#ParsedReport #CompletenessHigh
18-08-2026
Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure
https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/
Report completeness: High
Actors/Campaigns:
Dragonforce
Chaos_raas
Stac4749
Threats:
Twinloot
Pyarmor_tool
Dead_drop_technique
Turnt
Zipslip_technique
Winrm_tool
Msarat
Credential_harvesting_technique
Etherhiding_technique
Dll_sideloading_technique
Byovd_technique
Chaos_ransomware
Victims:
Microsoft 365 users, Microsoft teams users, Windows users
Industry:
Financial, Transport
Geo:
Usa, Canada, America
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 13
Domain: 5
Url: 1
Command: 2
IP: 1
Soft:
Graph API, WebRTC, Microsoft Teams, Azure Blob, Azure AD, MSSQL, Microsoft Edge, Chrome, Windows lock screen, Windows authentication, have more...
Crypto:
ethereum
Algorithms:
aes-256-gcm, sha256, zip
Functions:
fetch, Graph, TaskCache, NetAPI, Teams
Win API:
RegLoadAppKeyW, ockfile, e, GetUserNameExW, BlockInput, MAN, DAT, NetServerEnum, etGroupGetUsers, a, sEnumerateDomainTrustsW
Languages:
python, powershell, golang
Links:
18-08-2026
Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure
https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/
Report completeness: High
Actors/Campaigns:
Dragonforce
Chaos_raas
Stac4749
Threats:
Twinloot
Pyarmor_tool
Dead_drop_technique
Turnt
Zipslip_technique
Winrm_tool
Msarat
Credential_harvesting_technique
Etherhiding_technique
Dll_sideloading_technique
Byovd_technique
Chaos_ransomware
Victims:
Microsoft 365 users, Microsoft teams users, Windows users
Industry:
Financial, Transport
Geo:
Usa, Canada, America
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 13
Domain: 5
Url: 1
Command: 2
IP: 1
Soft:
Graph API, WebRTC, Microsoft Teams, Azure Blob, Azure AD, MSSQL, Microsoft Edge, Chrome, Windows lock screen, Windows authentication, have more...
Crypto:
ethereum
Algorithms:
aes-256-gcm, sha256, zip
Functions:
fetch, Graph, TaskCache, NetAPI, Teams
Win API:
RegLoadAppKeyW, ockfile, e, GetUserNameExW, BlockInput, MAN, DAT, NetServerEnum, etGroupGetUsers, a, sEnumerateDomainTrustsW
Languages:
python, powershell, golang
Links:
https://github.com/ontinue-research/threat-intel-iocs/blob/main/Public/2026-07-27-TWINLOOT-IOCs.mdhttps://github.com/Lil-House/Pyarmor-Static-Unpack-1shotOntinue
Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure
A new malware framework is hiding its entire command-and-control operation inside Microsoft 365 and Azure.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-08-2026 Living Off the Cloud: A Python Implant Hiding Its Entire C2 Inside Microsoft 365 & Azure https://www.ontinue.com/resource/python-implant-hiding-its-entire-c2-inside-microsoft-365-azure/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TWINLOOT — это модульный Python-имплант, доставляемый посредством социальной инженерии через Teams и выполняемый с использованием подписанной встроенной среды выполнения Python. Он использует Microsoft Graph, SharePoint, Azure Blob Storage и инфраструктуру Teams TURN для скрытого C2, кражи данных, разведки и обратного SOCKS5-туннелирования. Имплант также поддерживает сбор учетных записей, выполнение команд, перемещение внутри компании и незаметное закрепление.
-----
TWINLOOT — модульный Python-имплант, обнаруженный в кампании, зафиксированной в июле 2026 года. Он защищен с помощью PyArmor 9.2.5 и поставляется вместе с валидно подписанным встраиваемым рантаймом Python 3.12.9. Загрузчик нулевой стадии запускает полезную нагрузку через `pythonw.exe`, извлекает встроенный архив зависимостей, обеспечивает выполнение в режиме единственного экземпляра и загружает приблизительно 120 защищенных модулей. Аналитикам удалось восстановить 115 модулей и расшифровать встроенную конфигурацию, зашифрованную алгоритмом AES-256-GCM, что позволило выявить набор команд импланта и его инфраструктуру.
Имплант использует облачные сервисы Microsoft для управления. Каждые 15 секунд он опрашивает диск SharePoint Online через Microsoft Graph для получения команд, результатов, данных учётных данных и выведенной информации разведки. Трафик Graph может генерироваться через безголовый экземпляр Microsoft Edge, управляемый через Chrome DevTools Protocol; запросы выполняются как вызовы `fetch()` браузера с тем же источником (same-origin), в результате чего сетевая активность выглядит как исходящая от `msedge.exe`, а не от Python. Конфигурация обновляется с конечной точки Azure Blob Storage каждые 300 секунд. Интерактивный доступ осуществляется через обратный SOCKS5-туннель поверх прямых TLS/WebSocket-соединений или WebRTC DataChannels, ретранслируемых через инфраструктуру TURN Microsoft Teams. Туннель поддерживает до 128 одновременных TCP-потоков и обеспечивает доступ к внутренним сервисам, таким как SMB, RDP, WinRM и MSSQL.
TWINLOOT может отображать пиксельно точную имитацию экрана блокировки Windows с использованием Tkinter, с резервным вариантом на основе HTML. Программа не проверяет пароли; введённые значения шифруются и загружаются в SharePoint, при этом жертва получает вводящие в заблуждение сообщения об ошибках пароля. Внедрённый модуль поддерживает разведку на уровне системы и домена, создание скриншотов, управление туннелями, перезагрузку конфигурации, выполнение произвольных команд оболочки и перемещение по сети (lateral movement).
В состав включены четыре механизма закрепления, инициируемые оператором. Среди них — манипуляция с TaskCache, позволяющая скрывать запланированные задачи, а также подделка хива обязательного профиля `NTUSER.MAN` без административных привилегий. Последний метод использует `offreg.dll` и `RegLoadAppKeyW` для изменения хива в автономном режиме, что позволяет избежать стандартных событий модификации реестра. Первоначальный доступ был получен посредством социальной инженерии через Teams, в ходе которой пользователя уговорили выполнить команду PowerShell, скачавшую подготовленный рантайм и полезную нагрузку.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TWINLOOT — это модульный Python-имплант, доставляемый посредством социальной инженерии через Teams и выполняемый с использованием подписанной встроенной среды выполнения Python. Он использует Microsoft Graph, SharePoint, Azure Blob Storage и инфраструктуру Teams TURN для скрытого C2, кражи данных, разведки и обратного SOCKS5-туннелирования. Имплант также поддерживает сбор учетных записей, выполнение команд, перемещение внутри компании и незаметное закрепление.
