CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Balonx Sistema: The Face Behind the PhaaS Affecting Mexican Banking https://www.group-ib.com/blog/balonx-sistema-mexico-phaas/ Report completeness: High Threats: Balonx_tool Spyroid_tool Mitm_technique Creden…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Balonx Sistema — это операция PhaaS, нацеленная на более чем 20 мексиканских банков, использующая фишинговые страницы и техники adversary-in-the-middle для кражи учетных данных и обхода многофакторной аутентификации (MFA) на основе SMS. Она также распространяет Android RAT на базе Spyroid для слежки и кражи банковских данных. Ее модуль CallFlow автоматизирует фишинг с помощью голосовых сообщений, генерируемых искусственным интеллектом, через синтез речи и инфраструктуру SIP.
-----

Balonx Sistema — это подписочная операция Phishing-as-a-Service (PhaaS), нацеленная на более чем 20 мексиканских финансовых учреждений. Сообщается, что платформа с октября 2025 года собрала более 1100 наборов учетных данных и финансовых данных. Аффилиаты получают доступ к сервису по еженедельным планам, в то время как администраторы управляют пользователями, целевыми банками, фишинговыми ссылками и активными сессиями жертв. Инфраструктура поддерживает ротацию доменов, позволяя операторам заменять скомпрометированные домены, сохраняя при этом данные жертв, аккаунты аффилиатов и истории сессий через централизованное хранилище PostgreSQL. С Balonx и связанными кампаниями «Aclaraciones Bancarias» связано более 350 доменов.

Компонент фишинга использует постоянные WebSocket-соединения через конечную точку `/ws` для обеспечения управления сеансами жертв в реальном времени в двустороннем режиме. Операторы могут наблюдать за введенными учетными данными, пересылать их в легитимные банковские порталы, а затем динамически отображать экраны с запросами одноразовых SMS-паролей, кодов транзакций или кодов авторизации покупок. Это позволяет осуществлять перехват сеансов в режиме «злоумышленник посередине» и обходить многофакторную аутентификацию на основе SMS. Аффилиаты также могут настраивать автоматизированные «персональные потоки», которые показывают заранее заданные последовательности экранов в зависимости от ввода жертвы или переходов по таймеру.

Balonx также распространяет Android RAT через поддельное уведомление о защите банковских приложений. Идентифицированный APK использует имя пакета `sacred.explosion` и основан на фреймворке Spyroid. Он содержит зашифрованные, закодированные в Base64 конфигурационные данные и поддерживает постоянное TCP-соединение с сервером управления. Сообщаемые возможности включают захват экрана, регистрацию нажатий клавиш, перехват SMS, доступ к файлам и мониторинг банковских приложений. Идентифицированный адрес C2 — `196.251.84.11:7771`.

Отдельный модуль под названием CallFlow автоматизирует голосовой фишинг. Он объединяет телефонную инфраструктуру FreePBX, GPT-4o-mini для генерации диалогов, ElevenLabs для синтетической речи и OpenAI Whisper для транскрипции речи. Система имперсонирует представителя банка и поддерживает около 30 одновременных SIP-каналов, что позволяет проводить масштабные исходящие кампании без участия операторов. Сообщалось, что SIP-сервер находился по адресу `85.31.235.109` и использовал TCP-порт 5160. Совместное использование живого веб-фишинга, вредоносного ПО для Android и AI-управляемого голосового фишинга дает аффилированным лицам несколько способов кражи учетных данных, кодов MFA, финансовой информации и данных устройств.
#ParsedReport #CompletenessLow
18-08-2026

The heyheyhey campaign: 6 fake Roblox VS Code extensions that fetch and run a remote script from GitHub

https://yeethsecurity.com/blog/2026-08-18-Heyheyhey-Roblox-Dropper

Report completeness: Low

Actors/Campaigns:
Heyheyhey

Threats:
Eviltwin_technique

Victims:
Roblox developers, Visual studio code marketplace

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1036, T1059.007, T1071.001, T1102.003, T1105, T1608.001

