CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
24-08-2026

Fake Microsoft security scans trick victims into uninstalling their antivirus

https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus

Report completeness: Low

Threats:
Sysscan

Victims:
Antivirus users, Enterprise security software users, Banking customers, Cryptocurrency users

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1036, T1056.003, T1082, T1102, T1562.001, T1589, T1614

IOCs:
IP: 1
Domain: 9
File: 2
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WebRTC, Microsoft Defender, Telegram

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Fake Microsoft security scans trick victims into uninstalling their antivirus https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-microsoft-security-scans-trick-victims-into-uninstalling-their-antivirus …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания мошенничества с возвратом средств использует поддельные сайты «SysScan» с брендом Microsoft для создания ложных проблем безопасности и сбора личных, финансовых, антивирусных и данных для удаленного доступа жертв. Сайты ложно призывают пользователей удалить антивирусное программное обеспечение, после чего передают отправленные данные в бота Телеграм для поддержки мошеннических звонков с целью получения банковских реквизитов или удаленного доступа.
-----

Кампания мошенничества с возвратом средств использует веб-сайты с брендом Microsoft под названием «SysScan», чтобы заставить жертв поверить, что на их компьютерах обнаружены серьёзные проблемы безопасности. На одном хосте было выявлено одиннадцать связанных сайтов, использующих практически идентичные рабочие процессы. Страницы выполняют поддельное сканирование антивирусом и системы, утверждают, что причиной проблем является установленное на компьютере средство защиты, собирают персональные данные и подготавливают жертву к мошенническому звонку о возврате средств.

Веб-сайты могут считывать ограниченную информацию, предоставляемую браузером, такую как операционная система, разрешение экрана и примерное местоположение, но не могут проверять настройки прошивки, статус антивируса, уязвимости памяти, точные уровни патчей или конфигурации безопасности ядра. Несмотря на это, страницы генерируют тревожные результаты, включая предполагаемую компрометацию песочницы браузера, отключенную изоляцию страниц таблицы ядра, уязвимость Rowhammer, отсутствие аппаратного обеспечения TPM, утечку IP-адреса через WebRTC и тепловое троттлинг процессора. Сообщаемое количество дней с момента последнего обновления безопасности генерируется случайным образом и изменяется при повторном сканировании.

Эта схема мошенничества в частности побуждает жертв удалить свое антивирусное программное обеспечение. Сайт фиксирует один из 28 именованных антивирусных продуктов или вариант «Другое», включая корпоративные средства безопасности. Он искажает информацию о пассивном режиме Windows Defender, который может возникать легитимно при установке совместимого стороннего антивирусного продукта.

Форма последующего сбора данных запрашивает обширный набор сведений о жертве и операционных данных, включая имена, адреса, номера телефонов, адреса эл. почты, детали возврата средств, названия банков, имена пользователей криптовалют, продукты антивирусной защиты и учетные данные для удаленного доступа. Жертвы могут выбрать один из 30 инструментов для удаленного доступа. Форма также содержит поле для откровенного контента, что потенциально вызывает смущение и препятствует обращению жертв за помощью. Отправленные данные упаковываются браузером и передаются в API бота Телеграм.

В ходе кампании злоумышленники используют якобы звонок по поводу возврата средств, чтобы получить банковские данные или удаленный доступ. Признаками атаки являются универсально отрицательные результаты сканирования, просьбы удалить антивирусное ПО или установить ПО для удаленного доступа, требования предоставить банковские или криптовалютные данные, а также использование фирменного стиля Microsoft. Сайты могут изменять оформление в зависимости от обнаруженной операционной системы. Код содержит большое количество комментариев в стиле, характерном для разработки с использованием ИИ, при этом поля, специфичные для мошеннических схем, интегрированы в более общий шаблон сканера.
#ParsedReport #CompletenessHigh
24-08-2026

Tracking PavinLoader across ClickFix and fake download campaigns

https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns

Report completeness: High

Threats:
Pavinloader
Clickfix_technique
Etherhiding_technique
Amatera_stealer
Gollopdevest
Junk_code_technique
Heavens_gate_technique
Hijackloader
Dead_drop_technique

Victims:
Windows users

Industry:
Financial

Geo:
Belarusian, Ukrainian, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.007, T1027.009, T1027.013, T1027.016, T1036, T1059.003, T1071.001, T1071.004, T1082, have more...