-----
TWINLOOT — модульный Python-имплант, обнаруженный в кампании, зафиксированной в июле 2026 года. Он защищен с помощью PyArmor 9.2.5 и поставляется вместе с валидно подписанным встраиваемым рантаймом Python 3.12.9. Загрузчик нулевой стадии запускает полезную нагрузку через `pythonw.exe`, извлекает встроенный архив зависимостей, обеспечивает выполнение в режиме единственного экземпляра и загружает приблизительно 120 защищенных модулей. Аналитикам удалось восстановить 115 модулей и расшифровать встроенную конфигурацию, зашифрованную алгоритмом AES-256-GCM, что позволило выявить набор команд импланта и его инфраструктуру.
Имплант использует облачные сервисы Microsoft для управления. Каждые 15 секунд он опрашивает диск SharePoint Online через Microsoft Graph для получения команд, результатов, данных учётных данных и выведенной информации разведки. Трафик Graph может генерироваться через безголовый экземпляр Microsoft Edge, управляемый через Chrome DevTools Protocol; запросы выполняются как вызовы `fetch()` браузера с тем же источником (same-origin), в результате чего сетевая активность выглядит как исходящая от `msedge.exe`, а не от Python. Конфигурация обновляется с конечной точки Azure Blob Storage каждые 300 секунд. Интерактивный доступ осуществляется через обратный SOCKS5-туннель поверх прямых TLS/WebSocket-соединений или WebRTC DataChannels, ретранслируемых через инфраструктуру TURN Microsoft Teams. Туннель поддерживает до 128 одновременных TCP-потоков и обеспечивает доступ к внутренним сервисам, таким как SMB, RDP, WinRM и MSSQL.
TWINLOOT может отображать пиксельно точную имитацию экрана блокировки Windows с использованием Tkinter, с резервным вариантом на основе HTML. Программа не проверяет пароли; введённые значения шифруются и загружаются в SharePoint, при этом жертва получает вводящие в заблуждение сообщения об ошибках пароля. Внедрённый модуль поддерживает разведку на уровне системы и домена, создание скриншотов, управление туннелями, перезагрузку конфигурации, выполнение произвольных команд оболочки и перемещение по сети (lateral movement).
В состав включены четыре механизма закрепления, инициируемые оператором. Среди них — манипуляция с TaskCache, позволяющая скрывать запланированные задачи, а также подделка хива обязательного профиля `NTUSER.MAN` без административных привилегий. Последний метод использует `offreg.dll` и `RegLoadAppKeyW` для изменения хива в автономном режиме, что позволяет избежать стандартных событий модификации реестра. Первоначальный доступ был получен посредством социальной инженерии через Teams, в ходе которой пользователя уговорили выполнить команду PowerShell, скачавшую подготовленный рантайм и полезную нагрузку.
#ParsedReport #CompletenessHigh
19-08-2026
When Agents Go Rogue: The OpenClaw Supply Chain Crisis
https://www.trellix.com/blogs/research/when-agents-go-rogue-openclaw-supply-chain-crisis/
Report completeness: High
Actors/Campaigns:
Clawhavoc
Threats:
Supply_chain_technique
Clickfix_technique
Nova_stealer
Typosquatting_technique
Amos_stealer
Clipboard_hijacking_technique
Netcat_tool
Lolbin_technique
Polymorphism_technique
Victims:
Openclaw users, Web3 developers, Ai developers, Cryptocurrency users
Industry:
Retail
TTPs:
Tactics: 4
Technics: 7
IOCs:
File: 13
IP: 2
Command: 1
Path: 1
Hash: 2
Soft:
OpenClaw, ClawHub, Clawdbot, Moltbot, macOS, curl, Slack, Node.js, process explorer, Chrome, have more...
Wallets:
metamask, electrum
Algorithms:
sha256, base64, xor, zip
Functions:
Set-Clipboard, Get-Clipboard
Languages:
powershell
Platforms:
intel, cross-platform, apple, arm
19-08-2026
When Agents Go Rogue: The OpenClaw Supply Chain Crisis
https://www.trellix.com/blogs/research/when-agents-go-rogue-openclaw-supply-chain-crisis/
Report completeness: High
Actors/Campaigns:
Clawhavoc
Threats:
Supply_chain_technique
Clickfix_technique
Nova_stealer
Typosquatting_technique
Amos_stealer
Clipboard_hijacking_technique
Netcat_tool
Lolbin_technique
Polymorphism_technique
Victims:
Openclaw users, Web3 developers, Ai developers, Cryptocurrency users
Industry:
Retail
TTPs:
Tactics: 4
Technics: 7
IOCs:
File: 13
IP: 2
Command: 1
Path: 1
Hash: 2
Soft:
OpenClaw, ClawHub, Clawdbot, Moltbot, macOS, curl, Slack, Node.js, process explorer, Chrome, have more...
Wallets:
metamask, electrum
Algorithms:
sha256, base64, xor, zip
Functions:
Set-Clipboard, Get-Clipboard
Languages:
powershell
Platforms:
intel, cross-platform, apple, arm
Trellix
When Agents Go Rogue: The OpenClaw Supply Chain Crisis
This comprehensive technical report provides an in-depth analysis of some of these attack vectors, the supply chain poisoning, profiles the threat actors involved, details about the NovaStealer payload, maps the attacks to the MITRE ATT&CK framework, and…
CTT Report Hub
#ParsedReport #CompletenessHigh 19-08-2026 When Agents Go Rogue: The OpenClaw Supply Chain Crisis https://www.trellix.com/blogs/research/when-agents-go-rogue-openclaw-supply-chain-crisis/ Report completeness: High Actors/Campaigns: Clawhavoc Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Релизы OpenClaw, выпущенные до версии 2026.1.29, были подвержены компрометации цепочки поставок и атакам на основе инъекций в промпт из-за неограниченного выполнения команд и слабой изоляции. В рамках кампании ClawHavoc было распространено более 350 вредоносных навыков, обеспечивших доставку NovaStealer v2, который нацеливался на кошельки, учетные данные, ключи SSH, облачные данные и файлы OpenClaw. Кроме того, вредоносный контент мог инициировать выполнение команд оболочки через агента.
-----
OpenClaw — это фреймворк с открытым исходным кодом для агентного ИИ, который подключает большие языковые модели к ресурсам операционной системы, включая локальные файлы, платформы обмена сообщениями, буфер обмена и команды терминала без песочницы. В отчете описаны уязвимости и активная эксплуатация, затрагивающие выпуски до версии 2026.1.29, а также снимки реестра ClawHub за март–май 2026 года. Основные риски связаны с широкими возможностями выполнения команд, слабой изоляцией, хранением учетных данных в открытом виде и неявным доверием к запросам инструментов, сгенерированным LLM.
