CTT Report Hub
#ParsedReport #CompletenessHigh 25-08-2026 Email Bombing and Quick Assist: A New Ransomware Playbook https://zerobec.com/blog/email-bombing-quick-assist-ransomware Report completeness: High Actors/Campaigns: Blackbasta Unc6692 Threats: Email_bombing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали массовую рассылку электронных писем (email bombing) и Имперсонацию в Microsoft Teams, чтобы обманом заставить сотрудников предоставить удаленный доступ через Quick Assist. Они создали устойчивые туннели Xray/VLESS, похитили учетные данные и информацию о VPN, а также провели разведку в Active Directory, Керберостинг и попытки атаки NTLM-relay, сформировав плацдарм, готовый для развертывания программ-вымогателей.
-----
Атакующие использовали email-бомбардировку как этап социальной инженерии, предшествующий основной атаке, а не как метод доставки ВПО. По меньшей мере 10 сотрудников получали до примерно 3 000 легитимных автоматизированных сообщений о регистрации, верификации, развёртывании и запросах в день после того, как их адреса были отправлены в несвязанные публичные сервисы. Примерно через 36 часов избранные жертвы были контактированы через Microsoft Teams внешними учётными записями, имитирующими сотрудников внутренней ИТ-службы. Эти учётные записи сочетали в себе имя знакомого сотрудника и доменную строку организации жертвы в рамках внешнего домена, стилизованного под службу технической поддержки.
В ходе успешного взаимодействия с голосовым сопровождением жертва запустила Microsoft Quick Assist и предоставила удалённый контроль. Поскольку пользователь обладал правами локального администратора, злоумышленник мог развернуть инструменты и обеспечить закрепление. В то время как сессия оставалась активной, были развернуты два избыточных обратных туннеля Xray/VLESS. Один из них использовал подмену DLL (DLL side-loading) через подписанный Microsoft файл `wkspbroker.exe`, выполняемый из записи в каталоге AppData, доступном для записи пользователем. Другой использовал переименованный легитимный бинарный файл Xray-core, `ConnectivityHost.exe`, запускаемый из AppData и обеспечивающий закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оба туннеля использовали REALITY с `dl.google.com` в качестве `serverName` для TLS, что позволяло исходящему трафику имитировать легитимные TLS-соединения.
Затем злоумышленник выполнил `UpdateReadiness.ps1` с обходом политики выполнения PowerShell, чтобы определить программное обеспечение VPN и собрать данные конечных точек, имена пользователей, шлюзы и связанные конфигурационные данные. Фальшивый процесс обновления безопасности Windows запустил локальное окно запроса учетных данных, замаскированное метаданными, связанными с PaperCut и Microsoft RuntimeBroker. Жертва ввела доменные учетные данные, оставаясь под руководством звонящего. Локальные инструменты проверили и собрали учетные данные и артефакты разведки, которые были загружены через Microsoft Dev Tunnel с использованием `curl` или веб-запросов PowerShell.
После завершения Quick Assist обратный туннель продолжал обеспечивать доступ к внутренней сети. Атакующий проводил разведку по протоколам SMB, LDAP, Kerberos и RPC; перечислял файловые шары и доменные службы; запрашивал сервисные билеты Kerberos, использующие шифрование RC4, для офлайн-Керберостинга; а также предпринимал попытку NTLM-реле против Web Enrollment службы сертификатов Active Directory. Хотя реле сертификата не увенчалось успехом, данная активность заложила основу для развертывания вымогательского ПО, включая действительные учетные данные, закрепление и пивотинг в сети. В отчете вторжение не приписывается конкретному актору, однако последовательность действий соответствует задокументированным в открытых источниках операциям по обеспечению первоначального доступа, характерным для вымогательского ПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие использовали массовую рассылку электронных писем (email bombing) и Имперсонацию в Microsoft Teams, чтобы обманом заставить сотрудников предоставить удаленный доступ через Quick Assist. Они создали устойчивые туннели Xray/VLESS, похитили учетные данные и информацию о VPN, а также провели разведку в Active Directory, Керберостинг и попытки атаки NTLM-relay, сформировав плацдарм, готовый для развертывания программ-вымогателей.
-----
Атакующие использовали email-бомбардировку как этап социальной инженерии, предшествующий основной атаке, а не как метод доставки ВПО. По меньшей мере 10 сотрудников получали до примерно 3 000 легитимных автоматизированных сообщений о регистрации, верификации, развёртывании и запросах в день после того, как их адреса были отправлены в несвязанные публичные сервисы. Примерно через 36 часов избранные жертвы были контактированы через Microsoft Teams внешними учётными записями, имитирующими сотрудников внутренней ИТ-службы. Эти учётные записи сочетали в себе имя знакомого сотрудника и доменную строку организации жертвы в рамках внешнего домена, стилизованного под службу технической поддержки.
В ходе успешного взаимодействия с голосовым сопровождением жертва запустила Microsoft Quick Assist и предоставила удалённый контроль. Поскольку пользователь обладал правами локального администратора, злоумышленник мог развернуть инструменты и обеспечить закрепление. В то время как сессия оставалась активной, были развернуты два избыточных обратных туннеля Xray/VLESS. Один из них использовал подмену DLL (DLL side-loading) через подписанный Microsoft файл `wkspbroker.exe`, выполняемый из записи в каталоге AppData, доступном для записи пользователем. Другой использовал переименованный легитимный бинарный файл Xray-core, `ConnectivityHost.exe`, запускаемый из AppData и обеспечивающий закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Оба туннеля использовали REALITY с `dl.google.com` в качестве `serverName` для TLS, что позволяло исходящему трафику имитировать легитимные TLS-соединения.
Затем злоумышленник выполнил `UpdateReadiness.ps1` с обходом политики выполнения PowerShell, чтобы определить программное обеспечение VPN и собрать данные конечных точек, имена пользователей, шлюзы и связанные конфигурационные данные. Фальшивый процесс обновления безопасности Windows запустил локальное окно запроса учетных данных, замаскированное метаданными, связанными с PaperCut и Microsoft RuntimeBroker. Жертва ввела доменные учетные данные, оставаясь под руководством звонящего. Локальные инструменты проверили и собрали учетные данные и артефакты разведки, которые были загружены через Microsoft Dev Tunnel с использованием `curl` или веб-запросов PowerShell.
