#ParsedReport #CompletenessHigh
21-08-2026
The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor
https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/
Report completeness: High
Actors/Campaigns:
Ghostemperor
Unsolicitedbooker
Grieflure
Red_delta
Webworm
Uat-8302
Mofang
Apt31
Threats:
Sparrowdoor
Squawkdoor
Dll_sideloading_technique
Crowdoor
Terndoor
Hemigate
Lolbin_technique
Polymorphism_technique
Beagle
Whitefly
Plugx_rat
Clickfix_technique
Cshell
Trojan.win32.recon.c
Smuggling_technique
Timestomp_technique
Process_injection_technique
Victims:
Food security research, Researchers
Industry:
Military, Telco, Healthcare, Foodtech, Government
Geo:
Asia, Nepal, Chinese, Germany, Czech, German, Taiwan, Russia, Czech republic, Vietnamese, Philippine, Philippines, Indonesian, Asian, Hong kong, Russian federation, Egypt, Indonesia
TTPs:
Tactics: 10
Technics: 51
IOCs:
File: 44
Hash: 33
Domain: 2
Command: 3
Registry: 2
Path: 2
IP: 5
Url: 3
Soft:
vmwaretray, vmmemctl, vmtools, Box 00-15-5D, 0-1C-42 —, — QEM, VBoxGuest, VirtualBox, QEMU, VirtualBox QEMU, have more...
Algorithms:
rc4, base64, xor, lznt1, sha256, aes, fnv-1a
Functions:
OnRecv, RtlAllocateAndInitializeSid, RtlLengthSid, RtlGetNtVersionNumbers, RtlGetVersion, SparrowDoor
Win API:
ShowWindow, CreateProcessA, VirtualProtect, CreateProcessAsUserA, SetWindowsHookExW, ExitProcess, ShellExecuteA, CreateRemoteThread, VirtualAllocEx, GetComputerNameA, have more...
Win Services:
bits
Languages:
javascript, powershell, php
Platforms:
x86, x64
21-08-2026
The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor
https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow-attacks-with-updated-sparrowdoor-backdoor-and-new-squawkdoor-backdoor/
Report completeness: High
Actors/Campaigns:
Ghostemperor
Unsolicitedbooker
Grieflure
Red_delta
Webworm
Uat-8302
Mofang
Apt31
Threats:
Sparrowdoor
Squawkdoor
Dll_sideloading_technique
Crowdoor
Terndoor
Hemigate
Lolbin_technique
Polymorphism_technique
Beagle
Whitefly
Plugx_rat
Clickfix_technique
Cshell
Trojan.win32.recon.c
Smuggling_technique
Timestomp_technique
Process_injection_technique
Victims:
Food security research, Researchers
Industry:
Military, Telco, Healthcare, Foodtech, Government
Geo:
Asia, Nepal, Chinese, Germany, Czech, German, Taiwan, Russia, Czech republic, Vietnamese, Philippine, Philippines, Indonesian, Asian, Hong kong, Russian federation, Egypt, Indonesia
TTPs:
Tactics: 10
Technics: 51
IOCs:
File: 44
Hash: 33
Domain: 2
Command: 3
Registry: 2
Path: 2
IP: 5
Url: 3
Soft:
vmwaretray, vmmemctl, vmtools, Box 00-15-5D, 0-1C-42 —, — QEM, VBoxGuest, VirtualBox, QEMU, VirtualBox QEMU, have more...
Algorithms:
rc4, base64, xor, lznt1, sha256, aes, fnv-1a
Functions:
OnRecv, RtlAllocateAndInitializeSid, RtlLengthSid, RtlGetNtVersionNumbers, RtlGetVersion, SparrowDoor
Win API:
ShowWindow, CreateProcessA, VirtualProtect, CreateProcessAsUserA, SetWindowsHookExW, ExitProcess, ShellExecuteA, CreateRemoteThread, VirtualAllocEx, GetComputerNameA, have more...
Win Services:
bits
Languages:
javascript, powershell, php
Platforms:
x86, x64
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 21-08-2026 The Sparrow has chirped its last: attacks by the FamousSparrow group using the updated SparrowDoor backdoor and the new SquawkDoor backdoor https://ptsecurity.com/research/pt-esc-threat-intelligence/famoussparrow…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FamousSparrow проводил целенаправленные вторжения в несколько стран, компрометируя веб-сайты и распространяя вредоносные файлы MSI и LNK, замаскированные под сертификаты SSL. В ходе кампании использовалась подмена DLL (DLL sideloading) для развертывания SquawkDoor и SparrowDoor, которые поддерживают зашифрованные C2-связи, сбор информации о системе, закрепление, регистрацию нажатий клавиш и отражательную загрузку.
-----
В первой половине 2026 года группа FamousSparrow проводила целенаправленные вторжения, затронувшие организации и пользователей в Непале, на Филиппинах, в Индонезии, на Тайване, в Египте, Германии и Чешской Республике. Группа скомпрометировала веб-сайты, включая платформу, управляемую международной организацией по исследованию продовольственной безопасности, и внедрила обфусцированный JavaScript. Скрипт проверял наличие систем Windows, устанавливал связь с инфраструктурой злоумышленников и заменял веб-страницы поддельной ошибкой SSL, требующей от пользователей загрузить «сертификат». Сертификатом на самом деле являлся вредоносный установщик MSI, содержащий локализованные сообщения, адаптированные для жертв из таких стран, как Тайвань и Германия. В рамках кампании также использовались вредоносные файлы LNK, распространяемые в архивах RAR.
