CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 Exposing AnonyMousKIT: AI-Powered PhaaS Supply Chain https://socradar.io/blog/anonymouskit-ai-phaas-supply-chain/ Report completeness: High Threats: Supply_chain_technique Anonymouskit Checkm8_tool Credential…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AnonyMousKIT — это платформа фишинга как услуга, нацеленная на похищенные устройства Apple, которая использует согласованные приманки по электронной почте, SMS, WhatsApp и голосовые сообщения на базе ИИ для кражи кодов доступа, учетных данных Apple ID и кодов 2FA с целью обхода блокировки активации. Платформа функционирует в рамках более крупной экосистемы перепродаж и раскрыла собранные журналы фишинга через запросы без аутентификации.
-----

AnonyMousKIT — это платформа «фишинг как услуга» с тарификацией по объёму использованных кредитов и пятью каналами связи, нацеленная на владельцев украденных устройств Apple. Её цель — сбор кодов доступа к устройствам, учётных данных Apple ID и кодов двухфакторной аутентификации в режиме реального времени, чтобы злоумышленники могли снять блокировку активации (Activation Lock) и перепродать аппаратное обеспечение. Операторы вводят данные украденных устройств, включая внутренние идентификаторы моделей Apple и статус функции «Найти» (Find My), после чего запускают скоординированные приманки через электронную почту, SMS, WhatsApp, записанный аудиофайл и голосовые звонки, сгенерированные с помощью ИИ.

Фишинговые страницы используют фирменный стиль Apple, антибот-фильтрацию, локализацию и визуальные элементы отслеживания устройства, отображающие предполагаемое местоположение и статус телефона. Сбор учетных данных осуществляется последовательно: жертве предлагается ввести четырех- или шестизначный код-пароль, учетные данные Apple ID и коды 2FA. Перехваченная информация отправляется на панели операторов и вебхуки Телеграм. В email-кампаниях использовались имена отправителей, имитирующие Apple Support и Find My, бесплатные почтовые аккаунты Gmail или iCloud в качестве релейных, 35 доменов-приманок, 51 вариант темы письма и 13 HTML-шаблонов. Из 6 092 зафиксированных сообщений, распределенных по 30 бэкендам, 603 были доставлены; 97,7% доставленных писем AnonyMousKIT были пересланы через один аккаунт Gmail.

Платформа также поддерживает валидацию SMS-шлюзов и поддельные идентификаторы отправителей, тогда как WhatsApp использует экземпляры бизнес-API и отслеживание доставки. Функция голосового взаимодействия на базе ИИ применяла коммерческих голосовых агентов, выдававших себя за «Алису из службы поддержки Apple», с динамическим вставлением данных жертвы и устройства в сценарии социальной инженерии. Было зафиксировано более 200 звонков, примерно 90 % из которых были направлены в Бразилию, при общей заявленной стоимости в 19,24 доллара США.

AnonyMousKIT является частью более широкой экосистемы реселлеров, основанной на общей кодовой базе CakePHP. Анализ инфраструктуры позволил установить связь между 506 доменами и 168 брендами витрин, включая как минимум 30 отдельных установок бэкенда. Тестовая активность разработчиков, общие SMTP-аккаунты, время запуска и пересечение операторов связали несколько витрин с общими администраторами или реселлерами, а не с независимыми сервисами. Экосистема включала как минимум 689 аккаунтов операторов в WhatsApp и 1721 последовательный идентификатор аккаунта, хотя большинство выделенных аккаунтов, по всей видимости, были неактивны.