IOCs:
File: 23
Command: 3
Path: 1
Coin: 2
Hash: 11
IP: 3
Domain: 14
Url: 1

Soft:
RenPy, Dropbox, xen, virtualbox, qemu

Crypto:
binance

Algorithms:
sha256, xor, base64, hmac

Functions:
GetDelegateForFunctionPointer, OpenMutex

Win API:
CreateEventW, GetTickCount, WaitForSingleObject, AmsiScanString, NtQueryInformationProcess, NtSetInformationThread, VirtualProtect, EtwEventWrite, GetCurrentThread, NtQueryInformationThread, have more...

Languages:
powershell

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 Tracking PavinLoader across ClickFix and fake download campaigns https://www.malwarebytes.com/blog/threat-intel/2026/08/tracking-pavinloader-across-clickfix-and-fake-download-campaigns Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PavinLoader — это сильно обфусцированный многоэтапный загрузчик ВПО, распространяемый через поддельные страницы CAPTCHA, троянизированное программное обеспечение и вредоносные игры. Он злоупотребляет легитимными инструментами и DLL-библиотеками Windows, извлекает домены C2 из данных блокчейна Ethereum, загружает XOR-кодированные полезную нагрузки и использует обширные проверки для противодействия анализу. Его полезная нагрузка включает Amatera Stealer, HijackLoader и другие образцы ВПО.
-----

PavinLoader — это многоэтапный загрузчик ВПО, используемый в злонамеренных кампаниях на базе RenPy, атаках ClickFix и кампаниях с поддельными загрузками программного обеспечения. Начальные методы доставки варьируются и включают поддельные страницы CAPTCHA, которые инструктируют жертв выполнять команды, троянизированные игры и установщики, представляющие собой, по всей видимости, легитимное программное обеспечение. В ходе кампаний цепочки заражения часто злоупотребляют легитимными инструментами и файлами Windows, такими как MSBuild, проекты `.csproj`, BAT-скрипты, установщики Inno Setup или MSI, а также троянизированные .NET-DLL.

.NET-компоненты загрузчика PavinLoader подвергнуты сильной обфускации с использованием сглаживания потока управления, пользовательского байткода, косвенных вызовов через `calli` и `ldftn`, зашифрованных строк, хеширования API, делегатов, избыточных методов и мусорного кода. PavinLoader, как правило, начинается с заражённой легитимной DLL, включая библиотеки Nancy, DotNetZip, Renci.SshNet или OpenXML. Эти DLL расшифровывают встроенные ресурсы, разрешают API, изменяют сетевые настройки, отключают проверку сертификатов TLS, настраивают системный прокси, выполняют действия по противодействию форензике и проводят проверки на основе времени для противодействия анализу. Затем они извлекают и выполняют следующий этап из ресурса или из данных, встроенных между маркерами в BAT-файле или файле `.csproj`. Извлечённые данные могут быть декодированы с помощью XOR с использованием 32-байтного ключа.

Центральный компонент — загрузчик EtherHiding Loader — получает домен управления через запрос Ethereum JSON-RPC к `bsc-dataseed.binance.org`. Полученный домен используется для загрузки XOR-кодированных полезных нагрузок, которые часто хранятся в формате JSON в поле `cache.content`. Пути C2 обычно следуют шаблону `assets/{random-word}.json`, а домены часто используют домены верхнего уровня `.lat`, `.icu`, `.shop` или `.cfd`.

