CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
18-08-2026

Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure

https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/

Report completeness: High

Actors/Campaigns:
Dragonforce
Chaos_raas
Stac4749

Threats:
Twinloot
Pyarmor_tool
Dead_drop_technique
Turnt
Zipslip_technique
Winrm_tool
Msarat
Credential_harvesting_technique
Etherhiding_technique
Dll_sideloading_technique
Byovd_technique
Chaos_ransomware

Victims:
Microsoft 365 users, Microsoft teams users, Windows users

Industry:
Financial, Transport

Geo:
Usa, Canada, America

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 13
Domain: 5
Url: 1
Command: 2
IP: 1

Soft:
Graph API, WebRTC, Microsoft Teams, Azure Blob, Azure AD, MSSQL, Microsoft Edge, Chrome, Windows lock screen, Windows authentication, have more...

Crypto:
ethereum

Algorithms:
aes-256-gcm, sha256, zip

Functions:
fetch, Graph, TaskCache, NetAPI, Teams

Win API:
RegLoadAppKeyW, ockfile, e, GetUserNameExW, BlockInput, MAN, DAT, NetServerEnum, etGroupGetUsers, a, sEnumerateDomainTrustsW

Languages:
python, powershell, golang

Links:
https://github.com/ontinue-research/threat-intel-iocs/blob/main/Public/2026-07-27-TWINLOOT-IOCs.md
https://github.com/Lil-House/Pyarmor-Static-Unpack-1shot
CTT Report Hub
#ParsedReport #CompletenessHigh 18-08-2026 Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TWINLOOT — это модульный Python-имплант, доставляемый посредством социальной инженерии через Teams и выполняемый с использованием подписанной встроенной среды выполнения Python. Он использует Microsoft Graph, SharePoint, Azure Blob Storage и инфраструктуру Teams TURN для скрытого C2, кражи данных, разведки и обратного SOCKS5-туннелирования. Имплант также поддерживает сбор учетных записей, выполнение команд, перемещение внутри компании и незаметное закрепление.
-----

TWINLOOT — модульный Python-имплант, обнаруженный в кампании, зафиксированной в июле 2026 года. Он защищен с помощью PyArmor 9.2.5 и поставляется вместе с валидно подписанным встраиваемым рантаймом Python 3.12.9. Загрузчик нулевой стадии запускает полезную нагрузку через `pythonw.exe`, извлекает встроенный архив зависимостей, обеспечивает выполнение в режиме единственного экземпляра и загружает приблизительно 120 защищенных модулей. Аналитикам удалось восстановить 115 модулей и расшифровать встроенную конфигурацию, зашифрованную алгоритмом AES-256-GCM, что позволило выявить набор команд импланта и его инфраструктуру.

Имплант использует облачные сервисы Microsoft для управления. Каждые 15 секунд он опрашивает диск SharePoint Online через Microsoft Graph для получения команд, результатов, данных учётных данных и выведенной информации разведки. Трафик Graph может генерироваться через безголовый экземпляр Microsoft Edge, управляемый через Chrome DevTools Protocol; запросы выполняются как вызовы `fetch()` браузера с тем же источником (same-origin), в результате чего сетевая активность выглядит как исходящая от `msedge.exe`, а не от Python. Конфигурация обновляется с конечной точки Azure Blob Storage каждые 300 секунд. Интерактивный доступ осуществляется через обратный SOCKS5-туннель поверх прямых TLS/WebSocket-соединений или WebRTC DataChannels, ретранслируемых через инфраструктуру TURN Microsoft Teams. Туннель поддерживает до 128 одновременных TCP-потоков и обеспечивает доступ к внутренним сервисам, таким как SMB, RDP, WinRM и MSSQL.

