CTT Report Hub
#ParsedReport #CompletenessMedium 20-08-2026 BTR Reforged: Weaponizing Defender’s Remediation Driver as a Kernel Operation Primitive https://research.checkpoint.com/2026/btr-reforged-weaponizing-defenders-remediation-driver-as-a-kernel-operation-primitive/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие с административными привилегиями могут злоупотреблять драйвером BTR.sys, подписанным Microsoft и предназначенным для удаления при загрузке в Windows Defender, в качестве инструмента манипуляции файлами и реестром на уровне ядра. Загружая его на ранней стадии загрузки, они могут удалять конфигурации драйверов безопасности и защищенные бинарные файлы, перемещать вредоносные драйверы в защищенные расположения, обходить файловые блокировки и стирать журналы активности.
-----
В отчёте анализируется драйвер Windows Defender Boot-Time Removal, BTR.sys, — подписанный Microsoft драйвер ядра, используемый в ходе легитимных операций по устранению угроз. Исследователи выполнили обратную разработку его зашифрованного формата транзакций, конвейера выполнения, механизмов проверки целостности и конфигурации. Драйвер расшифровывает данные транзакций с использованием жёстко закодированного 256-байтного ключа RC4, общего для 18 идентифицированных 64-битных версий, охватывающих период от Windows 7 до Windows 11. Его конфигурация передаётся через альтернативный поток данных (ADS), предположительно именуемый `:changelist`, привязанный к файлу драйвера.
Драйвер BTR.sys поддерживает операции с файлами на уровне ядра, включая удаление файлов, удаление каталогов и перемещение файлов. Операция перемещения с пустым целевым параметром может выполнять функцию удаления, тогда как указание действительного целевого параметра позволяет произвольно перемещать или размещать файлы, в том числе в защищённых расположениях, таких как `System32\drivers`. Драйвер может обходить эксклюзивные блокировки файлов и записывать информацию о деятельности в файл `BootClean.log`; исследовательский инструмент может настроить драйвер на последующее удаление этого журнала, что снижает объём данных для криминалистического анализа. При наступлении определённого условия успешного завершения драйвер разгружается, а его объект драйвера помечается на удаление.
Данная техника использует драйвер в качестве примитива для выполнения операций в ядре с использованием легитимных системных механизмов (living-off-the-land). Зарегистрировав его как драйвер, загружаемый при запуске системы, в группе `Boot Bus Extender` и обеспечив его раннюю загрузку в процессе загрузки, злоумышленник может выполнять операции до активации ряда компонентов безопасности. В отчете продемонстрировано удаление ключей реестра, связанных со службами Defender, в том числе тех, что ассоциированы с `WdFilter`, что предотвращает загрузку драйвера безопасности после перезагрузки. Также описаны удаление защищенных бинарных файлов Defender, обход обнаружения вредоносного драйвера и перемещение этого драйвера в каталог защищенных драйверов.
Злоупотребление требует административного контроля и привилегии `SeLoadDriverPrivilege`. Обнаружение должно фокусироваться на поведении, а не на валидной цифровой подписи Microsoft. Соответствующие индикаторы включают создание записей ADS `.sys:changelist`, вторичные потоки `.dat` в файлах драйверов, загрузку BTR.sys из родительских процессов, не являющихся Defender, прямое создание службы на основе реестра без событий установки службы Windows, использование группы `Boot Bus Extender`, а также быстрое создание и удаление файла `BootClean.log`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие с административными привилегиями могут злоупотреблять драйвером BTR.sys, подписанным Microsoft и предназначенным для удаления при загрузке в Windows Defender, в качестве инструмента манипуляции файлами и реестром на уровне ядра. Загружая его на ранней стадии загрузки, они могут удалять конфигурации драйверов безопасности и защищенные бинарные файлы, перемещать вредоносные драйверы в защищенные расположения, обходить файловые блокировки и стирать журналы активности.
-----
В отчёте анализируется драйвер Windows Defender Boot-Time Removal, BTR.sys, — подписанный Microsoft драйвер ядра, используемый в ходе легитимных операций по устранению угроз. Исследователи выполнили обратную разработку его зашифрованного формата транзакций, конвейера выполнения, механизмов проверки целостности и конфигурации. Драйвер расшифровывает данные транзакций с использованием жёстко закодированного 256-байтного ключа RC4, общего для 18 идентифицированных 64-битных версий, охватывающих период от Windows 7 до Windows 11. Его конфигурация передаётся через альтернативный поток данных (ADS), предположительно именуемый `:changelist`, привязанный к файлу драйвера.
Драйвер BTR.sys поддерживает операции с файлами на уровне ядра, включая удаление файлов, удаление каталогов и перемещение файлов. Операция перемещения с пустым целевым параметром может выполнять функцию удаления, тогда как указание действительного целевого параметра позволяет произвольно перемещать или размещать файлы, в том числе в защищённых расположениях, таких как `System32\drivers`. Драйвер может обходить эксклюзивные блокировки файлов и записывать информацию о деятельности в файл `BootClean.log`; исследовательский инструмент может настроить драйвер на последующее удаление этого журнала, что снижает объём данных для криминалистического анализа. При наступлении определённого условия успешного завершения драйвер разгружается, а его объект драйвера помечается на удаление.
Данная техника использует драйвер в качестве примитива для выполнения операций в ядре с использованием легитимных системных механизмов (living-off-the-land). Зарегистрировав его как драйвер, загружаемый при запуске системы, в группе `Boot Bus Extender` и обеспечив его раннюю загрузку в процессе загрузки, злоумышленник может выполнять операции до активации ряда компонентов безопасности. В отчете продемонстрировано удаление ключей реестра, связанных со службами Defender, в том числе тех, что ассоциированы с `WdFilter`, что предотвращает загрузку драйвера безопасности после перезагрузки. Также описаны удаление защищенных бинарных файлов Defender, обход обнаружения вредоносного драйвера и перемещение этого драйвера в каталог защищенных драйверов.
Злоупотребление требует административного контроля и привилегии `SeLoadDriverPrivilege`. Обнаружение должно фокусироваться на поведении, а не на валидной цифровой подписи Microsoft. Соответствующие индикаторы включают создание записей ADS `.sys:changelist`, вторичные потоки `.dat` в файлах драйверов, загрузку BTR.sys из родительских процессов, не являющихся Defender, прямое создание службы на основе реестра без событий установки службы Windows, использование группы `Boot Bus Extender`, а также быстрое создание и удаление файла `BootClean.log`.
#ParsedReport #CompletenessHigh
20-08-2026
Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer
https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer
Report completeness: High
Threats:
Agent_tesla
Bec_technique
Donut
Credential_harvesting_technique
Pe_injection_technique
Confuserex_tool
Antidebugging_technique
Credential_dumping_technique
Victims:
Finance departments, Metropolitan bank and trust company
Industry:
Financial
Geo:
Philippines
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 17
Domain: 2
Registry: 5
Path: 6
IP: 2
Hash: 1
Url: 2
Email: 1
Soft:
Chromium, Outlook, Foxmail, Discord, VirtualBox, Chrome, Opera, Vivaldi, Firefox, SeaMonkey, have more...
