CTT Report Hub
#ParsedReport #CompletenessLow 24-08-2026 Extended Rapid Response: Zimperium Identifies RecruitTrap Recruit Scams are Targeting Enterprise Credentials on Mobile https://zimperium.com/blog/extended-rapid-response-zimperium-identifies-recruittrap-recruit-scams…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RecruitTrap — это фишинговая кампания, замаскированная под собеседование, в ходе которой злоумышленники выдают себя за крупные организации с целью кражи корпоративных учетных данных. Кампания использует извлеченные персональные данные, поддельные интерфейсы входа, адаптированные под конкретные устройства, а также механизм проверки, отклоняющий адреса эл. почты частных лиц, что позволяет нацеливаться на корпоративные учетные записи для потенциального получения доступа к облачным сервисам и внутренним системам.
-----
Кампания RecruitTrap использует фишинг, замаскированный под собеседования, для кражи корпоративных учетных данных посредством высокоубедительной имперсонации сотрудников HR-отделов известных организаций. Злоумышленники собирают общедоступную информацию из профилей для создания реалистичных рабочих процессов по подбору персонала и планированию встреч, что повышает вероятность того, что цели доверят полученным сообщениям и перейдут по встроенным ссылкам.
Фишинговая инфраструктура адаптирует свое представление в зависимости от устройства жертвы. На настольных системах жертвам отображается имитация окна браузера внутри браузера (BitB), предназначенная для имитации легитимного запроса аутентификации. На мобильных устройствах кампания заменяет этот интерфейс полноэкранной поддельной страницей входа. Отсутствие видимых элементов управления браузером и информации о URL на небольших экранах затрудняет для пользователей распознавание мошеннической страницы.
Фишинговый набор инструментов применяет строгую валидацию входных данных для приоритизации высокоценных целей. Он отклоняет адреса эл. почты частных лиц и требует корпоративные учетные данные, что указывает на то, что операторы целенаправленно стремятся получить доступ к корпоративным учетным записям. Скомпрометированные учетные записи могут раскрыть токены OAuth, внутреннюю переписку и связанные облачные приложения, потенциально обеспечивая последующий доступ и перемещение внутри компании.
Анализ годовой телеметрии свидетельствует о том, что кампания опирается на устойчивую инфраструктуру, а не на постоянно меняющиеся сети. Домены, имитирующие бренды, как правило, используют схемы именования, такие как «company-global.com» и «company-careers.com». Повторяющаяся инфраструктура была связана с Amazon.com и SEDO GmbH на уровне ASN, а также с подсетями 91.195.240.0/22 и 13.52.128.0/18. В ходе расследования было выявлено 46 ранее не публиковавшихся индикаторов компрометации.
В ходе кампании осуществлялась имперсонация организаций из различных отраслей, включая технологический сектор, авиацию, розничную торговлю, рынок роскошных товаров, электронную коммерцию и профессиональные услуги. В качестве примеров упоминаются Amazon, Apple, Louis Vuitton, FIFA, Emirates Group, Boeing, Heineken, Deloitte, CNRG и Lego.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RecruitTrap — это фишинговая кампания, замаскированная под собеседование, в ходе которой злоумышленники выдают себя за крупные организации с целью кражи корпоративных учетных данных. Кампания использует извлеченные персональные данные, поддельные интерфейсы входа, адаптированные под конкретные устройства, а также механизм проверки, отклоняющий адреса эл. почты частных лиц, что позволяет нацеливаться на корпоративные учетные записи для потенциального получения доступа к облачным сервисам и внутренним системам.
-----
Кампания RecruitTrap использует фишинг, замаскированный под собеседования, для кражи корпоративных учетных данных посредством высокоубедительной имперсонации сотрудников HR-отделов известных организаций. Злоумышленники собирают общедоступную информацию из профилей для создания реалистичных рабочих процессов по подбору персонала и планированию встреч, что повышает вероятность того, что цели доверят полученным сообщениям и перейдут по встроенным ссылкам.
Фишинговая инфраструктура адаптирует свое представление в зависимости от устройства жертвы. На настольных системах жертвам отображается имитация окна браузера внутри браузера (BitB), предназначенная для имитации легитимного запроса аутентификации. На мобильных устройствах кампания заменяет этот интерфейс полноэкранной поддельной страницей входа. Отсутствие видимых элементов управления браузером и информации о URL на небольших экранах затрудняет для пользователей распознавание мошеннической страницы.
Фишинговый набор инструментов применяет строгую валидацию входных данных для приоритизации высокоценных целей. Он отклоняет адреса эл. почты частных лиц и требует корпоративные учетные данные, что указывает на то, что операторы целенаправленно стремятся получить доступ к корпоративным учетным записям. Скомпрометированные учетные записи могут раскрыть токены OAuth, внутреннюю переписку и связанные облачные приложения, потенциально обеспечивая последующий доступ и перемещение внутри компании.
Анализ годовой телеметрии свидетельствует о том, что кампания опирается на устойчивую инфраструктуру, а не на постоянно меняющиеся сети. Домены, имитирующие бренды, как правило, используют схемы именования, такие как «company-global.com» и «company-careers.com». Повторяющаяся инфраструктура была связана с Amazon.com и SEDO GmbH на уровне ASN, а также с подсетями 91.195.240.0/22 и 13.52.128.0/18. В ходе расследования было выявлено 46 ранее не публиковавшихся индикаторов компрометации.
В ходе кампании осуществлялась имперсонация организаций из различных отраслей, включая технологический сектор, авиацию, розничную торговлю, рынок роскошных товаров, электронную коммерцию и профессиональные услуги. В качестве примеров упоминаются Amazon, Apple, Louis Vuitton, FIFA, Emirates Group, Boeing, Heineken, Deloitte, CNRG и Lego.
