CTT Report Hub
#ParsedReport #CompletenessMedium 23-08-2026 PoshC2 Explained: Capabilities, Indicators, and Detection https://cyberint.com/blog/dark-web/poshc2-explained-capabilities-indicators-and-detection/ Report completeness: Medium Threats: Poshc2_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PoshC2 — это фреймворк управления, позволяющий злоумышленникам удалённо управлять скомпрометированными хостами и выполнять такие действия, как разведка, шпионаж, эксфильтрация и перемещение внутри компании. Его HTTP(S)-трафик может быть идентифицирован по повторяющимся запросам URL, статическим HTML-ответам, необычным исходящим соединениям и самоподписанным сертификатам TLS, связанным с настройками по умолчанию.
-----
Версия PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом, используемый для управления скомпрометированными хостами и удаленного выполнения команд. Его функциональность может поддерживать длительное несанкционированное присутствие, включая деятельность после компрометации, такую как разведка, шпионаж, эксфильтрация данных и латеральные операции. Развертывания с использованием настроек конфигурации по умолчанию могут быть легче обнаруживаемы, поскольку они могут раскрывать узнаваемые сетевые и серверные характеристики.
PoshC2 осуществляет коммуникации управления (command-and-control) по протоколам HTTP или HTTPS. Следовательно, обнаружение должно быть направлено на выявление аномального веб-трафика, связанного с потенциально скомпрометированными системами. К соответствующим признакам поведения относятся повторяющиеся запросы к необычным или неизменным путям URL, регулярные паттерны коммуникаций, а также неожиданные статические ответы HTML, возвращаемые предположительно скомпрометированным сервером. Эти индикаторы могут приобретать большее значение, если они наблюдаются в сочетании с другими признаками компрометации, такими как необъяснимые исходящие соединения с внутренних хостов.
Фреймворк также может использовать самоподписанный сертификат SSL для своего HTTP-сервера. Свойства сертификата, не соответствующие обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера, могут предоставить дополнительные возможности для обнаружения. Аналитикам следует сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек, а не рассматривать самоподписанный сертификат как единственное доказательство.
В отчёте упоминается прилагаемый набор индикаторов компрометации (IoC) и репозиторий на GitHub, предназначенные для поддержки обнаружения. Эти ресурсы можно использовать для разработки правил мониторинга сети и расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2. Поскольку фреймворк позволяет злоумышленникам поддерживать контроль и выполнять команды на заражённых хостах, своевременное выявление его HTTP(S)-трафика и артефактов сервера по умолчанию имеет важное значение для сдерживания несанкционированного доступа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PoshC2 — это фреймворк управления, позволяющий злоумышленникам удалённо управлять скомпрометированными хостами и выполнять такие действия, как разведка, шпионаж, эксфильтрация и перемещение внутри компании. Его HTTP(S)-трафик может быть идентифицирован по повторяющимся запросам URL, статическим HTML-ответам, необычным исходящим соединениям и самоподписанным сертификатам TLS, связанным с настройками по умолчанию.
-----
Версия PoshC2 6.0 представляет собой фреймворк управления с открытым исходным кодом, используемый для управления скомпрометированными хостами и удаленного выполнения команд. Его функциональность может поддерживать длительное несанкционированное присутствие, включая деятельность после компрометации, такую как разведка, шпионаж, эксфильтрация данных и латеральные операции. Развертывания с использованием настроек конфигурации по умолчанию могут быть легче обнаруживаемы, поскольку они могут раскрывать узнаваемые сетевые и серверные характеристики.
PoshC2 осуществляет коммуникации управления (command-and-control) по протоколам HTTP или HTTPS. Следовательно, обнаружение должно быть направлено на выявление аномального веб-трафика, связанного с потенциально скомпрометированными системами. К соответствующим признакам поведения относятся повторяющиеся запросы к необычным или неизменным путям URL, регулярные паттерны коммуникаций, а также неожиданные статические ответы HTML, возвращаемые предположительно скомпрометированным сервером. Эти индикаторы могут приобретать большее значение, если они наблюдаются в сочетании с другими признаками компрометации, такими как необъяснимые исходящие соединения с внутренних хостов.
Фреймворк также может использовать самоподписанный сертификат SSL для своего HTTP-сервера. Свойства сертификата, не соответствующие обычной TLS-инфраструктуре организации, доверенным центрам сертификации или ожидаемым конфигурациям сервера, могут предоставить дополнительные возможности для обнаружения. Аналитикам следует сопоставлять атрибуты сертификата с IP-адресами источника и назначения, частотой соединений, паттернами HTTP-запросов и активностью конечных точек, а не рассматривать самоподписанный сертификат как единственное доказательство.
В отчёте упоминается прилагаемый набор индикаторов компрометации (IoC) и репозиторий на GitHub, предназначенные для поддержки обнаружения. Эти ресурсы можно использовать для разработки правил мониторинга сети и расследования систем, демонстрирующих поведение, характерное для коммуникаций PoshC2. Поскольку фреймворк позволяет злоумышленникам поддерживать контроль и выполнять команды на заражённых хостах, своевременное выявление его HTTP(S)-трафика и артефактов сервера по умолчанию имеет важное значение для сдерживания несанкционированного доступа.
#ParsedReport #CompletenessHigh
20-08-2026
VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims
https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Carbanak
Dragonforce
Vice_society
Lazarus
Bluenoroff
Warlock
Hunters_international
Teampcp
Threats:
Lynx
Akira_ransomware
Fog_ransomware
Credential_harvesting_technique
Credential_dumping_technique
Qilin_ransomware
Rclone_tool
Conti
Blackbasta
Kerberoasting_technique
Bitsadmin_tool
Pdq_deploy_tool
Cuba_ransomware
Cobalt_strike_tool
Bughatch
Burntcigar
Metasploit_tool
Defendercontrol_tool
Veeamhax
Anydesk_tool
Simplehelp_tool
Medusa_ransomware
Clop
Lemurloot
Rhysida
Secretsdump_tool
Putty_tool
Nltest_tool
Ransomhub
Lockbit
Dcsync_technique
Gentlekiller
Av-killer
Hexkiller
Throttleblood
Havockiller
Oxideharvest
Impacket_tool
Wmiexec_tool
Netexec_tool
Inc_ransomware
Anubis
Dire_wolf
Wevtutil_tool
Shadow_copies_delete_technique
Vssadmin_tool
Everest_ransomware
Supply_chain_technique
Victims:
Data backup and recovery sector
Industry:
Critical_infrastructure
Geo:
Latin american, Dprk
CVEs:
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<12.2.0.334)
CVE-2026-44963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.1.2)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit_cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit_transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1068, T1078, T1210
IOCs:
File: 14
Hash: 1
Soft:
MSSQL, PostgreSQL, Hyper-V, curl, PDQ Deploy, Windows Defender, FortiGate, PsExec, MOVEit, GoAnywhere, have more...