Algorithms:
xor, md5, aes-gcm, aes, sha256
Functions:
GetModuleHandle, CreateFileMapping, SetWindowsHookEx, GetWindowText, CreateObject
Win API:
CryptUnprotectData, DuplicateHandle, MapViewOfFile, NtQuerySystemInformation, ToUnicodeEx, GetForegroundWindow, SetClipboardViewer
Win Services:
WebClient
Languages:
jscript, swift, python
Platforms:
intel, x86
20-08-2026
Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer
https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer
Report completeness: High
Threats:
Agent_tesla
Bec_technique
Donut
Credential_harvesting_technique
Pe_injection_technique
Confuserex_tool
Antidebugging_technique
Credential_dumping_technique
Victims:
Finance departments, Metropolitan bank and trust company
Industry:
Financial
Geo:
Philippines
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 17
Domain: 2
Registry: 5
Path: 6
IP: 2
Hash: 1
Url: 2
Email: 1
Soft:
Chromium, Outlook, Foxmail, Discord, VirtualBox, Chrome, Opera, Vivaldi, Firefox, SeaMonkey, have more...
Algorithms:
xor, md5, aes-gcm, aes, sha256
Functions:
GetModuleHandle, CreateFileMapping, SetWindowsHookEx, GetWindowText, CreateObject
Win API:
CryptUnprotectData, DuplicateHandle, MapViewOfFile, NtQuerySystemInformation, ToUnicodeEx, GetForegroundWindow, SetClipboardViewer
Win Services:
WebClient
Languages:
jscript, swift, python
Platforms:
intel, x86
Knowbe4
Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer
Discover how an Agent Tesla v4 BEC campaign uses emoji obfuscation and fileless execution to bypass email security and steal browser credentials.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Anatomy of an Agent Tesla BEC Attack: From Inbox to In-Memory Infostealer https://blog.knowbe4.com/anatomy-agent-tesla-bec-attack-in-memory-infostealer Report completeness: High Threats: Agent_tesla Bec_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания BEC, нацеленная на сотрудников финансовых отделов, использовала JScript-вложение с маскировкой с помощью эмодзи для развертывания Agent Tesla через безфайловый DonutLoader и цепочку рефлексивной инъекции .NET. Стиллер уклонялся от анализа, извлекал учетные данные и токены из браузеров и приложений, собирал отпечатки жертв и выгружал данные по протоколу FTP на `ftp.melrz.com`.
-----
Анализируемая кампания использовала приманку в виде компрометации деловой электронной почты (business email compromise) с подделкой Metropolitan Bank and Trust Company для нацеливания на сотрудников финансовых отделов. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателей подтвердить приложенный документ. Вложением являлся дроппер на языке JScript размером 6,94 МБ с именем «SWIFT Payment Maker 103 - 10.06.26.JS». Его код был замаскирован с помощью символов Unicode-эмодзи, вставленных по всему тексту скрипта, что затрудняло строковую детекцию и визуальный анализ.
Выполнение осуществлялось по безфайловой цепочке, включающей JScript, шеллкод DonutLoader и рефлексивную инъекцию .NET/MSIL в память. Вспомогательные файлы включали 32-битный загрузчик .NET и файл, замаскированный под расширение `.ttf`, который на самом деле содержал закодированную полезную нагрузку Agent Tesla. Итоговый стиллер не записывался на диск. Его метаданные сборки ложно указывали на 64-битный установщик Python 3.11.3, хотя на деле это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.
Перед выполнением рутин по краже учетных данных Agent Tesla выполнял проверки на анализ, включая вызов `CheckRemoteDebuggerPresent`, определение IP-адресов облачных или хостинговых провайдеров, тест времени работы виртуальной машины на основе функции sleep, перечисление DLL песочниц и запросы WMI для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft. Кроме того, вредоносное ПО формировало отпечаток аппаратного обеспечения на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса, хешируя эти значения с помощью MD5 для отслеживания жертв.
ВПО содержала 21 модуль сбора данных, охватывающий 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, Outlook, Foxmail, Discord, контакты Thunderbird, Диспетчер учетных данных Windows, хранилище Windows Vault, хранилища SMTP и другие приложения. Для чтения заблокированных файлов браузеров использовались специфичные для каждого приложения рутинные процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов. Целем для потенциального перехвата управления учетными записями выступали токены OAuth Discord, включая паттерны токенов, связанные с MFA.
Собранная информация выводилась по протоколу FTP на `ftp.melrz.com` с использованием учетных данных, встроенных в бинарный файл. Метаданные передачи включали имя пользователя, имя хоста, операционную систему, сведения об аппаратном обеспечении, публичный IP-адрес, временную метку и идентификатор аппаратного обеспечения MD5. Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов, сбора содержимого буфера обмена, закрепления в `%APPDATA%` с ключом автозагрузки, удаления метки Mark-of-the-Web, модификации файла hosts, обхода проверки TLS и обеспечения работы только одного экземпляра, хотя некоторые функции сбора данных были отключены в проанализированной конфигурации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания BEC, нацеленная на сотрудников финансовых отделов, использовала JScript-вложение с маскировкой с помощью эмодзи для развертывания Agent Tesla через безфайловый DonutLoader и цепочку рефлексивной инъекции .NET. Стиллер уклонялся от анализа, извлекал учетные данные и токены из браузеров и приложений, собирал отпечатки жертв и выгружал данные по протоколу FTP на `ftp.melrz.com`.
-----
Анализируемая кампания использовала приманку в виде компрометации деловой электронной почты (business email compromise) с подделкой Metropolitan Bank and Trust Company для нацеливания на сотрудников финансовых отделов. Сообщение выглядело как пересланное обсуждение банковского перевода и побуждало получателей подтвердить приложенный документ. Вложением являлся дроппер на языке JScript размером 6,94 МБ с именем «SWIFT Payment Maker 103 - 10.06.26.JS». Его код был замаскирован с помощью символов Unicode-эмодзи, вставленных по всему тексту скрипта, что затрудняло строковую детекцию и визуальный анализ.
Выполнение осуществлялось по безфайловой цепочке, включающей JScript, шеллкод DonutLoader и рефлексивную инъекцию .NET/MSIL в память. Вспомогательные файлы включали 32-битный загрузчик .NET и файл, замаскированный под расширение `.ttf`, который на самом деле содержал закодированную полезную нагрузку Agent Tesla. Итоговый стиллер не записывался на диск. Его метаданные сборки ложно указывали на 64-битный установщик Python 3.11.3, хотя на деле это был обфусцированный 32-битный x86-бинарный файл .NET 4.0, защищенный с помощью ConfuserEx.
Перед выполнением рутин по краже учетных данных Agent Tesla выполнял проверки на анализ, включая вызов `CheckRemoteDebuggerPresent`, определение IP-адресов облачных или хостинговых провайдеров, тест времени работы виртуальной машины на основе функции sleep, перечисление DLL песочниц и запросы WMI для выявления идентификаторов виртуальных машин VMware, VirtualBox и Microsoft. Кроме того, вредоносное ПО формировало отпечаток аппаратного обеспечения на основе серийного номера материнской платы, идентификатора ЦП и основного MAC-адреса, хешируя эти значения с помощью MD5 для отслеживания жертв.