#ParsedReport #CompletenessHigh
25-08-2026
A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign
https://any.run/cybersecurity-blog/us-campaign-malware-analysis/
Report completeness: High
Threats:
Lolbin_technique
Gotoresolve_tool
Logmein_tool
Itarian_tool
Screenconnect_tool
Fingerprintjs_tool
Spear-phishing_technique
Victims:
Education, Technology, Government, Banking, Manufacturing, Finance
Industry:
Education, Logistic, Government, Transport, Financial
Geo:
United states, America, Canada, Canadian
TTPs:
Tactics: 5
Technics: 10
IOCs:
File: 4
Domain: 35
Url: 1
IP: 1
Hash: 3
Soft:
WordPress, Cloudflare R2, Dropbox, Telegram, Unix
Algorithms:
sha256, zip
Win API:
RUN, EXE
Languages:
powershell, visual_basic
Platforms:
intel, arm
25-08-2026
A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign
https://any.run/cybersecurity-blog/us-campaign-malware-analysis/
Report completeness: High
Threats:
Lolbin_technique
Gotoresolve_tool
Logmein_tool
Itarian_tool
Screenconnect_tool
Fingerprintjs_tool
Spear-phishing_technique
Victims:
Education, Technology, Government, Banking, Manufacturing, Finance
Industry:
Education, Logistic, Government, Transport, Financial
Geo:
United states, America, Canada, Canadian
TTPs:
Tactics: 5
Technics: 10
IOCs:
File: 4
Domain: 35
Url: 1
IP: 1
Hash: 3
Soft:
WordPress, Cloudflare R2, Dropbox, Telegram, Unix
Algorithms:
sha256, zip
Win API:
RUN, EXE
Languages:
powershell, visual_basic
Platforms:
intel, arm
any.run
US-First RMM Phishing Campaign: Malware Analysis
Explore ANY.RUN analysis of a US-first RMM phishing campaign spanning 46 countries and abusing legitimate remote access tools.
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 A Single Canadian Tax Lure Spread into a 46-Country, US-First RMM Campaign https://any.run/cybersecurity-blog/us-campaign-malware-analysis/ Report completeness: High Threats: Lolbin_technique Gotoresolve_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная фишинговая кампания использует приманки, связанные с налогами и бизнесом, для доставки ZIP-архивов с паролем, содержащих VBS-скрипты, которые запускают PowerShell и устанавливают легитимное ПО RMM. Злоумышленники ротируют инструменты RMM, хостинговую инфраструктуру, доменные имена и приманки, одновременно применяя фильтрацию жертв и повторяющиеся артефакты веб-китов для обеспечения доступа с клавиатуры (hands-on-keyboard) и обхода стандартных средств обнаружения ВПО.
-----
Фишинговая кампания, первоначально тематически связанная с налоговыми документами T4 Канадского агентства по сбору налогов, является частью более широкой операции по удалённому доступу, активной в 46 странах, при этом на долю США приходится около 45% зафиксированной активности. Кампания использует взаимозаменяемые приманки, включающие налоговые уведомления, документы Управления по социальным гарантиям США, счета-фактуры, уведомления о НДС, файлы Adobe PDF и сообщения о доставке. На долю Канады приходится большая часть активности, связанной с тематикой T4, тогда как на Северную Америку приходится 61% всей кампании в целом.
Атака начинается с отправки электронного письма, содержащего ссылку на одноразовую страницу, размещённую на Vercel, которая имитирует легитимный сервис документов. После того как жертва вводит код доступа, страница предоставляет ZIP-архив с паролем, содержащий VBS-скрипт. Скрипт использует FileSystemObject для запуска PowerShell. PowerShell обходит профиль пользователя, задерживает выполнение с помощью команды sleep, записывает двоичные данные в поток, а затем скачивает и устанавливает пакет MSI, содержащий легитимное программное обеспечение для удалённого мониторинга и управления.
Атакующие злоупотребляют подписанными продуктами RMM для получения интерактивного доступа с ручным управлением (hands-on-keyboard), а не разворачивают традиционное семейство ВПО. Среди зафиксированных продуктов — GoTo Resolve, LogMeIn Rescue, ScreenConnect, ConnectWise и ITarian. Поскольку компонент RMM варьируется в зависимости от направления кампании, специфичные для продукта средства обнаружения и классификации антивирусов могут не выявлять данную активность. Обнаружение должно, напротив, ориентироваться на идентификацию несанкционированных установок RMM, подозрительного выполнения VBS-скриптов с переходом в PowerShell, доставки архивов, а также установщиков RMM, поступающих из недавно созданных приложений Vercel, доменов бесплатного хостинга, скомпрометированных сайтов WordPress или ненадёжных облачных хранилищ.
Страницы доставки используют фильтрацию по браузеру и жертве, включая FingerprintJS, hCaptcha, проверку геолокации и IP-адресов, механизм Green Spinner gating, а в некоторых случаях — отчетность через Телеграм. Установщики RMM размещаются через Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Gofile, Dropbox, скомпрометированную инфраструктуру и «сырые» IP-адреса. Повторяющиеся артефакты веб-кита, включая шрифт `img/font1.woff2`, стабильную структуру страниц, быстро генерируемые ссылки, а также ротацию доменов и приманок, предоставляют более сильные возможности для кластеризации, чем взаимозаменяемые полезны нагрузки RMM.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Глобальная фишинговая кампания использует приманки, связанные с налогами и бизнесом, для доставки ZIP-архивов с паролем, содержащих VBS-скрипты, которые запускают PowerShell и устанавливают легитимное ПО RMM. Злоумышленники ротируют инструменты RMM, хостинговую инфраструктуру, доменные имена и приманки, одновременно применяя фильтрацию жертв и повторяющиеся артефакты веб-китов для обеспечения доступа с клавиатуры (hands-on-keyboard) и обхода стандартных средств обнаружения ВПО.
-----
Фишинговая кампания, первоначально тематически связанная с налоговыми документами T4 Канадского агентства по сбору налогов, является частью более широкой операции по удалённому доступу, активной в 46 странах, при этом на долю США приходится около 45% зафиксированной активности. Кампания использует взаимозаменяемые приманки, включающие налоговые уведомления, документы Управления по социальным гарантиям США, счета-фактуры, уведомления о НДС, файлы Adobe PDF и сообщения о доставке. На долю Канады приходится большая часть активности, связанной с тематикой T4, тогда как на Северную Америку приходится 61% всей кампании в целом.
Атака начинается с отправки электронного письма, содержащего ссылку на одноразовую страницу, размещённую на Vercel, которая имитирует легитимный сервис документов. После того как жертва вводит код доступа, страница предоставляет ZIP-архив с паролем, содержащий VBS-скрипт. Скрипт использует FileSystemObject для запуска PowerShell. PowerShell обходит профиль пользователя, задерживает выполнение с помощью команды sleep, записывает двоичные данные в поток, а затем скачивает и устанавливает пакет MSI, содержащий легитимное программное обеспечение для удалённого мониторинга и управления.
Атакующие злоупотребляют подписанными продуктами RMM для получения интерактивного доступа с ручным управлением (hands-on-keyboard), а не разворачивают традиционное семейство ВПО. Среди зафиксированных продуктов — GoTo Resolve, LogMeIn Rescue, ScreenConnect, ConnectWise и ITarian. Поскольку компонент RMM варьируется в зависимости от направления кампании, специфичные для продукта средства обнаружения и классификации антивирусов могут не выявлять данную активность. Обнаружение должно, напротив, ориентироваться на идентификацию несанкционированных установок RMM, подозрительного выполнения VBS-скриптов с переходом в PowerShell, доставки архивов, а также установщиков RMM, поступающих из недавно созданных приложений Vercel, доменов бесплатного хостинга, скомпрометированных сайтов WordPress или ненадёжных облачных хранилищ.