Установщики MSI создавали каталоги в `%LOCALAPPDATA%\Local\WinxA` и разворачивали легитимные исполняемые файлы вместе со вредоносными DLL для использования техники DLL sideloading, а также зашифрованные файлы полезной нагрузки. Одна из цепочек использовала `hhc.exe` в связке с `MSVCR110.dll` для загрузки недавно выявленного бэкдора SquawkDoor. SquawkDoor применяет рефлексивную загрузку, хеширование API, конфигурацию, зашифрованную алгоритмом RC4, коммуникации по протоколу TLS поверх TCP, а также маркер сообщений `SQD1`. Его конфигурация содержит сведения о C2, параметры опроса, настройки антианализа, параметры ожидания браузера и магическое значение. Программа может выполнять регистрацию (check-in) посредством JSON-запроса POST, собирать информацию об узле и получать команды от C2-сервера. Она обеспечивает закрепление (persistence) через элементы автозапуска текущего пользователя под именем `WindowsUpdateAssist` и использует мьютекс `squadc_single_instance`.
Обновленный вариант SparrowDoor доставлялся через аналогичную цепочку MSI и sideloading, используя `NisaSrv.exe` и вредоносный `WTSAPI32.dll`. Он расшифровывает и загружает полезную нагрузку рефлексивно, изменяет поток выполнения в легитимном исполняемом файле, шифрует файлы полезной нагрузки алгоритмом RC4 и создает Службу Windows для закрепления. Он использует несколько этапов выполнения, включающие `msiexec.exe`, манипуляцию токенами процессов, поведение watchdog и контроль единственного экземпляра на основе мьютексов. Его возможности включают обнаружение системы, C2-коммуникации по HTTP(S) и другим настроенным транспортным протоколам, динамическую загрузку модулей и регистрацию нажатий клавиш через низкоуровневый клавиатурный хук. Данные кейлоггера шифруются алгоритмом RC4, кодируются в Base64 и хранятся в рабочем каталоге ВПО.
В отчете также выявлены совпадения в инфраструктуре и применяемых техниках с другими угрозами из Восточной Азии, включая использование LNK-файлов для выполнения на базе `ftp.exe`, подмену DLL (DLL sideloading), скомпрометированные веб-сайты и общие конечные точки C2. К связанным артефактам относятся конечная точка C2 `/325asd/fd.php`, домен `pplpp.microsfot.vip` и путь загрузки MSI-файла, размещенный на домене S3.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
FamousSparrow проводил целенаправленные вторжения в несколько стран, компрометируя веб-сайты и распространяя вредоносные файлы MSI и LNK, замаскированные под сертификаты SSL. В ходе кампании использовалась подмена DLL (DLL sideloading) для развертывания SquawkDoor и SparrowDoor, которые поддерживают зашифрованные C2-связи, сбор информации о системе, закрепление, регистрацию нажатий клавиш и отражательную загрузку.
-----
В первой половине 2026 года группа FamousSparrow проводила целенаправленные вторжения, затронувшие организации и пользователей в Непале, на Филиппинах, в Индонезии, на Тайване, в Египте, Германии и Чешской Республике. Группа скомпрометировала веб-сайты, включая платформу, управляемую международной организацией по исследованию продовольственной безопасности, и внедрила обфусцированный JavaScript. Скрипт проверял наличие систем Windows, устанавливал связь с инфраструктурой злоумышленников и заменял веб-страницы поддельной ошибкой SSL, требующей от пользователей загрузить «сертификат». Сертификатом на самом деле являлся вредоносный установщик MSI, содержащий локализованные сообщения, адаптированные для жертв из таких стран, как Тайвань и Германия. В рамках кампании также использовались вредоносные файлы LNK, распространяемые в архивах RAR.
Установщики MSI создавали каталоги в `%LOCALAPPDATA%\Local\WinxA` и разворачивали легитимные исполняемые файлы вместе со вредоносными DLL для использования техники DLL sideloading, а также зашифрованные файлы полезной нагрузки. Одна из цепочек использовала `hhc.exe` в связке с `MSVCR110.dll` для загрузки недавно выявленного бэкдора SquawkDoor. SquawkDoor применяет рефлексивную загрузку, хеширование API, конфигурацию, зашифрованную алгоритмом RC4, коммуникации по протоколу TLS поверх TCP, а также маркер сообщений `SQD1`. Его конфигурация содержит сведения о C2, параметры опроса, настройки антианализа, параметры ожидания браузера и магическое значение. Программа может выполнять регистрацию (check-in) посредством JSON-запроса POST, собирать информацию об узле и получать команды от C2-сервера. Она обеспечивает закрепление (persistence) через элементы автозапуска текущего пользователя под именем `WindowsUpdateAssist` и использует мьютекс `squadc_single_instance`.
Обновленный вариант SparrowDoor доставлялся через аналогичную цепочку MSI и sideloading, используя `NisaSrv.exe` и вредоносный `WTSAPI32.dll`. Он расшифровывает и загружает полезную нагрузку рефлексивно, изменяет поток выполнения в легитимном исполняемом файле, шифрует файлы полезной нагрузки алгоритмом RC4 и создает Службу Windows для закрепления. Он использует несколько этапов выполнения, включающие `msiexec.exe`, манипуляцию токенами процессов, поведение watchdog и контроль единственного экземпляра на основе мьютексов. Его возможности включают обнаружение системы, C2-коммуникации по HTTP(S) и другим настроенным транспортным протоколам, динамическую загрузку модулей и регистрацию нажатий клавиш через низкоуровневый клавиатурный хук. Данные кейлоггера шифруются алгоритмом RC4, кодируются в Base64 и хранятся в рабочем каталоге ВПО.