После завершения Quick Assist обратный туннель продолжал обеспечивать доступ к внутренней сети. Атакующий проводил разведку по протоколам SMB, LDAP, Kerberos и RPC; перечислял файловые шары и доменные службы; запрашивал сервисные билеты Kerberos, использующие шифрование RC4, для офлайн-Керберостинга; а также предпринимал попытку NTLM-реле против Web Enrollment службы сертификатов Active Directory. Хотя реле сертификата не увенчалось успехом, данная активность заложила основу для развертывания вымогательского ПО, включая действительные учетные данные, закрепление и пивотинг в сети. В отчете вторжение не приписывается конкретному актору, однако последовательность действий соответствует задокументированным в открытых источниках операциям по обеспечению первоначального доступа, характерным для вымогательского ПО.
#ParsedReport #CompletenessHigh
26-08-2026
Cambodia-focused cluster uses multistage infection chain with localized lures
https://www.acronis.com/en/tru/posts/cambodia-focused-cluster-uses-multi-stage-infection-chain-with-localized-lures/
Report completeness: High
Actors/Campaigns:
Silver_fox
Xzb-1248
Threats:
Dll_sideloading_technique
Process_injection_technique
Byovd_technique
Spark_rat
Valleyrat
Winos
Victims:
Government, Public health, Dental, Real estate
Industry:
Government, Healthcare
Geo:
Asian, Cambodia, China, Cambodian, Asia, Chinese
CVEs:
CVE-2026-36425 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027.013, T1036.007, T1053.005, T1055, T1057, T1112, T1134.001, T1140, T1211, T1518.001, have more...
IOCs:
Domain: 2
File: 23
Command: 2
Hash: 28
Soft:
twitter, Huorong, winlogon, Windows Service, Microsoft Defender
Algorithms:
aes-ctr, md5
Functions:
__debugbreak, TaskHandler
Win API:
OpenProcessToken, NtCreateFile, NtReadFile, SeDebugPrivilege, TerminateProcess
Win Services:
MsMpEng, BrokerInfrastructure, EventLog
Platforms:
cross-platform
Links:
26-08-2026
Cambodia-focused cluster uses multistage infection chain with localized lures
https://www.acronis.com/en/tru/posts/cambodia-focused-cluster-uses-multi-stage-infection-chain-with-localized-lures/
Report completeness: High
Actors/Campaigns:
Silver_fox
Xzb-1248
Threats:
Dll_sideloading_technique
Process_injection_technique
Byovd_technique
Spark_rat
Valleyrat
Winos
Victims:
Government, Public health, Dental, Real estate
Industry:
Government, Healthcare
Geo:
Asian, Cambodia, China, Cambodian, Asia, Chinese
CVEs:
CVE-2026-36425 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036.007, T1053.005, T1055, T1057, T1112, T1134.001, T1140, T1211, T1518.001, have more...
IOCs:
Domain: 2
File: 23
Command: 2
Hash: 28
Soft:
twitter, Huorong, winlogon, Windows Service, Microsoft Defender
Algorithms:
aes-ctr, md5
Functions:
__debugbreak, TaskHandler
Win API:
OpenProcessToken, NtCreateFile, NtReadFile, SeDebugPrivilege, TerminateProcess
Win Services:
MsMpEng, BrokerInfrastructure, EventLog
Platforms:
cross-platform
Links:
https://github.com/XZB-1248/SparkAcronis
Cambodia-focused cluster uses multistage infection chain with localized lures
Acronis’ Threat Research Unit (TRU) identified a recent campaign focused on Cambodia. The analyzed archives, discovered while hunting for related activity, use several lure themes, including Cambodian government notices, public health announcements, dental…
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Cambodia-focused cluster uses multistage infection chain with localized lures https://www.acronis.com/en/tru/posts/cambodia-focused-cluster-uses-multi-stage-infection-chain-with-localized-lures/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на Камбоджу, использует локализованные приманки и подгружаемое ВПО для развертывания SparkRAT. В ходе атаки применяются обширные методы обхода защитных механизмов, повышение привилегий, внедрение кода в процессы, закрепление в системе и завершение работы средств безопасности, включая эксплуатацию уязвимого драйвера CVE-2026-36425. Характер деятельности напоминает тактику SilverFox, однако атрибуция не установлена.
-----
Киберкампания, нацеленная на Камбоджу, использует локализованные приманки, распространяемые в сжатых архивах, включая уведомления камбоджийского правительства, материалы по COVID-19, стоматологические записи, документы по недвижимости и рекламные предложения. Наблюдаемый образец представлял собой исполняемый файл Inno Setup, замаскированный под официальное уведомление правительства о COVID-19. При запуске он создавал скрытые каталоги для промежуточного размещения под `C:\Drivers`, выводил несколько компонентов и использовал подписанный исполняемый файл Tencent `F7u00ex.exe` для подмены вредоносной DLL `WfoY.qf`.
Загрузчик использует методы противоанализа и обхода защиты, включая векторный обработчик исключений, вызываемый через `__debugbreak()`, проверку процессов Huorong и 360 Security, а также манипуляцию с токенами для имперсонации токена SYSTEM из `winlogon.exe`. Зашифрованные полезны нагрузки встроены в файлы в формате PNG, при этом данные извлекаются из блоков `IDAT` PNG и расшифровываются во время выполнения. Расшифрованный шеллкод внедряется в `vssvc.exe`, при этом повторное внедрение выполняется в случае завершения или перезапуска отслеживаемого процесса. Дополнительные стадии внедряются в `ctfmon.exe` и `svchost.exe`.
ВПО обеспечивает закрепление (persistence) с помощью Службы Windows и запланированной задачи с именем `TaskHandler`. Она применяет патчи к AMSI и ETW, добавляет исключения для Microsoft Defender для выбранных процессов и каталогов, а также использует методы как в режиме ядра, так и в пользовательском режиме для завершения работы средств защиты. Метод в режиме ядра предполагает установку `ardrv.sys` — уязвимого драйвера OPSWAT AppRemover, затронутого уязвимостью CVE-2026-36425. Его уязвимый IOCTL позволяет завершать процессы без надлежащей проверки привилегий, что дает ВПО возможность останавливать компоненты, связанные с Microsoft Defender, 360 Total Security, Huorong Internet Security и Tencent PC Manager. Отдельный полезный нагрузочный модуль (payload) активирует `SeDebugPrivilege` и использует `TerminateProcess` для завершения процессов в пользовательском режиме.
