CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 StopRansomware: Medusa Ransomware https://www.ic3.gov/CSA/2026/260818.pdf Report completeness: High Actors/Campaigns: Spearwing Threats: Medusa_ransomware Interactsh_tool Medusalocker Screenconnect_tool Beyondtrust_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция RaaS, использующая фишинг, быструю эксплуатацию уязвимостей, доступных из интернета, а также легитимные административные инструменты для обнаружения, кражи учётных данных, перемещения внутри компании и обхода защиты. Её шифровальщик нарушает работу сервисов, удаляет теневые копии, шифрует системы Windows и Linux и добавляет расширение `.medusa`; украденные данные похищаются для требований двойного вымогательства.
-----
Medusa — это операция по модели программа-вымогатель как услуга (RaaS), активная с июня 2021 года. С начала 2023 года она использует аффилированных лиц и брокеров первоначального доступа (IAB), целенаправленно атакуя организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства. По состоянию на апрель 2026 года операцией затронуто более 500 жертв, при этом сектор здравоохранения подвергается атакам особенно часто. Medusa применяет двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ обычно осуществляется с помощью фишинга для получения учетных данных и эксплуатации непропатченного программного обеспечения, доступного через интернет. Сообщается о следующих уязвимостях: ConnectWise ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. Акторы быстро эксплуатируют недавно раскрытые уязвимости и используют домены Interactsh, включая oast.site, oast.pro и oast.fun, для подтверждения успешной компрометации и выявления затронутых хостов.
Получив доступ, злоумышленники Medusa используют PowerShell, Командную строку Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec для обнаружения хостов, систем, файловой системы и сети. Они активно полагаются на легитимные инструменты и техники living-off-the-land, включая Certutil, зашифрованный Base64 PowerShell, Rclone, Cloudflared, Nezha, MeshAgent и GSocket. Они также использовали уязвимые или подписанные драйверы для отключения инструментов обнаружения и реагирования на конечных точках (EDR) и размещения инструментов в папках исключений Windows Defender.
Для получения учетных данных и перемещения внутри компании злоумышленники используют программное обеспечение для удаленного управления (RMM), такое как AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop, а также RDP и PsExec. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, использование mimilib.dll из Mimikatz для захвата паролей в открытом виде, а также извлечение ntds.dit и реестровых хивов из теневых копий томов. Они изменяют политики Active Directory, добавляют привилегированные учетные записи и членство в группах, а также используют PsExec, PDQ Deploy, BigFix или SFTP для распространения программ-вымогателей.
Шифровальщик, обычно называемый gaze.exe в Windows и gaze.py в Linux, завершает работу служб безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет расширение .medusa. Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone, иногда переименовываются для сокрытия своего присутствия. Выкуп обычно запрашивается в Bitcoin и доставляется через Tor или Tox, а украденные данные публикуются на onion-сайте утечек, если оплата не производится.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Medusa — это операция RaaS, использующая фишинг, быструю эксплуатацию уязвимостей, доступных из интернета, а также легитимные административные инструменты для обнаружения, кражи учётных данных, перемещения внутри компании и обхода защиты. Её шифровальщик нарушает работу сервисов, удаляет теневые копии, шифрует системы Windows и Linux и добавляет расширение `.medusa`; украденные данные похищаются для требований двойного вымогательства.
-----
Medusa — это операция по модели программа-вымогатель как услуга (RaaS), активная с июня 2021 года. С начала 2023 года она использует аффилированных лиц и брокеров первоначального доступа (IAB), целенаправленно атакуя организации в сферах здравоохранения, образования, юриспруденции, страхования, технологий и производства. По состоянию на апрель 2026 года операцией затронуто более 500 жертв, при этом сектор здравоохранения подвергается атакам особенно часто. Medusa применяет двойное вымогательство, шифруя системы и угрожая опубликовать украденные данные.
Первоначальный доступ обычно осуществляется с помощью фишинга для получения учетных данных и эксплуатации непропатченного программного обеспечения, доступного через интернет. Сообщается о следующих уязвимостях: ConnectWise ScreenConnect CVE-2024-1709, Fortinet EMS CVE-2023-48788, Fortra GoAnywhere CVE-2025-10035 и BeyondTrust CVE-2026-1731. Акторы быстро эксплуатируют недавно раскрытые уязвимости и используют домены Interactsh, включая oast.site, oast.pro и oast.fun, для подтверждения успешной компрометации и выявления затронутых хостов.
Получив доступ, злоумышленники Medusa используют PowerShell, Командную строку Windows, WMI, Advanced IP Scanner, SoftPerfect Network Scanner и CrackMapExec/NetExec для обнаружения хостов, систем, файловой системы и сети. Они активно полагаются на легитимные инструменты и техники living-off-the-land, включая Certutil, зашифрованный Base64 PowerShell, Rclone, Cloudflared, Nezha, MeshAgent и GSocket. Они также использовали уязвимые или подписанные драйверы для отключения инструментов обнаружения и реагирования на конечных точках (EDR) и размещения инструментов в папках исключений Windows Defender.
Для получения учетных данных и перемещения внутри компании злоумышленники используют программное обеспечение для удаленного управления (RMM), такое как AnyDesk, Atera, ConnectWise, eHorus, N-able, BeyondTrust, SimpleHelp и Splashtop, а также RDP и PsExec. Методы кражи учетных данных включают Mimikatz, дампинг LSASS через Диспетчер задач или comsvcs.dll, использование mimilib.dll из Mimikatz для захвата паролей в открытом виде, а также извлечение ntds.dit и реестровых хивов из теневых копий томов. Они изменяют политики Active Directory, добавляют привилегированные учетные записи и членство в группах, а также используют PsExec, PDQ Deploy, BigFix или SFTP для распространения программ-вымогателей.
Шифровальщик, обычно называемый gaze.exe в Windows и gaze.py в Linux, завершает работу служб безопасности, резервного копирования, баз данных и связи, удаляет теневые копии, шифрует файлы с помощью AES-256 и добавляет расширение .medusa. Medusa также выключает и шифрует виртуальные машины. Данные архивируются с помощью Bandizip и эксфильтруются через Rclone, иногда переименовываются для сокрытия своего присутствия. Выкуп обычно запрашивается в Bitcoin и доставляется через Tor или Tox, а украденные данные публикуются на onion-сайте утечек, если оплата не производится.