Algorithms:
md5, chacha20
Win Services:
SQLAgent$VEEAMSQL2008R2, VeeamTransportSvc, BackupExecJobEngine, SQLSERVERAGENT, Symantec System Recovery
Languages:
powershell
20-08-2026
VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims
https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/
Report completeness: High
Actors/Campaigns:
Lynx_ransomware
Carbanak
Dragonforce
Vice_society
Lazarus
Bluenoroff
Warlock
Hunters_international
Teampcp
Threats:
Lynx
Akira_ransomware
Fog_ransomware
Credential_harvesting_technique
Credential_dumping_technique
Qilin_ransomware
Rclone_tool
Conti
Blackbasta
Kerberoasting_technique
Bitsadmin_tool
Pdq_deploy_tool
Cuba_ransomware
Cobalt_strike_tool
Bughatch
Burntcigar
Metasploit_tool
Defendercontrol_tool
Veeamhax
Anydesk_tool
Simplehelp_tool
Medusa_ransomware
Clop
Lemurloot
Rhysida
Secretsdump_tool
Putty_tool
Nltest_tool
Ransomhub
Lockbit
Dcsync_technique
Gentlekiller
Av-killer
Hexkiller
Throttleblood
Havockiller
Oxideharvest
Impacket_tool
Wmiexec_tool
Netexec_tool
Inc_ransomware
Anubis
Dire_wolf
Wevtutil_tool
Shadow_copies_delete_technique
Vssadmin_tool
Everest_ransomware
Supply_chain_technique
Victims:
Data backup and recovery sector
Industry:
Critical_infrastructure
Geo:
Latin american, Dprk
CVEs:
CVE-2025-33073 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- microsoft windows_10_1507 (<10.0.10240.21034)
- microsoft windows_10_1607 (<10.0.14393.8148)
- microsoft windows_10_1809 (<10.0.17763.7434)
- microsoft windows_10_21h2 (<10.0.19044.5965)
- microsoft windows_10_22h2 (<10.0.19045.5965)
have more...
CVE-2023-3519 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix netscaler_application_delivery_controller (<12.1-55.297, <13.0-91.13, <13.1-37.159, <13.1-49.13)
- citrix netscaler_gateway (<13.0-91.13, <13.1-49.13)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
CVE-2024-40711 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- veeam veeam_backup_\&_replication (<12.2.0.334)
CVE-2026-44963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-12569 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ptc flexplm (le11.0m030, 11.1m020, 11.2.1.0, 12.0.0.0, 12.0.2.0)
CVE-2023-0669 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortra goanywhere_managed_file_transfer (<7.1.2)
CVE-2023-34362 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- progress moveit_cloud (<14.0.5.45, <14.1.6.97, <15.0.2.39)
- progress moveit_transfer (<2021.0.7, <2021.1.5, <2022.0.5, <2022.1.6, <2023.0.2)
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1068, T1078, T1210
IOCs:
File: 14
Hash: 1
Soft:
MSSQL, PostgreSQL, Hyper-V, curl, PDQ Deploy, Windows Defender, FortiGate, PsExec, MOVEit, GoAnywhere, have more...
Algorithms:
md5, chacha20
Win Services:
SQLAgent$VEEAMSQL2008R2, VeeamTransportSvc, BackupExecJobEngine, SQLSERVERAGENT, Symantec System Recovery
Languages:
powershell
THE RAVEN FILE
VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims
NOTE: This research originated from an interaction with the Lynx Ransomware Group, which enabled me to thoroughly explore the Veeam CVE Exploit history. As a result, I discovered a previous exploit…
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 VEEAM UNDER FIRE: Understanding CVE-2026–44963 & Ransomware Group Exploit Claims https://theravenfile.com/2026/08/20/veeam-under-fire-understanding-cve-2026-44963-ransomware-group-exploit-claims/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2026-44963 — это критическая уязвимость небезопасной десериализации в Veeam Backup & Replication 12.x, позволяющая аутентифицированным пользователям домена удаленно выполнять произвольный код с привилегиями SYSTEM. Утверждения о том, что неаутентифицированная эксплуатация используется группой Lynx и рекламируется в подполье, остаются неподтвержденными, при этом воздействие уязвимости усиливается тем, что злоумышленники могут осуществить компрометацию инфраструктуры резервного копирования и нарушить процессы восстановления.
-----
Уязвимость CVE-2026-44963 описывается как критическая уязвимость Удаленного Выполнения Кода, затрагивающая Veeam Backup & Replication 12.x. По имеющимся данным, дефект связан с небезопасной десериализацией и позволяет пользователю домена с низким уровнем привилегий, прошедшему аутентификацию, выполнять произвольный код по сети на сервере резервного копирования Veeam, присоединенном к домену. Успешная эксплуатация может привести к получению контроля над сервером на уровне SYSTEM, что делает уязвимость особенно значимой, поскольку инфраструктура резервного копирования часто предоставляет доступ к конфиденциальным данным и операциям восстановления. В отчете уязвимости присвоен балл CVSS 9,4, а также она сравнивается с более ранними уязвимостями десериализации в Veeam, включая CVE-2024-40711.
Группа вымогателей Lynx, по имеющимся сведениям, заявила об использовании приватной или улучшенной версии уязвимости, не требующей доменных учетных данных. Аналогичное объявление на подпольном форуме также утверждало о предложении эксплойта, обходящего патч от июня 2026 года и обеспечивающего Удаленное Выполнение Кода на уровне SYSTEM без аутентификации. По состоянию на середину августа 2026 года эти утверждения не были независимо подтверждены. В отчете отмечается, что отсутствуют публичный технический анализ, подтвержденные доказательства эксплуатации или признание со стороны вендора, демонстрирующие наличие подлинного обхода аутентификации или остаточной уязвимости. Следовательно, данные утверждения могут представлять собой тактику переговоров, направленную на увеличение требований по выкупу или защиту предполагаемого эксплойта.