В отчете также выявлены совпадения в инфраструктуре и применяемых техниках с другими угрозами из Восточной Азии, включая использование LNK-файлов для выполнения на базе `ftp.exe`, подмену DLL (DLL sideloading), скомпрометированные веб-сайты и общие конечные точки C2. К связанным артефактам относятся конечная точка C2 `/325asd/fd.php`, домен `pplpp.microsfot.vip` и путь загрузки MSI-файла, размещенный на домене S3.
#technique #ai #llm
MadHatter is a local Qwen research demo for gradient-guided discrete token perturbations, embedding-space PGD, and LoRA post-training. It now includes a second, independent clean Qwen validator so a perturbation found in the lab can be tested against an unmodified base checkpoint.
https://github.com/AlloySecureGroup/MADHATTER/
MadHatter is a local Qwen research demo for gradient-guided discrete token perturbations, embedding-space PGD, and LoRA post-training. It now includes a second, independent clean Qwen validator so a perturbation found in the lab can be tested against an unmodified base checkpoint.
https://github.com/AlloySecureGroup/MADHATTER/
GitHub
GitHub - AlloySecureGroup/MADHATTER: Gradient-Guided Token Perturbation for Qwen
Gradient-Guided Token Perturbation for Qwen. Contribute to AlloySecureGroup/MADHATTER development by creating an account on GitHub.
#technique
Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic API resolution and compile-time string obfuscation. Run commands, reverse shells or add users
https://github.com/ricardojoserf/CrystalPotato
Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic API resolution and compile-time string obfuscation. Run commands, reverse shells or add users
https://github.com/ricardojoserf/CrystalPotato
GitHub
GitHub - ricardojoserf/CrystalPotato: Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic…
Crystal port of GodPotato to abuse SeImpersonatePrivilege with indirect syscalls, dynamic API resolution and compile-time string obfuscation. Run commands, reverse shells or add users - ricardojose...
#ParsedReport #CompletenessLow
24-08-2026
Fake Microsoft security scans trick victims into uninstalling their antivirus
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus
Report completeness: Low
Threats:
Sysscan
Victims:
Antivirus users, Enterprise security software users, Banking customers, Cryptocurrency users
Industry:
Financial
ChatGPT TTPs:
T1036, T1056.003, T1082, T1102, T1562.001, T1589, T1614
IOCs:
IP: 1
Domain: 9
File: 2
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WebRTC, Microsoft Defender, Telegram
Platforms:
apple
24-08-2026
Fake Microsoft security scans trick victims into uninstalling their antivirus
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus
Report completeness: Low
Threats:
Sysscan
Victims:
Antivirus users, Enterprise security software users, Banking customers, Cryptocurrency users
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1082, T1102, T1562.001, T1589, T1614
IOCs:
IP: 1
Domain: 9
File: 2
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WebRTC, Microsoft Defender, Telegram
Platforms:
apple
Malwarebytes
Fake Microsoft security scans trick victims into uninstalling their antivirus
We found fake Microsoft-branded scanners that invent security problems, tell victims to uninstall AV, and then steer them into a refund scam.
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Fake Microsoft security scans trick victims into uninstalling their antivirus https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания мошенничества с возвратом средств использует поддельные сайты «SysScan» с брендом Microsoft для создания ложных проблем безопасности и сбора личных, финансовых, антивирусных и данных для удаленного доступа жертв. Сайты ложно призывают пользователей удалить антивирусное программное обеспечение, после чего передают отправленные данные в бота Телеграм для поддержки мошеннических звонков с целью получения банковских реквизитов или удаленного доступа.
-----
Кампания мошенничества с возвратом средств использует веб-сайты с брендом Microsoft под названием «SysScan», чтобы заставить жертв поверить, что на их компьютерах обнаружены серьёзные проблемы безопасности. На одном хосте было выявлено одиннадцать связанных сайтов, использующих практически идентичные рабочие процессы. Страницы выполняют поддельное сканирование антивирусом и системы, утверждают, что причиной проблем является установленное на компьютере средство защиты, собирают персональные данные и подготавливают жертву к мошенническому звонку о возврате средств.
Веб-сайты могут считывать ограниченную информацию, предоставляемую браузером, такую как операционная система, разрешение экрана и примерное местоположение, но не могут проверять настройки прошивки, статус антивируса, уязвимости памяти, точные уровни патчей или конфигурации безопасности ядра. Несмотря на это, страницы генерируют тревожные результаты, включая предполагаемую компрометацию песочницы браузера, отключенную изоляцию страниц таблицы ядра, уязвимость Rowhammer, отсутствие аппаратного обеспечения TPM, утечку IP-адреса через WebRTC и тепловое троттлинг процессора. Сообщаемое количество дней с момента последнего обновления безопасности генерируется случайным образом и изменяется при повторном сканировании.
Эта схема мошенничества в частности побуждает жертв удалить свое антивирусное программное обеспечение. Сайт фиксирует один из 28 именованных антивирусных продуктов или вариант «Другое», включая корпоративные средства безопасности. Он искажает информацию о пассивном режиме Windows Defender, который может возникать легитимно при установке совместимого стороннего антивирусного продукта.
Форма последующего сбора данных запрашивает обширный набор сведений о жертве и операционных данных, включая имена, адреса, номера телефонов, адреса эл. почты, детали возврата средств, названия банков, имена пользователей криптовалют, продукты антивирусной защиты и учетные данные для удаленного доступа. Жертвы могут выбрать один из 30 инструментов для удаленного доступа. Форма также содержит поле для откровенного контента, что потенциально вызывает смущение и препятствует обращению жертв за помощью. Отправленные данные упаковываются браузером и передаются в API бота Телеграм.