Последующие этапы включают DLL для противодействия анализу и загрузчик PE. Компонент противодействия анализу проверяет языки раскладки клавиатуры, коды локали и региона, хостинг-провайдеров, идентификаторы аппаратного обеспечения, строки BIOS и ACPI, а также артефакты виртуализации, связанные с VMware, VirtualBox, QEMU, Hyper-V, Xen и другими средами. Загрузчик PE может выполнять полезную нагрузку, такую как Amatera Stealer, который выполняет хеширование API, противодействие отладке, обфускацию с использованием непрозрачных предикатов, выполнение Heaven’s Gate, разрешение DNS-over-HTTPS и обмен данными через сырые сокеты. Дополнительные полезные нагрузки, включая HijackLoader и другие ВПО, также могут быть загружены с инфраструктуры C2.
#ParsedReport #CompletenessHigh
24-08-2026

A ClickFix cluster: Observed activity from recent ClickFix campaigns

https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns

Report completeness: High

Actors/Campaigns:
Vice_society

Threats:
Clickfix_technique
Dll_sideloading_technique
Clickonce_tool
Nltest_tool
Supper_backdoor
Lorem_ipsum_loader
Lorem_ipsum
Dead_drop_technique

Industry:
Financial

TTPs:
Tactics: 3
Technics: 10

IOCs:
File: 16
Url: 4
Command: 2
Domain: 11
IP: 10
Hash: 8

Soft:
WordPress, Bitwarden, Active Directory

Algorithms:
zip, sha256

Win API:
olygon bl

Win Services:
WebClient, bits

Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 A ClickFix cluster: Observed activity from recent ClickFix campaigns https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns Report completeness: High Actors/Campaigns: Vice_society Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В период с июня по июль 2026 года в рамках кампании ClickFix использовались приманки, связанные с телефонными звонками, и скомпрометированные сайты WordPress, чтобы заставить пользователей выполнять команды, передаваемые через буфер обмена. Загрузчики на основе MSI, NodeJS и Python развертывали ВПО с использованием подмены DLL (DLL sideloading), PowerShell, запланированных заданий и ключей Run, при этом последующая разведка и взаимодействие с C2-серверами были связаны с угрозами Lorem Ipsum, Supper и Vanilla Tempest.
-----

В период с июня по июль 2026 года кластер ClickFix использовал три метода доставки для закрепления в целевых системах: удалённо размещённые пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. В ходе одной из кампаний жертвы получали телефонные звонки, в которых их направляли на скомпрометированные сайты WordPress, где размещались приманки ClickFix. Эти приманки копировали команды в буфер обмена, полагаясь на то, что пользователи сами выполнят их через окно «Выполнить» в Windows или аналогичные интерфейсы.

Кампания MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector, которые использовались для подмены вредоносными DLL. PowerShell выполнял команду `dsregcmd.exe /status` для обнаружения хостов, вероятно, для определения статуса регистрации устройства. После шестидневного периода присутствия загрузчик размещал переименованный утилиту Microsoft .NET ClickOnce, `NET Runtime Optimization Service.exe`, и вредоносный файл `mscoree.dll` в скрытом подкаталоге ProgramData, отмеченном как системный. Дальнейшее подмена DLL запускала дополнительные действия PowerShell и активность по обнаружению.

Вторая кампания использовала NodeJS для выполнения `update.js` из ProgramData. Скрипт скачивал и запускал загрузчик на PowerShell, который устанавливал ту же комбинацию утилиты ClickOnce и вредоносной DLL. Третья кампания использовала скомпрометированный сайт на WordPress с JavaScript, который фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и использовал запросы `eth_call` блокчейна Polygon для получения доменных имен, хостящих полезную нагрузку. Затем отображались локализованные промпты социальной инженерии, а вредоносная команда PowerShell копировалась в буфер обмена. Эта команда скачивала ZIP-архив, содержащий Python 3.5 и `Captcha.py`, который распаковывал исполняемый файл, DLL и пакетный файл в ProgramData.

В ходе кампаний операторы скрывали каталоги ВПО с помощью `attrib.exe`, обеспечивали закрепление через запланированные задачи или ключи Run и использовали легитимные бинарные файлы Windows для DLL sideloading. Домены управления декодировались из dead drops в профилях пользователей Digital Point, при этом данные отправлялись с помощью POST-запросов на `/api/init/{guid}` внутри файлов JFIF. Действия после компрометации включали изучение учетных записей в Active Directory с использованием ADSI-поиска пользователей по описаниям. Применяемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum и активностью, связанной с бэкдором Supper и Vanilla Tempest.
#ParsedReport #CompletenessLow
24-08-2026

Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign

https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/

Report completeness: Low

Threats:
Clickfix_technique
Amos_stealer

Victims:
Macos users, Ai developer tool users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.004, T1105, T1140, T1204.004, T1222.002, T1553.001, T1583.008, T1656, have more...

