#ParsedReport #CompletenessHigh
24-08-2026
A ClickFix cluster: Observed activity from recent ClickFix campaigns
https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns
Report completeness: High
Actors/Campaigns:
Vice_society
Threats:
Clickfix_technique
Dll_sideloading_technique
Clickonce_tool
Nltest_tool
Supper_backdoor
Lorem_ipsum_loader
Lorem_ipsum
Dead_drop_technique
Industry:
Financial
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 16
Url: 4
Command: 2
Domain: 11
IP: 10
Hash: 8
Soft:
WordPress, Bitwarden, Active Directory
Algorithms:
zip, sha256
Win API:
olygon bl
Win Services:
WebClient, bits
Languages:
python, javascript, powershell
24-08-2026
A ClickFix cluster: Observed activity from recent ClickFix campaigns
https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns
Report completeness: High
Actors/Campaigns:
Vice_society
Threats:
Clickfix_technique
Dll_sideloading_technique
Clickonce_tool
Nltest_tool
Supper_backdoor
Lorem_ipsum_loader
Lorem_ipsum
Dead_drop_technique
Industry:
Financial
TTPs:
Tactics: 3
Technics: 10
IOCs:
File: 16
Url: 4
Command: 2
Domain: 11
IP: 10
Hash: 8
Soft:
WordPress, Bitwarden, Active Directory
Algorithms:
zip, sha256
Win API:
olygon bl
Win Services:
WebClient, bits
Languages:
python, javascript, powershell
Fieldeffect
A ClickFix cluster: Observed activity from recent ClickFix campaigns
In July 2026, Field Effect observed a ClickFix campaign employing three distinct approaches to establish an initial foothold in victim environments.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 A ClickFix cluster: Observed activity from recent ClickFix campaigns https://fieldeffect.com/blog/clickfix-cluster-observed-activity-recent-campaigns Report completeness: High Actors/Campaigns: Vice_society Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с июня по июль 2026 года в рамках кампании ClickFix использовались приманки, связанные с телефонными звонками, и скомпрометированные сайты WordPress, чтобы заставить пользователей выполнять команды, передаваемые через буфер обмена. Загрузчики на основе MSI, NodeJS и Python развертывали ВПО с использованием подмены DLL (DLL sideloading), PowerShell, запланированных заданий и ключей Run, при этом последующая разведка и взаимодействие с C2-серверами были связаны с угрозами Lorem Ipsum, Supper и Vanilla Tempest.
-----
В период с июня по июль 2026 года кластер ClickFix использовал три метода доставки для закрепления в целевых системах: удалённо размещённые пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. В ходе одной из кампаний жертвы получали телефонные звонки, в которых их направляли на скомпрометированные сайты WordPress, где размещались приманки ClickFix. Эти приманки копировали команды в буфер обмена, полагаясь на то, что пользователи сами выполнят их через окно «Выполнить» в Windows или аналогичные интерфейсы.
Кампания MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector, которые использовались для подмены вредоносными DLL. PowerShell выполнял команду `dsregcmd.exe /status` для обнаружения хостов, вероятно, для определения статуса регистрации устройства. После шестидневного периода присутствия загрузчик размещал переименованный утилиту Microsoft .NET ClickOnce, `NET Runtime Optimization Service.exe`, и вредоносный файл `mscoree.dll` в скрытом подкаталоге ProgramData, отмеченном как системный. Дальнейшее подмена DLL запускала дополнительные действия PowerShell и активность по обнаружению.
Вторая кампания использовала NodeJS для выполнения `update.js` из ProgramData. Скрипт скачивал и запускал загрузчик на PowerShell, который устанавливал ту же комбинацию утилиты ClickOnce и вредоносной DLL. Третья кампания использовала скомпрометированный сайт на WordPress с JavaScript, который фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и использовал запросы `eth_call` блокчейна Polygon для получения доменных имен, хостящих полезную нагрузку. Затем отображались локализованные промпты социальной инженерии, а вредоносная команда PowerShell копировалась в буфер обмена. Эта команда скачивала ZIP-архив, содержащий Python 3.5 и `Captcha.py`, который распаковывал исполняемый файл, DLL и пакетный файл в ProgramData.
В ходе кампаний операторы скрывали каталоги ВПО с помощью `attrib.exe`, обеспечивали закрепление через запланированные задачи или ключи Run и использовали легитимные бинарные файлы Windows для DLL sideloading. Домены управления декодировались из dead drops в профилях пользователей Digital Point, при этом данные отправлялись с помощью POST-запросов на `/api/init/{guid}` внутри файлов JFIF. Действия после компрометации включали изучение учетных записей в Active Directory с использованием ADSI-поиска пользователей по описаниям. Применяемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum и активностью, связанной с бэкдором Supper и Vanilla Tempest.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с июня по июль 2026 года в рамках кампании ClickFix использовались приманки, связанные с телефонными звонками, и скомпрометированные сайты WordPress, чтобы заставить пользователей выполнять команды, передаваемые через буфер обмена. Загрузчики на основе MSI, NodeJS и Python развертывали ВПО с использованием подмены DLL (DLL sideloading), PowerShell, запланированных заданий и ключей Run, при этом последующая разведка и взаимодействие с C2-серверами были связаны с угрозами Lorem Ipsum, Supper и Vanilla Tempest.
-----
В период с июня по июль 2026 года кластер ClickFix использовал три метода доставки для закрепления в целевых системах: удалённо размещённые пакеты MSI, JavaScript на базе NodeJS и вредоносные нагрузки на Python. В ходе одной из кампаний жертвы получали телефонные звонки, в которых их направляли на скомпрометированные сайты WordPress, где размещались приманки ClickFix. Эти приманки копировали команды в буфер обмена, полагаясь на то, что пользователи сами выполнят их через окно «Выполнить» в Windows или аналогичные интерфейсы.
Кампания MSI доставляла легитимные приложения, включая 3D PDF Maker Smart, Bitwarden VPN и ESET Sysinspector, которые использовались для подмены вредоносными DLL. PowerShell выполнял команду `dsregcmd.exe /status` для обнаружения хостов, вероятно, для определения статуса регистрации устройства. После шестидневного периода присутствия загрузчик размещал переименованный утилиту Microsoft .NET ClickOnce, `NET Runtime Optimization Service.exe`, и вредоносный файл `mscoree.dll` в скрытом подкаталоге ProgramData, отмеченном как системный. Дальнейшее подмена DLL запускала дополнительные действия PowerShell и активность по обнаружению.
