CTT Report Hub
#ParsedReport #CompletenessMedium 16-08-2026 Malware Analysis - Remcos RAT - Part 1 https://mandarnaik016.in/blog/2026-08-16-malware-analysis-remcos-rat-part1/ Report completeness: Medium Threats: Remcos_rat Spear-phishing_technique TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Зашифрованный JavaScript-лоадер декодирует и выполняет встроенный PowerShell-пэйлоад. Скрипт записывает файлы в `%TEMP%`, создает ярлык для выполнения, устанавливает закрепление на основе реестра в `HKCU` и `HKLM`, а затем запускает последующий этап PowerShell, связанный с RAT Remcos.
-----
В отчете анализируется цепочка атаки, включающая троянскую программу удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован, и анализ его исходного кода выявил встроенную Base64-кодированную полезную нагрузку. Декодирование содержимого Base64 привело к созданию скрипта PowerShell, что указывает на использование PowerShell в качестве основного механизма выполнения.
Раскодированный скрипт создает объекты ActiveX в Windows для взаимодействия с файловой системой, включая создание папок и запись файлов. Он сохраняет PowerShell-скрипт в директории `%TEMP%` и настраивает ярлык Windows для выполнения этого скрипта через PowerShell. Это обеспечивает механизм запуска полезной нагрузки, потенциально маскируя выполнение через файл ярлыка.
Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. В частности, он создает команды запуска на основе реестра в разделах `HKCU` и `HKLM`, которые вызывают тот же скрипт PowerShell. Эти изменения позволяют вредоносному скрипту выполняться автоматически при входе пользователя в систему или при запуске системы, в зависимости от разрешений и конфигурации системы.
Функция с именем `launchScript` отвечает за запуск выполнения PowerShell-полезной нагрузки. Наблюдаемые команды, таким образом, поддерживают многоэтапный процесс: обфусцированный JavaScript декодирует встроенный PowerShell-скрипт, скрипт создает файлы и объекты ярлыков, закрепление настраивается через ключи реестра, и запускается финальный PowerShell-скрипт. Затем анализ выявляет еще один PowerShell-скрипт как часть последующего этапа, хотя его поведение не описано в предоставленном отрывке.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Зашифрованный JavaScript-лоадер декодирует и выполняет встроенный PowerShell-пэйлоад. Скрипт записывает файлы в `%TEMP%`, создает ярлык для выполнения, устанавливает закрепление на основе реестра в `HKCU` и `HKLM`, а затем запускает последующий этап PowerShell, связанный с RAT Remcos.
-----
В отчете анализируется цепочка атаки, включающая троянскую программу удаленного доступа Remcos (RAT). Изначальный файл JavaScript был зашифрован, и анализ его исходного кода выявил встроенную Base64-кодированную полезную нагрузку. Декодирование содержимого Base64 привело к созданию скрипта PowerShell, что указывает на использование PowerShell в качестве основного механизма выполнения.
Раскодированный скрипт создает объекты ActiveX в Windows для взаимодействия с файловой системой, включая создание папок и запись файлов. Он сохраняет PowerShell-скрипт в директории `%TEMP%` и настраивает ярлык Windows для выполнения этого скрипта через PowerShell. Это обеспечивает механизм запуска полезной нагрузки, потенциально маскируя выполнение через файл ярлыка.
Скрипт также обеспечивает закрепление, изменяя связанные с запуском записи реестра в разделах текущего пользователя и локальной машины. В частности, он создает команды запуска на основе реестра в разделах `HKCU` и `HKLM`, которые вызывают тот же скрипт PowerShell. Эти изменения позволяют вредоносному скрипту выполняться автоматически при входе пользователя в систему или при запуске системы, в зависимости от разрешений и конфигурации системы.
Функция с именем `launchScript` отвечает за запуск выполнения PowerShell-полезной нагрузки. Наблюдаемые команды, таким образом, поддерживают многоэтапный процесс: обфусцированный JavaScript декодирует встроенный PowerShell-скрипт, скрипт создает файлы и объекты ярлыков, закрепление настраивается через ключи реестра, и запускается финальный PowerShell-скрипт. Затем анализ выявляет еще один PowerShell-скрипт как часть последующего этапа, хотя его поведение не описано в предоставленном отрывке.
#ParsedReport #CompletenessHigh
21-08-2026
Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia
https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised
Report completeness: High
Actors/Campaigns:
Cameraswarm (motivation: cyber_espionage, script_kiddie)
Threats:
Masscan_tool
P2pwn_tool
Salatstealer
Credential_harvesting_technique
Xenorat
Meterpreter_tool
Sliver_c2_tool
Credential_dumping_technique
Fscan_tool
Vshell
Password_spray_technique
Victims:
Dahua ip cameras, Physical security and surveillance sector
Industry:
Financial, Retail, Government, Telco
Geo:
Singapore, Russian, Ukraine, Germany, Vietnamese, Ukrainian, Iran, Russia, Spanish, Mexican
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2025-31702 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39943 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rejetto http_file_server (<0.52.10)
CVE-2021-33045 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 2
File: 5
Domain: 1
Hash: 7
Path: 1
Soft:
Dahua, sudo, Linux, VKontakte, Telegram, Discord, Ubuntu, Debian, Confluence, Kubernetes, have more...
Algorithms:
aes, zip, pbkdf2, sha256, hmac
Functions:
Internet-Wide, rmtree
Languages:
powershell, rust, golang, python
21-08-2026
Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia
https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised
Report completeness: High
Actors/Campaigns:
Cameraswarm (motivation: cyber_espionage, script_kiddie)
Threats:
Masscan_tool
P2pwn_tool
Salatstealer
Credential_harvesting_technique
Xenorat
Meterpreter_tool
Sliver_c2_tool
Credential_dumping_technique
Fscan_tool
Vshell
Password_spray_technique
Victims:
Dahua ip cameras, Physical security and surveillance sector
Industry:
Financial, Retail, Government, Telco
Geo:
Singapore, Russian, Ukraine, Germany, Vietnamese, Ukrainian, Iran, Russia, Spanish, Mexican
CVEs:
CVE-2024-4577 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- php (<8.1.29, <8.2.20, <8.3.8)
CVE-2021-33044 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
CVE-2025-31702 [Vulners]
CVSS V3.1: 6.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2024-39943 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- rejetto http_file_server (<0.52.10)
CVE-2021-33045 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- dahuasecurity ipc-hum7xxx_firmware (<2.820.0000000.5.r.210705)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 2
File: 5
Domain: 1
Hash: 7
Path: 1
Soft:
Dahua, sudo, Linux, VKontakte, Telegram, Discord, Ubuntu, Debian, Confluence, Kubernetes, have more...