ВПО содержала 21 модуль сбора данных, охватывающий 27 браузеров на базе Chromium и 13 браузеров на базе Mozilla, Outlook, Foxmail, Discord, контакты Thunderbird, Диспетчер учетных данных Windows, хранилище Windows Vault, хранилища SMTP и другие приложения. Для чтения заблокированных файлов браузеров использовались специфичные для каждого приложения рутинные процедуры расшифровки, DPAPI, прямой доступ к структуре хранилища и дублирование дескрипторов. Целем для потенциального перехвата управления учетными записями выступали токены OAuth Discord, включая паттерны токенов, связанные с MFA.
Собранная информация выводилась по протоколу FTP на `ftp.melrz.com` с использованием учетных данных, встроенных в бинарный файл. Метаданные передачи включали имя пользователя, имя хоста, операционную систему, сведения об аппаратном обеспечении, публичный IP-адрес, временную метку и идентификатор аппаратного обеспечения MD5. Сборка также содержала функционал для регистрации нажатий клавиш, создания скриншотов, сбора содержимого буфера обмена, закрепления в `%APPDATA%` с ключом автозагрузки, удаления метки Mark-of-the-Web, модификации файла hosts, обхода проверки TLS и обеспечения работы только одного экземпляра, хотя некоторые функции сбора данных были отключены в проанализированной конфигурации.
#ParsedReport #CompletenessHigh
19-08-2026
Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025
https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025
Report completeness: High
Threats:
Errtraffic
Cruciferra
Clickfix_technique
Dead_drop_technique
Process_hollowing_technique
Remus
Uac_bypass_technique
Edr-killer
Byovd_technique
Dll_sideloading_technique
Purosangue
Email_bombing_technique
Screenconnect_tool
Victims:
Wordpress websites, Endpoint security products
Industry:
Financial
Geo:
South korean
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
T1027.001, T1027.013, T1036, T1055.012, T1057, T1059.001, T1059.007, T1102.001, T1105, T1140, have more...
IOCs:
File: 172
Coin: 7
Hash: 4
Domain: 8
IP: 2
Soft:
LenAI, CloudFlare Turnstile, WordPress, Linux, macOS, Windows Defender, Huorong, Microsoft Defender, Microsoft Defender for Endpoint, PccNTMon, have more...
Crypto:
ethereum
Algorithms:
sha1, sha256, base64, md5, xor, fnv-1a
Functions:
getDomain
Win API:
Polygon, ZwTerminateProcess, CreateProcessW, NtQueryInformationProcess, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, GetThreadContext, SetThreadContext, ResumeThread, have more...
Win Services:
AvastSvc, ekrn, MBAMService, macmnsvc, masvc, McShield, mfemms, MsMpEng, SecurityHealthService, SentinelAgent, have more...
Languages:
powershell, php, python, javascript
Links:
have more...
19-08-2026
Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025
https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025
Report completeness: High
Threats:
Errtraffic
Cruciferra
Clickfix_technique
Dead_drop_technique
Process_hollowing_technique
Remus
Uac_bypass_technique
Edr-killer
Byovd_technique
Dll_sideloading_technique
Purosangue
Email_bombing_technique
Screenconnect_tool
Victims:
Wordpress websites, Endpoint security products
Industry:
Financial
Geo:
South korean
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
do not use without manual checkT1027.001, T1027.013, T1036, T1055.012, T1057, T1059.001, T1059.007, T1102.001, T1105, T1140, have more...
IOCs:
File: 172
Coin: 7
Hash: 4
Domain: 8
IP: 2
Soft:
LenAI, CloudFlare Turnstile, WordPress, Linux, macOS, Windows Defender, Huorong, Microsoft Defender, Microsoft Defender for Endpoint, PccNTMon, have more...
Crypto:
ethereum
Algorithms:
sha1, sha256, base64, md5, xor, fnv-1a
Functions:
getDomain
Win API:
Polygon, ZwTerminateProcess, CreateProcessW, NtQueryInformationProcess, ReadProcessMemory, VirtualAllocEx, WriteProcessMemory, GetThreadContext, SetThreadContext, ResumeThread, have more...
Win Services:
AvastSvc, ekrn, MBAMService, macmnsvc, masvc, McShield, mfemms, MsMpEng, SecurityHealthService, SentinelAgent, have more...
Languages:
powershell, php, python, javascript
Links:
have more...
https://github.com/Washi1337/ghidra-nativeaot/pull/29https://github.com/YungBinary/binja-nativeaothttps://github.com/Dump-GUY/ida-nativeaot/pull/3eSentire
Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025
eSentire's TRU uncovered Cruciferra, an EDR-killing malware loader delivered via ClickFix campaigns using a vulnerable signed driver. Read the full threat analysis.
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Malware-as-a-Service Cocktail: ErrTraffic and Cruciferra - Killing Your EDR Since 2025 https://www.esentire.com/blog/malware-as-a-service-cocktail-errtraffic-and-cruciferra-killing-your-edr-since-2025 Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года кампании ErrTraffic ClickFix на скомпрометированных сайтах WordPress использовали зашифрованный JavaScript и смарт-контракты Polygon для разрешения ротационных доменов C2 и доставки Cruciferra. Cruciferra применял PowerShell, DLL side-loading и Внедрение в пустой процесс для развертывания стиллера Remus. Он также поддерживал обход UAC, завершение процессов с помощью ядра-драйвера, закрепление и вмешательство в работу средств безопасности.
-----
В конце июля 2026 года злоумышленники использовали кампании ClickFix, сгенерированные ErrTraffic и размещенные на скомпрометированных сайтах WordPress, для доставки загрузчика ВПО Cruciferra. Внедренный JavaScript был закодирован в Base64 и зашифрован с использованием однобайтового ключа XOR. После декодирования скрипт обращался к смарт-контракту Polygon через метод RPC `eth_call` для разрешения ротационного домена управления (dead-drop). Затем скрипт динамически загружал приманку ClickFix с разрешенного сервера управления.
Приманка имитировала Google reCAPTCHA, Cloudflare Turnstile или системную ошибку Windows и инструктировала жертв вставить и выполнить команду PowerShell. ErrTraffic поддерживает географическую фильтрацию и фильтрацию по источнику перехода (referrer) для отдельных файлов, отслеживание кампаний, настраиваемые темы приманок и развертывание на базе WordPress. Разрешение C2 на основе блокчейна позволяет операторам изменять доменные имена без модификации внедренных скриптов.
После первоначального выполнения PowerShell дополнительные стадии использовали легитимный бинарный файл с подписью Microsoft для DLL-side-load (подмены динамической библиотеки) полезной нагрузки Cruciferra, в том числе `mscoree.dll`. Впоследствии Cruciferra применял Внедрение в пустой процесс для внедрения стиллера информации Remus в `ServiceModelReg.exe`, еще один легитимный исполняемый файл с подписью Microsoft. Полезные нагрузки Cruciferra представляют собой приложения .NET 7, скомпилированные с использованием NativeAOT, и обычно распространяются в виде подменяемых DLL. ВПО использует потоки ключей на основе SplitMix64 и Feistel для расшифровки строк, закодированных в Base64, при этом хеширование API маскирует разрешение функций Windows API.