TWINLOOT может отображать пиксельно точную имитацию экрана блокировки Windows с использованием Tkinter, с резервным вариантом на основе HTML. Программа не проверяет пароли; введённые значения шифруются и загружаются в SharePoint, при этом жертва получает вводящие в заблуждение сообщения об ошибках пароля. Внедрённый модуль поддерживает разведку на уровне системы и домена, создание скриншотов, управление туннелями, перезагрузку конфигурации, выполнение произвольных команд оболочки и перемещение по сети (lateral movement).

В состав включены четыре механизма закрепления, инициируемые оператором. Среди них — манипуляция с TaskCache, позволяющая скрывать запланированные задачи, а также подделка хива обязательного профиля `NTUSER.MAN` без административных привилегий. Последний метод использует `offreg.dll` и `RegLoadAppKeyW` для изменения хива в автономном режиме, что позволяет избежать стандартных событий модификации реестра. Первоначальный доступ был получен посредством социальной инженерии через Teams, в ходе которой пользователя уговорили выполнить команду PowerShell, скачавшую подготовленный рантайм и полезную нагрузку.
#ParsedReport #CompletenessHigh
19-08-2026

When Agents Go Rogue: The OpenClaw Supply Chain Crisis

https://www.trellix.com/blogs/research/when-agents-go-rogue-openclaw-supply-chain-crisis/

Report completeness: High

Actors/Campaigns:
Clawhavoc

Threats:
Supply_chain_technique
Clickfix_technique
Nova_stealer
Typosquatting_technique
Amos_stealer
Clipboard_hijacking_technique
Netcat_tool
Lolbin_technique
Polymorphism_technique

Victims:
Openclaw users, Web3 developers, Ai developers, Cryptocurrency users

Industry:
Retail

TTPs:
Tactics: 4
Technics: 7

IOCs:
File: 13
IP: 2
Command: 1
Path: 1
Hash: 2

Soft:
OpenClaw, ClawHub, Clawdbot, Moltbot, macOS, curl, Slack, Node.js, process explorer, Chrome, have more...

Wallets:
metamask, electrum

Algorithms:
sha256, base64, xor, zip

Functions:
Set-Clipboard, Get-Clipboard

Languages:
powershell

Platforms:
intel, cross-platform, apple, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 When Agents Go Rogue: The OpenClaw Supply Chain Crisis https://www.trellix.com/blogs/research/when-agents-go-rogue-openclaw-supply-chain-crisis/ Report completeness: High Actors/Campaigns: Clawhavoc Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Релизы OpenClaw, выпущенные до версии 2026.1.29, были подвержены компрометации цепочки поставок и атакам на основе инъекций в промпт из-за неограниченного выполнения команд и слабой изоляции. В рамках кампании ClawHavoc было распространено более 350 вредоносных навыков, обеспечивших доставку NovaStealer v2, который нацеливался на кошельки, учетные данные, ключи SSH, облачные данные и файлы OpenClaw. Кроме того, вредоносный контент мог инициировать выполнение команд оболочки через агента.
-----

OpenClaw — это фреймворк с открытым исходным кодом для агентного ИИ, который подключает большие языковые модели к ресурсам операционной системы, включая локальные файлы, платформы обмена сообщениями, буфер обмена и команды терминала без песочницы. В отчете описаны уязвимости и активная эксплуатация, затрагивающие выпуски до версии 2026.1.29, а также снимки реестра ClawHub за март–май 2026 года. Основные риски связаны с широкими возможностями выполнения команд, слабой изоляцией, хранением учетных данных в открытом виде и неявным доверием к запросам инструментов, сгенерированным LLM.

Цепочка поставок: кампания ClawHavoc заразила реестр навыков ClawHub более чем 350 вредоносными или поддельными (с использованием опечаток) навыками. Пакеты выдавали себя за такие инструменты, как `clawhub-cli`, и были нацелены на сценарии использования в криптографии, разработке и в социальных сетях. Вредоносные файлы `SKILL.md` использовали социальную инженерию в стиле ClickFix, чтобы побудить пользователей установить поддельную утилиту аутентификации, часто называемую AuthTool, или вручную выполнить команду, закодированную в Base64. Эта команда загружала и выполняла универсальный бинарный файл Mach-O, NovaStealer v2, с IP-адреса `91.92.242.30` на системах macOS.