Ошибка в кодировании, связанная с использованием относительных путей к файлам без указания корня, привела к раскрытию журналов электронной почты и WhatsApp через HTTP-запросы без аутентификации. Раскрытые данные охватывали более 120 000 строк журнала электронной почты и 166 000 строк журнала WhatsApp, при этом аналогичное раскрытие затронуло и другие развёртывания. Большинство целевых устройств использовали чипы A12 или новее, что делало включённые утилиты для джейлбрейка на основе checkm8 неэффективными; эти инструменты служили преимущественно приманкой для привлечения подписчиков к сервисам сбора учетных записей.
#ParsedReport #CompletenessMedium
25-08-2026

What the ERMAC Source Leak Says About HookBot

https://censys.com/blog/ermac-source-leak-hookbot/

Report completeness: Medium

Actors/Campaigns:
Dukeeugene
Reddragon
Zombinder

Threats:
Ermac
Hookbot
Cerberus
Obfuscapk_tool
Loki_bot
Xerxes_tool
Blackrock

Victims:
Banking sector, Cryptocurrency sector, Worldwide

Industry:
Transport, Government, Financial, Foodtech, Military, Retail

Geo:
Turkish, Spain, Poland, Chinese, Portugal, Moscow, Turkey, Ukraine, Japanese, Brazilian, Russian

ChatGPT TTPs:
do not use without manual check
T1021.005, T1036, T1056.002, T1071.001, T1090.002, T1102.002, T1132.001, T1411, T1453, T1552.001, have more...

IOCs:
Domain: 6
File: 4
Hash: 13
IP: 16

Soft:
Android, Laravel, Telegram, Chrome, WhatsApp, Chrome, WhatsApp, Instagram, TikTok, Gmail, Google Play, have more...

Wallets:
metamask, coinbase, safepal

Crypto:
binance

Algorithms:
rc4, sha256, blowfish, md5, aes-128-cbc, base64

Functions:
getBots, deleteBots, getBotsList, deleteBot, getStats

Win API:
NET

Languages:
golang, typescript, php

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 What the ERMAC Source Leak Says About HookBot https://censys.com/blog/ermac-source-leak-hookbot/ Report completeness: Medium Actors/Campaigns: Dukeeugene Reddragon Zombinder Threats: Ermac Hookbot Cerberus…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Утечка исходного кода показывает, что ERMAC 3.0 и HookBot — тесно связанные банковские трояны для Android, происходящие от Cerberus, при этом ERMAC 3.0 является прямой вилкой HookBot. Они используют службы доступности, оверлеи, кражу учетных данных и 2FA, а также распространение APK через sideloading; HookBot добавляет управление через VNC, распространение через WhatsApp, управление файлами и эксфильтрацию данных через Телеграм.
-----

Утечка исходного кода ERMAC 3.0 и HookBot подтверждает, что оба банковских трояна для Android происходят от кодовой базы Cerberus. ERMAC появился в 2021 году после создания на основе утекшего кода Cerberus, тогда как HookBot возник в 2023 году, реализовав практически все 30 команд оператора ERMAC в практически идентичной форме. ERMAC 3.0 является прямой вилкой HookBot: проекты разделяют 21 миграцию базы данных, архитектуру на базе Laravel/React/Docker и криптографическую конфигурацию. Единственная константа `panelName` определяет, идентифицирует ли панель себя как ERMAC или HookBot.

Вредоносное ПО использует сервисы доступности Android для мониторинга экранов, взаимодействия с приложениями, перехвата учетных данных и кодов двухфакторной аутентификации, а также отображения наложений, имитирующих легитимные банковские приложения. HookBot добавил удаленное управление экраном через VNC, управление файлами, манипуляции с WhatsApp и самораспространение путем отправки вредоносных ссылок на APK через WhatsApp на зараженном устройстве. Манифест Android включает 20 псевдонимов активности (activity aliases), которые позволяют операторам маскировать вредоносное ПО под такие приложения, как Chrome, WhatsApp, Instagram, Telegram, Gmail, Google Play и Контакты. Распространение осуществляется с помощью APK-файлов, устанавливаемых вручную (sideloaded), которые доставляются через поддельные страницы обновлений, каналы обмена сообщениями, сервисы хостинга файлов и приманки социальной инженерии.

Утепанная панель содержит оверлеи для 484 приложений в более чем 40 странах, включая финансовые сервисы Японии, Бразилии и Турции, а также более 30 кошельков для криптовалют. Эти данные отражают конфигурацию целевых параметров оператора, а не подтверждённых жертв. Бэкенд использует запросы в кодировке base64 с зашифрованными полезными нагрузками; Cerberus применял RC4, тогда как ERMAC и HookBot используют AES-128-CBC. Типовые порты развертывания включают 8089 для API на Laravel, 8088 для сборщика, 8000 для сокета импланта Workerman, 3434 для WebSocket-реле и 3306 для MySQL.