Algorithms:
aes, zip, pbkdf2, sha256, hmac
Functions:
Internet-Wide, rmtree
Languages:
powershell, rust, golang, python
hunt.io
Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia
Hunt.io recovered a single operator's toolkit from an open directory: 14,530+ Dahua cameras compromised across Ukraine and Russia in 35 days. Inside the campaign
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Operation CameraSwarm: Over 14,000 Dahua cameras compromised across Ukraine and Russia https://hunt.io/blog/operation-cameraswarm-dahua-cameras-compromised Report completeness: High Actors/Campaigns: Cameraswarm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор скомпрометировал более 14 530 камер и сопутствующих устройств, совместимых с Dahua, используя массовое сканирование, подбор учетных данных, эксплойты для обхода аутентификации CVE-2021-33044/CVE-2021-33045 и доступ через облачный P2P. В ходе кампании на 1 923 камерах был установлен постоянный административный аккаунт `p2pwn`, извлечены учетные данные и снимки, а также осуществлен доступ к устройствам через NAT; та же инфраструктура также размещала SalatStealer и ВПО для отключения Defender.
-----
С 17 июня по 22 июля 2026 года оператор скомпрометировал более 14 530 IP-камер, совместимых с Dahua, при этом подтвержденные инциденты были сосредоточены в Украине и России. В рамках кампании использовался массовый сканирование с помощью masscan против TCP/37777 — протокола управления Easy4IP от Dahua, за которым следовал брутфорс учетных данных и эксплуатация уязвимостей обхода аутентификации. Оператор также проводил глобальное сканирование, при этом основная активность наблюдалась против адресных диапазонов России, стран СНГ, Мексики и Вьетнама.
Основным инструментом для работы с учетными данными был асинхронный фреймворк для брутфорса, созданный на основе общедоступного проекта asleep_scanner. Он реализовывал бинарный протокол Dahua, перечислял каналы, захватывал снимки, извлекал учетные данные и экспортировал результаты в формате XML, совместимом с SMART PSS. Захваченные изображения JPEG и учетные данные сохранялись локально. В состав скомпрометированной базы устройств входили камеры, интеркомы, программное обеспечение NVR и продукты, переименованные OEM-производителями от нескольких поставщиков, использующих технологию Dahua.
Инструмент на Go под названием p2pwn эксплуатировал уязвимости CVE-2021-33044 и CVE-2021-33045. Первая позволяла обойти аутентификацию путем идентификации в качестве контроллера NetKeyboard, а вторая подделывала исходный адрес как 127.0.0.1. Обе могли предоставлять доступ администратора без действительных учетных данных на уязвимой прошивке. После получения доступа инструмент устанавливал постоянную учетную запись `p2pwn` с паролем `p2password`. Эта учетная запись была обнаружена на 1923 камерах и, по сообщениям, сохраняется после изменения пароля администратора и, на большинстве прошивок, после сброса до заводских настроек. Инструмент также использовал внутренний канал NetKeyboard Dahua для извлечения учетных данных ONVIF и кэшированных паролей NVR.
Отдельный набор инструментов использовал облачный P2P-ретранслятор Dahua, применяя серийные номера устройств и учетные данные, встроенные в легитимное клиентское ПО Dahua. Из 283 достигнутых камер, согласно журналам оператора, 89,4 процента активных серийных номеров не требовали аутентификации после получения доступа через ретранслятор. Другой компонент генерировал коды восстановления в автономном режиме, которые можно было использовать через процесс восстановления пароля Dahua, независимо от текущих учетных данных устройства. Эти возможности позволяли получать доступ через NAT без наличия маршрутизируемого адреса камеры.
На том же сервере размещался не связанный с этим Windows-бинарник, упакованный с помощью UPX и классифицированный как SalatStealer, а также скрипт PowerShell, использующий пять избыточных методов для отключения Microsoft Defender, включая CIM/WMI, запланированную задачу, выполняемую от имени SYSTEM, и постоянные изменения реестра через групповые политики. В отчете оценивается, что набор инструментов для камеры собран из кода нескольких публичных проектов и исследователей, без установления авторства или подтверждения коммерческого оператора.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор скомпрометировал более 14 530 камер и сопутствующих устройств, совместимых с Dahua, используя массовое сканирование, подбор учетных данных, эксплойты для обхода аутентификации CVE-2021-33044/CVE-2021-33045 и доступ через облачный P2P. В ходе кампании на 1 923 камерах был установлен постоянный административный аккаунт `p2pwn`, извлечены учетные данные и снимки, а также осуществлен доступ к устройствам через NAT; та же инфраструктура также размещала SalatStealer и ВПО для отключения Defender.
-----
С 17 июня по 22 июля 2026 года оператор скомпрометировал более 14 530 IP-камер, совместимых с Dahua, при этом подтвержденные инциденты были сосредоточены в Украине и России. В рамках кампании использовался массовый сканирование с помощью masscan против TCP/37777 — протокола управления Easy4IP от Dahua, за которым следовал брутфорс учетных данных и эксплуатация уязвимостей обхода аутентификации. Оператор также проводил глобальное сканирование, при этом основная активность наблюдалась против адресных диапазонов России, стран СНГ, Мексики и Вьетнама.
Основным инструментом для работы с учетными данными был асинхронный фреймворк для брутфорса, созданный на основе общедоступного проекта asleep_scanner. Он реализовывал бинарный протокол Dahua, перечислял каналы, захватывал снимки, извлекал учетные данные и экспортировал результаты в формате XML, совместимом с SMART PSS. Захваченные изображения JPEG и учетные данные сохранялись локально. В состав скомпрометированной базы устройств входили камеры, интеркомы, программное обеспечение NVR и продукты, переименованные OEM-производителями от нескольких поставщиков, использующих технологию Dahua.
Инструмент на Go под названием p2pwn эксплуатировал уязвимости CVE-2021-33044 и CVE-2021-33045. Первая позволяла обойти аутентификацию путем идентификации в качестве контроллера NetKeyboard, а вторая подделывала исходный адрес как 127.0.0.1. Обе могли предоставлять доступ администратора без действительных учетных данных на уязвимой прошивке. После получения доступа инструмент устанавливал постоянную учетную запись `p2pwn` с паролем `p2password`. Эта учетная запись была обнаружена на 1923 камерах и, по сообщениям, сохраняется после изменения пароля администратора и, на большинстве прошивок, после сброса до заводских настроек. Инструмент также использовал внутренний канал NetKeyboard Dahua для извлечения учетных данных ONVIF и кэшированных паролей NVR.
Отдельный набор инструментов использовал облачный P2P-ретранслятор Dahua, применяя серийные номера устройств и учетные данные, встроенные в легитимное клиентское ПО Dahua. Из 283 достигнутых камер, согласно журналам оператора, 89,4 процента активных серийных номеров не требовали аутентификации после получения доступа через ретранслятор. Другой компонент генерировал коды восстановления в автономном режиме, которые можно было использовать через процесс восстановления пароля Dahua, независимо от текущих учетных данных устройства. Эти возможности позволяли получать доступ через NAT без наличия маршрутизируемого адреса камеры.