Цепочка поставок: кампания ClawHavoc заразила реестр навыков ClawHub более чем 350 вредоносными или поддельными (с использованием опечаток) навыками. Пакеты выдавали себя за такие инструменты, как `clawhub-cli`, и были нацелены на сценарии использования в криптографии, разработке и в социальных сетях. Вредоносные файлы `SKILL.md` использовали социальную инженерию в стиле ClickFix, чтобы побудить пользователей установить поддельную утилиту аутентификации, часто называемую AuthTool, или вручную выполнить команду, закодированную в Base64. Эта команда загружала и выполняла универсальный бинарный файл Mach-O, NovaStealer v2, с IP-адреса `91.92.242.30` на системах macOS.
NovaStealer v2, описываемый как вариант стиллера для macOS на базе Atomic macOS Stealer, нацелен на криптографические кошельки, файлы cookie и данные для входа в браузерах, информацию из Связки ключей macOS, ключи SSH, учетные данные AWS, файлы `.env` и данные агентов, связанные с OpenClaw, такие как `\~/.clawdbot/HEARTBEAT.md`. Бинарный файл поддерживает архитектуры Intel и Apple Silicon и использует обфускацию строк на основе XOR. Неограниченная функциональность `child_process.exec()` в OpenClaw также позволяет вредоносным навыкам или внедренным промптам получать доступ к содержимому буфера обмена, загружать и выполнять бинарные файлы, а также создавать запланированные задачи.
В отчете также описаны атаки с использованием косвенного внедрения промптов (indirect prompt injection), при которых вредоносные инструкции, встроенные в электронные письма, веб-страницы, документы или содержимое чатов, манипулируют агентом с целью заставить его выполнять команды оболочки. OpenClaw может передавать команды, сгенерированные LLM, непосредственно в оболочку хоста, включая PowerShell, `curl`, `nc.exe` или `schtasks.exe`, без обязательного подтверждения, если параметры отключают проверки подтверждения. Рекомендуемые меры контроля включают изоляцию развертываний на выделенных системах или экземплярах VPS, ограничение сетевого доступа, предотвращение публичной экспозиции шлюза, использование учетных записей без доступа к конфиденциальным данным, аудит установок, а также мониторинг цепочек дочерних процессов `node.exe` и подозрительных записей в файлы, связанных с известными артефактами ClawHavoc.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Релизы OpenClaw, выпущенные до версии 2026.1.29, были подвержены компрометации цепочки поставок и атакам на основе инъекций в промпт из-за неограниченного выполнения команд и слабой изоляции. В рамках кампании ClawHavoc было распространено более 350 вредоносных навыков, обеспечивших доставку NovaStealer v2, который нацеливался на кошельки, учетные данные, ключи SSH, облачные данные и файлы OpenClaw. Кроме того, вредоносный контент мог инициировать выполнение команд оболочки через агента.
-----
OpenClaw — это фреймворк с открытым исходным кодом для агентного ИИ, который подключает большие языковые модели к ресурсам операционной системы, включая локальные файлы, платформы обмена сообщениями, буфер обмена и команды терминала без песочницы. В отчете описаны уязвимости и активная эксплуатация, затрагивающие выпуски до версии 2026.1.29, а также снимки реестра ClawHub за март–май 2026 года. Основные риски связаны с широкими возможностями выполнения команд, слабой изоляцией, хранением учетных данных в открытом виде и неявным доверием к запросам инструментов, сгенерированным LLM.
Цепочка поставок: кампания ClawHavoc заразила реестр навыков ClawHub более чем 350 вредоносными или поддельными (с использованием опечаток) навыками. Пакеты выдавали себя за такие инструменты, как `clawhub-cli`, и были нацелены на сценарии использования в криптографии, разработке и в социальных сетях. Вредоносные файлы `SKILL.md` использовали социальную инженерию в стиле ClickFix, чтобы побудить пользователей установить поддельную утилиту аутентификации, часто называемую AuthTool, или вручную выполнить команду, закодированную в Base64. Эта команда загружала и выполняла универсальный бинарный файл Mach-O, NovaStealer v2, с IP-адреса `91.92.242.30` на системах macOS.
NovaStealer v2, описываемый как вариант стиллера для macOS на базе Atomic macOS Stealer, нацелен на криптографические кошельки, файлы cookie и данные для входа в браузерах, информацию из Связки ключей macOS, ключи SSH, учетные данные AWS, файлы `.env` и данные агентов, связанные с OpenClaw, такие как `\~/.clawdbot/HEARTBEAT.md`. Бинарный файл поддерживает архитектуры Intel и Apple Silicon и использует обфускацию строк на основе XOR. Неограниченная функциональность `child_process.exec()` в OpenClaw также позволяет вредоносным навыкам или внедренным промптам получать доступ к содержимому буфера обмена, загружать и выполнять бинарные файлы, а также создавать запланированные задачи.
В отчете также описаны атаки с использованием косвенного внедрения промптов (indirect prompt injection), при которых вредоносные инструкции, встроенные в электронные письма, веб-страницы, документы или содержимое чатов, манипулируют агентом с целью заставить его выполнять команды оболочки. OpenClaw может передавать команды, сгенерированные LLM, непосредственно в оболочку хоста, включая PowerShell, `curl`, `nc.exe` или `schtasks.exe`, без обязательного подтверждения, если параметры отключают проверки подтверждения. Рекомендуемые меры контроля включают изоляцию развертываний на выделенных системах или экземплярах VPS, ограничение сетевого доступа, предотвращение публичной экспозиции шлюза, использование учетных записей без доступа к конфиденциальным данным, аудит установок, а также мониторинг цепочек дочерних процессов `node.exe` и подозрительных записей в файлы, связанных с известными артефактами ClawHavoc.
#ParsedReport #CompletenessMedium
25-08-2026
NPM Isn't Prepared For North Korean PolinRider Attack
https://opensourcemalware.com/blog/polinrider-npm-case-study-dprk-attack
Report completeness: Medium
Threats:
Polinrider
Night_king
Supply_chain_technique
Nullreceiver_technique
Babel_tool
Victims:
Npm registry, Javascript ecosystem, Software supply chain, Github developers
Industry:
Financial, Transport
Geo:
Dprk, North korean
ChatGPT TTPs:
T1027, T1027.009, T1036, T1059.007, T1070.006, T1078, T1195.002, T1546
IOCs:
File: 9
Hash: 5
Coin: 1
Soft:
Node.js, Dependabot
Crypto:
ethereum
Algorithms:
sha256, xor
Languages:
javascript
Platforms:
intel
25-08-2026
NPM Isn't Prepared For North Korean PolinRider Attack
https://opensourcemalware.com/blog/polinrider-npm-case-study-dprk-attack
Report completeness: Medium
Threats:
Polinrider
Night_king
Supply_chain_technique
Nullreceiver_technique
Babel_tool
Victims:
Npm registry, Javascript ecosystem, Software supply chain, Github developers
Industry:
Financial, Transport
Geo:
Dprk, North korean
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1036, T1059.007, T1070.006, T1078, T1195.002, T1546
IOCs:
File: 9
Hash: 5
Coin: 1
Soft:
Node.js, Dependabot
Crypto:
ethereum
Algorithms:
sha256, xor
Languages:
javascript
Platforms:
intel
Opensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 NPM Isn't Prepared For North Korean PolinRider Attack https://opensourcemalware.com/blog/polinrider-npm-case-study-dprk-attack Report completeness: Medium Threats: Polinrider Night_king Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это кампания в цепочке поставок, приписываемая КНДР, в ходе которой злоумышленники компрометируют администраторов репозиториев GitHub и их среды сборки, а затем распространяют обфусцированное ВПО NullReceiver через доверенные репозитории и пакеты npm. Для выполнения полезной нагрузки используются задачи открытия папок в VS Code, а также маскируемые файлы конфигурации или шрифты, что позволяет злоумышленникам многократно публиковать вредоносные релизы в рамках нескольких пакетов.