Итоговой полезной нагрузкой является SparkRAT, который загружается рефлексивно в легитимный процесс Windows. В его конфигурации в качестве основного сервера управления (command-and-control) указан `sx.nuihuw.com:443`, а в качестве резервного конечного пункта — `nuihuw.top:443`. Активность демонстрирует сходство в тактиках, техниках и процедурах (TTP) с кампаниями SilverFox, однако не было выявлено ни инфраструктуры, ни переиспользования кода, ни иных окончательных доказательств атрибуции. Оценивается как неатрибутированный кластер с возможными связями с разработкой или развертыванием на китайском языке; уверенность в оценке — низкая.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на Камбоджу, использует локализованные приманки и подгружаемое ВПО для развертывания SparkRAT. В ходе атаки применяются обширные методы обхода защитных механизмов, повышение привилегий, внедрение кода в процессы, закрепление в системе и завершение работы средств безопасности, включая эксплуатацию уязвимого драйвера CVE-2026-36425. Характер деятельности напоминает тактику SilverFox, однако атрибуция не установлена.
-----
Киберкампания, нацеленная на Камбоджу, использует локализованные приманки, распространяемые в сжатых архивах, включая уведомления камбоджийского правительства, материалы по COVID-19, стоматологические записи, документы по недвижимости и рекламные предложения. Наблюдаемый образец представлял собой исполняемый файл Inno Setup, замаскированный под официальное уведомление правительства о COVID-19. При запуске он создавал скрытые каталоги для промежуточного размещения под `C:\Drivers`, выводил несколько компонентов и использовал подписанный исполняемый файл Tencent `F7u00ex.exe` для подмены вредоносной DLL `WfoY.qf`.
Загрузчик использует методы противоанализа и обхода защиты, включая векторный обработчик исключений, вызываемый через `__debugbreak()`, проверку процессов Huorong и 360 Security, а также манипуляцию с токенами для имперсонации токена SYSTEM из `winlogon.exe`. Зашифрованные полезны нагрузки встроены в файлы в формате PNG, при этом данные извлекаются из блоков `IDAT` PNG и расшифровываются во время выполнения. Расшифрованный шеллкод внедряется в `vssvc.exe`, при этом повторное внедрение выполняется в случае завершения или перезапуска отслеживаемого процесса. Дополнительные стадии внедряются в `ctfmon.exe` и `svchost.exe`.
ВПО обеспечивает закрепление (persistence) с помощью Службы Windows и запланированной задачи с именем `TaskHandler`. Она применяет патчи к AMSI и ETW, добавляет исключения для Microsoft Defender для выбранных процессов и каталогов, а также использует методы как в режиме ядра, так и в пользовательском режиме для завершения работы средств защиты. Метод в режиме ядра предполагает установку `ardrv.sys` — уязвимого драйвера OPSWAT AppRemover, затронутого уязвимостью CVE-2026-36425. Его уязвимый IOCTL позволяет завершать процессы без надлежащей проверки привилегий, что дает ВПО возможность останавливать компоненты, связанные с Microsoft Defender, 360 Total Security, Huorong Internet Security и Tencent PC Manager. Отдельный полезный нагрузочный модуль (payload) активирует `SeDebugPrivilege` и использует `TerminateProcess` для завершения процессов в пользовательском режиме.
Итоговой полезной нагрузкой является SparkRAT, который загружается рефлексивно в легитимный процесс Windows. В его конфигурации в качестве основного сервера управления (command-and-control) указан `sx.nuihuw.com:443`, а в качестве резервного конечного пункта — `nuihuw.top:443`. Активность демонстрирует сходство в тактиках, техниках и процедурах (TTP) с кампаниями SilverFox, однако не было выявлено ни инфраструктуры, ни переиспользования кода, ни иных окончательных доказательств атрибуции. Оценивается как неатрибутированный кластер с возможными связями с разработкой или развертыванием на китайском языке; уверенность в оценке — низкая.
#ParsedReport #CompletenessHigh
26-08-2026
Dark Caracal Reloaded: New Malware, Same Hunting Grounds
https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: financially_motivated, cyber_espionage)
Threats:
Asiogate
Gocaracal
Full_spectrum
Bandok
Dead_drop_technique
Victims:
Communications sector, Governments, Businesses, Journalists, Activists
Industry:
Financial, Government
Geo:
El salvador, Lebanon, Chile, Ecuador, Venezuela, Brazil, Latin america, Uruguay, Latam, Colombia, Latin american
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1033, T1055, T1056.001, T1057, T1059, T1070.004, T1082, T1083, T1090.001, have more...
IOCs:
Domain: 7
Hash: 6
File: 10
IP: 29
Coin: 5
Path: 2
Soft:
WebRTC, Chrome, Firefox
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
aes-gcm, base64
Win API:
MAN, arc
Languages:
golang, delphi, solidity
Platforms:
x64
YARA: Found
26-08-2026
Dark Caracal Reloaded: New Malware, Same Hunting Grounds
https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/
Report completeness: High
Actors/Campaigns:
Darkcaracal (motivation: financially_motivated, cyber_espionage)
Threats:
Asiogate
Gocaracal
Full_spectrum
Bandok
Dead_drop_technique
Victims:
Communications sector, Governments, Businesses, Journalists, Activists
Industry:
Financial, Government
Geo:
El salvador, Lebanon, Chile, Ecuador, Venezuela, Brazil, Latin america, Uruguay, Latam, Colombia, Latin american
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1033, T1055, T1056.001, T1057, T1059, T1070.004, T1082, T1083, T1090.001, have more...
IOCs:
Domain: 7
Hash: 6
File: 10
IP: 29
Coin: 5
Path: 2
Soft:
WebRTC, Chrome, Firefox
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
aes-gcm, base64
Win API:
MAN, arc
Languages:
golang, delphi, solidity
Platforms:
x64
YARA: Found
Arctic Wolf
Dark Caracal Reloaded: New Malware, Same Hunting Grounds - Arctic Wolf
During a targeted intrusion investigation, Arctic Wolf uncovered GoCaracal, a previously undocumented, modular framework written in Go. Its long-term development offers new insight into the evolution of Dark Caracal's capabilities, operations, and tradecraft.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Dark Caracal Reloaded: New Malware, Same Hunting Grounds https://arcticwolf.com/resources/blog/dark-caracal-reloaded-new-malware-same-hunting-grounds/ Report completeness: High Actors/Campaigns: Darkcaracal (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dark Caracal атаковала венесуэльскую организацию связи, используя приманки на испанском языке для доставки нового импланта GoCaracal на базе Go и обновленного варианта Bandook. GoCaracal поддерживает разведку, кражу учетных данных и файлов, регистрацию нажатий клавиш, удаленный доступ, внедрение кода в процессы, а также модульный C2, включая резервное разрешение на основе Ethereum.