HookBot добавляет компонент безопасности на основе IP-белого списка, который ограничивает доступ к панели, API и сокету импланта, но не защищает порт билдера. Он также включает бота в Телеграм, который пересылает операторам украденные данные, сессии инъекций, коды авторизации и перехваченные SMS-сообщения. Артефакты обнаружения включают специфичные для семейства фавиконки, заголовки панелей, хеши содержимого body, cookie `hook_session` и баннер Workerman/4.1.9, хотя заголовки и содержимое body могут быть изменены, а баннер Workerman не является уникальным. Публикация исходного кода в августе 2025 года привела к увеличению инфраструктуры HookBot, за которым последовало снижение видимости, когда операторы включили средства контроля доступа.
#ParsedReport #CompletenessHigh
25-08-2026

How Play Achieves Encryption

https://www.guidepointsecurity.com/blog/how-play-achieves-encryption/

Report completeness: High

Actors/Campaigns:
Andariel

Threats:
Playcrypt
Win32/genransom.sa!rsm
Systembc
Conti
Blackcat
Mimikatz_tool
Credential_dumping_technique
Edr-killer
Byovd_technique
Akira_ransomware
Cobalt_strike_tool

Victims:
Healthcare, Critical infrastructure, Manufacturing, Education

Industry:
Critical_infrastructure, Financial, Education, Healthcare

Geo:
America, North korea, Dprk

TTPs:
Tactics: 7
Technics: 13

IOCs:
File: 29
Hash: 7
IP: 2
Domain: 2

Soft:
Windows Defender, WinSCP, Hyper-V, PsExec, WinRAR, Windows Security

Algorithms:
sha1, sha256

Functions:
ReadMe

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 How Play Achieves Encryption https://www.guidepointsecurity.com/blog/how-play-achieves-encryption/ Report completeness: High Actors/Campaigns: Andariel Threats: Playcrypt Win32/genransom.sa!rsm Systembc Conti…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PlayCrypt провела атаку с использованием программы двойного вымогательства после компрометации VPN SonicWall. Группа использовала SystemBC, Mimikatz, PsExec, WinSCP и WinRAR для управления, кражи учётных данных, перемещения внутри компании и эксфильтрации данных, после чего предприняла попытку отключить SentinelOne, очистить журналы событий и развернуть свой шифровальщик по всему окружению.
-----

Группа Play, также известная как PlayCrypt, действует с июня 2022 года и проводит атаки с использованием программы двойного вымогательства против организаций в Северной и Южной Америке и Европе, в частности в секторах здравоохранения, критической инфраструктуры, производства и образования. Злоумышленники получают доступ через технологии удаленного доступа, ориентированные на внешнюю сеть; в описанном инциденте первоначальное вторжение произошло через скомпрометированный SonicWall VPN. Системы, контролируемые злоумышленниками, с именами WINNITHERLANDS и kali были обнаружены в артефактах аутентификации, при этом активность началась примерно за два с половиной месяца до шифрования данных.

После получения доступа злоумышленники развернули SystemBC в качестве прокси-бэкдора для управления. SystemBC использовал зашифрованный SOCKS5-туннель и был размещен в виде файлов DLL, включая 4.dll и svhost.dll, в каталоге Windows Tasks. Дополнительные полезныe нагрузки и скрипты были помещены в места с низким уровнем мониторинга, такие как C:\PerfLogs и C:\Windows\Temp. Злоумышленники использовали Mimikatz из каталога Temp пользователя для получения учетных данных, провели перечисление инфраструктуры Hyper-V и сетевых шар, а также перемещались по сети с помощью PsExec. Утилиты PsExec, PsExec64 и GoGo.exe были распространены через сетевой шар SYSVOL домена, что позволило развернуть их на широком спектре систем, присоединенных к домену.