Страницы доставки используют фильтрацию по браузеру и жертве, включая FingerprintJS, hCaptcha, проверку геолокации и IP-адресов, механизм Green Spinner gating, а в некоторых случаях — отчетность через Телеграм. Установщики RMM размещаются через Amazon S3, Cloudflare R2, GitHub, DigitalOcean Spaces, Gofile, Dropbox, скомпрометированную инфраструктуру и «сырые» IP-адреса. Повторяющиеся артефакты веб-кита, включая шрифт `img/font1.woff2`, стабильную структуру страниц, быстро генерируемые ссылки, а также ротацию доменов и приманок, предоставляют более сильные возможности для кластеризации, чем взаимозаменяемые полезны нагрузки RMM.
#ParsedReport #CompletenessHigh
25-08-2026
[Op Report\] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion
https://blog.deception.pro/blog/pdf-screenconnect-xloader-aug2026
Report completeness: High
Threats:
Formbook
Screenconnect_tool
Victims:
Wealth management
Industry:
Financial
Geo:
America, United states
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 11
IP: 92
Url: 1
Domain: 65
Hash: 9
Email: 0
BrowserExtension: 0
Soft:
Active Directory, chrome, curl, Android, Linux
Algorithms:
sha256
Win API:
EXE
Platforms:
x86
25-08-2026
[Op Report\] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion
https://blog.deception.pro/blog/pdf-screenconnect-xloader-aug2026
Report completeness: High
Threats:
Formbook
Screenconnect_tool
Victims:
Wealth management
Industry:
Financial
Geo:
America, United states
TTPs:
Tactics: 5
Technics: 13
IOCs:
File: 11
IP: 92
Url: 1
Domain: 65
Hash: 9
Email: 0
BrowserExtension: 0
Soft:
Active Directory, chrome, curl, Android, Linux
Algorithms:
sha256
Win API:
EXE
Platforms:
x86
Deception.Pro Blog
[Op Report] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion — Deception.Pro Blog
A phishing lure drops a batch script that silently installs ScreenConnect, giving an operator hands-on-keyboard control of a Deception.Pro honeynet before XLoader/FormBook is injected into a signed Windows binary to grab banking credentials and exfiltrate…
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 [Op Report\] From PDF Phish to XLoader: A ScreenConnect Hands-on-Keyboard Intrusion https://blog.deception.pro/blog/pdf-screenconnect-xloader-aug2026 Report completeness: High Threats: Formbook Screenconnect_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали фишинг для развертывания ScreenConnect с целью обеспечения постоянного удаленного доступа, после чего установили XLoader/FormBook, который внедрялся в легитимные процессы Windows, извлекал учетные данные с финансовых веб-сайтов и выгружал украденные данные через Sendspace.
-----
В течение примерно 54 часов, с 6 по 8 августа 2026 года, началась атака, инициированная фишинговой приманкой в виде PDF-файла, которая побудила пользователя выполнить `Project_docs_file.bat` из каталога «Загрузки» браузера. Пакетный скрипт выполнил разведку на хосте, включая перечисление сессий и каталогов, проверил соединение с внешним C2-сервером на TCP-порту 8040 и загрузил MSI-файл ScreenConnect с помощью `curl` по HTTP с использованием «голого» IP-адреса и нестандартного порта. Зафиксированная активность соответствовала техникам фишинга, выполнения с участием пользователя, выполнения в Командной оболочке Windows и передачи инструментов из внешней сети.
MSI-файл бесшумно установил ScreenConnect в качестве службы для закрепления. Оператор настроил два независимых релейных экземпляра для разделения конечных точек C2, обеспечив дублированный удалённый доступ. Затем функциональность ScreenConnect по запуску файлов была использована для интерактивного взаимодействия с системой (hands-on-keyboard), при этом `ScreenConnect.WindowsClient.exe` запускал дополнительные инструменты. Один из загруженных полезных нагрузок, `bin.exe`, был получен через Chrome и скопирован в `C:\Program Files (x86)\CouchDB\Uvhvxmv.exe`, сохранив тот же хеш SHA-256 для закрепления.
Площадка была идентифицирована как XLoader/FormBook. Она была внедрена в подписанные бинарные файлы Windows, включая `ROUTE.EXE` в `C:\Windows\SysWOW64` и `autochk.exe`. Обнаружения YARA подтвердили наличие FormBook в затронутых процессах. ВПО установила автоматизированное управление, используя 19 284 HTTP GET-запросы для проверки связи и более 256 POST-отправлений через 63 домена. Для связи использовались короткие URI-пути из четырех символов, такие как `/inzm/` и `/l3kf/`, а также поддельный пользовательский агент Android. Доменная инфраструктура включала приманки на легитимных доменах, предназначенные для усложнения анализа.
XLoader осуществлял перехват данных из браузеров и форм, нацеливаясь на финансовые и платёжные сервисы, включая Fidelity, Chase, Bank of America, Schwab, Vanguard, PayPal, E*TRADE, Citi, Capital One и American Express. Собранные данные консолидировались и эксфильтровались через Sendspace, в том числе посредством загрузки через API на `www.sendspace.com` и `fs13n1.sendspace.com`. В рамках данной операции интерактивный доступ на базе ScreenConnect сочетался с автоматизированным кражей учётных данных с помощью FormBook и их эксфильтрацией в единой цепочке вторжения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали фишинг для развертывания ScreenConnect с целью обеспечения постоянного удаленного доступа, после чего установили XLoader/FormBook, который внедрялся в легитимные процессы Windows, извлекал учетные данные с финансовых веб-сайтов и выгружал украденные данные через Sendspace.
-----
В течение примерно 54 часов, с 6 по 8 августа 2026 года, началась атака, инициированная фишинговой приманкой в виде PDF-файла, которая побудила пользователя выполнить `Project_docs_file.bat` из каталога «Загрузки» браузера. Пакетный скрипт выполнил разведку на хосте, включая перечисление сессий и каталогов, проверил соединение с внешним C2-сервером на TCP-порту 8040 и загрузил MSI-файл ScreenConnect с помощью `curl` по HTTP с использованием «голого» IP-адреса и нестандартного порта. Зафиксированная активность соответствовала техникам фишинга, выполнения с участием пользователя, выполнения в Командной оболочке Windows и передачи инструментов из внешней сети.