В ходе кампании злоумышленники используют якобы звонок по поводу возврата средств, чтобы получить банковские данные или удаленный доступ. Признаками атаки являются универсально отрицательные результаты сканирования, просьбы удалить антивирусное ПО или установить ПО для удаленного доступа, требования предоставить банковские или криптовалютные данные, а также использование фирменного стиля Microsoft. Сайты могут изменять оформление в зависимости от обнаруженной операционной системы. Код содержит большое количество комментариев в стиле, характерном для разработки с использованием ИИ, при этом поля, специфичные для мошеннических схем, интегрированы в более общий шаблон сканера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания мошенничества с возвратом средств использует поддельные сайты «SysScan» с брендом Microsoft для создания ложных проблем безопасности и сбора личных, финансовых, антивирусных и данных для удаленного доступа жертв. Сайты ложно призывают пользователей удалить антивирусное программное обеспечение, после чего передают отправленные данные в бота Телеграм для поддержки мошеннических звонков с целью получения банковских реквизитов или удаленного доступа.
-----
Кампания мошенничества с возвратом средств использует веб-сайты с брендом Microsoft под названием «SysScan», чтобы заставить жертв поверить, что на их компьютерах обнаружены серьёзные проблемы безопасности. На одном хосте было выявлено одиннадцать связанных сайтов, использующих практически идентичные рабочие процессы. Страницы выполняют поддельное сканирование антивирусом и системы, утверждают, что причиной проблем является установленное на компьютере средство защиты, собирают персональные данные и подготавливают жертву к мошенническому звонку о возврате средств.
Веб-сайты могут считывать ограниченную информацию, предоставляемую браузером, такую как операционная система, разрешение экрана и примерное местоположение, но не могут проверять настройки прошивки, статус антивируса, уязвимости памяти, точные уровни патчей или конфигурации безопасности ядра. Несмотря на это, страницы генерируют тревожные результаты, включая предполагаемую компрометацию песочницы браузера, отключенную изоляцию страниц таблицы ядра, уязвимость Rowhammer, отсутствие аппаратного обеспечения TPM, утечку IP-адреса через WebRTC и тепловое троттлинг процессора. Сообщаемое количество дней с момента последнего обновления безопасности генерируется случайным образом и изменяется при повторном сканировании.
Эта схема мошенничества в частности побуждает жертв удалить свое антивирусное программное обеспечение. Сайт фиксирует один из 28 именованных антивирусных продуктов или вариант «Другое», включая корпоративные средства безопасности. Он искажает информацию о пассивном режиме Windows Defender, который может возникать легитимно при установке совместимого стороннего антивирусного продукта.
Форма последующего сбора данных запрашивает обширный набор сведений о жертве и операционных данных, включая имена, адреса, номера телефонов, адреса эл. почты, детали возврата средств, названия банков, имена пользователей криптовалют, продукты антивирусной защиты и учетные данные для удаленного доступа. Жертвы могут выбрать один из 30 инструментов для удаленного доступа. Форма также содержит поле для откровенного контента, что потенциально вызывает смущение и препятствует обращению жертв за помощью. Отправленные данные упаковываются браузером и передаются в API бота Телеграм.
В ходе кампании злоумышленники используют якобы звонок по поводу возврата средств, чтобы получить банковские данные или удаленный доступ. Признаками атаки являются универсально отрицательные результаты сканирования, просьбы удалить антивирусное ПО или установить ПО для удаленного доступа, требования предоставить банковские или криптовалютные данные, а также использование фирменного стиля Microsoft. Сайты могут изменять оформление в зависимости от обнаруженной операционной системы. Код содержит большое количество комментариев в стиле, характерном для разработки с использованием ИИ, при этом поля, специфичные для мошеннических схем, интегрированы в более общий шаблон сканера.
#ParsedReport #CompletenessHigh
24-08-2026
Tracking PavinLoader across ClickFix and fake download campaigns
https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns
Report completeness: High
Threats:
Pavinloader
Clickfix_technique
Etherhiding_technique
Amatera_stealer
Gollopdevest
Junk_code_technique
Heavens_gate_technique
Hijackloader
Dead_drop_technique
Victims:
Windows users
Industry:
Financial
Geo:
Belarusian, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.007, T1027.009, T1027.013, T1027.016, T1036, T1059.003, T1071.001, T1071.004, T1082, have more...
IOCs:
File: 23
Command: 3
Path: 1
Coin: 2
Hash: 11
IP: 3
Domain: 14
Url: 1
Soft:
RenPy, Dropbox, xen, virtualbox, qemu
Crypto:
binance
Algorithms:
sha256, xor, base64, hmac
Functions:
GetDelegateForFunctionPointer, OpenMutex
Win API:
CreateEventW, GetTickCount, WaitForSingleObject, AmsiScanString, NtQueryInformationProcess, NtSetInformationThread, VirtualProtect, EtwEventWrite, GetCurrentThread, NtQueryInformationThread, have more...
Languages:
powershell
Platforms:
x86
24-08-2026
Tracking PavinLoader across ClickFix and fake download campaigns
https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns
Report completeness: High
Threats:
Pavinloader
Clickfix_technique
Etherhiding_technique
Amatera_stealer
Gollopdevest
Junk_code_technique
Heavens_gate_technique
Hijackloader
Dead_drop_technique
Victims:
Windows users
Industry:
Financial
Geo:
Belarusian, Ukrainian, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.007, T1027.009, T1027.013, T1027.016, T1036, T1059.003, T1071.001, T1071.004, T1082, have more...
IOCs:
File: 23
Command: 3
Path: 1
Coin: 2
Hash: 11
IP: 3
Domain: 14
Url: 1
Soft:
RenPy, Dropbox, xen, virtualbox, qemu
Crypto:
binance
Algorithms:
sha256, xor, base64, hmac
Functions:
GetDelegateForFunctionPointer, OpenMutex
Win API:
CreateEventW, GetTickCount, WaitForSingleObject, AmsiScanString, NtQueryInformationProcess, NtSetInformationThread, VirtualProtect, EtwEventWrite, GetCurrentThread, NtQueryInformationThread, have more...