На том же сервере размещался не связанный с этим Windows-бинарник, упакованный с помощью UPX и классифицированный как SalatStealer, а также скрипт PowerShell, использующий пять избыточных методов для отключения Microsoft Defender, включая CIM/WMI, запланированную задачу, выполняемую от имени SYSTEM, и постоянные изменения реестра через групповые политики. В отчете оценивается, что набор инструментов для камеры собран из кода нескольких публичных проектов и исследователей, без установления авторства или подтверждения коммерческого оператора.
#ParsedReport #CompletenessHigh
21-08-2026
StopRansomware: Medusa Ransomware
https://www.ic3.gov/CSA/2026/260818.pdf
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Interactsh_tool
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Ligolo_tool
Credential_dumping_technique
Nltest_tool
Victims:
Medical, Education, Legal, Insurance, Technology, Manufacturing, Healthcare and public health sector
Industry:
Education, Government, Healthcare, E-commerce, Critical_infrastructure
Geo:
United states
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
TTPs:
Tactics: 11
Technics: 38
IOCs:
Domain: 4
File: 41
Command: 14
IP: 21
Registry: 5
Url: 1
Path: 4
Coin: 1
Hash: 6
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, PsExec, Active Directory, Bandizip, Sysinternals PsExec, BigFix, have more...
Crypto:
bitcoin
Algorithms:
gzip, base64, aes-256
Functions:
set-ExecutionPolicy, Remove-Item
Win Services:
WebClient
Languages:
python, php, powershell
21-08-2026
StopRansomware: Medusa Ransomware
https://www.ic3.gov/CSA/2026/260818.pdf
Report completeness: High
Actors/Campaigns:
Spearwing
Threats:
Medusa_ransomware
Interactsh_tool
Medusalocker
Screenconnect_tool
Beyondtrust_tool
Lolbin_technique
Minidump_tool
Rclone_tool
Ligolo-ng_tool
Cloudflared_tool
Nezha_tool
Meshagent_tool
Meshcentral_tool
Gsocket_tool
Gs-netcat
Anydesk_tool
Atera_tool
Ehorus_tool
N-able_tool
Simplehelp_tool
Splashtop_tool
Mimikatz_tool
Vssadmin_tool
Shadow_copies_delete_technique
Crackmapexec_tool
Netexec_tool
Ligolo_tool
Credential_dumping_technique
Nltest_tool
Victims:
Medical, Education, Legal, Insurance, Technology, Manufacturing, Healthcare and public health sector
Industry:
Education, Government, Healthcare, E-commerce, Critical_infrastructure
Geo:
United states
CVEs:
CVE-2023-48788 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet forticlient_enterprise_management_server (<7.0.11, <7.2.3)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2024-1709 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- connectwise screenconnect (<23.9.8)
CVE-2025-10035 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.6.3, <7.8.4)
TTPs:
Tactics: 11
Technics: 38
IOCs:
Domain: 4
File: 41
Command: 14
IP: 21
Registry: 5
Url: 1
Path: 4
Coin: 1
Hash: 6
Soft:
GoAnywhere, SoftPerfect Network Scanner, MySQL, Local Security Authority, Windows Defender, PsExec, Active Directory, Bandizip, Sysinternals PsExec, BigFix, have more...
Crypto:
bitcoin
Algorithms:
gzip, base64, aes-256
Functions:
set-ExecutionPolicy, Remove-Item
Win Services:
WebClient
Languages:
python, php, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 StopRansomware: Medusa Ransomware https://www.ic3.gov/CSA/2026/260818.pdf Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Interactsh_tool Medusalocker Screenconnect_tool Beyondtrust_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция RaaS, использующая фишинг, быструю эксплуатацию уязвимостей, доступных из интернета, а также легитимные административные инструменты для обнаружения, кражи учётных данных, перемещения внутри компании и обхода защиты. Её шифровальщик нарушает работу сервисов, удаляет теневые копии, шифрует системы Windows и Linux и добавляет расширение `.medusa`; украденные данные похищаются для требований двойного вымогательства.
-----
Medusa — это операция по модели программа-вымогатель как услуга (RaaS), активная с июня 2021 года. С начала 2023 года она использует аффилированных лиц и брокеров первоначального доступа (IAB), целенаправленно атакуя организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства. По состоянию на апрель 2026 года операцией затронуто более 500 жертв, при этом сектор здравоохранения подвергается атакам особенно часто. Medusa применяет двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ обычно осуществляется с помощью фишинга для получения учетных данных и эксплуатации непропатченного программного обеспечения, доступного через интернет. Сообщается о следующих уязвимостях: ConnectWise ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. Акторы быстро эксплуатируют недавно раскрытые уязвимости и используют домены Interactsh, включая oast.site, oast.pro и oast.fun, для подтверждения успешной компрометации и выявления затронутых хостов.
Получив доступ, злоумышленники Medusa используют PowerShell, Командную строку Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec для обнаружения хостов, систем, файловой системы и сети. Они активно полагаются на легитимные инструменты и техники living-off-the-land, включая Certutil, зашифрованный Base64 PowerShell, Rclone, Cloudflared, Nezha, MeshAgent и GSocket. Они также использовали уязвимые или подписанные драйверы для отключения инструментов обнаружения и реагирования на конечных точках (EDR) и размещения инструментов в папках исключений Windows Defender.
Для получения учетных данных и перемещения внутри компании злоумышленники используют программное обеспечение для удаленного управления (RMM), такое как AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop, а также RDP и PsExec. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, использование mimilib.dll из Mimikatz для захвата паролей в открытом виде, а также извлечение ntds.dit и реестровых хивов из теневых копий томов. Они изменяют политики Active Directory, добавляют привилегированные учетные записи и членство в группах, а также используют PsExec, PDQ Deploy, BigFix или SFTP для распространения программ-вымогателей.
Шифровальщик, обычно называемый gaze.exe в Windows и gaze.py в Linux, завершает работу служб безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет расширение .medusa. Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone, иногда переименовываются для сокрытия своего присутствия. Выкуп обычно запрашивается в Bitcoin и доставляется через Tor или Tox, а украденные данные публикуются на onion-сайте утечек, если оплата не производится.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция RaaS, использующая фишинг, быструю эксплуатацию уязвимостей, доступных из интернета, а также легитимные административные инструменты для обнаружения, кражи учётных данных, перемещения внутри компании и обхода защиты. Её шифровальщик нарушает работу сервисов, удаляет теневые копии, шифрует системы Windows и Linux и добавляет расширение `.medusa`; украденные данные похищаются для требований двойного вымогательства.