Вторая кампания использовала NodeJS для выполнения `update.js` из ProgramData. Скрипт скачивал и запускал загрузчик на PowerShell, который устанавливал ту же комбинацию утилиты ClickOnce и вредоносной DLL. Третья кампания использовала скомпрометированный сайт на WordPress с JavaScript, который фильтровал посетителей по операционной системе и статусу веб-обозревателя, собирал системную информацию и использовал запросы `eth_call` блокчейна Polygon для получения доменных имен, хостящих полезную нагрузку. Затем отображались локализованные промпты социальной инженерии, а вредоносная команда PowerShell копировалась в буфер обмена. Эта команда скачивала ZIP-архив, содержащий Python 3.5 и `Captcha.py`, который распаковывал исполняемый файл, DLL и пакетный файл в ProgramData.
В ходе кампаний операторы скрывали каталоги ВПО с помощью `attrib.exe`, обеспечивали закрепление через запланированные задачи или ключи Run и использовали легитимные бинарные файлы Windows для DLL sideloading. Домены управления декодировались из dead drops в профилях пользователей Digital Point, при этом данные отправлялись с помощью POST-запросов на `/api/init/{guid}` внутри файлов JFIF. Действия после компрометации включали изучение учетных записей в Active Directory с использованием ADSI-поиска пользователей по описаниям. Применяемые техники и инфраструктура пересекаются с семейством ВПО Lorem Ipsum и активностью, связанной с бэкдором Supper и Vanilla Tempest.
#ParsedReport #CompletenessLow
24-08-2026
Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign
https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/
Report completeness: Low
Threats:
Clickfix_technique
Amos_stealer
Victims:
Macos users, Ai developer tool users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1059.004, T1105, T1140, T1204.004, T1222.002, T1553.001, T1583.008, T1656, have more...
IOCs:
Url: 15
Domain: 10
Hash: 7
Soft:
macOS, OpenAI, Linux, ChatGPT, Claude, curl
Algorithms:
sha256, base64, aes, gzip
Platforms:
intel, apple, arm
24-08-2026
Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign
https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/
Report completeness: Low
Threats:
Clickfix_technique
Amos_stealer
Victims:
Macos users, Ai developer tool users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059.004, T1105, T1140, T1204.004, T1222.002, T1553.001, T1583.008, T1656, have more...
IOCs:
Url: 15
Domain: 10
Hash: 7
Soft:
macOS, OpenAI, Linux, ChatGPT, Claude, curl
Algorithms:
sha256, base64, aes, gzip
Platforms:
intel, apple, arm
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Cato CTRL Insights: When Trust Becomes the Payload in a Fake Codex ClickFix Campaign https://www.catonetworks.com/blog/cato-ctrl-when-trust-becomes-payload-in-fake-codex-clickfix-campaign/ Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix для macOS использовала поддельные страницы загрузки Codex в спонсируемых результатах поиска, чтобы заставить пользователей вставить вредоносную команду в Терминал. Команда скачивала и выполняла обфусцированную полезную нагрузку Mach-O из `/tmp/helper`, при этом активность тесно напоминала операции Atomic macOS Stealer. Инфраструктура использовала доставку через iframe, телеметрию, приманки и осведомлённое об окружении уклонение.
-----
Кампания ClickFix, нацеленная на macOS, использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы направлять жертв на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На страницах отображались варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS. Google Sites выступали в роли правдоподобной приманки, в то время как встроенный iframe загружал контент, контролируемый злоумышленниками, с внешней инфраструктуры. Это позволяло операторам обновлять вредоносную страницу независимо от исходной страницы Google Sites.
Фальшивый установщик инструктировал пользователей открыть Терминал и вставить команду. Команда начиналась с легитимной строки установки Codex через npm, однако содержала Base64-кодированный URL, который декодировался и передавался в `zsh` через конвейер. Этот метод ClickFix переносит этап выполнения на жертву, а не полагается на традиционную загрузку ВПО. Команда сначала отправляла запрос, содержащий `event=pasted`, на инфраструктуру, контролируемую злоумышленниками, затем загружала полезную нагрузку второго этапа в `/tmp/helper`, удаляла расширенные атрибуты с помощью `xattr -c`, делала файл исполняемым с помощью `chmod +x` и запускала его.
Цепочка доставки демонстрировала значительное совпадение с публично задокументированной активностью Atomic macOS Stealer (AMOS). Общие характеристики включали загрузчики curl, декодированные из Base64, сжатые или обфусцированные стадии zsh, передачу телеметрии на `/api/metrics/run?event=pasted`, URL с тематикой обновлений, универсальные полезныe нагрузки Mach-O, размещаемые в `/tmp/helper`, удаление метаданных карантина и последующее выполнение. Запрос `event=pasted` указывает на телеметрию выполнения и поведение по размещению, но сам по себе не устанавливает протокол управления (command-and-control) конечной полезной нагрузки.
Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Злоупотребляемый контент доставлялся через конкретный путь `/codexx/`, тогда как более интуитивно понятный путь `/codex/` возвращал безвредный контент. Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась инфраструктура на основе iframe, включая домен `bright-links.com`, в приманках на базе Google Sites и связанных страницах, оформленных под бренд Claude Code. Аналитикам следует расследовать активность в терминале или оболочке, связанную с декодированием Base64, передачей вывода команды `curl` в `zsh` через конвейер, записью в `/tmp/helper`, выполнением команды `xattr -c` и запуском недавно загруженных исполняемых файлов Mach-O.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix для macOS использовала поддельные страницы загрузки Codex в спонсируемых результатах поиска, чтобы заставить пользователей вставить вредоносную команду в Терминал. Команда скачивала и выполняла обфусцированную полезную нагрузку Mach-O из `/tmp/helper`, при этом активность тесно напоминала операции Atomic macOS Stealer. Инфраструктура использовала доставку через iframe, телеметрию, приманки и осведомлённое об окружении уклонение.
-----
Кампания ClickFix, нацеленная на macOS, использовала спонсируемые результаты поиска по запросам, связанным с Codex, чтобы направлять жертв на страницы Google Sites, имитирующие портал загрузки OpenAI Codex. На страницах отображались варианты для macOS и Linux, однако активная доставка полезной нагрузки наблюдалась только для macOS. Google Sites выступали в роли правдоподобной приманки, в то время как встроенный iframe загружал контент, контролируемый злоумышленниками, с внешней инфраструктуры. Это позволяло операторам обновлять вредоносную страницу независимо от исходной страницы Google Sites.
Фальшивый установщик инструктировал пользователей открыть Терминал и вставить команду. Команда начиналась с легитимной строки установки Codex через npm, однако содержала Base64-кодированный URL, который декодировался и передавался в `zsh` через конвейер. Этот метод ClickFix переносит этап выполнения на жертву, а не полагается на традиционную загрузку ВПО. Команда сначала отправляла запрос, содержащий `event=pasted`, на инфраструктуру, контролируемую злоумышленниками, затем загружала полезную нагрузку второго этапа в `/tmp/helper`, удаляла расширенные атрибуты с помощью `xattr -c`, делала файл исполняемым с помощью `chmod +x` и запускала его.