При конфигурации с функциями обхода UAC и уничтожения EDR, Cruciferra пытается повысить привилегии с помощью COM Elevation Moniker. Он расшифровывает уязвимый драйвер `DCRCVDrv.sys` и записывает его в `C:\Windows\Temp`, устанавливает его как службу и обращается к нему через символьную ссылку `DCRCVDRV_U`. Драйвер, подписанный южнокорейской организацией, предоставляет IOCTL, позволяющий приложениям пользовательского режима завершать процессы из ядра. Cruciferra сканирует хешированные имена процессов и, по имеющимся данным, завершил 145 процессов, связанных с антивирусами и EDR, а также другие выбранные приложения. Пакеты загрузчика также поддерживают закрепление, выравнивание размера файла, подпись сертификатами, настраиваемые цели инъекции и функции исключения для Windows Defender.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года кампании ErrTraffic ClickFix на скомпрометированных сайтах WordPress использовали зашифрованный JavaScript и смарт-контракты Polygon для разрешения ротационных доменов C2 и доставки Cruciferra. Cruciferra применял PowerShell, DLL side-loading и Внедрение в пустой процесс для развертывания стиллера Remus. Он также поддерживал обход UAC, завершение процессов с помощью ядра-драйвера, закрепление и вмешательство в работу средств безопасности.
-----
В конце июля 2026 года злоумышленники использовали кампании ClickFix, сгенерированные ErrTraffic и размещенные на скомпрометированных сайтах WordPress, для доставки загрузчика ВПО Cruciferra. Внедренный JavaScript был закодирован в Base64 и зашифрован с использованием однобайтового ключа XOR. После декодирования скрипт обращался к смарт-контракту Polygon через метод RPC `eth_call` для разрешения ротационного домена управления (dead-drop). Затем скрипт динамически загружал приманку ClickFix с разрешенного сервера управления.
Приманка имитировала Google reCAPTCHA, Cloudflare Turnstile или системную ошибку Windows и инструктировала жертв вставить и выполнить команду PowerShell. ErrTraffic поддерживает географическую фильтрацию и фильтрацию по источнику перехода (referrer) для отдельных файлов, отслеживание кампаний, настраиваемые темы приманок и развертывание на базе WordPress. Разрешение C2 на основе блокчейна позволяет операторам изменять доменные имена без модификации внедренных скриптов.
После первоначального выполнения PowerShell дополнительные стадии использовали легитимный бинарный файл с подписью Microsoft для DLL-side-load (подмены динамической библиотеки) полезной нагрузки Cruciferra, в том числе `mscoree.dll`. Впоследствии Cruciferra применял Внедрение в пустой процесс для внедрения стиллера информации Remus в `ServiceModelReg.exe`, еще один легитимный исполняемый файл с подписью Microsoft. Полезные нагрузки Cruciferra представляют собой приложения .NET 7, скомпилированные с использованием NativeAOT, и обычно распространяются в виде подменяемых DLL. ВПО использует потоки ключей на основе SplitMix64 и Feistel для расшифровки строк, закодированных в Base64, при этом хеширование API маскирует разрешение функций Windows API.
При конфигурации с функциями обхода UAC и уничтожения EDR, Cruciferra пытается повысить привилегии с помощью COM Elevation Moniker. Он расшифровывает уязвимый драйвер `DCRCVDrv.sys` и записывает его в `C:\Windows\Temp`, устанавливает его как службу и обращается к нему через символьную ссылку `DCRCVDRV_U`. Драйвер, подписанный южнокорейской организацией, предоставляет IOCTL, позволяющий приложениям пользовательского режима завершать процессы из ядра. Cruciferra сканирует хешированные имена процессов и, по имеющимся данным, завершил 145 процессов, связанных с антивирусами и EDR, а также другие выбранные приложения. Пакеты загрузчика также поддерживают закрепление, выравнивание размера файла, подпись сертификатами, настраиваемые цели инъекции и функции исключения для Windows Defender.
#ParsedReport #CompletenessHigh
20-08-2026
SynkLoader: when you throw in everything but the kitchen sink
https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/
Report completeness: High
Actors/Campaigns:
Stopandprotect
Threats:
Synkloader
Mimikatz_tool
Passthehash_technique
Hvnc_tool
Victims:
Corporate networks, Active directory environments
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1007, T1018, T1021.005, T1027, T1033, T1036, T1041, T1053.005, T1056.002, T1057, have more...
IOCs:
Url: 1
Path: 1
Domain: 5
File: 9
Hash: 11
Soft:
Microsoft Teams, Microsoft Visual C++, active directory, Task Scheduler, Windows lock screen, Windows Authentication
Algorithms:
aes-cbc, base64, sha256, zip, chacha20
Functions:
from, nm, start_socks
Languages:
javascript, python, powershell, cpython
Platforms:
intel, x64
20-08-2026
SynkLoader: when you throw in everything but the kitchen sink
https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/
Report completeness: High
Actors/Campaigns:
Stopandprotect
Threats:
Synkloader
Mimikatz_tool
Passthehash_technique
Hvnc_tool
Victims:
Corporate networks, Active directory environments
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1007, T1018, T1021.005, T1027, T1033, T1036, T1041, T1053.005, T1056.002, T1057, have more...
IOCs:
Url: 1
Path: 1
Domain: 5
File: 9
Hash: 11
Soft:
Microsoft Teams, Microsoft Visual C++, active directory, Task Scheduler, Windows lock screen, Windows Authentication
Algorithms:
aes-cbc, base64, sha256, zip, chacha20
Functions:
from, nm, start_socks
Languages:
javascript, python, powershell, cpython
Platforms:
intel, x64
Expel
SynkLoader: when you throw in everything but the kitchen sink
Discover a new malware family, SynkLoader. See how we reverse-engineered its phishing tactics to expose its attack chain.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 SynkLoader: when you throw in everything but the kitchen sink https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/ Report completeness: High Actors/Campaigns: Stopandprotect Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SynkLoader — это модульный загрузчик ВПО, распространяемый через фишинг в Teams и замаскированный под установщики MSI. Он использует скрытое выполнение PowerShell и Python в оперативной памяти, зашифрованный HTTPS-канал C2, разведку системы, закрепление через запланированные задачи, кражу учётных данных, обратное проксирование, удалённые командные интерпретаторы и доступ через VNC. Его возможности в области Active Directory и сети указывают на потенциальное использование для получения первоначального доступа или в рамках операций с вымогательским ПО.
-----
SynkLoader — это недавно выявленный модульный загрузчик ВПО, впервые обнаруженный около 28 июля 2026 года. Первичным способом доставки стала фишинговая атака через Microsoft Teams, в ходе которой злоумышленник выдавал себя за сотрудника службы технической поддержки. Жертва получила установщик MSI под названием «PowershellCleaner», который извлек архив ZIP и скрипт PowerShell в каталог LocalAppData пользователя. Скрипт запускал скрытые процессы PowerShell, формировал команды из шестнадцатеричных строк и использовал `Invoke-Expression` для выполнения кода в оперативной памяти. Последующий контент PowerShell выполнялся без записи на диск.