-----
В июне 2026 года Dark Caracal, по имеющимся данным, осуществила целенаправленное вторжение в организацию связи в Венесуэле. Кампания сохранила устоявшиеся методы доставки группы, включая приманки на испанском языке с финансовой и налоговой тематикой, вредоносные файлы SVG, содержащие сокращенные URL-адреса в кодировке Base64, перенаправляющие сервисы, доменные имена с документальной тематикой и загрузчики на базе Delphi. Цепочка доставки через SVG-файлы перенаправляла жертв на инфраструктуру, контролируемую злоумышленниками, где был размещен архив 7-Zip, содержащий ранее не задокументированный имплант на базе Go под названием GoCaracal.
Анализ 249 связанных образцов выявил два профиля GoCaracal, построенных на основе общего модульного фреймворка. Лёгкий профиль предназначен для установления начальной точки присутствия и доставки дополнительных полезных нагрузок. Он использует коммуникации на основе собственных пакетов с шифрованием AES-GCM, собирает информацию об узле, такую как имя пользователя, имя узла, операционная система, время работы, активное окно и средства защиты, а также поддерживает извлечение и выполнение файлов, загрузку по URL, доступ к интерактивной оболочке, загрузку шеллкода и внедрение кода в процессы.
Расширенный профиль обеспечивает устойчивый доступ и возможности сбора разведданных. Он включает 34 обработчика команд для изучения процессов, перечисления дисков и каталогов, рекурсивного поиска файлов, выполнения команд, самообновления, манипулирования файлами, кражи файлов cookie браузера и баз данных учётных данных, регистрации нажатий клавиш, целенаправленного сбора файлов, доступа к рабочему столу через WebRTC, скрытой функциональности VNC, клонирования профилей Chrome и проксирования через SOCKS5. Он также содержит функциональность, связанную с закреплением, использующую ульи реестра и скрытый файл NTUSER.MAN, связанный с рабочим процессом ключа Run.
Расширенная сборка GoCaracal может использовать Ethereum в качестве резервного механизма для разрешения C2. После многократных неудачных попыток установить соединение с настроенным C2-сервером вредонос обращается к хранилищу Ethereum через публичный JSON-RPC-эндпоинт с использованием метода `eth_getStorageAt`. В смарт-контракте хранится изменяемое значение C2, что позволяет операторам менять инфраструктуру без повторного развёртывания ВПО. Связанные контракты были протестированы в сети Ethereum Sepolia, а затем использованы в основной сети (mainnet); история транзакций свидетельствует об обновлениях публичных IP-адресов.
В ходе вторжения также был развернут обновленный вариант Bandook наряду с GoCaracal. Bandook сохранил возможности по краже учетных данных из браузеров Chrome, Brave и Firefox, но использовал рандомизированные идентификаторы команд и обфусцированные имена плагинов для затруднения анализа. Имеющиеся данные свидетельствуют о том, что в настоящее время GoCaracal дополняет, а не заменяет Bandook. Связанная инфраструктура была направлена на организации в Латинской Америке и включала отдельные схемы хостинга для C2-серверов GoCaracal и Bandook, что указывает на более компартментализированный набор инструментов Dark Caracal.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Dark Caracal атаковала венесуэльскую организацию связи, используя приманки на испанском языке для доставки нового импланта GoCaracal на базе Go и обновленного варианта Bandook. GoCaracal поддерживает разведку, кражу учетных данных и файлов, регистрацию нажатий клавиш, удаленный доступ, внедрение кода в процессы, а также модульный C2, включая резервное разрешение на основе Ethereum.
-----
В июне 2026 года Dark Caracal, по имеющимся данным, осуществила целенаправленное вторжение в организацию связи в Венесуэле. Кампания сохранила устоявшиеся методы доставки группы, включая приманки на испанском языке с финансовой и налоговой тематикой, вредоносные файлы SVG, содержащие сокращенные URL-адреса в кодировке Base64, перенаправляющие сервисы, доменные имена с документальной тематикой и загрузчики на базе Delphi. Цепочка доставки через SVG-файлы перенаправляла жертв на инфраструктуру, контролируемую злоумышленниками, где был размещен архив 7-Zip, содержащий ранее не задокументированный имплант на базе Go под названием GoCaracal.
Анализ 249 связанных образцов выявил два профиля GoCaracal, построенных на основе общего модульного фреймворка. Лёгкий профиль предназначен для установления начальной точки присутствия и доставки дополнительных полезных нагрузок. Он использует коммуникации на основе собственных пакетов с шифрованием AES-GCM, собирает информацию об узле, такую как имя пользователя, имя узла, операционная система, время работы, активное окно и средства защиты, а также поддерживает извлечение и выполнение файлов, загрузку по URL, доступ к интерактивной оболочке, загрузку шеллкода и внедрение кода в процессы.
Расширенный профиль обеспечивает устойчивый доступ и возможности сбора разведданных. Он включает 34 обработчика команд для изучения процессов, перечисления дисков и каталогов, рекурсивного поиска файлов, выполнения команд, самообновления, манипулирования файлами, кражи файлов cookie браузера и баз данных учётных данных, регистрации нажатий клавиш, целенаправленного сбора файлов, доступа к рабочему столу через WebRTC, скрытой функциональности VNC, клонирования профилей Chrome и проксирования через SOCKS5. Он также содержит функциональность, связанную с закреплением, использующую ульи реестра и скрытый файл NTUSER.MAN, связанный с рабочим процессом ключа Run.
Расширенная сборка GoCaracal может использовать Ethereum в качестве резервного механизма для разрешения C2. После многократных неудачных попыток установить соединение с настроенным C2-сервером вредонос обращается к хранилищу Ethereum через публичный JSON-RPC-эндпоинт с использованием метода `eth_getStorageAt`. В смарт-контракте хранится изменяемое значение C2, что позволяет операторам менять инфраструктуру без повторного развёртывания ВПО. Связанные контракты были протестированы в сети Ethereum Sepolia, а затем использованы в основной сети (mainnet); история транзакций свидетельствует об обновлениях публичных IP-адресов.
В ходе вторжения также был развернут обновленный вариант Bandook наряду с GoCaracal. Bandook сохранил возможности по краже учетных данных из браузеров Chrome, Brave и Firefox, но использовал рандомизированные идентификаторы команд и обфусцированные имена плагинов для затруднения анализа. Имеющиеся данные свидетельствуют о том, что в настоящее время GoCaracal дополняет, а не заменяет Bandook. Связанная инфраструктура была направлена на организации в Латинской Америке и включала отдельные схемы хостинга для C2-серверов GoCaracal и Bandook, что указывает на более компартментализированный набор инструментов Dark Caracal.