-----
Medusa — это операция по модели программа-вымогатель как услуга (RaaS), активная с июня 2021 года. С начала 2023 года она использует аффилированных лиц и брокеров первоначального доступа (IAB), целенаправленно атакуя организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства. По состоянию на апрель 2026 года операцией затронуто более 500 жертв, при этом сектор здравоохранения подвергается атакам особенно часто. Medusa применяет двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ обычно осуществляется с помощью фишинга для получения учетных данных и эксплуатации непропатченного программного обеспечения, доступного через интернет. Сообщается о следующих уязвимостях: ConnectWise ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. Акторы быстро эксплуатируют недавно раскрытые уязвимости и используют домены Interactsh, включая oast.site, oast.pro и oast.fun, для подтверждения успешной компрометации и выявления затронутых хостов.
Получив доступ, злоумышленники Medusa используют PowerShell, Командную строку Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec для обнаружения хостов, систем, файловой системы и сети. Они активно полагаются на легитимные инструменты и техники living-off-the-land, включая Certutil, зашифрованный Base64 PowerShell, Rclone, Cloudflared, Nezha, MeshAgent и GSocket. Они также использовали уязвимые или подписанные драйверы для отключения инструментов обнаружения и реагирования на конечных точках (EDR) и размещения инструментов в папках исключений Windows Defender.
Для получения учетных данных и перемещения внутри компании злоумышленники используют программное обеспечение для удаленного управления (RMM), такое как AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop, а также RDP и PsExec. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, использование mimilib.dll из Mimikatz для захвата паролей в открытом виде, а также извлечение ntds.dit и реестровых хивов из теневых копий томов. Они изменяют политики Active Directory, добавляют привилегированные учетные записи и членство в группах, а также используют PsExec, PDQ Deploy, BigFix или SFTP для распространения программ-вымогателей.
Шифровальщик, обычно называемый gaze.exe в Windows и gaze.py в Linux, завершает работу служб безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет расширение .medusa. Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone, иногда переименовываются для сокрытия своего присутствия. Выкуп обычно запрашивается в Bitcoin и доставляется через Tor или Tox, а украденные данные публикуются на onion-сайте утечек, если оплата не производится.
#ParsedReport #CompletenessHigh
21-08-2026
Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers
https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3
Report completeness: High
Threats:
Hvnc_tool
Remotex_tool
Wevtutil_tool
Mimikatz_tool
Pypykatz_tool
Uac_bypass_technique
Chromelevator_tool
Royal_ts_tool
Anydesk_tool
Teamviewer_tool
Mremoteng_tool
Putty_tool
Chromeelevator_tool
Fodhelper_uac_bypass_technique
Icmluautil_tool
Purerat
Native_loader
Victims:
Financial sector, Banking sector, Cryptocurrency sector, Facebook business page administrators, Gaming sector, Cloud services users
Industry:
Entertainment, Financial
Geo:
Japan, Denmark, Italian, Latam, Italy, Canada, Africa, Spain, China, Hong kong, Middle east, Korea, South africa, Russia, Asia, Korean, Vietnamese, South korea, American, India
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 136
Path: 12
Command: 13
Coin: 5
Registry: 10
Url: 2
Hash: 3
Soft:
Chrome, Telegram, Steam, Discord, Windows DNS, Windows kernel, Windows service, Winlogon, Windows Defender, Microsoft Windows Defender, have more...
Algorithms:
chacha20, ed25519, aes, aes-256-gcm, zip, aes-gcm, sha1, sha256, aes-256-cbc, base64, md5
Functions:
CreateService, setDPIAware, getCountryCode, Windows, GetModuleHandle, getAllWindowTitles, HTTPS, Get-MpThreatDetection, CreateDesktop
Win API:
CreateMutexW, Join, MkdirAll, Base, SetProcessDPIAware, GetCurrentThreadId, GetThreadDesktop, SetThreadDesktop, CreateProcess, ShowWindow, have more...
Languages:
rust, powershell
YARA: Found
Links:
21-08-2026
Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers
https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3
Report completeness: High
Threats:
Hvnc_tool
Remotex_tool
Wevtutil_tool
Mimikatz_tool
Pypykatz_tool
Uac_bypass_technique
Chromelevator_tool
Royal_ts_tool
Anydesk_tool
Teamviewer_tool
Mremoteng_tool
Putty_tool
Chromeelevator_tool
Fodhelper_uac_bypass_technique
Icmluautil_tool
Purerat
Native_loader
Victims:
Financial sector, Banking sector, Cryptocurrency sector, Facebook business page administrators, Gaming sector, Cloud services users
Industry:
Entertainment, Financial
Geo:
Japan, Denmark, Italian, Latam, Italy, Canada, Africa, Spain, China, Hong kong, Middle east, Korea, South africa, Russia, Asia, Korean, Vietnamese, South korea, American, India
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 136
Path: 12
Command: 13
Coin: 5
Registry: 10
Url: 2
Hash: 3
Soft:
Chrome, Telegram, Steam, Discord, Windows DNS, Windows kernel, Windows service, Winlogon, Windows Defender, Microsoft Windows Defender, have more...
Algorithms:
chacha20, ed25519, aes, aes-256-gcm, zip, aes-gcm, sha1, sha256, aes-256-cbc, base64, md5
Functions:
CreateService, setDPIAware, getCountryCode, Windows, GetModuleHandle, getAllWindowTitles, HTTPS, Get-MpThreatDetection, CreateDesktop
Win API:
CreateMutexW, Join, MkdirAll, Base, SetProcessDPIAware, GetCurrentThreadId, GetThreadDesktop, SetThreadDesktop, CreateProcess, ShowWindow, have more...
Languages:
rust, powershell
YARA: Found
Links:
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryptionhttps://github.com/Goodies365/YandexDecrypt👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Shadow HVNC — это стиллер и скрытый десктопный RAT на Go, обеспечивающий обширный мониторинг, кражу учётных данных и данных браузеров, перехват сессий, закрепление и удалённое управление системой. Он взаимодействует с C2 через WebSockets/HTTP, использует скрытые рабочие столы и внедрение файлов cookie в браузер, а распространяется через загрузчик на Rust, который, по сообщениям, применяется в вьетнамской malspam, нацеленной на администраторов бизнес-страниц Facebook.
-----
Shadow HVNC — это стиллер и скрытый RAT удалённого виртуального сетевого вычисления (HVNC), написанный на Go, размером около 16 МБ. Он предоставляет операторам удалённое управление файлами и процессами, доступ к терминалу, регистрацию нажатий клавиш, мониторинг буфера обмена, захват веб-камеры, создание скриншотов, управление браузером, инъекцию куки и возможности обратного прокси. ВПО устанавливает постоянное WebSocket-соединение со своим C2, отправляет данные разведки хоста и использует вторичный WebSocket для скрытой потоковой передачи экрана браузера и управления вводом. HTTP POST-эндпоинты используются для эксфильтрации после успешного рукопожатия основного WebSocket.