-----
PolinRider — это кампания в цепочке поставок ПО, приписываемая КНДР, в ходе которой злоумышленники компрометируют легитимных разработчиков GitHub и их локальные среды сборки, а затем используют эти учетные записи для распространения ВПО через доверенные репозитории и пакеты npm. Кампания была выявлена в 4 367 репозиториях, принадлежащих 2 152 владельцам. Скомпрометированные учетные записи могут использоваться для внесения вредоносных изменений в несколько репозиториев, что указывает на то, что доступ злоумышленника распространяется на всю учетную запись, а не ограничен одним пакетом.
В ходе кампании в файлах, которые выглядят легитимными или не выполняемыми, скрывается обфусцированный JavaScript, в том числе в `.vscode/tasks.json`, поддельных шрифтах `.woff2` и конфигурационных файлах, таких как `babel.config.cjs`, `tailwind.config.js`, `postcss.config.mjs` и `eslint.config.mjs`. Распространённым механизмом выполнения является задача VS Code, настроенная с параметром `runOn: folderOpen`, которая запускает JavaScript, замаскированный под шрифт. Данный механизм может сработать при открытии проекта. Вредоносное ПО, известное как загрузчик NullReceiver, использует обфускацию, конечные точки Ethereum RPC и криптокошелёк в качестве якорей для управления, а также способен создавать отсоединённый процесс Node.js с помощью `spawn('node').unref()`.
В отчёте описана компрометация пакетов npm `fetch-page-assets` и `html-to-gutenberg`, поддерживаемых пользователем GitHub `digelo` и пользователем npm `digelim`. Злонамеренный контент впервые появился в репозитории разработчика 29 марта 2026 года и был опубликован в версии 1.2.9 пакета `fetch-page-assets` 25 мая. Хотя npm удалил эту версию после выпуска уведомления GHSA-vxq2-vhm7-7mhq, последующие релизы оставались скомпрометированными. Сообщается, что в версиях 1.2.10 и 1.2.11 были удалены видимые файлы полезной нагрузки, однако был сохранён триггер автоматического выполнения. 31 июля злоумышленники восстановили поддельный шрифт в качестве полезной нагрузки и добавили отдельно обфусцированный загрузчик в файл `babel.config.cjs`; в результате версии 1.2.12, 1.2.13 и 1.2.14 продолжали распространять ВПО.
Кампания также затронула другие пакеты npm, включая версию 3.3.24 пакета `@lambda-platform/lambda-vue` и пакеты, опубликованные аккаунтом `denislistiadi`. В отчете подчеркивается, что рекомендации, привязанные к конкретным версиям, и удаление пакетов не решают проблему зараженных администраторов, репозиториев или конвейеров сборки, что позволяет скомпрометированным учетным записям повторно внедрять ВПО в последующих выпусках.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PolinRider — это кампания в цепочке поставок, приписываемая КНДР, в ходе которой злоумышленники компрометируют администраторов репозиториев GitHub и их среды сборки, а затем распространяют обфусцированное ВПО NullReceiver через доверенные репозитории и пакеты npm. Для выполнения полезной нагрузки используются задачи открытия папок в VS Code, а также маскируемые файлы конфигурации или шрифты, что позволяет злоумышленникам многократно публиковать вредоносные релизы в рамках нескольких пакетов.
-----
PolinRider — это кампания в цепочке поставок ПО, приписываемая КНДР, в ходе которой злоумышленники компрометируют легитимных разработчиков GitHub и их локальные среды сборки, а затем используют эти учетные записи для распространения ВПО через доверенные репозитории и пакеты npm. Кампания была выявлена в 4 367 репозиториях, принадлежащих 2 152 владельцам. Скомпрометированные учетные записи могут использоваться для внесения вредоносных изменений в несколько репозиториев, что указывает на то, что доступ злоумышленника распространяется на всю учетную запись, а не ограничен одним пакетом.
В ходе кампании в файлах, которые выглядят легитимными или не выполняемыми, скрывается обфусцированный JavaScript, в том числе в `.vscode/tasks.json`, поддельных шрифтах `.woff2` и конфигурационных файлах, таких как `babel.config.cjs`, `tailwind.config.js`, `postcss.config.mjs` и `eslint.config.mjs`. Распространённым механизмом выполнения является задача VS Code, настроенная с параметром `runOn: folderOpen`, которая запускает JavaScript, замаскированный под шрифт. Данный механизм может сработать при открытии проекта. Вредоносное ПО, известное как загрузчик NullReceiver, использует обфускацию, конечные точки Ethereum RPC и криптокошелёк в качестве якорей для управления, а также способен создавать отсоединённый процесс Node.js с помощью `spawn('node').unref()`.
В отчёте описана компрометация пакетов npm `fetch-page-assets` и `html-to-gutenberg`, поддерживаемых пользователем GitHub `digelo` и пользователем npm `digelim`. Злонамеренный контент впервые появился в репозитории разработчика 29 марта 2026 года и был опубликован в версии 1.2.9 пакета `fetch-page-assets` 25 мая. Хотя npm удалил эту версию после выпуска уведомления GHSA-vxq2-vhm7-7mhq, последующие релизы оставались скомпрометированными. Сообщается, что в версиях 1.2.10 и 1.2.11 были удалены видимые файлы полезной нагрузки, однако был сохранён триггер автоматического выполнения. 31 июля злоумышленники восстановили поддельный шрифт в качестве полезной нагрузки и добавили отдельно обфусцированный загрузчик в файл `babel.config.cjs`; в результате версии 1.2.12, 1.2.13 и 1.2.14 продолжали распространять ВПО.
Кампания также затронула другие пакеты npm, включая версию 3.3.24 пакета `@lambda-platform/lambda-vue` и пакеты, опубликованные аккаунтом `denislistiadi`. В отчете подчеркивается, что рекомендации, привязанные к конкретным версиям, и удаление пакетов не решают проблему зараженных администраторов, репозиториев или конвейеров сборки, что позволяет скомпрометированным учетным записям повторно внедрять ВПО в последующих выпусках.
