CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 The invisible passenger in your car https://securelist.com/android-head-unit-malware/121106/ Report completeness: High Actors/Campaigns: Moyu Threats: Badbox Trojan-proxy Zhima Vo1d Twcore_tool Jarservice Re…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносная кампания использовала легитимный сервис обновления TWCore на автомобильных мультимедийных системах DoFun на базе Android для установки многоэтапной полезной нагрузки. ВПО собирал данные устройства, осуществлял мошенничество с рекламой, загружал модули и вербовал зараженные мультимедийные системы в ботнет с использованием обратного прокси. Исследователи с высокой степенью уверенности отнесли эту активность к MoYu Group, связанной с BADBOX.
-----

В июне 2026 года исследователи выявили вредоносную кампанию, нацеленную на автомобильные мультимедийные системы на базе Android от DoFun. ВПО распространялась через TWCore — легитимное системное приложение, используемое для сбора телеметрии и обновления прошивки. TWCore получала инструкции по обновлению через брокер MQTT, размещенный на домене cardoor.cn, и могла устанавливать APK-файлы, ранее отсутствовавшие на устройстве, при условии, что был включен флаг `installNotExists`. Данные телеметрии показали, что вредоносные приложения были установлены пакетом `com.tw.core`, что свидетельствует о злоупотреблении встроенным механизмом обновления мультимедийной системы.

Первичный полезный груз, JarService, не имел пользовательского интерфейса и выполнял функции дроппера. Он расшифровывал данные, зашифрованные алгоритмом XOR и встроенные в его код, восстанавливая сериализованные метаданные и точку входа для следующего этапа. Загрузчик второго этапа содержал зашифрованные имена классов и использовал рефлексию для выполнения следующего полезного груза. Он передавал информацию о заражённых устройствах в инфраструктуру управления по протоколу HTTP POST, после чего получал `dexUrl`, указывающий на зашифрованные сериализованные данные для третьего этапа. Исследователи выявили несколько версий этого полезного груза, включая более раннюю версию 3.57, которая использовала другой алгоритм декодирования.

Третий этап функционировал как рекламный кликер и загрузчик обратного прокси-сервера. По умолчанию каждые 90 минут он обращался к `/cpc/api/task`, передавая сведения об устройстве, такие как модель, разрешение экрана, SSID Wi-Fi и MAC-адрес. Сервер мог возвращать обновленные конфигурации и идентификаторы команд, при этом определения команд загружались из `/cpc/api/xml`. Доступные команды поддерживали отображение рекламы, фальсификацию кликов, HTTP-активность и загрузку дополнительных полезных нагрузок. В зафиксированной активности ВПО использовало `loadlib2` для установки модуля обратного прокси-сервера `zhima`, что демонстрирует, что основной целью кампании было привлечение бортовых компьютеров в ботнет прокси-серверов.

Деятельность с высокой степенью уверенности была отнесена к MoYu Group, актору, связанному с BADBOX. Атрибуция подкреплялась сходством кода, именем потока `mosdk-host-loader`, пересечением с вредоносным ПО, обнаруженным на Android TV-приставках, а также использованием общей инфраструктуры. Кампания представляет собой цепочку заражения, специфичную для конкретного устройства, которая злоупотребляет доверенной функциональностью системных обновлений для развертывания ВПО, предназначенного для мошенничества с рекламой и создания ботнета прокси-серверов.
#ParsedReport #CompletenessMedium
20-08-2026

BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive

https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/

Report completeness: Medium

Threats:
Byovd_technique
Procmon_tool
Mimikatz_tool
Lolbin_technique

Victims:
Windows defender, Endpoint security solutions, Edr and antivirus products

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1070.004, T1106, T1112, T1140, T1543.003, T1547.006, T1562.001, T1564.004

IOCs:
File: 15
Registry: 6
Path: 3

Soft:
Windows Defender, Windows Kernel, Microsoft Defender, Microsoft Windows Defender