Вредоносное ПО создает рабочий стол Win32 `RemoteXHidden` для запуска браузеров и других приложений вне видимой сессии жертвы. Оно может внедрять украденные файлы cookie через протокол Chrome DevTools с использованием команды `Network.setCookies`, что позволяет повторно использовать аутентифицированные сессии. Вредоносное ПО завершает работу экземпляра Chrome жертвы, чтобы получить доступ к заблокированным профилям, и непрерывно уничтожает процессы замены браузеров. Сбор данных браузера включает учетные данные Chromium и Gecko, файлы cookie, платежные данные, Телеграм, Discord, Steam, криптокошельки, конфигурации VPN, учетные данные облачных сервисов, файлы SSH, Менеджеры паролей и записи хранилища Windows. Кража файлов cookie Chrome использует встроенный компонент ChromElevator, включающий прямые системные вызовы, отражающую пустоту и злоупотребление службой повышения привилегий браузера на основе COM.
Механизмы закрепления включают службы Windows, ключи Run, значения сценариев входа Winlogon, ярлыки в папке автозагрузки, запланированные задачи, подписки событий WMI, Активную установку, модификацию профиля PowerShell и манипуляции с `Userinit` в Winlogon. ВПО пытается добавить исключения для Защитника Windows и использует `fodhelper`, `computerdefaults`, SilentCleanup и обходы UAC на основе CMSTPLUA. Бинарный файл-наблюдатель с именем `WmiPrvSE.exe` перезапускает основной полезный модуль и переустанавливает закрепление, если оно было удалено.
Разведка собирает информацию о системе, сети, локальных настройках, сеансе, программном обеспечении, переменных среды, событиях RDP, автоматическом входе в систему, паролях GPP и домене. Встроенный список из более чем 6 000 финансовых и криптовалютных доменов поддерживает мониторинг банковских сеансов. Наблюдатель DNS через ETW в проанализированной сборке неисправен, но резервный механизм опроса заголовков окон с интервалом 15 секунд фиксирует активность на экране и загружает записи.
Сопровождаемый на Rust загрузчик Shadow HVNC использует каталог `Bridge` для каждого пользователя, привязку TLS, долгие опросы через WebSocket или HTTPS, проверку хешей артефактов, управляемые приложения, терминальные сессии и скрытые рабочие столы. По сообщениям, вьетнамский оператор использовал этот загрузчик в локализованных кампаниях malspam, нацеленных на администраторов бизнес-страниц Facebook.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Shadow HVNC — это стиллер и скрытый десктопный RAT на Go, обеспечивающий обширный мониторинг, кражу учётных данных и данных браузеров, перехват сессий, закрепление и удалённое управление системой. Он взаимодействует с C2 через WebSockets/HTTP, использует скрытые рабочие столы и внедрение файлов cookie в браузер, а распространяется через загрузчик на Rust, который, по сообщениям, применяется в вьетнамской malspam, нацеленной на администраторов бизнес-страниц Facebook.
-----
Shadow HVNC — это стиллер и скрытый RAT удалённого виртуального сетевого вычисления (HVNC), написанный на Go, размером около 16 МБ. Он предоставляет операторам удалённое управление файлами и процессами, доступ к терминалу, регистрацию нажатий клавиш, мониторинг буфера обмена, захват веб-камеры, создание скриншотов, управление браузером, инъекцию куки и возможности обратного прокси. ВПО устанавливает постоянное WebSocket-соединение со своим C2, отправляет данные разведки хоста и использует вторичный WebSocket для скрытой потоковой передачи экрана браузера и управления вводом. HTTP POST-эндпоинты используются для эксфильтрации после успешного рукопожатия основного WebSocket.
Вредоносное ПО создает рабочий стол Win32 `RemoteXHidden` для запуска браузеров и других приложений вне видимой сессии жертвы. Оно может внедрять украденные файлы cookie через протокол Chrome DevTools с использованием команды `Network.setCookies`, что позволяет повторно использовать аутентифицированные сессии. Вредоносное ПО завершает работу экземпляра Chrome жертвы, чтобы получить доступ к заблокированным профилям, и непрерывно уничтожает процессы замены браузеров. Сбор данных браузера включает учетные данные Chromium и Gecko, файлы cookie, платежные данные, Телеграм, Discord, Steam, криптокошельки, конфигурации VPN, учетные данные облачных сервисов, файлы SSH, Менеджеры паролей и записи хранилища Windows. Кража файлов cookie Chrome использует встроенный компонент ChromElevator, включающий прямые системные вызовы, отражающую пустоту и злоупотребление службой повышения привилегий браузера на основе COM.
Механизмы закрепления включают службы Windows, ключи Run, значения сценариев входа Winlogon, ярлыки в папке автозагрузки, запланированные задачи, подписки событий WMI, Активную установку, модификацию профиля PowerShell и манипуляции с `Userinit` в Winlogon. ВПО пытается добавить исключения для Защитника Windows и использует `fodhelper`, `computerdefaults`, SilentCleanup и обходы UAC на основе CMSTPLUA. Бинарный файл-наблюдатель с именем `WmiPrvSE.exe` перезапускает основной полезный модуль и переустанавливает закрепление, если оно было удалено.
Разведка собирает информацию о системе, сети, локальных настройках, сеансе, программном обеспечении, переменных среды, событиях RDP, автоматическом входе в систему, паролях GPP и домене. Встроенный список из более чем 6 000 финансовых и криптовалютных доменов поддерживает мониторинг банковских сеансов. Наблюдатель DNS через ETW в проанализированной сборке неисправен, но резервный механизм опроса заголовков окон с интервалом 15 секунд фиксирует активность на экране и загружает записи.
Сопровождаемый на Rust загрузчик Shadow HVNC использует каталог `Bridge` для каждого пользователя, привязку TLS, долгие опросы через WebSocket или HTTPS, проверку хешей артефактов, управляемые приложения, терминальные сессии и скрытые рабочие столы. По сообщениям, вьетнамский оператор использовал этот загрузчик в локализованных кампаниях malspam, нацеленных на администраторов бизнес-страниц Facebook.
