CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 SynkLoader: when you throw in everything but the kitchen sink https://expel.com/blog/synkloader-when-you-throw-in-everything-but-the-kitchen-sink/ Report completeness: High Actors/Campaigns: Stopandprotect Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SynkLoader — это модульный загрузчик ВПО, распространяемый через фишинг в Teams и замаскированный под установщики MSI. Он использует скрытое выполнение PowerShell и Python в оперативной памяти, зашифрованный HTTPS-канал C2, разведку системы, закрепление через запланированные задачи, кражу учётных данных, обратное проксирование, удалённые командные интерпретаторы и доступ через VNC. Его возможности в области Active Directory и сети указывают на потенциальное использование для получения первоначального доступа или в рамках операций с вымогательским ПО.
-----

SynkLoader — это недавно выявленный модульный загрузчик ВПО, впервые обнаруженный около 28 июля 2026 года. Первичным способом доставки стала фишинговая атака через Microsoft Teams, в ходе которой злоумышленник выдавал себя за сотрудника службы технической поддержки. Жертва получила установщик MSI под названием «PowershellCleaner», который извлек архив ZIP и скрипт PowerShell в каталог LocalAppData пользователя. Скрипт запускал скрытые процессы PowerShell, формировал команды из шестнадцатеричных строк и использовал `Invoke-Expression` для выполнения кода в оперативной памяти. Последующий контент PowerShell выполнялся без записи на диск.

Загрузчик включает в себя автономное окружение Python, поскольку Python, как правило, не установлен в Windows. Его основной скрипт `ss.py` случайным образом выбирает один из трёх жёстко закодированных доменов C2 и взаимодействует по протоколу HTTPS, используя модифицированную схему шифрования ChaCha20 с изменёнными константами Sigma. Вредоносное ПО выполняет проверку каждые 90–120 секунд и исполняет код Python, полученный от C2, непосредственно в памяти. Случайно сгенерированный 16-символьный каталог установки служит идентификатором жертвы.

SynkLoader использует несколько языков программирования и техники выполнения в оперативной памяти. Его модуль профилирования системы использует Python и CPython для загрузки вредоносной DLL, замаскированной под `msvcp150.dll`. Этот компонент на C# выполняет произвольные команды PowerShell в оперативной памяти и собирает имя узла, имя вошедшего в систему пользователя, привилегии пользователя, запущенные процессы, установленные службы, домен Active Directory и количество компьютеров в домене. Модуль закрепления (persistence) использует `msvcp160.dll` для ручной подгрузки DLL в оперативную память и установки запланированной задачи со случайным именем через интерфейсы планировщика задач Windows COM. Задача запускает встроенный интерпретатор Python и загрузчик.

Дополнительные модули обеспечивают кражу учетных данных, доступ к сети и удаленное управление. PhishLocker отображает поддельный экран блокировки Windows, предназначенный для перехвата пароля пользователя, однако он не проверяет вводимые учетные данные и может быть обойден при вводе любых символов. TrafficRedirector предоставляет обратный прокси или туннель backconnect, что позволяет злоумышленникам маршрутизировать соединения через зараженный хост и потенциально получать доступ к внутренним или внешним системам с использованием украденных учетных данных. Другие модули реализуют интерактивный обратный шелл PowerShell, исходящий сервер VNC и передачу отчетов о статусе. Возможности перечисления Active Directory и доступа к сети, заложенные в инструментарий, соответствуют возможным операциям по развёртыванию программ-вымогателей или получению первоначального доступа, хотя атрибуция и конечные цели остаются неопределенными.
#ParsedReport #CompletenessLow
20-08-2026

WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware

https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/

Report completeness: Low

Threats:
Seo_poisoning_technique
Weedhack
Cheatlib

Victims:
Minecraft gamers, Minecraft players

Industry:
Entertainment

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1588.001, T1608.006

IOCs:
Url: 18

Soft:
Minecraft, inecraft cl, iscord li, Discord, Dropbox, inecraft se, inecraft wo
CTT Report Hub
#ParsedReport #CompletenessLow 20-08-2026 WeedHack Returns: How SEO Poisoning is Leading Minecraft Fans to Malware https://www.mcafee.com/blogs/other-blogs/mcafee-labs/weedhack-minecraft-malware-fake-gaming-websites-seo-poisoning/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания WeedHack остаётся активной, нацеливаясь на пользователей Minecraft через SEO-отравленные сайты имперсонации, вредоносные загрузки JAR/ZIP и доверенные платформы, такие как Discord, MediaFire и GitHub. Она распространяет те же ВПО через поддельные клиенты, модификации, пиратские версии и оптимизаторы, по сообщениям заразив более 116 000 игроков.
-----

Лаборатория McAfee Labs сообщает, что вредоносная кампания WeedHack остается активной, несмотря на нарушение работы исходного сервера управления и панели управления. По имеющимся данным, кампания заразила более 116 464 игроков и продолжает нацеливаться на пользователей Minecraft посредством отравления поисковой оптимизации (SEO), имперсонации бренда и вредоносных загрузок. Злоумышленники создают убедительные реплики легитимных сайтов клиентов Minecraft, копируя фирменный стиль, описания функций, разделы часто задаваемых вопросов, инструкции по установке, скриншоты, указания разработчиков и ссылки на подлинные репозитории. В одном из зафиксированных случаев первые две позиции в результатах поиска Google для популярного клиента Minecraft вели на сайты распространения WeedHack.

ВПО распространяется преимущественно через зараженные файлы JAR, предлагаемые в качестве бесплатных версий, взломанных релизов, модов, оптимизаторов или платных клиентов Minecraft. Множество поддельных сайтов выдавали себя за проекты, включая Glazed Client, Radium Client, SeedCrackerX, Xenon Client, Nova Client, Meteor Client, 22qq Client и Krypton Client. Некоторые из них предлагали несколько кнопок загрузки или версий, однако каждая из них доставляла один и тот же вредоносный полезный груз. Сайт Cheat Lib аналогичным образом предлагал восемь различных модов, имевших один и тот же хеш и распространявших WeedHack. Также было зафиксировано распространение ВПО через ZIP-архив, размещенный на платформе EndMods.

Атакующие использовали легитимные или хорошо известные сервисы для повышения доверия и распространения вредоносных нагрузок. Ссылки на Discord составили 49,6 % выявленных вредоносных URL, за ними следовали MediaFire (23,4 %) и GitHub (8,2 %). Вредоносные сообщества Discord продвигали зараженные клиенты Minecraft, в то время как ссылки на GitHub Pages и реальные репозитории GitHub использовались для придания поддельным сайтам вида подлинных. Ссылки на хостинг файлов также распространялись через Discord, Reddit и другие онлайн-сообщества.

В рамках кампании также была использована платформа для создания сайтов на базе искусственного интеллекта для запуска поддельного сайта Krypton Client, что демонстрирует, насколько легкодоступные инструменты разработки могут поддерживать быстрое развертывание убедительной вредоносной инфраструктуры. McAfee сообщила о блокировке более 6 300 попыток доступа к связанным вредоносным сайтам за один месяц.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-08-2026 PoshC2 Explained: Capabilities, Indicators, and Detection https://cyberint.com/blog/dark-web/poshc2-explained-capabilities-indicators-and-detection/ Report completeness: Medium Threats: Poshc2_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PoshC2 — это фреймворк управления, позволяющий злоумышленникам удалённо управлять скомпрометированными хостами и выполнять такие действия, как разведка, шпионаж, эксфильтрация и перемещение внутри компании. Его HTTP(S)-трафик может быть идентифицирован по повторяющимся запросам URL, статическим HTML-ответам, необычным исходящим соединениям и самоподписанным сертификатам TLS, связанным с настройками по умолчанию.
-----

Версия PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом, используемый для управления скомпрометированными хостами и удаленного выполнения команд. Его функциональность может поддерживать длительное несанкционированное присутствие, включая деятельность после компрометации, такую как разведка, шпионаж, эксфильтрация данных и латеральные операции. Развертывания с использованием настроек конфигурации по умолчанию могут быть легче обнаруживаемы, поскольку они могут раскрывать узнаваемые сетевые и серверные характеристики.