Algorithms:
rc4, crc-32, xor, sha256

Win API:
NtLoadDriver, CreateServiceW, SeLoadDriverPrivilege

Win Services:
WdFilter, WdBoot, MsMpEng

Platforms:
x86, x64

Links:
https://github.com/Dump-GUY/BTR\_CLI
have more...
https://github.com/gentilkiwi/mimikatz
CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие с административными привилегиями могут злоупотреблять драйвером BTR.sys, подписанным Microsoft и предназначенным для удаления при загрузке в Windows Defender, в качестве инструмента манипуляции файлами и реестром на уровне ядра. Загружая его на ранней стадии загрузки, они могут удалять конфигурации драйверов безопасности и защищенные бинарные файлы, перемещать вредоносные драйверы в защищенные расположения, обходить файловые блокировки и стирать журналы активности.
-----

В отчёте анализируется драйвер Windows Defender Boot-Time Removal, BTR.sys, — подписанный Microsoft драйвер ядра, используемый в ходе легитимных операций по устранению угроз. Исследователи выполнили обратную разработку его зашифрованного формата транзакций, конвейера выполнения, механизмов проверки целостности и конфигурации. Драйвер расшифровывает данные транзакций с использованием жёстко закодированного 256-байтного ключа RC4, общего для 18 идентифицированных 64-битных версий, охватывающих период от Windows 7 до Windows 11. Его конфигурация передаётся через альтернативный поток данных (ADS), предположительно именуемый `:changelist`, привязанный к файлу драйвера.

Драйвер BTR.sys поддерживает операции с файлами на уровне ядра, включая удаление файлов, удаление каталогов и перемещение файлов. Операция перемещения с пустым целевым параметром может выполнять функцию удаления, тогда как указание действительного целевого параметра позволяет произвольно перемещать или размещать файлы, в том числе в защищённых расположениях, таких как `System32\drivers`. Драйвер может обходить эксклюзивные блокировки файлов и записывать информацию о деятельности в файл `BootClean.log`; исследовательский инструмент может настроить драйвер на последующее удаление этого журнала, что снижает объём данных для криминалистического анализа. При наступлении определённого условия успешного завершения драйвер разгружается, а его объект драйвера помечается на удаление.

Данная техника использует драйвер в качестве примитива для выполнения операций в ядре с использованием легитимных системных механизмов (living-off-the-land). Зарегистрировав его как драйвер, загружаемый при запуске системы, в группе `Boot Bus Extender` и обеспечив его раннюю загрузку в процессе загрузки, злоумышленник может выполнять операции до активации ряда компонентов безопасности. В отчете продемонстрировано удаление ключей реестра, связанных со службами Defender, в том числе тех, что ассоциированы с `WdFilter`, что предотвращает загрузку драйвера безопасности после перезагрузки. Также описаны удаление защищенных бинарных файлов Defender, обход обнаружения вредоносного драйвера и перемещение этого драйвера в каталог защищенных драйверов.

Злоупотребление требует административного контроля и привилегии `SeLoadDriverPrivilege`. Обнаружение должно фокусироваться на поведении, а не на валидной цифровой подписи Microsoft. Соответствующие индикаторы включают создание записей ADS `.sys:changelist`, вторичные потоки `.dat` в файлах драйверов, загрузку BTR.sys из родительских процессов, не являющихся Defender, прямое создание службы на основе реестра без событий установки службы Windows, использование группы `Boot Bus Extender`, а также быстрое создание и удаление файла `BootClean.log`.
#ParsedReport #CompletenessHigh
20-08-2026

Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer

https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer

Report completeness: High

Threats:
Agent_tesla
Bec_technique
Donut
Credential_harvesting_technique
Pe_injection_technique
Confuserex_tool
Antidebugging_technique
Credential_dumping_technique

Victims:
Finance departments, Metropolitan bank and trust company

Industry:
Financial

Geo:
Philippines

TTPs:
Tactics: 8
Technics: 17

IOCs:
File: 17
Domain: 2
Registry: 5
Path: 6
IP: 2
Hash: 1
Url: 2
Email: 1

Soft:
Chromium, Outlook, Foxmail, Discord, VirtualBox, Chrome, Opera, Vivaldi, Firefox, SeaMonkey, have more...

