CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 21-08-2026 ExfilSquad: New Data Extortion Group Leaks Microsoft D365 Data, Likely Linked to Misconfigured Power Pages https://www.fortra.com/blog/exfilsquad-data-extortion-group-ransoming-microsoft-d365-data Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ExfilSquad — это формирующаяся группа, занимающаяся шантажом с использованием данных, которая нацелена на неправильно настроенные среды Microsoft Power Pages и Dataverse с анонимным доступом на чтение. Деятельность включала кражу данных из открытых систем Dynamics 365 CRM/ERP без признаков компрометации сети, перемещения внутри компании, уязвимостей или шифрования программой-вымогателем. Утеченные данные публиковались через Tor и торренты, при этом инфраструктура была связана с IP-адресом 209.99.188.199.
-----

ExfilSquad — это формирующаяся группа, занимающаяся вымогательством данных, которая появилась 26 июля 2026 года, заявив о краже данных из 15 организаций. Анализ опубликованных образцов подтверждает несанкционированный доступ к конфиденциальной информации, но указывает, что активность ограничивалась преимущественно средами Microsoft Dynamics 365 CRM и ERP. Расследователи не обнаружили доказательств компрометации сети, перемещение внутри компании, эксплуатации уязвимостей, шифрования программой-вымогателем или других характеристик, характерных для традиционного проникновения с использованием ransomware.

Обнаруженные файлы соответствуют экспортам Microsoft Dataverse. Вероятным вектором атаки стал несанкционированный доступ на чтение через неправильно настроенные Microsoft Power Pages или связанные порталы, которые позволяли анонимный доступ. Исследователи выявили во время расследования живой анонимно доступный конечный пункт, а впоследствии обнаружили общедоступные инструменты эксплуатации, нацеленные на эту конфигурацию. Документация Microsoft не рекомендует включать анонимные права на чтение для публично доступных сайтов. Злоумышленники могли обнаружить затронутые среды путем сканирования или перечисления экспонированных экземпляров Power Pages.

ExfilSquad опубликовал данные через свой утечки-сайт на базе Tor и распространил более крупные торрент-файлы после публикации публичных напоминаний жертвам. Согласно сообщениям, опубликованные наборы данных включали студенческие и образовательные записи, информацию о поддержке клиентов и путешествиях, данные заявителей и студентов, заказы, записи о доставке, бизнес- и финансовую информацию, внутренние заметки, вложения и расшифровки чатов с поддержкой на базе ИИ. Затронутые организации включали образовательные учреждения, Frontier Airlines, Newcastle University и TaylorMade/Sun Day Red. Zenith Bank и Analog Devices были указаны изначально, но отсутствовали в финальных выпусках.

Метаданные из утеченных файлов ссылались на внешний IP-адрес 209.99.188.199, находящийся в диапазоне 209.99.188.0/24. Этот диапазон геопривязан к Швейцарии, хотя его ASN зарегистрирован в Сент-Китсе и Невисе. IP-адрес ранее был связан с активностью ботнета и размещением вредоносного исполняемого файла бэкдора ScreenConnect; это инфраструктурный индикатор, а не окончательное установление принадлежности к ExfilSquad.
#ParsedReport #CompletenessMedium
16-08-2026

Malware Analysis - Remcos RAT - Part 1

https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/

Report completeness: Medium

Threats:
Remcos_rat
Spear-phishing_technique

TTPs:
Tactics: 1
Technics: 4

IOCs:
Url: 1
File: 4
Command: 1
Hash: 2
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Windows ActiveX

Algorithms:
sha256, xor, base64

Functions:
run, getWorkingDirectory

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 16-08-2026 Malware Analysis - Remcos RAT - Part 1 https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/ Report completeness: Medium Threats: Remcos_rat Spear-phishing_technique TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Зашифрованный JavaScript-лоадер декодирует и выполняет встроенный PowerShell-пэйлоад. Скрипт записывает файлы в `%TEMP%`, создает ярлык для выполнения, устанавливает закрепление на основе реестра в `HKCU` и `HKLM`, а затем запускает последующий этап PowerShell, связанный с RAT Remcos.
-----

В отчете анализируется цепочка атаки, включающая троянскую программу удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован, и анализ его исходного кода выявил встроенную Base64-кодированную полезную нагрузку. Декодирование содержимого Base64 привело к созданию скрипта PowerShell, что указывает на использование PowerShell в качестве основного механизма выполнения.