#ParsedReport #CompletenessMedium
26-08-2026
When AI infrastructure becomes the target: Securing gateways and control points
https://www.microsoft.com/en-us/security/blog/2026/08/26/when-ai-infrastructure-becomes-target-securing-gateways-control-points/
Report completeness: Medium
Threats:
Xmrig_miner
Credential_harvesting_technique
Coinminer
C3pool
Victims:
Litellm, Ragflow, Kestra, Artificial intelligence infrastructure
CVEs:
CVE-2025-69286 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.22.0)
CVE-2026-28797 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.24.0)
CVE-2026-45312 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-42271 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litellm (<1.83.7)
CVE-2025-68700 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.23.0)
CVE-2026-49869 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kestra (<1.0.45, <1.3.21)
CVE-2026-24770 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.23.1)
CVE-2026-48710 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- encode starlette (<1.0.1)
TTPs:
Tactics: 9
Technics: 11
IOCs:
File: 4
Domain: 8
Url: 1
IP: 7
Hash: 4
Soft:
Microsoft Defender, LiteLLM, RAGFlow, Kestra, PostgreSQL, Docker, curl, Linux, crontab, systemd, have more...
Crypto:
monero
Algorithms:
randomx, base64
Languages:
java, python
26-08-2026
When AI infrastructure becomes the target: Securing gateways and control points
https://www.microsoft.com/en-us/security/blog/2026/08/26/when-ai-infrastructure-becomes-target-securing-gateways-control-points/
Report completeness: Medium
Threats:
Xmrig_miner
Credential_harvesting_technique
Coinminer
C3pool
Victims:
Litellm, Ragflow, Kestra, Artificial intelligence infrastructure
CVEs:
CVE-2025-69286 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.22.0)
CVE-2026-28797 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.24.0)
CVE-2026-45312 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
CVE-2026-42271 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litellm (<1.83.7)
CVE-2025-68700 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (<0.23.0)
CVE-2026-49869 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kestra (<1.0.45, <1.3.21)
CVE-2026-24770 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- infiniflow ragflow (le0.23.1)
CVE-2026-48710 [Vulners]
CVSS V3.1: 6.5,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- encode starlette (<1.0.1)
TTPs:
Tactics: 9
Technics: 11
IOCs:
File: 4
Domain: 8
Url: 1
IP: 7
Hash: 4
Soft:
Microsoft Defender, LiteLLM, RAGFlow, Kestra, PostgreSQL, Docker, curl, Linux, crontab, systemd, have more...
Crypto:
monero
Algorithms:
randomx, base64
Languages:
java, python
Microsoft News
When AI infrastructure becomes the target: Securing gateways and control points
Microsoft Threat Intelligence examines attacks on exposed AI workloads, including LiteLLM gateway exploitation, credential harvesting, persistence, and cryptomining activity.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 When AI infrastructure becomes the target: Securing gateways and control points https://www.microsoft.com/en-us/security/blog/2026/08/26/when-ai-infrastructure-becomes-target-securing-gateways-control-points/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие нацелились на LiteLLM, RAGFlow и Kestra в качестве точек управления ИИ для кражи учетных данных, доступа к данным в нижестоящих системах, закрепления, выполнения команд и развертывания майнеров криптовалют. Они эксплуатировали или могли эксплуатировать уязвимости приложений, открытые шлюзы, утечку учетных данных, доступ к контейнерам и вредоносные рабочие процессы.
-----
Microsoft зафиксировала атаки на три рабочих нагрузки ИИ — LiteLLM, RAGFlow и Kestra — поскольку они выступают в роли контрольных точек, содержащих учетные данные, доступ к базам данных, механизмы выполнения рабочих процессов или привилегии на уровне хоста. В ходе вторжений злоумышленники добивались кражи учетных данных, закрепления, доступа к данным на нижестоящих уровнях и майнинга криптовалют.
Компрометация LiteLLM, вероятно, началась через незащищенный шлюз. Возможные пути доступа включали CVE-2026-42271 — уязвимость, позволяющую выполнять команды после аутентификации в тестовых конечных точках MCP stdio, — в сочетании с CVE-2026-48710 — обходом проверки заголовка host в Starlette, который мог ослаблять аутентификацию в уязвимых конфигурациях. Злоумышленники выполняли команды из процесса шлюза, читали `/proc/1/environ` для сбора API-ключей провайдеров, мастер-ключей LiteLLM, учетных данных для доступа к базе данных, токенов и паролей, а затем выгружали полученные данные с использованием Python, `curl` и `wget`. Они доставляли ELF-нагрузки, маскирующиеся под легитимные файлы, проводили разведку хоста и привилегий, удаляли конкурирующие майнеры, загружали модуль Linux MSR для настройки RandomX/XMRig и обеспечивали закрепление (persistence) с помощью SSH-ключей учетных записей служб, скрытых файлов, модификации cron и имен, имитирующих системные службы. Затем украшенная строка подключения к PostgreSQL была использована для извлечения записей о моделях LiteLLM и виртуальных ключах; данные кодировались и отправлялись на внешнюю инфраструктуру обратного вызова.
Активность RAGFlow была сосредоточена преимущественно на краже учетных данных LLM. Злоумышленники изменили путь запуска приложения, чтобы перехватывать учетные данные, настроенные после установки, и обеспечивать их сохранение при перезагрузках. Возможными уязвимостями являлись аутентифицированные уязвимости внедрения в шаблоны CVE-2026-45312 и CVE-2026-28797, проблема обхода пути (path traversal) в MinerU CVE-2026-24770, а также обход песочницы Canvas CodeExec, отслеживаемый как GHSA-8xw3-v6c2-j84j; ни одна из них не была подтверждена как причина вторжения. Кроме того, внутри контейнера были записаны SSH-ключи.
Скорее всего, Kestra была скомпрометирована через уязвимость CVE-2026-49869, позволяющую обходить аутентификацию и дающую неаутентифицированным злоумышленникам возможность создавать вредоносные рабочие процессы Process-runner. Злоумышленники использовали выполнение команд в оболочке, инициированное рабочими процессами, для доступа к сокету Docker, перечисления окружений контейнеров, развертывания майнера, похожего на XMRig, взаимодействия с пулами майнинга и применения метода доставки curl-pipe-shell. В целом, специалистам по защите следует сопоставлять события, связанные с запуском оболочек из приложений, доступом к секретным данным, изменением файлов, использованием сокета Docker, подготовкой к майнингу и необычными исходящими обратными вызовами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие нацелились на LiteLLM, RAGFlow и Kestra в качестве точек управления ИИ для кражи учетных данных, доступа к данным в нижестоящих системах, закрепления, выполнения команд и развертывания майнеров криптовалют. Они эксплуатировали или могли эксплуатировать уязвимости приложений, открытые шлюзы, утечку учетных данных, доступ к контейнерам и вредоносные рабочие процессы.