Цепочка доставки демонстрировала значительное совпадение с публично задокументированной активностью Atomic macOS Stealer (AMOS). Общие характеристики включали загрузчики curl, декодированные из Base64, сжатые или обфусцированные стадии zsh, передачу телеметрии на `/api/metrics/run?event=pasted`, URL с тематикой обновлений, универсальные полезныe нагрузки Mach-O, размещаемые в `/tmp/helper`, удаление метаданных карантина и последующее выполнение. Запрос `event=pasted` указывает на телеметрию выполнения и поведение по размещению, но сам по себе не устанавливает протокол управления (command-and-control) конечной полезной нагрузки.
Операторы применяли методы обхода средств защиты, учитывающие контекст окружения. Злоупотребляемый контент доставлялся через конкретный путь `/codexx/`, тогда как более интуитивно понятный путь `/codex/` возвращал безвредный контент. Запросы, не связанные с macOS, также получали приманки. В рамках кампании повторно использовалась инфраструктура на основе iframe, включая домен `bright-links.com`, в приманках на базе Google Sites и связанных страницах, оформленных под бренд Claude Code. Аналитикам следует расследовать активность в терминале или оболочке, связанную с декодированием Base64, передачей вывода команды `curl` в `zsh` через конвейер, записью в `/tmp/helper`, выполнением команды `xattr -c` и запуском недавно загруженных исполняемых файлов Mach-O.
#ParsedReport #CompletenessHigh
24-08-2026
Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion
https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/
Report completeness: High
Actors/Campaigns:
Fakeagent
Threats:
Dll_sideloading_technique
Sectop_rat
Vmprotect_tool
Etherhiding_technique
Spear-phishing_technique
Industry:
Financial
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 21
Command: 3
Domain: 1
IP: 1
Url: 1
Soft:
Claude, Microsoft Defender, Chromium, Microsoft Edge, Docker, Anthropic, JetBrains, claude-code, chrome, firefox, have more...
Crypto:
ethereum
Algorithms:
sha256
Win Services:
powerpnt
Languages:
powershell, java
Platforms:
x86
24-08-2026
Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion
https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/
Report completeness: High
Actors/Campaigns:
Fakeagent
Threats:
Dll_sideloading_technique
Sectop_rat
Vmprotect_tool
Etherhiding_technique
Spear-phishing_technique
Industry:
Financial
TTPs:
Tactics: 4
Technics: 9
IOCs:
File: 21
Command: 3
Domain: 1
IP: 1
Url: 1
Soft:
Claude, Microsoft Defender, Chromium, Microsoft Edge, Docker, Anthropic, JetBrains, claude-code, chrome, firefox, have more...
Crypto:
ethereum
Algorithms:
sha256
Win Services:
powerpnt
Languages:
powershell, java
Platforms:
x86
CyberProof
Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion
Contributors: Kithu Shajil, Sudeesh M, Vishak U Kavitha, Govardhan R S, Anurag Kuttan, Blessy Sumam, Amit Arad, Bijoy Anil Executive Summary A single
CTT Report Hub
#ParsedReport #CompletenessHigh 24-08-2026 Ten Minutes to Containment: How Agentic MXDR Scoped a Fake Claude Desktop Intrusion https://www.cyberproof.com/blog/ten-minutes-to-containment-how-agentic-mxdr-scoped-a-fake-claude-desktop-intrusion/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вредоносной рекламы FakeAgent распространяет SectopRAT через троянизированные установщики Claude, размещённые за внешне легитимными спонсорскими результатами. ВПО использует подмену DLL (DLL sideloading), исключения в Defender и замаскированную запланированную задачу для закрепления, а также извлекает зашифрованную конфигурацию C2 через данные транзакций блокчейна Ethereum.
-----
Взлом был осуществлен в рамках кампании вредоносной рекламы FakeAgent, которая распространяет SectopRAT через троянизированные установщики Claude для настольных систем. Жертвы, искавшие приложение Claude, через спонсируемые объявления были перенаправлены на страницы Claude Artifact, выглядящие легитимно и размещенные на домене claude.ai. Эти страницы инициировали загрузку вредоносного файла `ClaudeDesktop.exe`, что помогало кампании обходить фильтрацию на основе репутации и повышать доверие пользователей.
Цепочка ВПО использовала подмену DLL (DLL sideloading) и маскировку. Поддельный исполняемый файл Claude запустил вторичный `DockerDesktop.exe` из случайного, доступного для записи пользователем каталога AppData Roaming. Легитимный подписанный компонент JetBrains `jcef_helper.exe` был использован для загрузки вредоносного, упакованного VMProtect файла `libcef.dll` из нестандартного расположения. Внутренние метаданные Java Chromium Embedded Framework бинарного файла не соответствовали отображаемому имени приложения Claude, что служило индикатором имперсонации.
Установщик также применял обход защиты, запуская команды PowerShell, в которых с помощью `Add-MpPreference -ExclusionPath` добавлялись каталоги профиля пользователя или временного размещения в исключения Microsoft Defender. Закрепление в системе осуществлялось с помощью `schtasks.exe` путем создания задачи с именем `MicrosoftEdgeUpdate`, настроенной на запуск при входе пользователя с наивысшими привилегиями. Несмотря на безобидное название, задача выполняла `DockerDesktop.exe` из каталога AppData, доступного для записи пользователем.
Деятельность была отнесена к SectopRAT на основе последовательности выполнения, поведения загрузчика и соответствия с публично задокументированной инфраструктурой FakeAgent. ВПО использует EtherHiding для получения зашифрованных параметров C2 из данных транзакций блокчейна Ethereum, а не полагается исключительно на традиционные домены, контролируемые злоумышленниками. Таким образом, соединения с публичными узлами RPC блокчейна могут представлять собой получение конфигурации, а не обычный трафик управления.
Рекомендуемые возможности обнаружения включают мониторинг запланированных задач, выполняемых из каталогов AppData или Downloads, в частности задач с именами, указывающими на обновление (updater), настроенных с повышенными привилегиями; обнаружение исключений в Defender, созданных вблизи недавно загруженного программного обеспечения; идентификацию загрузок `libcef.dll` из нестандартных каталогов; расследование несоответствий между именами исполняемых файлов и внутренними метаданными; а также мониторинг соединений с RPC-узлами блокчейна, исходящих от недавно запущенных процессов установщиков. Для изоляции инцидента потребовалась изоляция конечных точек, отзыв сессионных токенов, сброс учетных данных, удаление исключений и запланированных задач, повторная установка операционной системы (reimaging) и ретроспективный аудит управления идентификацией и доступом.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания вредоносной рекламы FakeAgent распространяет SectopRAT через троянизированные установщики Claude, размещённые за внешне легитимными спонсорскими результатами. ВПО использует подмену DLL (DLL sideloading), исключения в Defender и замаскированную запланированную задачу для закрепления, а также извлекает зашифрованную конфигурацию C2 через данные транзакций блокчейна Ethereum.