Раскодированный скрипт создает объекты ActiveX в Windows для взаимодействия с файловой системой, включая создание папок и запись файлов. Он сохраняет PowerShell-скрипт в директории `%TEMP%` и настраивает ярлык Windows для выполнения этого скрипта через PowerShell. Это обеспечивает механизм запуска полезной нагрузки, потенциально маскируя выполнение через файл ярлыка.

Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. В частности, он создает команды запуска на основе реестра в разделах `HKCU` и `HKLM`, которые вызывают тот же скрипт PowerShell. Эти изменения позволяют вредоносному скрипту выполняться автоматически при входе пользователя в систему или при запуске системы, в зависимости от разрешений и конфигурации системы.

Функция с именем `launchScript` отвечает за запуск выполнения PowerShell-полезной нагрузки. Наблюдаемые команды, таким образом, поддерживают многоэтапный процесс: обфусцированный JavaScript декодирует встроенный PowerShell-скрипт, скрипт создает файлы и объекты ярлыков, закрепление настраивается через ключи реестра, и запускается финальный PowerShell-скрипт. Затем анализ выявляет еще один PowerShell-скрипт как часть последующего этапа, хотя его поведение не описано в предоставленном отрывке.
#ParsedReport #CompletenessHigh
21-08-2026

Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia

https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised

Report completeness: High

Actors/Campaigns:
Cameraswarm (motivation: cyber_espionage, script_kiddie)

Threats:
Masscan_tool
P2pwn_tool
Salatstealer
Credential_harvesting_technique
Xenorat
Meterpreter_tool
Sliver_c2_tool
Credential_dumping_technique
Fscan_tool
Vshell
Password_spray_technique

Victims:
Dahua ip cameras, Physical security and surveillance sector

Industry:
Financial, Retail, Government, Telco

Geo:
Singapore, Russian, Ukraine, Germany, Vietnamese, Ukrainian, Iran, Russia, Spanish, Mexican

CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)

CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)

CVE-2025-31702 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2024-39943 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rejetto http_file_server (<0.52.10)

CVE-2021-33045 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)


TTPs:
Tactics: 8
Technics: 12

IOCs:
IP: 2
File: 5
Domain: 1
Hash: 7
Path: 1

Soft:
Dahua, sudo, Linux, VKontakte, Telegram, Discord, Ubuntu, Debian, Confluence, Kubernetes, have more...

Algorithms:
aes, zip, pbkdf2, sha256, hmac

Functions:
Internet-Wide, rmtree

Languages:
powershell, rust, golang, python
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised Report completeness: High Actors/Campaigns: Cameraswarm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Оператор скомпрометировал более 14 530 камер и сопутствующих устройств, совместимых с Dahua, используя массовое сканирование, подбор учетных данных, эксплойты для обхода аутентификации CVE-2021-33044/CVE-2021-33045 и доступ через облачный P2P. В ходе кампании на 1 923 камерах был установлен постоянный административный аккаунт `p2pwn`, извлечены учетные данные и снимки, а также осуществлен доступ к устройствам через NAT; та же инфраструктура также размещала SalatStealer и ВПО для отключения Defender.
-----

С 17 июня по 22 июля 2026 года оператор скомпрометировал более 14 530 IP-камер, совместимых с Dahua, при этом подтвержденные инциденты были сосредоточены в Украине и России. В рамках кампании использовался массовый сканирование с помощью masscan против TCP/37777 — протокола управления Easy4IP от Dahua, за которым следовал брутфорс учетных данных и эксплуатация уязвимостей обхода аутентификации. Оператор также проводил глобальное сканирование, при этом основная активность наблюдалась против адресных диапазонов России, стран СНГ, Мексики и Вьетнама.

Основным инструментом для работы с учетными данными был асинхронный фреймворк для брутфорса, созданный на основе общедоступного проекта asleep_scanner. Он реализовывал бинарный протокол Dahua, перечислял каналы, захватывал снимки, извлекал учетные данные и экспортировал результаты в формате XML, совместимом с SMART PSS. Захваченные изображения JPEG и учетные данные сохранялись локально. В состав скомпрометированной базы устройств входили камеры, интеркомы, программное обеспечение NVR и продукты, переименованные OEM-производителями от нескольких поставщиков, использующих технологию Dahua.