Загрузчик включает в себя автономное окружение Python, поскольку Python, как правило, не установлен в Windows. Его основной скрипт `ss.py` случайным образом выбирает один из трёх жёстко закодированных доменов C2 и взаимодействует по протоколу HTTPS, используя модифицированную схему шифрования ChaCha20 с изменёнными константами Sigma. Вредоносное ПО выполняет проверку каждые 90–120 секунд и исполняет код Python, полученный от C2, непосредственно в памяти. Случайно сгенерированный 16-символьный каталог установки служит идентификатором жертвы.
SynkLoader использует несколько языков программирования и техники выполнения в оперативной памяти. Его модуль профилирования системы использует Python и CPython для загрузки вредоносной DLL, замаскированной под `msvcp150.dll`. Этот компонент на C# выполняет произвольные команды PowerShell в оперативной памяти и собирает имя узла, имя вошедшего в систему пользователя, привилегии пользователя, запущенные процессы, установленные службы, домен Active Directory и количество компьютеров в домене. Модуль закрепления (persistence) использует `msvcp160.dll` для ручной подгрузки DLL в оперативную память и установки запланированной задачи со случайным именем через интерфейсы планировщика задач Windows COM. Задача запускает встроенный интерпретатор Python и загрузчик.
Дополнительные модули обеспечивают кражу учетных данных, доступ к сети и удаленное управление. PhishLocker отображает поддельный экран блокировки Windows, предназначенный для перехвата пароля пользователя, однако он не проверяет вводимые учетные данные и может быть обойден при вводе любых символов. TrafficRedirector предоставляет обратный прокси или туннель backconnect, что позволяет злоумышленникам маршрутизировать соединения через зараженный хост и потенциально получать доступ к внутренним или внешним системам с использованием украденных учетных данных. Другие модули реализуют интерактивный обратный шелл PowerShell, исходящий сервер VNC и передачу отчетов о статусе. Возможности перечисления Active Directory и доступа к сети, заложенные в инструментарий, соответствуют возможным операциям по развёртыванию программ-вымогателей или получению первоначального доступа, хотя атрибуция и конечные цели остаются неопределенными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SynkLoader — это модульный загрузчик ВПО, распространяемый через фишинг в Teams и замаскированный под установщики MSI. Он использует скрытое выполнение PowerShell и Python в оперативной памяти, зашифрованный HTTPS-канал C2, разведку системы, закрепление через запланированные задачи, кражу учётных данных, обратное проксирование, удалённые командные интерпретаторы и доступ через VNC. Его возможности в области Active Directory и сети указывают на потенциальное использование для получения первоначального доступа или в рамках операций с вымогательским ПО.
-----
SynkLoader — это недавно выявленный модульный загрузчик ВПО, впервые обнаруженный около 28 июля 2026 года. Первичным способом доставки стала фишинговая атака через Microsoft Teams, в ходе которой злоумышленник выдавал себя за сотрудника службы технической поддержки. Жертва получила установщик MSI под названием «PowershellCleaner», который извлек архив ZIP и скрипт PowerShell в каталог LocalAppData пользователя. Скрипт запускал скрытые процессы PowerShell, формировал команды из шестнадцатеричных строк и использовал `Invoke-Expression` для выполнения кода в оперативной памяти. Последующий контент PowerShell выполнялся без записи на диск.
Загрузчик включает в себя автономное окружение Python, поскольку Python, как правило, не установлен в Windows. Его основной скрипт `ss.py` случайным образом выбирает один из трёх жёстко закодированных доменов C2 и взаимодействует по протоколу HTTPS, используя модифицированную схему шифрования ChaCha20 с изменёнными константами Sigma. Вредоносное ПО выполняет проверку каждые 90–120 секунд и исполняет код Python, полученный от C2, непосредственно в памяти. Случайно сгенерированный 16-символьный каталог установки служит идентификатором жертвы.
SynkLoader использует несколько языков программирования и техники выполнения в оперативной памяти. Его модуль профилирования системы использует Python и CPython для загрузки вредоносной DLL, замаскированной под `msvcp150.dll`. Этот компонент на C# выполняет произвольные команды PowerShell в оперативной памяти и собирает имя узла, имя вошедшего в систему пользователя, привилегии пользователя, запущенные процессы, установленные службы, домен Active Directory и количество компьютеров в домене. Модуль закрепления (persistence) использует `msvcp160.dll` для ручной подгрузки DLL в оперативную память и установки запланированной задачи со случайным именем через интерфейсы планировщика задач Windows COM. Задача запускает встроенный интерпретатор Python и загрузчик.
Дополнительные модули обеспечивают кражу учетных данных, доступ к сети и удаленное управление. PhishLocker отображает поддельный экран блокировки Windows, предназначенный для перехвата пароля пользователя, однако он не проверяет вводимые учетные данные и может быть обойден при вводе любых символов. TrafficRedirector предоставляет обратный прокси или туннель backconnect, что позволяет злоумышленникам маршрутизировать соединения через зараженный хост и потенциально получать доступ к внутренним или внешним системам с использованием украденных учетных данных. Другие модули реализуют интерактивный обратный шелл PowerShell, исходящий сервер VNC и передачу отчетов о статусе. Возможности перечисления Active Directory и доступа к сети, заложенные в инструментарий, соответствуют возможным операциям по развёртыванию программ-вымогателей или получению первоначального доступа, хотя атрибуция и конечные цели остаются неопределенными.
#ParsedReport #CompletenessLow
20-08-2026
WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/
Report completeness: Low
Threats:
Seo_poisoning_technique
Weedhack
Cheatlib
Victims:
Minecraft gamers, Minecraft players
Industry:
Entertainment
ChatGPT TTPs:
T1036, T1036.005, T1588.001, T1608.006
IOCs:
Url: 18
Soft:
Minecraft, inecraft cl, iscord li, Discord, Dropbox, inecraft se, inecraft wo
20-08-2026
WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware
https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/
Report completeness: Low
Threats:
Seo_poisoning_technique
Weedhack
Cheatlib
Victims:
Minecraft gamers, Minecraft players
Industry:
Entertainment
ChatGPT TTPs:
do not use without manual checkT1036, T1036.005, T1588.001, T1608.006
IOCs:
Url: 18
Soft:
Minecraft, inecraft cl, iscord li, Discord, Dropbox, inecraft se, inecraft wo
McAfee Blog
WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware | McAfee Blog
McAfee Labs found active websites still spreading WeedHack malware to gamers, using fake Minecraft clients, lookalike sites, SEO poisoning, and trusted platforms to lure victims.
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания WeedHack остаётся активной, нацеливаясь на пользователей Minecraft через SEO-отравленные сайты имперсонации, вредоносные загрузки JAR/ZIP и доверенные платформы, такие как Discord, MediaFire и GitHub. Она распространяет те же ВПО через поддельные клиенты, модификации, пиратские версии и оптимизаторы, по сообщениям заразив более 116 000 игроков.
