CTT Report Hub
#ParsedReport #CompletenessMedium 19-08-2026 When AI Becomes the Lure: A Fake Gemini Installer Delivers Vidar https://www.darktrace.com/blog/when-ai-becomes-the-lure-a-fake-gemini-installer-delivers-vidar Report completeness: Medium Threats: Vidar_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники маскировали ВПО Vidar, предназначенную для кражи информации, под поддельный установщик Google Gemini, распространяя её через архив, размещённый на платформе Google Colab. Вариант на базе Go использовал инфраструктуру, связанную с Телеграм, и устанавливал соединение с `dtm.kijangturbo88.top`, `91.98.98.86` и `91.98.111.49` по протоколу HTTPS.
-----
В июле 2026 года злоумышленники использовали поддельный установщик Google Gemini для доставки вредоносного ПО (ВПО) Vidar, предназначенного для кражи информации, жертве в регионе EMEA. Активность, по всей видимости, началась с того, что пользователь искал программное обеспечение, связанное с Gemini, и скачал архив, размещенный на Google Colab — легитимной платформе для запуска Jupyter-ноутбуков. Использование доверенного сервиса Google и брендинга, связанного с ИИ, вероятно, повысило воспринимаемую легитимность загрузки и помогло ВПО избежать подозрений.
По имеющимся данным, архив содержал файл README с инструкциями для пользователя по запуску исполняемого файла с правами администратора и добавлению его в списки исключений антивирусной защиты. Эти инструкции были направлены на облегчение выполнения вредоносного кода и ослабление средств защиты конечных точек. Метод доставки основывался на самостоятельном получении программного обеспечения пользователем, а не на использовании традиционного фишингового вложения.
Загруженный исполняемый файл был идентифицирован как более новая версия Vidar, написанная на языке Go, — ВПО-стиллера. Взаимодействие с инфраструктурой на базе Телеграм было связано с доменом управления `dtm.kijangturbo88.top`. Вскоре после запуска процесс установил соединение с внешним IP-адресом `91.98.98.86` по TCP-порту 443. Дополнительные данные SSL-телеметрии указали на `91.98.111.49` как на связанную инфраструктуру, включая необычные соединения с использованием самоподписанных сертификатов.
Среди наблюдаемых индикаторов были запуск ранее не встречавшегося подозрительного исполняемого файла, сетевые соединения от нового процесса, аномальная внешняя SSL-активность, а также поведение, характерное для каналов управления и кражи учётных данных. Данный инцидент демонстрирует, как устоявшиеся ВПО, такие как Vidar, могут распространяться через поддельные ИИ-приложения, манипулированные результаты поиска и доверенные хостинговые платформы. Основным новшеством являлась инфраструктура социальной инженерии и доставки, а не сами ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники маскировали ВПО Vidar, предназначенную для кражи информации, под поддельный установщик Google Gemini, распространяя её через архив, размещённый на платформе Google Colab. Вариант на базе Go использовал инфраструктуру, связанную с Телеграм, и устанавливал соединение с `dtm.kijangturbo88.top`, `91.98.98.86` и `91.98.111.49` по протоколу HTTPS.
-----
В июле 2026 года злоумышленники использовали поддельный установщик Google Gemini для доставки вредоносного ПО (ВПО) Vidar, предназначенного для кражи информации, жертве в регионе EMEA. Активность, по всей видимости, началась с того, что пользователь искал программное обеспечение, связанное с Gemini, и скачал архив, размещенный на Google Colab — легитимной платформе для запуска Jupyter-ноутбуков. Использование доверенного сервиса Google и брендинга, связанного с ИИ, вероятно, повысило воспринимаемую легитимность загрузки и помогло ВПО избежать подозрений.
По имеющимся данным, архив содержал файл README с инструкциями для пользователя по запуску исполняемого файла с правами администратора и добавлению его в списки исключений антивирусной защиты. Эти инструкции были направлены на облегчение выполнения вредоносного кода и ослабление средств защиты конечных точек. Метод доставки основывался на самостоятельном получении программного обеспечения пользователем, а не на использовании традиционного фишингового вложения.
Загруженный исполняемый файл был идентифицирован как более новая версия Vidar, написанная на языке Go, — ВПО-стиллера. Взаимодействие с инфраструктурой на базе Телеграм было связано с доменом управления `dtm.kijangturbo88.top`. Вскоре после запуска процесс установил соединение с внешним IP-адресом `91.98.98.86` по TCP-порту 443. Дополнительные данные SSL-телеметрии указали на `91.98.111.49` как на связанную инфраструктуру, включая необычные соединения с использованием самоподписанных сертификатов.
Среди наблюдаемых индикаторов были запуск ранее не встречавшегося подозрительного исполняемого файла, сетевые соединения от нового процесса, аномальная внешняя SSL-активность, а также поведение, характерное для каналов управления и кражи учётных данных. Данный инцидент демонстрирует, как устоявшиеся ВПО, такие как Vidar, могут распространяться через поддельные ИИ-приложения, манипулированные результаты поиска и доверенные хостинговые платформы. Основным новшеством являлась инфраструктура социальной инженерии и доставки, а не сами ВПО.
#ParsedReport #CompletenessHigh
19-08-2026
Chinese Malware Delivery Domains Part V
https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Typosquatting_technique
Gh0st_rat
Reflective_dll_injection_technique
Uac_bypass_technique
Dll_injection_technique
Bloat_technique
Steganography_technique
Vmprotect_tool
Icmluautil_tool
Ollvm_tool
Dll_sideloading_technique
Motw_bypass_technique
Victims:
Chinese speaking users, Virtual private network users, Financial trading platform users, Enterprise software users, Artificial intelligence software users, Cloud storage users, Cryptocurrency wallet users
Industry:
Healthcare
Geo:
Chinese, Hong kong
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.001, T1027.009, T1027.013, T1036, T1047, T1055, T1055.001, T1056.001, T1057, have more...
IOCs:
Domain: 13
Email: 3
IP: 8
File: 6
Hash: 45
Soft:
Microsoft Store, DeepSeek, OLLVM, Alibaba Cloud, Google Play, macOS, DingTalk, Huorong, TradingView, OpenClaw, have more...