Инструмент на Go под названием p2pwn эксплуатировал уязвимости CVE-2021-33044 и CVE-2021-33045. Первая позволяла обойти аутентификацию путем идентификации в качестве контроллера NetKeyboard, а вторая подделывала исходный адрес как 127.0.0.1. Обе могли предоставлять доступ администратора без действительных учетных данных на уязвимой прошивке. После получения доступа инструмент устанавливал постоянную учетную запись `p2pwn` с паролем `p2password`. Эта учетная запись была обнаружена на 1923 камерах и, по сообщениям, сохраняется после изменения пароля администратора и, на большинстве прошивок, после сброса до заводских настроек. Инструмент также использовал внутренний канал NetKeyboard Dahua для извлечения учетных данных ONVIF и кэшированных паролей NVR.

Отдельный набор инструментов использовал облачный P2P-ретранслятор Dahua, применяя серийные номера устройств и учетные данные, встроенные в легитимное клиентское ПО Dahua. Из 283 достигнутых камер, согласно журналам оператора, 89,4 процента активных серийных номеров не требовали аутентификации после получения доступа через ретранслятор. Другой компонент генерировал коды восстановления в автономном режиме, которые можно было использовать через процесс восстановления пароля Dahua, независимо от текущих учетных данных устройства. Эти возможности позволяли получать доступ через NAT без наличия маршрутизируемого адреса камеры.

На том же сервере размещался не связанный с этим Windows-бинарник, упакованный с помощью UPX и классифицированный как SalatStealer, а также скрипт PowerShell, использующий пять избыточных методов для отключения Microsoft Defender, включая CIM/WMI, запланированную задачу, выполняемую от имени SYSTEM, и постоянные изменения реестра через групповые политики. В отчете оценивается, что набор инструментов для камеры собран из кода нескольких публичных проектов и исследователей, без установления авторства или подтверждения коммерческого оператора.
#ParsedReport #CompletenessHigh
21-08-2026

StopRansomware: Medusa Ransomware

https://www.ic3.gov/CSA/2026/260818.pdf

Report completeness: High

Actors/Campaigns:
Spearwing

Threats:
Medusa_ransomware
Interactsh_tool
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Ligolo_tool
Credential_dumping_technique
Nltest_tool

Victims:
Medical, Education, Legal, Insurance, Technology, Manufacturing, Healthcare and public health sector

Industry:
Education, Government, Healthcare, E-commerce, Critical_infrastructure

Geo:
United states

CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)

CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)

CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)

CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)


TTPs:
Tactics: 11
Technics: 38

IOCs:
Domain: 4
File: 41
Command: 14
IP: 21
Registry: 5
Url: 1
Path: 4
Coin: 1
Hash: 6

Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, PsExec, Active Directory, Bandizip, Sysinternals PsExec, BigFix, have more...

Crypto:
bitcoin

Algorithms:
gzip, base64, aes-256

Functions:
set-ExecutionPolicy, Remove-Item

Win Services:
WebClient

Languages:
python, php, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 StopRansomware: Medusa Ransomware https://www.ic3.gov/CSA/2026/260818.pdf Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Interactsh_tool Medusalocker Screenconnect_tool Beyondtrust_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Medusa — это операция RaaS, использующая фишинг, быструю эксплуатацию уязвимостей, доступных из интернета, а также легитимные административные инструменты для обнаружения, кражи учётных данных, перемещения внутри компании и обхода защиты. Её шифровальщик нарушает работу сервисов, удаляет теневые копии, шифрует системы Windows и Linux и добавляет расширение `.medusa`; украденные данные похищаются для требований двойного вымогательства.
-----

Medusa — это операция по модели программа-вымогатель как услуга (RaaS), активная с июня 2021 года. С начала 2023 года она использует аффилированных лиц и брокеров первоначального доступа (IAB), целенаправленно атакуя организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства. По состоянию на апрель 2026 года операцией затронуто более 500 жертв, при этом сектор здравоохранения подвергается атакам особенно часто. Medusa применяет двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.

Первоначальный доступ обычно осуществляется с помощью фишинга для получения учетных данных и эксплуатации непропатченного программного обеспечения, доступного через интернет. Сообщается о следующих уязвимостях: ConnectWise ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. Акторы быстро эксплуатируют недавно раскрытые уязвимости и используют домены Interactsh, включая oast.site, oast.pro и oast.fun, для подтверждения успешной компрометации и выявления затронутых хостов.