-----
Лаборатория McAfee Labs сообщает, что вредоносная кампания WeedHack остается активной, несмотря на нарушение работы исходного сервера управления и панели управления. По имеющимся данным, кампания заразила более 116 464 игроков и продолжает нацеливаться на пользователей Minecraft посредством отравления поисковой оптимизации (SEO), имперсонации бренда и вредоносных загрузок. Злоумышленники создают убедительные реплики легитимных сайтов клиентов Minecraft, копируя фирменный стиль, описания функций, разделы часто задаваемых вопросов, инструкции по установке, скриншоты, указания разработчиков и ссылки на подлинные репозитории. В одном из зафиксированных случаев первые две позиции в результатах поиска Google для популярного клиента Minecraft вели на сайты распространения WeedHack.
ВПО распространяется преимущественно через зараженные файлы JAR, предлагаемые в качестве бесплатных версий, взломанных релизов, модов, оптимизаторов или платных клиентов Minecraft. Множество поддельных сайтов выдавали себя за проекты, включая Glazed Client, Radium Client, SeedCrackerX, Xenon Client, Nova Client, Meteor Client, 22qq Client и Krypton Client. Некоторые из них предлагали несколько кнопок загрузки или версий, однако каждая из них доставляла один и тот же вредоносный полезный груз. Сайт Cheat Lib аналогичным образом предлагал восемь различных модов, имевших один и тот же хеш и распространявших WeedHack. Также было зафиксировано распространение ВПО через ZIP-архив, размещенный на платформе EndMods.
Атакующие использовали легитимные или хорошо известные сервисы для повышения доверия и распространения вредоносных нагрузок. Ссылки на Discord составили 49,6 % выявленных вредоносных URL, за ними следовали MediaFire (23,4 %) и GitHub (8,2 %). Вредоносные сообщества Discord продвигали зараженные клиенты Minecraft, в то время как ссылки на GitHub Pages и реальные репозитории GitHub использовались для придания поддельным сайтам вида подлинных. Ссылки на хостинг файлов также распространялись через Discord, Reddit и другие онлайн-сообщества.
В рамках кампании также была использована платформа для создания сайтов на базе искусственного интеллекта для запуска поддельного сайта Krypton Client, что демонстрирует, насколько легкодоступные инструменты разработки могут поддерживать быстрое развертывание убедительной вредоносной инфраструктуры. McAfee сообщила о блокировке более 6 300 попыток доступа к связанным вредоносным сайтам за один месяц.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания WeedHack остаётся активной, нацеливаясь на пользователей Minecraft через SEO-отравленные сайты имперсонации, вредоносные загрузки JAR/ZIP и доверенные платформы, такие как Discord, MediaFire и GitHub. Она распространяет те же ВПО через поддельные клиенты, модификации, пиратские версии и оптимизаторы, по сообщениям заразив более 116 000 игроков.
-----
Лаборатория McAfee Labs сообщает, что вредоносная кампания WeedHack остается активной, несмотря на нарушение работы исходного сервера управления и панели управления. По имеющимся данным, кампания заразила более 116 464 игроков и продолжает нацеливаться на пользователей Minecraft посредством отравления поисковой оптимизации (SEO), имперсонации бренда и вредоносных загрузок. Злоумышленники создают убедительные реплики легитимных сайтов клиентов Minecraft, копируя фирменный стиль, описания функций, разделы часто задаваемых вопросов, инструкции по установке, скриншоты, указания разработчиков и ссылки на подлинные репозитории. В одном из зафиксированных случаев первые две позиции в результатах поиска Google для популярного клиента Minecraft вели на сайты распространения WeedHack.
ВПО распространяется преимущественно через зараженные файлы JAR, предлагаемые в качестве бесплатных версий, взломанных релизов, модов, оптимизаторов или платных клиентов Minecraft. Множество поддельных сайтов выдавали себя за проекты, включая Glazed Client, Radium Client, SeedCrackerX, Xenon Client, Nova Client, Meteor Client, 22qq Client и Krypton Client. Некоторые из них предлагали несколько кнопок загрузки или версий, однако каждая из них доставляла один и тот же вредоносный полезный груз. Сайт Cheat Lib аналогичным образом предлагал восемь различных модов, имевших один и тот же хеш и распространявших WeedHack. Также было зафиксировано распространение ВПО через ZIP-архив, размещенный на платформе EndMods.
Атакующие использовали легитимные или хорошо известные сервисы для повышения доверия и распространения вредоносных нагрузок. Ссылки на Discord составили 49,6 % выявленных вредоносных URL, за ними следовали MediaFire (23,4 %) и GitHub (8,2 %). Вредоносные сообщества Discord продвигали зараженные клиенты Minecraft, в то время как ссылки на GitHub Pages и реальные репозитории GitHub использовались для придания поддельным сайтам вида подлинных. Ссылки на хостинг файлов также распространялись через Discord, Reddit и другие онлайн-сообщества.
В рамках кампании также была использована платформа для создания сайтов на базе искусственного интеллекта для запуска поддельного сайта Krypton Client, что демонстрирует, насколько легкодоступные инструменты разработки могут поддерживать быстрое развертывание убедительной вредоносной инфраструктуры. McAfee сообщила о блокировке более 6 300 попыток доступа к связанным вредоносным сайтам за один месяц.
#ParsedReport #CompletenessMedium
23-08-2026
PoshC2 Explained: Capabilities, Indicators, and Detection
https://cyberint.com/blog/dark-web/poshc2-explained-capabilities-indicators-and-detection/
Report completeness: Medium
Threats:
Poshc2_tool
Victims:
Compromised hosts, Networks
TTPs:
Tactics: 3
Technics: 7
IOCs:
IP: 31
Url: 10
Domain: 1
Hash: 8
Algorithms:
md5
23-08-2026
PoshC2 Explained: Capabilities, Indicators, and Detection
https://cyberint.com/blog/dark-web/poshc2-explained-capabilities-indicators-and-detection/
Report completeness: Medium
Threats:
Poshc2_tool
Victims:
Compromised hosts, Networks
TTPs:
Tactics: 3
Technics: 7
IOCs:
IP: 31
Url: 10
Domain: 1
Hash: 8
Algorithms:
md5
Cyberint
PoshC2 Explained: Capabilities, Indicators, and Detection
Introduction to PoshC2 PoshC2 version 6.0, an open-source command and control framework, is notable for its robust capabilities in managing compromised hosts. Accompanying its release, a comprehensive list of Indicators of Compromise (IoCs) and a dedicated…
CTT Report Hub
#ParsedReport #CompletenessMedium 23-08-2026 PoshC2 Explained: Capabilities, Indicators, and Detection https://cyberint.com/blog/dark-web/poshc2-explained-capabilities-indicators-and-detection/ Report completeness: Medium Threats: Poshc2_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PoshC2 — это фреймворк управления, позволяющий злоумышленникам удалённо управлять скомпрометированными хостами и выполнять такие действия, как разведка, шпионаж, эксфильтрация и перемещение внутри компании. Его HTTP(S)-трафик может быть идентифицирован по повторяющимся запросам URL, статическим HTML-ответам, необычным исходящим соединениям и самоподписанным сертификатам TLS, связанным с настройками по умолчанию.