NovaStealer v2, описываемый как вариант стиллера для macOS на базе Atomic macOS Stealer, нацелен на криптографические кошельки, файлы cookie и данные для входа в браузерах, информацию из Связки ключей macOS, ключи SSH, учетные данные AWS, файлы `.env` и данные агентов, связанные с OpenClaw, такие как `\~/.clawdbot/HEARTBEAT.md`. Бинарный файл поддерживает архитектуры Intel и Apple Silicon и использует обфускацию строк на основе XOR. Неограниченная функциональность `child_process.exec()` в OpenClaw также позволяет вредоносным навыкам или внедренным промптам получать доступ к содержимому буфера обмена, загружать и выполнять бинарные файлы, а также создавать запланированные задачи.

В отчете также описаны атаки с использованием косвенного внедрения промптов (indirect prompt injection), при которых вредоносные инструкции, встроенные в электронные письма, веб-страницы, документы или содержимое чатов, манипулируют агентом с целью заставить его выполнять команды оболочки. OpenClaw может передавать команды, сгенерированные LLM, непосредственно в оболочку хоста, включая PowerShell, `curl`, `nc.exe` или `schtasks.exe`, без обязательного подтверждения, если параметры отключают проверки подтверждения. Рекомендуемые меры контроля включают изоляцию развертываний на выделенных системах или экземплярах VPS, ограничение сетевого доступа, предотвращение публичной экспозиции шлюза, использование учетных записей без доступа к конфиденциальным данным, аудит установок, а также мониторинг цепочек дочерних процессов `node.exe` и подозрительных записей в файлы, связанных с известными артефактами ClawHavoc.
#ParsedReport #CompletenessMedium
25-08-2026

NPM Isn't Prepared For North Korean PolinRider Attack

https://opensourcemalware.com/blog/polinrider-npm-case-study-dprk-attack

Report completeness: Medium

Threats:
Polinrider
Night_king
Supply_chain_technique
Nullreceiver_technique
Babel_tool

Victims:
Npm registry, Javascript ecosystem, Software supply chain, Github developers

Industry:
Financial, Transport

Geo:
Dprk, North korean

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1036, T1059.007, T1070.006, T1078, T1195.002, T1546

IOCs:
File: 9
Hash: 5
Coin: 1

Soft:
Node.js, Dependabot

Crypto:
ethereum

Algorithms:
sha256, xor

Languages:
javascript

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 NPM Isn't Prepared For North Korean PolinRider Attack https://opensourcemalware.com/blog/polinrider-npm-case-study-dprk-attack Report completeness: Medium Threats: Polinrider Night_king Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PolinRider — это кампания в цепочке поставок, приписываемая КНДР, в ходе которой злоумышленники компрометируют администраторов репозиториев GitHub и их среды сборки, а затем распространяют обфусцированное ВПО NullReceiver через доверенные репозитории и пакеты npm. Для выполнения полезной нагрузки используются задачи открытия папок в VS Code, а также маскируемые файлы конфигурации или шрифты, что позволяет злоумышленникам многократно публиковать вредоносные релизы в рамках нескольких пакетов.
-----

PolinRider — это кампания в цепочке поставок ПО, приписываемая КНДР, в ходе которой злоумышленники компрометируют легитимных разработчиков GitHub и их локальные среды сборки, а затем используют эти учетные записи для распространения ВПО через доверенные репозитории и пакеты npm. Кампания была выявлена в 4 367 репозиториях, принадлежащих 2 152 владельцам. Скомпрометированные учетные записи могут использоваться для внесения вредоносных изменений в несколько репозиториев, что указывает на то, что доступ злоумышленника распространяется на всю учетную запись, а не ограничен одним пакетом.