-----
Microsoft зафиксировала атаки на три рабочих нагрузки ИИ — LiteLLM, RAGFlow и Kestra — поскольку они выступают в роли контрольных точек, содержащих учетные данные, доступ к базам данных, механизмы выполнения рабочих процессов или привилегии на уровне хоста. В ходе вторжений злоумышленники добивались кражи учетных данных, закрепления, доступа к данным на нижестоящих уровнях и майнинга криптовалют.
Компрометация LiteLLM, вероятно, началась через незащищенный шлюз. Возможные пути доступа включали CVE-2026-42271 — уязвимость, позволяющую выполнять команды после аутентификации в тестовых конечных точках MCP stdio, — в сочетании с CVE-2026-48710 — обходом проверки заголовка host в Starlette, который мог ослаблять аутентификацию в уязвимых конфигурациях. Злоумышленники выполняли команды из процесса шлюза, читали `/proc/1/environ` для сбора API-ключей провайдеров, мастер-ключей LiteLLM, учетных данных для доступа к базе данных, токенов и паролей, а затем выгружали полученные данные с использованием Python, `curl` и `wget`. Они доставляли ELF-нагрузки, маскирующиеся под легитимные файлы, проводили разведку хоста и привилегий, удаляли конкурирующие майнеры, загружали модуль Linux MSR для настройки RandomX/XMRig и обеспечивали закрепление (persistence) с помощью SSH-ключей учетных записей служб, скрытых файлов, модификации cron и имен, имитирующих системные службы. Затем украшенная строка подключения к PostgreSQL была использована для извлечения записей о моделях LiteLLM и виртуальных ключах; данные кодировались и отправлялись на внешнюю инфраструктуру обратного вызова.
Активность RAGFlow была сосредоточена преимущественно на краже учетных данных LLM. Злоумышленники изменили путь запуска приложения, чтобы перехватывать учетные данные, настроенные после установки, и обеспечивать их сохранение при перезагрузках. Возможными уязвимостями являлись аутентифицированные уязвимости внедрения в шаблоны CVE-2026-45312 и CVE-2026-28797, проблема обхода пути (path traversal) в MinerU CVE-2026-24770, а также обход песочницы Canvas CodeExec, отслеживаемый как GHSA-8xw3-v6c2-j84j; ни одна из них не была подтверждена как причина вторжения. Кроме того, внутри контейнера были записаны SSH-ключи.
Скорее всего, Kestra была скомпрометирована через уязвимость CVE-2026-49869, позволяющую обходить аутентификацию и дающую неаутентифицированным злоумышленникам возможность создавать вредоносные рабочие процессы Process-runner. Злоумышленники использовали выполнение команд в оболочке, инициированное рабочими процессами, для доступа к сокету Docker, перечисления окружений контейнеров, развертывания майнера, похожего на XMRig, взаимодействия с пулами майнинга и применения метода доставки curl-pipe-shell. В целом, специалистам по защите следует сопоставлять события, связанные с запуском оболочек из приложений, доступом к секретным данным, изменением файлов, использованием сокета Docker, подготовкой к майнингу и необычными исходящими обратными вызовами.
#ParsedReport #CompletenessLow
27-08-2026
AmnesiaStealer Introduces Interactive Browser Session Hijacking to macOS
https://blog.polyswarm.io/amnesiastealer-introduces-interactive-browser-session-hijacking-to-macos
Report completeness: Low
Threats:
Amnesia_stealer
Clickfix_technique
Amos_stealer
Macc_stealer
Crashstealer
Credential_stealing_technique
Victims:
Macos users
ChatGPT TTPs:
T1005, T1027, T1036, T1059.004, T1070.004, T1074.001, T1082, T1105, T1185, T1204, have more...
IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
macOS, Telegram, Chrome, Chromium
Languages:
rust
Platforms:
apple
27-08-2026
AmnesiaStealer Introduces Interactive Browser Session Hijacking to macOS
https://blog.polyswarm.io/amnesiastealer-introduces-interactive-browser-session-hijacking-to-macos
Report completeness: Low
Threats:
Amnesia_stealer
Clickfix_technique
Amos_stealer
Macc_stealer
Crashstealer
Credential_stealing_technique
Victims:
Macos users
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1036, T1059.004, T1070.004, T1074.001, T1082, T1105, T1185, T1204, have more...
IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
macOS, Telegram, Chrome, Chromium
Languages:
rust
Platforms:
apple
blog.polyswarm.io
AmnesiaStealer Introduces Interactive Browser Session Hijacking to macOS
Industry researchers identified AmnesiaStealer, a multi-stage Rust-based macOS infostealer distributed through a ClickFix social engineering campaign.
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 AmnesiaStealer Introduces Interactive Browser Session Hijacking to macOS https://blog.polyswarm.io/amnesiastealer-introduces-interactive-browser-session-hijacking-to-macos Report completeness: Low Threats: Amnesia_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AmnesiaStealer — это стиллер для macOS, написанный на языке Rust, распространяемый с помощью приманок ClickFix, которые обманывают жертв, заставляя их выполнять команды в Терминале. Он собирает данные браузеров, учетные данные, ключевые цепочки, кошельки, документы и сессии, после чего выгружает их, обеспечивая постоянное присутствие в системе через замаскированный LaunchDaemon. Его модуль Stage 2 клонирует профили браузеров и использует скрытый Chromium с CDP для перехвата аутентифицированных сессий.
-----
AmnesiaStealer — многоэтапный стиллер для macOS, написанный на языке Rust и распространяемый с помощью социальной инженерии ClickFix. Жертвам предлагается перейти на поддельные страницы загрузки GitHub и скопировать команду для выполнения в Терминале. Данная команда запускает shell-скрипт, который скачивает, извлекает, подписывает и запускает основной полезный груз, после чего удаляет артефакты установки.
Вредоносное ПО (ВПО) выполняет профилирование хоста и отображает запрос пароля в стиле установщика. Введенные учетные данные проверяются локально и используются для разблокировки Связки ключей (Keychain) для входа в macOS пользователя. AmnesiaStealer собирает данные из шестнадцати браузеров на базе Chromium, включая файлы cookie, базы данных для входа, историю, закладки, данные расширений, Local State, Preferences и другие артефакты профиля. Также в число целей входят данные браузерных кошельков, Apple Notes, информация о сессиях в Телеграм, документы, системная информация и содержимое Связки ключей. Собранная данные подготавливается, архивируется и выгружается на инфраструктуру, контролируемую злоумышленниками.
