CTT Report Hub
3.49K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 21-08-2026 Phishing targeting the Ministry of Health exploits a fake “healthcare co-payment reimbursement” https://cert-agid.gov.it/news/phishing-ai-danni-del-ministero-della-salute-sfrutta-un-falso-rimborso-ticket-sanitario/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CERT-AGID выявил фишинговую кампанию, имитирующую Министерство здравоохранения Италии, в рамках которой жертвам обещается возврат средств в размере 278,26 евро за медицинские услуги. Пострадавшие перенаправляются на поддельный веб-сайт, собирающий налоговые, личные, контактные, адресные данные и сведения о платежных картах, что потенциально позволяет совершать мошеннические действия и последующие атаки методами смишинга, вшинга или банковского фишинга.
-----

CERT-AGID выявил фишинговую кампанию, осуществляемую по электронной почте и имитирующую Министерство здравоохранения. В сообщениях используется тема «Вам положен возврат средств» и утверждается, что получателю причитается 278,26 евро в связи с якобы дублирующейся доплатой за медицинские услуги. Адрес отправителя fondisanitari@gov.it подделан, чтобы сообщение выглядело как исходящее от легитимного источника государственного управления. Получателей побуждают нажать кнопку «Подтвердите свои данные», которая ведёт на мошеннический веб-сайт.

Фишинговый сайт сначала запрашивает у жертвы налоговый идентификационный номер и дату рождения. Затем отображается сфабрикованная запись о возврате средств, содержащая референс-код, предполагаемую причину зачисления и сумму 278,26 евро. Для продолжения жертвам предлагается указать имя и фамилию, адрес электронной почты, номер мобильного телефона и полный домашний адрес, включая муниципалитет, провинцию и почтовый индекс.

На финальном этапе злоумышленники пытаются собрать информацию о платежной карте, запрашивая имя держателя, номер карты, срок действия и CVV. Сайт утверждает, что карта должна поддерживать 3-D Secure и что предоплаченные карты не принимаются, вероятно, чтобы побудить жертв предоставить данные карт, подходящих для несанкционированных транзакций. Украденные данные об личности, контактные сведения и информация о карте могут быть использованы для прямого платежного мошенничества или последующих целенаправленных операций смишинга, вшинга и банковского фишинга.

CERT-AGID инициировал блокировку домена, на котором размещались мошеннические страницы, и уведомил Министерство здравоохранения. Индикаторы компрометации были переданы соответствующим органам государственного управления для содействия обнаружению и смягчению последствий.
#ParsedReport #CompletenessHigh
21-08-2026

The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor

https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/

Report completeness: High

Actors/Campaigns:
Ghostemperor
Unsolicitedbooker
Grieflure
Red_delta
Webworm
Uat-8302
Mofang
Apt31

Threats:
Sparrowdoor
Squawkdoor
Dll_sideloading_technique
Crowdoor
Terndoor
Hemigate
Lolbin_technique
Polymorphism_technique
Beagle
Whitefly
Plugx_rat
Clickfix_technique
Cshell
Trojan.win32.recon.c
Smuggling_technique
Timestomp_technique
Process_injection_technique

Victims:
Food security research, Researchers

Industry:
Military, Telco, Healthcare, Foodtech, Government

Geo:
Asia, Nepal, Chinese, Germany, Czech, German, Taiwan, Russia, Czech republic, Vietnamese, Philippine, Philippines, Indonesian, Asian, Hong kong, Russian federation, Egypt, Indonesia

TTPs:
Tactics: 10
Technics: 51

IOCs:
File: 44
Hash: 33
Domain: 2
Command: 3
Registry: 2
Path: 2
IP: 5
Url: 3

Soft:
vmwaretray, vmmemctl, vmtools, Box 00-15-5D, 0-1C-42 —, — QEM, VBoxGuest, VirtualBox, QEMU, VirtualBox QEMU, have more...