IOCs:
File: 6
Url: 1

Soft:
Roblox, Linux, macOS, DeepSeek, Open VSX

Functions:
createWriteStream

Languages:
jscript, javascript, cscript

Platforms:
intel
#ParsedReport #CompletenessMedium
20-08-2026

Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns

https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns

Report completeness: Medium

Threats:
Supply_chain_technique
Typosquatting_technique

Victims:
Rust ecosystem, Developer workstations, Ci runners

Geo:
North korean, Dprk, North korea

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1033, T1036.005, T1041, T1059.001, T1059.004, T1071.001, T1082, T1105, have more...

IOCs:
File: 6
Url: 1
IP: 4
Hash: 6
Domain: 1

Soft:
Mastra, Linux, macOS, Chrome, systemd, Unix

Algorithms:
aes-128-gcm, sha256, base64, rsa-2048, sha1

Languages:
rust, powershell

Platforms:
intel, arm

Links:
https://github.com/rustsec/advisory-db/issues/3161#issuecomment-5356130756
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 Rust Supply Chain Attack on arrayref: Significant Overlap with DPRK Campaigns https://www.wiz.io/blog/rust-supply-chain-attack-on-arrayref-significant-overlap-with-dprk-campaigns Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносные версии трёх пакетов Rust использовали зависимость с опечаткой и скрипт сборки для скрытой загрузки и выполнения платформозависимого внедрения во время компиляции. ВПО собирало данные хоста и информацию профиля браузера, обеспечивало закрепление, поддерживало удалённое выполнение команд и использовало резервные домены, связанные с кампанией Mastra и предположительно северокорейской активностью.
-----

20 августа 2026 года в репозиторий crates.io были опубликованы вредоносные версии пакетов Rust `arrayref` 0.3.10, `internment` 0.8.7 и `append-only-vec` 0.1.9. Пакеты содержали `proc-macro1`, являющийся тирсопсквотом легитимного пакета `proc-macro2`. Его скрипт `build.rs` выполнялся во время компиляции, что означало: любой проект, собирающий зависимость с уязвимостью, мог стать жертвой атаки без явного запуска полученного приложения. Сборка при этом завершалась нормально, что помогало скрыть компрометацию.

Скрипт сборки восстановил URL-адрес управления из фрагментов Base64, отключил проверку сертификата TLS, загрузил платформозависимый второй этап полезной нагрузки, записал его в `/tmp/rust-setup` на Unix-системах или во временный путь Windows и выполнил его с адресом управления в качестве аргумента. Полезные нагрузки поддерживали x86_64 Linux, Windows и macOS, а также aarch64 macOS.

Второй этап внедрения осуществлял беконинг по HTTPS POST на `/49890878`, отправляя JSON в кодировке Base64, содержащий информацию о хосте и другие собранные данные. Он собирал имена хостов, имена пользователей, операционные системы и установленные приложения, а также опрашивал SQLite-базы профилей браузеров Chrome, Brave и Edge на предмет записей о сохраненных паролях и настройках расширений. Анализ уточнил, что вредоносное ПО перечисляло сохраненные пароли, но не извлекало зашифрованные учетные данные. Механизмы закрепления включали ключи запуска в реестре Windows, LaunchAgents в macOS и пользовательские службы systemd в Linux. Поддерживаемые команды позволяли завершать работу, перенастраивать C2 и беконинг, устанавливать закрепление, а также выполнять скрипты PowerShell или оболочки синхронно или в фоновом режиме. Если основной C2 был недоступен, алгоритм генерации доменов создавал десять доменов `.com` каждые пять дней.