PoshC2 осуществляет коммуникации управления (command-and-control) по протоколам HTTP или HTTPS. Следовательно, обнаружение должно быть направлено на выявление аномального веб-трафика, связанного с потенциально скомпрометированными системами. К соответствующим признакам поведения относятся повторяющиеся запросы к необычным или неизменным путям URL, регулярные паттерны коммуникаций, а также неожиданные статические ответы HTML, возвращаемые предположительно скомпрометированным сервером. Эти индикаторы могут приобретать большее значение, если они наблюдаются в сочетании с другими признаками компрометации, такими как необъяснимые исходящие соединения с внутренних хостов.

Фреймворк также может использовать самоподписанный сертификат SSL для своего HTTP-сервера. Свойства сертификата, не соответствующие обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера, могут предоставить дополнительные возможности для обнаружения. Аналитикам следует сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек, а не рассматривать самоподписанный сертификат как единственное доказательство.

В отчёте упоминается прилагаемый набор индикаторов компрометации (IoC) и репозиторий на GitHub, предназначенные для поддержки обнаружения. Эти ресурсы можно использовать для разработки правил мониторинга сети и расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2. Поскольку фреймворк позволяет злоумышленникам поддерживать контроль и выполнять команды на заражённых хостах, своевременное выявление его HTTP(S)-трафика и артефактов сервера по умолчанию имеет важное значение для сдерживания несанкционированного доступа.
#ParsedReport #CompletenessHigh
20-08-2026

VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims

https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/

Report completeness: High

Actors/Campaigns:
Lynx_ransomware
Carbanak
Dragonforce
Vice_society
Lazarus
Bluenoroff
Warlock
Hunters_international
Teampcp

Threats:
Lynx
Akira_ransomware
Fog_ransomware
Credential_harvesting_technique
Credential_dumping_technique
Qilin_ransomware
Rclone_tool
Conti
Blackbasta
Kerberoasting_technique
Bitsadmin_tool
Pdq_deploy_tool
Cuba_ransomware
Cobalt_strike_tool
Bughatch
Burntcigar
Metasploit_tool
Defendercontrol_tool
Veeamhax
Anydesk_tool
Simplehelp_tool
Medusa_ransomware
Clop
Lemurloot
Rhysida
Secretsdump_tool
Putty_tool
Nltest_tool
Ransomhub
Lockbit
Dcsync_technique
Gentlekiller
Av-killer
Hexkiller
Throttleblood
Havockiller
Oxideharvest
Impacket_tool
Wmiexec_tool
Netexec_tool
Inc_ransomware
Anubis
Dire_wolf
Wevtutil_tool
Shadow_copies_delete_technique
Vssadmin_tool
Everest_ransomware
Supply_chain_technique

Victims:
Data backup and recovery sector

Industry:
Critical_infrastructure

Geo:
Latin american, Dprk

CVEs:
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)

CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)

CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<12.2.0.334)

CVE-2026-44963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown

CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)

CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.1.2)

CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit_cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit_transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)


TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1068, T1078, T1210

IOCs:
File: 14
Hash: 1

Soft:
MSSQL, PostgreSQL, Hyper-V, curl, PDQ Deploy, Windows Defender, FortiGate, PsExec, MOVEit, GoAnywhere, have more...