В отчете также проводится связь уязвимости с частным эксплойтом, рекламировавшимся в 2025 году, с оценкой того, что он мог представлять собой раннюю версию или тот же самый базовый дефект, что и CVE-2026-44963. Исторически Veeam подвергалась атакам со стороны группировок вымогателей, включая Akira, Fog, Cuba и FIN7, поскольку компрометация серверов резервного копирования позволяет злоумышленникам нарушить процессы восстановления перед развертыванием шифровальщика.
Еще одним значимым вектором атаки на Veeam является CVE-2023-27532, который может привести к раскрытию учетных данных из службы резервного копирования Veeam и базы данных. Злоумышленники могут использовать эти учетные данные для получения первоначального доступа или перемещения внутри компании, в том числе посредством деятельности по извлечению учетных данных после компрометации. Независимо от того, существует ли предполагаемая эксплуатация без аутентификации, аутентифицированная RCE, описанная для CVE-2026-44963, представляет серьезный риск в любом случае, когда доменные учетные записи или инфраструктура резервного копирования оказываются скомпрометированы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CVE-2026-44963 — это критическая уязвимость небезопасной десериализации в Veeam Backup & Replication 12.x, позволяющая аутентифицированным пользователям домена удаленно выполнять произвольный код с привилегиями SYSTEM. Утверждения о том, что неаутентифицированная эксплуатация используется группой Lynx и рекламируется в подполье, остаются неподтвержденными, при этом воздействие уязвимости усиливается тем, что злоумышленники могут осуществить компрометацию инфраструктуры резервного копирования и нарушить процессы восстановления.
-----
Уязвимость CVE-2026-44963 описывается как критическая уязвимость Удаленного Выполнения Кода, затрагивающая Veeam Backup & Replication 12.x. По имеющимся данным, дефект связан с небезопасной десериализацией и позволяет пользователю домена с низким уровнем привилегий, прошедшему аутентификацию, выполнять произвольный код по сети на сервере резервного копирования Veeam, присоединенном к домену. Успешная эксплуатация может привести к получению контроля над сервером на уровне SYSTEM, что делает уязвимость особенно значимой, поскольку инфраструктура резервного копирования часто предоставляет доступ к конфиденциальным данным и операциям восстановления. В отчете уязвимости присвоен балл CVSS 9,4, а также она сравнивается с более ранними уязвимостями десериализации в Veeam, включая CVE-2024-40711.
Группа вымогателей Lynx, по имеющимся сведениям, заявила об использовании приватной или улучшенной версии уязвимости, не требующей доменных учетных данных. Аналогичное объявление на подпольном форуме также утверждало о предложении эксплойта, обходящего патч от июня 2026 года и обеспечивающего Удаленное Выполнение Кода на уровне SYSTEM без аутентификации. По состоянию на середину августа 2026 года эти утверждения не были независимо подтверждены. В отчете отмечается, что отсутствуют публичный технический анализ, подтвержденные доказательства эксплуатации или признание со стороны вендора, демонстрирующие наличие подлинного обхода аутентификации или остаточной уязвимости. Следовательно, данные утверждения могут представлять собой тактику переговоров, направленную на увеличение требований по выкупу или защиту предполагаемого эксплойта.
В отчете также проводится связь уязвимости с частным эксплойтом, рекламировавшимся в 2025 году, с оценкой того, что он мог представлять собой раннюю версию или тот же самый базовый дефект, что и CVE-2026-44963. Исторически Veeam подвергалась атакам со стороны группировок вымогателей, включая Akira, Fog, Cuba и FIN7, поскольку компрометация серверов резервного копирования позволяет злоумышленникам нарушить процессы восстановления перед развертыванием шифровальщика.
Еще одним значимым вектором атаки на Veeam является CVE-2023-27532, который может привести к раскрытию учетных данных из службы резервного копирования Veeam и базы данных. Злоумышленники могут использовать эти учетные данные для получения первоначального доступа или перемещения внутри компании, в том числе посредством деятельности по извлечению учетных данных после компрометации. Независимо от того, существует ли предполагаемая эксплуатация без аутентификации, аутентифицированная RCE, описанная для CVE-2026-44963, представляет серьезный риск в любом случае, когда доменные учетные записи или инфраструктура резервного копирования оказываются скомпрометированы.
#ParsedReport #CompletenessMedium
19-08-2026
When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar
https://www.darktrace.com/blog/when-ai-becomes-the-lure-a-fake-gemini-installer-delivers-vidar
Report completeness: Medium
Threats:
Vidar_stealer
Victims:
Europe, middle east and africa
Geo:
Emea, Africa, Middle east
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 2
Url: 1
Domain: 1
IP: 2
Hash: 1
Email: 0
BrowserExtension: 0
Soft:
Jupyter notebook
Algorithms:
sha256, zip
Languages:
golang
19-08-2026
When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar
https://www.darktrace.com/blog/when-ai-becomes-the-lure-a-fake-gemini-installer-delivers-vidar
Report completeness: Medium
Threats:
Vidar_stealer
Victims:
Europe, middle east and africa
Geo:
Emea, Africa, Middle east
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 2
Url: 1
Domain: 1
IP: 2
Hash: 1
Email: 0
BrowserExtension: 0
Soft:
Jupyter notebook
Algorithms:
sha256, zip
Languages:
golang
Darktrace
CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar https://www.darktrace.com/blog/when-ai-becomes-the-lure-a-fake-gemini-installer-delivers-vidar Report completeness: Medium Threats: Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники маскировали ВПО Vidar, предназначенную для кражи информации, под поддельный установщик Google Gemini, распространяя её через архив, размещённый на платформе Google Colab. Вариант на базе Go использовал инфраструктуру, связанную с Телеграм, и устанавливал соединение с `dtm.kijangturbo88.top`, `91.98.98.86` и `91.98.111.49` по протоколу HTTPS.
-----
В июле 2026 года злоумышленники использовали поддельный установщик Google Gemini для доставки вредоносного ПО (ВПО) Vidar, предназначенного для кражи информации, жертве в регионе EMEA. Активность, по всей видимости, началась с того, что пользователь искал программное обеспечение, связанное с Gemini, и скачал архив, размещенный на Google Colab — легитимной платформе для запуска Jupyter-ноутбуков. Использование доверенного сервиса Google и брендинга, связанного с ИИ, вероятно, повысило воспринимаемую легитимность загрузки и помогло ВПО избежать подозрений.