Инфраструктура использовала шаблон конечной точки `/49890878` и характеристики TLS-сертификата, связанные с кампанией Mastra, в то время как дополнительная инфраструктура была связана Mandiant с деятельностью северокорейских акторов. Любую рабочую станцию или CI-раннер, которые собирали затронутые версии, следует считать скомпрометированными. Организациям следует проверить lock-файлы и кэши, сменить доступные секреты и ключи подписи, пересобрать подвергшиеся воздействию артефакты, удалить вредоносные компоненты и закрепление, сбросить потенциально скомпрометированные учетные данные браузера, а также расследовать неожиданные зависимости времени сборки или скоординированные удаления пакетов.
#ParsedReport #CompletenessHigh
20-08-2026

UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities

https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/

Report completeness: High

Actors/Campaigns:
Uat10147 (motivation: financially_motivated)

Threats:
Specter_rootkit
Byovd_technique
Process_injection_technique
Badiis
Havoc
Timestomp_technique
Earlybird_injection_technique
Process_hollowing_technique
Edr-killer
Hideprocess_tool
Sharpchrome_tool
Godpotato_tool
Juicypotato_tool
Nood_rat
Cringe
Quasar_rat
Meterpreter_tool

Victims:
Iis servers, Linux servers, Vietnamese internet users

Geo:
Vietnamese, Chinese

CVEs:
CVE-2021-21551 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dell dbutil (le2.3)

CVE-2019-16098 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1027.007, T1027.009, T1036.005, T1055.004, T1055.012, T1059.004, T1068, T1070.006, have more...

IOCs:
File: 12
Domain: 5
Url: 6
IP: 4
Hash: 44

Soft:
Linux, Chrome, Microsoft Defender, systemd, coc), a, EfsPotato

Algorithms:
prng, exhibit, base64, zip

Functions:
main, utimensat, kill

Win API:
ImpersonateNamedPipeClient, RegSaveKeyA, NtQuerySystemInformation

Languages:
javascript, golang

Platforms:
intel, x64, cross-platform

Links:
https://github.com/ohpe/juicy-potato
have more...
https://github.com/zcgonvh/EfsPotato
https://github.com/BeichenDream/GodPotato
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 UAT-10147 deploys SPECTRE: A cross-platform implant with Linux rootkit and BYOVD capabilities https://blog.talosintelligence.com/uat-10147-deploys-spectre-a-cross-platform-implant-with-linux-rootkit-and-byovd-capabilities/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UAT-10147 — китайскоязычный актор, нацеленный на серверы IIS и Linux, доступные через интернет, для обеспечения постоянного доступа и SEO-мошенничества. Его набор инструментов включает бэкдор SPECTRE, веб-оболочки, инструменты повышения привилегий, кражу учетных данных и данных браузера, а также обход на уровне ядра с использованием уязвимых драйверов в Windows и руткита в Linux.
-----

UAT-10147 — китайскоязычный актор вторжения, нацеленный на серверы IIS и Linux, доступные из интернета, для обеспечения постоянного доступа и SEO-мошенничества. Актор использует собственное ВПО, открытые наступательные инструменты, утилиты повышения привилегий, веб-оболочки и средства обхода защиты на уровне ядра. В состав SEO-связанных полезной нагрузки входят BadIIS и C# ASHX-обработчик, которые манипулируют обработкой запросов IIS для предоставления сфабрикованного контента поисковым роботам, перенаправления или доставки вредоносного JavaScript выбранным пользователям, а также нацеливания на вьетнамский трафик. BadIIS развертывается из архивов, содержащих несколько архитектур и скрипты установки.

Основной пользовательский бэкдор актора, SPECTRE, написан на C и имеет версии для Windows и Linux. Его вариант для Windows использует разрешение API во время выполнения через обход хеша PEB, зашифрованные строки, HTTP POST-коммуникацию с C2 через `/api/v1/register` и `/api/v1/output`, а также опциональную конфигурацию C2, хранящуюся в Альтернативном потоке данных NTFS. Он поддерживает Внедрение в пустой процесс против `svchost.exe`, инъекцию APC EarlyBird, самовнедрение через `RuntimeBroker.exe`, перечисление Credential Manager с помощью `cmdkey.exe` и кражу данных Chrome и Edge для офлайн-дешифровки DPAPI.