Algorithms:
xor, md5, aes-gcm, aes, sha256

Functions:
GetModuleHandle, CreateFileMapping, SetWindowsHookEx, GetWindowText, CreateObject

Win API:
CryptUnprotectData, DuplicateHandle, MapViewOfFile, NtQuerySystemInformation, ToUnicodeEx, GetForegroundWindow, SetClipboardViewer

Win Services:
WebClient

Languages:
jscript, swift, python

Platforms:
intel, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer Report completeness: High Threats: Agent_tesla Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания BEC, нацеленная на сотрудников финансовых отделов, использовала JScript-вложение с маскировкой с помощью эмодзи для развертывания Agent Tesla через безфайловый DonutLoader и цепочку рефлексивной инъекции .NET. Стиллер уклонялся от анализа, извлекал учетные данные и токены из браузеров и приложений, собирал отпечатки жертв и выгружал данные по протоколу FTP на `ftp.melrz.com`.
-----

Анализируемая кампания использовала приманку в виде компрометации деловой электронной почты (business email compromise) с подделкой Metropolitan Bank and Trust Company для нацеливания на сотрудников финансовых отделов. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателей подтвердить приложенный документ. Вложением являлся дроппер на языке JScript размером 6,94 МБ с именем «SWIFT Payment Maker 103 - 10.06.26.JS». Его код был замаскирован с помощью символов Unicode-эмодзи, вставленных по всему тексту скрипта, что затрудняло строковую детекцию и визуальный анализ.

Выполнение осуществлялось по безфайловой цепочке, включающей JScript, шеллкод DonutLoader и рефлексивную инъекцию .NET/MSIL в память. Вспомогательные файлы включали 32-битный загрузчик .NET и файл, замаскированный под расширение `.ttf`, который на самом деле содержал закодированную полезную нагрузку Agent Tesla. Итоговый стиллер не записывался на диск. Его метаданные сборки ложно указывали на 64-битный установщик Python 3.11.3, хотя на деле это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.

Перед выполнением рутин по краже учетных данных Agent Tesla выполнял проверки на анализ, включая вызов `CheckRemoteDebuggerPresent`, определение IP-адресов облачных или хостинговых провайдеров, тест времени работы виртуальной машины на основе функции sleep, перечисление DLL песочниц и запросы WMI для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft. Кроме того, вредоносное ПО формировало отпечаток аппаратного обеспечения на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса, хешируя эти значения с помощью MD5 для отслеживания жертв.

ВПО содержала 21 модуль сбора данных, охватывающий 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, Outlook, Foxmail, Discord, контакты Thunderbird, Диспетчер учетных данных Windows, хранилище Windows Vault, хранилища SMTP и другие приложения. Для чтения заблокированных файлов браузеров использовались специфичные для каждого приложения рутинные процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов. Целем для потенциального перехвата управления учетными записями выступали токены OAuth Discord, включая паттерны токенов, связанные с MFA.

Собранная информация выводилась по протоколу FTP на `ftp.melrz.com` с использованием учетных данных, встроенных в бинарный файл. Метаданные передачи включали имя пользователя, имя хоста, операционную систему, сведения об аппаратном обеспечении, публичный IP-адрес, временную метку и идентификатор аппаратного обеспечения MD5. Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов, сбора содержимого буфера обмена, закрепления в `%APPDATA%` с ключом автозагрузки, удаления метки Mark-of-the-Web, модификации файла hosts, обхода проверки TLS и обеспечения работы только одного экземпляра, хотя некоторые функции сбора данных были отключены в проанализированной конфигурации.
#ParsedReport #CompletenessHigh
19-08-2026

Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025

https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025

Report completeness: High

Threats:
Errtraffic
Cruciferra
Clickfix_technique
Dead_drop_technique
Process_hollowing_technique
Remus
Uac_bypass_technique
Edr-killer
Byovd_technique
Dll_sideloading_technique
Purosangue
Email_bombing_technique
Screenconnect_tool

Victims:
Wordpress websites, Endpoint security products

Industry:
Financial

Geo:
South korean

TTPs:
Tactics: 1
Technics: 2

ChatGPT TTPs:
do not use without manual check
T1027.001, T1027.013, T1036, T1055.012, T1057, T1059.001, T1059.007, T1102.001, T1105, T1140, have more...