Languages:
powershell
Platforms:
x86
Malwarebytes
Tracking PavinLoader across ClickFix and fake download campaigns
We found PavinLoader being used across ClickFix, fake software, and RenPy campaigns to deliver Amatera Stealer and other malware.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 Tracking PavinLoader across ClickFix and fake download campaigns https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PavinLoader — это сильно обфусцированный многоэтапный загрузчик ВПО, распространяемый через поддельные страницы CAPTCHA, троянизированное программное обеспечение и вредоносные игры. Он злоупотребляет легитимными инструментами и DLL-библиотеками Windows, извлекает домены C2 из данных блокчейна Ethereum, загружает XOR-кодированные полезную нагрузки и использует обширные проверки для противодействия анализу. Его полезная нагрузка включает Amatera Stealer, HijackLoader и другие образцы ВПО.
-----
PavinLoader — это многоэтапный загрузчик ВПО, используемый в злонамеренных кампаниях на базе RenPy, атаках ClickFix и кампаниях с поддельными загрузками программного обеспечения. Начальные методы доставки варьируются и включают поддельные страницы CAPTCHA, которые инструктируют жертв выполнять команды, троянизированные игры и установщики, представляющие собой, по всей видимости, легитимное программное обеспечение. В ходе кампаний цепочки заражения часто злоупотребляют легитимными инструментами и файлами Windows, такими как MSBuild, проекты `.csproj`, BAT-скрипты, установщики Inno Setup или MSI, а также троянизированные .NET-DLL.
.NET-компоненты загрузчика PavinLoader подвергнуты сильной обфускации с использованием сглаживания потока управления, пользовательского байткода, косвенных вызовов через `calli` и `ldftn`, зашифрованных строк, хеширования API, делегатов, избыточных методов и мусорного кода. PavinLoader, как правило, начинается с заражённой легитимной DLL, включая библиотеки Nancy, DotNetZip, Renci.SshNet или OpenXML. Эти DLL расшифровывают встроенные ресурсы, разрешают API, изменяют сетевые настройки, отключают проверку сертификатов TLS, настраивают системный прокси, выполняют действия по противодействию форензике и проводят проверки на основе времени для противодействия анализу. Затем они извлекают и выполняют следующий этап из ресурса или из данных, встроенных между маркерами в BAT-файле или файле `.csproj`. Извлечённые данные могут быть декодированы с помощью XOR с использованием 32-байтного ключа.
Центральный компонент — загрузчик EtherHiding Loader — получает домен управления через запрос Ethereum JSON-RPC к `bsc-dataseed.binance.org`. Полученный домен используется для загрузки XOR-кодированных полезных нагрузок, которые часто хранятся в формате JSON в поле `cache.content`. Пути C2 обычно следуют шаблону `assets/{random-word}.json`, а домены часто используют домены верхнего уровня `.lat`, `.icu`, `.shop` или `.cfd`.
Последующие этапы включают DLL для противодействия анализу и загрузчик PE. Компонент противодействия анализу проверяет языки раскладки клавиатуры, коды локали и региона, хостинг-провайдеров, идентификаторы аппаратного обеспечения, строки BIOS и ACPI, а также артефакты виртуализации, связанные с VMware, VirtualBox, QEMU, Hyper-V, Xen и другими средами. Загрузчик PE может выполнять полезную нагрузку, такую как Amatera Stealer, который выполняет хеширование API, противодействие отладке, обфускацию с использованием непрозрачных предикатов, выполнение Heaven’s Gate, разрешение DNS-over-HTTPS и обмен данными через сырые сокеты. Дополнительные полезные нагрузки, включая HijackLoader и другие ВПО, также могут быть загружены с инфраструктуры C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PavinLoader — это сильно обфусцированный многоэтапный загрузчик ВПО, распространяемый через поддельные страницы CAPTCHA, троянизированное программное обеспечение и вредоносные игры. Он злоупотребляет легитимными инструментами и DLL-библиотеками Windows, извлекает домены C2 из данных блокчейна Ethereum, загружает XOR-кодированные полезную нагрузки и использует обширные проверки для противодействия анализу. Его полезная нагрузка включает Amatera Stealer, HijackLoader и другие образцы ВПО.
-----
PavinLoader — это многоэтапный загрузчик ВПО, используемый в злонамеренных кампаниях на базе RenPy, атаках ClickFix и кампаниях с поддельными загрузками программного обеспечения. Начальные методы доставки варьируются и включают поддельные страницы CAPTCHA, которые инструктируют жертв выполнять команды, троянизированные игры и установщики, представляющие собой, по всей видимости, легитимное программное обеспечение. В ходе кампаний цепочки заражения часто злоупотребляют легитимными инструментами и файлами Windows, такими как MSBuild, проекты `.csproj`, BAT-скрипты, установщики Inno Setup или MSI, а также троянизированные .NET-DLL.
.NET-компоненты загрузчика PavinLoader подвергнуты сильной обфускации с использованием сглаживания потока управления, пользовательского байткода, косвенных вызовов через `calli` и `ldftn`, зашифрованных строк, хеширования API, делегатов, избыточных методов и мусорного кода. PavinLoader, как правило, начинается с заражённой легитимной DLL, включая библиотеки Nancy, DotNetZip, Renci.SshNet или OpenXML. Эти DLL расшифровывают встроенные ресурсы, разрешают API, изменяют сетевые настройки, отключают проверку сертификатов TLS, настраивают системный прокси, выполняют действия по противодействию форензике и проводят проверки на основе времени для противодействия анализу. Затем они извлекают и выполняют следующий этап из ресурса или из данных, встроенных между маркерами в BAT-файле или файле `.csproj`. Извлечённые данные могут быть декодированы с помощью XOR с использованием 32-байтного ключа.