По имеющимся данным, архив содержал файл README с инструкциями для пользователя по запуску исполняемого файла с правами администратора и добавлению его в списки исключений антивирусной защиты. Эти инструкции были направлены на облегчение выполнения вредоносного кода и ослабление средств защиты конечных точек. Метод доставки основывался на самостоятельном получении программного обеспечения пользователем, а не на использовании традиционного фишингового вложения.
Загруженный исполняемый файл был идентифицирован как более новая версия Vidar, написанная на языке Go, — ВПО-стиллера. Взаимодействие с инфраструктурой на базе Телеграм было связано с доменом управления `dtm.kijangturbo88.top`. Вскоре после запуска процесс установил соединение с внешним IP-адресом `91.98.98.86` по TCP-порту 443. Дополнительные данные SSL-телеметрии указали на `91.98.111.49` как на связанную инфраструктуру, включая необычные соединения с использованием самоподписанных сертификатов.
Среди наблюдаемых индикаторов были запуск ранее не встречавшегося подозрительного исполняемого файла, сетевые соединения от нового процесса, аномальная внешняя SSL-активность, а также поведение, характерное для каналов управления и кражи учётных данных. Данный инцидент демонстрирует, как устоявшиеся ВПО, такие как Vidar, могут распространяться через поддельные ИИ-приложения, манипулированные результаты поиска и доверенные хостинговые платформы. Основным новшеством являлась инфраструктура социальной инженерии и доставки, а не сами ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники маскировали ВПО Vidar, предназначенную для кражи информации, под поддельный установщик Google Gemini, распространяя её через архив, размещённый на платформе Google Colab. Вариант на базе Go использовал инфраструктуру, связанную с Телеграм, и устанавливал соединение с `dtm.kijangturbo88.top`, `91.98.98.86` и `91.98.111.49` по протоколу HTTPS.
-----
В июле 2026 года злоумышленники использовали поддельный установщик Google Gemini для доставки вредоносного ПО (ВПО) Vidar, предназначенного для кражи информации, жертве в регионе EMEA. Активность, по всей видимости, началась с того, что пользователь искал программное обеспечение, связанное с Gemini, и скачал архив, размещенный на Google Colab — легитимной платформе для запуска Jupyter-ноутбуков. Использование доверенного сервиса Google и брендинга, связанного с ИИ, вероятно, повысило воспринимаемую легитимность загрузки и помогло ВПО избежать подозрений.
По имеющимся данным, архив содержал файл README с инструкциями для пользователя по запуску исполняемого файла с правами администратора и добавлению его в списки исключений антивирусной защиты. Эти инструкции были направлены на облегчение выполнения вредоносного кода и ослабление средств защиты конечных точек. Метод доставки основывался на самостоятельном получении программного обеспечения пользователем, а не на использовании традиционного фишингового вложения.
Загруженный исполняемый файл был идентифицирован как более новая версия Vidar, написанная на языке Go, — ВПО-стиллера. Взаимодействие с инфраструктурой на базе Телеграм было связано с доменом управления `dtm.kijangturbo88.top`. Вскоре после запуска процесс установил соединение с внешним IP-адресом `91.98.98.86` по TCP-порту 443. Дополнительные данные SSL-телеметрии указали на `91.98.111.49` как на связанную инфраструктуру, включая необычные соединения с использованием самоподписанных сертификатов.
Среди наблюдаемых индикаторов были запуск ранее не встречавшегося подозрительного исполняемого файла, сетевые соединения от нового процесса, аномальная внешняя SSL-активность, а также поведение, характерное для каналов управления и кражи учётных данных. Данный инцидент демонстрирует, как устоявшиеся ВПО, такие как Vidar, могут распространяться через поддельные ИИ-приложения, манипулированные результаты поиска и доверенные хостинговые платформы. Основным новшеством являлась инфраструктура социальной инженерии и доставки, а не сами ВПО.
#ParsedReport #CompletenessHigh
19-08-2026
Chinese Malware Delivery Domains Part V
https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Typosquatting_technique
Gh0st_rat
Reflective_dll_injection_technique
Uac_bypass_technique
Dll_injection_technique
Bloat_technique
Steganography_technique
Vmprotect_tool
Icmluautil_tool
Ollvm_tool
Dll_sideloading_technique
Motw_bypass_technique
Victims:
Chinese speaking users, Virtual private network users, Financial trading platform users, Enterprise software users, Artificial intelligence software users, Cloud storage users, Cryptocurrency wallet users
Industry:
Healthcare
Geo:
Chinese, Hong kong
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.001, T1027.009, T1027.013, T1036, T1047, T1055, T1055.001, T1056.001, T1057, have more...
IOCs:
Domain: 13
Email: 3
IP: 8
File: 6
Hash: 45
Soft:
Microsoft Store, DeepSeek, OLLVM, Alibaba Cloud, Google Play, macOS, DingTalk, Huorong, TradingView, OpenClaw, have more...
Wallets:
imtoken
Algorithms:
xor, exhibit
Functions:
Read-Write, Read-Write-Execute
Win API:
VirtualProtect, RtlDecompressBuffer, BitBlt, SetWindowsHookExW, GetAsyncKeyState
Languages:
delphi
Platforms:
apple
Links:
19-08-2026
Chinese Malware Delivery Domains Part V
https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Typosquatting_technique
Gh0st_rat
Reflective_dll_injection_technique
Uac_bypass_technique
Dll_injection_technique
Bloat_technique
Steganography_technique
Vmprotect_tool
Icmluautil_tool
Ollvm_tool
Dll_sideloading_technique
Motw_bypass_technique
Victims:
Chinese speaking users, Virtual private network users, Financial trading platform users, Enterprise software users, Artificial intelligence software users, Cloud storage users, Cryptocurrency wallet users
Industry:
Healthcare
Geo:
Chinese, Hong kong
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.001, T1027.009, T1027.013, T1036, T1047, T1055, T1055.001, T1056.001, T1057, have more...
IOCs:
Domain: 13
Email: 3
IP: 8
File: 6
Hash: 45
Soft:
Microsoft Store, DeepSeek, OLLVM, Alibaba Cloud, Google Play, macOS, DingTalk, Huorong, TradingView, OpenClaw, have more...