MSI-файл бесшумно установил ScreenConnect в качестве службы для закрепления. Оператор настроил два независимых релейных экземпляра для разделения конечных точек C2, обеспечив дублированный удалённый доступ. Затем функциональность ScreenConnect по запуску файлов была использована для интерактивного взаимодействия с системой (hands-on-keyboard), при этом `ScreenConnect.WindowsClient.exe` запускал дополнительные инструменты. Один из загруженных полезных нагрузок, `bin.exe`, был получен через Chrome и скопирован в `C:\Program Files (x86)\CouchDB\Uvhvxmv.exe`, сохранив тот же хеш SHA-256 для закрепления.
Площадка была идентифицирована как XLoader/FormBook. Она была внедрена в подписанные бинарные файлы Windows, включая `ROUTE.EXE` в `C:\Windows\SysWOW64` и `autochk.exe`. Обнаружения YARA подтвердили наличие FormBook в затронутых процессах. ВПО установила автоматизированное управление, используя 19 284 HTTP GET-запросы для проверки связи и более 256 POST-отправлений через 63 домена. Для связи использовались короткие URI-пути из четырех символов, такие как `/inzm/` и `/l3kf/`, а также поддельный пользовательский агент Android. Доменная инфраструктура включала приманки на легитимных доменах, предназначенные для усложнения анализа.
XLoader осуществлял перехват данных из браузеров и форм, нацеливаясь на финансовые и платёжные сервисы, включая Fidelity, Chase, Bank of America, Schwab, Vanguard, PayPal, E*TRADE, Citi, Capital One и American Express. Собранные данные консолидировались и эксфильтровались через Sendspace, в том числе посредством загрузки через API на `www.sendspace.com` и `fs13n1.sendspace.com`. В рамках данной операции интерактивный доступ на базе ScreenConnect сочетался с автоматизированным кражей учётных данных с помощью FormBook и их эксфильтрацией в единой цепочке вторжения.
#ParsedReport #CompletenessHigh
25-08-2026
Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain
https://socradar.io/blog/anonymouskit-ai-phaas-supply-chain/
Report completeness: High
Threats:
Supply_chain_technique
Anonymouskit
Checkm8_tool
Credential_harvesting_technique
Painel_rescue_unlocker
Spear-phishing_technique
Victims:
Apple device owners, Government organizations, Education organizations
Industry:
E-commerce, Education, Government, Telco
Geo:
South africa, Nigeria, Indonesia, Chile, Brazil, Italy, Kenya, India, Zimbabwe, Ethiopia, German, Mozambique, African, Spain, Malta, Argentina, Indonesian, French, Algeria, Canada, Brazilian, Portugal, Spanish, United kingdom, France, Irish, Portuguese
TTPs:
Tactics: 8
Technics: 13
IOCs:
Domain: 29
Email: 8
File: 1
IP: 4
Url: 1
Hash: 5
Soft:
WhatsApp, Gmail, Telegram, gpt-4o, gpt-4, macOS
Algorithms:
sha256
Functions:
AI, send_email, send_sms, start_send_whatsapp, start_call, start_ai_call, FindMy, get_sms_server_api, check_phone_number, This, have more...
Languages:
php
Platforms:
apple
25-08-2026
Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain
https://socradar.io/blog/anonymouskit-ai-phaas-supply-chain/
Report completeness: High
Threats:
Supply_chain_technique
Anonymouskit
Checkm8_tool
Credential_harvesting_technique
Painel_rescue_unlocker
Spear-phishing_technique
Victims:
Apple device owners, Government organizations, Education organizations
Industry:
E-commerce, Education, Government, Telco
Geo:
South africa, Nigeria, Indonesia, Chile, Brazil, Italy, Kenya, India, Zimbabwe, Ethiopia, German, Mozambique, African, Spain, Malta, Argentina, Indonesian, French, Algeria, Canada, Brazilian, Portugal, Spanish, United kingdom, France, Irish, Portuguese
TTPs:
Tactics: 8
Technics: 13
IOCs:
Domain: 29
Email: 8
File: 1
IP: 4
Url: 1
Hash: 5
Soft:
WhatsApp, Gmail, Telegram, gpt-4o, gpt-4, macOS
Algorithms:
sha256
Functions:
AI, send_email, send_sms, start_send_whatsapp, start_call, start_ai_call, FindMy, get_sms_server_api, check_phone_number, This, have more...
Languages:
php
Platforms:
apple
SOCRadar® Cyber Intelligence Inc.
Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain
The SOCRadar Threat Research Unit (STRU) has conducted an “inside-out” analysis of AnonyMousKIT, an AI-powered Phishing-as-a-Service (PhaaS)...
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain https://socradar.io/blog/anonymouskit-ai-phaas-supply-chain/ Report completeness: High Threats: Supply_chain_technique Anonymouskit Checkm8_tool Credential…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AnonyMousKIT — это платформа фишинга как услуга, нацеленная на похищенные устройства Apple, которая использует согласованные приманки по электронной почте, SMS, WhatsApp и голосовые сообщения на базе ИИ для кражи кодов доступа, учетных данных Apple ID и кодов 2FA с целью обхода блокировки активации. Платформа функционирует в рамках более крупной экосистемы перепродаж и раскрыла собранные журналы фишинга через запросы без аутентификации.
-----
AnonyMousKIT — это платформа «фишинг как услуга» с тарификацией по объёму использованных кредитов и пятью каналами связи, нацеленная на владельцев украденных устройств Apple. Её цель — сбор кодов доступа к устройствам, учётных данных Apple ID и кодов двухфакторной аутентификации в режиме реального времени, чтобы злоумышленники могли снять блокировку активации (Activation Lock) и перепродать аппаратное обеспечение. Операторы вводят данные украденных устройств, включая внутренние идентификаторы моделей Apple и статус функции «Найти» (Find My), после чего запускают скоординированные приманки через электронную почту, SMS, WhatsApp, записанный аудиофайл и голосовые звонки, сгенерированные с помощью ИИ.
Фишинговые страницы используют фирменный стиль Apple, антибот-фильтрацию, локализацию и визуальные элементы отслеживания устройства, отображающие предполагаемое местоположение и статус телефона. Сбор учетных данных осуществляется последовательно: жертве предлагается ввести четырех- или шестизначный код-пароль, учетные данные Apple ID и коды 2FA. Перехваченная информация отправляется на панели операторов и вебхуки Телеграм. В email-кампаниях использовались имена отправителей, имитирующие Apple Support и Find My, бесплатные почтовые аккаунты Gmail или iCloud в качестве релейных, 35 доменов-приманок, 51 вариант темы письма и 13 HTML-шаблонов. Из 6 092 зафиксированных сообщений, распределенных по 30 бэкендам, 603 были доставлены; 97,7% доставленных писем AnonyMousKIT были пересланы через один аккаунт Gmail.