#ParsedReport #CompletenessHigh
21-08-2026
Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers
https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3
Report completeness: High
Threats:
Hvnc_tool
Remotex_tool
Wevtutil_tool
Mimikatz_tool
Pypykatz_tool
Uac_bypass_technique
Chromelevator_tool
Royal_ts_tool
Anydesk_tool
Teamviewer_tool
Mremoteng_tool
Putty_tool
Chromeelevator_tool
Fodhelper_uac_bypass_technique
Icmluautil_tool
Purerat
Native_loader
Victims:
Financial sector, Banking sector, Cryptocurrency sector, Facebook business page administrators, Gaming sector, Cloud services users
Industry:
Entertainment, Financial
Geo:
Japan, Denmark, Italian, Latam, Italy, Canada, Africa, Spain, China, Hong kong, Middle east, Korea, South africa, Russia, Asia, Korean, Vietnamese, South korea, American, India
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 136
Path: 12
Command: 13
Coin: 5
Registry: 10
Url: 2
Hash: 3
Soft:
Chrome, Telegram, Steam, Discord, Windows DNS, Windows kernel, Windows service, Winlogon, Windows Defender, Microsoft Windows Defender, have more...
Algorithms:
chacha20, ed25519, aes, aes-256-gcm, zip, aes-gcm, sha1, sha256, aes-256-cbc, base64, md5
Functions:
CreateService, setDPIAware, getCountryCode, Windows, GetModuleHandle, getAllWindowTitles, HTTPS, Get-MpThreatDetection, CreateDesktop
Win API:
CreateMutexW, Join, MkdirAll, Base, SetProcessDPIAware, GetCurrentThreadId, GetThreadDesktop, SetThreadDesktop, CreateProcess, ShowWindow, have more...
Languages:
rust, powershell
YARA: Found
Links:
21-08-2026
Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers
https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3
Report completeness: High
Threats:
Hvnc_tool
Remotex_tool
Wevtutil_tool
Mimikatz_tool
Pypykatz_tool
Uac_bypass_technique
Chromelevator_tool
Royal_ts_tool
Anydesk_tool
Teamviewer_tool
Mremoteng_tool
Putty_tool
Chromeelevator_tool
Fodhelper_uac_bypass_technique
Icmluautil_tool
Purerat
Native_loader
Victims:
Financial sector, Banking sector, Cryptocurrency sector, Facebook business page administrators, Gaming sector, Cloud services users
Industry:
Entertainment, Financial
Geo:
Japan, Denmark, Italian, Latam, Italy, Canada, Africa, Spain, China, Hong kong, Middle east, Korea, South africa, Russia, Asia, Korean, Vietnamese, South korea, American, India
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 136
Path: 12
Command: 13
Coin: 5
Registry: 10
Url: 2
Hash: 3
Soft:
Chrome, Telegram, Steam, Discord, Windows DNS, Windows kernel, Windows service, Winlogon, Windows Defender, Microsoft Windows Defender, have more...
Algorithms:
chacha20, ed25519, aes, aes-256-gcm, zip, aes-gcm, sha1, sha256, aes-256-cbc, base64, md5
Functions:
CreateService, setDPIAware, getCountryCode, Windows, GetModuleHandle, getAllWindowTitles, HTTPS, Get-MpThreatDetection, CreateDesktop
Win API:
CreateMutexW, Join, MkdirAll, Base, SetProcessDPIAware, GetCurrentThreadId, GetThreadDesktop, SetThreadDesktop, CreateProcess, ShowWindow, have more...
Languages:
rust, powershell
YARA: Found
Links:
https://github.com/xaitax/Chrome-App-Bound-Encryption-Decryptionhttps://github.com/Goodies365/YandexDecrypt👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 Shadow HVNC and Shadow Loader: The Kit That Protects Its License Better Than Its Customers https://malbearlabs.com/shadow-hvnc-and-shadow-loader-the-kit-that-protects-its-license-better-than-its-customers-dd99520b6af3…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Shadow HVNC — это стиллер и скрытый десктопный RAT на Go, обеспечивающий обширный мониторинг, кражу учётных данных и данных браузеров, перехват сессий, закрепление и удалённое управление системой. Он взаимодействует с C2 через WebSockets/HTTP, использует скрытые рабочие столы и внедрение файлов cookie в браузер, а распространяется через загрузчик на Rust, который, по сообщениям, применяется в вьетнамской malspam, нацеленной на администраторов бизнес-страниц Facebook.
-----
Shadow HVNC — это стиллер и скрытый RAT удалённого виртуального сетевого вычисления (HVNC), написанный на Go, размером около 16 МБ. Он предоставляет операторам удалённое управление файлами и процессами, доступ к терминалу, регистрацию нажатий клавиш, мониторинг буфера обмена, захват веб-камеры, создание скриншотов, управление браузером, инъекцию куки и возможности обратного прокси. ВПО устанавливает постоянное WebSocket-соединение со своим C2, отправляет данные разведки хоста и использует вторичный WebSocket для скрытой потоковой передачи экрана браузера и управления вводом. HTTP POST-эндпоинты используются для эксфильтрации после успешного рукопожатия основного WebSocket.
Вредоносное ПО создает рабочий стол Win32 `RemoteXHidden` для запуска браузеров и других приложений вне видимой сессии жертвы. Оно может внедрять украденные файлы cookie через протокол Chrome DevTools с использованием команды `Network.setCookies`, что позволяет повторно использовать аутентифицированные сессии. Вредоносное ПО завершает работу экземпляра Chrome жертвы, чтобы получить доступ к заблокированным профилям, и непрерывно уничтожает процессы замены браузеров. Сбор данных браузера включает учетные данные Chromium и Gecko, файлы cookie, платежные данные, Телеграм, Discord, Steam, криптокошельки, конфигурации VPN, учетные данные облачных сервисов, файлы SSH, Менеджеры паролей и записи хранилища Windows. Кража файлов cookie Chrome использует встроенный компонент ChromElevator, включающий прямые системные вызовы, отражающую пустоту и злоупотребление службой повышения привилегий браузера на основе COM.
Механизмы закрепления включают службы Windows, ключи Run, значения сценариев входа Winlogon, ярлыки в папке автозагрузки, запланированные задачи, подписки событий WMI, Активную установку, модификацию профиля PowerShell и манипуляции с `Userinit` в Winlogon. ВПО пытается добавить исключения для Защитника Windows и использует `fodhelper`, `computerdefaults`, SilentCleanup и обходы UAC на основе CMSTPLUA. Бинарный файл-наблюдатель с именем `WmiPrvSE.exe` перезапускает основной полезный модуль и переустанавливает закрепление, если оно было удалено.
Разведка собирает информацию о системе, сети, локальных настройках, сеансе, программном обеспечении, переменных среды, событиях RDP, автоматическом входе в систему, паролях GPP и домене. Встроенный список из более чем 6 000 финансовых и криптовалютных доменов поддерживает мониторинг банковских сеансов. Наблюдатель DNS через ETW в проанализированной сборке неисправен, но резервный механизм опроса заголовков окон с интервалом 15 секунд фиксирует активность на экране и загружает записи.