SPECTRE также реализует нейтрализацию EDR на основе BYOVD. Он загружает уязвимые драйверы MSI RTCore64 или Dell DBUtil, связанные с CVE-2019-16098 и CVE-2021-21551, устанавливает их как временные службы и использует примитивы чтения/записи ядра для удаления обратных вызовов уведомления о процессах, потоках и загрузке образов из ядра Windows. Это нарушает видимость для продуктов EDR в течение сеанса.

Linux-вариант SPECTRE представляет собой статически скомпилированный ELF-имплант с проверками на наличие песочницы, C2 на основе JSON, выполнением команд оболочки, разведкой, манипуляцией с файлами и изменением временных меток. Он развертывает корневой руткит Specter в виде маскированного модуля `acpi_pad.ko` и обеспечивает постоянство через поддельный юнит systemd `hardware-monitor.service`, запускаемый до инициализации системы. Specter использует хуки системных вызовов на основе ftrace и функции, управляемые сигналами, для скрытия процессов и модуля, повышения привилегий импланта до UID 0 и взаимодействия с компонентами пользовательского режима.

Дополнительные инструменты закрепления включают GodPotato, JuicyPotato, EfsPotato, RustPotato, Meterpreter, Noodle RAT, QuasarRAT, Gh0stCringe, а также пользовательские веб-оболочки или загрузчики.
#ParsedReport #CompletenessMedium
19-08-2026

AI-Agent-Driven Offensive Operation : Exposed Adversary Open Directory Reveals Autonomous Crypto-Theft Campaign Leading to Mass Wallet and Credential Compromise

https://www.cloudsek.com/blog/ai-agent-driven-offensive-operation-crypto-wallet-credential-compromise

Report completeness: Medium

Threats:
Hermes
Blockchain-c2
Nikto_tool
Subfinder_tool
Mirai
Naabu_tool
Nuclei_tool
Wp2shell_vuln
Credential_harvesting_technique
Dead_drop_technique
Etherhiding_technique

Victims:
Cryptocurrency and defi organisations, Cryptocurrency wallet users, Wordpress websites, Blockchain infrastructure providers, Real money gaming and payments platform, United states, Germany, France, China

Industry:
Entertainment, Petroleum, Education, Financial

Geo:
Netherlands, Canada, Russia, India, Finland, Germany, United states, France, United kingdom, Poland, Chinese

TTPs:
Tactics: 8
Technics: 0

IOCs:
IP: 4
File: 5

Soft:
Claude, Telegram, WordPress, PostgreSQL

Wallets:
mainnet

Crypto:
monero, solana

Algorithms:
aes-256-gcm, ed25519

Functions:
setEmergency, getStatus

Win API:
NetBIOS

Languages:
solidity, javascript, python
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 AI-Agent-Driven Offensive Operation : Exposed Adversary Open Directory Reveals Autonomous Crypto-Theft Campaign Leading to Mass Wallet and Credential Compromise https://www.cloudsek.com/blog/ai-agent-driven-offensive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Обнаруженная открытая директория выявила китайскоязычного преступного оператора, использующего автономные ИИ-агенты для написания кода с целью автоматизации разведки, кражи учетных данных, эксплуатации WordPress, кражи криптовалюты и криптомайнинга. Кампания затронула тысячи сайтов и хостов, собирая учетные данные администраторов, ключи кошельков, токены и конфиденциальные данные. Оператор также разработал концепт доказательства (PoC) для системы управления и контроля (C2) на базе блокчейна под названием DeadDropC2, хотя подтвержденной развертывания в производстве не было.
-----

Неаутентифицированный Python SimpleHTTP-сервер открыл домашнюю директорию оператора на порту 18080.

Агенты Claude Code, Codex, Hermes и pi работали в режиме полной автоматизации с отключенными функциями одобрения и контроля безопасности.