Algorithms:
rc4, base64, xor, lznt1, sha256, aes, fnv-1a

Functions:
OnRecv, RtlAllocateAndInitializeSid, RtlLengthSid, RtlGetNtVersionNumbers, RtlGetVersion, SparrowDoor

Win API:
ShowWindow, CreateProcessA, VirtualProtect, CreateProcessAsUserA, SetWindowsHookExW, ExitProcess, ShellExecuteA, CreateRemoteThread, VirtualAllocEx, GetComputerNameA, have more...

Win Services:
bits

Languages:
javascript, powershell, php

Platforms:
x86, x64
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
FamousSparrow проводил целенаправленные вторжения в несколько стран, компрометируя веб-сайты и распространяя вредоносные файлы MSI и LNK, замаскированные под сертификаты SSL. В ходе кампании использовалась подмена DLL (DLL sideloading) для развертывания SquawkDoor и SparrowDoor, которые поддерживают зашифрованные C2-связи, сбор информации о системе, закрепление, регистрацию нажатий клавиш и отражательную загрузку.
-----

В первой половине 2026 года группа FamousSparrow проводила целенаправленные вторжения, затронувшие организации и пользователей в Непале, на Филиппинах, в Индонезии, на Тайване, в Египте, Германии и Чешской Республике. Группа скомпрометировала веб-сайты, включая платформу, управляемую международной организацией по исследованию продовольственной безопасности, и внедрила обфусцированный JavaScript. Скрипт проверял наличие систем Windows, устанавливал связь с инфраструктурой злоумышленников и заменял веб-страницы поддельной ошибкой SSL, требующей от пользователей загрузить «сертификат». Сертификатом на самом деле являлся вредоносный установщик MSI, содержащий локализованные сообщения, адаптированные для жертв из таких стран, как Тайвань и Германия. В рамках кампании также использовались вредоносные файлы LNK, распространяемые в архивах RAR.

Установщики MSI создавали каталоги в `%LOCALAPPDATA%\Local\WinxA` и разворачивали легитимные исполняемые файлы вместе со вредоносными DLL для использования техники DLL sideloading, а также зашифрованные файлы полезной нагрузки. Одна из цепочек использовала `hhc.exe` в связке с `MSVCR110.dll` для загрузки недавно выявленного бэкдора SquawkDoor. SquawkDoor применяет рефлексивную загрузку, хеширование API, конфигурацию, зашифрованную алгоритмом RC4, коммуникации по протоколу TLS поверх TCP, а также маркер сообщений `SQD1`. Его конфигурация содержит сведения о C2, параметры опроса, настройки антианализа, параметры ожидания браузера и магическое значение. Программа может выполнять регистрацию (check-in) посредством JSON-запроса POST, собирать информацию об узле и получать команды от C2-сервера. Она обеспечивает закрепление (persistence) через элементы автозапуска текущего пользователя под именем `WindowsUpdateAssist` и использует мьютекс `squadc_single_instance`.

Обновленный вариант SparrowDoor доставлялся через аналогичную цепочку MSI и sideloading, используя `NisaSrv.exe` и вредоносный `WTSAPI32.dll`. Он расшифровывает и загружает полезную нагрузку рефлексивно, изменяет поток выполнения в легитимном исполняемом файле, шифрует файлы полезной нагрузки алгоритмом RC4 и создает Службу Windows для закрепления. Он использует несколько этапов выполнения, включающие `msiexec.exe`, манипуляцию токенами процессов, поведение watchdog и контроль единственного экземпляра на основе мьютексов. Его возможности включают обнаружение системы, C2-коммуникации по HTTP(S) и другим настроенным транспортным протоколам, динамическую загрузку модулей и регистрацию нажатий клавиш через низкоуровневый клавиатурный хук. Данные кейлоггера шифруются алгоритмом RC4, кодируются в Base64 и хранятся в рабочем каталоге ВПО.