Сопровождаемый на Rust загрузчик Shadow HVNC использует каталог `Bridge` для каждого пользователя, привязку TLS, долгие опросы через WebSocket или HTTPS, проверку хешей артефактов, управляемые приложения, терминальные сессии и скрытые рабочие столы. По сообщениям, вьетнамский оператор использовал этот загрузчик в локализованных кампаниях malspam, нацеленных на администраторов бизнес-страниц Facebook.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Shadow HVNC — это стиллер и скрытый десктопный RAT на Go, обеспечивающий обширный мониторинг, кражу учётных данных и данных браузеров, перехват сессий, закрепление и удалённое управление системой. Он взаимодействует с C2 через WebSockets/HTTP, использует скрытые рабочие столы и внедрение файлов cookie в браузер, а распространяется через загрузчик на Rust, который, по сообщениям, применяется в вьетнамской malspam, нацеленной на администраторов бизнес-страниц Facebook.
-----
Shadow HVNC — это стиллер и скрытый RAT удалённого виртуального сетевого вычисления (HVNC), написанный на Go, размером около 16 МБ. Он предоставляет операторам удалённое управление файлами и процессами, доступ к терминалу, регистрацию нажатий клавиш, мониторинг буфера обмена, захват веб-камеры, создание скриншотов, управление браузером, инъекцию куки и возможности обратного прокси. ВПО устанавливает постоянное WebSocket-соединение со своим C2, отправляет данные разведки хоста и использует вторичный WebSocket для скрытой потоковой передачи экрана браузера и управления вводом. HTTP POST-эндпоинты используются для эксфильтрации после успешного рукопожатия основного WebSocket.
Вредоносное ПО создает рабочий стол Win32 `RemoteXHidden` для запуска браузеров и других приложений вне видимой сессии жертвы. Оно может внедрять украденные файлы cookie через протокол Chrome DevTools с использованием команды `Network.setCookies`, что позволяет повторно использовать аутентифицированные сессии. Вредоносное ПО завершает работу экземпляра Chrome жертвы, чтобы получить доступ к заблокированным профилям, и непрерывно уничтожает процессы замены браузеров. Сбор данных браузера включает учетные данные Chromium и Gecko, файлы cookie, платежные данные, Телеграм, Discord, Steam, криптокошельки, конфигурации VPN, учетные данные облачных сервисов, файлы SSH, Менеджеры паролей и записи хранилища Windows. Кража файлов cookie Chrome использует встроенный компонент ChromElevator, включающий прямые системные вызовы, отражающую пустоту и злоупотребление службой повышения привилегий браузера на основе COM.
Механизмы закрепления включают службы Windows, ключи Run, значения сценариев входа Winlogon, ярлыки в папке автозагрузки, запланированные задачи, подписки событий WMI, Активную установку, модификацию профиля PowerShell и манипуляции с `Userinit` в Winlogon. ВПО пытается добавить исключения для Защитника Windows и использует `fodhelper`, `computerdefaults`, SilentCleanup и обходы UAC на основе CMSTPLUA. Бинарный файл-наблюдатель с именем `WmiPrvSE.exe` перезапускает основной полезный модуль и переустанавливает закрепление, если оно было удалено.
Разведка собирает информацию о системе, сети, локальных настройках, сеансе, программном обеспечении, переменных среды, событиях RDP, автоматическом входе в систему, паролях GPP и домене. Встроенный список из более чем 6 000 финансовых и криптовалютных доменов поддерживает мониторинг банковских сеансов. Наблюдатель DNS через ETW в проанализированной сборке неисправен, но резервный механизм опроса заголовков окон с интервалом 15 секунд фиксирует активность на экране и загружает записи.
Сопровождаемый на Rust загрузчик Shadow HVNC использует каталог `Bridge` для каждого пользователя, привязку TLS, долгие опросы через WebSocket или HTTPS, проверку хешей артефактов, управляемые приложения, терминальные сессии и скрытые рабочие столы. По сообщениям, вьетнамский оператор использовал этот загрузчик в локализованных кампаниях malspam, нацеленных на администраторов бизнес-страниц Facebook.
#ParsedReport #CompletenessHigh
21-08-2026
SilkParasite: Tracking a China-Nexus APT Across Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia
Report completeness: High
Actors/Campaigns:
Silkparasite (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostemperor (motivation: cyber_espionage)
Sneakychef (motivation: cyber_espionage)
Transparenttribe
Threats:
Deed_rat
Bloodalchemy
Shadowpad
Dll_sideloading_technique
Spicerat
Drivesilkrat
Spear-phishing_technique
Nomadrat
Cookietagrat
Goginrat
Confuserex_tool
Nodeedgerat
Halosgate_technique
Cliplogger_tool
Victims:
Government, Economic policy bodies
Industry:
Petroleum, Government, Transport, Energy
Geo:
Kyrgyzstan, Asia, China, Georgian, Uzbekistan, Kazakhstan, Ukraine, Asian, Chinese, Azerbaijani, Tajikistan, Russia, Turkmenistan, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.007, T1036.004, T1036.008, T1053.005, T1056.001, T1057, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 9
Domain: 6
Url: 11
IP: 12
Path: 1
Hash: 86
Coin: 1
Email: 4
Soft:
Microsoft Office, Windows Defender, Node.js, Slack, Discord, Microsoft Edge update
Algorithms:
base64, md5, chacha20, sha256, rc4, aes, xor
Win API:
arc, EnumTimeFormatsEx, CryptDecrypt
Languages:
javascript, powershell
Links:
21-08-2026
SilkParasite: Tracking a China-Nexus APT Across Central Asia
https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia
Report completeness: High
Actors/Campaigns:
Silkparasite (motivation: cyber_espionage)
Fancy_bear (motivation: cyber_espionage)
Ghostemperor (motivation: cyber_espionage)
Sneakychef (motivation: cyber_espionage)
Transparenttribe
Threats:
Deed_rat
Bloodalchemy
Shadowpad
Dll_sideloading_technique
Spicerat
Drivesilkrat
Spear-phishing_technique
Nomadrat
Cookietagrat
Goginrat
Confuserex_tool
Nodeedgerat
Halosgate_technique
Cliplogger_tool
Victims:
Government, Economic policy bodies
Industry:
Petroleum, Government, Transport, Energy
Geo:
Kyrgyzstan, Asia, China, Georgian, Uzbekistan, Kazakhstan, Ukraine, Asian, Chinese, Azerbaijani, Tajikistan, Russia, Turkmenistan, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.007, T1036.004, T1036.008, T1053.005, T1056.001, T1057, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 9
Domain: 6
Url: 11
IP: 12
Path: 1
Hash: 86
Coin: 1
Email: 4
Soft:
Microsoft Office, Windows Defender, Node.js, Slack, Discord, Microsoft Edge update
Algorithms:
base64, md5, chacha20, sha256, rc4, aes, xor
Win API:
arc, EnumTimeFormatsEx, CryptDecrypt
Languages:
javascript, powershell
Links:
https://github.com/bitdefender/malware-ioc/blob/master/silkparasite-2026\_08/silkparasite-bitdefender-labs-research.pdfhttps://github.com/bitdefender/malware-ioc/blob/master/2026\_08-silkparasite-iocs.csvBitdefender
SilkParasite: Tracking a China-Nexus APT Across Central Asia
TL;DR: SilkParasite is a cyberespionage operation, assessed at medium confidence as China-nexus, that targeted government bodies across Central Asia.