Wallets:
imtoken
Algorithms:
xor, exhibit
Functions:
Read-Write, Read-Write-Execute
Win API:
VirtualProtect, RtlDecompressBuffer, BitBlt, SetWindowsHookExW, GetAsyncKeyState
Languages:
delphi
Platforms:
apple
Links:
https://github.com/DomainTools-Investigations/Malware-and-Scams/tree/main/CHINESE%20MALWARE%20DELIVERY%20DOMAINS%20IOCsDomaintools
DomainTools Investigations | Chinese Malware Delivery Domains Part V
Analysis of post-arrest Silver Fox MaaS operations distributing Gh0stRAT via spoofed DeepSeek and enterprise lures, bloated installers, and multi-cloud infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Chinese Malware Delivery Domains Part V https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v Report completeness: High Actors/Campaigns: Silver_fox Threats: Typosquatting_technique Gh0st_rat…
#ParsedReport #ExtractedSchema
Classified images:
chats: 1, schema: 3, windows: 10, code: 1, dump: 3, table: 1
Classified images:
chats: 1, schema: 3, windows: 10, code: 1, dump: 3, table: 1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Chinese Malware Delivery Domains Part V https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v Report completeness: High Actors/Campaigns: Silver_fox Threats: Typosquatting_technique Gh0st_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Действующая сеть доставки ВПО, нацеленная на пользователей китайского языка и связанная с аффилированными лицами Silver Fox, продолжает функционировать через сотни недавно зарегистрированных доменов и разнообразные приманки. Кампании злоупотребляют облачными и сервисами перенаправления, установщиками Inno Setup увеличенного размера, обфусцированными загрузчиками, зашифрованным шелл-кодом и рефлексивной инъекцией DLL для развертывания Gh0stRAT. Вредоносное ПО использует обход UAC и закрепление через службы, что обеспечивает наблюдение, сбор учетных данных и данных, а также разведку системы.
-----
В отчете описывается действующая сеть доставки ВПО, нацеленная на пользователей китайского языка, которая часто ассоциируется с группировкой Silver Fox и функционирует, предположительно, по децентрализованной модели ВПО как услуга. Несмотря на сообщения об арестах лиц, связанных с Silver Fox, в июне 2026 года, в период с 17 по 27 июня было зарегистрировано и активировано более 400 вредоносных доменов. Несколько аффилированных лиц, по всей видимости, используют общие полезную нагрузку Gh0stRAT, методы обфускации и инфраструктуру развертывания, при этом применяя различные приманки, включая DeepSeek, Doubao, DingTalk, Baidu Netdisk, Quark Browser, Huorong Security, VPN, криптовалютные платформы и торговые приложения.
В ходе кампаний всё чаще используется легитимная инфраструктура для обхода фильтрации по репутации DNS. Полезные нагрузки размещались через Alibaba Cloud OSS, AWS S3, Google Cloud Storage, активы релизов GitHub, перенаправления Microsoft Store, ссылки Branch.io и другие облачные или сервисы перенаправления. Операторы также используют выделенные IP-адреса Alibaba Cloud в Гонконге, отдельные домены для перенаправления и размещения полезных нагрузок, а также теги Google Analytics для отслеживания жертв. Некоторые аффилированные лица фокусируются на VPN, облачном хранении данных и приложениях на базе ИИ, тогда как другие нацеливаются на финансовое, корпоративное и программное обеспечение для торговли фьючерсами.
Основная цепочка заражения использует увеличенные установщики Windows, часто превышающие 100 МБ, чтобы обходить автоматические ограничения размера файлов в песочницах. Пакеты Inno Setup содержат легитимные подписанные приложения и ненужные дополнительные файлы, а директива `hidewizard nowait` отображает стандартный интерфейс установки, пока вредоносный код выполняется в фоновом режиме. Сильно защищенный 64-битный загрузчик использует OLLVM и обфускацию в стиле VMProtect/Themida для загрузки сопутствующей DLL. Файл, замаскированный под PNG-изображение размером 800x600, содержит зашифрованный шеллкод, который расшифровывается в памяти, получает права на выполнение и распаковывается с помощью `RtlDecompressBuffer`.
Шеллкод использует рефлексивную инъекцию DLL для внедрения финального полезного груза Gh0stRAT в легитимные процессы, такие как `sihost.exe`. DLL-файл watchdog может быть внедрён в `uhssvc.exe`, в то время как обфусцированный пакетный файл непрерывно проверяет состояние вредоносной службы и перезапускает её. Вредоносное ПО обходит UAC с помощью привилегированного COM-интерфейса `ICMLuaUtil` и использует закрепление на основе служб. Возможности Gh0stRAT включают захват экрана, регистрацию нажатий клавиш, перечисление системных данных на основе WMI, целенаправленный сбор данных из WeChat, Телеграм и региональных браузеров, а также проверку наличия компонентов безопасности Qihoo 360. Связь с C2-сервером осуществляется с использованием асинхронной C++-библиотеки сетевых коммуникаций hp-worker.
Вторичная цепочка, ориентированная на AiCoin, использует Advanced Installer, подмену DLL (DLL sideloading) через `BrowserProtect.exe` и крупный вредоносный DLL, подписанный сертификатом китайской компании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Действующая сеть доставки ВПО, нацеленная на пользователей китайского языка и связанная с аффилированными лицами Silver Fox, продолжает функционировать через сотни недавно зарегистрированных доменов и разнообразные приманки. Кампании злоупотребляют облачными и сервисами перенаправления, установщиками Inno Setup увеличенного размера, обфусцированными загрузчиками, зашифрованным шелл-кодом и рефлексивной инъекцией DLL для развертывания Gh0stRAT. Вредоносное ПО использует обход UAC и закрепление через службы, что обеспечивает наблюдение, сбор учетных данных и данных, а также разведку системы.
-----
В отчете описывается действующая сеть доставки ВПО, нацеленная на пользователей китайского языка, которая часто ассоциируется с группировкой Silver Fox и функционирует, предположительно, по децентрализованной модели ВПО как услуга. Несмотря на сообщения об арестах лиц, связанных с Silver Fox, в июне 2026 года, в период с 17 по 27 июня было зарегистрировано и активировано более 400 вредоносных доменов. Несколько аффилированных лиц, по всей видимости, используют общие полезную нагрузку Gh0stRAT, методы обфускации и инфраструктуру развертывания, при этом применяя различные приманки, включая DeepSeek, Doubao, DingTalk, Baidu Netdisk, Quark Browser, Huorong Security, VPN, криптовалютные платформы и торговые приложения.