Получив доступ, злоумышленники Medusa используют PowerShell, Командную строку Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec для обнаружения хостов, систем, файловой системы и сети. Они активно полагаются на легитимные инструменты и техники living-off-the-land, включая Certutil, зашифрованный Base64 PowerShell, Rclone, Cloudflared, Nezha, MeshAgent и GSocket. Они также использовали уязвимые или подписанные драйверы для отключения инструментов обнаружения и реагирования на конечных точках (EDR) и размещения инструментов в папках исключений Windows Defender.

Для получения учетных данных и перемещения внутри компании злоумышленники используют программное обеспечение для удаленного управления (RMM), такое как AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop, а также RDP и PsExec. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, использование mimilib.dll из Mimikatz для захвата паролей в открытом виде, а также извлечение ntds.dit и реестровых хивов из теневых копий томов. Они изменяют политики Active Directory, добавляют привилегированные учетные записи и членство в группах, а также используют PsExec, PDQ Deploy, BigFix или SFTP для распространения программ-вымогателей.

Шифровальщик, обычно называемый gaze.exe в Windows и gaze.py в Linux, завершает работу служб безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет расширение .medusa. Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone, иногда переименовываются для сокрытия своего присутствия. Выкуп обычно запрашивается в Bitcoin и доставляется через Tor или Tox, а украденные данные публикуются на onion-сайте утечек, если оплата не производится.
#ParsedReport #CompletenessHigh
21-08-2026

Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers

https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3

Report completeness: High

Threats:
Hvnc_tool
Remotex_tool
Wevtutil_tool
Mimikatz_tool
Pypykatz_tool
Uac_bypass_technique
Chromelevator_tool
Royal_ts_tool
Anydesk_tool
Teamviewer_tool
Mremoteng_tool
Putty_tool
Chromeelevator_tool
Fodhelper_uac_bypass_technique
Icmluautil_tool
Purerat
Native_loader

Victims:
Financial sector, Banking sector, Cryptocurrency sector, Facebook business page administrators, Gaming sector, Cloud services users

Industry:
Entertainment, Financial

Geo:
Japan, Denmark, Italian, Latam, Italy, Canada, Africa, Spain, China, Hong kong, Middle east, Korea, South africa, Russia, Asia, Korean, Vietnamese, South korea, American, India

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 136
Path: 12
Command: 13
Coin: 5
Registry: 10
Url: 2
Hash: 3

Soft:
Chrome, Telegram, Steam, Discord, Windows DNS, Windows kernel, Windows service, Winlogon, Windows Defender, Microsoft Windows Defender, have more...

Algorithms:
chacha20, ed25519, aes, aes-256-gcm, zip, aes-gcm, sha1, sha256, aes-256-cbc, base64, md5

Functions:
CreateService, setDPIAware, getCountryCode, Windows, GetModuleHandle, getAllWindowTitles, HTTPS, Get-MpThreatDetection, CreateDesktop

Win API:
CreateMutexW, Join, MkdirAll, Base, SetProcessDPIAware, GetCurrentThreadId, GetThreadDesktop, SetThreadDesktop, CreateProcess, ShowWindow, have more...

Languages:
rust, powershell

YARA: Found

Links:
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryption
https://github.com/Goodies365/YandexDecrypt
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Shadow HVNC — это стиллер и скрытый десктопный RAT на Go, обеспечивающий обширный мониторинг, кражу учётных данных и данных браузеров, перехват сессий, закрепление и удалённое управление системой. Он взаимодействует с C2 через WebSockets/HTTP, использует скрытые рабочие столы и внедрение файлов cookie в браузер, а распространяется через загрузчик на Rust, который, по сообщениям, применяется в вьетнамской malspam, нацеленной на администраторов бизнес-страниц Facebook.
-----

Shadow HVNC — это стиллер и скрытый RAT удалённого виртуального сетевого вычисления (HVNC), написанный на Go, размером около 16 МБ. Он предоставляет операторам удалённое управление файлами и процессами, доступ к терминалу, регистрацию нажатий клавиш, мониторинг буфера обмена, захват веб-камеры, создание скриншотов, управление браузером, инъекцию куки и возможности обратного прокси. ВПО устанавливает постоянное WebSocket-соединение со своим C2, отправляет данные разведки хоста и использует вторичный WebSocket для скрытой потоковой передачи экрана браузера и управления вводом. HTTP POST-эндпоинты используются для эксфильтрации после успешного рукопожатия основного WebSocket.