Мосты Telegram обеспечивали удаленную отправку задач и получение результатов через один аккаунт оператора.

Автоматизированные атаки на WordPress привели к появлению 12 048 записей о бэкдорах на 8 996 уникальных сайтах, включая созданные злоумышленниками учетные записи администраторов.

Оператор владел 66 наборами собранных учетных данных администраторов базы данных.

Данные разведки охватывали примерно 3,4 миллиона хостов.

Майнер Monero был развернут на скомпрометированных системах с использованием замаскированных имен файлов, скрытых путей, фоновой работы и инфраструктуры публичного обмена файлами.

Набор инструментов для десериализации fastjson2 был направлен против 6 326 систем, при этом подтверждённых успешных случаев эксплуатации не зафиксировано.

Украденные данные, связанные с криптовалютой, включали активные ключи API, административные токены, адреса кошельков, зашифрованные закрытые ключи, данные клиентов и платежные данные.

Неправильно настроенная база данных Firestore раскрыла сотни закрытых ключей кошельков Solana, сид-фраз, восстановительных паролей и балансов, принадлежащих преимущественно жертвам фишинг

Оператор продемонстрировал on-chain drain против тестового faucet и получил ключи кошелька посредством обхода аутентификации.

Proof of концепт DeadDropC2 использовал события смарт-контрактов и зашифрованные данные вызова транзакций для доставки команд; подтвержденное развертывание в производстве не зафиксировано.
#ParsedReport #CompletenessLow
19-08-2026

The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile

https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile

Report completeness: Low

Threats:
Toxicpanda

Victims:
Banking, Financial services, E wallet, Cryptocurrency, Europe

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1056.002, T1056.003, T1059.004, T1071.001, T1082, T1105, T1516, have more...

IOCs:
File: 2

Soft:
Android, Google Play

Algorithms:
aes

Links:
https://github.com/Zimperium/IOC/tree/master/2026-08-ToxicPanda
https://github.com/Zimperium/IOC/blob/master/2026-08-ToxicPanda/commands.md
CTT Report Hub
#ParsedReport #CompletenessLow 19-08-2026 The ToxicPanda Never Sleeps: ToxicPanda 2.0 Prepares its Next Strike on Mobile https://zimperium.com/blog/the-toxicpanda-never-sleeps-toxicpanda-2.0-prepares-its-next-strike-on-mobile Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ToxicPanda 2.0 — это Android-троян для банковских операций, который маскирует установку, злоупотребляет VPN и службами доступности, а также расшифровывает встроенную полезную нагрузку. Он использует зашифрованные HTTPS/WebSocket C2, поддерживает 167 команд, идентифицирует финансовые приложения и накладывает фишинговые экраны для кражи учетных данных и данных разблокировки устройства. Он может автоматизировать беспроводную отладку/ADB, манипулировать разрешениями и настройками, а также нацеливаться на 349 финансовых приложений в 16 странах.
-----

ToxicPanda 2.0 — это обновленный Android-банковский троян с расширенным глобальным охватом и возможностями удаленного управления. Он работает как дроппер, который отображает поддельный интерфейс установки в WebView и запрашивает разрешения VPN, которые использует для блокировки связи с Google Play и Google Play Services. Затем он расшифровывает и извлекает свой основной полезный груз из ресурсов приложения, после чего устанавливает его и запрашивает доступ к Accessibility Service.

Вредоносное ПО связывается со своей инфраструктурой управления через инициирование HTTPS-запроса и переключение соединения на постоянный канал WebSocket. Команды и украденные данные защищены с помощью AES-шифрования в режиме ECB со статически встроенным ключом. Сообщается, что вредоносное ПО поддерживает 167 удаленных команд, включая возможности, которые ранее были неполными или неактивными. После установки оно перечисляет установленные приложения и отправляет имена пакетов и иконки на сервер управления, позволяя операторам идентифицировать финансовые приложения.