IOCs:
File: 172
Coin: 7
Hash: 4
Domain: 8
IP: 2

Soft:
LenAI, CloudFlare Turnstile, WordPress, Linux, macOS, Windows Defender, Huorong, Microsoft Defender, Microsoft Defender for Endpoint, PccNTMon, have more...

Crypto:
ethereum

Algorithms:
sha1, sha256, base64, md5, xor, fnv-1a

Functions:
getDomain

Win API:
Polygon, ZwTerminateProcess, CreateProcessW, NtQueryInformationProcess, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, GetThreadContext, SetThreadContext, ResumeThread, have more...

Win Services:
AvastSvc, ekrn, MBAMService, macmnsvc, masvc, McShield, mfemms, MsMpEng, SecurityHealthService, SentinelAgent, have more...

Languages:
powershell, php, python, javascript

Links:
have more...
https://github.com/Washi1337/ghidra-nativeaot/pull/29
https://github.com/YungBinary/binja-nativeaot
https://github.com/Dump-GUY/ida-nativeaot/pull/3
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года кампании ErrTraffic ClickFix на скомпрометированных сайтах WordPress использовали зашифрованный JavaScript и смарт-контракты Polygon для разрешения ротационных доменов C2 и доставки Cruciferra. Cruciferra применял PowerShell, DLL side-loading и Внедрение в пустой процесс для развертывания стиллера Remus. Он также поддерживал обход UAC, завершение процессов с помощью ядра-драйвера, закрепление и вмешательство в работу средств безопасности.
-----

В конце июля 2026 года злоумышленники использовали кампании ClickFix, сгенерированные ErrTraffic и размещенные на скомпрометированных сайтах WordPress, для доставки загрузчика ВПО Cruciferra. Внедренный JavaScript был закодирован в Base64 и зашифрован с использованием однобайтового ключа XOR. После декодирования скрипт обращался к смарт-контракту Polygon через метод RPC `eth_call` для разрешения ротационного домена управления (dead-drop). Затем скрипт динамически загружал приманку ClickFix с разрешенного сервера управления.

Приманка имитировала Google reCAPTCHA, Cloudflare Turnstile или системную ошибку Windows и инструктировала жертв вставить и выполнить команду PowerShell. ErrTraffic поддерживает географическую фильтрацию и фильтрацию по источнику перехода (referrer) для отдельных файлов, отслеживание кампаний, настраиваемые темы приманок и развертывание на базе WordPress. Разрешение C2 на основе блокчейна позволяет операторам изменять доменные имена без модификации внедренных скриптов.

После первоначального выполнения PowerShell дополнительные стадии использовали легитимный бинарный файл с подписью Microsoft для DLL-side-load (подмены динамической библиотеки) полезной нагрузки Cruciferra, в том числе `mscoree.dll`. Впоследствии Cruciferra применял Внедрение в пустой процесс для внедрения стиллера информации Remus в `ServiceModelReg.exe`, еще один легитимный исполняемый файл с подписью Microsoft. Полезные нагрузки Cruciferra представляют собой приложения .NET 7, скомпилированные с использованием NativeAOT, и обычно распространяются в виде подменяемых DLL. ВПО использует потоки ключей на основе SplitMix64 и Feistel для расшифровки строк, закодированных в Base64, при этом хеширование API маскирует разрешение функций Windows API.