-----
Взлом был осуществлен в рамках кампании вредоносной рекламы FakeAgent, которая распространяет SectopRAT через троянизированные установщики Claude для настольных систем. Жертвы, искавшие приложение Claude, через спонсируемые объявления были перенаправлены на страницы Claude Artifact, выглядящие легитимно и размещенные на домене claude.ai. Эти страницы инициировали загрузку вредоносного файла `ClaudeDesktop.exe`, что помогало кампании обходить фильтрацию на основе репутации и повышать доверие пользователей.
Цепочка ВПО использовала подмену DLL (DLL sideloading) и маскировку. Поддельный исполняемый файл Claude запустил вторичный `DockerDesktop.exe` из случайного, доступного для записи пользователем каталога AppData Roaming. Легитимный подписанный компонент JetBrains `jcef_helper.exe` был использован для загрузки вредоносного, упакованного VMProtect файла `libcef.dll` из нестандартного расположения. Внутренние метаданные Java Chromium Embedded Framework бинарного файла не соответствовали отображаемому имени приложения Claude, что служило индикатором имперсонации.
Установщик также применял обход защиты, запуская команды PowerShell, в которых с помощью `Add-MpPreference -ExclusionPath` добавлялись каталоги профиля пользователя или временного размещения в исключения Microsoft Defender. Закрепление в системе осуществлялось с помощью `schtasks.exe` путем создания задачи с именем `MicrosoftEdgeUpdate`, настроенной на запуск при входе пользователя с наивысшими привилегиями. Несмотря на безобидное название, задача выполняла `DockerDesktop.exe` из каталога AppData, доступного для записи пользователем.
Деятельность была отнесена к SectopRAT на основе последовательности выполнения, поведения загрузчика и соответствия с публично задокументированной инфраструктурой FakeAgent. ВПО использует EtherHiding для получения зашифрованных параметров C2 из данных транзакций блокчейна Ethereum, а не полагается исключительно на традиционные домены, контролируемые злоумышленниками. Таким образом, соединения с публичными узлами RPC блокчейна могут представлять собой получение конфигурации, а не обычный трафик управления.
Рекомендуемые возможности обнаружения включают мониторинг запланированных задач, выполняемых из каталогов AppData или Downloads, в частности задач с именами, указывающими на обновление (updater), настроенных с повышенными привилегиями; обнаружение исключений в Defender, созданных вблизи недавно загруженного программного обеспечения; идентификацию загрузок `libcef.dll` из нестандартных каталогов; расследование несоответствий между именами исполняемых файлов и внутренними метаданными; а также мониторинг соединений с RPC-узлами блокчейна, исходящих от недавно запущенных процессов установщиков. Для изоляции инцидента потребовалась изоляция конечных точек, отзыв сессионных токенов, сброс учетных данных, удаление исключений и запланированных задач, повторная установка операционной системы (reimaging) и ретроспективный аудит управления идентификацией и доступом.
#ParsedReport #CompletenessMedium
24-08-2026
Apollo Cloud Hit in UNC6671 Vishing Breach via Fake Passkey Migration
https://www.secureblink.com/threat-feeds/apollo-cloud-hit-in-unc-6671-vishing-breach-via-fake-passkey-migration
Report completeness: Medium
Actors/Campaigns:
Cordial_spider
Helix
Threats:
Aitm_technique
Redact
Spear-phishing_technique
Residential_proxy_technique
Victims:
Financial services, Private equity, Law firms, Rating agencies, Manufacturing, Healthcare, Insurance, Technology, Transportation, Hospitality, have more...
Industry:
Entertainment, Financial, Healthcare, Logistic, Transport
Geo:
California
TTPs:
Tactics: 6
Technics: 9
IOCs:
Domain: 16
IP: 9
Soft:
Okta, buntu; L, inux x8, ta.android.aut, Windows Hello
Languages:
powershell
24-08-2026
Apollo Cloud Hit in UNC6671 Vishing Breach via Fake Passkey Migration
https://www.secureblink.com/threat-feeds/apollo-cloud-hit-in-unc-6671-vishing-breach-via-fake-passkey-migration
Report completeness: Medium
Actors/Campaigns:
Cordial_spider
Helix
Threats:
Aitm_technique
Redact
Spear-phishing_technique
Residential_proxy_technique
Victims:
Financial services, Private equity, Law firms, Rating agencies, Manufacturing, Healthcare, Insurance, Technology, Transportation, Hospitality, have more...
Industry:
Entertainment, Financial, Healthcare, Logistic, Transport
Geo:
California
TTPs:
Tactics: 6
Technics: 9
IOCs:
Domain: 16
IP: 9
Soft:
Okta, buntu; L, inux x8, ta.android.aut, Windows Hello
Languages:
powershell
Secureblink
Apollo Cloud Hit in UNC6671 Vishing Breach via Fake Passkey Migration | Secure Blink
UNC6671 vishing turned passkey migration into a lure, breaching Apollo's cloud in 96 hours. IOCs, MITRE ATT&CK mapping and SOC detection logic inside.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-08-2026 Apollo Cloud Hit in UNC6671 Vishing Breach via Fake Passkey Migration https://www.secureblink.com/threat-feeds/apollo-cloud-hit-in-unc-6671-vishing-breach-via-fake-passkey-migration Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC6671, связанная с операцией по вымогательству BlackFile, использует социальную инженерию по телефону и фишинговые страницы AiTM для перехвата учетных данных, ответов MFA и регистрации passkey. Кампания, в значительной степени не использующая ВПО, опирается на действительные сессии для доступа к данным M365 и SharePoint, удаления предупреждений о безопасности и вымогательства у жертв на основе украденной информации. Инцидент в облаке Apollo в июле 2026 года напоминает эту активность, но не был атрибутирован UNC6671.
-----
Группа UNC6671 рассматривается как продолжение операции по вымогательству BlackFile, действующей под несколькими брендами, включая REDACT, FALCON, HELIX и PINK. Группа использует социальную инженерию по телефону для эксплуатации процессов миграции организаций на passkey и MFA. Жертвам предлагается перейти на поддельные страницы ИТ-поддержки или регистрации passkey, размещенные через обратные прокси-серверы adversary-in-the-middle (AiTM). Злоумышленник ретранслирует учетные данные и живые ответы MFA, оставаясь на линии, чтобы направлять жертву в процессе регистрации, что позволяет злоумышленнику устанавливать или изменять факторы аутентификации.