В ходе кампании в файлах, которые выглядят легитимными или не выполняемыми, скрывается обфусцированный JavaScript, в том числе в `.vscode/tasks.json`, поддельных шрифтах `.woff2` и конфигурационных файлах, таких как `babel.config.cjs`, `tailwind.config.js`, `postcss.config.mjs` и `eslint.config.mjs`. Распространённым механизмом выполнения является задача VS Code, настроенная с параметром `runOn: folderOpen`, которая запускает JavaScript, замаскированный под шрифт. Данный механизм может сработать при открытии проекта. Вредоносное ПО, известное как загрузчик NullReceiver, использует обфускацию, конечные точки Ethereum RPC и криптокошелёк в качестве якорей для управления, а также способен создавать отсоединённый процесс Node.js с помощью `spawn('node').unref()`.

В отчёте описана компрометация пакетов npm `fetch-page-assets` и `html-to-gutenberg`, поддерживаемых пользователем GitHub `digelo` и пользователем npm `digelim`. Злонамеренный контент впервые появился в репозитории разработчика 29 марта 2026 года и был опубликован в версии 1.2.9 пакета `fetch-page-assets` 25 мая. Хотя npm удалил эту версию после выпуска уведомления GHSA-vxq2-vhm7-7mhq, последующие релизы оставались скомпрометированными. Сообщается, что в версиях 1.2.10 и 1.2.11 были удалены видимые файлы полезной нагрузки, однако был сохранён триггер автоматического выполнения. 31 июля злоумышленники восстановили поддельный шрифт в качестве полезной нагрузки и добавили отдельно обфусцированный загрузчик в файл `babel.config.cjs`; в результате версии 1.2.12, 1.2.13 и 1.2.14 продолжали распространять ВПО.

Кампания также затронула другие пакеты npm, включая версию 3.3.24 пакета `@lambda-platform/lambda-vue` и пакеты, опубликованные аккаунтом `denislistiadi`. В отчете подчеркивается, что рекомендации, привязанные к конкретным версиям, и удаление пакетов не решают проблему зараженных администраторов, репозиториев или конвейеров сборки, что позволяет скомпрометированным учетным записям повторно внедрять ВПО в последующих выпусках.
#ParsedReport #CompletenessMedium
25-08-2026

SLEEPWALKER: A Passive Backdoor With Its Own Command Language

https://r136a1.dev/2026/08/24/sleepwalker-a-passive-backdoor-with-its-own-command-language/

Report completeness: Medium

Threats:
Sleepwalker
Dll_sideloading_technique

Victims:
Eset management agent

Industry:
Energy, Transport

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.002, T1027, T1036, T1040, T1071.004, T1078, T1095, T1105, T1140, T1480.001, have more...

IOCs:
File: 7
Hash: 3

Soft:
Claude, GPT-5, Anthropic

Algorithms:
md5, xor, sha1, base32, crc-32, aes-256, aes, sha256

Functions:
Find-SideLoadedDpapiDll, Write-Verbose, Get-ChildItem, Write-Warning, Get-FileHash, Get-AuthenticodeSignature, Get-Item, Find-SampleByHash, Get-ItemProperty, Get-Date, have more...

Win API:
CryptProtectMemory, CryptUnprotectMemory, CryptUpdateProtectedState, LoadLibraryW, VirtualProtect, SetSecurityDescriptorDacl, CryptGenRandom, CreateThread, getaddrinfo, recvfrom, have more...

Win Services:
bits

Languages:
powershell

Platforms:
x86

YARA: Found

Links:
https://github.com/Mbed-TLS
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 SLEEPWALKER: A Passive Backdoor With Its Own Command Language https://r136a1.dev/2026/08/24/sleepwalker-a-passive-backdoor-with-its-own-command-language/ Report completeness: Medium Threats: Sleepwalker Dll…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SLEEPWALKER — пассивный бэкдор в формате Windows DLL, который внедряется методом подмены (side-loading) в виде `dpapi.dll` в процесс `ERAAgent.exe`. Он скрытно принимает команды, валидированные по CRC и зашифрованные алгоритмом AES-256-CCM, через захват сырых сетевых пакетов, с возможностью использования триггеров DNS, и выполняет собственный байткод, поддерживающий сетевую коммуникацию, передачу файлов и исполнение шеллкода в памяти. Для закрепления (persistence) вредоносная DLL должна находиться в том же каталоге, что и легитимный процесс.
-----