Wallets:
imtoken
Algorithms:
xor, exhibit
Functions:
Read-Write, Read-Write-Execute
Win API:
VirtualProtect, RtlDecompressBuffer, BitBlt, SetWindowsHookExW, GetAsyncKeyState
Languages:
delphi
Platforms:
apple
Links:
19-08-2026
Chinese Malware Delivery Domains Part V
https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Typosquatting_technique
Gh0st_rat
Reflective_dll_injection_technique
Uac_bypass_technique
Dll_injection_technique
Bloat_technique
Steganography_technique
Vmprotect_tool
Icmluautil_tool
Ollvm_tool
Dll_sideloading_technique
Motw_bypass_technique
Victims:
Chinese speaking users, Virtual private network users, Financial trading platform users, Enterprise software users, Artificial intelligence software users, Cloud storage users, Cryptocurrency wallet users
Industry:
Healthcare
Geo:
Chinese, Hong kong
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.001, T1027.009, T1027.013, T1036, T1047, T1055, T1055.001, T1056.001, T1057, have more...
IOCs:
Domain: 13
Email: 3
IP: 8
File: 6
Hash: 45
Soft:
Microsoft Store, DeepSeek, OLLVM, Alibaba Cloud, Google Play, macOS, DingTalk, Huorong, TradingView, OpenClaw, have more...
Wallets:
imtoken
Algorithms:
xor, exhibit
Functions:
Read-Write, Read-Write-Execute
Win API:
VirtualProtect, RtlDecompressBuffer, BitBlt, SetWindowsHookExW, GetAsyncKeyState
Languages:
delphi
Platforms:
apple
Links:
https://github.com/DomainTools-Investigations/Malware-and-Scams/tree/main/CHINESE%20MALWARE%20DELIVERY%20DOMAINS%20IOCsDomaintools
DomainTools Investigations | Chinese Malware Delivery Domains Part V
Analysis of post-arrest Silver Fox MaaS operations distributing Gh0stRAT via spoofed DeepSeek and enterprise lures, bloated installers, and multi-cloud infrastructure.
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Chinese Malware Delivery Domains Part V https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v Report completeness: High Actors/Campaigns: Silver_fox Threats: Typosquatting_technique Gh0st_rat…
#ParsedReport #ExtractedSchema
Classified images:
chats: 1, schema: 3, windows: 10, code: 1, dump: 3, table: 1
Classified images:
chats: 1, schema: 3, windows: 10, code: 1, dump: 3, table: 1
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 Chinese Malware Delivery Domains Part V https://dti.domaintools.com/research/chinese-malware-delivery-domains-part-v Report completeness: High Actors/Campaigns: Silver_fox Threats: Typosquatting_technique Gh0st_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Действующая сеть доставки ВПО, нацеленная на пользователей китайского языка и связанная с аффилированными лицами Silver Fox, продолжает функционировать через сотни недавно зарегистрированных доменов и разнообразные приманки. Кампании злоупотребляют облачными и сервисами перенаправления, установщиками Inno Setup увеличенного размера, обфусцированными загрузчиками, зашифрованным шелл-кодом и рефлексивной инъекцией DLL для развертывания Gh0stRAT. Вредоносное ПО использует обход UAC и закрепление через службы, что обеспечивает наблюдение, сбор учетных данных и данных, а также разведку системы.
-----
В отчете описывается действующая сеть доставки ВПО, нацеленная на пользователей китайского языка, которая часто ассоциируется с группировкой Silver Fox и функционирует, предположительно, по децентрализованной модели ВПО как услуга. Несмотря на сообщения об арестах лиц, связанных с Silver Fox, в июне 2026 года, в период с 17 по 27 июня было зарегистрировано и активировано более 400 вредоносных доменов. Несколько аффилированных лиц, по всей видимости, используют общие полезную нагрузку Gh0stRAT, методы обфускации и инфраструктуру развертывания, при этом применяя различные приманки, включая DeepSeek, Doubao, DingTalk, Baidu Netdisk, Quark Browser, Huorong Security, VPN, криптовалютные платформы и торговые приложения.
В ходе кампаний всё чаще используется легитимная инфраструктура для обхода фильтрации по репутации DNS. Полезные нагрузки размещались через Alibaba Cloud OSS, AWS S3, Google Cloud Storage, активы релизов GitHub, перенаправления Microsoft Store, ссылки Branch.io и другие облачные или сервисы перенаправления. Операторы также используют выделенные IP-адреса Alibaba Cloud в Гонконге, отдельные домены для перенаправления и размещения полезных нагрузок, а также теги Google Analytics для отслеживания жертв. Некоторые аффилированные лица фокусируются на VPN, облачном хранении данных и приложениях на базе ИИ, тогда как другие нацеливаются на финансовое, корпоративное и программное обеспечение для торговли фьючерсами.
Основная цепочка заражения использует увеличенные установщики Windows, часто превышающие 100 МБ, чтобы обходить автоматические ограничения размера файлов в песочницах. Пакеты Inno Setup содержат легитимные подписанные приложения и ненужные дополнительные файлы, а директива `hidewizard nowait` отображает стандартный интерфейс установки, пока вредоносный код выполняется в фоновом режиме. Сильно защищенный 64-битный загрузчик использует OLLVM и обфускацию в стиле VMProtect/Themida для загрузки сопутствующей DLL. Файл, замаскированный под PNG-изображение размером 800x600, содержит зашифрованный шеллкод, который расшифровывается в памяти, получает права на выполнение и распаковывается с помощью `RtlDecompressBuffer`.
Шеллкод использует рефлексивную инъекцию DLL для внедрения финального полезного груза Gh0stRAT в легитимные процессы, такие как `sihost.exe`. DLL-файл watchdog может быть внедрён в `uhssvc.exe`, в то время как обфусцированный пакетный файл непрерывно проверяет состояние вредоносной службы и перезапускает её. Вредоносное ПО обходит UAC с помощью привилегированного COM-интерфейса `ICMLuaUtil` и использует закрепление на основе служб. Возможности Gh0stRAT включают захват экрана, регистрацию нажатий клавиш, перечисление системных данных на основе WMI, целенаправленный сбор данных из WeChat, Телеграм и региональных браузеров, а также проверку наличия компонентов безопасности Qihoo 360. Связь с C2-сервером осуществляется с использованием асинхронной C++-библиотеки сетевых коммуникаций hp-worker.
Вторичная цепочка, ориентированная на AiCoin, использует Advanced Installer, подмену DLL (DLL sideloading) через `BrowserProtect.exe` и крупный вредоносный DLL, подписанный сертификатом китайской компании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Действующая сеть доставки ВПО, нацеленная на пользователей китайского языка и связанная с аффилированными лицами Silver Fox, продолжает функционировать через сотни недавно зарегистрированных доменов и разнообразные приманки. Кампании злоупотребляют облачными и сервисами перенаправления, установщиками Inno Setup увеличенного размера, обфусцированными загрузчиками, зашифрованным шелл-кодом и рефлексивной инъекцией DLL для развертывания Gh0stRAT. Вредоносное ПО использует обход UAC и закрепление через службы, что обеспечивает наблюдение, сбор учетных данных и данных, а также разведку системы.