Apollo Global Management сообщила о несанкционированном доступе к облачным платформам в период с 6 по 10 июля 2026 года, в результате которого были раскрыты имена, даты рождения, домашние адреса и номера социального страхования. Apollo не приписывает инцидент группе UNC6671, и имеющиеся данные не подтверждают факт доступа к данным держателей полисов Athene. Предположительное вторжение оценивается как компрометация сотрудника или системы управления персоналом, затрагивающая M365, SharePoint или другой SaaS-арендатор, а не компрометация основных финансовых систем.
Кампания в значительной степени не содержит ВПО. После получения действительных сессий UNC6671 выполняет аутентифицированную активность через API, включая программную перечисление ресурсов SharePoint и доступ к файлам. По имеющимся данным, актор использует инфраструктуру широкополосного доступа для жилых помещений и коммерческих VPN для снижения эффективности средств контроля на основе геолокации и репутации IP-адресов. Скомпрометированные почтовые ящики могут использоваться для удаления подтверждений сброса пароля, уведомлений об изменении MFA, предупреждений о безопасности и других следов. Шантаж основан на краже данных и воздействии на конфиденциальность, а не на шифровании или деструктивном ВПО.
Среди релевантных возможностей для обнаружения атак следует отметить: неудачные или прерванные попытки многофакторной аутентификации (MFA), за которыми в течение приблизительно 60 минут следует регистрация или изменение фактора MFA для того же пользователя; необычная активность по доступу к файлам в M365 без соответствующих загрузок; массовый доступ с использованием таких инструментов, как `python-requests`, PowerShell или `Go-http-client`; удаление или очистка почтовых ящиков, содержащих уведомления о безопасности; а также успешная аутентификация из потребительских ASN, таких как AT&T, Comcast или Charter, или из диапазонов коммерческих VPN, в сочетании с изменениями факторов аутентификации. Ретроспективный поиск в реестрах прозрачности сертификатов должен выявлять недавно выпущенные домены, содержащие названия организаций наряду с такими терминами, как `passkey`, `sso`, `okta`, `helpdesk`, `mfa` или `keysync`. Кандидатская инфраструктура включает `myoktasso[.\]com` и `passkeydeploy[.\]com`, хотя их связь с инцидентом Apollo не подтверждена.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UNC6671, связанная с операцией по вымогательству BlackFile, использует социальную инженерию по телефону и фишинговые страницы AiTM для перехвата учетных данных, ответов MFA и регистрации passkey. Кампания, в значительной степени не использующая ВПО, опирается на действительные сессии для доступа к данным M365 и SharePoint, удаления предупреждений о безопасности и вымогательства у жертв на основе украденной информации. Инцидент в облаке Apollo в июле 2026 года напоминает эту активность, но не был атрибутирован UNC6671.
-----
Группа UNC6671 рассматривается как продолжение операции по вымогательству BlackFile, действующей под несколькими брендами, включая REDACT, FALCON, HELIX и PINK. Группа использует социальную инженерию по телефону для эксплуатации процессов миграции организаций на passkey и MFA. Жертвам предлагается перейти на поддельные страницы ИТ-поддержки или регистрации passkey, размещенные через обратные прокси-серверы adversary-in-the-middle (AiTM). Злоумышленник ретранслирует учетные данные и живые ответы MFA, оставаясь на линии, чтобы направлять жертву в процессе регистрации, что позволяет злоумышленнику устанавливать или изменять факторы аутентификации.
Apollo Global Management сообщила о несанкционированном доступе к облачным платформам в период с 6 по 10 июля 2026 года, в результате которого были раскрыты имена, даты рождения, домашние адреса и номера социального страхования. Apollo не приписывает инцидент группе UNC6671, и имеющиеся данные не подтверждают факт доступа к данным держателей полисов Athene. Предположительное вторжение оценивается как компрометация сотрудника или системы управления персоналом, затрагивающая M365, SharePoint или другой SaaS-арендатор, а не компрометация основных финансовых систем.
Кампания в значительной степени не содержит ВПО. После получения действительных сессий UNC6671 выполняет аутентифицированную активность через API, включая программную перечисление ресурсов SharePoint и доступ к файлам. По имеющимся данным, актор использует инфраструктуру широкополосного доступа для жилых помещений и коммерческих VPN для снижения эффективности средств контроля на основе геолокации и репутации IP-адресов. Скомпрометированные почтовые ящики могут использоваться для удаления подтверждений сброса пароля, уведомлений об изменении MFA, предупреждений о безопасности и других следов. Шантаж основан на краже данных и воздействии на конфиденциальность, а не на шифровании или деструктивном ВПО.
Среди релевантных возможностей для обнаружения атак следует отметить: неудачные или прерванные попытки многофакторной аутентификации (MFA), за которыми в течение приблизительно 60 минут следует регистрация или изменение фактора MFA для того же пользователя; необычная активность по доступу к файлам в M365 без соответствующих загрузок; массовый доступ с использованием таких инструментов, как `python-requests`, PowerShell или `Go-http-client`; удаление или очистка почтовых ящиков, содержащих уведомления о безопасности; а также успешная аутентификация из потребительских ASN, таких как AT&T, Comcast или Charter, или из диапазонов коммерческих VPN, в сочетании с изменениями факторов аутентификации. Ретроспективный поиск в реестрах прозрачности сертификатов должен выявлять недавно выпущенные домены, содержащие названия организаций наряду с такими терминами, как `passkey`, `sso`, `okta`, `helpdesk`, `mfa` или `keysync`. Кандидатская инфраструктура включает `myoktasso[.\]com` и `passkeydeploy[.\]com`, хотя их связь с инцидентом Apollo не подтверждена.
#ParsedReport #CompletenessMedium
24-08-2026
Fake GTA 6 Extended Look and demo sites deliver an infostealer
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-gta-6-extended-look-and-demo-sites-deliver-an-infostealer
Report completeness: Medium
Actors/Campaigns:
Cyberleek
Threats:
Vidar_stealer
Dead_drop_technique
Victims:
Gaming sector, Financial services, Social media, Retail
Industry:
Entertainment, Financial
ChatGPT TTPs:
T1036, T1070.004, T1083, T1102.001, T1539, T1555.003
IOCs:
File: 1
Domain: 23
Hash: 1
Url: 4
Soft:
Discord, Chrome, Firefox, Opera, Vivaldi, Roblox, Steam, Telegram
Algorithms:
sha256
24-08-2026
Fake GTA 6 Extended Look and demo sites deliver an infostealer
https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-gta-6-extended-look-and-demo-sites-deliver-an-infostealer
Report completeness: Medium
Actors/Campaigns:
Cyberleek
Threats:
Vidar_stealer
Dead_drop_technique
Victims:
Gaming sector, Financial services, Social media, Retail
Industry:
Entertainment, Financial
ChatGPT TTPs:
do not use without manual checkT1036, T1070.004, T1083, T1102.001, T1539, T1555.003
IOCs:
File: 1
Domain: 23
Hash: 1
Url: 4
Soft:
Discord, Chrome, Firefox, Opera, Vivaldi, Roblox, Steam, Telegram
Algorithms:
sha256
Malwarebytes
Fake GTA 6 Extended Look and demo sites deliver an infostealer
Bogus “Play Now” sites are exploiting the GTA 6 leak hype to spread malware that steals passwords stored in browsers.