До шифрования злоумышленники выкрали конфиденциальные файлы с помощью WinSCP и упаковали их в архивы с использованием WinRAR. В число подготовленных к выводу данных входили финансовые, кадровые, клиентские, банковские и корпоративные документы. WinSCP и WinRAR в основном размещались в каталоге C:\PerfLogs, который также использовался для хранения других инструментов и компонентов программы-вымогателя. Кража данных обеспечивала злоумышленникам рычаг давления, независимый от последующего шифрования.

Для обхода защиты Play использовал SentinelCleaner.exe — легитимный утилиту для удаления SentinelOne, принадлежащую жертве, — вместо техники BYOVD на уровне ядра. Атакующие также очистили журналы событий безопасности Windows, что привело к генерации события с идентификатором 1102, чтобы затруднить криминалистический анализ. Шифровальщик Play выполнялся под несколькими именами файлов, включая mmm.exe, IHDpr3.exe, 8gh2dA.exe и hi.exe, все из которых имеют одинаковый хеш SHA-256 c597377f3cd349a07d46483e130952a566c4bda73d9771b54b7ce8a9901c4c76. Зашифрованные файлы получили расширение .PLAY, тогда как дамп сбоя и обнаружение шифровальщика Windows Defender указывают на то, что шифрование и удаление EDR не были успешно завершены на каждом хосте.
#ParsedReport #CompletenessHigh
26-08-2026

Tortoiseshell: New Toolset and Operational Infrastructure Exposed

https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/

Report completeness: High

Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage, cyber_criminal)
Irgc (motivation: cyber_espionage)

Threats:
Supply_chain_technique
Watering_hole_technique
Twostroke
Dllsearchorder_hijacking_technique
Winrm_tool

Victims:
Defence, Aerospace, It service providers, Military organisations, Government adjacent sectors

Industry:
Government, Military, Aerospace

Geo:
Israel, Iranian, Iran, France, Middle east, United states, Albania, Turkey, Belarus

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1001, T1027, T1036, T1036.005, T1059, T1071.001, T1082, T1132, T1140, T1572, have more...

IOCs:
IP: 27
File: 2
Path: 2
Domain: 58
Hash: 2

Soft:
Windows Terminal, WinHttp

Algorithms:
md5, sha1

Win API:
GetComputerNameExW
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Tortoiseshell: New Toolset and Operational Infrastructure Exposed https://www.group-ib.com/blog/tortoiseshell-apt-toolset-infrastructure/ Report completeness: High Actors/Campaigns: Tortoiseshell (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Tortoiseshell — иранская связанная группа злоумышленников, нацеленная на организации в сфере обороны, государственного управления и ИТ, использующая атаки на цепочку поставок, watering holes и поддельные сайты по подбору персонала. Среди недавних инструментов группы — обратный SSH-туннель, замаскированный под `wtsapi32.dll`, и бэкдор, связанный с TWOSTROKE, обеспечивающий HTTPS C2, выполнение команд, кражу файлов и разведку.
-----

Tortoiseshell, также отслеживаемый под именами Mirage Kitten, UNC1549 и Nimbus Manticore, — это злоумышленник, связанный с Ираном, активный как минимум с 2018 года. Группа атаковала организации в сфере обороны, аэрокосмической отрасли, военные структуры, организации, связанные с государственным сектором, а также поставщиков ИТ-услуг на Ближнем Востоке, в Соединенных Штатах и Европе. В числе задокументированных техник — компрометация цепочки поставок, атаки через зараженные сайты (watering-hole), поддельные сайты по подбору персонала и собственные бэкдоры. Недавние данные об инфраструктуре и инструментарии указывают на продолжающуюся активность, направленную против целей в таких странах, как Великобритания, Франция, Албания, Беларусь, Израиль, Турция и государства-члены Совета сотрудничества арабских государств Персидского залива.