-----
В отчете описывается действующая сеть доставки ВПО, нацеленная на пользователей китайского языка, которая часто ассоциируется с группировкой Silver Fox и функционирует, предположительно, по децентрализованной модели ВПО как услуга. Несмотря на сообщения об арестах лиц, связанных с Silver Fox, в июне 2026 года, в период с 17 по 27 июня было зарегистрировано и активировано более 400 вредоносных доменов. Несколько аффилированных лиц, по всей видимости, используют общие полезную нагрузку Gh0stRAT, методы обфускации и инфраструктуру развертывания, при этом применяя различные приманки, включая DeepSeek, Doubao, DingTalk, Baidu Netdisk, Quark Browser, Huorong Security, VPN, криптовалютные платформы и торговые приложения.
В ходе кампаний всё чаще используется легитимная инфраструктура для обхода фильтрации по репутации DNS. Полезные нагрузки размещались через Alibaba Cloud OSS, AWS S3, Google Cloud Storage, активы релизов GitHub, перенаправления Microsoft Store, ссылки Branch.io и другие облачные или сервисы перенаправления. Операторы также используют выделенные IP-адреса Alibaba Cloud в Гонконге, отдельные домены для перенаправления и размещения полезных нагрузок, а также теги Google Analytics для отслеживания жертв. Некоторые аффилированные лица фокусируются на VPN, облачном хранении данных и приложениях на базе ИИ, тогда как другие нацеливаются на финансовое, корпоративное и программное обеспечение для торговли фьючерсами.
Основная цепочка заражения использует увеличенные установщики Windows, часто превышающие 100 МБ, чтобы обходить автоматические ограничения размера файлов в песочницах. Пакеты Inno Setup содержат легитимные подписанные приложения и ненужные дополнительные файлы, а директива `hidewizard nowait` отображает стандартный интерфейс установки, пока вредоносный код выполняется в фоновом режиме. Сильно защищенный 64-битный загрузчик использует OLLVM и обфускацию в стиле VMProtect/Themida для загрузки сопутствующей DLL. Файл, замаскированный под PNG-изображение размером 800x600, содержит зашифрованный шеллкод, который расшифровывается в памяти, получает права на выполнение и распаковывается с помощью `RtlDecompressBuffer`.
Шеллкод использует рефлексивную инъекцию DLL для внедрения финального полезного груза Gh0stRAT в легитимные процессы, такие как `sihost.exe`. DLL-файл watchdog может быть внедрён в `uhssvc.exe`, в то время как обфусцированный пакетный файл непрерывно проверяет состояние вредоносной службы и перезапускает её. Вредоносное ПО обходит UAC с помощью привилегированного COM-интерфейса `ICMLuaUtil` и использует закрепление на основе служб. Возможности Gh0stRAT включают захват экрана, регистрацию нажатий клавиш, перечисление системных данных на основе WMI, целенаправленный сбор данных из WeChat, Телеграм и региональных браузеров, а также проверку наличия компонентов безопасности Qihoo 360. Связь с C2-сервером осуществляется с использованием асинхронной C++-библиотеки сетевых коммуникаций hp-worker.
Вторичная цепочка, ориентированная на AiCoin, использует Advanced Installer, подмену DLL (DLL sideloading) через `BrowserProtect.exe` и крупный вредоносный DLL, подписанный сертификатом китайской компании.
#ParsedReport #CompletenessHigh
20-08-2026
Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack
https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack
Report completeness: High
Actors/Campaigns:
Bluenoroff
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust ecosystem, Software developers
Geo:
Dprk
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1059.001, T1059.004, T1059.005, T1071.001, T1082, T1105, T1195.001, T1480, have more...
IOCs:
Url: 1
IP: 3
Hash: 2
Soft:
arrayref, Linux, macOS, Unix, Windows PowerShell, Chromium, Google Chrome, Microsoft Edge, Mastra
Algorithms:
sha256, base64
Languages:
powershell, rust
Platforms:
apple, intel
Links:
20-08-2026
Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack
https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack
Report completeness: High
Actors/Campaigns:
Bluenoroff
Threats:
Supply_chain_technique
Typosquatting_technique
Launchagents_tool
Victims:
Rust ecosystem, Software developers
Geo:
Dprk
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.001, T1059.004, T1059.005, T1071.001, T1082, T1105, T1195.001, T1480, have more...
IOCs:
Url: 1
IP: 3
Hash: 2
Soft:
arrayref, Linux, macOS, Unix, Windows PowerShell, Chromium, Google Chrome, Microsoft Edge, Mastra
Algorithms:
sha256, base64
Languages:
powershell, rust
Platforms:
apple, intel
Links:
https://github.com/AikidoSec/safe-chainwww.aikido.dev
Two popular Rust crates arrayref and append-only-vec compromised in Supply Chain Attack
A supply chain attack compromised two popular Rust crates, arrayref and append-only-vec, injecting a dependency on the malicious proc-macro1 package that downloads and executes a remote payload at build time.
CTT Report Hub
#ParsedReport #CompletenessHigh 20-08-2026 Popular Rust crates arrayref, append-only-vec, and internment compromised in Supply Chain Attack https://www.aikido.dev/blog/two-popular-rust-crates-arrayref-and-append-only-vec-compromised-in-supply-chain-attack…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три Rust-пакета были скомпрометированы через зависимость `proc-macro1`, использующую опечатку в названии (typosquatting), `build.rs` которой выполняется автоматически во время компиляции. Она загружает ОС-специфичные полезную нагрузку, запуская инфостилеры и поддерживающие команды C2, нацеливаясь на учетные данные браузеров и закрепление на macOS.
-----
20 августа Rust-пакеты `append-only-vec`, `arrayref` и `internment` были скомпрометированы после того, как учетные записи их сопровождающих или процесс выпуска были использованы для добавления вредоносной зависимости с именем `proc-macro1`. Количество загрузок затронутых пакетов составило приблизительно 4 миллиона, 244 миллиона и 14 миллионов соответственно. `proc-macro1` является опечаточным подделыванием (typosquat) легитимного пакета `proc-macro2` и имитирует его метаданные, информацию об авторе и документацию. Связанный с этим пакет `proc-macro-en` также выдавал себя за легитимного сопровождающего.