Algorithms:
md5, chacha20

Win Services:
SQLAgent$VEEAMSQL2008R2, VeeamTransportSvc, BackupExecJobEngine, SQLSERVERAGENT, Symantec System Recovery

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CVE-2026-44963 — это критическая уязвимость небезопасной десериализации в Veeam Backup & Replication 12.x, позволяющая аутентифицированным пользователям домена удаленно выполнять произвольный код с привилегиями SYSTEM. Утверждения о том, что неаутентифицированная эксплуатация используется группой Lynx и рекламируется в подполье, остаются неподтвержденными, при этом воздействие уязвимости усиливается тем, что злоумышленники могут осуществить компрометацию инфраструктуры резервного копирования и нарушить процессы восстановления.
-----

Уязвимость CVE-2026-44963 описывается как критическая уязвимость Удаленного Выполнения Кода, затрагивающая Veeam Backup & Replication 12.x. По имеющимся данным, дефект связан с небезопасной десериализацией и позволяет пользователю домена с низким уровнем привилегий, прошедшему аутентификацию, выполнять произвольный код по сети на сервере резервного копирования Veeam, присоединенном к домену. Успешная эксплуатация может привести к получению контроля над сервером на уровне SYSTEM, что делает уязвимость особенно значимой, поскольку инфраструктура резервного копирования часто предоставляет доступ к конфиденциальным данным и операциям восстановления. В отчете уязвимости присвоен балл CVSS 9,4, а также она сравнивается с более ранними уязвимостями десериализации в Veeam, включая CVE-2024-40711.

Группа вымогателей Lynx, по имеющимся сведениям, заявила об использовании приватной или улучшенной версии уязвимости, не требующей доменных учетных данных. Аналогичное объявление на подпольном форуме также утверждало о предложении эксплойта, обходящего патч от июня 2026 года и обеспечивающего Удаленное Выполнение Кода на уровне SYSTEM без аутентификации. По состоянию на середину августа 2026 года эти утверждения не были независимо подтверждены. В отчете отмечается, что отсутствуют публичный технический анализ, подтвержденные доказательства эксплуатации или признание со стороны вендора, демонстрирующие наличие подлинного обхода аутентификации или остаточной уязвимости. Следовательно, данные утверждения могут представлять собой тактику переговоров, направленную на увеличение требований по выкупу или защиту предполагаемого эксплойта.

В отчете также проводится связь уязвимости с частным эксплойтом, рекламировавшимся в 2025 году, с оценкой того, что он мог представлять собой раннюю версию или тот же самый базовый дефект, что и CVE-2026-44963. Исторически Veeam подвергалась атакам со стороны группировок вымогателей, включая Akira, Fog, Cuba и FIN7, поскольку компрометация серверов резервного копирования позволяет злоумышленникам нарушить процессы восстановления перед развертыванием шифровальщика.

Еще одним значимым вектором атаки на Veeam является CVE-2023-27532, который может привести к раскрытию учетных данных из службы резервного копирования Veeam и базы данных. Злоумышленники могут использовать эти учетные данные для получения первоначального доступа или перемещения внутри компании, в том числе посредством деятельности по извлечению учетных данных после компрометации. Независимо от того, существует ли предполагаемая эксплуатация без аутентификации, аутентифицированная RCE, описанная для CVE-2026-44963, представляет серьезный риск в любом случае, когда доменные учетные записи или инфраструктура резервного копирования оказываются скомпрометированы.
#ParsedReport #CompletenessMedium
19-08-2026

When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar

https://www.darktrace.com/blog/when-ai-becomes-the-lure-a-fake-gemini-installer-delivers-vidar

Report completeness: Medium

Threats:
Vidar_stealer

Victims:
Europe, middle east and africa

Geo:
Emea, Africa, Middle east

TTPs:
Tactics: 5
Technics: 7

IOCs:
File: 2
Url: 1
Domain: 1
IP: 2
Hash: 1
Email: 0
BrowserExtension: 0

Soft:
Jupyter notebook

Algorithms:
sha256, zip

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar https://www.darktrace.com/blog/when-ai-becomes-the-lure-a-fake-gemini-installer-delivers-vidar Report completeness: Medium Threats: Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники маскировали ВПО Vidar, предназначенную для кражи информации, под поддельный установщик Google Gemini, распространяя её через архив, размещённый на платформе Google Colab. Вариант на базе Go использовал инфраструктуру, связанную с Телеграм, и устанавливал соединение с `dtm.kijangturbo88.top`, `91.98.98.86` и `91.98.111.49` по протоколу HTTPS.
-----