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 SilkParasite: Tracking a China-Nexus APT Across Central Asia https://www.bitdefender.com/en-us/blog/businessinsights/silkparasite-tracking-china-nexus-apt-across-central-asia Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SilkParasite — это кампания шпионажа, связанная с Китаем, направленная против правительственных организаций и организаций, занимающихся экономической политикой, в Центральной Азии и на Южном Кавказе. В основном она использовала фишинговые документы Office и архивы, защищенные паролем, для развертывания модульных RAT с подгрузкой DLL. Вредоносное ПО поддерживало выполнение на основе плагинов, кражу учетных данных и Регистрация нажатий клавиш, доступ к процессам и буферу обмена, закрепление через запланированные задачи и скрытую C2 через Google Drive, заголовки HTTP и выделенные передатчики.
-----
SilkParasite — это кластер шпионской активности, связанный с Китаем, нацеленный на правительственные организации и организации, занимающиеся экономической политикой, в Центральной Азии и на Южном Кавказе. Исследователи выявили операцию после обнаружения заражения в правительственной структуре Центральной Азии в октябре 2025 года. В рамках кампании использовались семь модульных семейств RAT, включая SpiceRAT, DriveSilkRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT и NodeEdgeRAT. Приписывание операции одной конкретной названной группе не подтверждается, однако связи с SpiceRAT, ассоциированным с SneakyChef, инфраструктурой China Unicom, региональным таргетингом и общим инструментарием, связанным с Китаем, указывают на среднюю уверенность в участии сторон, связанных с Китаем.
Первоначальный доступ осуществлялся преимущественно посредством целевого фишинга с использованием электронных писем, содержащих вредоносные документы Microsoft Office. Часть приманок доставлялась в архивах RAR, защищённых паролем, при этом пароль указывался в тексте письма для обхода сканирования шлюзов и песочниц. Документы имитировали министерства и организации, связанные с государственными структурами Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Казахстана и Грузии. Макросы разворачивали цепочки подгрузки DLL через подписанные приложения и перед выполнением проверяли наличие процесса `avp.exe` антивируса Kaspersky. Операторы часто сочетали легитимные подписанные исполняемые файлы с вредоносными DLL, включая бинарные файлы Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag.
Большинство внедренных модулей использовали модульные архитектуры и загружали плагины по требованию, что уменьшало их начальный размер и позволяло изменять функциональность без замены основного ВПО. DriveSilkRAT являлся основным оперативным бэкдором, опрашивая общую папку Google Drive для получения задач, выполняя загруженные .NET-плагины в памяти и загружая результаты через тот же сервис. Было обнаружено около 65 идентификаторов жертв, хотя аппаратные идентификаторы могут представлять собой дубликаты систем. CookiETagRAT скрывал команды в заголовках HTTP `Cookie` и `ETag`, тогда как SpiceRAT использовал закрепление через запланированные задачи, хешированное разрешение API и цепочку подгрузки на основе Calibre.
BloodAlchemy, связанный с семейством троянских программ ShadowPad и Deed RAT, использовал HalosGate, аппаратные точки останова и обработчики векторных исключений для обхода хуков пользовательского режима API. Он выполнял полезную нагрузку через `EnumTimeFormatsEx` и содержал плагины для имперсонации, выполнения процессов, регистрации содержимого буфера обмена и регистрации нажатий клавиш. NomadRAT и GoginRAT разделяли коммуникацию с C2 на выделенные компоненты-передатчики и поддерживали выполнение на основе плагинов. NodeEdgeRAT представлял собой зашифрованный JavaScript-имплант, запускаемый встроенным временем выполнения Node.js, с возможностями, встроенными непосредственно в скрипт, и закреплением через запланированную задачу с именем `SysEdgeUpdateTaskMachineCore`. Несколько образцов также содержали артефакты разработки, такие как заполнители ключей шифрования и оставшиеся тестовые функции.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SilkParasite — это кампания шпионажа, связанная с Китаем, направленная против правительственных организаций и организаций, занимающихся экономической политикой, в Центральной Азии и на Южном Кавказе. В основном она использовала фишинговые документы Office и архивы, защищенные паролем, для развертывания модульных RAT с подгрузкой DLL. Вредоносное ПО поддерживало выполнение на основе плагинов, кражу учетных данных и Регистрация нажатий клавиш, доступ к процессам и буферу обмена, закрепление через запланированные задачи и скрытую C2 через Google Drive, заголовки HTTP и выделенные передатчики.
-----
SilkParasite — это кластер шпионской активности, связанный с Китаем, нацеленный на правительственные организации и организации, занимающиеся экономической политикой, в Центральной Азии и на Южном Кавказе. Исследователи выявили операцию после обнаружения заражения в правительственной структуре Центральной Азии в октябре 2025 года. В рамках кампании использовались семь модульных семейств RAT, включая SpiceRAT, DriveSilkRAT, CookiETagRAT, BloodAlchemy, NomadRAT, GoginRAT и NodeEdgeRAT. Приписывание операции одной конкретной названной группе не подтверждается, однако связи с SpiceRAT, ассоциированным с SneakyChef, инфраструктурой China Unicom, региональным таргетингом и общим инструментарием, связанным с Китаем, указывают на среднюю уверенность в участии сторон, связанных с Китаем.
Первоначальный доступ осуществлялся преимущественно посредством целевого фишинга с использованием электронных писем, содержащих вредоносные документы Microsoft Office. Часть приманок доставлялась в архивах RAR, защищённых паролем, при этом пароль указывался в тексте письма для обхода сканирования шлюзов и песочниц. Документы имитировали министерства и организации, связанные с государственными структурами Узбекистана, Туркменистана, Кыргызстана, Таджикистана, Казахстана и Грузии. Макросы разворачивали цепочки подгрузки DLL через подписанные приложения и перед выполнением проверяли наличие процесса `avp.exe` антивируса Kaspersky. Операторы часто сочетали легитимные подписанные исполняемые файлы с вредоносными DLL, включая бинарные файлы Calibre, ABBYY FineReader, Quick Heal, Windows Defender и Mp3tag.