Вредоносный код содержится в файле `build.rs` пакета `proc-macro1`, который Cargo автоматически компилирует и выполняет в процессе сборки. Он маскирует адрес загрузки, используя фрагменты, закодированные в Base64, выбирает полезную нагрузку в зависимости от операционной системы и архитектуры хоста и загружает её по HTTPS. На Linux и macOS полезная нагрузка записывается на диск, помечается как исполняемая и запускается как отсоединённый процесс с подавлением вывода. На Windows создаётся сценарий PowerShell, а для обеспечения выживания процесса после завершения сборки Cargo используются скрытые загрузчики `wscript` и VBScript. Таким образом, компиляция проекта, зависящего от любого скомпрометированного пакета, может привести к заражению без вызова функциональности данного пакета.
Восстановленные вредоносные нагрузки (payloads) для Linux x86_64 и macOS ARM64 представляют собой инфостилеры, написанные на языке Rust. Они принимают адрес управления (command-and-control) в качестве аргумента запуска, а не встраивают его непосредственно в код. Дроппер передает адрес `23.254.165.112:443`, после чего вредоносное ПО взаимодействует с `https://{host}/49890878`. На macOS оно нацелено на учетные данные, хранящиеся в браузерах на базе Chromium, включая Chrome, Brave и Edge, используя встроенные SQL-запросы к базам данных логинов браузеров. Кроме того, в нем присутствует шаблон LaunchAgent, настроенный с параметром `RunAtLoad`, что указывает на закрепление (persistence) на уровне пользователя через `\~/Library/LaunchAgents`.
ВПО регистрирует зараженные системы с указанием хоста и деталей платформы, включая операционную систему, архитектуру, версию, приложение и поля электронной почты. Его диспетчер команд поддерживает конфигурирование, запуск, выполнение скриптов, выполнение команд в оболочке и ожидание по таймеру, что указывает на периодический опрос C2 и удаленное выполнение команд. Кампания использует общую инфраструктуру, методы beaconing и техники внедрения зависимостей, наблюдавшиеся в предыдущих компрометациях npm, и может быть связана с той же угрозой, связанной с КНДР.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Три Rust-пакета были скомпрометированы через зависимость `proc-macro1`, использующую опечатку в названии (typosquatting), `build.rs` которой выполняется автоматически во время компиляции. Она загружает ОС-специфичные полезную нагрузку, запуская инфостилеры и поддерживающие команды C2, нацеливаясь на учетные данные браузеров и закрепление на macOS.
-----
20 августа Rust-пакеты `append-only-vec`, `arrayref` и `internment` были скомпрометированы после того, как учетные записи их сопровождающих или процесс выпуска были использованы для добавления вредоносной зависимости с именем `proc-macro1`. Количество загрузок затронутых пакетов составило приблизительно 4 миллиона, 244 миллиона и 14 миллионов соответственно. `proc-macro1` является опечаточным подделыванием (typosquat) легитимного пакета `proc-macro2` и имитирует его метаданные, информацию об авторе и документацию. Связанный с этим пакет `proc-macro-en` также выдавал себя за легитимного сопровождающего.
Вредоносный код содержится в файле `build.rs` пакета `proc-macro1`, который Cargo автоматически компилирует и выполняет в процессе сборки. Он маскирует адрес загрузки, используя фрагменты, закодированные в Base64, выбирает полезную нагрузку в зависимости от операционной системы и архитектуры хоста и загружает её по HTTPS. На Linux и macOS полезная нагрузка записывается на диск, помечается как исполняемая и запускается как отсоединённый процесс с подавлением вывода. На Windows создаётся сценарий PowerShell, а для обеспечения выживания процесса после завершения сборки Cargo используются скрытые загрузчики `wscript` и VBScript. Таким образом, компиляция проекта, зависящего от любого скомпрометированного пакета, может привести к заражению без вызова функциональности данного пакета.
Восстановленные вредоносные нагрузки (payloads) для Linux x86_64 и macOS ARM64 представляют собой инфостилеры, написанные на языке Rust. Они принимают адрес управления (command-and-control) в качестве аргумента запуска, а не встраивают его непосредственно в код. Дроппер передает адрес `23.254.165.112:443`, после чего вредоносное ПО взаимодействует с `https://{host}/49890878`. На macOS оно нацелено на учетные данные, хранящиеся в браузерах на базе Chromium, включая Chrome, Brave и Edge, используя встроенные SQL-запросы к базам данных логинов браузеров. Кроме того, в нем присутствует шаблон LaunchAgent, настроенный с параметром `RunAtLoad`, что указывает на закрепление (persistence) на уровне пользователя через `\~/Library/LaunchAgents`.
ВПО регистрирует зараженные системы с указанием хоста и деталей платформы, включая операционную систему, архитектуру, версию, приложение и поля электронной почты. Его диспетчер команд поддерживает конфигурирование, запуск, выполнение скриптов, выполнение команд в оболочке и ожидание по таймеру, что указывает на периодический опрос C2 и удаленное выполнение команд. Кампания использует общую инфраструктуру, методы beaconing и техники внедрения зависимостей, наблюдавшиеся в предыдущих компрометациях npm, и может быть связана с той же угрозой, связанной с КНДР.
#ParsedReport #CompletenessLow
21-08-2026
Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement”
https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Healthcare, Public administration
Industry:
Healthcare, Financial
Geo:
Italy
ChatGPT TTPs:
T1036, T1056.003, T1566.002
IOCs:
Domain: 1
Url: 6
21-08-2026
Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement”
https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/
Report completeness: Low
Threats:
Smishing_technique
Victims:
Healthcare, Public administration
Industry:
Healthcare, Financial
Geo:
Italy
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1566.002
IOCs:
Domain: 1
Url: 6
CERT-AGID
Phishing ai danni del Ministero della Salute sfrutta un falso “rimborso ticket sanitario”
Il CERT-AGID ha avuto evidenza di una campagna di phishing veicolata tramite email che utilizza il nome e le grafiche del Ministero della Salute allo scopo di acquisire informazioni personali e dati delle carte di pagamento delle vittime.
CTT Report Hub
#ParsedReport #CompletenessLow 21-08-2026 Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement” https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, имитирующую Министерство здравоохранения Италии, в рамках которой жертвам обещается возврат средств в размере 278,26 евро за медицинские услуги. Пострадавшие перенаправляются на поддельный веб-сайт, собирающий налоговые, личные, контактные, адресные данные и сведения о платежных картах, что потенциально позволяет совершать мошеннические действия и последующие атаки методами смишинга, вшинга или банковского фишинга.