Исследователи выявили утилиту для создания обратных SSH-туннелей, связанную с известным адресом C2 172.86.98.113. Инструмент маскируется под библиотеку Windows Terminal Server SDK, `wtsapi32.dll`, при этом перенаправляя (forward-exporting) легитимные функции из исходной DLL. При запуске утилита устанавливает соединение с сервером оператора по протоколу SSH на TCP-порту 443 и создает обратный туннель. Трафик, направленный на порт 1081 на сервере C2, перенаправляется во взломанную сеть, что позволяет операторам получать доступ к внутренним системам, обходя ограничения входящего межсетевого экрана.

Второй образец представляет собой бэкдор на C++, связанный с семейством TWOSTROKE. Он также маскируется под `wtsapi32.dll` и, по всей видимости, предназначен для перехвата порядка поиска DLL. ВПО динамически разрешает API, хранит зашифрованные строки, которые расшифровываются во время выполнения, и использует WinHTTP для взаимодействия с инфраструктурой C2 по HTTPS. Бэкдор генерирует идентификатор жертвы на основе полностью квалифицированного доменного имени хоста, применяет XOR-кодирование с ключом `Pn`, кодирует результат в шестнадцатеричном формате и инвертирует часть вывода. Бэкдор поддерживает несколько встроенных серверов C2, отправляет идентификатор через HTTP-запрос POST, получает команды и вызывает обработчики на основе полей команд, разделенных символом `@##@`. Его возможности включают выполнение команд оболочки или файловых команд, загрузку и эксфильтрацию файлов, а также разведку на хосте.

Переключение инфраструктуры также связало домен `aecert.org` с IP-адресом `185.253.116.81`. Исторические данные DNS показали, что домены, включая `locat.sbs`, ранее использовали те же серверы, которые были связаны с `tiktok-u.sbs`.
#ParsedReport #CompletenessMedium
26-08-2026

Behind the Leak

https://intelinsights.substack.com/p/behind-the-leak

Report completeness: Medium

Actors/Campaigns:
Cyberleek

Threats:
Screenconnect_tool
Typosquatting_technique
Device_code_phishing_technique

Victims:
Video game industry, Gaming users

Industry:
Financial, Entertainment

Geo:
Germany, Netherlands, Russian

ChatGPT TTPs:
do not use without manual check
T1016.001, T1036, T1071.001, T1082, T1102.003, T1219, T1566, T1614

IOCs:
Domain: 7
File: 3
IP: 2
Url: 1
Hash: 4
Coin: 2

Soft:
Telegram, discord, Cloudflare Turnstile, Godaddy, WordPress

Crypto:
solana

Functions:
CDN

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 Behind the Leak https://intelinsights.substack.com/p/behind-the-leak Report completeness: Medium Actors/Campaigns: Cyberleek Threats: Screenconnect_tool Typosquatting_technique Device_code_phishing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники использовали поддельные материалы «Cyberleek» с геймплеем GTA VI для распространения инфостилеров и клиентов удаленного доступа ScreenConnect. Их инфраструктура профилировала посетителей, передавала данные через ботов в Телеграм и развертывала клиенты для доступа без присутствия, подключенные к ретрансляторам, контролируемым злоумышленниками; связанные кампании применяли аналогичные тактики, но использовали отдельную инфраструктуру.
-----

После распространения якобы подлинных игровых роликов из GTA VI в рамках утечки «Cyberleek» злоумышленники распространяли поддельные играбельные сборки через торрент-сайты, каналы в Телеграме, веб-сайты и поддельные файлы ISO. Злоумышленные пакеты были разработаны для использования интереса к утечке и содержали вредоносное ПО для кражи информации, нацеленное на учетные данные для игр и платформ, а также обеспечивали возможности удаленного доступа.

Образцы с cyberleek[.\]click и cyberleek[.\]info использовали инфраструктуру GoDaddy Website Builder и Cloudflare Turnstile для верификации посетителей. Данные посетителей, включая IP-адрес, геолокацию, user agent, реферер и временную метку, передавались операторам через Telegram Bot API. Сайты также использовали api.ipify.org для получения публичного IP-адреса посетителя. Боты в Телеграм функционировали как бессерверные инфраструктурные точки сбора данных, а не как выделенная backend-инфраструктура.