В отчете также выявлены совпадения в инфраструктуре и применяемых техниках с другими угрозами из Восточной Азии, включая использование LNK-файлов для выполнения на базе `ftp.exe`, подмену DLL (DLL sideloading), скомпрометированные веб-сайты и общие конечные точки C2. К связанным артефактам относятся конечная точка C2 `/325asd/fd.php`, домен `pplpp.microsfot.vip` и путь загрузки MSI-файла, размещенный на домене S3.
#technique #ai #llm

MadHatter is a local Qwen research demo for gradient-guided discrete token perturbations, embedding-space PGD, and LoRA post-training. It now includes a second, independent clean Qwen validator so a perturbation found in the lab can be tested against an unmodified base checkpoint.

https://github.com/AlloySecureGroup/MADHATTER/
#ParsedReport #CompletenessLow
24-08-2026

Fake Microsoft security scans trick victims into uninstalling their antivirus

https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus

Report completeness: Low

Threats:
Sysscan

Victims:
Antivirus users, Enterprise security software users, Banking customers, Cryptocurrency users

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1036, T1056.003, T1082, T1102, T1562.001, T1589, T1614

IOCs:
IP: 1
Domain: 9
File: 2
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WebRTC, Microsoft Defender, Telegram

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Fake Microsoft security scans trick victims into uninstalling their antivirus https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания мошенничества с возвратом средств использует поддельные сайты «SysScan» с брендом Microsoft для создания ложных проблем безопасности и сбора личных, финансовых, антивирусных и данных для удаленного доступа жертв. Сайты ложно призывают пользователей удалить антивирусное программное обеспечение, после чего передают отправленные данные в бота Телеграм для поддержки мошеннических звонков с целью получения банковских реквизитов или удаленного доступа.
-----

Кампания мошенничества с возвратом средств использует веб-сайты с брендом Microsoft под названием «SysScan», чтобы заставить жертв поверить, что на их компьютерах обнаружены серьёзные проблемы безопасности. На одном хосте было выявлено одиннадцать связанных сайтов, использующих практически идентичные рабочие процессы. Страницы выполняют поддельное сканирование антивирусом и системы, утверждают, что причиной проблем является установленное на компьютере средство защиты, собирают персональные данные и подготавливают жертву к мошенническому звонку о возврате средств.

Веб-сайты могут считывать ограниченную информацию, предоставляемую браузером, такую как операционная система, разрешение экрана и примерное местоположение, но не могут проверять настройки прошивки, статус антивируса, уязвимости памяти, точные уровни патчей или конфигурации безопасности ядра. Несмотря на это, страницы генерируют тревожные результаты, включая предполагаемую компрометацию песочницы браузера, отключенную изоляцию страниц таблицы ядра, уязвимость Rowhammer, отсутствие аппаратного обеспечения TPM, утечку IP-адреса через WebRTC и тепловое троттлинг процессора. Сообщаемое количество дней с момента последнего обновления безопасности генерируется случайным образом и изменяется при повторном сканировании.

Эта схема мошенничества в частности побуждает жертв удалить свое антивирусное программное обеспечение. Сайт фиксирует один из 28 именованных антивирусных продуктов или вариант «Другое», включая корпоративные средства безопасности. Он искажает информацию о пассивном режиме Windows Defender, который может возникать легитимно при установке совместимого стороннего антивирусного продукта.

Форма последующего сбора данных запрашивает обширный набор сведений о жертве и операционных данных, включая имена, адреса, номера телефонов, адреса эл. почты, детали возврата средств, названия банков, имена пользователей криптовалют, продукты антивирусной защиты и учетные данные для удаленного доступа. Жертвы могут выбрать один из 30 инструментов для удаленного доступа. Форма также содержит поле для откровенного контента, что потенциально вызывает смущение и препятствует обращению жертв за помощью. Отправленные данные упаковываются браузером и передаются в API бота Телеграм.

В ходе кампании злоумышленники используют якобы звонок по поводу возврата средств, чтобы получить банковские данные или удаленный доступ. Признаками атаки являются универсально отрицательные результаты сканирования, просьбы удалить антивирусное ПО или установить ПО для удаленного доступа, требования предоставить банковские или криптовалютные данные, а также использование фирменного стиля Microsoft. Сайты могут изменять оформление в зависимости от обнаруженной операционной системы. Код содержит большое количество комментариев в стиле, характерном для разработки с использованием ИИ, при этом поля, специфичные для мошеннических схем, интегрированы в более общий шаблон сканера.
#ParsedReport #CompletenessHigh
24-08-2026

Tracking PavinLoader across ClickFix and fake download campaigns

https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns

Report completeness: High

Threats:
Pavinloader
Clickfix_technique
Etherhiding_technique
Amatera_stealer
Gollopdevest
Junk_code_technique
Heavens_gate_technique
Hijackloader
Dead_drop_technique

Victims:
Windows users

Industry:
Financial

Geo:
Belarusian, Ukrainian, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.007, T1027.009, T1027.013, T1027.016, T1036, T1059.003, T1071.001, T1071.004, T1082, have more...