Платформа также поддерживает валидацию SMS-шлюзов и поддельные идентификаторы отправителей, тогда как WhatsApp использует экземпляры бизнес-API и отслеживание доставки. Функция голосового взаимодействия на базе ИИ применяла коммерческих голосовых агентов, выдававших себя за «Алису из службы поддержки Apple», с динамическим вставлением данных жертвы и устройства в сценарии социальной инженерии. Было зафиксировано более 200 звонков, примерно 90 % из которых были направлены в Бразилию, при общей заявленной стоимости в 19,24 доллара США.
AnonyMousKIT является частью более широкой экосистемы реселлеров, основанной на общей кодовой базе CakePHP. Анализ инфраструктуры позволил установить связь между 506 доменами и 168 брендами витрин, включая как минимум 30 отдельных установок бэкенда. Тестовая активность разработчиков, общие SMTP-аккаунты, время запуска и пересечение операторов связали несколько витрин с общими администраторами или реселлерами, а не с независимыми сервисами. Экосистема включала как минимум 689 аккаунтов операторов в WhatsApp и 1721 последовательный идентификатор аккаунта, хотя большинство выделенных аккаунтов, по всей видимости, были неактивны.
Ошибка в кодировании, связанная с использованием относительных путей к файлам без указания корня, привела к раскрытию журналов электронной почты и WhatsApp через HTTP-запросы без аутентификации. Раскрытые данные охватывали более 120 000 строк журнала электронной почты и 166 000 строк журнала WhatsApp, при этом аналогичное раскрытие затронуло и другие развёртывания. Большинство целевых устройств использовали чипы A12 или новее, что делало включённые утилиты для джейлбрейка на основе checkm8 неэффективными; эти инструменты служили преимущественно приманкой для привлечения подписчиков к сервисам сбора учетных записей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AnonyMousKIT — это платформа фишинга как услуга, нацеленная на похищенные устройства Apple, которая использует согласованные приманки по электронной почте, SMS, WhatsApp и голосовые сообщения на базе ИИ для кражи кодов доступа, учетных данных Apple ID и кодов 2FA с целью обхода блокировки активации. Платформа функционирует в рамках более крупной экосистемы перепродаж и раскрыла собранные журналы фишинга через запросы без аутентификации.
-----
AnonyMousKIT — это платформа «фишинг как услуга» с тарификацией по объёму использованных кредитов и пятью каналами связи, нацеленная на владельцев украденных устройств Apple. Её цель — сбор кодов доступа к устройствам, учётных данных Apple ID и кодов двухфакторной аутентификации в режиме реального времени, чтобы злоумышленники могли снять блокировку активации (Activation Lock) и перепродать аппаратное обеспечение. Операторы вводят данные украденных устройств, включая внутренние идентификаторы моделей Apple и статус функции «Найти» (Find My), после чего запускают скоординированные приманки через электронную почту, SMS, WhatsApp, записанный аудиофайл и голосовые звонки, сгенерированные с помощью ИИ.
Фишинговые страницы используют фирменный стиль Apple, антибот-фильтрацию, локализацию и визуальные элементы отслеживания устройства, отображающие предполагаемое местоположение и статус телефона. Сбор учетных данных осуществляется последовательно: жертве предлагается ввести четырех- или шестизначный код-пароль, учетные данные Apple ID и коды 2FA. Перехваченная информация отправляется на панели операторов и вебхуки Телеграм. В email-кампаниях использовались имена отправителей, имитирующие Apple Support и Find My, бесплатные почтовые аккаунты Gmail или iCloud в качестве релейных, 35 доменов-приманок, 51 вариант темы письма и 13 HTML-шаблонов. Из 6 092 зафиксированных сообщений, распределенных по 30 бэкендам, 603 были доставлены; 97,7% доставленных писем AnonyMousKIT были пересланы через один аккаунт Gmail.
Платформа также поддерживает валидацию SMS-шлюзов и поддельные идентификаторы отправителей, тогда как WhatsApp использует экземпляры бизнес-API и отслеживание доставки. Функция голосового взаимодействия на базе ИИ применяла коммерческих голосовых агентов, выдававших себя за «Алису из службы поддержки Apple», с динамическим вставлением данных жертвы и устройства в сценарии социальной инженерии. Было зафиксировано более 200 звонков, примерно 90 % из которых были направлены в Бразилию, при общей заявленной стоимости в 19,24 доллара США.
AnonyMousKIT является частью более широкой экосистемы реселлеров, основанной на общей кодовой базе CakePHP. Анализ инфраструктуры позволил установить связь между 506 доменами и 168 брендами витрин, включая как минимум 30 отдельных установок бэкенда. Тестовая активность разработчиков, общие SMTP-аккаунты, время запуска и пересечение операторов связали несколько витрин с общими администраторами или реселлерами, а не с независимыми сервисами. Экосистема включала как минимум 689 аккаунтов операторов в WhatsApp и 1721 последовательный идентификатор аккаунта, хотя большинство выделенных аккаунтов, по всей видимости, были неактивны.
Ошибка в кодировании, связанная с использованием относительных путей к файлам без указания корня, привела к раскрытию журналов электронной почты и WhatsApp через HTTP-запросы без аутентификации. Раскрытые данные охватывали более 120 000 строк журнала электронной почты и 166 000 строк журнала WhatsApp, при этом аналогичное раскрытие затронуло и другие развёртывания. Большинство целевых устройств использовали чипы A12 или новее, что делало включённые утилиты для джейлбрейка на основе checkm8 неэффективными; эти инструменты служили преимущественно приманкой для привлечения подписчиков к сервисам сбора учетных записей.
#ParsedReport #CompletenessMedium
25-08-2026
What the ERMAC Source Leak Says About HookBot
https://censys.com/blog/ermac-source-leak-hookbot/
Report completeness: Medium
Actors/Campaigns:
Dukeeugene
Reddragon
Zombinder
Threats:
Ermac
Hookbot
Cerberus
Obfuscapk_tool
Loki_bot
Xerxes_tool
Blackrock
Victims:
Banking sector, Cryptocurrency sector, Worldwide
Industry:
Transport, Government, Financial, Foodtech, Military, Retail
Geo:
Turkish, Spain, Poland, Chinese, Portugal, Moscow, Turkey, Ukraine, Japanese, Brazilian, Russian
ChatGPT TTPs:
T1021.005, T1036, T1056.002, T1071.001, T1090.002, T1102.002, T1132.001, T1411, T1453, T1552.001, have more...