CTT Report Hub
#ParsedReport #CompletenessMedium 24-08-2026 Fake GTA 6 Extended Look and demo sites deliver an infostealer https://www.malwarebytes.com/blog/threat-intel/2026/08/fake-gta-6-extended-look-and-demo-sites-deliver-an-infostealer Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют поддельные сайты GTA 6 для распространения `gta6_installer.exe` — стиллера Vidar, замаскированного под игру или видео. Он крадёт пароли браузеров, файлы cookie, токены сессий и другие данные приложений, используя легитимные браузеры и dead-drop resolvers, размещённые в Телеграм, Pinterest и Steam, для получения инфраструктуры атакующих.
-----
Киберпреступники эксплуатируют интерес к утекшим кадрам GTA 6 и предстоящему 27 августа расширенному показу (Extended Look) от Rockstar, создавая поддельные сайты в тематике Rockstar. Эти сайты имитируют официальные промо-страницы и используют кнопки «Играть сейчас» для распространения вредоносного исполняемого файла с именем `gta6_installer.exe`. Файл не является игрой, демо-версией или видео; это стиллер, впервые обнаруженный 19 августа, вскоре после того, как в сети начали распространяться материалы, утекшие из GTA 6.
Вредоносное ПО относится к семейству стиллера Vidar, которое обычно предлагается по модели ВПО как услуга. Оно нацелено на учетные данные и данные, сохраняемые веб-браузерами, включая пароли, файлы cookie и токены аутентифицированных сессий. В ходе анализа было выявлено 19 целевых браузеров, в том числе Chrome, Edge, Firefox, Brave, Opera и Vivaldi. Также осуществлялся поиск профилей Thunderbird, а целью стали браузер Comet от Perplexity и браузер WebView2, встроенный в Roblox Studio. Украденные файлы cookie сессий и токены могут позволить злоумышленникам получить доступ к учетным записям без прохождения стандартного процесса входа, потенциально обходя многофакторную аутентификацию. Смена паролей сама по себе может не привести к аннулированию существующих сессий.
Vidar использовал легитимные исполняемые файлы браузеров Chrome, Edge и Firefox, установленные на зараженной системе, запуская их в безголовом режиме (headless mode) с отключенным ведением журнала и временными каталогами пользовательских данных для доступа к данным браузеров. После этого были удалены указанные временные каталоги. Образец не обеспечивал закрепление: не было обнаружено ни записи автозагрузки, ни запланированной задачи, ни службы, которые перезапускали бы ВПО после перезагрузки системы.
ВПО использовала dead-drop resolvers для получения информации об управлении или инфраструктуре из профилей, контролируемых злоумышленниками, на легитимных платформах. Встроенные URL профилей ссылались на Телеграм, Pinterest и Steam Community, при этом были зафиксированы соединения со всеми тремя сервисами. Это позволяет операторам ротировать инфраструктуру путем изменения онлайн-профилей, а не пересборки ВПО, одновременно маскируя вредоносный трафик среди обычного трафика.
Потенциальным жертвам следует рассматривать неофициальные загрузки и демонстрации GTA 6 как вредоносные, просканировать затронутые системы, сменить пароли с чистого устройства, отозвать активные сеансы, проверить настройки восстановления учетных записей и авторизованные приложения, включить многофакторную аутентификацию, а также отслеживать несанкционированную активность в электронных почтовых, финансовых, игровых и других учетных записях.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Киберпреступники используют поддельные сайты GTA 6 для распространения `gta6_installer.exe` — стиллера Vidar, замаскированного под игру или видео. Он крадёт пароли браузеров, файлы cookie, токены сессий и другие данные приложений, используя легитимные браузеры и dead-drop resolvers, размещённые в Телеграм, Pinterest и Steam, для получения инфраструктуры атакующих.
-----
Киберпреступники эксплуатируют интерес к утекшим кадрам GTA 6 и предстоящему 27 августа расширенному показу (Extended Look) от Rockstar, создавая поддельные сайты в тематике Rockstar. Эти сайты имитируют официальные промо-страницы и используют кнопки «Играть сейчас» для распространения вредоносного исполняемого файла с именем `gta6_installer.exe`. Файл не является игрой, демо-версией или видео; это стиллер, впервые обнаруженный 19 августа, вскоре после того, как в сети начали распространяться материалы, утекшие из GTA 6.
Вредоносное ПО относится к семейству стиллера Vidar, которое обычно предлагается по модели ВПО как услуга. Оно нацелено на учетные данные и данные, сохраняемые веб-браузерами, включая пароли, файлы cookie и токены аутентифицированных сессий. В ходе анализа было выявлено 19 целевых браузеров, в том числе Chrome, Edge, Firefox, Brave, Opera и Vivaldi. Также осуществлялся поиск профилей Thunderbird, а целью стали браузер Comet от Perplexity и браузер WebView2, встроенный в Roblox Studio. Украденные файлы cookie сессий и токены могут позволить злоумышленникам получить доступ к учетным записям без прохождения стандартного процесса входа, потенциально обходя многофакторную аутентификацию. Смена паролей сама по себе может не привести к аннулированию существующих сессий.
Vidar использовал легитимные исполняемые файлы браузеров Chrome, Edge и Firefox, установленные на зараженной системе, запуская их в безголовом режиме (headless mode) с отключенным ведением журнала и временными каталогами пользовательских данных для доступа к данным браузеров. После этого были удалены указанные временные каталоги. Образец не обеспечивал закрепление: не было обнаружено ни записи автозагрузки, ни запланированной задачи, ни службы, которые перезапускали бы ВПО после перезагрузки системы.
ВПО использовала dead-drop resolvers для получения информации об управлении или инфраструктуре из профилей, контролируемых злоумышленниками, на легитимных платформах. Встроенные URL профилей ссылались на Телеграм, Pinterest и Steam Community, при этом были зафиксированы соединения со всеми тремя сервисами. Это позволяет операторам ротировать инфраструктуру путем изменения онлайн-профилей, а не пересборки ВПО, одновременно маскируя вредоносный трафик среди обычного трафика.