-----
Версия PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом, используемый для управления скомпрометированными хостами и удаленного выполнения команд. Его функциональность может поддерживать длительное несанкционированное присутствие, включая деятельность после компрометации, такую как разведка, шпионаж, эксфильтрация данных и латеральные операции. Развертывания с использованием настроек конфигурации по умолчанию могут быть легче обнаруживаемы, поскольку они могут раскрывать узнаваемые сетевые и серверные характеристики.
PoshC2 осуществляет коммуникации управления (command-and-control) по протоколам HTTP или HTTPS. Следовательно, обнаружение должно быть направлено на выявление аномального веб-трафика, связанного с потенциально скомпрометированными системами. К соответствующим признакам поведения относятся повторяющиеся запросы к необычным или неизменным путям URL, регулярные паттерны коммуникаций, а также неожиданные статические ответы HTML, возвращаемые предположительно скомпрометированным сервером. Эти индикаторы могут приобретать большее значение, если они наблюдаются в сочетании с другими признаками компрометации, такими как необъяснимые исходящие соединения с внутренних хостов.
Фреймворк также может использовать самоподписанный сертификат SSL для своего HTTP-сервера. Свойства сертификата, не соответствующие обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера, могут предоставить дополнительные возможности для обнаружения. Аналитикам следует сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек, а не рассматривать самоподписанный сертификат как единственное доказательство.
В отчёте упоминается прилагаемый набор индикаторов компрометации (IoC) и репозиторий на GitHub, предназначенные для поддержки обнаружения. Эти ресурсы можно использовать для разработки правил мониторинга сети и расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2. Поскольку фреймворк позволяет злоумышленникам поддерживать контроль и выполнять команды на заражённых хостах, своевременное выявление его HTTP(S)-трафика и артефактов сервера по умолчанию имеет важное значение для сдерживания несанкционированного доступа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PoshC2 — это фреймворк управления, позволяющий злоумышленникам удалённо управлять скомпрометированными хостами и выполнять такие действия, как разведка, шпионаж, эксфильтрация и перемещение внутри компании. Его HTTP(S)-трафик может быть идентифицирован по повторяющимся запросам URL, статическим HTML-ответам, необычным исходящим соединениям и самоподписанным сертификатам TLS, связанным с настройками по умолчанию.
-----
Версия PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом, используемый для управления скомпрометированными хостами и удаленного выполнения команд. Его функциональность может поддерживать длительное несанкционированное присутствие, включая деятельность после компрометации, такую как разведка, шпионаж, эксфильтрация данных и латеральные операции. Развертывания с использованием настроек конфигурации по умолчанию могут быть легче обнаруживаемы, поскольку они могут раскрывать узнаваемые сетевые и серверные характеристики.
PoshC2 осуществляет коммуникации управления (command-and-control) по протоколам HTTP или HTTPS. Следовательно, обнаружение должно быть направлено на выявление аномального веб-трафика, связанного с потенциально скомпрометированными системами. К соответствующим признакам поведения относятся повторяющиеся запросы к необычным или неизменным путям URL, регулярные паттерны коммуникаций, а также неожиданные статические ответы HTML, возвращаемые предположительно скомпрометированным сервером. Эти индикаторы могут приобретать большее значение, если они наблюдаются в сочетании с другими признаками компрометации, такими как необъяснимые исходящие соединения с внутренних хостов.
Фреймворк также может использовать самоподписанный сертификат SSL для своего HTTP-сервера. Свойства сертификата, не соответствующие обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера, могут предоставить дополнительные возможности для обнаружения. Аналитикам следует сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек, а не рассматривать самоподписанный сертификат как единственное доказательство.
В отчёте упоминается прилагаемый набор индикаторов компрометации (IoC) и репозиторий на GitHub, предназначенные для поддержки обнаружения. Эти ресурсы можно использовать для разработки правил мониторинга сети и расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2. Поскольку фреймворк позволяет злоумышленникам поддерживать контроль и выполнять команды на заражённых хостах, своевременное выявление его HTTP(S)-трафика и артефактов сервера по умолчанию имеет важное значение для сдерживания несанкционированного доступа.
#ParsedReport #CompletenessHigh
20-08-2026
VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims
https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Carbanak
Dragonforce
Vice_society
Lazarus
Bluenoroff
Warlock
Hunters_international
Teampcp
Threats:
Lynx
Akira_ransomware
Fog_ransomware
Credential_harvesting_technique
Credential_dumping_technique
Qilin_ransomware
Rclone_tool
Conti
Blackbasta
Kerberoasting_technique
Bitsadmin_tool
Pdq_deploy_tool
Cuba_ransomware
Cobalt_strike_tool
Bughatch
Burntcigar
Metasploit_tool
Defendercontrol_tool
Veeamhax
Anydesk_tool
Simplehelp_tool
Medusa_ransomware
Clop
Lemurloot
Rhysida
Secretsdump_tool
Putty_tool
Nltest_tool
Ransomhub
Lockbit
Dcsync_technique
Gentlekiller
Av-killer
Hexkiller
Throttleblood
Havockiller
Oxideharvest
Impacket_tool
Wmiexec_tool
Netexec_tool
Inc_ransomware
Anubis
Dire_wolf
Wevtutil_tool
Shadow_copies_delete_technique
Vssadmin_tool
Everest_ransomware
Supply_chain_technique
Victims:
Data backup and recovery sector
Industry:
Critical_infrastructure
Geo:
Latin american, Dprk
CVEs:
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<12.2.0.334)
CVE-2026-44963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.1.2)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit_cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit_transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1068, T1078, T1210
IOCs:
File: 14
Hash: 1
Soft:
MSSQL, PostgreSQL, Hyper-V, curl, PDQ Deploy, Windows Defender, FortiGate, PsExec, MOVEit, GoAnywhere, have more...
Algorithms:
md5, chacha20
Win Services:
SQLAgent$VEEAMSQL2008R2, VeeamTransportSvc, BackupExecJobEngine, SQLSERVERAGENT, Symantec System Recovery
Languages:
powershell
20-08-2026
VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims
https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Carbanak
Dragonforce
Vice_society
Lazarus
Bluenoroff
Warlock
Hunters_international
Teampcp
Threats:
Lynx
Akira_ransomware
Fog_ransomware
Credential_harvesting_technique
Credential_dumping_technique
Qilin_ransomware
Rclone_tool
Conti
Blackbasta
Kerberoasting_technique
Bitsadmin_tool
Pdq_deploy_tool
Cuba_ransomware
Cobalt_strike_tool
Bughatch
Burntcigar
Metasploit_tool
Defendercontrol_tool
Veeamhax
Anydesk_tool
Simplehelp_tool
Medusa_ransomware
Clop
Lemurloot
Rhysida
Secretsdump_tool
Putty_tool
Nltest_tool
Ransomhub
Lockbit
Dcsync_technique
Gentlekiller
Av-killer
Hexkiller
Throttleblood
Havockiller
Oxideharvest
Impacket_tool
Wmiexec_tool
Netexec_tool
Inc_ransomware
Anubis
Dire_wolf
Wevtutil_tool
Shadow_copies_delete_technique
Vssadmin_tool
Everest_ransomware
Supply_chain_technique
Victims:
Data backup and recovery sector
Industry:
Critical_infrastructure
Geo:
Latin american, Dprk
CVEs:
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<12.2.0.334)
CVE-2026-44963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.1.2)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit_cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit_transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1068, T1078, T1210
IOCs:
File: 14
Hash: 1
Soft:
MSSQL, PostgreSQL, Hyper-V, curl, PDQ Deploy, Windows Defender, FortiGate, PsExec, MOVEit, GoAnywhere, have more...