#ParsedReport #CompletenessMedium
25-08-2026
SLEEPWALKER: A Passive Backdoor With Its Own Command Language
https://r136a1.dev/2026/08/24/sleepwalker-a-passive-backdoor-with-its-own-command-language/
Report completeness: Medium
Threats:
Sleepwalker
Dll_sideloading_technique
Victims:
Eset management agent
Industry:
Energy, Transport
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1021.002, T1027, T1036, T1040, T1071.004, T1078, T1095, T1105, T1140, T1480.001, have more...
IOCs:
File: 7
Hash: 3
Soft:
Claude, GPT-5, Anthropic
Algorithms:
md5, xor, sha1, base32, crc-32, aes-256, aes, sha256
Functions:
Find-SideLoadedDpapiDll, Write-Verbose, Get-ChildItem, Write-Warning, Get-FileHash, Get-AuthenticodeSignature, Get-Item, Find-SampleByHash, Get-ItemProperty, Get-Date, have more...
Win API:
CryptProtectMemory, CryptUnprotectMemory, CryptUpdateProtectedState, LoadLibraryW, VirtualProtect, SetSecurityDescriptorDacl, CryptGenRandom, CreateThread, getaddrinfo, recvfrom, have more...
Win Services:
bits
Languages:
powershell
Platforms:
x86
YARA: Found
Links:
25-08-2026
SLEEPWALKER: A Passive Backdoor With Its Own Command Language
https://r136a1.dev/2026/08/24/sleepwalker-a-passive-backdoor-with-its-own-command-language/
Report completeness: Medium
Threats:
Sleepwalker
Dll_sideloading_technique
Victims:
Eset management agent
Industry:
Energy, Transport
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.002, T1027, T1036, T1040, T1071.004, T1078, T1095, T1105, T1140, T1480.001, have more...
IOCs:
File: 7
Hash: 3
Soft:
Claude, GPT-5, Anthropic
Algorithms:
md5, xor, sha1, base32, crc-32, aes-256, aes, sha256
Functions:
Find-SideLoadedDpapiDll, Write-Verbose, Get-ChildItem, Write-Warning, Get-FileHash, Get-AuthenticodeSignature, Get-Item, Find-SampleByHash, Get-ItemProperty, Get-Date, have more...
Win API:
CryptProtectMemory, CryptUnprotectMemory, CryptUpdateProtectedState, LoadLibraryW, VirtualProtect, SetSecurityDescriptorDacl, CryptGenRandom, CreateThread, getaddrinfo, recvfrom, have more...
Win Services:
bits
Languages:
powershell
Platforms:
x86
YARA: Found
Links:
https://github.com/Mbed-TLSR136a1
SLEEPWALKER: A Passive Backdoor With Its Own Command Language
Losing access to VirusTotal Intelligence at the start of the year was surprisingly productive. Unable to hunt for interesting new malware, I stopped adding to my “TODO” pile and finally worked thro...
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 SLEEPWALKER: A Passive Backdoor With Its Own Command Language https://r136a1.dev/2026/08/24/sleepwalker-a-passive-backdoor-with-its-own-command-language/ Report completeness: Medium Threats: Sleepwalker Dll…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SLEEPWALKER — пассивный бэкдор в формате Windows DLL, который внедряется методом подмены (side-loading) в виде `dpapi.dll` в процесс `ERAAgent.exe`. Он скрытно принимает команды, валидированные по CRC и зашифрованные алгоритмом AES-256-CCM, через захват сырых сетевых пакетов, с возможностью использования триггеров DNS, и выполняет собственный байткод, поддерживающий сетевую коммуникацию, передачу файлов и исполнение шеллкода в памяти. Для закрепления (persistence) вредоносная DLL должна находиться в том же каталоге, что и легитимный процесс.
-----
SLEEPWALKER — это пассивный бэкдор в виде 64-разрядной DLL для Windows, который использует подмену DLL (DLL side-loading) в процесс `ERAAgent.exe`, являющийся агентом управления ESET. Он маскируется под `dpapi.dll`, содержит поддельную информацию о версии ESET, не имеет цифровой подписи и активируется только в том случае, если имя хост-процесса совпадает с `ERAAgent.exe`. В его состав не входит вторичный полезный груз (second-stage payload), он не отправляет сигналы (beacon) на фиксированную инфраструктуру, не связывается с жёстко закодированным C2-сервером и не открывает очевидный порт прослушивания при запуске. Его встроенная конфигурация состоит исключительно из команды, предписывающей бесконечно мониторить сетевые интерфейсы.
Бэкдор перехватывает трафик с до восьми интерфейсов, отличных от loopback, используя режим прослушивания (promiscuous) для приёма сырых пакетов, и ищет специально отформатированный триггер, содержащий вычисленную длину, проверку CRC-32 и зашифрованные данные. Валидные команды используют AES-256-CCM со встроенным ключом AES-256, nonce и меткой аутентификации. Расшифрованное содержимое представляет собой собственный байткод, интерпретируемый языком команд из 23 инструкций, а не читаемые команды. Поддерживаемые возможности включают задержки и планирование, коммуникацию по TCP, UDP, ICMP и через именованные каналы SMB, коммуникацию через VMware VMCI, поэтапную доставку файлов с проверкой SHA-256 и выполнение шеллкода в памяти.
Анализируемый образец активирует только триггер на основе сырых пакетов. Бинарный файл также поддерживает необязательный DNS-триггер, который кодирует зашифрованные команды в доменных метках, похожих на Base32, защищенных контрольными суммами CRC-8, однако эта функциональность не включена встроенным бутстрапом. Несколько сетевых инструкций могут использовать VMCI вместо обычных сетевых сокетов, что позволяет осуществлять связь между гостевыми системами VMware и хостом без отображения в стандартных сетевых захватах.
Для обеспечения доступа к именованным каналам без аутентификации SLEEPWALKER изменяет параметры реестра `EveryoneIncludesAnonymous` и `NullSessionPipes` и создает каналы с правами доступа для Everyone и Anonymous Logon. Эти изменения требуют привилегий администратора; ВПО не выполняет повышение привилегий. Его закрепление зависит от того, что вредоносный DLL-файл остается рядом с `ERAAgent.exe` для последующего side-loading.
Проанализированный образец имеет SHA-256 `d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60` и размер 59 904 байта. Атрибуция, способ доставки, сопутствующие компоненты, полученные команды и фактическая активность жертв остаются неизвестными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SLEEPWALKER — пассивный бэкдор в формате Windows DLL, который внедряется методом подмены (side-loading) в виде `dpapi.dll` в процесс `ERAAgent.exe`. Он скрытно принимает команды, валидированные по CRC и зашифрованные алгоритмом AES-256-CCM, через захват сырых сетевых пакетов, с возможностью использования триггеров DNS, и выполняет собственный байткод, поддерживающий сетевую коммуникацию, передачу файлов и исполнение шеллкода в памяти. Для закрепления (persistence) вредоносная DLL должна находиться в том же каталоге, что и легитимный процесс.