-----
CERT-AGID выявил фишинговую кампанию, осуществляемую по электронной почте и имитирующую Министерство здравоохранения. В сообщениях используется тема «Вам положен возврат средств» и утверждается, что получателю причитается 278,26 евро в связи с якобы дублирующейся доплатой за медицинские услуги. Адрес отправителя fondisanitari@gov.it подделан, чтобы сообщение выглядело как исходящее от легитимного источника государственного управления. Получателей побуждают нажать кнопку «Подтвердите свои данные», которая ведёт на мошеннический веб-сайт.
Фишинговый сайт сначала запрашивает у жертвы налоговый идентификационный номер и дату рождения. Затем отображается сфабрикованная запись о возврате средств, содержащая референс-код, предполагаемую причину зачисления и сумму 278,26 евро. Для продолжения жертвам предлагается указать имя и фамилию, адрес электронной почты, номер мобильного телефона и полный домашний адрес, включая муниципалитет, провинцию и почтовый индекс.
На финальном этапе злоумышленники пытаются собрать информацию о платежной карте, запрашивая имя держателя, номер карты, срок действия и CVV. Сайт утверждает, что карта должна поддерживать 3-D Secure и что предоплаченные карты не принимаются, вероятно, чтобы побудить жертв предоставить данные карт, подходящих для несанкционированных транзакций. Украденные данные об личности, контактные сведения и информация о карте могут быть использованы для прямого платежного мошенничества или последующих целенаправленных операций смишинга, вшинга и банковского фишинга.
CERT-AGID инициировал блокировку домена, на котором размещались мошеннические страницы, и уведомил Министерство здравоохранения. Индикаторы компрометации были переданы соответствующим органам государственного управления для содействия обнаружению и смягчению последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, имитирующую Министерство здравоохранения Италии, в рамках которой жертвам обещается возврат средств в размере 278,26 евро за медицинские услуги. Пострадавшие перенаправляются на поддельный веб-сайт, собирающий налоговые, личные, контактные, адресные данные и сведения о платежных картах, что потенциально позволяет совершать мошеннические действия и последующие атаки методами смишинга, вшинга или банковского фишинга.
-----
CERT-AGID выявил фишинговую кампанию, осуществляемую по электронной почте и имитирующую Министерство здравоохранения. В сообщениях используется тема «Вам положен возврат средств» и утверждается, что получателю причитается 278,26 евро в связи с якобы дублирующейся доплатой за медицинские услуги. Адрес отправителя fondisanitari@gov.it подделан, чтобы сообщение выглядело как исходящее от легитимного источника государственного управления. Получателей побуждают нажать кнопку «Подтвердите свои данные», которая ведёт на мошеннический веб-сайт.
Фишинговый сайт сначала запрашивает у жертвы налоговый идентификационный номер и дату рождения. Затем отображается сфабрикованная запись о возврате средств, содержащая референс-код, предполагаемую причину зачисления и сумму 278,26 евро. Для продолжения жертвам предлагается указать имя и фамилию, адрес электронной почты, номер мобильного телефона и полный домашний адрес, включая муниципалитет, провинцию и почтовый индекс.
На финальном этапе злоумышленники пытаются собрать информацию о платежной карте, запрашивая имя держателя, номер карты, срок действия и CVV. Сайт утверждает, что карта должна поддерживать 3-D Secure и что предоплаченные карты не принимаются, вероятно, чтобы побудить жертв предоставить данные карт, подходящих для несанкционированных транзакций. Украденные данные об личности, контактные сведения и информация о карте могут быть использованы для прямого платежного мошенничества или последующих целенаправленных операций смишинга, вшинга и банковского фишинга.
CERT-AGID инициировал блокировку домена, на котором размещались мошеннические страницы, и уведомил Министерство здравоохранения. Индикаторы компрометации были переданы соответствующим органам государственного управления для содействия обнаружению и смягчению последствий.
#ParsedReport #CompletenessHigh
21-08-2026
The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor
https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/
Report completeness: High
Actors/Campaigns:
Ghostemperor
Unsolicitedbooker
Grieflure
Red_delta
Webworm
Uat-8302
Mofang
Apt31
Threats:
Sparrowdoor
Squawkdoor
Dll_sideloading_technique
Crowdoor
Terndoor
Hemigate
Lolbin_technique
Polymorphism_technique
Beagle
Whitefly
Plugx_rat
Clickfix_technique
Cshell
Trojan.win32.recon.c
Smuggling_technique
Timestomp_technique
Process_injection_technique
Victims:
Food security research, Researchers
Industry:
Military, Telco, Healthcare, Foodtech, Government
Geo:
Asia, Nepal, Chinese, Germany, Czech, German, Taiwan, Russia, Czech republic, Vietnamese, Philippine, Philippines, Indonesian, Asian, Hong kong, Russian federation, Egypt, Indonesia
TTPs:
Tactics: 10
Technics: 51
IOCs:
File: 44
Hash: 33
Domain: 2
Command: 3
Registry: 2
Path: 2
IP: 5
Url: 3
Soft:
vmwaretray, vmmemctl, vmtools, Box 00-15-5D, 0-1C-42 —, — QEM, VBoxGuest, VirtualBox, QEMU, VirtualBox QEMU, have more...
Algorithms:
rc4, base64, xor, lznt1, sha256, aes, fnv-1a
Functions:
OnRecv, RtlAllocateAndInitializeSid, RtlLengthSid, RtlGetNtVersionNumbers, RtlGetVersion, SparrowDoor
Win API:
ShowWindow, CreateProcessA, VirtualProtect, CreateProcessAsUserA, SetWindowsHookExW, ExitProcess, ShellExecuteA, CreateRemoteThread, VirtualAllocEx, GetComputerNameA, have more...
Win Services:
bits
Languages:
javascript, powershell, php
Platforms:
x86, x64
21-08-2026
The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor
https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/
Report completeness: High
Actors/Campaigns:
Ghostemperor
Unsolicitedbooker
Grieflure
Red_delta
Webworm
Uat-8302
Mofang
Apt31
Threats:
Sparrowdoor
Squawkdoor
Dll_sideloading_technique
Crowdoor
Terndoor
Hemigate
Lolbin_technique
Polymorphism_technique
Beagle
Whitefly
Plugx_rat
Clickfix_technique
Cshell
Trojan.win32.recon.c
Smuggling_technique
Timestomp_technique
Process_injection_technique
Victims:
Food security research, Researchers
Industry:
Military, Telco, Healthcare, Foodtech, Government
Geo:
Asia, Nepal, Chinese, Germany, Czech, German, Taiwan, Russia, Czech republic, Vietnamese, Philippine, Philippines, Indonesian, Asian, Hong kong, Russian federation, Egypt, Indonesia
TTPs:
Tactics: 10
Technics: 51
IOCs:
File: 44
Hash: 33
Domain: 2
Command: 3
Registry: 2
Path: 2
IP: 5
Url: 3
Soft:
vmwaretray, vmmemctl, vmtools, Box 00-15-5D, 0-1C-42 —, — QEM, VBoxGuest, VirtualBox, QEMU, VirtualBox QEMU, have more...