Центральный компонент — загрузчик EtherHiding Loader — получает домен управления через запрос Ethereum JSON-RPC к `bsc-dataseed.binance.org`. Полученный домен используется для загрузки XOR-кодированных полезных нагрузок, которые часто хранятся в формате JSON в поле `cache.content`. Пути C2 обычно следуют шаблону `assets/{random-word}.json`, а домены часто используют домены верхнего уровня `.lat`, `.icu`, `.shop` или `.cfd`.
Последующие этапы включают DLL для противодействия анализу и загрузчик PE. Компонент противодействия анализу проверяет языки раскладки клавиатуры, коды локали и региона, хостинг-провайдеров, идентификаторы аппаратного обеспечения, строки BIOS и ACPI, а также артефакты виртуализации, связанные с VMware, VirtualBox, QEMU, Hyper-V, Xen и другими средами. Загрузчик PE может выполнять полезную нагрузку, такую как Amatera Stealer, который выполняет хеширование API, противодействие отладке, обфускацию с использованием непрозрачных предикатов, выполнение Heaven’s Gate, разрешение DNS-over-HTTPS и обмен данными через сырые сокеты. Дополнительные полезные нагрузки, включая HijackLoader и другие ВПО, также могут быть загружены с инфраструктуры C2.
#ParsedReport #CompletenessHigh
24-08-2026
A ClickFix cluster: Observed activity from recent ClickFix campaigns
https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns
Report completeness: High
Actors/Campaigns:
Vice_society
Threats:
Clickfix_technique
Dll_sideloading_technique
Clickonce_tool
Nltest_tool
Supper_backdoor
Lorem_ipsum_loader
Lorem_ipsum
Dead_drop_technique
Industry:
Financial
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 16
Url: 4
Command: 2
Domain: 11
IP: 10
Hash: 8
Soft:
WordPress, Bitwarden, Active Directory
Algorithms:
zip, sha256
Win API:
olygon bl
Win Services:
WebClient, bits
Languages:
python, javascript, powershell
24-08-2026
A ClickFix cluster: Observed activity from recent ClickFix campaigns
https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns
Report completeness: High
Actors/Campaigns:
Vice_society
Threats:
Clickfix_technique
Dll_sideloading_technique
Clickonce_tool
Nltest_tool
Supper_backdoor
Lorem_ipsum_loader
Lorem_ipsum
Dead_drop_technique
Industry:
Financial
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 16
Url: 4
Command: 2
Domain: 11
IP: 10
Hash: 8
Soft:
WordPress, Bitwarden, Active Directory
Algorithms:
zip, sha256
Win API:
olygon bl
Win Services:
WebClient, bits
Languages:
python, javascript, powershell
Fieldeffect
A ClickFix cluster: Observed activity from recent ClickFix campaigns
In July 2026, Field Effect observed a ClickFix campaign employing three distinct approaches to establish an initial foothold in victim environments.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 A ClickFix cluster: Observed activity from recent ClickFix campaigns https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns Report completeness: High Actors/Campaigns: Vice_society Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с июня по июль 2026 года в рамках кампании ClickFix использовались приманки, связанные с телефонными звонками, и скомпрометированные сайты WordPress, чтобы заставить пользователей выполнять команды, передаваемые через буфер обмена. Загрузчики на основе MSI, NodeJS и Python развертывали ВПО с использованием подмены DLL (DLL sideloading), PowerShell, запланированных заданий и ключей Run, при этом последующая разведка и взаимодействие с C2-серверами были связаны с угрозами Lorem Ipsum, Supper и Vanilla Tempest.
-----
В период с июня по июль 2026 года кластер ClickFix использовал три метода доставки для закрепления в целевых системах: удалённо размещённые пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. В ходе одной из кампаний жертвы получали телефонные звонки, в которых их направляли на скомпрометированные сайты WordPress, где размещались приманки ClickFix. Эти приманки копировали команды в буфер обмена, полагаясь на то, что пользователи сами выполнят их через окно «Выполнить» в Windows или аналогичные интерфейсы.
Кампания MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector, которые использовались для подмены вредоносными DLL. PowerShell выполнял команду `dsregcmd.exe /status` для обнаружения хостов, вероятно, для определения статуса регистрации устройства. После шестидневного периода присутствия загрузчик размещал переименованный утилиту Microsoft .NET ClickOnce, `NET Runtime Optimization Service.exe`, и вредоносный файл `mscoree.dll` в скрытом подкаталоге ProgramData, отмеченном как системный. Дальнейшее подмена DLL запускала дополнительные действия PowerShell и активность по обнаружению.
Вторая кампания использовала NodeJS для выполнения `update.js` из ProgramData. Скрипт скачивал и запускал загрузчик на PowerShell, который устанавливал ту же комбинацию утилиты ClickOnce и вредоносной DLL. Третья кампания использовала скомпрометированный сайт на WordPress с JavaScript, который фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и использовал запросы `eth_call` блокчейна Polygon для получения доменных имен, хостящих полезную нагрузку. Затем отображались локализованные промпты социальной инженерии, а вредоносная команда PowerShell копировалась в буфер обмена. Эта команда скачивала ZIP-архив, содержащий Python 3.5 и `Captcha.py`, который распаковывал исполняемый файл, DLL и пакетный файл в ProgramData.