#ParsedReport #CompletenessHigh
21-08-2026
SilkParasite: Tracking a China-Nexus APT Across Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia
Report completeness: High
Actors/Campaigns:
Silkparasite (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostemperor (motivation: cyber_espionage)
Sneakychef (motivation: cyber_espionage)
Transparenttribe
Threats:
Deed_rat
Bloodalchemy
Shadowpad
Dll_sideloading_technique
Spicerat
Drivesilkrat
Spear-phishing_technique
Nomadrat
Cookietagrat
Goginrat
Confuserex_tool
Nodeedgerat
Halosgate_technique
Cliplogger_tool
Victims:
Government, Economic policy bodies
Industry:
Petroleum, Government, Transport, Energy
Geo:
Kyrgyzstan, Asia, China, Georgian, Uzbekistan, Kazakhstan, Ukraine, Asian, Chinese, Azerbaijani, Tajikistan, Russia, Turkmenistan, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.007, T1036.004, T1036.008, T1053.005, T1056.001, T1057, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 9
Domain: 6
Url: 11
IP: 12
Path: 1
Hash: 86
Coin: 1
Email: 4
Soft:
Microsoft Office, Windows Defender, Node.js, Slack, Discord, Microsoft Edge update
Algorithms:
base64, md5, chacha20, sha256, rc4, aes, xor
Win API:
arc, EnumTimeFormatsEx, CryptDecrypt
Languages:
javascript, powershell
Links:
21-08-2026
SilkParasite: Tracking a China-Nexus APT Across Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia
Report completeness: High
Actors/Campaigns:
Silkparasite (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostemperor (motivation: cyber_espionage)
Sneakychef (motivation: cyber_espionage)
Transparenttribe
Threats:
Deed_rat
Bloodalchemy
Shadowpad
Dll_sideloading_technique
Spicerat
Drivesilkrat
Spear-phishing_technique
Nomadrat
Cookietagrat
Goginrat
Confuserex_tool
Nodeedgerat
Halosgate_technique
Cliplogger_tool
Victims:
Government, Economic policy bodies
Industry:
Petroleum, Government, Transport, Energy
Geo:
Kyrgyzstan, Asia, China, Georgian, Uzbekistan, Kazakhstan, Ukraine, Asian, Chinese, Azerbaijani, Tajikistan, Russia, Turkmenistan, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.007, T1036.004, T1036.008, T1053.005, T1056.001, T1057, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 9
Domain: 6
Url: 11
IP: 12
Path: 1
Hash: 86
Coin: 1
Email: 4
Soft:
Microsoft Office, Windows Defender, Node.js, Slack, Discord, Microsoft Edge update
Algorithms:
base64, md5, chacha20, sha256, rc4, aes, xor
Win API:
arc, EnumTimeFormatsEx, CryptDecrypt
Languages:
javascript, powershell
Links:
https://github.com/bitdefender/malware-ioc/blob/master/silkparasite-2026\_08/silkparasite-bitdefender-labs-research.pdfhttps://github.com/bitdefender/malware-ioc/blob/master/2026\_08-silkparasite-iocs.csvBitdefender
SilkParasite: Tracking a China-Nexus APT Across Central Asia
TL;DR: SilkParasite is a cyberespionage operation, assessed at medium confidence as China-nexus, that targeted government bodies across Central Asia.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 SilkParasite: Tracking a China-Nexus APT Across Central Asia https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SilkParasite — это кампания шпионажа, связанная с Китаем, направленная против правительственных организаций и организаций, занимающихся экономической политикой, в Центральной Азии и на Южном Кавказе. В основном она использовала фишинговые документы Office и архивы, защищенные паролем, для развертывания модульных RAT с подгрузкой DLL. Вредоносное ПО поддерживало выполнение на основе плагинов, кражу учетных данных и Регистрация нажатий клавиш, доступ к процессам и буферу обмена, закрепление через запланированные задачи и скрытую C2 через Google Drive, заголовки HTTP и выделенные передатчики.
-----
SilkParasite — это кластер шпионской активности, связанный с Китаем, нацеленный на правительственные организации и организации, занимающиеся экономической политикой, в Центральной Азии и на Южном Кавказе. Исследователи выявили операцию после обнаружения заражения в правительственной структуре Центральной Азии в октябре 2025 года. В рамках кампании использовались семь модульных семейств RAT, включая SpiceRAT, DriveSilkRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT и NodeEdgeRAT. Приписывание операции одной конкретной названной группе не подтверждается, однако связи с SpiceRAT, ассоциированным с SneakyChef, инфраструктурой China Unicom, региональным таргетингом и общим инструментарием, связанным с Китаем, указывают на среднюю уверенность в участии сторон, связанных с Китаем.
Первоначальный доступ осуществлялся преимущественно посредством целевого фишинга с использованием электронных писем, содержащих вредоносные документы Microsoft Office. Часть приманок доставлялась в архивах RAR, защищённых паролем, при этом пароль указывался в тексте письма для обхода сканирования шлюзов и песочниц. Документы имитировали министерства и организации, связанные с государственными структурами Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Казахстана и Грузии. Макросы разворачивали цепочки подгрузки DLL через подписанные приложения и перед выполнением проверяли наличие процесса `avp.exe` антивируса Kaspersky. Операторы часто сочетали легитимные подписанные исполняемые файлы с вредоносными DLL, включая бинарные файлы Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag.
Большинство внедренных модулей использовали модульные архитектуры и загружали плагины по требованию, что уменьшало их начальный размер и позволяло изменять функциональность без замены основного ВПО. DriveSilkRAT являлся основным оперативным бэкдором, опрашивая общую папку Google Drive для получения задач, выполняя загруженные .NET-плагины в памяти и загружая результаты через тот же сервис. Было обнаружено около 65 идентификаторов жертв, хотя аппаратные идентификаторы могут представлять собой дубликаты систем. CookiETagRAT скрывал команды в заголовках HTTP `Cookie` и `ETag`, тогда как SpiceRAT использовал закрепление через запланированные задачи, хешированное разрешение API и цепочку подгрузки на основе Calibre.
BloodAlchemy, связанный с семейством троянских программ ShadowPad и Deed RAT, использовал HalosGate, аппаратные точки останова и обработчики векторных исключений для обхода хуков пользовательского режима API. Он выполнял полезную нагрузку через `EnumTimeFormatsEx` и содержал плагины для имперсонации, выполнения процессов, регистрации содержимого буфера обмена и регистрации нажатий клавиш. NomadRAT и GoginRAT разделяли коммуникацию с C2 на выделенные компоненты-передатчики и поддерживали выполнение на основе плагинов. NodeEdgeRAT представлял собой зашифрованный JavaScript-имплант, запускаемый встроенным временем выполнения Node.js, с возможностями, встроенными непосредственно в скрипт, и закреплением через запланированную задачу с именем `SysEdgeUpdateTaskMachineCore`. Несколько образцов также содержали артефакты разработки, такие как заполнители ключей шифрования и оставшиеся тестовые функции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SilkParasite — это кампания шпионажа, связанная с Китаем, направленная против правительственных организаций и организаций, занимающихся экономической политикой, в Центральной Азии и на Южном Кавказе. В основном она использовала фишинговые документы Office и архивы, защищенные паролем, для развертывания модульных RAT с подгрузкой DLL. Вредоносное ПО поддерживало выполнение на основе плагинов, кражу учетных данных и Регистрация нажатий клавиш, доступ к процессам и буферу обмена, закрепление через запланированные задачи и скрытую C2 через Google Drive, заголовки HTTP и выделенные передатчики.