Вредоносное ПО создает рабочий стол Win32 `RemoteXHidden` для запуска браузеров и других приложений вне видимой сессии жертвы. Оно может внедрять украденные файлы cookie через протокол Chrome DevTools с использованием команды `Network.setCookies`, что позволяет повторно использовать аутентифицированные сессии. Вредоносное ПО завершает работу экземпляра Chrome жертвы, чтобы получить доступ к заблокированным профилям, и непрерывно уничтожает процессы замены браузеров. Сбор данных браузера включает учетные данные Chromium и Gecko, файлы cookie, платежные данные, Телеграм, Discord, Steam, криптокошельки, конфигурации VPN, учетные данные облачных сервисов, файлы SSH, Менеджеры паролей и записи хранилища Windows. Кража файлов cookie Chrome использует встроенный компонент ChromElevator, включающий прямые системные вызовы, отражающую пустоту и злоупотребление службой повышения привилегий браузера на основе COM.

Механизмы закрепления включают службы Windows, ключи Run, значения сценариев входа Winlogon, ярлыки в папке автозагрузки, запланированные задачи, подписки событий WMI, Активную установку, модификацию профиля PowerShell и манипуляции с `Userinit` в Winlogon. ВПО пытается добавить исключения для Защитника Windows и использует `fodhelper`, `computerdefaults`, SilentCleanup и обходы UAC на основе CMSTPLUA. Бинарный файл-наблюдатель с именем `WmiPrvSE.exe` перезапускает основной полезный модуль и переустанавливает закрепление, если оно было удалено.

Разведка собирает информацию о системе, сети, локальных настройках, сеансе, программном обеспечении, переменных среды, событиях RDP, автоматическом входе в систему, паролях GPP и домене. Встроенный список из более чем 6 000 финансовых и криптовалютных доменов поддерживает мониторинг банковских сеансов. Наблюдатель DNS через ETW в проанализированной сборке неисправен, но резервный механизм опроса заголовков окон с интервалом 15 секунд фиксирует активность на экране и загружает записи.

Сопровождаемый на Rust загрузчик Shadow HVNC использует каталог `Bridge` для каждого пользователя, привязку TLS, долгие опросы через WebSocket или HTTPS, проверку хешей артефактов, управляемые приложения, терминальные сессии и скрытые рабочие столы. По сообщениям, вьетнамский оператор использовал этот загрузчик в локализованных кампаниях malspam, нацеленных на администраторов бизнес-страниц Facebook.
#ParsedReport #CompletenessHigh
21-08-2026

SilkParasite: Tracking a China-Nexus APT Across Central Asia

https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia

Report completeness: High

Actors/Campaigns:
Silkparasite (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostemperor (motivation: cyber_espionage)
Sneakychef (motivation: cyber_espionage)
Transparenttribe

Threats:
Deed_rat
Bloodalchemy
Shadowpad
Dll_sideloading_technique
Spicerat
Drivesilkrat
Spear-phishing_technique
Nomadrat
Cookietagrat
Goginrat
Confuserex_tool
Nodeedgerat
Halosgate_technique
Cliplogger_tool

Victims:
Government, Economic policy bodies

Industry:
Petroleum, Government, Transport, Energy

Geo:
Kyrgyzstan, Asia, China, Georgian, Uzbekistan, Kazakhstan, Ukraine, Asian, Chinese, Azerbaijani, Tajikistan, Russia, Turkmenistan, Middle east

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.007, T1036.004, T1036.008, T1053.005, T1056.001, T1057, T1059.007, T1071.001, T1082, have more...

IOCs:
File: 9
Domain: 6
Url: 11
IP: 12
Path: 1
Hash: 86
Coin: 1
Email: 4

Soft:
Microsoft Office, Windows Defender, Node.js, Slack, Discord, Microsoft Edge update

Algorithms:
base64, md5, chacha20, sha256, rc4, aes, xor

Win API:
arc, EnumTimeFormatsEx, CryptDecrypt

Languages:
javascript, powershell

Links:
https://github.com/bitdefender/malware-ioc/blob/master/silkparasite-2026\_08/silkparasite-bitdefender-labs-research.pdf
https://github.com/bitdefender/malware-ioc/blob/master/2026\_08-silkparasite-iocs.csv
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 SilkParasite: Tracking a China-Nexus APT Across Central Asia https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SilkParasite — это кампания шпионажа, связанная с Китаем, направленная против правительственных организаций и организаций, занимающихся экономической политикой, в Центральной Азии и на Южном Кавказе. В основном она использовала фишинговые документы Office и архивы, защищенные паролем, для развертывания модульных RAT с подгрузкой DLL. Вредоносное ПО поддерживало выполнение на основе плагинов, кражу учетных данных и Регистрация нажатий клавиш, доступ к процессам и буферу обмена, закрепление через запланированные задачи и скрытую C2 через Google Drive, заголовки HTTP и выделенные передатчики.
-----