IOCs:
File: 23
Command: 3
Path: 1
Coin: 2
Hash: 11
IP: 3
Domain: 14
Url: 1

Soft:
RenPy, Dropbox, xen, virtualbox, qemu

Crypto:
binance

Algorithms:
sha256, xor, base64, hmac

Functions:
GetDelegateForFunctionPointer, OpenMutex

Win API:
CreateEventW, GetTickCount, WaitForSingleObject, AmsiScanString, NtQueryInformationProcess, NtSetInformationThread, VirtualProtect, EtwEventWrite, GetCurrentThread, NtQueryInformationThread, have more...

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 Tracking PavinLoader across ClickFix and fake download campaigns https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PavinLoader — это сильно обфусцированный многоэтапный загрузчик ВПО, распространяемый через поддельные страницы CAPTCHA, троянизированное программное обеспечение и вредоносные игры. Он злоупотребляет легитимными инструментами и DLL-библиотеками Windows, извлекает домены C2 из данных блокчейна Ethereum, загружает XOR-кодированные полезную нагрузки и использует обширные проверки для противодействия анализу. Его полезная нагрузка включает Amatera Stealer, HijackLoader и другие образцы ВПО.
-----

PavinLoader — это многоэтапный загрузчик ВПО, используемый в злонамеренных кампаниях на базе RenPy, атаках ClickFix и кампаниях с поддельными загрузками программного обеспечения. Начальные методы доставки варьируются и включают поддельные страницы CAPTCHA, которые инструктируют жертв выполнять команды, троянизированные игры и установщики, представляющие собой, по всей видимости, легитимное программное обеспечение. В ходе кампаний цепочки заражения часто злоупотребляют легитимными инструментами и файлами Windows, такими как MSBuild, проекты `.csproj`, BAT-скрипты, установщики Inno Setup или MSI, а также троянизированные .NET-DLL.

.NET-компоненты загрузчика PavinLoader подвергнуты сильной обфускации с использованием сглаживания потока управления, пользовательского байткода, косвенных вызовов через `calli` и `ldftn`, зашифрованных строк, хеширования API, делегатов, избыточных методов и мусорного кода. PavinLoader, как правило, начинается с заражённой легитимной DLL, включая библиотеки Nancy, DotNetZip, Renci.SshNet или OpenXML. Эти DLL расшифровывают встроенные ресурсы, разрешают API, изменяют сетевые настройки, отключают проверку сертификатов TLS, настраивают системный прокси, выполняют действия по противодействию форензике и проводят проверки на основе времени для противодействия анализу. Затем они извлекают и выполняют следующий этап из ресурса или из данных, встроенных между маркерами в BAT-файле или файле `.csproj`. Извлечённые данные могут быть декодированы с помощью XOR с использованием 32-байтного ключа.

Центральный компонент — загрузчик EtherHiding Loader — получает домен управления через запрос Ethereum JSON-RPC к `bsc-dataseed.binance.org`. Полученный домен используется для загрузки XOR-кодированных полезных нагрузок, которые часто хранятся в формате JSON в поле `cache.content`. Пути C2 обычно следуют шаблону `assets/{random-word}.json`, а домены часто используют домены верхнего уровня `.lat`, `.icu`, `.shop` или `.cfd`.