IOCs:
Domain: 6
File: 4
Hash: 13
IP: 16
Soft:
Android, Laravel, Telegram, Chrome, WhatsApp, Chrome, WhatsApp, Instagram, TikTok, Gmail, Google Play, have more...
Wallets:
metamask, coinbase, safepal
Crypto:
binance
Algorithms:
rc4, sha256, blowfish, md5, aes-128-cbc, base64
Functions:
getBots, deleteBots, getBotsList, deleteBot, getStats
Win API:
NET
Languages:
golang, typescript, php
Platforms:
intel
25-08-2026
What the ERMAC Source Leak Says About HookBot
https://censys.com/blog/ermac-source-leak-hookbot/
Report completeness: Medium
Actors/Campaigns:
Dukeeugene
Reddragon
Zombinder
Threats:
Ermac
Hookbot
Cerberus
Obfuscapk_tool
Loki_bot
Xerxes_tool
Blackrock
Victims:
Banking sector, Cryptocurrency sector, Worldwide
Industry:
Transport, Government, Financial, Foodtech, Military, Retail
Geo:
Turkish, Spain, Poland, Chinese, Portugal, Moscow, Turkey, Ukraine, Japanese, Brazilian, Russian
ChatGPT TTPs:
do not use without manual checkT1021.005, T1036, T1056.002, T1071.001, T1090.002, T1102.002, T1132.001, T1411, T1453, T1552.001, have more...
IOCs:
Domain: 6
File: 4
Hash: 13
IP: 16
Soft:
Android, Laravel, Telegram, Chrome, WhatsApp, Chrome, WhatsApp, Instagram, TikTok, Gmail, Google Play, have more...
Wallets:
metamask, coinbase, safepal
Crypto:
binance
Algorithms:
rc4, sha256, blowfish, md5, aes-128-cbc, base64
Functions:
getBots, deleteBots, getBotsList, deleteBot, getStats
Win API:
NET
Languages:
golang, typescript, php
Platforms:
intel
Censys
What the ERMAC Source Leak Says About HookBot - Censys
Executive Summary ERMAC and HookBot are two branches of one Android banking trojan sold as a service. They forked from a shared code base and each evolved in the direction its developers took it, but the core they run is close enough that a single constant…
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 What the ERMAC Source Leak Says About HookBot https://censys.com/blog/ermac-source-leak-hookbot/ Report completeness: Medium Actors/Campaigns: Dukeeugene Reddragon Zombinder Threats: Ermac Hookbot Cerberus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка исходного кода показывает, что ERMAC 3.0 и HookBot — тесно связанные банковские трояны для Android, происходящие от Cerberus, при этом ERMAC 3.0 является прямой вилкой HookBot. Они используют службы доступности, оверлеи, кражу учетных данных и 2FA, а также распространение APK через sideloading; HookBot добавляет управление через VNC, распространение через WhatsApp, управление файлами и эксфильтрацию данных через Телеграм.
-----
Утечка исходного кода ERMAC 3.0 и HookBot подтверждает, что оба банковских трояна для Android происходят от кодовой базы Cerberus. ERMAC появился в 2021 году после создания на основе утекшего кода Cerberus, тогда как HookBot возник в 2023 году, реализовав практически все 30 команд оператора ERMAC в практически идентичной форме. ERMAC 3.0 является прямой вилкой HookBot: проекты разделяют 21 миграцию базы данных, архитектуру на базе Laravel/React/Docker и криптографическую конфигурацию. Единственная константа `panelName` определяет, идентифицирует ли панель себя как ERMAC или HookBot.
Вредоносное ПО использует сервисы доступности Android для мониторинга экранов, взаимодействия с приложениями, перехвата учетных данных и кодов двухфакторной аутентификации, а также отображения наложений, имитирующих легитимные банковские приложения. HookBot добавил удаленное управление экраном через VNC, управление файлами, манипуляции с WhatsApp и самораспространение путем отправки вредоносных ссылок на APK через WhatsApp на зараженном устройстве. Манифест Android включает 20 псевдонимов активности (activity aliases), которые позволяют операторам маскировать вредоносное ПО под такие приложения, как Chrome, WhatsApp, Instagram, Telegram, Gmail, Google Play и Контакты. Распространение осуществляется с помощью APK-файлов, устанавливаемых вручную (sideloaded), которые доставляются через поддельные страницы обновлений, каналы обмена сообщениями, сервисы хостинга файлов и приманки социальной инженерии.
Утепанная панель содержит оверлеи для 484 приложений в более чем 40 странах, включая финансовые сервисы Японии, Бразилии и Турции, а также более 30 кошельков для криптовалют. Эти данные отражают конфигурацию целевых параметров оператора, а не подтверждённых жертв. Бэкенд использует запросы в кодировке base64 с зашифрованными полезными нагрузками; Cerberus применял RC4, тогда как ERMAC и HookBot используют AES-128-CBC. Типовые порты развертывания включают 8089 для API на Laravel, 8088 для сборщика, 8000 для сокета импланта Workerman, 3434 для WebSocket-реле и 3306 для MySQL.
HookBot добавляет компонент безопасности на основе IP-белого списка, который ограничивает доступ к панели, API и сокету импланта, но не защищает порт билдера. Он также включает бота в Телеграм, который пересылает операторам украденные данные, сессии инъекций, коды авторизации и перехваченные SMS-сообщения. Артефакты обнаружения включают специфичные для семейства фавиконки, заголовки панелей, хеши содержимого body, cookie `hook_session` и баннер Workerman/4.1.9, хотя заголовки и содержимое body могут быть изменены, а баннер Workerman не является уникальным. Публикация исходного кода в августе 2025 года привела к увеличению инфраструктуры HookBot, за которым последовало снижение видимости, когда операторы включили средства контроля доступа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Утечка исходного кода показывает, что ERMAC 3.0 и HookBot — тесно связанные банковские трояны для Android, происходящие от Cerberus, при этом ERMAC 3.0 является прямой вилкой HookBot. Они используют службы доступности, оверлеи, кражу учетных данных и 2FA, а также распространение APK через sideloading; HookBot добавляет управление через VNC, распространение через WhatsApp, управление файлами и эксфильтрацию данных через Телеграм.