Большинство внедренных модулей использовали модульные архитектуры и загружали плагины по требованию, что уменьшало их начальный размер и позволяло изменять функциональность без замены основного ВПО. DriveSilkRAT являлся основным оперативным бэкдором, опрашивая общую папку Google Drive для получения задач, выполняя загруженные .NET-плагины в памяти и загружая результаты через тот же сервис. Было обнаружено около 65 идентификаторов жертв, хотя аппаратные идентификаторы могут представлять собой дубликаты систем. CookiETagRAT скрывал команды в заголовках HTTP `Cookie` и `ETag`, тогда как SpiceRAT использовал закрепление через запланированные задачи, хешированное разрешение API и цепочку подгрузки на основе Calibre.
BloodAlchemy, связанный с семейством троянских программ ShadowPad и Deed RAT, использовал HalosGate, аппаратные точки останова и обработчики векторных исключений для обхода хуков пользовательского режима API. Он выполнял полезную нагрузку через `EnumTimeFormatsEx` и содержал плагины для имперсонации, выполнения процессов, регистрации содержимого буфера обмена и регистрации нажатий клавиш. NomadRAT и GoginRAT разделяли коммуникацию с C2 на выделенные компоненты-передатчики и поддерживали выполнение на основе плагинов. NodeEdgeRAT представлял собой зашифрованный JavaScript-имплант, запускаемый встроенным временем выполнения Node.js, с возможностями, встроенными непосредственно в скрипт, и закреплением через запланированную задачу с именем `SysEdgeUpdateTaskMachineCore`. Несколько образцов также содержали артефакты разработки, такие как заполнители ключей шифрования и оставшиеся тестовые функции.
CTT Report Hub pinned «#cyberthreattech #incidenthub Всем привет. У нас есть сервис CTT Incident Hub. Он собирает новости по атакам со всего мира, парсит, извлекает информацию по атакованной компании и атакующим. Часть новостей, которые наш движок считает интересными, он теперь…»
#ParsedReport #CompletenessHigh
21-08-2026
The invisible passenger in your car
https://securelist.com/android-head-unit-malware/121106/
Report completeness: High
Actors/Campaigns:
Moyu
Threats:
Badbox
Trojan-proxy
Zhima
Vo1d
Twcore_tool
Jarservice
Residential_proxy_technique
Victims:
Android automotive head units, Dofun head units
Industry:
Financial, Transport, Media, Iot
ChatGPT TTPs:
T1016, T1027, T1027.013, T1071.001, T1082, T1090, T1105, T1140, T1620
IOCs:
Url: 15
Hash: 22
IP: 3
Domain: 11
Soft:
Android, UNIX
Algorithms:
base64, md5, xor, gzip
Languages:
javascript
Links:
21-08-2026
The invisible passenger in your car
https://securelist.com/android-head-unit-malware/121106/
Report completeness: High
Actors/Campaigns:
Moyu
Threats:
Badbox
Trojan-proxy
Zhima
Vo1d
Twcore_tool
Jarservice
Residential_proxy_technique
Victims:
Android automotive head units, Dofun head units
Industry:
Financial, Transport, Media, Iot
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1027.013, T1071.001, T1082, T1090, T1105, T1140, T1620
IOCs:
Url: 15
Hash: 22
IP: 3
Domain: 11
Soft:
Android, UNIX
Algorithms:
base64, md5, xor, gzip
Languages:
javascript
Links:
https://github.com/deepfield/public-research/blob/main/ipmoyu/report.md
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 The invisible passenger in your car https://securelist.com/android-head-unit-malware/121106/ Report completeness: High Actors/Campaigns: Moyu Threats: Badbox Trojan-proxy Zhima Vo1d Twcore_tool Jarservice Re…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использовала легитимный сервис обновления TWCore на автомобильных мультимедийных системах DoFun на базе Android для установки многоэтапной полезной нагрузки. ВПО собирал данные устройства, осуществлял мошенничество с рекламой, загружал модули и вербовал зараженные мультимедийные системы в ботнет с использованием обратного прокси. Исследователи с высокой степенью уверенности отнесли эту активность к MoYu Group, связанной с BADBOX.
-----
В июне 2026 года исследователи выявили вредоносную кампанию, нацеленную на автомобильные мультимедийные системы на базе Android от DoFun. ВПО распространялась через TWCore — легитимное системное приложение, используемое для сбора телеметрии и обновления прошивки. TWCore получала инструкции по обновлению через брокер MQTT, размещенный на домене cardoor.cn, и могла устанавливать APK-файлы, ранее отсутствовавшие на устройстве, при условии, что был включен флаг `installNotExists`. Данные телеметрии показали, что вредоносные приложения были установлены пакетом `com.tw.core`, что свидетельствует о злоупотреблении встроенным механизмом обновления мультимедийной системы.
Первичный полезный груз, JarService, не имел пользовательского интерфейса и выполнял функции дроппера. Он расшифровывал данные, зашифрованные алгоритмом XOR и встроенные в его код, восстанавливая сериализованные метаданные и точку входа для следующего этапа. Загрузчик второго этапа содержал зашифрованные имена классов и использовал рефлексию для выполнения следующего полезного груза. Он передавал информацию о заражённых устройствах в инфраструктуру управления по протоколу HTTP POST, после чего получал `dexUrl`, указывающий на зашифрованные сериализованные данные для третьего этапа. Исследователи выявили несколько версий этого полезного груза, включая более раннюю версию 3.57, которая использовала другой алгоритм декодирования.
Третий этап функционировал как рекламный кликер и загрузчик обратного прокси-сервера. По умолчанию каждые 90 минут он обращался к `/cpc/api/task`, передавая сведения об устройстве, такие как модель, разрешение экрана, SSID Wi-Fi и MAC-адрес. Сервер мог возвращать обновленные конфигурации и идентификаторы команд, при этом определения команд загружались из `/cpc/api/xml`. Доступные команды поддерживали отображение рекламы, фальсификацию кликов, HTTP-активность и загрузку дополнительных полезных нагрузок. В зафиксированной активности ВПО использовало `loadlib2` для установки модуля обратного прокси-сервера `zhima`, что демонстрирует, что основной целью кампании было привлечение бортовых компьютеров в ботнет прокси-серверов.