AmnesiaStealer обеспечивает закрепление (persistence) с помощью LaunchDaemon, который маскируется под компонент Apple для отчётов об ошибках. В нём реализованы пути выполнения, учитывающие версию операционной системы, а также сохранены несколько устаревших процедур сбора данных и обхода TCC, что позволяет изменять поведение в зависимости от версии macOS. Конфигурации, генерируемые сборщиком, предоставляют зашифрованные параметры, специфичные для конкретной кампании, сведения об инфраструктуре и идентификаторы сборки, что обеспечивает быстрое создание вариантов вредоносного ПО.
Его наиболее значимая возможность — это отдельный модуль потоковой передачи браузера (Stage 2). По команде оператора вредоносное ПО загружает модуль, клонирует профиль браузера жертвы и запускает его в скрытом экземпляре Chromium в режиме headless. С помощью протокола Chrome DevTools Protocol операторы могут взаимодействовать с аутентифицированными сессиями браузера, не оказывая видимого контроля над активным браузером жертвы. Наблюдаемые функции включают навигацию по веб-сайтам, управление клавиатурой и мышью, управление вкладками, захват вывода браузера в реальном времени, экспорт расшифрованных cookie в формате открытого текста и импорт cookie в сессии браузера. Это позволяет напрямую злоупотреблять аутентифицированными сессиями, а не полагаться исключительно на украденные учетные данные или базы данных браузера.
AmnesiaStealer связан с поддельными приманками GitHub, которые также ассоциируются с Atomic Stealer и MacSync. Устойчивые возможности для обнаружения включают выполнение команд в Terminal, инициированное через ClickFix, необычный доступ к Связке ключей, закрепление через LaunchDaemon, клонирование профилей браузера, скрытое выполнение Chromium и управление браузером на основе CDP.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AmnesiaStealer — это стиллер для macOS, написанный на языке Rust, распространяемый с помощью приманок ClickFix, которые обманывают жертв, заставляя их выполнять команды в Терминале. Он собирает данные браузеров, учетные данные, ключевые цепочки, кошельки, документы и сессии, после чего выгружает их, обеспечивая постоянное присутствие в системе через замаскированный LaunchDaemon. Его модуль Stage 2 клонирует профили браузеров и использует скрытый Chromium с CDP для перехвата аутентифицированных сессий.
-----
AmnesiaStealer — многоэтапный стиллер для macOS, написанный на языке Rust и распространяемый с помощью социальной инженерии ClickFix. Жертвам предлагается перейти на поддельные страницы загрузки GitHub и скопировать команду для выполнения в Терминале. Данная команда запускает shell-скрипт, который скачивает, извлекает, подписывает и запускает основной полезный груз, после чего удаляет артефакты установки.
Вредоносное ПО (ВПО) выполняет профилирование хоста и отображает запрос пароля в стиле установщика. Введенные учетные данные проверяются локально и используются для разблокировки Связки ключей (Keychain) для входа в macOS пользователя. AmnesiaStealer собирает данные из шестнадцати браузеров на базе Chromium, включая файлы cookie, базы данных для входа, историю, закладки, данные расширений, Local State, Preferences и другие артефакты профиля. Также в число целей входят данные браузерных кошельков, Apple Notes, информация о сессиях в Телеграм, документы, системная информация и содержимое Связки ключей. Собранная данные подготавливается, архивируется и выгружается на инфраструктуру, контролируемую злоумышленниками.
AmnesiaStealer обеспечивает закрепление (persistence) с помощью LaunchDaemon, который маскируется под компонент Apple для отчётов об ошибках. В нём реализованы пути выполнения, учитывающие версию операционной системы, а также сохранены несколько устаревших процедур сбора данных и обхода TCC, что позволяет изменять поведение в зависимости от версии macOS. Конфигурации, генерируемые сборщиком, предоставляют зашифрованные параметры, специфичные для конкретной кампании, сведения об инфраструктуре и идентификаторы сборки, что обеспечивает быстрое создание вариантов вредоносного ПО.
Его наиболее значимая возможность — это отдельный модуль потоковой передачи браузера (Stage 2). По команде оператора вредоносное ПО загружает модуль, клонирует профиль браузера жертвы и запускает его в скрытом экземпляре Chromium в режиме headless. С помощью протокола Chrome DevTools Protocol операторы могут взаимодействовать с аутентифицированными сессиями браузера, не оказывая видимого контроля над активным браузером жертвы. Наблюдаемые функции включают навигацию по веб-сайтам, управление клавиатурой и мышью, управление вкладками, захват вывода браузера в реальном времени, экспорт расшифрованных cookie в формате открытого текста и импорт cookie в сессии браузера. Это позволяет напрямую злоупотреблять аутентифицированными сессиями, а не полагаться исключительно на украденные учетные данные или базы данных браузера.
AmnesiaStealer связан с поддельными приманками GitHub, которые также ассоциируются с Atomic Stealer и MacSync. Устойчивые возможности для обнаружения включают выполнение команд в Terminal, инициированное через ClickFix, необычный доступ к Связке ключей, закрепление через LaunchDaemon, клонирование профилей браузера, скрытое выполнение Chromium и управление браузером на основе CDP.
#ParsedReport #CompletenessMedium
27-08-2026
UAC-0099 conducts attack campaigns using a new multi-stage malware chain.
https://mp.weixin.qq.com/s/WjjZYriiZl7-waw6Cjy1DQ
Report completeness: Medium
Actors/Campaigns:
Uac-0099
Sandworm
Threats:
Dll_sideloading_technique
Lunchpoke_tool
Burnybear_tool
Matchboil
Victims:
Government agencies, Critical infrastructure
Industry:
Critical_infrastructure, Government
Geo:
Ukrainian, Russia, Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1033, T1036, T1036.007, T1053.005, T1059, T1071.001, T1082, T1105, have more...
IOCs:
File: 6
Hash: 8
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
WinRAR
Algorithms:
md5
Win API:
V2
27-08-2026
UAC-0099 conducts attack campaigns using a new multi-stage malware chain.
https://mp.weixin.qq.com/s/WjjZYriiZl7-waw6Cjy1DQ
Report completeness: Medium
Actors/Campaigns:
Uac-0099
Sandworm
Threats:
Dll_sideloading_technique
Lunchpoke_tool
Burnybear_tool
Matchboil
Victims:
Government agencies, Critical infrastructure
Industry:
Critical_infrastructure, Government
Geo:
Ukrainian, Russia, Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1033, T1036, T1036.007, T1053.005, T1059, T1071.001, T1082, T1105, have more...