Algorithms:
rc4, base64, xor, lznt1, sha256, aes, fnv-1a
Functions:
OnRecv, RtlAllocateAndInitializeSid, RtlLengthSid, RtlGetNtVersionNumbers, RtlGetVersion, SparrowDoor
Win API:
ShowWindow, CreateProcessA, VirtualProtect, CreateProcessAsUserA, SetWindowsHookExW, ExitProcess, ShellExecuteA, CreateRemoteThread, VirtualAllocEx, GetComputerNameA, have more...
Win Services:
bits
Languages:
javascript, powershell, php
Platforms:
x86, x64
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FamousSparrow проводил целенаправленные вторжения в несколько стран, компрометируя веб-сайты и распространяя вредоносные файлы MSI и LNK, замаскированные под сертификаты SSL. В ходе кампании использовалась подмена DLL (DLL sideloading) для развертывания SquawkDoor и SparrowDoor, которые поддерживают зашифрованные C2-связи, сбор информации о системе, закрепление, регистрацию нажатий клавиш и отражательную загрузку.
-----
В первой половине 2026 года группа FamousSparrow проводила целенаправленные вторжения, затронувшие организации и пользователей в Непале, на Филиппинах, в Индонезии, на Тайване, в Египте, Германии и Чешской Республике. Группа скомпрометировала веб-сайты, включая платформу, управляемую международной организацией по исследованию продовольственной безопасности, и внедрила обфусцированный JavaScript. Скрипт проверял наличие систем Windows, устанавливал связь с инфраструктурой злоумышленников и заменял веб-страницы поддельной ошибкой SSL, требующей от пользователей загрузить «сертификат». Сертификатом на самом деле являлся вредоносный установщик MSI, содержащий локализованные сообщения, адаптированные для жертв из таких стран, как Тайвань и Германия. В рамках кампании также использовались вредоносные файлы LNK, распространяемые в архивах RAR.
Установщики MSI создавали каталоги в `%LOCALAPPDATA%\Local\WinxA` и разворачивали легитимные исполняемые файлы вместе со вредоносными DLL для использования техники DLL sideloading, а также зашифрованные файлы полезной нагрузки. Одна из цепочек использовала `hhc.exe` в связке с `MSVCR110.dll` для загрузки недавно выявленного бэкдора SquawkDoor. SquawkDoor применяет рефлексивную загрузку, хеширование API, конфигурацию, зашифрованную алгоритмом RC4, коммуникации по протоколу TLS поверх TCP, а также маркер сообщений `SQD1`. Его конфигурация содержит сведения о C2, параметры опроса, настройки антианализа, параметры ожидания браузера и магическое значение. Программа может выполнять регистрацию (check-in) посредством JSON-запроса POST, собирать информацию об узле и получать команды от C2-сервера. Она обеспечивает закрепление (persistence) через элементы автозапуска текущего пользователя под именем `WindowsUpdateAssist` и использует мьютекс `squadc_single_instance`.
Обновленный вариант SparrowDoor доставлялся через аналогичную цепочку MSI и sideloading, используя `NisaSrv.exe` и вредоносный `WTSAPI32.dll`. Он расшифровывает и загружает полезную нагрузку рефлексивно, изменяет поток выполнения в легитимном исполняемом файле, шифрует файлы полезной нагрузки алгоритмом RC4 и создает Службу Windows для закрепления. Он использует несколько этапов выполнения, включающие `msiexec.exe`, манипуляцию токенами процессов, поведение watchdog и контроль единственного экземпляра на основе мьютексов. Его возможности включают обнаружение системы, C2-коммуникации по HTTP(S) и другим настроенным транспортным протоколам, динамическую загрузку модулей и регистрацию нажатий клавиш через низкоуровневый клавиатурный хук. Данные кейлоггера шифруются алгоритмом RC4, кодируются в Base64 и хранятся в рабочем каталоге ВПО.
В отчете также выявлены совпадения в инфраструктуре и применяемых техниках с другими угрозами из Восточной Азии, включая использование LNK-файлов для выполнения на базе `ftp.exe`, подмену DLL (DLL sideloading), скомпрометированные веб-сайты и общие конечные точки C2. К связанным артефактам относятся конечная точка C2 `/325asd/fd.php`, домен `pplpp.microsfot.vip` и путь загрузки MSI-файла, размещенный на домене S3.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FamousSparrow проводил целенаправленные вторжения в несколько стран, компрометируя веб-сайты и распространяя вредоносные файлы MSI и LNK, замаскированные под сертификаты SSL. В ходе кампании использовалась подмена DLL (DLL sideloading) для развертывания SquawkDoor и SparrowDoor, которые поддерживают зашифрованные C2-связи, сбор информации о системе, закрепление, регистрацию нажатий клавиш и отражательную загрузку.
-----
В первой половине 2026 года группа FamousSparrow проводила целенаправленные вторжения, затронувшие организации и пользователей в Непале, на Филиппинах, в Индонезии, на Тайване, в Египте, Германии и Чешской Республике. Группа скомпрометировала веб-сайты, включая платформу, управляемую международной организацией по исследованию продовольственной безопасности, и внедрила обфусцированный JavaScript. Скрипт проверял наличие систем Windows, устанавливал связь с инфраструктурой злоумышленников и заменял веб-страницы поддельной ошибкой SSL, требующей от пользователей загрузить «сертификат». Сертификатом на самом деле являлся вредоносный установщик MSI, содержащий локализованные сообщения, адаптированные для жертв из таких стран, как Тайвань и Германия. В рамках кампании также использовались вредоносные файлы LNK, распространяемые в архивах RAR.
Установщики MSI создавали каталоги в `%LOCALAPPDATA%\Local\WinxA` и разворачивали легитимные исполняемые файлы вместе со вредоносными DLL для использования техники DLL sideloading, а также зашифрованные файлы полезной нагрузки. Одна из цепочек использовала `hhc.exe` в связке с `MSVCR110.dll` для загрузки недавно выявленного бэкдора SquawkDoor. SquawkDoor применяет рефлексивную загрузку, хеширование API, конфигурацию, зашифрованную алгоритмом RC4, коммуникации по протоколу TLS поверх TCP, а также маркер сообщений `SQD1`. Его конфигурация содержит сведения о C2, параметры опроса, настройки антианализа, параметры ожидания браузера и магическое значение. Программа может выполнять регистрацию (check-in) посредством JSON-запроса POST, собирать информацию об узле и получать команды от C2-сервера. Она обеспечивает закрепление (persistence) через элементы автозапуска текущего пользователя под именем `WindowsUpdateAssist` и использует мьютекс `squadc_single_instance`.