В ходе кампаний всё чаще используется легитимная инфраструктура для обхода фильтрации по репутации DNS. Полезные нагрузки размещались через Alibaba Cloud OSS, AWS S3, Google Cloud Storage, активы релизов GitHub, перенаправления Microsoft Store, ссылки Branch.io и другие облачные или сервисы перенаправления. Операторы также используют выделенные IP-адреса Alibaba Cloud в Гонконге, отдельные домены для перенаправления и размещения полезных нагрузок, а также теги Google Analytics для отслеживания жертв. Некоторые аффилированные лица фокусируются на VPN, облачном хранении данных и приложениях на базе ИИ, тогда как другие нацеливаются на финансовое, корпоративное и программное обеспечение для торговли фьючерсами.
Основная цепочка заражения использует увеличенные установщики Windows, часто превышающие 100 МБ, чтобы обходить автоматические ограничения размера файлов в песочницах. Пакеты Inno Setup содержат легитимные подписанные приложения и ненужные дополнительные файлы, а директива `hidewizard nowait` отображает стандартный интерфейс установки, пока вредоносный код выполняется в фоновом режиме. Сильно защищенный 64-битный загрузчик использует OLLVM и обфускацию в стиле VMProtect/Themida для загрузки сопутствующей DLL. Файл, замаскированный под PNG-изображение размером 800x600, содержит зашифрованный шеллкод, который расшифровывается в памяти, получает права на выполнение и распаковывается с помощью `RtlDecompressBuffer`.
Шеллкод использует рефлексивную инъекцию DLL для внедрения финального полезного груза Gh0stRAT в легитимные процессы, такие как `sihost.exe`. DLL-файл watchdog может быть внедрён в `uhssvc.exe`, в то время как обфусцированный пакетный файл непрерывно проверяет состояние вредоносной службы и перезапускает её. Вредоносное ПО обходит UAC с помощью привилегированного COM-интерфейса `ICMLuaUtil` и использует закрепление на основе служб. Возможности Gh0stRAT включают захват экрана, регистрацию нажатий клавиш, перечисление системных данных на основе WMI, целенаправленный сбор данных из WeChat, Телеграм и региональных браузеров, а также проверку наличия компонентов безопасности Qihoo 360. Связь с C2-сервером осуществляется с использованием асинхронной C++-библиотеки сетевых коммуникаций hp-worker.
Вторичная цепочка, ориентированная на AiCoin, использует Advanced Installer, подмену DLL (DLL sideloading) через `BrowserProtect.exe` и крупный вредоносный DLL, подписанный сертификатом китайской компании.
#ParsedReport #CompletenessHigh
20-08-2026
Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack
https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack
Report completeness: High
Actors/Campaigns:
Bluenoroff
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust ecosystem, Software developers
Geo:
Dprk
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1059.001, T1059.004, T1059.005, T1071.001, T1082, T1105, T1195.001, T1480, have more...
IOCs:
Url: 1
IP: 3
Hash: 2
Soft:
arrayref, Linux, macOS, Unix, Windows PowerShell, Chromium, Google Chrome, Microsoft Edge, Mastra
Algorithms:
sha256, base64
Languages:
powershell, rust
Platforms:
apple, intel
Links:
20-08-2026
Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack
https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack
Report completeness: High
Actors/Campaigns:
Bluenoroff
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust ecosystem, Software developers
Geo:
Dprk
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.001, T1059.004, T1059.005, T1071.001, T1082, T1105, T1195.001, T1480, have more...
IOCs:
Url: 1
IP: 3
Hash: 2
Soft:
arrayref, Linux, macOS, Unix, Windows PowerShell, Chromium, Google Chrome, Microsoft Edge, Mastra
Algorithms:
sha256, base64
Languages:
powershell, rust
Platforms:
apple, intel
Links:
https://github.com/AikidoSec/safe-chainwww.aikido.dev
Two popular Rust crates arrayref and append-only-vec compromised in Supply Chain Attack
A supply chain attack compromised two popular Rust crates, arrayref and append-only-vec, injecting a dependency on the malicious proc-macro1 package that downloads and executes a remote payload at build time.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три Rust-пакета были скомпрометированы через зависимость `proc-macro1`, использующую опечатку в названии (typosquatting), `build.rs` которой выполняется автоматически во время компиляции. Она загружает ОС-специфичные полезную нагрузку, запуская инфостилеры и поддерживающие команды C2, нацеливаясь на учетные данные браузеров и закрепление на macOS.
-----
20 августа Rust-пакеты `append-only-vec`, `arrayref` и `internment` были скомпрометированы после того, как учетные записи их сопровождающих или процесс выпуска были использованы для добавления вредоносной зависимости с именем `proc-macro1`. Количество загрузок затронутых пакетов составило приблизительно 4 миллиона, 244 миллиона и 14 миллионов соответственно. `proc-macro1` является опечаточным подделыванием (typosquat) легитимного пакета `proc-macro2` и имитирует его метаданные, информацию об авторе и документацию. Связанный с этим пакет `proc-macro-en` также выдавал себя за легитимного сопровождающего.
Вредоносный код содержится в файле `build.rs` пакета `proc-macro1`, который Cargo автоматически компилирует и выполняет в процессе сборки. Он маскирует адрес загрузки, используя фрагменты, закодированные в Base64, выбирает полезную нагрузку в зависимости от операционной системы и архитектуры хоста и загружает её по HTTPS. На Linux и macOS полезная нагрузка записывается на диск, помечается как исполняемая и запускается как отсоединённый процесс с подавлением вывода. На Windows создаётся сценарий PowerShell, а для обеспечения выживания процесса после завершения сборки Cargo используются скрытые загрузчики `wscript` и VBScript. Таким образом, компиляция проекта, зависящего от любого скомпрометированного пакета, может привести к заражению без вызова функциональности данного пакета.
Восстановленные вредоносные нагрузки (payloads) для Linux x86_64 и macOS ARM64 представляют собой инфостилеры, написанные на языке Rust. Они принимают адрес управления (command-and-control) в качестве аргумента запуска, а не встраивают его непосредственно в код. Дроппер передает адрес `23.254.165.112:443`, после чего вредоносное ПО взаимодействует с `https://{host}/49890878`. На macOS оно нацелено на учетные данные, хранящиеся в браузерах на базе Chromium, включая Chrome, Brave и Edge, используя встроенные SQL-запросы к базам данных логинов браузеров. Кроме того, в нем присутствует шаблон LaunchAgent, настроенный с параметром `RunAtLoad`, что указывает на закрепление (persistence) на уровне пользователя через `\~/Library/LaunchAgents`.