В июле 2026 года злоумышленники использовали поддельный установщик Google Gemini для доставки вредоносного ПО (ВПО) Vidar, предназначенного для кражи информации, жертве в регионе EMEA. Активность, по всей видимости, началась с того, что пользователь искал программное обеспечение, связанное с Gemini, и скачал архив, размещенный на Google Colab — легитимной платформе для запуска Jupyter-ноутбуков. Использование доверенного сервиса Google и брендинга, связанного с ИИ, вероятно, повысило воспринимаемую легитимность загрузки и помогло ВПО избежать подозрений.

По имеющимся данным, архив содержал файл README с инструкциями для пользователя по запуску исполняемого файла с правами администратора и добавлению его в списки исключений антивирусной защиты. Эти инструкции были направлены на облегчение выполнения вредоносного кода и ослабление средств защиты конечных точек. Метод доставки основывался на самостоятельном получении программного обеспечения пользователем, а не на использовании традиционного фишингового вложения.

Загруженный исполняемый файл был идентифицирован как более новая версия Vidar, написанная на языке Go, — ВПО-стиллера. Взаимодействие с инфраструктурой на базе Телеграм было связано с доменом управления `dtm.kijangturbo88.top`. Вскоре после запуска процесс установил соединение с внешним IP-адресом `91.98.98.86` по TCP-порту 443. Дополнительные данные SSL-телеметрии указали на `91.98.111.49` как на связанную инфраструктуру, включая необычные соединения с использованием самоподписанных сертификатов.

Среди наблюдаемых индикаторов были запуск ранее не встречавшегося подозрительного исполняемого файла, сетевые соединения от нового процесса, аномальная внешняя SSL-активность, а также поведение, характерное для каналов управления и кражи учётных данных. Данный инцидент демонстрирует, как устоявшиеся ВПО, такие как Vidar, могут распространяться через поддельные ИИ-приложения, манипулированные результаты поиска и доверенные хостинговые платформы. Основным новшеством являлась инфраструктура социальной инженерии и доставки, а не сами ВПО.
#ParsedReport #CompletenessHigh
19-08-2026

Chinese Malware Delivery Domains Part V

https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v

Report completeness: High

Actors/Campaigns:
Silver_fox

Threats:
Typosquatting_technique
Gh0st_rat
Reflective_dll_injection_technique
Uac_bypass_technique
Dll_injection_technique
Bloat_technique
Steganography_technique
Vmprotect_tool
Icmluautil_tool
Ollvm_tool
Dll_sideloading_technique
Motw_bypass_technique

Victims:
Chinese speaking users, Virtual private network users, Financial trading platform users, Enterprise software users, Artificial intelligence software users, Cloud storage users, Cryptocurrency wallet users

Industry:
Healthcare

Geo:
Chinese, Hong kong

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.001, T1027.009, T1027.013, T1036, T1047, T1055, T1055.001, T1056.001, T1057, have more...

IOCs:
Domain: 13
Email: 3
IP: 8
File: 6
Hash: 45

Soft:
Microsoft Store, DeepSeek, OLLVM, Alibaba Cloud, Google Play, macOS, DingTalk, Huorong, TradingView, OpenClaw, have more...

Wallets:
imtoken

Algorithms:
xor, exhibit

Functions:
Read-Write, Read-Write-Execute

Win API:
VirtualProtect, RtlDecompressBuffer, BitBlt, SetWindowsHookExW, GetAsyncKeyState

Languages:
delphi

Platforms:
apple

Links:
https://github.com/DomainTools-Investigations/Malware-and-Scams/tree/main/CHINESE%20MALWARE%20DELIVERY%20DOMAINS%20IOCs
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Chinese Malware Delivery Domains Part V https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v Report completeness: High Actors/Campaigns: Silver_fox Threats: Typosquatting_technique Gh0st_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Действующая сеть доставки ВПО, нацеленная на пользователей китайского языка и связанная с аффилированными лицами Silver Fox, продолжает функционировать через сотни недавно зарегистрированных доменов и разнообразные приманки. Кампании злоупотребляют облачными и сервисами перенаправления, установщиками Inno Setup увеличенного размера, обфусцированными загрузчиками, зашифрованным шелл-кодом и рефлексивной инъекцией DLL для развертывания Gh0stRAT. Вредоносное ПО использует обход UAC и закрепление через службы, что обеспечивает наблюдение, сбор учетных данных и данных, а также разведку системы.
-----