Обновленный вариант SparrowDoor доставлялся через аналогичную цепочку MSI и sideloading, используя `NisaSrv.exe` и вредоносный `WTSAPI32.dll`. Он расшифровывает и загружает полезную нагрузку рефлексивно, изменяет поток выполнения в легитимном исполняемом файле, шифрует файлы полезной нагрузки алгоритмом RC4 и создает Службу Windows для закрепления. Он использует несколько этапов выполнения, включающие `msiexec.exe`, манипуляцию токенами процессов, поведение watchdog и контроль единственного экземпляра на основе мьютексов. Его возможности включают обнаружение системы, C2-коммуникации по HTTP(S) и другим настроенным транспортным протоколам, динамическую загрузку модулей и регистрацию нажатий клавиш через низкоуровневый клавиатурный хук. Данные кейлоггера шифруются алгоритмом RC4, кодируются в Base64 и хранятся в рабочем каталоге ВПО.
В отчете также выявлены совпадения в инфраструктуре и применяемых техниках с другими угрозами из Восточной Азии, включая использование LNK-файлов для выполнения на базе `ftp.exe`, подмену DLL (DLL sideloading), скомпрометированные веб-сайты и общие конечные точки C2. К связанным артефактам относятся конечная точка C2 `/325asd/fd.php`, домен `pplpp.microsfot.vip` и путь загрузки MSI-файла, размещенный на домене S3.
#technique #ai #llm
MadHatter is a local Qwen research demo for gradient-guided discrete token perturbations, embedding-space PGD, and LoRA post-training. It now includes a second, independent clean Qwen validator so a perturbation found in the lab can be tested against an unmodified base checkpoint.
https://github.com/AlloySecureGroup/MADHATTER/
MadHatter is a local Qwen research demo for gradient-guided discrete token perturbations, embedding-space PGD, and LoRA post-training. It now includes a second, independent clean Qwen validator so a perturbation found in the lab can be tested against an unmodified base checkpoint.
https://github.com/AlloySecureGroup/MADHATTER/
GitHub
GitHub - AlloySecureGroup/MADHATTER: Gradient-Guided Token Perturbation for Qwen
Gradient-Guided Token Perturbation for Qwen. Contribute to AlloySecureGroup/MADHATTER development by creating an account on GitHub.
#technique
Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic API resolution and compile-time string obfuscation. Run commands, reverse shells or add users
https://github.com/ricardojoserf/CrystalPotato
Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic API resolution and compile-time string obfuscation. Run commands, reverse shells or add users
https://github.com/ricardojoserf/CrystalPotato
GitHub
GitHub - ricardojoserf/CrystalPotato: Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic…
Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic API resolution and compile-time string obfuscation. Run commands, reverse shells or add users - ricardojose...
#ParsedReport #CompletenessLow
24-08-2026
Fake Microsoft security scans trick victims into uninstalling their antivirus
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus
Report completeness: Low
Threats:
Sysscan
Victims:
Antivirus users, Enterprise security software users, Banking customers, Cryptocurrency users
Industry:
Financial
ChatGPT TTPs:
T1036, T1056.003, T1082, T1102, T1562.001, T1589, T1614
IOCs:
IP: 1
Domain: 9
File: 2
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WebRTC, Microsoft Defender, Telegram
Platforms:
apple
24-08-2026
Fake Microsoft security scans trick victims into uninstalling their antivirus
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus
Report completeness: Low
Threats:
Sysscan
Victims:
Antivirus users, Enterprise security software users, Banking customers, Cryptocurrency users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1082, T1102, T1562.001, T1589, T1614
IOCs:
IP: 1
Domain: 9
File: 2
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WebRTC, Microsoft Defender, Telegram
Platforms:
apple
Malwarebytes
Fake Microsoft security scans trick victims into uninstalling their antivirus
We found fake Microsoft-branded scanners that invent security problems, tell victims to uninstall AV, and then steer them into a refund scam.
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Fake Microsoft security scans trick victims into uninstalling their antivirus https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания мошенничества с возвратом средств использует поддельные сайты «SysScan» с брендом Microsoft для создания ложных проблем безопасности и сбора личных, финансовых, антивирусных и данных для удаленного доступа жертв. Сайты ложно призывают пользователей удалить антивирусное программное обеспечение, после чего передают отправленные данные в бота Телеграм для поддержки мошеннических звонков с целью получения банковских реквизитов или удаленного доступа.
-----
Кампания мошенничества с возвратом средств использует веб-сайты с брендом Microsoft под названием «SysScan», чтобы заставить жертв поверить, что на их компьютерах обнаружены серьёзные проблемы безопасности. На одном хосте было выявлено одиннадцать связанных сайтов, использующих практически идентичные рабочие процессы. Страницы выполняют поддельное сканирование антивирусом и системы, утверждают, что причиной проблем является установленное на компьютере средство защиты, собирают персональные данные и подготавливают жертву к мошенническому звонку о возврате средств.
Веб-сайты могут считывать ограниченную информацию, предоставляемую браузером, такую как операционная система, разрешение экрана и примерное местоположение, но не могут проверять настройки прошивки, статус антивируса, уязвимости памяти, точные уровни патчей или конфигурации безопасности ядра. Несмотря на это, страницы генерируют тревожные результаты, включая предполагаемую компрометацию песочницы браузера, отключенную изоляцию страниц таблицы ядра, уязвимость Rowhammer, отсутствие аппаратного обеспечения TPM, утечку IP-адреса через WebRTC и тепловое троттлинг процессора. Сообщаемое количество дней с момента последнего обновления безопасности генерируется случайным образом и изменяется при повторном сканировании.
Эта схема мошенничества в частности побуждает жертв удалить свое антивирусное программное обеспечение. Сайт фиксирует один из 28 именованных антивирусных продуктов или вариант «Другое», включая корпоративные средства безопасности. Он искажает информацию о пассивном режиме Windows Defender, который может возникать легитимно при установке совместимого стороннего антивирусного продукта.
Форма последующего сбора данных запрашивает обширный набор сведений о жертве и операционных данных, включая имена, адреса, номера телефонов, адреса эл. почты, детали возврата средств, названия банков, имена пользователей криптовалют, продукты антивирусной защиты и учетные данные для удаленного доступа. Жертвы могут выбрать один из 30 инструментов для удаленного доступа. Форма также содержит поле для откровенного контента, что потенциально вызывает смущение и препятствует обращению жертв за помощью. Отправленные данные упаковываются браузером и передаются в API бота Телеграм.