SilkParasite — это кластер шпионской активности, связанный с Китаем, нацеленный на правительственные организации и организации, занимающиеся экономической политикой, в Центральной Азии и на Южном Кавказе. Исследователи выявили операцию после обнаружения заражения в правительственной структуре Центральной Азии в октябре 2025 года. В рамках кампании использовались семь модульных семейств RAT, включая SpiceRAT, DriveSilkRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT и NodeEdgeRAT. Приписывание операции одной конкретной названной группе не подтверждается, однако связи с SpiceRAT, ассоциированным с SneakyChef, инфраструктурой China Unicom, региональным таргетингом и общим инструментарием, связанным с Китаем, указывают на среднюю уверенность в участии сторон, связанных с Китаем.

Первоначальный доступ осуществлялся преимущественно посредством целевого фишинга с использованием электронных писем, содержащих вредоносные документы Microsoft Office. Часть приманок доставлялась в архивах RAR, защищённых паролем, при этом пароль указывался в тексте письма для обхода сканирования шлюзов и песочниц. Документы имитировали министерства и организации, связанные с государственными структурами Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Казахстана и Грузии. Макросы разворачивали цепочки подгрузки DLL через подписанные приложения и перед выполнением проверяли наличие процесса `avp.exe` антивируса Kaspersky. Операторы часто сочетали легитимные подписанные исполняемые файлы с вредоносными DLL, включая бинарные файлы Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag.

Большинство внедренных модулей использовали модульные архитектуры и загружали плагины по требованию, что уменьшало их начальный размер и позволяло изменять функциональность без замены основного ВПО. DriveSilkRAT являлся основным оперативным бэкдором, опрашивая общую папку Google Drive для получения задач, выполняя загруженные .NET-плагины в памяти и загружая результаты через тот же сервис. Было обнаружено около 65 идентификаторов жертв, хотя аппаратные идентификаторы могут представлять собой дубликаты систем. CookiETagRAT скрывал команды в заголовках HTTP `Cookie` и `ETag`, тогда как SpiceRAT использовал закрепление через запланированные задачи, хешированное разрешение API и цепочку подгрузки на основе Calibre.

BloodAlchemy, связанный с семейством троянских программ ShadowPad и Deed RAT, использовал HalosGate, аппаратные точки останова и обработчики векторных исключений для обхода хуков пользовательского режима API. Он выполнял полезную нагрузку через `EnumTimeFormatsEx` и содержал плагины для имперсонации, выполнения процессов, регистрации содержимого буфера обмена и регистрации нажатий клавиш. NomadRAT и GoginRAT разделяли коммуникацию с C2 на выделенные компоненты-передатчики и поддерживали выполнение на основе плагинов. NodeEdgeRAT представлял собой зашифрованный JavaScript-имплант, запускаемый встроенным временем выполнения Node.js, с возможностями, встроенными непосредственно в скрипт, и закреплением через запланированную задачу с именем `SysEdgeUpdateTaskMachineCore`. Несколько образцов также содержали артефакты разработки, такие как заполнители ключей шифрования и оставшиеся тестовые функции.
CTT Report Hub pinned «#cyberthreattech #incidenthub Всем привет. У нас есть сервис CTT Incident Hub. Он собирает новости по атакам со всего мира, парсит, извлекает информацию по атакованной компании и атакующим. Часть новостей, которые наш движок считает интересными, он теперь…»
#ParsedReport #CompletenessHigh
21-08-2026

The invisible passenger in your car

https://securelist.com/android-head-unit-malware/121106/

Report completeness: High

Actors/Campaigns:
Moyu

Threats:
Badbox
Trojan-proxy
Zhima
Vo1d
Twcore_tool
Jarservice
Residential_proxy_technique

Victims:
Android automotive head units, Dofun head units

Industry:
Financial, Transport, Media, Iot

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1027.013, T1071.001, T1082, T1090, T1105, T1140, T1620

IOCs:
Url: 15
Hash: 22
IP: 3
Domain: 11

Soft:
Android, UNIX

Algorithms:
base64, md5, xor, gzip

Languages:
javascript

Links:
https://github.com/deepfield/public-research/blob/main/ipmoyu/report.md