В ходе кампаний операторы скрывали каталоги ВПО с помощью `attrib.exe`, обеспечивали закрепление через запланированные задачи или ключи Run и использовали легитимные бинарные файлы Windows для DLL sideloading. Домены управления декодировались из dead drops в профилях пользователей Digital Point, при этом данные отправлялись с помощью POST-запросов на `/api/init/{guid}` внутри файлов JFIF. Действия после компрометации включали изучение учетных записей в Active Directory с использованием ADSI-поиска пользователей по описаниям. Применяемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum и активностью, связанной с бэкдором Supper и Vanilla Tempest.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с июня по июль 2026 года в рамках кампании ClickFix использовались приманки, связанные с телефонными звонками, и скомпрометированные сайты WordPress, чтобы заставить пользователей выполнять команды, передаваемые через буфер обмена. Загрузчики на основе MSI, NodeJS и Python развертывали ВПО с использованием подмены DLL (DLL sideloading), PowerShell, запланированных заданий и ключей Run, при этом последующая разведка и взаимодействие с C2-серверами были связаны с угрозами Lorem Ipsum, Supper и Vanilla Tempest.
-----
В период с июня по июль 2026 года кластер ClickFix использовал три метода доставки для закрепления в целевых системах: удалённо размещённые пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. В ходе одной из кампаний жертвы получали телефонные звонки, в которых их направляли на скомпрометированные сайты WordPress, где размещались приманки ClickFix. Эти приманки копировали команды в буфер обмена, полагаясь на то, что пользователи сами выполнят их через окно «Выполнить» в Windows или аналогичные интерфейсы.
Кампания MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector, которые использовались для подмены вредоносными DLL. PowerShell выполнял команду `dsregcmd.exe /status` для обнаружения хостов, вероятно, для определения статуса регистрации устройства. После шестидневного периода присутствия загрузчик размещал переименованный утилиту Microsoft .NET ClickOnce, `NET Runtime Optimization Service.exe`, и вредоносный файл `mscoree.dll` в скрытом подкаталоге ProgramData, отмеченном как системный. Дальнейшее подмена DLL запускала дополнительные действия PowerShell и активность по обнаружению.
Вторая кампания использовала NodeJS для выполнения `update.js` из ProgramData. Скрипт скачивал и запускал загрузчик на PowerShell, который устанавливал ту же комбинацию утилиты ClickOnce и вредоносной DLL. Третья кампания использовала скомпрометированный сайт на WordPress с JavaScript, который фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и использовал запросы `eth_call` блокчейна Polygon для получения доменных имен, хостящих полезную нагрузку. Затем отображались локализованные промпты социальной инженерии, а вредоносная команда PowerShell копировалась в буфер обмена. Эта команда скачивала ZIP-архив, содержащий Python 3.5 и `Captcha.py`, который распаковывал исполняемый файл, DLL и пакетный файл в ProgramData.
В ходе кампаний операторы скрывали каталоги ВПО с помощью `attrib.exe`, обеспечивали закрепление через запланированные задачи или ключи Run и использовали легитимные бинарные файлы Windows для DLL sideloading. Домены управления декодировались из dead drops в профилях пользователей Digital Point, при этом данные отправлялись с помощью POST-запросов на `/api/init/{guid}` внутри файлов JFIF. Действия после компрометации включали изучение учетных записей в Active Directory с использованием ADSI-поиска пользователей по описаниям. Применяемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum и активностью, связанной с бэкдором Supper и Vanilla Tempest.
#ParsedReport #CompletenessLow
24-08-2026
Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign
https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/
Report completeness: Low
Threats:
Clickfix_technique
Amos_stealer
Victims:
Macos users, Ai developer tool users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1059.004, T1105, T1140, T1204.004, T1222.002, T1553.001, T1583.008, T1656, have more...
IOCs:
Url: 15
Domain: 10
Hash: 7
Soft:
macOS, OpenAI, Linux, ChatGPT, Claude, curl
Algorithms:
sha256, base64, aes, gzip
Platforms:
intel, apple, arm
24-08-2026
Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign
https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/
Report completeness: Low
Threats:
Clickfix_technique
Amos_stealer
Victims:
Macos users, Ai developer tool users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059.004, T1105, T1140, T1204.004, T1222.002, T1553.001, T1583.008, T1656, have more...
IOCs:
Url: 15
Domain: 10
Hash: 7
Soft:
macOS, OpenAI, Linux, ChatGPT, Claude, curl
Algorithms:
sha256, base64, aes, gzip
Platforms:
intel, apple, arm
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix для macOS использовала поддельные страницы загрузки Codex в спонсируемых результатах поиска, чтобы заставить пользователей вставить вредоносную команду в Терминал. Команда скачивала и выполняла обфусцированную полезную нагрузку Mach-O из `/tmp/helper`, при этом активность тесно напоминала операции Atomic macOS Stealer. Инфраструктура использовала доставку через iframe, телеметрию, приманки и осведомлённое об окружении уклонение.
-----
Кампания ClickFix, нацеленная на macOS, использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы направлять жертв на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На страницах отображались варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS. Google Sites выступали в роли правдоподобной приманки, в то время как встроенный iframe загружал контент, контролируемый злоумышленниками, с внешней инфраструктуры. Это позволяло операторам обновлять вредоносную страницу независимо от исходной страницы Google Sites.
Фальшивый установщик инструктировал пользователей открыть Терминал и вставить команду. Команда начиналась с легитимной строки установки Codex через npm, однако содержала Base64-кодированный URL, который декодировался и передавался в `zsh` через конвейер. Этот метод ClickFix переносит этап выполнения на жертву, а не полагается на традиционную загрузку ВПО. Команда сначала отправляла запрос, содержащий `event=pasted`, на инфраструктуру, контролируемую злоумышленниками, затем загружала полезную нагрузку второго этапа в `/tmp/helper`, удаляла расширенные атрибуты с помощью `xattr -c`, делала файл исполняемым с помощью `chmod +x` и запускала его.