Деятельность с высокой степенью уверенности была отнесена к MoYu Group, актору, связанному с BADBOX. Атрибуция подкреплялась сходством кода, именем потока `mosdk-host-loader`, пересечением с вредоносным ПО, обнаруженным на Android TV-приставках, а также использованием общей инфраструктуры. Кампания представляет собой цепочку заражения, специфичную для конкретного устройства, которая злоупотребляет доверенной функциональностью системных обновлений для развертывания ВПО, предназначенного для мошенничества с рекламой и создания ботнета прокси-серверов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вредоносная кампания использовала легитимный сервис обновления TWCore на автомобильных мультимедийных системах DoFun на базе Android для установки многоэтапной полезной нагрузки. ВПО собирал данные устройства, осуществлял мошенничество с рекламой, загружал модули и вербовал зараженные мультимедийные системы в ботнет с использованием обратного прокси. Исследователи с высокой степенью уверенности отнесли эту активность к MoYu Group, связанной с BADBOX.
-----
В июне 2026 года исследователи выявили вредоносную кампанию, нацеленную на автомобильные мультимедийные системы на базе Android от DoFun. ВПО распространялась через TWCore — легитимное системное приложение, используемое для сбора телеметрии и обновления прошивки. TWCore получала инструкции по обновлению через брокер MQTT, размещенный на домене cardoor.cn, и могла устанавливать APK-файлы, ранее отсутствовавшие на устройстве, при условии, что был включен флаг `installNotExists`. Данные телеметрии показали, что вредоносные приложения были установлены пакетом `com.tw.core`, что свидетельствует о злоупотреблении встроенным механизмом обновления мультимедийной системы.
Первичный полезный груз, JarService, не имел пользовательского интерфейса и выполнял функции дроппера. Он расшифровывал данные, зашифрованные алгоритмом XOR и встроенные в его код, восстанавливая сериализованные метаданные и точку входа для следующего этапа. Загрузчик второго этапа содержал зашифрованные имена классов и использовал рефлексию для выполнения следующего полезного груза. Он передавал информацию о заражённых устройствах в инфраструктуру управления по протоколу HTTP POST, после чего получал `dexUrl`, указывающий на зашифрованные сериализованные данные для третьего этапа. Исследователи выявили несколько версий этого полезного груза, включая более раннюю версию 3.57, которая использовала другой алгоритм декодирования.
Третий этап функционировал как рекламный кликер и загрузчик обратного прокси-сервера. По умолчанию каждые 90 минут он обращался к `/cpc/api/task`, передавая сведения об устройстве, такие как модель, разрешение экрана, SSID Wi-Fi и MAC-адрес. Сервер мог возвращать обновленные конфигурации и идентификаторы команд, при этом определения команд загружались из `/cpc/api/xml`. Доступные команды поддерживали отображение рекламы, фальсификацию кликов, HTTP-активность и загрузку дополнительных полезных нагрузок. В зафиксированной активности ВПО использовало `loadlib2` для установки модуля обратного прокси-сервера `zhima`, что демонстрирует, что основной целью кампании было привлечение бортовых компьютеров в ботнет прокси-серверов.
Деятельность с высокой степенью уверенности была отнесена к MoYu Group, актору, связанному с BADBOX. Атрибуция подкреплялась сходством кода, именем потока `mosdk-host-loader`, пересечением с вредоносным ПО, обнаруженным на Android TV-приставках, а также использованием общей инфраструктуры. Кампания представляет собой цепочку заражения, специфичную для конкретного устройства, которая злоупотребляет доверенной функциональностью системных обновлений для развертывания ВПО, предназначенного для мошенничества с рекламой и создания ботнета прокси-серверов.
#ParsedReport #CompletenessMedium
20-08-2026
BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive
https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/
Report completeness: Medium
Threats:
Byovd_technique
Procmon_tool
Mimikatz_tool
Lolbin_technique
Victims:
Windows defender, Endpoint security solutions, Edr and antivirus products
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1070.004, T1106, T1112, T1140, T1543.003, T1547.006, T1562.001, T1564.004
IOCs:
File: 15
Registry: 6
Path: 3
Soft:
Windows Defender, Windows Kernel, Microsoft Defender, Microsoft Windows Defender
Algorithms:
rc4, crc-32, xor, sha256
Win API:
NtLoadDriver, CreateServiceW, SeLoadDriverPrivilege
Win Services:
WdFilter, WdBoot, MsMpEng
Platforms:
x86, x64
Links:
have more...
20-08-2026
BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive
https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/
Report completeness: Medium
Threats:
Byovd_technique
Procmon_tool
Mimikatz_tool
Lolbin_technique
Victims:
Windows defender, Endpoint security solutions, Edr and antivirus products
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1070.004, T1106, T1112, T1140, T1543.003, T1547.006, T1562.001, T1564.004
IOCs:
File: 15
Registry: 6
Path: 3
Soft:
Windows Defender, Windows Kernel, Microsoft Defender, Microsoft Windows Defender
Algorithms:
rc4, crc-32, xor, sha256
Win API:
NtLoadDriver, CreateServiceW, SeLoadDriverPrivilege
Win Services:
WdFilter, WdBoot, MsMpEng
Platforms:
x86, x64
Links:
https://github.com/Dump-GUY/BTR\_CLIhave more...
https://github.com/gentilkiwi/mimikatzCheck Point Research
BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive - Check Point Research
Research by: Jiří Vinopal (@vinopaljiri) Abstract What if a trusted security component could be repurposed into an attacker-controlled kernel primitive? What if a signed Microsoft remediation driver could be instructed to execute arbitrary file and registry…
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие с административными привилегиями могут злоупотреблять драйвером BTR.sys, подписанным Microsoft и предназначенным для удаления при загрузке в Windows Defender, в качестве инструмента манипуляции файлами и реестром на уровне ядра. Загружая его на ранней стадии загрузки, они могут удалять конфигурации драйверов безопасности и защищенные бинарные файлы, перемещать вредоносные драйверы в защищенные расположения, обходить файловые блокировки и стирать журналы активности.
-----
В отчёте анализируется драйвер Windows Defender Boot-Time Removal, BTR.sys, — подписанный Microsoft драйвер ядра, используемый в ходе легитимных операций по устранению угроз. Исследователи выполнили обратную разработку его зашифрованного формата транзакций, конвейера выполнения, механизмов проверки целостности и конфигурации. Драйвер расшифровывает данные транзакций с использованием жёстко закодированного 256-байтного ключа RC4, общего для 18 идентифицированных 64-битных версий, охватывающих период от Windows 7 до Windows 11. Его конфигурация передаётся через альтернативный поток данных (ADS), предположительно именуемый `:changelist`, привязанный к файлу драйвера.