Потенциальным жертвам следует рассматривать неофициальные загрузки и демонстрации GTA 6 как вредоносные, просканировать затронутые системы, сменить пароли с чистого устройства, отозвать активные сеансы, проверить настройки восстановления учетных записей и авторизованные приложения, включить многофакторную аутентификацию, а также отслеживать несанкционированную активность в электронных почтовых, финансовых, игровых и других учетных записях.
#ParsedReport #CompletenessMedium
24-08-2026
arrayref Supply Chain Attack: A One-Line Build Dependency Ran a Backdoor During cargo build
https://www.upwind.io/feed/arrayref-supply-chain-attack-a-one-line-build-dependency-ran-a-backdoor-during-cargo-build
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Arone
Aronenaos
Tinymember
Launchagents_tool
Victims:
Developer workstations, Ci runners, Software development, Blockchain
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036.005, T1041, T1059.005, T1071.001, T1105, T1132.001, T1140, T1195.002, T1543.001, have more...
IOCs:
IP: 6
File: 6
Email: 1
Url: 1
Domain: 1
Soft:
arrayref, Chrome, Linux, macOS, Unix, systemd
Crypto:
ethereum, solana
Algorithms:
rsa-2048, aes-128-gcm, blake3, base64
Win API:
lockfile
Languages:
rust
24-08-2026
arrayref Supply Chain Attack: A One-Line Build Dependency Ran a Backdoor During cargo build
https://www.upwind.io/feed/arrayref-supply-chain-attack-a-one-line-build-dependency-ran-a-backdoor-during-cargo-build
Report completeness: Medium
Threats:
Supply_chain_technique
Typosquatting_technique
Arone
Aronenaos
Tinymember
Launchagents_tool
Victims:
Developer workstations, Ci runners, Software development, Blockchain
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1041, T1059.005, T1071.001, T1105, T1132.001, T1140, T1195.002, T1543.001, have more...
IOCs:
IP: 6
File: 6
Email: 1
Url: 1
Domain: 1
Soft:
arrayref, Chrome, Linux, macOS, Unix, systemd
Crypto:
ethereum, solana
Algorithms:
rsa-2048, aes-128-gcm, blake3, base64
Win API:
lockfile
Languages:
rust
Upwind | Cloud & AI Security for the Realtime Era
arrayref Supply Chain Attack: A One-Line Build Dependency Ran a Backdoor During cargo build
Key Takeaways Executive Summary arrayref 0.3.10 is a hijacked release of a widely used Rust utility crate that added one dependency, proc-macro1, whose build script downloaded and executed a remote binary at compile time. The release was live on crates.io…
CTT Report Hub
#ParsedReport #CompletenessMedium 24-08-2026 arrayref Supply Chain Attack: A One-Line Build Dependency Ran a Backdoor During cargo build https://www.upwind.io/feed/arrayref-supply-chain-attack-a-one-line-build-dependency-ran-a-backdoor-during-cargo-build…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие скомпрометировали аккаунт сопровождающего Rust-пакета и опубликовали вредоносные версии `arrayref`, `internment` и `append-only-vec`. Файл `build.rs` зависимости с опечаткой в названии автоматически загружал и запускал вредоносное ПО, специфичное для операционной системы, в процессе сборки Cargo, что обеспечивало кражу данных браузера, закрепление в системе и взаимодействие с C2-сервером на платформах Linux, Windows и macOS.
-----
20 августа 2026 года были опубликованы вредоносные версии Rust-пакетов `arrayref` 0.3.10, `internment` 0.8.7 и `append-only-vec` 0.1.9 через легитимный, но, по всей видимости, скомпрометированный аккаунт сопровождающего. Затронутые релизы были доступны в течение 86–107 минут до их удаления. В `arrayref` 0.3.10 была добавлена одна зависимость — `proc-macro1` 1.0.107, являющаяся тайпосквотом (подделкой названия) пакета `proc-macro2`. Его файл `build.rs` выполнялся автоматически во время `cargo build`, что означало, что для запуска атаки было достаточно лишь разрешения зависимости, без необходимости вызова каких-либо функций `arrayref`.
Скрипт сборки восстанавливал URL инфраструктуры злоумышленника, отключал проверку сертификатов TLS, загружал полезную нагрузку, специфичную для операционной системы, и выполнял её с привилегиями пользователя, инициировавшего компиляцию. Полезные нагрузки были нацелены на x86_64 Linux, Windows и macOS, а также на aarch64 macOS. Файлы сохранялись как `/tmp/rust-setup` на Unix-подобных системах или как временные файлы PowerShell/VBS на Windows. Сборка, как правило, завершалась успешно, что маскировало дополнительную активность процессов.
Второстепенное вредоносное ПО (second-stage malware) взаимодействовало с сервером управления через HTTPS-запросы POST к пути `/49890878`, передавая информацию об узле и собранные данные, закодированные в формате Base64 JSON. Оно обращалось к базам данных профилей SQLite браузеров Chrome, Brave и Edge для получения метаданных сохраненных логинов и расширений, однако, по имеющимся данным, не извлекало зашифрованные материалы паролей. Механизмы закрепления (persistence) включали ключи Run в реестре Windows, LaunchAgents в macOS и пользовательские службы systemd в Linux. Бэкдор поддерживал завершение работы, перенастройку C2, установку механизмов закрепления, а также загрузку и выполнение дополнительных скриптов. Для конфигурации использовался алгоритм AES-128-GCM, встроенный ключ RSA-2048 применялся для аутентификации команд, а алгоритм генерации доменных имен (DGA) создавал десять доменов `.com` каждые пять дней.
Атака была усилена, когда злоумышленник отозвал легитимные версии `arrayref` 0.3.5–0.3.9, что потенциально могло направить пользователей Cargo к вредоносному релизу. Закоммиченные файлы блокировки (lockfiles), созданные до инцидента, могли предотвратить воздействие, в то время как свежее разрешение зависимостей оставалось под угрозой. Файлы блокировки и кэши позволяют установить, была ли разрешена вредоносная версия, однако только телеметрия хоста может подтвердить выполнение. К релевантным индикаторам относятся процессы, происходящие от Cargo и устанавливающие соединение с `23.254.165.112:9089`, зафиксированная C2-активность с участием `23.254.167.216`, POST-запросы к `/49890878`, созданные временные файлы, доступ к базе данных браузера, дочерние процессы, выжившие после сборки, а также новые записи закрепления.