SLEEPWALKER — это пассивный бэкдор в виде 64-разрядной DLL для Windows, который использует подмену DLL (DLL side-loading) в процесс `ERAAgent.exe`, являющийся агентом управления ESET. Он маскируется под `dpapi.dll`, содержит поддельную информацию о версии ESET, не имеет цифровой подписи и активируется только в том случае, если имя хост-процесса совпадает с `ERAAgent.exe`. В его состав не входит вторичный полезный груз (second-stage payload), он не отправляет сигналы (beacon) на фиксированную инфраструктуру, не связывается с жёстко закодированным C2-сервером и не открывает очевидный порт прослушивания при запуске. Его встроенная конфигурация состоит исключительно из команды, предписывающей бесконечно мониторить сетевые интерфейсы.

Бэкдор перехватывает трафик с до восьми интерфейсов, отличных от loopback, используя режим прослушивания (promiscuous) для приёма сырых пакетов, и ищет специально отформатированный триггер, содержащий вычисленную длину, проверку CRC-32 и зашифрованные данные. Валидные команды используют AES-256-CCM со встроенным ключом AES-256, nonce и меткой аутентификации. Расшифрованное содержимое представляет собой собственный байткод, интерпретируемый языком команд из 23 инструкций, а не читаемые команды. Поддерживаемые возможности включают задержки и планирование, коммуникацию по TCP, UDP, ICMP и через именованные каналы SMB, коммуникацию через VMware VMCI, поэтапную доставку файлов с проверкой SHA-256 и выполнение шеллкода в памяти.

Анализируемый образец активирует только триггер на основе сырых пакетов. Бинарный файл также поддерживает необязательный DNS-триггер, который кодирует зашифрованные команды в доменных метках, похожих на Base32, защищенных контрольными суммами CRC-8, однако эта функциональность не включена встроенным бутстрапом. Несколько сетевых инструкций могут использовать VMCI вместо обычных сетевых сокетов, что позволяет осуществлять связь между гостевыми системами VMware и хостом без отображения в стандартных сетевых захватах.

Для обеспечения доступа к именованным каналам без аутентификации SLEEPWALKER изменяет параметры реестра `EveryoneIncludesAnonymous` и `NullSessionPipes` и создает каналы с правами доступа для Everyone и Anonymous Logon. Эти изменения требуют привилегий администратора; ВПО не выполняет повышение привилегий. Его закрепление зависит от того, что вредоносный DLL-файл остается рядом с `ERAAgent.exe` для последующего side-loading.

Проанализированный образец имеет SHA-256 `d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60` и размер 59 904 байта. Атрибуция, способ доставки, сопутствующие компоненты, полученные команды и фактическая активность жертв остаются неизвестными.
#ParsedReport #CompletenessLow
24-08-2026

Extended Rapid Response: Zimperium Identifies RecruitTrap Recruit Scams are Targeting Enterprise Credentials on Mobile

https://zimperium.com/blog/extended-rapid-response-zimperium-identifies-recruittrap-recruit-scams-are-targeting-enterprise-credentials-on-mobile

Report completeness: Low

Actors/Campaigns:
Recruittrap

Threats:
Bitm_technique
Credential_harvesting_technique

Victims:
E commerce, Luxury goods, Technology, Aviation, Retail, Sports, Beverages, Professional services

Industry:
Aerospace, E-commerce, Retail

Geo:
Emirates

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1056.003, T1078, T1528, T1589