-----
Утечка исходного кода ERMAC 3.0 и HookBot подтверждает, что оба банковских трояна для Android происходят от кодовой базы Cerberus. ERMAC появился в 2021 году после создания на основе утекшего кода Cerberus, тогда как HookBot возник в 2023 году, реализовав практически все 30 команд оператора ERMAC в практически идентичной форме. ERMAC 3.0 является прямой вилкой HookBot: проекты разделяют 21 миграцию базы данных, архитектуру на базе Laravel/React/Docker и криптографическую конфигурацию. Единственная константа `panelName` определяет, идентифицирует ли панель себя как ERMAC или HookBot.
Вредоносное ПО использует сервисы доступности Android для мониторинга экранов, взаимодействия с приложениями, перехвата учетных данных и кодов двухфакторной аутентификации, а также отображения наложений, имитирующих легитимные банковские приложения. HookBot добавил удаленное управление экраном через VNC, управление файлами, манипуляции с WhatsApp и самораспространение путем отправки вредоносных ссылок на APK через WhatsApp на зараженном устройстве. Манифест Android включает 20 псевдонимов активности (activity aliases), которые позволяют операторам маскировать вредоносное ПО под такие приложения, как Chrome, WhatsApp, Instagram, Telegram, Gmail, Google Play и Контакты. Распространение осуществляется с помощью APK-файлов, устанавливаемых вручную (sideloaded), которые доставляются через поддельные страницы обновлений, каналы обмена сообщениями, сервисы хостинга файлов и приманки социальной инженерии.
Утепанная панель содержит оверлеи для 484 приложений в более чем 40 странах, включая финансовые сервисы Японии, Бразилии и Турции, а также более 30 кошельков для криптовалют. Эти данные отражают конфигурацию целевых параметров оператора, а не подтверждённых жертв. Бэкенд использует запросы в кодировке base64 с зашифрованными полезными нагрузками; Cerberus применял RC4, тогда как ERMAC и HookBot используют AES-128-CBC. Типовые порты развертывания включают 8089 для API на Laravel, 8088 для сборщика, 8000 для сокета импланта Workerman, 3434 для WebSocket-реле и 3306 для MySQL.
HookBot добавляет компонент безопасности на основе IP-белого списка, который ограничивает доступ к панели, API и сокету импланта, но не защищает порт билдера. Он также включает бота в Телеграм, который пересылает операторам украденные данные, сессии инъекций, коды авторизации и перехваченные SMS-сообщения. Артефакты обнаружения включают специфичные для семейства фавиконки, заголовки панелей, хеши содержимого body, cookie `hook_session` и баннер Workerman/4.1.9, хотя заголовки и содержимое body могут быть изменены, а баннер Workerman не является уникальным. Публикация исходного кода в августе 2025 года привела к увеличению инфраструктуры HookBot, за которым последовало снижение видимости, когда операторы включили средства контроля доступа.
#ParsedReport #CompletenessHigh
25-08-2026
How Play Achieves Encryption
https://www.guidepointsecurity.com/blog/how-play-achieves-encryption/
Report completeness: High
Actors/Campaigns:
Andariel
Threats:
Playcrypt
Win32/genransom.sa!rsm
Systembc
Conti
Blackcat
Mimikatz_tool
Credential_dumping_technique
Edr-killer
Byovd_technique
Akira_ransomware
Cobalt_strike_tool
Victims:
Healthcare, Critical infrastructure, Manufacturing, Education
Industry:
Critical_infrastructure, Financial, Education, Healthcare
Geo:
America, North korea, Dprk
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 29
Hash: 7
IP: 2
Domain: 2
Soft:
Windows Defender, WinSCP, Hyper-V, PsExec, WinRAR, Windows Security
Algorithms:
sha1, sha256
Functions:
ReadMe
Languages:
powershell
25-08-2026
How Play Achieves Encryption
https://www.guidepointsecurity.com/blog/how-play-achieves-encryption/
Report completeness: High
Actors/Campaigns:
Andariel
Threats:
Playcrypt
Win32/genransom.sa!rsm
Systembc
Conti
Blackcat
Mimikatz_tool
Credential_dumping_technique
Edr-killer
Byovd_technique
Akira_ransomware
Cobalt_strike_tool
Victims:
Healthcare, Critical infrastructure, Manufacturing, Education
Industry:
Critical_infrastructure, Financial, Education, Healthcare
Geo:
America, North korea, Dprk
TTPs:
Tactics: 7
Technics: 13
IOCs:
File: 29
Hash: 7
IP: 2
Domain: 2
Soft:
Windows Defender, WinSCP, Hyper-V, PsExec, WinRAR, Windows Security
Algorithms:
sha1, sha256
Functions:
ReadMe
Languages:
powershell
GuidePoint Security
How Play Achieves Encryption
Take a peek inside Play’s double extortion model and learn how it has claimed hundreds of victims across the Americas and Europe.
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 How Play Achieves Encryption https://www.guidepointsecurity.com/blog/how-play-achieves-encryption/ Report completeness: High Actors/Campaigns: Andariel Threats: Playcrypt Win32/genransom.sa!rsm Systembc Conti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PlayCrypt провела атаку с использованием программы двойного вымогательства после компрометации VPN SonicWall. Группа использовала SystemBC, Mimikatz, PsExec, WinSCP и WinRAR для управления, кражи учётных данных, перемещения внутри компании и эксфильтрации данных, после чего предприняла попытку отключить SentinelOne, очистить журналы событий и развернуть свой шифровальщик по всему окружению.
-----
Группа Play, также известная как PlayCrypt, действует с июня 2022 года и проводит атаки с использованием программы двойного вымогательства против организаций в Северной и Южной Америке и Европе, в частности в секторах здравоохранения, критической инфраструктуры, производства и образования. Злоумышленники получают доступ через технологии удаленного доступа, ориентированные на внешнюю сеть; в описанном инциденте первоначальное вторжение произошло через скомпрометированный SonicWall VPN. Системы, контролируемые злоумышленниками, с именами WINNITHERLANDS и kali были обнаружены в артефактах аутентификации, при этом активность началась примерно за два с половиной месяца до шифрования данных.
После получения доступа злоумышленники развернули SystemBC в качестве прокси-бэкдора для управления. SystemBC использовал зашифрованный SOCKS5-туннель и был размещен в виде файлов DLL, включая 4.dll и svhost.dll, в каталоге Windows Tasks. Дополнительные полезныe нагрузки и скрипты были помещены в места с низким уровнем мониторинга, такие как C:\PerfLogs и C:\Windows\Temp. Злоумышленники использовали Mimikatz из каталога Temp пользователя для получения учетных данных, провели перечисление инфраструктуры Hyper-V и сетевых шар, а также перемещались по сети с помощью PsExec. Утилиты PsExec, PsExec64 и GoGo.exe были распространены через сетевой шар SYSVOL домена, что позволило развернуть их на широком спектре систем, присоединенных к домену.