В ходе кампании злоумышленники используют якобы звонок по поводу возврата средств, чтобы получить банковские данные или удаленный доступ. Признаками атаки являются универсально отрицательные результаты сканирования, просьбы удалить антивирусное ПО или установить ПО для удаленного доступа, требования предоставить банковские или криптовалютные данные, а также использование фирменного стиля Microsoft. Сайты могут изменять оформление в зависимости от обнаруженной операционной системы. Код содержит большое количество комментариев в стиле, характерном для разработки с использованием ИИ, при этом поля, специфичные для мошеннических схем, интегрированы в более общий шаблон сканера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания мошенничества с возвратом средств использует поддельные сайты «SysScan» с брендом Microsoft для создания ложных проблем безопасности и сбора личных, финансовых, антивирусных и данных для удаленного доступа жертв. Сайты ложно призывают пользователей удалить антивирусное программное обеспечение, после чего передают отправленные данные в бота Телеграм для поддержки мошеннических звонков с целью получения банковских реквизитов или удаленного доступа.
-----
Кампания мошенничества с возвратом средств использует веб-сайты с брендом Microsoft под названием «SysScan», чтобы заставить жертв поверить, что на их компьютерах обнаружены серьёзные проблемы безопасности. На одном хосте было выявлено одиннадцать связанных сайтов, использующих практически идентичные рабочие процессы. Страницы выполняют поддельное сканирование антивирусом и системы, утверждают, что причиной проблем является установленное на компьютере средство защиты, собирают персональные данные и подготавливают жертву к мошенническому звонку о возврате средств.
Веб-сайты могут считывать ограниченную информацию, предоставляемую браузером, такую как операционная система, разрешение экрана и примерное местоположение, но не могут проверять настройки прошивки, статус антивируса, уязвимости памяти, точные уровни патчей или конфигурации безопасности ядра. Несмотря на это, страницы генерируют тревожные результаты, включая предполагаемую компрометацию песочницы браузера, отключенную изоляцию страниц таблицы ядра, уязвимость Rowhammer, отсутствие аппаратного обеспечения TPM, утечку IP-адреса через WebRTC и тепловое троттлинг процессора. Сообщаемое количество дней с момента последнего обновления безопасности генерируется случайным образом и изменяется при повторном сканировании.
Эта схема мошенничества в частности побуждает жертв удалить свое антивирусное программное обеспечение. Сайт фиксирует один из 28 именованных антивирусных продуктов или вариант «Другое», включая корпоративные средства безопасности. Он искажает информацию о пассивном режиме Windows Defender, который может возникать легитимно при установке совместимого стороннего антивирусного продукта.
Форма последующего сбора данных запрашивает обширный набор сведений о жертве и операционных данных, включая имена, адреса, номера телефонов, адреса эл. почты, детали возврата средств, названия банков, имена пользователей криптовалют, продукты антивирусной защиты и учетные данные для удаленного доступа. Жертвы могут выбрать один из 30 инструментов для удаленного доступа. Форма также содержит поле для откровенного контента, что потенциально вызывает смущение и препятствует обращению жертв за помощью. Отправленные данные упаковываются браузером и передаются в API бота Телеграм.
В ходе кампании злоумышленники используют якобы звонок по поводу возврата средств, чтобы получить банковские данные или удаленный доступ. Признаками атаки являются универсально отрицательные результаты сканирования, просьбы удалить антивирусное ПО или установить ПО для удаленного доступа, требования предоставить банковские или криптовалютные данные, а также использование фирменного стиля Microsoft. Сайты могут изменять оформление в зависимости от обнаруженной операционной системы. Код содержит большое количество комментариев в стиле, характерном для разработки с использованием ИИ, при этом поля, специфичные для мошеннических схем, интегрированы в более общий шаблон сканера.
#ParsedReport #CompletenessHigh
24-08-2026
Tracking PavinLoader across ClickFix and fake download campaigns
https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns
Report completeness: High
Threats:
Pavinloader
Clickfix_technique
Etherhiding_technique
Amatera_stealer
Gollopdevest
Junk_code_technique
Heavens_gate_technique
Hijackloader
Dead_drop_technique
Victims:
Windows users
Industry:
Financial
Geo:
Belarusian, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.007, T1027.009, T1027.013, T1027.016, T1036, T1059.003, T1071.001, T1071.004, T1082, have more...
IOCs:
File: 23
Command: 3
Path: 1
Coin: 2
Hash: 11
IP: 3
Domain: 14
Url: 1
Soft:
RenPy, Dropbox, xen, virtualbox, qemu
Crypto:
binance
Algorithms:
sha256, xor, base64, hmac
Functions:
GetDelegateForFunctionPointer, OpenMutex
Win API:
CreateEventW, GetTickCount, WaitForSingleObject, AmsiScanString, NtQueryInformationProcess, NtSetInformationThread, VirtualProtect, EtwEventWrite, GetCurrentThread, NtQueryInformationThread, have more...
Languages:
powershell
Platforms:
x86
24-08-2026
Tracking PavinLoader across ClickFix and fake download campaigns
https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns
Report completeness: High
Threats:
Pavinloader
Clickfix_technique
Etherhiding_technique
Amatera_stealer
Gollopdevest
Junk_code_technique
Heavens_gate_technique
Hijackloader
Dead_drop_technique
Victims:
Windows users
Industry:
Financial
Geo:
Belarusian, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.007, T1027.009, T1027.013, T1027.016, T1036, T1059.003, T1071.001, T1071.004, T1082, have more...
IOCs:
File: 23
Command: 3
Path: 1
Coin: 2
Hash: 11
IP: 3
Domain: 14
Url: 1
Soft:
RenPy, Dropbox, xen, virtualbox, qemu
Crypto:
binance
Algorithms:
sha256, xor, base64, hmac
Functions:
GetDelegateForFunctionPointer, OpenMutex
Win API:
CreateEventW, GetTickCount, WaitForSingleObject, AmsiScanString, NtQueryInformationProcess, NtSetInformationThread, VirtualProtect, EtwEventWrite, GetCurrentThread, NtQueryInformationThread, have more...
Languages:
powershell
Platforms:
x86
Malwarebytes
Tracking PavinLoader across ClickFix and fake download campaigns
We found PavinLoader being used across ClickFix, fake software, and RenPy campaigns to deliver Amatera Stealer and other malware.