ВПО регистрирует зараженные системы с указанием хоста и деталей платформы, включая операционную систему, архитектуру, версию, приложение и поля электронной почты. Его диспетчер команд поддерживает конфигурирование, запуск, выполнение скриптов, выполнение команд в оболочке и ожидание по таймеру, что указывает на периодический опрос C2 и удаленное выполнение команд. Кампания использует общую инфраструктуру, методы beaconing и техники внедрения зависимостей, наблюдавшиеся в предыдущих компрометациях npm, и может быть связана с той же угрозой, связанной с КНДР.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три Rust-пакета были скомпрометированы через зависимость `proc-macro1`, использующую опечатку в названии (typosquatting), `build.rs` которой выполняется автоматически во время компиляции. Она загружает ОС-специфичные полезную нагрузку, запуская инфостилеры и поддерживающие команды C2, нацеливаясь на учетные данные браузеров и закрепление на macOS.
-----
20 августа Rust-пакеты `append-only-vec`, `arrayref` и `internment` были скомпрометированы после того, как учетные записи их сопровождающих или процесс выпуска были использованы для добавления вредоносной зависимости с именем `proc-macro1`. Количество загрузок затронутых пакетов составило приблизительно 4 миллиона, 244 миллиона и 14 миллионов соответственно. `proc-macro1` является опечаточным подделыванием (typosquat) легитимного пакета `proc-macro2` и имитирует его метаданные, информацию об авторе и документацию. Связанный с этим пакет `proc-macro-en` также выдавал себя за легитимного сопровождающего.
Вредоносный код содержится в файле `build.rs` пакета `proc-macro1`, который Cargo автоматически компилирует и выполняет в процессе сборки. Он маскирует адрес загрузки, используя фрагменты, закодированные в Base64, выбирает полезную нагрузку в зависимости от операционной системы и архитектуры хоста и загружает её по HTTPS. На Linux и macOS полезная нагрузка записывается на диск, помечается как исполняемая и запускается как отсоединённый процесс с подавлением вывода. На Windows создаётся сценарий PowerShell, а для обеспечения выживания процесса после завершения сборки Cargo используются скрытые загрузчики `wscript` и VBScript. Таким образом, компиляция проекта, зависящего от любого скомпрометированного пакета, может привести к заражению без вызова функциональности данного пакета.
Восстановленные вредоносные нагрузки (payloads) для Linux x86_64 и macOS ARM64 представляют собой инфостилеры, написанные на языке Rust. Они принимают адрес управления (command-and-control) в качестве аргумента запуска, а не встраивают его непосредственно в код. Дроппер передает адрес `23.254.165.112:443`, после чего вредоносное ПО взаимодействует с `https://{host}/49890878`. На macOS оно нацелено на учетные данные, хранящиеся в браузерах на базе Chromium, включая Chrome, Brave и Edge, используя встроенные SQL-запросы к базам данных логинов браузеров. Кроме того, в нем присутствует шаблон LaunchAgent, настроенный с параметром `RunAtLoad`, что указывает на закрепление (persistence) на уровне пользователя через `\~/Library/LaunchAgents`.
ВПО регистрирует зараженные системы с указанием хоста и деталей платформы, включая операционную систему, архитектуру, версию, приложение и поля электронной почты. Его диспетчер команд поддерживает конфигурирование, запуск, выполнение скриптов, выполнение команд в оболочке и ожидание по таймеру, что указывает на периодический опрос C2 и удаленное выполнение команд. Кампания использует общую инфраструктуру, методы beaconing и техники внедрения зависимостей, наблюдавшиеся в предыдущих компрометациях npm, и может быть связана с той же угрозой, связанной с КНДР.
#ParsedReport #CompletenessLow
21-08-2026
Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement”
https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Healthcare, Public administration
Industry:
Healthcare, Financial
Geo:
Italy
ChatGPT TTPs:
T1036, T1056.003, T1566.002
IOCs:
Domain: 1
Url: 6
21-08-2026
Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement”
https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Healthcare, Public administration
Industry:
Healthcare, Financial
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1566.002
IOCs:
Domain: 1
Url: 6
CERT-AGID
Phishing ai danni del Ministero della Salute sfrutta un falso “rimborso ticket sanitario”
Il CERT-AGID ha avuto evidenza di una campagna di phishing veicolata tramite email che utilizza il nome e le grafiche del Ministero della Salute allo scopo di acquisire informazioni personali e dati delle carte di pagamento delle vittime.
CTT Report Hub
#ParsedReport #CompletenessLow 21-08-2026 Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement” https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, имитирующую Министерство здравоохранения Италии, в рамках которой жертвам обещается возврат средств в размере 278,26 евро за медицинские услуги. Пострадавшие перенаправляются на поддельный веб-сайт, собирающий налоговые, личные, контактные, адресные данные и сведения о платежных картах, что потенциально позволяет совершать мошеннические действия и последующие атаки методами смишинга, вшинга или банковского фишинга.
-----
CERT-AGID выявил фишинговую кампанию, осуществляемую по электронной почте и имитирующую Министерство здравоохранения. В сообщениях используется тема «Вам положен возврат средств» и утверждается, что получателю причитается 278,26 евро в связи с якобы дублирующейся доплатой за медицинские услуги. Адрес отправителя fondisanitari@gov.it подделан, чтобы сообщение выглядело как исходящее от легитимного источника государственного управления. Получателей побуждают нажать кнопку «Подтвердите свои данные», которая ведёт на мошеннический веб-сайт.
Фишинговый сайт сначала запрашивает у жертвы налоговый идентификационный номер и дату рождения. Затем отображается сфабрикованная запись о возврате средств, содержащая референс-код, предполагаемую причину зачисления и сумму 278,26 евро. Для продолжения жертвам предлагается указать имя и фамилию, адрес электронной почты, номер мобильного телефона и полный домашний адрес, включая муниципалитет, провинцию и почтовый индекс.
На финальном этапе злоумышленники пытаются собрать информацию о платежной карте, запрашивая имя держателя, номер карты, срок действия и CVV. Сайт утверждает, что карта должна поддерживать 3-D Secure и что предоплаченные карты не принимаются, вероятно, чтобы побудить жертв предоставить данные карт, подходящих для несанкционированных транзакций. Украденные данные об личности, контактные сведения и информация о карте могут быть использованы для прямого платежного мошенничества или последующих целенаправленных операций смишинга, вшинга и банковского фишинга.