До шифрования злоумышленники выкрали конфиденциальные файлы с помощью WinSCP и упаковали их в архивы с использованием WinRAR. В число подготовленных к выводу данных входили финансовые, кадровые, клиентские, банковские и корпоративные документы. WinSCP и WinRAR в основном размещались в каталоге C:\PerfLogs, который также использовался для хранения других инструментов и компонентов программы-вымогателя. Кража данных обеспечивала злоумышленникам рычаг давления, независимый от последующего шифрования.
Для обхода защиты Play использовал SentinelCleaner.exe — легитимный утилиту для удаления SentinelOne, принадлежащую жертве, — вместо техники BYOVD на уровне ядра. Атакующие также очистили журналы событий безопасности Windows, что привело к генерации события с идентификатором 1102, чтобы затруднить криминалистический анализ. Шифровальщик Play выполнялся под несколькими именами файлов, включая mmm.exe, IHDpr3.exe, 8gh2dA.exe и hi.exe, все из которых имеют одинаковый хеш SHA-256 c597377f3cd349a07d46483e130952a566c4bda73d9771b54b7ce8a9901c4c76. Зашифрованные файлы получили расширение .PLAY, тогда как дамп сбоя и обнаружение шифровальщика Windows Defender указывают на то, что шифрование и удаление EDR не были успешно завершены на каждом хосте.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PlayCrypt провела атаку с использованием программы двойного вымогательства после компрометации VPN SonicWall. Группа использовала SystemBC, Mimikatz, PsExec, WinSCP и WinRAR для управления, кражи учётных данных, перемещения внутри компании и эксфильтрации данных, после чего предприняла попытку отключить SentinelOne, очистить журналы событий и развернуть свой шифровальщик по всему окружению.
-----
Группа Play, также известная как PlayCrypt, действует с июня 2022 года и проводит атаки с использованием программы двойного вымогательства против организаций в Северной и Южной Америке и Европе, в частности в секторах здравоохранения, критической инфраструктуры, производства и образования. Злоумышленники получают доступ через технологии удаленного доступа, ориентированные на внешнюю сеть; в описанном инциденте первоначальное вторжение произошло через скомпрометированный SonicWall VPN. Системы, контролируемые злоумышленниками, с именами WINNITHERLANDS и kali были обнаружены в артефактах аутентификации, при этом активность началась примерно за два с половиной месяца до шифрования данных.
После получения доступа злоумышленники развернули SystemBC в качестве прокси-бэкдора для управления. SystemBC использовал зашифрованный SOCKS5-туннель и был размещен в виде файлов DLL, включая 4.dll и svhost.dll, в каталоге Windows Tasks. Дополнительные полезныe нагрузки и скрипты были помещены в места с низким уровнем мониторинга, такие как C:\PerfLogs и C:\Windows\Temp. Злоумышленники использовали Mimikatz из каталога Temp пользователя для получения учетных данных, провели перечисление инфраструктуры Hyper-V и сетевых шар, а также перемещались по сети с помощью PsExec. Утилиты PsExec, PsExec64 и GoGo.exe были распространены через сетевой шар SYSVOL домена, что позволило развернуть их на широком спектре систем, присоединенных к домену.
До шифрования злоумышленники выкрали конфиденциальные файлы с помощью WinSCP и упаковали их в архивы с использованием WinRAR. В число подготовленных к выводу данных входили финансовые, кадровые, клиентские, банковские и корпоративные документы. WinSCP и WinRAR в основном размещались в каталоге C:\PerfLogs, который также использовался для хранения других инструментов и компонентов программы-вымогателя. Кража данных обеспечивала злоумышленникам рычаг давления, независимый от последующего шифрования.
Для обхода защиты Play использовал SentinelCleaner.exe — легитимный утилиту для удаления SentinelOne, принадлежащую жертве, — вместо техники BYOVD на уровне ядра. Атакующие также очистили журналы событий безопасности Windows, что привело к генерации события с идентификатором 1102, чтобы затруднить криминалистический анализ. Шифровальщик Play выполнялся под несколькими именами файлов, включая mmm.exe, IHDpr3.exe, 8gh2dA.exe и hi.exe, все из которых имеют одинаковый хеш SHA-256 c597377f3cd349a07d46483e130952a566c4bda73d9771b54b7ce8a9901c4c76. Зашифрованные файлы получили расширение .PLAY, тогда как дамп сбоя и обнаружение шифровальщика Windows Defender указывают на то, что шифрование и удаление EDR не были успешно завершены на каждом хосте.
#ParsedReport #CompletenessHigh
26-08-2026
Tortoiseshell: New Toolset and Operational Infrastructure Exposed
https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage, cyber_criminal)
Irgc (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Watering_hole_technique
Twostroke
Dllsearchorder_hijacking_technique
Winrm_tool
Victims:
Defence, Aerospace, It service providers, Military organisations, Government adjacent sectors
Industry:
Government, Military, Aerospace
Geo:
Israel, Iranian, Iran, France, Middle east, United states, Albania, Turkey, Belarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1001, T1027, T1036, T1036.005, T1059, T1071.001, T1082, T1132, T1140, T1572, have more...
IOCs:
IP: 27
File: 2
Path: 2
Domain: 58
Hash: 2
Soft:
Windows Terminal, WinHttp
Algorithms:
md5, sha1
Win API:
GetComputerNameExW
26-08-2026
Tortoiseshell: New Toolset and Operational Infrastructure Exposed
https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage, cyber_criminal)
Irgc (motivation: cyber_espionage)
Threats:
Supply_chain_technique
Watering_hole_technique
Twostroke
Dllsearchorder_hijacking_technique
Winrm_tool
Victims:
Defence, Aerospace, It service providers, Military organisations, Government adjacent sectors
Industry:
Government, Military, Aerospace
Geo:
Israel, Iranian, Iran, France, Middle east, United states, Albania, Turkey, Belarus
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1001, T1027, T1036, T1036.005, T1059, T1071.001, T1082, T1132, T1140, T1572, have more...
IOCs:
IP: 27
File: 2
Path: 2
Domain: 58
Hash: 2
Soft:
Windows Terminal, WinHttp
Algorithms:
md5, sha1
Win API:
GetComputerNameExW
Group-IB
Tortoiseshell: New Toolset and Operational Infrastructure Exposed
Group-IB Threat Intelligence performed enrichment and APT hunting based on recent public data about the Tortoiseshell APT group, leading to the discovery of new samples sharing similarities with known Tortoiseshell malware and additional operational infrastructure.