IOCs:
Url: 15
Domain: 10
Hash: 7

Soft:
macOS, OpenAI, Linux, ChatGPT, Claude, curl

Algorithms:
sha256, base64, aes, gzip

Platforms:
intel, apple, arm
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix для macOS использовала поддельные страницы загрузки Codex в спонсируемых результатах поиска, чтобы заставить пользователей вставить вредоносную команду в Терминал. Команда скачивала и выполняла обфусцированную полезную нагрузку Mach-O из `/tmp/helper`, при этом активность тесно напоминала операции Atomic macOS Stealer. Инфраструктура использовала доставку через iframe, телеметрию, приманки и осведомлённое об окружении уклонение.
-----

Кампания ClickFix, нацеленная на macOS, использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы направлять жертв на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На страницах отображались варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS. Google Sites выступали в роли правдоподобной приманки, в то время как встроенный iframe загружал контент, контролируемый злоумышленниками, с внешней инфраструктуры. Это позволяло операторам обновлять вредоносную страницу независимо от исходной страницы Google Sites.

Фальшивый установщик инструктировал пользователей открыть Терминал и вставить команду. Команда начиналась с легитимной строки установки Codex через npm, однако содержала Base64-кодированный URL, который декодировался и передавался в `zsh` через конвейер. Этот метод ClickFix переносит этап выполнения на жертву, а не полагается на традиционную загрузку ВПО. Команда сначала отправляла запрос, содержащий `event=pasted`, на инфраструктуру, контролируемую злоумышленниками, затем загружала полезную нагрузку второго этапа в `/tmp/helper`, удаляла расширенные атрибуты с помощью `xattr -c`, делала файл исполняемым с помощью `chmod +x` и запускала его.

Цепочка доставки демонстрировала значительное совпадение с публично задокументированной активностью Atomic macOS Stealer (AMOS). Общие характеристики включали загрузчики curl, декодированные из Base64, сжатые или обфусцированные стадии zsh, передачу телеметрии на `/api/metrics/run?event=pasted`, URL с тематикой обновлений, универсальные полезныe нагрузки Mach-O, размещаемые в `/tmp/helper`, удаление метаданных карантина и последующее выполнение. Запрос `event=pasted` указывает на телеметрию выполнения и поведение по размещению, но сам по себе не устанавливает протокол управления (command-and-control) конечной полезной нагрузки.

Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Злоупотребляемый контент доставлялся через конкретный путь `/codexx/`, тогда как более интуитивно понятный путь `/codex/` возвращал безвредный контент. Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась инфраструктура на основе iframe, включая домен `bright-links.com`, в приманках на базе Google Sites и связанных страницах, оформленных под бренд Claude Code. Аналитикам следует расследовать активность в терминале или оболочке, связанную с декодированием Base64, передачей вывода команды `curl` в `zsh` через конвейер, записью в `/tmp/helper`, выполнением команды `xattr -c` и запуском недавно загруженных исполняемых файлов Mach-O.
#ParsedReport #CompletenessHigh
24-08-2026

Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion

https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/

Report completeness: High

Actors/Campaigns:
Fakeagent

Threats:
Dll_sideloading_technique
Sectop_rat
Vmprotect_tool
Etherhiding_technique
Spear-phishing_technique

Industry:
Financial

TTPs:
Tactics: 4
Technics: 9

IOCs:
File: 21
Command: 3
Domain: 1
IP: 1
Url: 1

Soft:
Claude, Microsoft Defender, Chromium, Microsoft Edge, Docker, Anthropic, JetBrains, claude-code, chrome, firefox, have more...