При конфигурации с функциями обхода UAC и уничтожения EDR, Cruciferra пытается повысить привилегии с помощью COM Elevation Moniker. Он расшифровывает уязвимый драйвер `DCRCVDrv.sys` и записывает его в `C:\Windows\Temp`, устанавливает его как службу и обращается к нему через символьную ссылку `DCRCVDRV_U`. Драйвер, подписанный южнокорейской организацией, предоставляет IOCTL, позволяющий приложениям пользовательского режима завершать процессы из ядра. Cruciferra сканирует хешированные имена процессов и, по имеющимся данным, завершил 145 процессов, связанных с антивирусами и EDR, а также другие выбранные приложения. Пакеты загрузчика также поддерживают закрепление, выравнивание размера файла, подпись сертификатами, настраиваемые цели инъекции и функции исключения для Windows Defender.
#ParsedReport #CompletenessHigh
20-08-2026

SynkLoader: when you throw in everything but the kitchen sink

https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/

Report completeness: High

Actors/Campaigns:
Stopandprotect

Threats:
Synkloader
Mimikatz_tool
Passthehash_technique
Hvnc_tool

Victims:
Corporate networks, Active directory environments

Industry:
Financial

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1007, T1018, T1021.005, T1027, T1033, T1036, T1041, T1053.005, T1056.002, T1057, have more...

IOCs:
Url: 1
Path: 1
Domain: 5
File: 9
Hash: 11

Soft:
Microsoft Teams, Microsoft Visual C++, active directory, Task Scheduler, Windows lock screen, Windows Authentication

Algorithms:
aes-cbc, base64, sha256, zip, chacha20

Functions:
from, nm, start_socks

Languages:
javascript, python, powershell, cpython

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 SynkLoader: when you throw in everything but the kitchen sink https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/ Report completeness: High Actors/Campaigns: Stopandprotect Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SynkLoader — это модульный загрузчик ВПО, распространяемый через фишинг в Teams и замаскированный под установщики MSI. Он использует скрытое выполнение PowerShell и Python в оперативной памяти, зашифрованный HTTPS-канал C2, разведку системы, закрепление через запланированные задачи, кражу учётных данных, обратное проксирование, удалённые командные интерпретаторы и доступ через VNC. Его возможности в области Active Directory и сети указывают на потенциальное использование для получения первоначального доступа или в рамках операций с вымогательским ПО.
-----

SynkLoader — это недавно выявленный модульный загрузчик ВПО, впервые обнаруженный около 28 июля 2026 года. Первичным способом доставки стала фишинговая атака через Microsoft Teams, в ходе которой злоумышленник выдавал себя за сотрудника службы технической поддержки. Жертва получила установщик MSI под названием «PowershellCleaner», который извлек архив ZIP и скрипт PowerShell в каталог LocalAppData пользователя. Скрипт запускал скрытые процессы PowerShell, формировал команды из шестнадцатеричных строк и использовал `Invoke-Expression` для выполнения кода в оперативной памяти. Последующий контент PowerShell выполнялся без записи на диск.

Загрузчик включает в себя автономное окружение Python, поскольку Python, как правило, не установлен в Windows. Его основной скрипт `ss.py` случайным образом выбирает один из трёх жёстко закодированных доменов C2 и взаимодействует по протоколу HTTPS, используя модифицированную схему шифрования ChaCha20 с изменёнными константами Sigma. Вредоносное ПО выполняет проверку каждые 90–120 секунд и исполняет код Python, полученный от C2, непосредственно в памяти. Случайно сгенерированный 16-символьный каталог установки служит идентификатором жертвы.

SynkLoader использует несколько языков программирования и техники выполнения в оперативной памяти. Его модуль профилирования системы использует Python и CPython для загрузки вредоносной DLL, замаскированной под `msvcp150.dll`. Этот компонент на C# выполняет произвольные команды PowerShell в оперативной памяти и собирает имя узла, имя вошедшего в систему пользователя, привилегии пользователя, запущенные процессы, установленные службы, домен Active Directory и количество компьютеров в домене. Модуль закрепления (persistence) использует `msvcp160.dll` для ручной подгрузки DLL в оперативную память и установки запланированной задачи со случайным именем через интерфейсы планировщика задач Windows COM. Задача запускает встроенный интерпретатор Python и загрузчик.