Затронутые проекты должны откатиться до версии `arrayref` 0.3.9 или более ранней, пересобрать артефакты из чистых сред, заменить скомпрометированные CI-раннеры, удалить ВПО и механизмы закрепления, а также обновить учетные данные, токены, облачные ключи, ключи подписи и сессии, связанные с браузером.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие скомпрометировали аккаунт сопровождающего Rust-пакета и опубликовали вредоносные версии `arrayref`, `internment` и `append-only-vec`. Файл `build.rs` зависимости с опечаткой в названии автоматически загружал и запускал вредоносное ПО, специфичное для операционной системы, в процессе сборки Cargo, что обеспечивало кражу данных браузера, закрепление в системе и взаимодействие с C2-сервером на платформах Linux, Windows и macOS.
-----
20 августа 2026 года были опубликованы вредоносные версии Rust-пакетов `arrayref` 0.3.10, `internment` 0.8.7 и `append-only-vec` 0.1.9 через легитимный, но, по всей видимости, скомпрометированный аккаунт сопровождающего. Затронутые релизы были доступны в течение 86–107 минут до их удаления. В `arrayref` 0.3.10 была добавлена одна зависимость — `proc-macro1` 1.0.107, являющаяся тайпосквотом (подделкой названия) пакета `proc-macro2`. Его файл `build.rs` выполнялся автоматически во время `cargo build`, что означало, что для запуска атаки было достаточно лишь разрешения зависимости, без необходимости вызова каких-либо функций `arrayref`.
Скрипт сборки восстанавливал URL инфраструктуры злоумышленника, отключал проверку сертификатов TLS, загружал полезную нагрузку, специфичную для операционной системы, и выполнял её с привилегиями пользователя, инициировавшего компиляцию. Полезные нагрузки были нацелены на x86_64 Linux, Windows и macOS, а также на aarch64 macOS. Файлы сохранялись как `/tmp/rust-setup` на Unix-подобных системах или как временные файлы PowerShell/VBS на Windows. Сборка, как правило, завершалась успешно, что маскировало дополнительную активность процессов.
Второстепенное вредоносное ПО (second-stage malware) взаимодействовало с сервером управления через HTTPS-запросы POST к пути `/49890878`, передавая информацию об узле и собранные данные, закодированные в формате Base64 JSON. Оно обращалось к базам данных профилей SQLite браузеров Chrome, Brave и Edge для получения метаданных сохраненных логинов и расширений, однако, по имеющимся данным, не извлекало зашифрованные материалы паролей. Механизмы закрепления (persistence) включали ключи Run в реестре Windows, LaunchAgents в macOS и пользовательские службы systemd в Linux. Бэкдор поддерживал завершение работы, перенастройку C2, установку механизмов закрепления, а также загрузку и выполнение дополнительных скриптов. Для конфигурации использовался алгоритм AES-128-GCM, встроенный ключ RSA-2048 применялся для аутентификации команд, а алгоритм генерации доменных имен (DGA) создавал десять доменов `.com` каждые пять дней.
Атака была усилена, когда злоумышленник отозвал легитимные версии `arrayref` 0.3.5–0.3.9, что потенциально могло направить пользователей Cargo к вредоносному релизу. Закоммиченные файлы блокировки (lockfiles), созданные до инцидента, могли предотвратить воздействие, в то время как свежее разрешение зависимостей оставалось под угрозой. Файлы блокировки и кэши позволяют установить, была ли разрешена вредоносная версия, однако только телеметрия хоста может подтвердить выполнение. К релевантным индикаторам относятся процессы, происходящие от Cargo и устанавливающие соединение с `23.254.165.112:9089`, зафиксированная C2-активность с участием `23.254.167.216`, POST-запросы к `/49890878`, созданные временные файлы, доступ к базе данных браузера, дочерние процессы, выжившие после сборки, а также новые записи закрепления.
Затронутые проекты должны откатиться до версии `arrayref` 0.3.9 или более ранней, пересобрать артефакты из чистых сред, заменить скомпрометированные CI-раннеры, удалить ВПО и механизмы закрепления, а также обновить учетные данные, токены, облачные ключи, ключи подписи и сессии, связанные с браузером.
#ParsedReport #CompletenessHigh
18-08-2026
Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure
https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/
Report completeness: High
Actors/Campaigns:
Dragonforce
Chaos_raas
Stac4749
Threats:
Twinloot
Pyarmor_tool
Dead_drop_technique
Turnt
Zipslip_technique
Winrm_tool
Msarat
Credential_harvesting_technique
Etherhiding_technique
Dll_sideloading_technique
Byovd_technique
Chaos_ransomware
Victims:
Microsoft 365 users, Microsoft teams users, Windows users
Industry:
Financial, Transport
Geo:
Usa, Canada, America
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 13
Domain: 5
Url: 1
Command: 2
IP: 1
Soft:
Graph API, WebRTC, Microsoft Teams, Azure Blob, Azure AD, MSSQL, Microsoft Edge, Chrome, Windows lock screen, Windows authentication, have more...
Crypto:
ethereum
Algorithms:
aes-256-gcm, sha256, zip
Functions:
fetch, Graph, TaskCache, NetAPI, Teams
Win API:
RegLoadAppKeyW, ockfile, e, GetUserNameExW, BlockInput, MAN, DAT, NetServerEnum, etGroupGetUsers, a, sEnumerateDomainTrustsW
Languages:
python, powershell, golang
Links:
18-08-2026
Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure
https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/
Report completeness: High
Actors/Campaigns:
Dragonforce
Chaos_raas
Stac4749
Threats:
Twinloot
Pyarmor_tool
Dead_drop_technique
Turnt
Zipslip_technique
Winrm_tool
Msarat
Credential_harvesting_technique
Etherhiding_technique
Dll_sideloading_technique
Byovd_technique
Chaos_ransomware
Victims:
Microsoft 365 users, Microsoft teams users, Windows users
Industry:
Financial, Transport
Geo:
Usa, Canada, America
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 13
Domain: 5
Url: 1
Command: 2
IP: 1
Soft:
Graph API, WebRTC, Microsoft Teams, Azure Blob, Azure AD, MSSQL, Microsoft Edge, Chrome, Windows lock screen, Windows authentication, have more...
Crypto:
ethereum
Algorithms:
aes-256-gcm, sha256, zip
Functions:
fetch, Graph, TaskCache, NetAPI, Teams
Win API:
RegLoadAppKeyW, ockfile, e, GetUserNameExW, BlockInput, MAN, DAT, NetServerEnum, etGroupGetUsers, a, sEnumerateDomainTrustsW
Languages:
python, powershell, golang
Links:
https://github.com/ontinue-research/threat-intel-iocs/blob/main/Public/2026-07-27-TWINLOOT-IOCs.mdhttps://github.com/Lil-House/Pyarmor-Static-Unpack-1shotOntinue
Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure
A new malware framework is hiding its entire command-and-control operation inside Microsoft 365 and Azure.