ToxicPanda 2.0 поддерживает фишинговые оверлеи для 349 банковских, финансовых, электронных кошельков и криптовалютных приложений в 16 странах, что представляет собой значительное расширение по сравнению с более ранними версиями. Он может динамически заменять свою конфигурацию целей для перехвата PIN-кодов с помощью команды `replacePinTargets`. Используя Службы доступности и прозрачные оверлеи, он отслеживает активные приложения, фиксирует ввод касаний и ввод PIN-кода, а также отображает HTML-контент, контролируемый злоумышленником. Он также может накладывать поддельный экран блокировки Android для кражи PIN-кодов, графических ключей и паролей устройства, а также использовать поддельные экраны системных обновлений для сокрытия вредоносной активности.

Заметной возможностью является автоматическое злоупотребление функцией беспроводной отладки Android и ADB. ВПО активирует параметры разработчика, находя и нажимая на номер сборки семь раз, включает беспроводную отладку, инициирует сопряжение и извлекает шестизначный код сопряжения и порт подключения из интерфейса. Доступ к ADB на уровне оболочки позволяет ему выполнять команды, предоставлять разрешения, ослаблять фоновые ограничения, включать компоненты и устанавливать закрепление.

Дополнительные команды автоматизируют взаимодействие с диалоговыми окнами разрешений Android и специфичными для производителей, настройками оптимизации батареи и элементами управления автозапуском. Вредоносное ПО может запрашивать привилегии Администратора устройства через обманный системный запрос и использовать специфичные для производителей настройки на устройствах от таких вендоров, как Xiaomi, OPPO, Vivo, Samsung и Huawei, чтобы избежать завершения процесса. Недавние образцы доставлялись через хранилища, размещенные на Amazon AWS, что указывает на использование облачной инфраструктуры для распространения.
#ParsedReport #CompletenessHigh
19-08-2026

Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware

https://www.huntress.com/blog/defcon-phishing-google-doc-malware

Report completeness: High

Threats:
Netsupportmanager_rat
Amos_stealer
Clickfix_technique
Clickonce_tool

Victims:
Cybersecurity researchers, Black hat attendees, Def con attendees, Macos users, Windows users, Cryptocurrency wallet users

Industry:
E-commerce

Geo:
Norwegian, Russian

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1016, T1027.013, T1033, T1036, T1055.012, T1056.001, T1059, T1059.001, have more...

IOCs:
File: 13
Url: 21
IP: 3
Path: 5
Domain: 7
Registry: 4
Hash: 6

Soft:
macOS, Dropbox, Telegram, curl, macOS Gatekeeper, Windows installer, Electron, NSIS installer, Discord, Microsoft Edge, have more...

Wallets:
ledger_wallet

Algorithms:
xor, crc-32, sha256

Functions:
Function

Languages:
javascript, applescript, powershell

Platforms:
apple, arm

Links:
https://github.com/huntresslabs/threat-intel/blob/main/2026/2026-08/20260819\_google-maldoc-defcon-targets.csv
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Post-DEF CON Phishing Uses Google Doc Apps Script to Deliver Malware https://www.huntress.com/blog/defcon-phishing-google-doc-malware Report completeness: High Threats: Netsupportmanager_rat Amos_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленник использовал социальную инженерию и поддельные документы, связанные с конференцией, для доставки ВПО для macOS и Windows через Google Apps Script, ClickFix, вредоносные установщики и злоупотребление Подписью исполняемого кода. Кампания развернула AMOS, крадущие учетные данные и кошельки инструменты, NetSupport для удаленного доступа, прокси и механизмы закрепления для сбора конфиденциальных данных и обеспечения удаленного контроля.
-----

После конференций Black Hat и DEF CON злоумышленник использовал X прямых сообщений и ложный предлог планирования конференции, чтобы направить цели на вредоносные документы Google Docs. Актор имперсонировал маркетолога CoinDesk и использовал скомпрометированный вид идентичности для установления доверия. Аутентифицированные пользователи Google, открывшие документ, видели пользовательскую боковую панель Google Apps Script на основе `DecryptPanel.html`. Скрипт принимал небольшой набор жестко закодированных «ключей шифрования», собирал информацию о жертве и хосте, а также сообщал об активности через Телеграм. После того как ключ, по-видимому, не сработал, боковая панель предлагала инструкции в стиле ClickFix или путь для ручной загрузки.