Драйвер BTR.sys поддерживает операции с файлами на уровне ядра, включая удаление файлов, удаление каталогов и перемещение файлов. Операция перемещения с пустым целевым параметром может выполнять функцию удаления, тогда как указание действительного целевого параметра позволяет произвольно перемещать или размещать файлы, в том числе в защищённых расположениях, таких как `System32\drivers`. Драйвер может обходить эксклюзивные блокировки файлов и записывать информацию о деятельности в файл `BootClean.log`; исследовательский инструмент может настроить драйвер на последующее удаление этого журнала, что снижает объём данных для криминалистического анализа. При наступлении определённого условия успешного завершения драйвер разгружается, а его объект драйвера помечается на удаление.
Данная техника использует драйвер в качестве примитива для выполнения операций в ядре с использованием легитимных системных механизмов (living-off-the-land). Зарегистрировав его как драйвер, загружаемый при запуске системы, в группе `Boot Bus Extender` и обеспечив его раннюю загрузку в процессе загрузки, злоумышленник может выполнять операции до активации ряда компонентов безопасности. В отчете продемонстрировано удаление ключей реестра, связанных со службами Defender, в том числе тех, что ассоциированы с `WdFilter`, что предотвращает загрузку драйвера безопасности после перезагрузки. Также описаны удаление защищенных бинарных файлов Defender, обход обнаружения вредоносного драйвера и перемещение этого драйвера в каталог защищенных драйверов.
Злоупотребление требует административного контроля и привилегии `SeLoadDriverPrivilege`. Обнаружение должно фокусироваться на поведении, а не на валидной цифровой подписи Microsoft. Соответствующие индикаторы включают создание записей ADS `.sys:changelist`, вторичные потоки `.dat` в файлах драйверов, загрузку BTR.sys из родительских процессов, не являющихся Defender, прямое создание службы на основе реестра без событий установки службы Windows, использование группы `Boot Bus Extender`, а также быстрое создание и удаление файла `BootClean.log`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие с административными привилегиями могут злоупотреблять драйвером BTR.sys, подписанным Microsoft и предназначенным для удаления при загрузке в Windows Defender, в качестве инструмента манипуляции файлами и реестром на уровне ядра. Загружая его на ранней стадии загрузки, они могут удалять конфигурации драйверов безопасности и защищенные бинарные файлы, перемещать вредоносные драйверы в защищенные расположения, обходить файловые блокировки и стирать журналы активности.
-----
В отчёте анализируется драйвер Windows Defender Boot-Time Removal, BTR.sys, — подписанный Microsoft драйвер ядра, используемый в ходе легитимных операций по устранению угроз. Исследователи выполнили обратную разработку его зашифрованного формата транзакций, конвейера выполнения, механизмов проверки целостности и конфигурации. Драйвер расшифровывает данные транзакций с использованием жёстко закодированного 256-байтного ключа RC4, общего для 18 идентифицированных 64-битных версий, охватывающих период от Windows 7 до Windows 11. Его конфигурация передаётся через альтернативный поток данных (ADS), предположительно именуемый `:changelist`, привязанный к файлу драйвера.
Драйвер BTR.sys поддерживает операции с файлами на уровне ядра, включая удаление файлов, удаление каталогов и перемещение файлов. Операция перемещения с пустым целевым параметром может выполнять функцию удаления, тогда как указание действительного целевого параметра позволяет произвольно перемещать или размещать файлы, в том числе в защищённых расположениях, таких как `System32\drivers`. Драйвер может обходить эксклюзивные блокировки файлов и записывать информацию о деятельности в файл `BootClean.log`; исследовательский инструмент может настроить драйвер на последующее удаление этого журнала, что снижает объём данных для криминалистического анализа. При наступлении определённого условия успешного завершения драйвер разгружается, а его объект драйвера помечается на удаление.
Данная техника использует драйвер в качестве примитива для выполнения операций в ядре с использованием легитимных системных механизмов (living-off-the-land). Зарегистрировав его как драйвер, загружаемый при запуске системы, в группе `Boot Bus Extender` и обеспечив его раннюю загрузку в процессе загрузки, злоумышленник может выполнять операции до активации ряда компонентов безопасности. В отчете продемонстрировано удаление ключей реестра, связанных со службами Defender, в том числе тех, что ассоциированы с `WdFilter`, что предотвращает загрузку драйвера безопасности после перезагрузки. Также описаны удаление защищенных бинарных файлов Defender, обход обнаружения вредоносного драйвера и перемещение этого драйвера в каталог защищенных драйверов.
Злоупотребление требует административного контроля и привилегии `SeLoadDriverPrivilege`. Обнаружение должно фокусироваться на поведении, а не на валидной цифровой подписи Microsoft. Соответствующие индикаторы включают создание записей ADS `.sys:changelist`, вторичные потоки `.dat` в файлах драйверов, загрузку BTR.sys из родительских процессов, не являющихся Defender, прямое создание службы на основе реестра без событий установки службы Windows, использование группы `Boot Bus Extender`, а также быстрое создание и удаление файла `BootClean.log`.
#ParsedReport #CompletenessHigh
20-08-2026
Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer
https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer
Report completeness: High
Threats:
Agent_tesla
Bec_technique
Donut
Credential_harvesting_technique
Pe_injection_technique
Confuserex_tool
Antidebugging_technique
Credential_dumping_technique
Victims:
Finance departments, Metropolitan bank and trust company
Industry:
Financial
Geo:
Philippines
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 17
Domain: 2
Registry: 5
Path: 6
IP: 2
Hash: 1
Url: 2
Email: 1
Soft:
Chromium, Outlook, Foxmail, Discord, VirtualBox, Chrome, Opera, Vivaldi, Firefox, SeaMonkey, have more...
Algorithms:
xor, md5, aes-gcm, aes, sha256
Functions:
GetModuleHandle, CreateFileMapping, SetWindowsHookEx, GetWindowText, CreateObject
Win API:
CryptUnprotectData, DuplicateHandle, MapViewOfFile, NtQuerySystemInformation, ToUnicodeEx, GetForegroundWindow, SetClipboardViewer
Win Services:
WebClient
Languages:
jscript, swift, python
Platforms:
intel, x86
20-08-2026
Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer
https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer
Report completeness: High
Threats:
Agent_tesla
Bec_technique
Donut
Credential_harvesting_technique
Pe_injection_technique
Confuserex_tool
Antidebugging_technique
Credential_dumping_technique
Victims:
Finance departments, Metropolitan bank and trust company
Industry:
Financial
Geo:
Philippines
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 17
Domain: 2
Registry: 5
Path: 6
IP: 2
Hash: 1
Url: 2
Email: 1
Soft:
Chromium, Outlook, Foxmail, Discord, VirtualBox, Chrome, Opera, Vivaldi, Firefox, SeaMonkey, have more...