Выполнение поддельного MSI-файла привело к скрытой установке подписанного клиента удаленного доступа ScreenConnect. Клиент был настроен для доступа без вмешательства пользователя и установил соединение с ретранслятором, контролируемым злоумышленником, по адресу gg[.\]noktaarts[.\]com, который резолвится в IP-адрес 176.97.210.86 в Германии. Установщик создал каталог `C:\Program Files (x86)\ScreenConnect Client (e934a059a3e150c6)`, что позволило выявить идентификатор экземпляра ScreenConnect, который может использоваться для обнаружения угроз и анализа инфраструктуры. Связанный образец, `CyberLeekLuncherOpen.zip`, также обращался к тому же ретранслятору.

Отдельная приманка, использующая поддельную страницу в стиле DocuSign, следовала той же операционной схеме, но применяла другую инфраструктуру. Клиент ScreenConnect использовал идентификатор экземпляра `3bd96abf95efe08e` и передавался через `instance-wq4wbt-relay.screenconnect.com` и `carperterloure.screenconnect.com`. Также использовался другой токен бота Телеграм, а сбор информации о посетителях осуществлялся через ipify. Таким образом, пересечение носит поведенческий характер: профилирование посетителей, отчетность на основе Телеграм и развертывание ScreenConnect, а не общие домены, ретрансляторы или экземпляры ботов.

Среди дополнительных связанных находок были зафиксированы полезная нагрузка ScreenConnect, доставляемая через поддомены Cloudflare Worker, а также перенаправления с скомпрометированных сайтов WordPress. Отдельная страница, использующая опечатку в доменном имени Microsoft (typosquatting), применяла поддельный процесс верификации документов, соответствующий фишингу по коду устройства, однако не была напрямую связана с цепочкой доставки Cyberleek.
#ParsedReport #CompletenessHigh
25-08-2026

Email Bombing and Quick Assist: A New Ransomware Playbook

https://zerobec.com/blog/email-bombing-quick-assist-ransomware

Report completeness: High

Actors/Campaigns:
Blackbasta
Unc6692

Threats:
Email_bombing_technique
Microsoft_quick_assist_tool
Xray_tool
Dll_sideloading_technique
Kerberoasting_technique
Blackbasta
Ngrok_tool
Chisel_tool
Cobalt_strike_tool
Winrm_tool
Credential_harvesting_technique
Anydesk_tool
Edgecution
Bec_technique

Victims:
Organizations

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 18
Registry: 4
Url: 6
IP: 1
Domain: 6
Path: 3
Hash: 8

Soft:
Microsoft Teams, Windows security, Active Directory, credential dialog, PaperCut, curl, Windows SMB, chrome, Dropbox, Azure App Service, have more...

Algorithms:
sha256, rc4

Functions:
IT-support, Teams

Win API:
DialogBoxIndirectParamW, GetDlgItemTextA, NetUserEnum, NetWkstaGetInfo, NetApiBufferFree, GetAdaptersAddresses

Languages:
powershell

Platforms:
amd64

Links:
https://github.com/XTLS/Xray-core
CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 Email Bombing and Quick Assist: A New Ransomware Playbook https://zerobec.com/blog/email-bombing-quick-assist-ransomware Report completeness: High Actors/Campaigns: Blackbasta Unc6692 Threats: Email_bombing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали массовую рассылку электронных писем (email bombing) и Имперсонацию в Microsoft Teams, чтобы обманом заставить сотрудников предоставить удаленный доступ через Quick Assist. Они создали устойчивые туннели Xray/VLESS, похитили учетные данные и информацию о VPN, а также провели разведку в Active Directory, Керберостинг и попытки атаки NTLM-relay, сформировав плацдарм, готовый для развертывания программ-вымогателей.
-----

Атакующие использовали email-бомбардировку как этап социальной инженерии, предшествующий основной атаке, а не как метод доставки ВПО. По меньшей мере 10 сотрудников получали до примерно 3 000 легитимных автоматизированных сообщений о регистрации, верификации, развёртывании и запросах в день после того, как их адреса были отправлены в несвязанные публичные сервисы. Примерно через 36 часов избранные жертвы были контактированы через Microsoft Teams внешними учётными записями, имитирующими сотрудников внутренней ИТ-службы. Эти учётные записи сочетали в себе имя знакомого сотрудника и доменную строку организации жертвы в рамках внешнего домена, стилизованного под службу технической поддержки.