Crypto:
ethereum

Algorithms:
sha256

Win Services:
powerpnt

Languages:
powershell, java

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания вредоносной рекламы FakeAgent распространяет SectopRAT через троянизированные установщики Claude, размещённые за внешне легитимными спонсорскими результатами. ВПО использует подмену DLL (DLL sideloading), исключения в Defender и замаскированную запланированную задачу для закрепления, а также извлекает зашифрованную конфигурацию C2 через данные транзакций блокчейна Ethereum.
-----

Взлом был осуществлен в рамках кампании вредоносной рекламы FakeAgent, которая распространяет SectopRAT через троянизированные установщики Claude для настольных систем. Жертвы, искавшие приложение Claude, через спонсируемые объявления были перенаправлены на страницы Claude Artifact, выглядящие легитимно и размещенные на домене claude.ai. Эти страницы инициировали загрузку вредоносного файла `ClaudeDesktop.exe`, что помогало кампании обходить фильтрацию на основе репутации и повышать доверие пользователей.

Цепочка ВПО использовала подмену DLL (DLL sideloading) и маскировку. Поддельный исполняемый файл Claude запустил вторичный `DockerDesktop.exe` из случайного, доступного для записи пользователем каталога AppData Roaming. Легитимный подписанный компонент JetBrains `jcef_helper.exe` был использован для загрузки вредоносного, упакованного VMProtect файла `libcef.dll` из нестандартного расположения. Внутренние метаданные Java Chromium Embedded Framework бинарного файла не соответствовали отображаемому имени приложения Claude, что служило индикатором имперсонации.

Установщик также применял обход защиты, запуская команды PowerShell, в которых с помощью `Add-MpPreference -ExclusionPath` добавлялись каталоги профиля пользователя или временного размещения в исключения Microsoft Defender. Закрепление в системе осуществлялось с помощью `schtasks.exe` путем создания задачи с именем `MicrosoftEdgeUpdate`, настроенной на запуск при входе пользователя с наивысшими привилегиями. Несмотря на безобидное название, задача выполняла `DockerDesktop.exe` из каталога AppData, доступного для записи пользователем.

Деятельность была отнесена к SectopRAT на основе последовательности выполнения, поведения загрузчика и соответствия с публично задокументированной инфраструктурой FakeAgent. ВПО использует EtherHiding для получения зашифрованных параметров C2 из данных транзакций блокчейна Ethereum, а не полагается исключительно на традиционные домены, контролируемые злоумышленниками. Таким образом, соединения с публичными узлами RPC блокчейна могут представлять собой получение конфигурации, а не обычный трафик управления.

Рекомендуемые возможности обнаружения включают мониторинг запланированных задач, выполняемых из каталогов AppData или Downloads, в частности задач с именами, указывающими на обновление (updater), настроенных с повышенными привилегиями; обнаружение исключений в Defender, созданных вблизи недавно загруженного программного обеспечения; идентификацию загрузок `libcef.dll` из нестандартных каталогов; расследование несоответствий между именами исполняемых файлов и внутренними метаданными; а также мониторинг соединений с RPC-узлами блокчейна, исходящих от недавно запущенных процессов установщиков. Для изоляции инцидента потребовалась изоляция конечных точек, отзыв сессионных токенов, сброс учетных данных, удаление исключений и запланированных задач, повторная установка операционной системы (reimaging) и ретроспективный аудит управления идентификацией и доступом.
#ParsedReport #CompletenessMedium
24-08-2026

Apollo Cloud Hit in UNC6671 Vishing Breach via Fake Passkey Migration

https://www.secureblink.com/threat-feeds/apollo-cloud-hit-in-unc-6671-vishing-breach-via-fake-passkey-migration

Report completeness: Medium

Actors/Campaigns:
Cordial_spider
Helix

Threats:
Aitm_technique
Redact
Spear-phishing_technique
Residential_proxy_technique

Victims:
Financial services, Private equity, Law firms, Rating agencies, Manufacturing, Healthcare, Insurance, Technology, Transportation, Hospitality, have more...