Algorithms:
xor, md5, aes-gcm, aes, sha256
Functions:
GetModuleHandle, CreateFileMapping, SetWindowsHookEx, GetWindowText, CreateObject
Win API:
CryptUnprotectData, DuplicateHandle, MapViewOfFile, NtQuerySystemInformation, ToUnicodeEx, GetForegroundWindow, SetClipboardViewer
Win Services:
WebClient
Languages:
jscript, swift, python
Platforms:
intel, x86
Knowbe4
Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer
Discover how an Agent Tesla v4 BEC campaign uses emoji obfuscation and fileless execution to bypass email security and steal browser credentials.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer Report completeness: High Threats: Agent_tesla Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания BEC, нацеленная на сотрудников финансовых отделов, использовала JScript-вложение с маскировкой с помощью эмодзи для развертывания Agent Tesla через безфайловый DonutLoader и цепочку рефлексивной инъекции .NET. Стиллер уклонялся от анализа, извлекал учетные данные и токены из браузеров и приложений, собирал отпечатки жертв и выгружал данные по протоколу FTP на `ftp.melrz.com`.
-----
Анализируемая кампания использовала приманку в виде компрометации деловой электронной почты (business email compromise) с подделкой Metropolitan Bank and Trust Company для нацеливания на сотрудников финансовых отделов. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателей подтвердить приложенный документ. Вложением являлся дроппер на языке JScript размером 6,94 МБ с именем «SWIFT Payment Maker 103 - 10.06.26.JS». Его код был замаскирован с помощью символов Unicode-эмодзи, вставленных по всему тексту скрипта, что затрудняло строковую детекцию и визуальный анализ.
Выполнение осуществлялось по безфайловой цепочке, включающей JScript, шеллкод DonutLoader и рефлексивную инъекцию .NET/MSIL в память. Вспомогательные файлы включали 32-битный загрузчик .NET и файл, замаскированный под расширение `.ttf`, который на самом деле содержал закодированную полезную нагрузку Agent Tesla. Итоговый стиллер не записывался на диск. Его метаданные сборки ложно указывали на 64-битный установщик Python 3.11.3, хотя на деле это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.
Перед выполнением рутин по краже учетных данных Agent Tesla выполнял проверки на анализ, включая вызов `CheckRemoteDebuggerPresent`, определение IP-адресов облачных или хостинговых провайдеров, тест времени работы виртуальной машины на основе функции sleep, перечисление DLL песочниц и запросы WMI для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft. Кроме того, вредоносное ПО формировало отпечаток аппаратного обеспечения на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса, хешируя эти значения с помощью MD5 для отслеживания жертв.
ВПО содержала 21 модуль сбора данных, охватывающий 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, Outlook, Foxmail, Discord, контакты Thunderbird, Диспетчер учетных данных Windows, хранилище Windows Vault, хранилища SMTP и другие приложения. Для чтения заблокированных файлов браузеров использовались специфичные для каждого приложения рутинные процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов. Целем для потенциального перехвата управления учетными записями выступали токены OAuth Discord, включая паттерны токенов, связанные с MFA.
Собранная информация выводилась по протоколу FTP на `ftp.melrz.com` с использованием учетных данных, встроенных в бинарный файл. Метаданные передачи включали имя пользователя, имя хоста, операционную систему, сведения об аппаратном обеспечении, публичный IP-адрес, временную метку и идентификатор аппаратного обеспечения MD5. Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов, сбора содержимого буфера обмена, закрепления в `%APPDATA%` с ключом автозагрузки, удаления метки Mark-of-the-Web, модификации файла hosts, обхода проверки TLS и обеспечения работы только одного экземпляра, хотя некоторые функции сбора данных были отключены в проанализированной конфигурации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания BEC, нацеленная на сотрудников финансовых отделов, использовала JScript-вложение с маскировкой с помощью эмодзи для развертывания Agent Tesla через безфайловый DonutLoader и цепочку рефлексивной инъекции .NET. Стиллер уклонялся от анализа, извлекал учетные данные и токены из браузеров и приложений, собирал отпечатки жертв и выгружал данные по протоколу FTP на `ftp.melrz.com`.
-----
Анализируемая кампания использовала приманку в виде компрометации деловой электронной почты (business email compromise) с подделкой Metropolitan Bank and Trust Company для нацеливания на сотрудников финансовых отделов. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателей подтвердить приложенный документ. Вложением являлся дроппер на языке JScript размером 6,94 МБ с именем «SWIFT Payment Maker 103 - 10.06.26.JS». Его код был замаскирован с помощью символов Unicode-эмодзи, вставленных по всему тексту скрипта, что затрудняло строковую детекцию и визуальный анализ.
Выполнение осуществлялось по безфайловой цепочке, включающей JScript, шеллкод DonutLoader и рефлексивную инъекцию .NET/MSIL в память. Вспомогательные файлы включали 32-битный загрузчик .NET и файл, замаскированный под расширение `.ttf`, который на самом деле содержал закодированную полезную нагрузку Agent Tesla. Итоговый стиллер не записывался на диск. Его метаданные сборки ложно указывали на 64-битный установщик Python 3.11.3, хотя на деле это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.
Перед выполнением рутин по краже учетных данных Agent Tesla выполнял проверки на анализ, включая вызов `CheckRemoteDebuggerPresent`, определение IP-адресов облачных или хостинговых провайдеров, тест времени работы виртуальной машины на основе функции sleep, перечисление DLL песочниц и запросы WMI для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft. Кроме того, вредоносное ПО формировало отпечаток аппаратного обеспечения на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса, хешируя эти значения с помощью MD5 для отслеживания жертв.
ВПО содержала 21 модуль сбора данных, охватывающий 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, Outlook, Foxmail, Discord, контакты Thunderbird, Диспетчер учетных данных Windows, хранилище Windows Vault, хранилища SMTP и другие приложения. Для чтения заблокированных файлов браузеров использовались специфичные для каждого приложения рутинные процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов. Целем для потенциального перехвата управления учетными записями выступали токены OAuth Discord, включая паттерны токенов, связанные с MFA.
Собранная информация выводилась по протоколу FTP на `ftp.melrz.com` с использованием учетных данных, встроенных в бинарный файл. Метаданные передачи включали имя пользователя, имя хоста, операционную систему, сведения об аппаратном обеспечении, публичный IP-адрес, временную метку и идентификатор аппаратного обеспечения MD5. Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов, сбора содержимого буфера обмена, закрепления в `%APPDATA%` с ключом автозагрузки, удаления метки Mark-of-the-Web, модификации файла hosts, обхода проверки TLS и обеспечения работы только одного экземпляра, хотя некоторые функции сбора данных были отключены в проанализированной конфигурации.