-----
SLEEPWALKER — это пассивный бэкдор в виде 64-разрядной DLL для Windows, который использует подмену DLL (DLL side-loading) в процесс `ERAAgent.exe`, являющийся агентом управления ESET. Он маскируется под `dpapi.dll`, содержит поддельную информацию о версии ESET, не имеет цифровой подписи и активируется только в том случае, если имя хост-процесса совпадает с `ERAAgent.exe`. В его состав не входит вторичный полезный груз (second-stage payload), он не отправляет сигналы (beacon) на фиксированную инфраструктуру, не связывается с жёстко закодированным C2-сервером и не открывает очевидный порт прослушивания при запуске. Его встроенная конфигурация состоит исключительно из команды, предписывающей бесконечно мониторить сетевые интерфейсы.
Бэкдор перехватывает трафик с до восьми интерфейсов, отличных от loopback, используя режим прослушивания (promiscuous) для приёма сырых пакетов, и ищет специально отформатированный триггер, содержащий вычисленную длину, проверку CRC-32 и зашифрованные данные. Валидные команды используют AES-256-CCM со встроенным ключом AES-256, nonce и меткой аутентификации. Расшифрованное содержимое представляет собой собственный байткод, интерпретируемый языком команд из 23 инструкций, а не читаемые команды. Поддерживаемые возможности включают задержки и планирование, коммуникацию по TCP, UDP, ICMP и через именованные каналы SMB, коммуникацию через VMware VMCI, поэтапную доставку файлов с проверкой SHA-256 и выполнение шеллкода в памяти.
Анализируемый образец активирует только триггер на основе сырых пакетов. Бинарный файл также поддерживает необязательный DNS-триггер, который кодирует зашифрованные команды в доменных метках, похожих на Base32, защищенных контрольными суммами CRC-8, однако эта функциональность не включена встроенным бутстрапом. Несколько сетевых инструкций могут использовать VMCI вместо обычных сетевых сокетов, что позволяет осуществлять связь между гостевыми системами VMware и хостом без отображения в стандартных сетевых захватах.
Для обеспечения доступа к именованным каналам без аутентификации SLEEPWALKER изменяет параметры реестра `EveryoneIncludesAnonymous` и `NullSessionPipes` и создает каналы с правами доступа для Everyone и Anonymous Logon. Эти изменения требуют привилегий администратора; ВПО не выполняет повышение привилегий. Его закрепление зависит от того, что вредоносный DLL-файл остается рядом с `ERAAgent.exe` для последующего side-loading.
Проанализированный образец имеет SHA-256 `d347170752a28e2b8c4b8b9f3cab2e3a6541ba11682c94498d26eb9002779d60` и размер 59 904 байта. Атрибуция, способ доставки, сопутствующие компоненты, полученные команды и фактическая активность жертв остаются неизвестными.
#ParsedReport #CompletenessLow
24-08-2026
Extended Rapid Response: Zimperium Identifies RecruitTrap Recruit Scams are Targeting Enterprise Credentials on Mobile
https://zimperium.com/blog/extended-rapid-response-zimperium-identifies-recruittrap-recruit-scams-are-targeting-enterprise-credentials-on-mobile
Report completeness: Low
Actors/Campaigns:
Recruittrap
Threats:
Bitm_technique
Credential_harvesting_technique
Victims:
E commerce, Luxury goods, Technology, Aviation, Retail, Sports, Beverages, Professional services
Industry:
Aerospace, E-commerce, Retail
Geo:
Emirates
ChatGPT TTPs:
T1036, T1036.005, T1056.003, T1078, T1528, T1589
IOCs:
Domain: 10
Soft:
chrome
Platforms:
apple
Links:
24-08-2026
Extended Rapid Response: Zimperium Identifies RecruitTrap Recruit Scams are Targeting Enterprise Credentials on Mobile
https://zimperium.com/blog/extended-rapid-response-zimperium-identifies-recruittrap-recruit-scams-are-targeting-enterprise-credentials-on-mobile
Report completeness: Low
Actors/Campaigns:
Recruittrap
Threats:
Bitm_technique
Credential_harvesting_technique
Victims:
E commerce, Luxury goods, Technology, Aviation, Retail, Sports, Beverages, Professional services
Industry:
Aerospace, E-commerce, Retail
Geo:
Emirates
ChatGPT TTPs:
do not use without manual checkT1036, T1036.005, T1056.003, T1078, T1528, T1589
IOCs:
Domain: 10
Soft:
chrome
Platforms:
apple
Links:
https://github.com/Zimperium/IOC/tree/master/2026-08-RecruitTrapZimperium
Extended Rapid Response: Zimperium Identifies RecruitTrap Recruit Scams are Targeting Enterprise Credentials on Mobile
true
CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Extended Rapid Response: Zimperium Identifies RecruitTrap Recruit Scams are Targeting Enterprise Credentials on Mobile https://zimperium.com/blog/extended-rapid-response-zimperium-identifies-recruittrap-recruit-scams…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RecruitTrap — это фишинговая кампания, замаскированная под собеседование, в ходе которой злоумышленники выдают себя за крупные организации с целью кражи корпоративных учетных данных. Кампания использует извлеченные персональные данные, поддельные интерфейсы входа, адаптированные под конкретные устройства, а также механизм проверки, отклоняющий адреса эл. почты частных лиц, что позволяет нацеливаться на корпоративные учетные записи для потенциального получения доступа к облачным сервисам и внутренним системам.
-----
Кампания RecruitTrap использует фишинг, замаскированный под собеседования, для кражи корпоративных учетных данных посредством высокоубедительной имперсонации сотрудников HR-отделов известных организаций. Злоумышленники собирают общедоступную информацию из профилей для создания реалистичных рабочих процессов по подбору персонала и планированию встреч, что повышает вероятность того, что цели доверят полученным сообщениям и перейдут по встроенным ссылкам.
Фишинговая инфраструктура адаптирует свое представление в зависимости от устройства жертвы. На настольных системах жертвам отображается имитация окна браузера внутри браузера (BitB), предназначенная для имитации легитимного запроса аутентификации. На мобильных устройствах кампания заменяет этот интерфейс полноэкранной поддельной страницей входа. Отсутствие видимых элементов управления браузером и информации о URL на небольших экранах затрудняет для пользователей распознавание мошеннической страницы.