IOCs:
Domain: 10

Soft:
chrome

Platforms:
apple

Links:
https://github.com/Zimperium/IOC/tree/master/2026-08-RecruitTrap
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Extended Rapid Response: Zimperium Identifies RecruitTrap Recruit Scams are Targeting Enterprise Credentials on Mobile https://zimperium.com/blog/extended-rapid-response-zimperium-identifies-recruittrap-recruit-scams…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RecruitTrap — это фишинговая кампания, замаскированная под собеседование, в ходе которой злоумышленники выдают себя за крупные организации с целью кражи корпоративных учетных данных. Кампания использует извлеченные персональные данные, поддельные интерфейсы входа, адаптированные под конкретные устройства, а также механизм проверки, отклоняющий адреса эл. почты частных лиц, что позволяет нацеливаться на корпоративные учетные записи для потенциального получения доступа к облачным сервисам и внутренним системам.
-----

Кампания RecruitTrap использует фишинг, замаскированный под собеседования, для кражи корпоративных учетных данных посредством высокоубедительной имперсонации сотрудников HR-отделов известных организаций. Злоумышленники собирают общедоступную информацию из профилей для создания реалистичных рабочих процессов по подбору персонала и планированию встреч, что повышает вероятность того, что цели доверят полученным сообщениям и перейдут по встроенным ссылкам.

Фишинговая инфраструктура адаптирует свое представление в зависимости от устройства жертвы. На настольных системах жертвам отображается имитация окна браузера внутри браузера (BitB), предназначенная для имитации легитимного запроса аутентификации. На мобильных устройствах кампания заменяет этот интерфейс полноэкранной поддельной страницей входа. Отсутствие видимых элементов управления браузером и информации о URL на небольших экранах затрудняет для пользователей распознавание мошеннической страницы.

Фишинговый набор инструментов применяет строгую валидацию входных данных для приоритизации высокоценных целей. Он отклоняет адреса эл. почты частных лиц и требует корпоративные учетные данные, что указывает на то, что операторы целенаправленно стремятся получить доступ к корпоративным учетным записям. Скомпрометированные учетные записи могут раскрыть токены OAuth, внутреннюю переписку и связанные облачные приложения, потенциально обеспечивая последующий доступ и перемещение внутри компании.

Анализ годовой телеметрии свидетельствует о том, что кампания опирается на устойчивую инфраструктуру, а не на постоянно меняющиеся сети. Домены, имитирующие бренды, как правило, используют схемы именования, такие как «company-global.com» и «company-careers.com». Повторяющаяся инфраструктура была связана с Amazon.com и SEDO GmbH на уровне ASN, а также с подсетями 91.195.240.0/22 и 13.52.128.0/18. В ходе расследования было выявлено 46 ранее не публиковавшихся индикаторов компрометации.

В ходе кампании осуществлялась имперсонация организаций из различных отраслей, включая технологический сектор, авиацию, розничную торговлю, рынок роскошных товаров, электронную коммерцию и профессиональные услуги. В качестве примеров упоминаются Amazon, Apple, Louis Vuitton, FIFA, Emirates Group, Boeing, Heineken, Deloitte, CNRG и Lego.
#ParsedReport #CompletenessHigh
25-08-2026

A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign

https://any.run/cybersecurity-blog/us-campaign-malware-analysis/

Report completeness: High

Threats:
Lolbin_technique
Gotoresolve_tool
Logmein_tool
Itarian_tool
Screenconnect_tool
Fingerprintjs_tool
Spear-phishing_technique