В отчете описывается действующая сеть доставки ВПО, нацеленная на пользователей китайского языка, которая часто ассоциируется с группировкой Silver Fox и функционирует, предположительно, по децентрализованной модели ВПО как услуга. Несмотря на сообщения об арестах лиц, связанных с Silver Fox, в июне 2026 года, в период с 17 по 27 июня было зарегистрировано и активировано более 400 вредоносных доменов. Несколько аффилированных лиц, по всей видимости, используют общие полезную нагрузку Gh0stRAT, методы обфускации и инфраструктуру развертывания, при этом применяя различные приманки, включая DeepSeek, Doubao, DingTalk, Baidu Netdisk, Quark Browser, Huorong Security, VPN, криптовалютные платформы и торговые приложения.

В ходе кампаний всё чаще используется легитимная инфраструктура для обхода фильтрации по репутации DNS. Полезные нагрузки размещались через Alibaba Cloud OSS, AWS S3, Google Cloud Storage, активы релизов GitHub, перенаправления Microsoft Store, ссылки Branch.io и другие облачные или сервисы перенаправления. Операторы также используют выделенные IP-адреса Alibaba Cloud в Гонконге, отдельные домены для перенаправления и размещения полезных нагрузок, а также теги Google Analytics для отслеживания жертв. Некоторые аффилированные лица фокусируются на VPN, облачном хранении данных и приложениях на базе ИИ, тогда как другие нацеливаются на финансовое, корпоративное и программное обеспечение для торговли фьючерсами.

Основная цепочка заражения использует увеличенные установщики Windows, часто превышающие 100 МБ, чтобы обходить автоматические ограничения размера файлов в песочницах. Пакеты Inno Setup содержат легитимные подписанные приложения и ненужные дополнительные файлы, а директива `hidewizard nowait` отображает стандартный интерфейс установки, пока вредоносный код выполняется в фоновом режиме. Сильно защищенный 64-битный загрузчик использует OLLVM и обфускацию в стиле VMProtect/Themida для загрузки сопутствующей DLL. Файл, замаскированный под PNG-изображение размером 800x600, содержит зашифрованный шеллкод, который расшифровывается в памяти, получает права на выполнение и распаковывается с помощью `RtlDecompressBuffer`.

Шеллкод использует рефлексивную инъекцию DLL для внедрения финального полезного груза Gh0stRAT в легитимные процессы, такие как `sihost.exe`. DLL-файл watchdog может быть внедрён в `uhssvc.exe`, в то время как обфусцированный пакетный файл непрерывно проверяет состояние вредоносной службы и перезапускает её. Вредоносное ПО обходит UAC с помощью привилегированного COM-интерфейса `ICMLuaUtil` и использует закрепление на основе служб. Возможности Gh0stRAT включают захват экрана, регистрацию нажатий клавиш, перечисление системных данных на основе WMI, целенаправленный сбор данных из WeChat, Телеграм и региональных браузеров, а также проверку наличия компонентов безопасности Qihoo 360. Связь с C2-сервером осуществляется с использованием асинхронной C++-библиотеки сетевых коммуникаций hp-worker.

Вторичная цепочка, ориентированная на AiCoin, использует Advanced Installer, подмену DLL (DLL sideloading) через `BrowserProtect.exe` и крупный вредоносный DLL, подписанный сертификатом китайской компании.
#ParsedReport #CompletenessHigh
20-08-2026

Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack

https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack

Report completeness: High

Actors/Campaigns:
Bluenoroff

Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool

Victims:
Rust ecosystem, Software developers

Geo:
Dprk

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1059.001, T1059.004, T1059.005, T1071.001, T1082, T1105, T1195.001, T1480, have more...