Путь macOS направлял жертв на запуск команд терминала или загрузку `GAPIUpdate.dmg` с релиза на GitHub, контролируемого актором. Приложение с ad-hoc-подписью требовало от пользователей обхода Gatekeeper и функционировало как стиллер AMOS. Он нацеливался на пароли и файлы cookie браузеров, криптокошельки, данные Связки ключей, файлы Телеграм и данные Заметок после запроса разрешения TCC. Украденная информация размещалась в `/tmp/lksopo` и отправлялась на внешний конечный пункт. Закрепление было установлено через вредоносный LaunchDaemon, содержащий AppleScript, который опрашивал сервер управления и поддерживал произвольное выполнение команд оболочки, действия по удалению и функциональность прокси SOCKS5.

В Windows путь обновления использовал манифест ClickOnce `GapiUpdate.application`, размещённый на домене, контролируемом актором, и подписанный, вероятно, украденным или поддельным сертификатом. Вручную запущенный скрипт PowerShell загрузил и выполнил загрузчик в памяти. Позже актор доставил поддельный установщик DocSend, распространяемый через фальшивый сайт обмена файлами. Установщик на базе Electron собирал обширную информацию о хосте и отправлял её на конечную точку C2 перед выполнением JavaScript, полученного в ответе.

Извлечённый скрипт второго этапа захватил скриншот рабочего стола, загрузил архивы, защищённые паролем, и запустил три скрытых полезной нагрузки. Среди них были NetSupport Manager, настроенный как инструмент скрытого удалённого доступа, прокси, установивший локально доверенный центр сертификации и изменивший настройки hosts и брандмауэра, а также внедрение в стиле Ledger, которое создало закрепление в реестре и нацеливалось на установки кошельков Ledger. NetSupport также установил драйвер фильтра клавиатуры и дополнительные механизмы закрепления. Кампания сочетала социальную инженерию, доверенные Облачные сервисы, выполнение ClickFix, злоупотребление Подпись исполняемого кода, выполнение в памяти, кражу учётных данных и кошельков, удалённый доступ и перехват трафика.
#ParsedReport #CompletenessHigh
21-08-2026

Trapping a Mustang Panda

https://www.ibm.com/think/x-force/trapping-a-mustang-panda

Report completeness: High

Actors/Campaigns:
Red_delta (motivation: cyber_espionage)

Threats:
Havencode
Claimloader
Toneshell
Credential_harvesting_technique
Pubload
Hvnc_tool
Dll_sideloading_technique
Spear-phishing_technique

Victims:
Indian government, Government agencies, Energy sector, Electric utility, Electric grids, Think tanks, Policy groups, Public organizations, Private organizations, Individuals, have more...

Industry:
Government, Energy, Critical_infrastructure, Military

Geo:
China, Indian, Asia, India, Nepal, Taiwan, Asian, Tibetan, Bangladesh, Tibet, Chinese

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1016.001, T1027, T1036, T1048, T1059.003, T1071.001, T1083, T1090, T1105, have more...

IOCs:
File: 20
Hash: 8
Path: 9
Domain: 5
IP: 4
Command: 3
Url: 6

Soft:
Dropbox, WinHTTP, fsutil, curl, Windows Explorer, chrome, Google Chrome, Mozilla Firefox, Mozilla Thunderbird, KeePass, have more...