Последующие этапы включают DLL для противодействия анализу и загрузчик PE. Компонент противодействия анализу проверяет языки раскладки клавиатуры, коды локали и региона, хостинг-провайдеров, идентификаторы аппаратного обеспечения, строки BIOS и ACPI, а также артефакты виртуализации, связанные с VMware, VirtualBox, QEMU, Hyper-V, Xen и другими средами. Загрузчик PE может выполнять полезную нагрузку, такую как Amatera Stealer, который выполняет хеширование API, противодействие отладке, обфускацию с использованием непрозрачных предикатов, выполнение Heaven’s Gate, разрешение DNS-over-HTTPS и обмен данными через сырые сокеты. Дополнительные полезные нагрузки, включая HijackLoader и другие ВПО, также могут быть загружены с инфраструктуры C2.
#ParsedReport #CompletenessHigh
24-08-2026

A ClickFix cluster: Observed activity from recent ClickFix campaigns

https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns

Report completeness: High

Actors/Campaigns:
Vice_society

Threats:
Clickfix_technique
Dll_sideloading_technique
Clickonce_tool
Nltest_tool
Supper_backdoor
Lorem_ipsum_loader
Lorem_ipsum
Dead_drop_technique

Industry:
Financial

TTPs:
Tactics: 3
Technics: 10

IOCs:
File: 16
Url: 4
Command: 2
Domain: 11
IP: 10
Hash: 8

Soft:
WordPress, Bitwarden, Active Directory

Algorithms:
zip, sha256

Win API:
olygon bl

Win Services:
WebClient, bits

Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 A ClickFix cluster: Observed activity from recent ClickFix campaigns https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns Report completeness: High Actors/Campaigns: Vice_society Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В период с июня по июль 2026 года в рамках кампании ClickFix использовались приманки, связанные с телефонными звонками, и скомпрометированные сайты WordPress, чтобы заставить пользователей выполнять команды, передаваемые через буфер обмена. Загрузчики на основе MSI, NodeJS и Python развертывали ВПО с использованием подмены DLL (DLL sideloading), PowerShell, запланированных заданий и ключей Run, при этом последующая разведка и взаимодействие с C2-серверами были связаны с угрозами Lorem Ipsum, Supper и Vanilla Tempest.
-----

В период с июня по июль 2026 года кластер ClickFix использовал три метода доставки для закрепления в целевых системах: удалённо размещённые пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. В ходе одной из кампаний жертвы получали телефонные звонки, в которых их направляли на скомпрометированные сайты WordPress, где размещались приманки ClickFix. Эти приманки копировали команды в буфер обмена, полагаясь на то, что пользователи сами выполнят их через окно «Выполнить» в Windows или аналогичные интерфейсы.

Кампания MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector, которые использовались для подмены вредоносными DLL. PowerShell выполнял команду `dsregcmd.exe /status` для обнаружения хостов, вероятно, для определения статуса регистрации устройства. После шестидневного периода присутствия загрузчик размещал переименованный утилиту Microsoft .NET ClickOnce, `NET Runtime Optimization Service.exe`, и вредоносный файл `mscoree.dll` в скрытом подкаталоге ProgramData, отмеченном как системный. Дальнейшее подмена DLL запускала дополнительные действия PowerShell и активность по обнаружению.

Вторая кампания использовала NodeJS для выполнения `update.js` из ProgramData. Скрипт скачивал и запускал загрузчик на PowerShell, который устанавливал ту же комбинацию утилиты ClickOnce и вредоносной DLL. Третья кампания использовала скомпрометированный сайт на WordPress с JavaScript, который фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и использовал запросы `eth_call` блокчейна Polygon для получения доменных имен, хостящих полезную нагрузку. Затем отображались локализованные промпты социальной инженерии, а вредоносная команда PowerShell копировалась в буфер обмена. Эта команда скачивала ZIP-архив, содержащий Python 3.5 и `Captcha.py`, который распаковывал исполняемый файл, DLL и пакетный файл в ProgramData.

В ходе кампаний операторы скрывали каталоги ВПО с помощью `attrib.exe`, обеспечивали закрепление через запланированные задачи или ключи Run и использовали легитимные бинарные файлы Windows для DLL sideloading. Домены управления декодировались из dead drops в профилях пользователей Digital Point, при этом данные отправлялись с помощью POST-запросов на `/api/init/{guid}` внутри файлов JFIF. Действия после компрометации включали изучение учетных записей в Active Directory с использованием ADSI-поиска пользователей по описаниям. Применяемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum и активностью, связанной с бэкдором Supper и Vanilla Tempest.
#ParsedReport #CompletenessLow
24-08-2026

Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign

https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/

Report completeness: Low

Threats:
Clickfix_technique
Amos_stealer

Victims:
Macos users, Ai developer tool users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.004, T1105, T1140, T1204.004, T1222.002, T1553.001, T1583.008, T1656, have more...