Victims:
Education, Technology, Government, Banking, Manufacturing, Finance

Industry:
Education, Logistic, Government, Transport, Financial

Geo:
United states, America, Canada, Canadian

TTPs:
Tactics: 5
Technics: 10

IOCs:
File: 4
Domain: 35
Url: 1
IP: 1
Hash: 3

Soft:
WordPress, Cloudflare R2, Dropbox, Telegram, Unix

Algorithms:
sha256, zip

Win API:
RUN, EXE

Languages:
powershell, visual_basic

Platforms:
intel, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign https://any.run/cybersecurity-blog/us-campaign-malware-analysis/ Report completeness: High Threats: Lolbin_technique Gotoresolve_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Глобальная фишинговая кампания использует приманки, связанные с налогами и бизнесом, для доставки ZIP-архивов с паролем, содержащих VBS-скрипты, которые запускают PowerShell и устанавливают легитимное ПО RMM. Злоумышленники ротируют инструменты RMM, хостинговую инфраструктуру, доменные имена и приманки, одновременно применяя фильтрацию жертв и повторяющиеся артефакты веб-китов для обеспечения доступа с клавиатуры (hands-on-keyboard) и обхода стандартных средств обнаружения ВПО.
-----

Фишинговая кампания, первоначально тематически связанная с налоговыми документами T4 Канадского агентства по сбору налогов, является частью более широкой операции по удалённому доступу, активной в 46 странах, при этом на долю США приходится около 45% зафиксированной активности. Кампания использует взаимозаменяемые приманки, включающие налоговые уведомления, документы Управления по социальным гарантиям США, счета-фактуры, уведомления о НДС, файлы Adobe PDF и сообщения о доставке. На долю Канады приходится большая часть активности, связанной с тематикой T4, тогда как на Северную Америку приходится 61% всей кампании в целом.

Атака начинается с отправки электронного письма, содержащего ссылку на одноразовую страницу, размещённую на Vercel, которая имитирует легитимный сервис документов. После того как жертва вводит код доступа, страница предоставляет ZIP-архив с паролем, содержащий VBS-скрипт. Скрипт использует FileSystemObject для запуска PowerShell. PowerShell обходит профиль пользователя, задерживает выполнение с помощью команды sleep, записывает двоичные данные в поток, а затем скачивает и устанавливает пакет MSI, содержащий легитимное программное обеспечение для удалённого мониторинга и управления.

Атакующие злоупотребляют подписанными продуктами RMM для получения интерактивного доступа с ручным управлением (hands-on-keyboard), а не разворачивают традиционное семейство ВПО. Среди зафиксированных продуктов — GoTo Resolve, LogMeIn Rescue, ScreenConnect, ConnectWise и ITarian. Поскольку компонент RMM варьируется в зависимости от направления кампании, специфичные для продукта средства обнаружения и классификации антивирусов могут не выявлять данную активность. Обнаружение должно, напротив, ориентироваться на идентификацию несанкционированных установок RMM, подозрительного выполнения VBS-скриптов с переходом в PowerShell, доставки архивов, а также установщиков RMM, поступающих из недавно созданных приложений Vercel, доменов бесплатного хостинга, скомпрометированных сайтов WordPress или ненадёжных облачных хранилищ.

Страницы доставки используют фильтрацию по браузеру и жертве, включая FingerprintJS, hCaptcha, проверку геолокации и IP-адресов, механизм Green Spinner gating, а в некоторых случаях — отчетность через Телеграм. Установщики RMM размещаются через Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Gofile, Dropbox, скомпрометированную инфраструктуру и «сырые» IP-адреса. Повторяющиеся артефакты веб-кита, включая шрифт `img/font1.woff2`, стабильную структуру страниц, быстро генерируемые ссылки, а также ротацию доменов и приманок, предоставляют более сильные возможности для кластеризации, чем взаимозаменяемые полезны нагрузки RMM.
#ParsedReport #CompletenessHigh
25-08-2026

[Op Report\] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion

https://blog.deception.pro/blog/pdf-screenconnect-xloader-aug2026

Report completeness: High

Threats:
Formbook
Screenconnect_tool

Victims:
Wealth management

Industry:
Financial

Geo:
America, United states

TTPs:
Tactics: 5
Technics: 13

IOCs:
File: 11
IP: 92
Url: 1
Domain: 65
Hash: 9
Email: 0
BrowserExtension: 0

Soft:
Active Directory, chrome, curl, Android, Linux

Algorithms:
sha256

Win API:
EXE

Platforms:
x86