Algorithms:
md5, chacha20
Win Services:
SQLAgent$VEEAMSQL2008R2, VeeamTransportSvc, BackupExecJobEngine, SQLSERVERAGENT, Symantec System Recovery
Languages:
powershell
THE RAVEN FILE
VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims
NOTE: This research originated from an interaction with the Lynx Ransomware Group, which enabled me to thoroughly explore the Veeam CVE Exploit history. As a result, I discovered a previous exploit…
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2026-44963 — это критическая уязвимость небезопасной десериализации в Veeam Backup & Replication 12.x, позволяющая аутентифицированным пользователям домена удаленно выполнять произвольный код с привилегиями SYSTEM. Утверждения о том, что неаутентифицированная эксплуатация используется группой Lynx и рекламируется в подполье, остаются неподтвержденными, при этом воздействие уязвимости усиливается тем, что злоумышленники могут осуществить компрометацию инфраструктуры резервного копирования и нарушить процессы восстановления.
-----
Уязвимость CVE-2026-44963 описывается как критическая уязвимость Удаленного Выполнения Кода, затрагивающая Veeam Backup & Replication 12.x. По имеющимся данным, дефект связан с небезопасной десериализацией и позволяет пользователю домена с низким уровнем привилегий, прошедшему аутентификацию, выполнять произвольный код по сети на сервере резервного копирования Veeam, присоединенном к домену. Успешная эксплуатация может привести к получению контроля над сервером на уровне SYSTEM, что делает уязвимость особенно значимой, поскольку инфраструктура резервного копирования часто предоставляет доступ к конфиденциальным данным и операциям восстановления. В отчете уязвимости присвоен балл CVSS 9,4, а также она сравнивается с более ранними уязвимостями десериализации в Veeam, включая CVE-2024-40711.
Группа вымогателей Lynx, по имеющимся сведениям, заявила об использовании приватной или улучшенной версии уязвимости, не требующей доменных учетных данных. Аналогичное объявление на подпольном форуме также утверждало о предложении эксплойта, обходящего патч от июня 2026 года и обеспечивающего Удаленное Выполнение Кода на уровне SYSTEM без аутентификации. По состоянию на середину августа 2026 года эти утверждения не были независимо подтверждены. В отчете отмечается, что отсутствуют публичный технический анализ, подтвержденные доказательства эксплуатации или признание со стороны вендора, демонстрирующие наличие подлинного обхода аутентификации или остаточной уязвимости. Следовательно, данные утверждения могут представлять собой тактику переговоров, направленную на увеличение требований по выкупу или защиту предполагаемого эксплойта.
В отчете также проводится связь уязвимости с частным эксплойтом, рекламировавшимся в 2025 году, с оценкой того, что он мог представлять собой раннюю версию или тот же самый базовый дефект, что и CVE-2026-44963. Исторически Veeam подвергалась атакам со стороны группировок вымогателей, включая Akira, Fog, Cuba и FIN7, поскольку компрометация серверов резервного копирования позволяет злоумышленникам нарушить процессы восстановления перед развертыванием шифровальщика.
Еще одним значимым вектором атаки на Veeam является CVE-2023-27532, который может привести к раскрытию учетных данных из службы резервного копирования Veeam и базы данных. Злоумышленники могут использовать эти учетные данные для получения первоначального доступа или перемещения внутри компании, в том числе посредством деятельности по извлечению учетных данных после компрометации. Независимо от того, существует ли предполагаемая эксплуатация без аутентификации, аутентифицированная RCE, описанная для CVE-2026-44963, представляет серьезный риск в любом случае, когда доменные учетные записи или инфраструктура резервного копирования оказываются скомпрометированы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2026-44963 — это критическая уязвимость небезопасной десериализации в Veeam Backup & Replication 12.x, позволяющая аутентифицированным пользователям домена удаленно выполнять произвольный код с привилегиями SYSTEM. Утверждения о том, что неаутентифицированная эксплуатация используется группой Lynx и рекламируется в подполье, остаются неподтвержденными, при этом воздействие уязвимости усиливается тем, что злоумышленники могут осуществить компрометацию инфраструктуры резервного копирования и нарушить процессы восстановления.
-----
Уязвимость CVE-2026-44963 описывается как критическая уязвимость Удаленного Выполнения Кода, затрагивающая Veeam Backup & Replication 12.x. По имеющимся данным, дефект связан с небезопасной десериализацией и позволяет пользователю домена с низким уровнем привилегий, прошедшему аутентификацию, выполнять произвольный код по сети на сервере резервного копирования Veeam, присоединенном к домену. Успешная эксплуатация может привести к получению контроля над сервером на уровне SYSTEM, что делает уязвимость особенно значимой, поскольку инфраструктура резервного копирования часто предоставляет доступ к конфиденциальным данным и операциям восстановления. В отчете уязвимости присвоен балл CVSS 9,4, а также она сравнивается с более ранними уязвимостями десериализации в Veeam, включая CVE-2024-40711.
Группа вымогателей Lynx, по имеющимся сведениям, заявила об использовании приватной или улучшенной версии уязвимости, не требующей доменных учетных данных. Аналогичное объявление на подпольном форуме также утверждало о предложении эксплойта, обходящего патч от июня 2026 года и обеспечивающего Удаленное Выполнение Кода на уровне SYSTEM без аутентификации. По состоянию на середину августа 2026 года эти утверждения не были независимо подтверждены. В отчете отмечается, что отсутствуют публичный технический анализ, подтвержденные доказательства эксплуатации или признание со стороны вендора, демонстрирующие наличие подлинного обхода аутентификации или остаточной уязвимости. Следовательно, данные утверждения могут представлять собой тактику переговоров, направленную на увеличение требований по выкупу или защиту предполагаемого эксплойта.
В отчете также проводится связь уязвимости с частным эксплойтом, рекламировавшимся в 2025 году, с оценкой того, что он мог представлять собой раннюю версию или тот же самый базовый дефект, что и CVE-2026-44963. Исторически Veeam подвергалась атакам со стороны группировок вымогателей, включая Akira, Fog, Cuba и FIN7, поскольку компрометация серверов резервного копирования позволяет злоумышленникам нарушить процессы восстановления перед развертыванием шифровальщика.
Еще одним значимым вектором атаки на Veeam является CVE-2023-27532, который может привести к раскрытию учетных данных из службы резервного копирования Veeam и базы данных. Злоумышленники могут использовать эти учетные данные для получения первоначального доступа или перемещения внутри компании, в том числе посредством деятельности по извлечению учетных данных после компрометации. Независимо от того, существует ли предполагаемая эксплуатация без аутентификации, аутентифицированная RCE, описанная для CVE-2026-44963, представляет серьезный риск в любом случае, когда доменные учетные записи или инфраструктура резервного копирования оказываются скомпрометированы.