IOCs:
Url: 15
Domain: 10
Hash: 7

Soft:
macOS, OpenAI, Linux, ChatGPT, Claude, curl

Algorithms:
sha256, base64, aes, gzip

Platforms:
intel, apple, arm
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix для macOS использовала поддельные страницы загрузки Codex в спонсируемых результатах поиска, чтобы заставить пользователей вставить вредоносную команду в Терминал. Команда скачивала и выполняла обфусцированную полезную нагрузку Mach-O из `/tmp/helper`, при этом активность тесно напоминала операции Atomic macOS Stealer. Инфраструктура использовала доставку через iframe, телеметрию, приманки и осведомлённое об окружении уклонение.
-----

Кампания ClickFix, нацеленная на macOS, использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы направлять жертв на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На страницах отображались варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS. Google Sites выступали в роли правдоподобной приманки, в то время как встроенный iframe загружал контент, контролируемый злоумышленниками, с внешней инфраструктуры. Это позволяло операторам обновлять вредоносную страницу независимо от исходной страницы Google Sites.

Фальшивый установщик инструктировал пользователей открыть Терминал и вставить команду. Команда начиналась с легитимной строки установки Codex через npm, однако содержала Base64-кодированный URL, который декодировался и передавался в `zsh` через конвейер. Этот метод ClickFix переносит этап выполнения на жертву, а не полагается на традиционную загрузку ВПО. Команда сначала отправляла запрос, содержащий `event=pasted`, на инфраструктуру, контролируемую злоумышленниками, затем загружала полезную нагрузку второго этапа в `/tmp/helper`, удаляла расширенные атрибуты с помощью `xattr -c`, делала файл исполняемым с помощью `chmod +x` и запускала его.

Цепочка доставки демонстрировала значительное совпадение с публично задокументированной активностью Atomic macOS Stealer (AMOS). Общие характеристики включали загрузчики curl, декодированные из Base64, сжатые или обфусцированные стадии zsh, передачу телеметрии на `/api/metrics/run?event=pasted`, URL с тематикой обновлений, универсальные полезныe нагрузки Mach-O, размещаемые в `/tmp/helper`, удаление метаданных карантина и последующее выполнение. Запрос `event=pasted` указывает на телеметрию выполнения и поведение по размещению, но сам по себе не устанавливает протокол управления (command-and-control) конечной полезной нагрузки.

Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Злоупотребляемый контент доставлялся через конкретный путь `/codexx/`, тогда как более интуитивно понятный путь `/codex/` возвращал безвредный контент. Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась инфраструктура на основе iframe, включая домен `bright-links.com`, в приманках на базе Google Sites и связанных страницах, оформленных под бренд Claude Code. Аналитикам следует расследовать активность в терминале или оболочке, связанную с декодированием Base64, передачей вывода команды `curl` в `zsh` через конвейер, записью в `/tmp/helper`, выполнением команды `xattr -c` и запуском недавно загруженных исполняемых файлов Mach-O.
#ParsedReport #CompletenessHigh
24-08-2026

Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion

https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/

Report completeness: High

Actors/Campaigns:
Fakeagent

Threats:
Dll_sideloading_technique
Sectop_rat
Vmprotect_tool
Etherhiding_technique
Spear-phishing_technique

Industry:
Financial

TTPs:
Tactics: 4
Technics: 9

IOCs:
File: 21
Command: 3
Domain: 1
IP: 1
Url: 1

Soft:
Claude, Microsoft Defender, Chromium, Microsoft Edge, Docker, Anthropic, JetBrains, claude-code, chrome, firefox, have more...

Crypto:
ethereum

Algorithms:
sha256

Win Services:
powerpnt

Languages:
powershell, java

Platforms:
x86