-----
SilkParasite — это кластер шпионской активности, связанный с Китаем, нацеленный на правительственные организации и организации, занимающиеся экономической политикой, в Центральной Азии и на Южном Кавказе. Исследователи выявили операцию после обнаружения заражения в правительственной структуре Центральной Азии в октябре 2025 года. В рамках кампании использовались семь модульных семейств RAT, включая SpiceRAT, DriveSilkRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT и NodeEdgeRAT. Приписывание операции одной конкретной названной группе не подтверждается, однако связи с SpiceRAT, ассоциированным с SneakyChef, инфраструктурой China Unicom, региональным таргетингом и общим инструментарием, связанным с Китаем, указывают на среднюю уверенность в участии сторон, связанных с Китаем.
Первоначальный доступ осуществлялся преимущественно посредством целевого фишинга с использованием электронных писем, содержащих вредоносные документы Microsoft Office. Часть приманок доставлялась в архивах RAR, защищённых паролем, при этом пароль указывался в тексте письма для обхода сканирования шлюзов и песочниц. Документы имитировали министерства и организации, связанные с государственными структурами Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Казахстана и Грузии. Макросы разворачивали цепочки подгрузки DLL через подписанные приложения и перед выполнением проверяли наличие процесса `avp.exe` антивируса Kaspersky. Операторы часто сочетали легитимные подписанные исполняемые файлы с вредоносными DLL, включая бинарные файлы Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag.
Большинство внедренных модулей использовали модульные архитектуры и загружали плагины по требованию, что уменьшало их начальный размер и позволяло изменять функциональность без замены основного ВПО. DriveSilkRAT являлся основным оперативным бэкдором, опрашивая общую папку Google Drive для получения задач, выполняя загруженные .NET-плагины в памяти и загружая результаты через тот же сервис. Было обнаружено около 65 идентификаторов жертв, хотя аппаратные идентификаторы могут представлять собой дубликаты систем. CookiETagRAT скрывал команды в заголовках HTTP `Cookie` и `ETag`, тогда как SpiceRAT использовал закрепление через запланированные задачи, хешированное разрешение API и цепочку подгрузки на основе Calibre.
BloodAlchemy, связанный с семейством троянских программ ShadowPad и Deed RAT, использовал HalosGate, аппаратные точки останова и обработчики векторных исключений для обхода хуков пользовательского режима API. Он выполнял полезную нагрузку через `EnumTimeFormatsEx` и содержал плагины для имперсонации, выполнения процессов, регистрации содержимого буфера обмена и регистрации нажатий клавиш. NomadRAT и GoginRAT разделяли коммуникацию с C2 на выделенные компоненты-передатчики и поддерживали выполнение на основе плагинов. NodeEdgeRAT представлял собой зашифрованный JavaScript-имплант, запускаемый встроенным временем выполнения Node.js, с возможностями, встроенными непосредственно в скрипт, и закреплением через запланированную задачу с именем `SysEdgeUpdateTaskMachineCore`. Несколько образцов также содержали артефакты разработки, такие как заполнители ключей шифрования и оставшиеся тестовые функции.
CTT Report Hub pinned «#cyberthreattech #incidenthub Всем привет. У нас есть сервис CTT Incident Hub. Он собирает новости по атакам со всего мира, парсит, извлекает информацию по атакованной компании и атакующим. Часть новостей, которые наш движок считает интересными, он теперь…»
#ParsedReport #CompletenessHigh
21-08-2026
The invisible passenger in your car
https://securelist.com/android-head-unit-malware/121106/
Report completeness: High
Actors/Campaigns:
Moyu
Threats:
Badbox
Trojan-proxy
Zhima
Vo1d
Twcore_tool
Jarservice
Residential_proxy_technique
Victims:
Android automotive head units, Dofun head units
Industry:
Financial, Transport, Media, Iot
ChatGPT TTPs:
T1016, T1027, T1027.013, T1071.001, T1082, T1090, T1105, T1140, T1620
IOCs:
Url: 15
Hash: 22
IP: 3
Domain: 11
Soft:
Android, UNIX
Algorithms:
base64, md5, xor, gzip
Languages:
javascript
Links:
21-08-2026
The invisible passenger in your car
https://securelist.com/android-head-unit-malware/121106/
Report completeness: High
Actors/Campaigns:
Moyu
Threats:
Badbox
Trojan-proxy
Zhima
Vo1d
Twcore_tool
Jarservice
Residential_proxy_technique
Victims:
Android automotive head units, Dofun head units
Industry:
Financial, Transport, Media, Iot
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1027.013, T1071.001, T1082, T1090, T1105, T1140, T1620
IOCs:
Url: 15
Hash: 22
IP: 3
Domain: 11
Soft:
Android, UNIX
Algorithms:
base64, md5, xor, gzip
Languages:
javascript
Links:
https://github.com/deepfield/public-research/blob/main/ipmoyu/report.md
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 The invisible passenger in your car https://securelist.com/android-head-unit-malware/121106/ Report completeness: High Actors/Campaigns: Moyu Threats: Badbox Trojan-proxy Zhima Vo1d Twcore_tool Jarservice Re…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использовала легитимный сервис обновления TWCore на автомобильных мультимедийных системах DoFun на базе Android для установки многоэтапной полезной нагрузки. ВПО собирал данные устройства, осуществлял мошенничество с рекламой, загружал модули и вербовал зараженные мультимедийные системы в ботнет с использованием обратного прокси. Исследователи с высокой степенью уверенности отнесли эту активность к MoYu Group, связанной с BADBOX.
-----
В июне 2026 года исследователи выявили вредоносную кампанию, нацеленную на автомобильные мультимедийные системы на базе Android от DoFun. ВПО распространялась через TWCore — легитимное системное приложение, используемое для сбора телеметрии и обновления прошивки. TWCore получала инструкции по обновлению через брокер MQTT, размещенный на домене cardoor.cn, и могла устанавливать APK-файлы, ранее отсутствовавшие на устройстве, при условии, что был включен флаг `installNotExists`. Данные телеметрии показали, что вредоносные приложения были установлены пакетом `com.tw.core`, что свидетельствует о злоупотреблении встроенным механизмом обновления мультимедийной системы.