Фишинговый набор инструментов применяет строгую валидацию входных данных для приоритизации высокоценных целей. Он отклоняет адреса эл. почты частных лиц и требует корпоративные учетные данные, что указывает на то, что операторы целенаправленно стремятся получить доступ к корпоративным учетным записям. Скомпрометированные учетные записи могут раскрыть токены OAuth, внутреннюю переписку и связанные облачные приложения, потенциально обеспечивая последующий доступ и перемещение внутри компании.
Анализ годовой телеметрии свидетельствует о том, что кампания опирается на устойчивую инфраструктуру, а не на постоянно меняющиеся сети. Домены, имитирующие бренды, как правило, используют схемы именования, такие как «company-global.com» и «company-careers.com». Повторяющаяся инфраструктура была связана с Amazon.com и SEDO GmbH на уровне ASN, а также с подсетями 91.195.240.0/22 и 13.52.128.0/18. В ходе расследования было выявлено 46 ранее не публиковавшихся индикаторов компрометации.
В ходе кампании осуществлялась имперсонация организаций из различных отраслей, включая технологический сектор, авиацию, розничную торговлю, рынок роскошных товаров, электронную коммерцию и профессиональные услуги. В качестве примеров упоминаются Amazon, Apple, Louis Vuitton, FIFA, Emirates Group, Boeing, Heineken, Deloitte, CNRG и Lego.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RecruitTrap — это фишинговая кампания, замаскированная под собеседование, в ходе которой злоумышленники выдают себя за крупные организации с целью кражи корпоративных учетных данных. Кампания использует извлеченные персональные данные, поддельные интерфейсы входа, адаптированные под конкретные устройства, а также механизм проверки, отклоняющий адреса эл. почты частных лиц, что позволяет нацеливаться на корпоративные учетные записи для потенциального получения доступа к облачным сервисам и внутренним системам.
-----
Кампания RecruitTrap использует фишинг, замаскированный под собеседования, для кражи корпоративных учетных данных посредством высокоубедительной имперсонации сотрудников HR-отделов известных организаций. Злоумышленники собирают общедоступную информацию из профилей для создания реалистичных рабочих процессов по подбору персонала и планированию встреч, что повышает вероятность того, что цели доверят полученным сообщениям и перейдут по встроенным ссылкам.
Фишинговая инфраструктура адаптирует свое представление в зависимости от устройства жертвы. На настольных системах жертвам отображается имитация окна браузера внутри браузера (BitB), предназначенная для имитации легитимного запроса аутентификации. На мобильных устройствах кампания заменяет этот интерфейс полноэкранной поддельной страницей входа. Отсутствие видимых элементов управления браузером и информации о URL на небольших экранах затрудняет для пользователей распознавание мошеннической страницы.
Фишинговый набор инструментов применяет строгую валидацию входных данных для приоритизации высокоценных целей. Он отклоняет адреса эл. почты частных лиц и требует корпоративные учетные данные, что указывает на то, что операторы целенаправленно стремятся получить доступ к корпоративным учетным записям. Скомпрометированные учетные записи могут раскрыть токены OAuth, внутреннюю переписку и связанные облачные приложения, потенциально обеспечивая последующий доступ и перемещение внутри компании.
Анализ годовой телеметрии свидетельствует о том, что кампания опирается на устойчивую инфраструктуру, а не на постоянно меняющиеся сети. Домены, имитирующие бренды, как правило, используют схемы именования, такие как «company-global.com» и «company-careers.com». Повторяющаяся инфраструктура была связана с Amazon.com и SEDO GmbH на уровне ASN, а также с подсетями 91.195.240.0/22 и 13.52.128.0/18. В ходе расследования было выявлено 46 ранее не публиковавшихся индикаторов компрометации.
В ходе кампании осуществлялась имперсонация организаций из различных отраслей, включая технологический сектор, авиацию, розничную торговлю, рынок роскошных товаров, электронную коммерцию и профессиональные услуги. В качестве примеров упоминаются Amazon, Apple, Louis Vuitton, FIFA, Emirates Group, Boeing, Heineken, Deloitte, CNRG и Lego.
#ParsedReport #CompletenessHigh
25-08-2026
A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign
https://any.run/cybersecurity-blog/us-campaign-malware-analysis/
Report completeness: High
Threats:
Lolbin_technique
Gotoresolve_tool
Logmein_tool
Itarian_tool
Screenconnect_tool
Fingerprintjs_tool
Spear-phishing_technique
Victims:
Education, Technology, Government, Banking, Manufacturing, Finance
Industry:
Education, Logistic, Government, Transport, Financial
Geo:
United states, America, Canada, Canadian
TTPs:
Tactics: 5
Technics: 10
IOCs:
File: 4
Domain: 35
Url: 1
IP: 1
Hash: 3
Soft:
WordPress, Cloudflare R2, Dropbox, Telegram, Unix
Algorithms:
sha256, zip
Win API:
RUN, EXE
Languages:
powershell, visual_basic
Platforms:
intel, arm
25-08-2026
A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign
https://any.run/cybersecurity-blog/us-campaign-malware-analysis/
Report completeness: High
Threats:
Lolbin_technique
Gotoresolve_tool
Logmein_tool
Itarian_tool
Screenconnect_tool
Fingerprintjs_tool
Spear-phishing_technique
Victims:
Education, Technology, Government, Banking, Manufacturing, Finance
Industry:
Education, Logistic, Government, Transport, Financial
Geo:
United states, America, Canada, Canadian
TTPs:
Tactics: 5
Technics: 10
IOCs:
File: 4
Domain: 35
Url: 1
IP: 1
Hash: 3
Soft:
WordPress, Cloudflare R2, Dropbox, Telegram, Unix
Algorithms:
sha256, zip
Win API:
RUN, EXE
Languages:
powershell, visual_basic
Platforms:
intel, arm
any.run
US-First RMM Phishing Campaign: Malware Analysis
Explore ANY.RUN analysis of a US-first RMM phishing campaign spanning 46 countries and abusing legitimate remote access tools.
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign https://any.run/cybersecurity-blog/us-campaign-malware-analysis/ Report completeness: High Threats: Lolbin_technique Gotoresolve_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная фишинговая кампания использует приманки, связанные с налогами и бизнесом, для доставки ZIP-архивов с паролем, содержащих VBS-скрипты, которые запускают PowerShell и устанавливают легитимное ПО RMM. Злоумышленники ротируют инструменты RMM, хостинговую инфраструктуру, доменные имена и приманки, одновременно применяя фильтрацию жертв и повторяющиеся артефакты веб-китов для обеспечения доступа с клавиатуры (hands-on-keyboard) и обхода стандартных средств обнаружения ВПО.
-----
Фишинговая кампания, первоначально тематически связанная с налоговыми документами T4 Канадского агентства по сбору налогов, является частью более широкой операции по удалённому доступу, активной в 46 странах, при этом на долю США приходится около 45% зафиксированной активности. Кампания использует взаимозаменяемые приманки, включающие налоговые уведомления, документы Управления по социальным гарантиям США, счета-фактуры, уведомления о НДС, файлы Adobe PDF и сообщения о доставке. На долю Канады приходится большая часть активности, связанной с тематикой T4, тогда как на Северную Америку приходится 61% всей кампании в целом.
