интернет, для обеспечения постоянного доступа и SEO-мошенничества. Его набор инструментов включает бэкдор SPECTRE, веб-оболочки, инструменты повышения привилегий, кражу учетных данных и данных браузера, а также обход на уровне ядра с использованием уязвимых драйверов в Windows и руткита в Linux.
-----

UAT-10147 — китайскоязычный актор вторжения, нацеленный на серверы IIS и Linux, доступные из интернета, для обеспечения постоянного доступа и SEO-мошенничества. Актор использует собственное ВПО, открытые наступательные инструменты, утилиты повышения привилегий, веб-оболочки и средства обхода защиты на уровне ядра. В состав SEO-связанных полезной нагрузки входят BadIIS и C# ASHX-обработчик, которые манипулируют обработкой запросов IIS для предоставления сфабрикованного контента поисковым роботам, перенаправления или доставки вредоносного JavaScript выбранным пользователям, а также нацеливания на вьетнамский трафик. BadIIS развертывается из архивов, содержащих несколько архитектур и скрипты установки.

Основной пользовательский бэкдор актора, SPECTRE, написан на C и имеет версии для Windows и Linux. Его вариант для Windows использует разрешение API во время выполнения через обход хеша PEB, зашифрованные строки, HTTP POST-коммуникацию с C2 через `/api/v1/register` и `/api/v1/output`, а также опциональную конфигурацию C2, хранящуюся в Альтернативном потоке данных NTFS. Он поддерживает Внедрение в пустой процесс против `svchost.exe`, инъекцию APC EarlyBird, самовнедрение через `RuntimeBroker.exe`, перечисление Credential Manager с помощью `cmdkey.exe` и кражу данных Chrome и Edge для офлайн-дешифровки DPAPI.

SPECTRE также реализует нейтрализацию EDR на основе BYOVD. Он загружает уязвимые драйверы MSI RTCore64 или Dell DBUtil, связанные с CVE-2019-16098 и CVE-2021-21551, устанавливает их как временные службы и использует примитивы чтения/записи ядра для удаления обратных вызовов уведомления о процессах, потоках и загрузке образов из ядра Windows. Это нарушает видимость для продуктов EDR в течение сеанса.

Linux-вариант SPECTRE представляет собой статически скомпилированный ELF-имплант с проверками на наличие песочницы, C2 на основе JSON, выполнением команд оболочки, разведкой, манипуляцией с файлами и изменением временных меток. Он развертывает корневой руткит Specter в виде маскированного модуля `acpi_pad.ko` и обеспечивает постоянство через поддельный юнит systemd `hardware-monitor.service`, запускаемый до инициализации системы. Specter использует хуки системных вызовов на основе ftrace и функции, управляемые сигналами, для скрытия процессов и модуля, повышения привилегий импланта до UID 0 и взаимодействия с компонентами пользовательского режима.

Дополнительные инструменты закрепления включают GodPotato, JuicyPotato, EfsPotato, RustPotato, Meterpreter, Noodle RAT, QuasarRAT, Gh0stCringe, а также пользовательские веб-оболочки или загрузчики.
#ParsedReport #CompletenessMedium
19-08-2026

AI-Agent-Driven Offensive Operation : Exposed Adversary Open Directory Reveals Autonomous Crypto-Theft Campaign Leading to Mass Wallet and Credential Compromise

https://www.cloudsek.com/blog/ai-agent-driven-offensive-operation-crypto-wallet-credential-compromise

Report completeness: Medium

Threats:
Hermes
Blockchain-c2
Nikto_tool
Subfinder_tool
Mirai
Naabu_tool
Nuclei_tool
Wp2shell_vuln
Credential_harvesting_technique
Dead_drop_technique
Etherhiding_technique

Victims:
Cryptocurrency and defi organisations, Cryptocurrency wallet users, Wordpress websites, Blockchain infrastructure providers, Real money gaming and payments platform, United states, Germany, France, China

Industry:
Entertainment, Petroleum, Education, Financial

Geo:
Netherlands, Canada, Russia, India, Finland, Germany, United states, France, United kingdom, Poland, Chinese

TTPs:
Tactics: 8
Technics: 0

IOCs:
IP: 4
File: 5

Soft:
Claude, Telegram, WordPress, PostgreSQL

Wallets:
mainnet

Crypto:
monero, solana

Algorithms:
aes-256-gcm, ed25519

Functions:
setEmergency, getStatus

Win API:
NetBIOS

Languages:
solidity, javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 AI-Agent-Driven Offensive Operation : Exposed Adversary Open Directory Reveals Autonomous Crypto-Theft Campaign Leading to Mass Wallet and Credential Compromise https://www.cloudsek.com/blog/ai-agent-driven-offensive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Обнаруженная открытая директория выявила китайскоязычного преступного оператора, использующего автономные ИИ-агенты для написания кода с целью автоматизации разведки, кражи учетных данных, эксплуатации WordPress, кражи криптовалюты и криптомайнинга. Кампания затронула тысячи сайтов и хостов, собирая учетные данные администраторов, ключи кошельков, токены и конфиденциальные данные. Оператор также разработал концепт доказательства (PoC) для системы управления и контроля (C2) на базе блокчейна под названием DeadDropC2, хотя подтвержденной развертывания в производстве не было.
-----

Неаутентифицированный Python SimpleHTTP-сервер открыл домашнюю директорию оператора на порту 18080.

Агенты Claude Code, Codex, Hermes и pi работали в режиме полной автоматизации с отключенными функциями одобрения и контроля безопасности.

Мосты Telegram обеспечивали удаленную отправку задач и получение результатов через один аккаунт оператора.

Автоматизированные атаки на WordPress привели к появлению 12 048 записей о бэкдорах на 8 996 уникальных сайтах, включая созданные злоумышленниками учетные записи администраторов.

Оператор владел 66 наборами собранных учетных данных администраторов базы данных.

Данные разведки охватывали примерно 3,4 миллиона хостов.

Майнер Monero был развернут на скомпрометированных системах с использованием замаскированных имен файлов, скрытых путей, фоновой работы и инфраструктуры публичного обмена файлами.

Набор инструментов для десериализации fastjson2 был направлен против 6 326 систем, при этом подтверждённых успешных случаев эксплуатации не зафиксировано.

Украденные данные, связанные с криптовалютой, включали активные ключи API, административные токены, адреса кошельков, зашифрованные закрытые ключи, данные клиентов и платежные данные.

Неправильно настроенная база данных Firestore раскрыла сотни закрытых ключей кошельков Solana, сид-фраз, восстановительных паролей и балансов, принадлежащих преимущественно жертвам фишинг

Оператор продемонстрировал on-chain drain против тестового faucet и получил ключи кошелька посредством обхода аутентификации.

Proof of концепт DeadDropC2 использовал события смарт-контрактов и зашифрованные данные вызова транзакций для доставки команд; подтвержденное развертывание в производстве не зафиксировано.
#ParsedReport #CompletenessLow
19-08-2026

The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile

https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile

Report completeness: Low

Threats:
Toxicpanda

Victims:
Banking, Financial services, E wallet, Cryptocurrency, Europe

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1056.002, T1056.003, T1059.004, T1071.001, T1082, T1105, T1516, have more...

IOCs:
File: 2

Soft:
Android, Google Play

Algorithms:
aes

Links:
https://github.com/Zimperium/IOC/tree/master/2026-08-ToxicPanda
https://github.com/Zimperium/IOC/blob/master/2026-08-ToxicPanda/commands.md