Дополнительные модули обеспечивают кражу учетных данных, доступ к сети и удаленное управление. PhishLocker отображает поддельный экран блокировки Windows, предназначенный для перехвата пароля пользователя, однако он не проверяет вводимые учетные данные и может быть обойден при вводе любых символов. TrafficRedirector предоставляет обратный прокси или туннель backconnect, что позволяет злоумышленникам маршрутизировать соединения через зараженный хост и потенциально получать доступ к внутренним или внешним системам с использованием украденных учетных данных. Другие модули реализуют интерактивный обратный шелл PowerShell, исходящий сервер VNC и передачу отчетов о статусе. Возможности перечисления Active Directory и доступа к сети, заложенные в инструментарий, соответствуют возможным операциям по развёртыванию программ-вымогателей или получению первоначального доступа, хотя атрибуция и конечные цели остаются неопределенными.
#ParsedReport #CompletenessLow
20-08-2026

WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/

Report completeness: Low

Threats:
Seo_poisoning_technique
Weedhack
Cheatlib

Victims:
Minecraft gamers, Minecraft players

Industry:
Entertainment

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1588.001, T1608.006

IOCs:
Url: 18

Soft:
Minecraft, inecraft cl, iscord li, Discord, Dropbox, inecraft se, inecraft wo
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания WeedHack остаётся активной, нацеливаясь на пользователей Minecraft через SEO-отравленные сайты имперсонации, вредоносные загрузки JAR/ZIP и доверенные платформы, такие как Discord, MediaFire и GitHub. Она распространяет те же ВПО через поддельные клиенты, модификации, пиратские версии и оптимизаторы, по сообщениям заразив более 116 000 игроков.
-----

Лаборатория McAfee Labs сообщает, что вредоносная кампания WeedHack остается активной, несмотря на нарушение работы исходного сервера управления и панели управления. По имеющимся данным, кампания заразила более 116 464 игроков и продолжает нацеливаться на пользователей Minecraft посредством отравления поисковой оптимизации (SEO), имперсонации бренда и вредоносных загрузок. Злоумышленники создают убедительные реплики легитимных сайтов клиентов Minecraft, копируя фирменный стиль, описания функций, разделы часто задаваемых вопросов, инструкции по установке, скриншоты, указания разработчиков и ссылки на подлинные репозитории. В одном из зафиксированных случаев первые две позиции в результатах поиска Google для популярного клиента Minecraft вели на сайты распространения WeedHack.

ВПО распространяется преимущественно через зараженные файлы JAR, предлагаемые в качестве бесплатных версий, взломанных релизов, модов, оптимизаторов или платных клиентов Minecraft. Множество поддельных сайтов выдавали себя за проекты, включая Glazed Client, Radium Client, SeedCrackerX, Xenon Client, Nova Client, Meteor Client, 22qq Client и Krypton Client. Некоторые из них предлагали несколько кнопок загрузки или версий, однако каждая из них доставляла один и тот же вредоносный полезный груз. Сайт Cheat Lib аналогичным образом предлагал восемь различных модов, имевших один и тот же хеш и распространявших WeedHack. Также было зафиксировано распространение ВПО через ZIP-архив, размещенный на платформе EndMods.

Атакующие использовали легитимные или хорошо известные сервисы для повышения доверия и распространения вредоносных нагрузок. Ссылки на Discord составили 49,6 % выявленных вредоносных URL, за ними следовали MediaFire (23,4 %) и GitHub (8,2 %). Вредоносные сообщества Discord продвигали зараженные клиенты Minecraft, в то время как ссылки на GitHub Pages и реальные репозитории GitHub использовались для придания поддельным сайтам вида подлинных. Ссылки на хостинг файлов также распространялись через Discord, Reddit и другие онлайн-сообщества.

В рамках кампании также была использована платформа для создания сайтов на базе искусственного интеллекта для запуска поддельного сайта Krypton Client, что демонстрирует, насколько легкодоступные инструменты разработки могут поддерживать быстрое развертывание убедительной вредоносной инфраструктуры. McAfee сообщила о блокировке более 6 300 попыток доступа к связанным вредоносным сайтам за один месяц.