Атака начинается с отправки электронного письма, содержащего ссылку на одноразовую страницу, размещённую на Vercel, которая имитирует легитимный сервис документов. После того как жертва вводит код доступа, страница предоставляет ZIP-архив с паролем, содержащий VBS-скрипт. Скрипт использует FileSystemObject для запуска PowerShell. PowerShell обходит профиль пользователя, задерживает выполнение с помощью команды sleep, записывает двоичные данные в поток, а затем скачивает и устанавливает пакет MSI, содержащий легитимное программное обеспечение для удалённого мониторинга и управления.
Атакующие злоупотребляют подписанными продуктами RMM для получения интерактивного доступа с ручным управлением (hands-on-keyboard), а не разворачивают традиционное семейство ВПО. Среди зафиксированных продуктов — GoTo Resolve, LogMeIn Rescue, ScreenConnect, ConnectWise и ITarian. Поскольку компонент RMM варьируется в зависимости от направления кампании, специфичные для продукта средства обнаружения и классификации антивирусов могут не выявлять данную активность. Обнаружение должно, напротив, ориентироваться на идентификацию несанкционированных установок RMM, подозрительного выполнения VBS-скриптов с переходом в PowerShell, доставки архивов, а также установщиков RMM, поступающих из недавно созданных приложений Vercel, доменов бесплатного хостинга, скомпрометированных сайтов WordPress или ненадёжных облачных хранилищ.
Страницы доставки используют фильтрацию по браузеру и жертве, включая FingerprintJS, hCaptcha, проверку геолокации и IP-адресов, механизм Green Spinner gating, а в некоторых случаях — отчетность через Телеграм. Установщики RMM размещаются через Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Gofile, Dropbox, скомпрометированную инфраструктуру и «сырые» IP-адреса. Повторяющиеся артефакты веб-кита, включая шрифт `img/font1.woff2`, стабильную структуру страниц, быстро генерируемые ссылки, а также ротацию доменов и приманок, предоставляют более сильные возможности для кластеризации, чем взаимозаменяемые полезны нагрузки RMM.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная фишинговая кампания использует приманки, связанные с налогами и бизнесом, для доставки ZIP-архивов с паролем, содержащих VBS-скрипты, которые запускают PowerShell и устанавливают легитимное ПО RMM. Злоумышленники ротируют инструменты RMM, хостинговую инфраструктуру, доменные имена и приманки, одновременно применяя фильтрацию жертв и повторяющиеся артефакты веб-китов для обеспечения доступа с клавиатуры (hands-on-keyboard) и обхода стандартных средств обнаружения ВПО.
-----
Фишинговая кампания, первоначально тематически связанная с налоговыми документами T4 Канадского агентства по сбору налогов, является частью более широкой операции по удалённому доступу, активной в 46 странах, при этом на долю США приходится около 45% зафиксированной активности. Кампания использует взаимозаменяемые приманки, включающие налоговые уведомления, документы Управления по социальным гарантиям США, счета-фактуры, уведомления о НДС, файлы Adobe PDF и сообщения о доставке. На долю Канады приходится большая часть активности, связанной с тематикой T4, тогда как на Северную Америку приходится 61% всей кампании в целом.
Атака начинается с отправки электронного письма, содержащего ссылку на одноразовую страницу, размещённую на Vercel, которая имитирует легитимный сервис документов. После того как жертва вводит код доступа, страница предоставляет ZIP-архив с паролем, содержащий VBS-скрипт. Скрипт использует FileSystemObject для запуска PowerShell. PowerShell обходит профиль пользователя, задерживает выполнение с помощью команды sleep, записывает двоичные данные в поток, а затем скачивает и устанавливает пакет MSI, содержащий легитимное программное обеспечение для удалённого мониторинга и управления.
Атакующие злоупотребляют подписанными продуктами RMM для получения интерактивного доступа с ручным управлением (hands-on-keyboard), а не разворачивают традиционное семейство ВПО. Среди зафиксированных продуктов — GoTo Resolve, LogMeIn Rescue, ScreenConnect, ConnectWise и ITarian. Поскольку компонент RMM варьируется в зависимости от направления кампании, специфичные для продукта средства обнаружения и классификации антивирусов могут не выявлять данную активность. Обнаружение должно, напротив, ориентироваться на идентификацию несанкционированных установок RMM, подозрительного выполнения VBS-скриптов с переходом в PowerShell, доставки архивов, а также установщиков RMM, поступающих из недавно созданных приложений Vercel, доменов бесплатного хостинга, скомпрометированных сайтов WordPress или ненадёжных облачных хранилищ.
Страницы доставки используют фильтрацию по браузеру и жертве, включая FingerprintJS, hCaptcha, проверку геолокации и IP-адресов, механизм Green Spinner gating, а в некоторых случаях — отчетность через Телеграм. Установщики RMM размещаются через Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Gofile, Dropbox, скомпрометированную инфраструктуру и «сырые» IP-адреса. Повторяющиеся артефакты веб-кита, включая шрифт `img/font1.woff2`, стабильную структуру страниц, быстро генерируемые ссылки, а также ротацию доменов и приманок, предоставляют более сильные возможности для кластеризации, чем взаимозаменяемые полезны нагрузки RMM.
#ParsedReport #CompletenessHigh
25-08-2026
[Op Report\] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion
https://blog.deception.pro/blog/pdf-screenconnect-xloader-aug2026
Report completeness: High
Threats:
Formbook
Screenconnect_tool
Victims:
Wealth management
Industry:
Financial
Geo:
America, United states
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 11
IP: 92
Url: 1
Domain: 65
Hash: 9
Email: 0
BrowserExtension: 0
Soft:
Active Directory, chrome, curl, Android, Linux
Algorithms:
sha256
Win API:
EXE
Platforms:
x86
25-08-2026
[Op Report\] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion
https://blog.deception.pro/blog/pdf-screenconnect-xloader-aug2026
Report completeness: High
Threats:
Formbook
Screenconnect_tool
Victims:
Wealth management
Industry:
Financial
Geo:
America, United states
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 11
IP: 92
Url: 1
Domain: 65
Hash: 9
Email: 0
BrowserExtension: 0
Soft:
Active Directory, chrome, curl, Android, Linux
Algorithms:
sha256
Win API:
EXE
Platforms:
x86
Deception.Pro Blog
[Op Report] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion — Deception.Pro Blog
A phishing lure drops a batch script that silently installs ScreenConnect, giving an operator hands-on-keyboard control of a Deception.Pro honeynet before XLoader/FormBook is injected into a signed Windows binary to grab banking credentials and exfiltrate…