Первичный полезный груз, JarService, не имел пользовательского интерфейса и выполнял функции дроппера. Он расшифровывал данные, зашифрованные алгоритмом XOR и встроенные в его код, восстанавливая сериализованные метаданные и точку входа для следующего этапа. Загрузчик второго этапа содержал зашифрованные имена классов и использовал рефлексию для выполнения следующего полезного груза. Он передавал информацию о заражённых устройствах в инфраструктуру управления по протоколу HTTP POST, после чего получал `dexUrl`, указывающий на зашифрованные сериализованные данные для третьего этапа. Исследователи выявили несколько версий этого полезного груза, включая более раннюю версию 3.57, которая использовала другой алгоритм декодирования.
Третий этап функционировал как рекламный кликер и загрузчик обратного прокси-сервера. По умолчанию каждые 90 минут он обращался к `/cpc/api/task`, передавая сведения об устройстве, такие как модель, разрешение экрана, SSID Wi-Fi и MAC-адрес. Сервер мог возвращать обновленные конфигурации и идентификаторы команд, при этом определения команд загружались из `/cpc/api/xml`. Доступные команды поддерживали отображение рекламы, фальсификацию кликов, HTTP-активность и загрузку дополнительных полезных нагрузок. В зафиксированной активности ВПО использовало `loadlib2` для установки модуля обратного прокси-сервера `zhima`, что демонстрирует, что основной целью кампании было привлечение бортовых компьютеров в ботнет прокси-серверов.
Деятельность с высокой степенью уверенности была отнесена к MoYu Group, актору, связанному с BADBOX. Атрибуция подкреплялась сходством кода, именем потока `mosdk-host-loader`, пересечением с вредоносным ПО, обнаруженным на Android TV-приставках, а также использованием общей инфраструктуры. Кампания представляет собой цепочку заражения, специфичную для конкретного устройства, которая злоупотребляет доверенной функциональностью системных обновлений для развертывания ВПО, предназначенного для мошенничества с рекламой и создания ботнета прокси-серверов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использовала легитимный сервис обновления TWCore на автомобильных мультимедийных системах DoFun на базе Android для установки многоэтапной полезной нагрузки. ВПО собирал данные устройства, осуществлял мошенничество с рекламой, загружал модули и вербовал зараженные мультимедийные системы в ботнет с использованием обратного прокси. Исследователи с высокой степенью уверенности отнесли эту активность к MoYu Group, связанной с BADBOX.
-----
В июне 2026 года исследователи выявили вредоносную кампанию, нацеленную на автомобильные мультимедийные системы на базе Android от DoFun. ВПО распространялась через TWCore — легитимное системное приложение, используемое для сбора телеметрии и обновления прошивки. TWCore получала инструкции по обновлению через брокер MQTT, размещенный на домене cardoor.cn, и могла устанавливать APK-файлы, ранее отсутствовавшие на устройстве, при условии, что был включен флаг `installNotExists`. Данные телеметрии показали, что вредоносные приложения были установлены пакетом `com.tw.core`, что свидетельствует о злоупотреблении встроенным механизмом обновления мультимедийной системы.
Первичный полезный груз, JarService, не имел пользовательского интерфейса и выполнял функции дроппера. Он расшифровывал данные, зашифрованные алгоритмом XOR и встроенные в его код, восстанавливая сериализованные метаданные и точку входа для следующего этапа. Загрузчик второго этапа содержал зашифрованные имена классов и использовал рефлексию для выполнения следующего полезного груза. Он передавал информацию о заражённых устройствах в инфраструктуру управления по протоколу HTTP POST, после чего получал `dexUrl`, указывающий на зашифрованные сериализованные данные для третьего этапа. Исследователи выявили несколько версий этого полезного груза, включая более раннюю версию 3.57, которая использовала другой алгоритм декодирования.
Третий этап функционировал как рекламный кликер и загрузчик обратного прокси-сервера. По умолчанию каждые 90 минут он обращался к `/cpc/api/task`, передавая сведения об устройстве, такие как модель, разрешение экрана, SSID Wi-Fi и MAC-адрес. Сервер мог возвращать обновленные конфигурации и идентификаторы команд, при этом определения команд загружались из `/cpc/api/xml`. Доступные команды поддерживали отображение рекламы, фальсификацию кликов, HTTP-активность и загрузку дополнительных полезных нагрузок. В зафиксированной активности ВПО использовало `loadlib2` для установки модуля обратного прокси-сервера `zhima`, что демонстрирует, что основной целью кампании было привлечение бортовых компьютеров в ботнет прокси-серверов.
Деятельность с высокой степенью уверенности была отнесена к MoYu Group, актору, связанному с BADBOX. Атрибуция подкреплялась сходством кода, именем потока `mosdk-host-loader`, пересечением с вредоносным ПО, обнаруженным на Android TV-приставках, а также использованием общей инфраструктуры. Кампания представляет собой цепочку заражения, специфичную для конкретного устройства, которая злоупотребляет доверенной функциональностью системных обновлений для развертывания ВПО, предназначенного для мошенничества с рекламой и создания ботнета прокси-серверов.
#ParsedReport #CompletenessMedium
20-08-2026
BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive
https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/
Report completeness: Medium
Threats:
Byovd_technique
Procmon_tool
Mimikatz_tool
Lolbin_technique
Victims:
Windows defender, Endpoint security solutions, Edr and antivirus products
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1070.004, T1106, T1112, T1140, T1543.003, T1547.006, T1562.001, T1564.004
IOCs:
File: 15
Registry: 6
Path: 3
Soft:
Windows Defender, Windows Kernel, Microsoft Defender, Microsoft Windows Defender
Algorithms:
rc4, crc-32, xor, sha256
Win API:
NtLoadDriver, CreateServiceW, SeLoadDriverPrivilege
Win Services:
WdFilter, WdBoot, MsMpEng
Platforms:
x86, x64
Links:
have more...
20-08-2026
BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive
https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/
Report completeness: Medium
Threats:
Byovd_technique
Procmon_tool
Mimikatz_tool
Lolbin_technique
Victims:
Windows defender, Endpoint security solutions, Edr and antivirus products
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1070.004, T1106, T1112, T1140, T1543.003, T1547.006, T1562.001, T1564.004
IOCs:
File: 15
Registry: 6
Path: 3
Soft:
Windows Defender, Windows Kernel, Microsoft Defender, Microsoft Windows Defender
Algorithms:
rc4, crc-32, xor, sha256
Win API:
NtLoadDriver, CreateServiceW, SeLoadDriverPrivilege
Win Services:
WdFilter, WdBoot, MsMpEng
Platforms:
x86, x64
Links:
https://github.com/Dump-GUY/BTR\_CLIhave more...
https://github.com/gentilkiwi/mimikatzCheck Point Research
BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive - Check Point Research
Research by: Jiří Vinopal (@vinopaljiri) Abstract What if a trusted security component could be repurposed into an attacker-controlled kernel primitive? What if a signed Microsoft remediation driver could be instructed to execute arbitrary file and registry…