Цепочка доставки демонстрировала значительное совпадение с публично задокументированной активностью Atomic macOS Stealer (AMOS). Общие характеристики включали загрузчики curl, декодированные из Base64, сжатые или обфусцированные стадии zsh, передачу телеметрии на `/api/metrics/run?event=pasted`, URL с тематикой обновлений, универсальные полезныe нагрузки Mach-O, размещаемые в `/tmp/helper`, удаление метаданных карантина и последующее выполнение. Запрос `event=pasted` указывает на телеметрию выполнения и поведение по размещению, но сам по себе не устанавливает протокол управления (command-and-control) конечной полезной нагрузки.
Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Злоупотребляемый контент доставлялся через конкретный путь `/codexx/`, тогда как более интуитивно понятный путь `/codex/` возвращал безвредный контент. Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась инфраструктура на основе iframe, включая домен `bright-links.com`, в приманках на базе Google Sites и связанных страницах, оформленных под бренд Claude Code. Аналитикам следует расследовать активность в терминале или оболочке, связанную с декодированием Base64, передачей вывода команды `curl` в `zsh` через конвейер, записью в `/tmp/helper`, выполнением команды `xattr -c` и запуском недавно загруженных исполняемых файлов Mach-O.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix для macOS использовала поддельные страницы загрузки Codex в спонсируемых результатах поиска, чтобы заставить пользователей вставить вредоносную команду в Терминал. Команда скачивала и выполняла обфусцированную полезную нагрузку Mach-O из `/tmp/helper`, при этом активность тесно напоминала операции Atomic macOS Stealer. Инфраструктура использовала доставку через iframe, телеметрию, приманки и осведомлённое об окружении уклонение.
-----
Кампания ClickFix, нацеленная на macOS, использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы направлять жертв на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На страницах отображались варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS. Google Sites выступали в роли правдоподобной приманки, в то время как встроенный iframe загружал контент, контролируемый злоумышленниками, с внешней инфраструктуры. Это позволяло операторам обновлять вредоносную страницу независимо от исходной страницы Google Sites.
Фальшивый установщик инструктировал пользователей открыть Терминал и вставить команду. Команда начиналась с легитимной строки установки Codex через npm, однако содержала Base64-кодированный URL, который декодировался и передавался в `zsh` через конвейер. Этот метод ClickFix переносит этап выполнения на жертву, а не полагается на традиционную загрузку ВПО. Команда сначала отправляла запрос, содержащий `event=pasted`, на инфраструктуру, контролируемую злоумышленниками, затем загружала полезную нагрузку второго этапа в `/tmp/helper`, удаляла расширенные атрибуты с помощью `xattr -c`, делала файл исполняемым с помощью `chmod +x` и запускала его.
Цепочка доставки демонстрировала значительное совпадение с публично задокументированной активностью Atomic macOS Stealer (AMOS). Общие характеристики включали загрузчики curl, декодированные из Base64, сжатые или обфусцированные стадии zsh, передачу телеметрии на `/api/metrics/run?event=pasted`, URL с тематикой обновлений, универсальные полезныe нагрузки Mach-O, размещаемые в `/tmp/helper`, удаление метаданных карантина и последующее выполнение. Запрос `event=pasted` указывает на телеметрию выполнения и поведение по размещению, но сам по себе не устанавливает протокол управления (command-and-control) конечной полезной нагрузки.
Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Злоупотребляемый контент доставлялся через конкретный путь `/codexx/`, тогда как более интуитивно понятный путь `/codex/` возвращал безвредный контент. Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась инфраструктура на основе iframe, включая домен `bright-links.com`, в приманках на базе Google Sites и связанных страницах, оформленных под бренд Claude Code. Аналитикам следует расследовать активность в терминале или оболочке, связанную с декодированием Base64, передачей вывода команды `curl` в `zsh` через конвейер, записью в `/tmp/helper`, выполнением команды `xattr -c` и запуском недавно загруженных исполняемых файлов Mach-O.
#ParsedReport #CompletenessHigh
24-08-2026
Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion
https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/
Report completeness: High
Actors/Campaigns:
Fakeagent
Threats:
Dll_sideloading_technique
Sectop_rat
Vmprotect_tool
Etherhiding_technique
Spear-phishing_technique
Industry:
Financial
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 21
Command: 3
Domain: 1
IP: 1
Url: 1
Soft:
Claude, Microsoft Defender, Chromium, Microsoft Edge, Docker, Anthropic, JetBrains, claude-code, chrome, firefox, have more...
Crypto:
ethereum
Algorithms:
sha256
Win Services:
powerpnt
Languages:
powershell, java
Platforms:
x86
24-08-2026
Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion
https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/
Report completeness: High
Actors/Campaigns:
Fakeagent
Threats:
Dll_sideloading_technique
Sectop_rat
Vmprotect_tool
Etherhiding_technique
Spear-phishing_technique
Industry:
Financial
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 21
Command: 3
Domain: 1
IP: 1
Url: 1
Soft:
Claude, Microsoft Defender, Chromium, Microsoft Edge, Docker, Anthropic, JetBrains, claude-code, chrome, firefox, have more...
Crypto:
ethereum
Algorithms:
sha256
Win Services:
powerpnt
Languages:
powershell, java
Platforms:
x86
CyberProof
Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion
Contributors: Kithu Shajil, Sudeesh M, Vishak U Kavitha, Govardhan R S, Anurag Kuttan, Blessy Sumam, Amit Arad, Bijoy Anil Executive Summary A single