Industry:
Entertainment, Financial, Healthcare, Logistic, Transport

Geo:
California

TTPs:
Tactics: 6
Technics: 9

IOCs:
Domain: 16
IP: 9

Soft:
Okta, buntu; L, inux x8, ta.android.aut, Windows Hello

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 24-08-2026 Apollo Cloud Hit in UNC6671 Vishing Breach via Fake Passkey Migration https://www.secureblink.com/threat-feeds/apollo-cloud-hit-in-unc-6671-vishing-breach-via-fake-passkey-migration Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UNC6671, связанная с операцией по вымогательству BlackFile, использует социальную инженерию по телефону и фишинговые страницы AiTM для перехвата учетных данных, ответов MFA и регистрации passkey. Кампания, в значительной степени не использующая ВПО, опирается на действительные сессии для доступа к данным M365 и SharePoint, удаления предупреждений о безопасности и вымогательства у жертв на основе украденной информации. Инцидент в облаке Apollo в июле 2026 года напоминает эту активность, но не был атрибутирован UNC6671.
-----

Группа UNC6671 рассматривается как продолжение операции по вымогательству BlackFile, действующей под несколькими брендами, включая REDACT, FALCON, HELIX и PINK. Группа использует социальную инженерию по телефону для эксплуатации процессов миграции организаций на passkey и MFA. Жертвам предлагается перейти на поддельные страницы ИТ-поддержки или регистрации passkey, размещенные через обратные прокси-серверы adversary-in-the-middle (AiTM). Злоумышленник ретранслирует учетные данные и живые ответы MFA, оставаясь на линии, чтобы направлять жертву в процессе регистрации, что позволяет злоумышленнику устанавливать или изменять факторы аутентификации.

Apollo Global Management сообщила о несанкционированном доступе к облачным платформам в период с 6 по 10 июля 2026 года, в результате которого были раскрыты имена, даты рождения, домашние адреса и номера социального страхования. Apollo не приписывает инцидент группе UNC6671, и имеющиеся данные не подтверждают факт доступа к данным держателей полисов Athene. Предположительное вторжение оценивается как компрометация сотрудника или системы управления персоналом, затрагивающая M365, SharePoint или другой SaaS-арендатор, а не компрометация основных финансовых систем.

Кампания в значительной степени не содержит ВПО. После получения действительных сессий UNC6671 выполняет аутентифицированную активность через API, включая программную перечисление ресурсов SharePoint и доступ к файлам. По имеющимся данным, актор использует инфраструктуру широкополосного доступа для жилых помещений и коммерческих VPN для снижения эффективности средств контроля на основе геолокации и репутации IP-адресов. Скомпрометированные почтовые ящики могут использоваться для удаления подтверждений сброса пароля, уведомлений об изменении MFA, предупреждений о безопасности и других следов. Шантаж основан на краже данных и воздействии на конфиденциальность, а не на шифровании или деструктивном ВПО.

Среди релевантных возможностей для обнаружения атак следует отметить: неудачные или прерванные попытки многофакторной аутентификации (MFA), за которыми в течение приблизительно 60 минут следует регистрация или изменение фактора MFA для того же пользователя; необычная активность по доступу к файлам в M365 без соответствующих загрузок; массовый доступ с использованием таких инструментов, как `python-requests`, PowerShell или `Go-http-client`; удаление или очистка почтовых ящиков, содержащих уведомления о безопасности; а также успешная аутентификация из потребительских ASN, таких как AT&T, Comcast или Charter, или из диапазонов коммерческих VPN, в сочетании с изменениями факторов аутентификации. Ретроспективный поиск в реестрах прозрачности сертификатов должен выявлять недавно выпущенные домены, содержащие названия организаций наряду с такими терминами, как `passkey`, `sso`, `okta`, `helpdesk`, `mfa` или `keysync`. Кандидатская инфраструктура включает `myoktasso[.\]com` и `passkeydeploy[.\]com`, хотя их связь с инцидентом Apollo не подтверждена.
#ParsedReport #CompletenessMedium
24-08-2026

Fake GTA 6 Extended Look and demo sites deliver an infostealer

https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-gta-6-extended-look-and-demo-sites-deliver-an-infostealer

Report completeness: Medium

Actors/Campaigns:
Cyberleek

Threats:
Vidar_stealer
Dead_drop_technique

Victims:
Gaming sector, Financial services, Social media, Retail

Industry:
Entertainment, Financial

ChatGPT TTPs:
do not use without manual check
T1036, T1070.004, T1083, T1102.001, T1539, T1555.003

IOCs:
File: 1
Domain: 23
Hash: 1
Url: 4

Soft:
Discord, Chrome, Firefox, Opera, Vivaldi, Roblox, Steam, Telegram

Algorithms:
sha256