Algorithms:
prng, zip, sha256, xor, crc-32

Functions:
Get-WmiObject, rand

Win API:
EnumSystemLocalesA, WinHttpWebSocketCompleteUpgrade, WinHttpWebSocketReceive, WinHttpWebSocketSend, WinHttpWebSocketClose, WinHttpGetIEProxyConfigForCurrentUser, WinHttpGetProxyForUrl, CreateProcessAsUserW

Languages:
python

Links:
https://github.com/OpenCTI-Platform/connectors/tree/master/external-import/ibm-xti
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Trapping a Mustang Panda https://www.ibm.com/think/x-force/trapping-a-mustang-panda Report completeness: High Actors/Campaigns: Red_delta (motivation: cyber_espionage) Threats: Havencode Claimloader Toneshell…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ITG27 (Mustang Panda) проводила шпионаж в интересах Китая против правительственных и энергетических организаций с использованием приманок целевого фишинга, подгрузки DLL и бэкдоров Toneshell и Havencode, доставленных через Claimloader. ВПО обеспечивало зашифрованный C2, обратные оболочки, передачу файлов, туннелирование прокси, доступ VNC, разведку, активность с учетными данными и эксфильтрацию документов.
-----

IBM X-Force относит наблюдаемую активность к ITG27, также известному как Mustang Panda и другие псевдонимы, — группе разведывательной деятельности, связанной с Китаем и нацеленной на правительственные организации и энергетику. В мае 2026 года группа использовала письма целевого фишинга с индийской тематикой и приманками в виде PDF-файлов, связанных с гидроэнергетикой. Встроенные ссылки Dropbox доставляли ZIP-архивы, содержащие легитимные исполняемые файлы, которые загружали вредоносный вариант `SolidPDFCreator.dll` Claimloader. Claimloader извлекал и выполнял в памяти payload-компоненты Toneshell с использованием техники обратного вызова `EnumSystemLocalesA`, при этом копии и закрепление обычно создавались в `C:\ProgramData`.

Наблюдаемый полезный груз был идентифицирован как Toneshell версии 10. В отличие от более ранних вариантов, основанных на сокетах, он использует коммуникации WinHTTP WebSocket поверх TLS. Toneshell поддерживает доступ через обратный шелл, управление сессиями и поэтапную передачу файлов, включая загрузку файлов жертвы и развертывание файлов по команде атакующего. Связанные образы PE32 DLL использовали маскировку под `SolidPDFCreator.dll` или `libcef.dll` и разделяли одну и ту же модель команд, обработку прокси, инфраструктуру и артефакты реализации.

В ходе одного реального проникновения операторы развернули Havencode — ранее не документированный 64-битный DLL бэкдор, поставляемый вместе с `robotaskbaricon.exe` для side-loading DLL. Havencode получает свой C2-адрес через аргументы командной строки и осуществляет связь по зашифрованному собственному TCP-протоколу. Он поддерживает TCP и UDP прокси-сессии, что позволяет туннелировать трафик VNC и потенциально другие внутренние коммуникации. Его основная возможность — скрытый или доступ к существующему рабочему столу через VNC: HVNC создает отдельный скрытый рабочий стол с управлением оператора, тогда как AVNC обеспечивает видимость активного рабочего стола пользователя. ВПО может запускать `explorer.exe`, изменять настройки реестра, захватывать кадры, а также обрабатывать ввод с мыши и клавиатуры.

Операторы проводили разведку с использованием клавиатуры, включая обнаружение внешних IP-адресов, перечисление систем и сетей, проверку прав доступа к файлам и деятельность, связанную с учетными данными. Они также загружали дополнительные инструменты, возможно, для извлечения учетных данных из браузера. При втором проникновении они использовали cURL и WinRAR для сбора и архивирования документов, затем выгрузили архив на SFTP-сервер, контролируемый злоумышленником. Активность происходила преимущественно в будние дни с 08:00 до 18:00 по китайскому стандартному времени. Ключевые приоритеты защиты включают обнаружение подгрузки DLL, shellcode на основе обратных вызовов, создание скрытых рабочих столов, подозрительных последовательностей разведки, несанкционированных исходящих передач, а также связанного ВПО и инфраструктуры.