IOCs:
Url: 1
IP: 3
Hash: 2

Soft:
arrayref, Linux, macOS, Unix, Windows PowerShell, Chromium, Google Chrome, Microsoft Edge, Mastra

Algorithms:
sha256, base64

Languages:
powershell, rust

Platforms:
apple, intel

Links:
https://github.com/AikidoSec/safe-chain
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Три Rust-пакета были скомпрометированы через зависимость `proc-macro1`, использующую опечатку в названии (typosquatting), `build.rs` которой выполняется автоматически во время компиляции. Она загружает ОС-специфичные полезную нагрузку, запуская инфостилеры и поддерживающие команды C2, нацеливаясь на учетные данные браузеров и закрепление на macOS.
-----

20 августа Rust-пакеты `append-only-vec`, `arrayref` и `internment` были скомпрометированы после того, как учетные записи их сопровождающих или процесс выпуска были использованы для добавления вредоносной зависимости с именем `proc-macro1`. Количество загрузок затронутых пакетов составило приблизительно 4 миллиона, 244 миллиона и 14 миллионов соответственно. `proc-macro1` является опечаточным подделыванием (typosquat) легитимного пакета `proc-macro2` и имитирует его метаданные, информацию об авторе и документацию. Связанный с этим пакет `proc-macro-en` также выдавал себя за легитимного сопровождающего.

Вредоносный код содержится в файле `build.rs` пакета `proc-macro1`, который Cargo автоматически компилирует и выполняет в процессе сборки. Он маскирует адрес загрузки, используя фрагменты, закодированные в Base64, выбирает полезную нагрузку в зависимости от операционной системы и архитектуры хоста и загружает её по HTTPS. На Linux и macOS полезная нагрузка записывается на диск, помечается как исполняемая и запускается как отсоединённый процесс с подавлением вывода. На Windows создаётся сценарий PowerShell, а для обеспечения выживания процесса после завершения сборки Cargo используются скрытые загрузчики `wscript` и VBScript. Таким образом, компиляция проекта, зависящего от любого скомпрометированного пакета, может привести к заражению без вызова функциональности данного пакета.

Восстановленные вредоносные нагрузки (payloads) для Linux x86_64 и macOS ARM64 представляют собой инфостилеры, написанные на языке Rust. Они принимают адрес управления (command-and-control) в качестве аргумента запуска, а не встраивают его непосредственно в код. Дроппер передает адрес `23.254.165.112:443`, после чего вредоносное ПО взаимодействует с `https://{host}/49890878`. На macOS оно нацелено на учетные данные, хранящиеся в браузерах на базе Chromium, включая Chrome, Brave и Edge, используя встроенные SQL-запросы к базам данных логинов браузеров. Кроме того, в нем присутствует шаблон LaunchAgent, настроенный с параметром `RunAtLoad`, что указывает на закрепление (persistence) на уровне пользователя через `\~/Library/LaunchAgents`.

ВПО регистрирует зараженные системы с указанием хоста и деталей платформы, включая операционную систему, архитектуру, версию, приложение и поля электронной почты. Его диспетчер команд поддерживает конфигурирование, запуск, выполнение скриптов, выполнение команд в оболочке и ожидание по таймеру, что указывает на периодический опрос C2 и удаленное выполнение команд. Кампания использует общую инфраструктуру, методы beaconing и техники внедрения зависимостей, наблюдавшиеся в предыдущих компрометациях npm, и может быть связана с той же угрозой, связанной с КНДР.
#ParsedReport #CompletenessLow
21-08-2026

Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement”

https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/

Report completeness: Low

Threats:
Smishing_technique

Victims:
Healthcare, Public administration

Industry:
Healthcare, Financial

Geo:
Italy

ChatGPT TTPs:
do not use without manual check
T1036, T1056.003, T1566.002

IOCs:
Domain: 1
Url: 6