В ходе успешного взаимодействия с голосовым сопровождением жертва запустила Microsoft Quick Assist и предоставила удалённый контроль. Поскольку пользователь обладал правами локального администратора, злоумышленник мог развернуть инструменты и обеспечить закрепление. В то время как сессия оставалась активной, были развернуты два избыточных обратных туннеля Xray/VLESS. Один из них использовал подмену DLL (DLL side-loading) через подписанный Microsoft файл `wkspbroker.exe`, выполняемый из записи в каталоге AppData, доступном для записи пользователем. Другой использовал переименованный легитимный бинарный файл Xray-core, `ConnectivityHost.exe`, запускаемый из AppData и обеспечивающий закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оба туннеля использовали REALITY с `dl.google.com` в качестве `serverName` для TLS, что позволяло исходящему трафику имитировать легитимные TLS-соединения.

Затем злоумышленник выполнил `UpdateReadiness.ps1` с обходом политики выполнения PowerShell, чтобы определить программное обеспечение VPN и собрать данные конечных точек, имена пользователей, шлюзы и связанные конфигурационные данные. Фальшивый процесс обновления безопасности Windows запустил локальное окно запроса учетных данных, замаскированное метаданными, связанными с PaperCut и Microsoft RuntimeBroker. Жертва ввела доменные учетные данные, оставаясь под руководством звонящего. Локальные инструменты проверили и собрали учетные данные и артефакты разведки, которые были загружены через Microsoft Dev Tunnel с использованием `curl` или веб-запросов PowerShell.

После завершения Quick Assist обратный туннель продолжал обеспечивать доступ к внутренней сети. Атакующий проводил разведку по протоколам SMB, LDAP, Kerberos и RPC; перечислял файловые шары и доменные службы; запрашивал сервисные билеты Kerberos, использующие шифрование RC4, для офлайн-Керберостинга; а также предпринимал попытку NTLM-реле против Web Enrollment службы сертификатов Active Directory. Хотя реле сертификата не увенчалось успехом, данная активность заложила основу для развертывания вымогательского ПО, включая действительные учетные данные, закрепление и пивотинг в сети. В отчете вторжение не приписывается конкретному актору, однако последовательность действий соответствует задокументированным в открытых источниках операциям по обеспечению первоначального доступа, характерным для вымогательского ПО.
#ParsedReport #CompletenessHigh
26-08-2026

Cambodia-focused cluster uses multistage infection chain with localized lures

https://www.acronis.com/en/tru/posts/cambodia-focused-cluster-uses-multi-stage-infection-chain-with-localized-lures/

Report completeness: High

Actors/Campaigns:
Silver_fox
Xzb-1248

Threats:
Dll_sideloading_technique
Process_injection_technique
Byovd_technique
Spark_rat
Valleyrat
Winos

Victims:
Government, Public health, Dental, Real estate

Industry:
Government, Healthcare

Geo:
Asian, Cambodia, China, Cambodian, Asia, Chinese

CVEs:
CVE-2026-36425 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.013, T1036.007, T1053.005, T1055, T1057, T1112, T1134.001, T1140, T1211, T1518.001, have more...

IOCs:
Domain: 2
File: 23
Command: 2
Hash: 28

Soft:
twitter, Huorong, winlogon, Windows Service, Microsoft Defender

Algorithms:
aes-ctr, md5

Functions:
__debugbreak, TaskHandler

Win API:
OpenProcessToken, NtCreateFile, NtReadFile, SeDebugPrivilege, TerminateProcess

Win Services:
MsMpEng, BrokerInfrastructure, EventLog

Platforms:
cross-platform

Links:
https://github.com/XZB-1248/Spark