CERT-AGID инициировал блокировку домена, на котором размещались мошеннические страницы, и уведомил Министерство здравоохранения. Индикаторы компрометации были переданы соответствующим органам государственного управления для содействия обнаружению и смягчению последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, имитирующую Министерство здравоохранения Италии, в рамках которой жертвам обещается возврат средств в размере 278,26 евро за медицинские услуги. Пострадавшие перенаправляются на поддельный веб-сайт, собирающий налоговые, личные, контактные, адресные данные и сведения о платежных картах, что потенциально позволяет совершать мошеннические действия и последующие атаки методами смишинга, вшинга или банковского фишинга.
-----
CERT-AGID выявил фишинговую кампанию, осуществляемую по электронной почте и имитирующую Министерство здравоохранения. В сообщениях используется тема «Вам положен возврат средств» и утверждается, что получателю причитается 278,26 евро в связи с якобы дублирующейся доплатой за медицинские услуги. Адрес отправителя fondisanitari@gov.it подделан, чтобы сообщение выглядело как исходящее от легитимного источника государственного управления. Получателей побуждают нажать кнопку «Подтвердите свои данные», которая ведёт на мошеннический веб-сайт.
Фишинговый сайт сначала запрашивает у жертвы налоговый идентификационный номер и дату рождения. Затем отображается сфабрикованная запись о возврате средств, содержащая референс-код, предполагаемую причину зачисления и сумму 278,26 евро. Для продолжения жертвам предлагается указать имя и фамилию, адрес электронной почты, номер мобильного телефона и полный домашний адрес, включая муниципалитет, провинцию и почтовый индекс.
На финальном этапе злоумышленники пытаются собрать информацию о платежной карте, запрашивая имя держателя, номер карты, срок действия и CVV. Сайт утверждает, что карта должна поддерживать 3-D Secure и что предоплаченные карты не принимаются, вероятно, чтобы побудить жертв предоставить данные карт, подходящих для несанкционированных транзакций. Украденные данные об личности, контактные сведения и информация о карте могут быть использованы для прямого платежного мошенничества или последующих целенаправленных операций смишинга, вшинга и банковского фишинга.
CERT-AGID инициировал блокировку домена, на котором размещались мошеннические страницы, и уведомил Министерство здравоохранения. Индикаторы компрометации были переданы соответствующим органам государственного управления для содействия обнаружению и смягчению последствий.
#ParsedReport #CompletenessHigh
21-08-2026
The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor
https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/
Report completeness: High
Actors/Campaigns:
Ghostemperor
Unsolicitedbooker
Grieflure
Red_delta
Webworm
Uat-8302
Mofang
Apt31
Threats:
Sparrowdoor
Squawkdoor
Dll_sideloading_technique
Crowdoor
Terndoor
Hemigate
Lolbin_technique
Polymorphism_technique
Beagle
Whitefly
Plugx_rat
Clickfix_technique
Cshell
Trojan.win32.recon.c
Smuggling_technique
Timestomp_technique
Process_injection_technique
Victims:
Food security research, Researchers
Industry:
Military, Telco, Healthcare, Foodtech, Government
Geo:
Asia, Nepal, Chinese, Germany, Czech, German, Taiwan, Russia, Czech republic, Vietnamese, Philippine, Philippines, Indonesian, Asian, Hong kong, Russian federation, Egypt, Indonesia
TTPs:
Tactics: 10
Technics: 51
IOCs:
File: 44
Hash: 33
Domain: 2
Command: 3
Registry: 2
Path: 2
IP: 5
Url: 3
Soft:
vmwaretray, vmmemctl, vmtools, Box 00-15-5D, 0-1C-42 —, — QEM, VBoxGuest, VirtualBox, QEMU, VirtualBox QEMU, have more...
Algorithms:
rc4, base64, xor, lznt1, sha256, aes, fnv-1a
Functions:
OnRecv, RtlAllocateAndInitializeSid, RtlLengthSid, RtlGetNtVersionNumbers, RtlGetVersion, SparrowDoor
Win API:
ShowWindow, CreateProcessA, VirtualProtect, CreateProcessAsUserA, SetWindowsHookExW, ExitProcess, ShellExecuteA, CreateRemoteThread, VirtualAllocEx, GetComputerNameA, have more...
Win Services:
bits
Languages:
javascript, powershell, php
Platforms:
x86, x64
21-08-2026
The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor
https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/
Report completeness: High
Actors/Campaigns:
Ghostemperor
Unsolicitedbooker
Grieflure
Red_delta
Webworm
Uat-8302
Mofang
Apt31
Threats:
Sparrowdoor
Squawkdoor
Dll_sideloading_technique
Crowdoor
Terndoor
Hemigate
Lolbin_technique
Polymorphism_technique
Beagle
Whitefly
Plugx_rat
Clickfix_technique
Cshell
Trojan.win32.recon.c
Smuggling_technique
Timestomp_technique
Process_injection_technique
Victims:
Food security research, Researchers
Industry:
Military, Telco, Healthcare, Foodtech, Government
Geo:
Asia, Nepal, Chinese, Germany, Czech, German, Taiwan, Russia, Czech republic, Vietnamese, Philippine, Philippines, Indonesian, Asian, Hong kong, Russian federation, Egypt, Indonesia
TTPs:
Tactics: 10
Technics: 51
IOCs:
File: 44
Hash: 33
Domain: 2
Command: 3
Registry: 2
Path: 2
IP: 5
Url: 3
Soft:
vmwaretray, vmmemctl, vmtools, Box 00-15-5D, 0-1C-42 —, — QEM, VBoxGuest, VirtualBox, QEMU, VirtualBox QEMU, have more...
Algorithms:
rc4, base64, xor, lznt1, sha256, aes, fnv-1a
Functions:
OnRecv, RtlAllocateAndInitializeSid, RtlLengthSid, RtlGetNtVersionNumbers, RtlGetVersion, SparrowDoor
Win API:
ShowWindow, CreateProcessA, VirtualProtect, CreateProcessAsUserA, SetWindowsHookExW, ExitProcess, ShellExecuteA, CreateRemoteThread, VirtualAllocEx, GetComputerNameA, have more...
Win Services:
bits
Languages:
javascript, powershell, php
Platforms:
x86, x64
👍1