IOCs:
File: 6
Hash: 8
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
WinRAR
Algorithms:
md5
Win API:
V2
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 UAC-0099 conducts attack campaigns using a new multi-stage malware chain. https://mp.weixin.qq.com/s/WjjZYriiZl7-waw6Cjy1DQ Report completeness: Medium Actors/Campaigns: Uac-0099 Sandworm Threats: Dll_side…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAC-0099 нацелился на украинские государственные органы и организации критической инфраструктуры, используя фишинговые письма с доставкой скриптов WSF, замаскированных под документы Word. Скрипты инициировали подмену DLL (DLL side-loading) через троянизированный пакет Notepad++, развертывая LUNCHPOKE, постоянный загрузчик BURNYBEAR и MATCHBOIL.V2 — бэкдор на основе TLS, который извлекал и выполнял дополнительные полезны
-----
UAC-0099 провела фишинговую кампанию, в основном нацеленную на украинские государственные органы и организации, связанные с критической инфраструктурой. Группа отправляла электронные письма, содержащие вредоносные архивы, тематика которых была связана с интересами получателей. Внутри архивов находились файлы Windows Script (WSF), замаскированные под документы Word с использованием двойных расширений. При открытии файлы выполнялись с помощью `wscript.exe`, что запускало цепочку доставки ВПО.
Скрипт WSF использовал сокращённую URL-адрес для доступа к файловому серверу и загрузки архива, содержащего легитимный исполняемый файл Notepad++ и вредоносные компоненты. Он создал каталог в профиле пользователя, извлек файлы и запустил `notepad++.exe`. Это привело к загрузке DLL через механизм DLL side-loading, в ходе которого вредоносная DLL, замаскированная под плагин Notepad++, была загружена из каталога `plugins\nppexport`. Загрузчик, идентифицированный как LUNCHPOKE, создал рабочий каталог и извлек защищённый паролем архив, содержащий BURNYBEAR и MATCHBOIL.V2.
BURNYBEAR обеспечил закрепление (persistence) путём создания запланированной задачи, замаскированной под задачу обновления Evernote/Notepad. Задача выполнялась каждые пять минут с аргументом `notepad_updatecheck`. BURNYBEAR продолжал работу только при наличии именно этого аргумента; в противном случае он откладывал выполнение на 100 секунд и завершал работу. Загрузчик также использовал средства защиты .NET от анализа, включая `SuppressIldasmAttribute`, виртуализацию потока управления с большой таблицей switch и расшифровку строк во время выполнения, хранящихся во встроенных ресурсах.
MATCHBOIL.V2 функционировал как бэкдор. Он взаимодействовал с сервером управления по протоколу TLS, используя пользовательские заголовки HTTP, фиксированный токен аутентификации и отпечаток хоста, основанный на данных об аппаратном обеспечении и системе. Вредоносное ПО выполняло проверки на наличие песочницы, включая ускорение сна, размер диска, журналы событий и дату установки. Периодически оно обращалось к серверу C2, обрабатывало вызовы, получало конфигурации и закодированные полезные нагрузки, а также отправляло отчеты о результатах. Несмотря на использование TLS, проверка сертификатов была отключена, поскольку обратный вызов проверки всегда возвращал значение true.
Бэкдор хранил конфигурационные данные локально и восстанавливал зашифрованный архив, содержащий основной полезный груз, `RemoteFileViewer.exe`. При наличии локальной установки WinRAR он использовал её, либо при необходимости загружал дополнительный инструмент для извлечения. Инструментарий, целевой профиль и повторное использование MATCHBOIL.V2 подтверждают атрибуцию к UAC-0099.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
UAC-0099 нацелился на украинские государственные органы и организации критической инфраструктуры, используя фишинговые письма с доставкой скриптов WSF, замаскированных под документы Word. Скрипты инициировали подмену DLL (DLL side-loading) через троянизированный пакет Notepad++, развертывая LUNCHPOKE, постоянный загрузчик BURNYBEAR и MATCHBOIL.V2 — бэкдор на основе TLS, который извлекал и выполнял дополнительные полезны
-----
UAC-0099 провела фишинговую кампанию, в основном нацеленную на украинские государственные органы и организации, связанные с критической инфраструктурой. Группа отправляла электронные письма, содержащие вредоносные архивы, тематика которых была связана с интересами получателей. Внутри архивов находились файлы Windows Script (WSF), замаскированные под документы Word с использованием двойных расширений. При открытии файлы выполнялись с помощью `wscript.exe`, что запускало цепочку доставки ВПО.
Скрипт WSF использовал сокращённую URL-адрес для доступа к файловому серверу и загрузки архива, содержащего легитимный исполняемый файл Notepad++ и вредоносные компоненты. Он создал каталог в профиле пользователя, извлек файлы и запустил `notepad++.exe`. Это привело к загрузке DLL через механизм DLL side-loading, в ходе которого вредоносная DLL, замаскированная под плагин Notepad++, была загружена из каталога `plugins\nppexport`. Загрузчик, идентифицированный как LUNCHPOKE, создал рабочий каталог и извлек защищённый паролем архив, содержащий BURNYBEAR и MATCHBOIL.V2.
BURNYBEAR обеспечил закрепление (persistence) путём создания запланированной задачи, замаскированной под задачу обновления Evernote/Notepad. Задача выполнялась каждые пять минут с аргументом `notepad_updatecheck`. BURNYBEAR продолжал работу только при наличии именно этого аргумента; в противном случае он откладывал выполнение на 100 секунд и завершал работу. Загрузчик также использовал средства защиты .NET от анализа, включая `SuppressIldasmAttribute`, виртуализацию потока управления с большой таблицей switch и расшифровку строк во время выполнения, хранящихся во встроенных ресурсах.
MATCHBOIL.V2 функционировал как бэкдор. Он взаимодействовал с сервером управления по протоколу TLS, используя пользовательские заголовки HTTP, фиксированный токен аутентификации и отпечаток хоста, основанный на данных об аппаратном обеспечении и системе. Вредоносное ПО выполняло проверки на наличие песочницы, включая ускорение сна, размер диска, журналы событий и дату установки. Периодически оно обращалось к серверу C2, обрабатывало вызовы, получало конфигурации и закодированные полезные нагрузки, а также отправляло отчеты о результатах. Несмотря на использование TLS, проверка сертификатов была отключена, поскольку обратный вызов проверки всегда возвращал значение true.
Бэкдор хранил конфигурационные данные локально и восстанавливал зашифрованный архив, содержащий основной полезный груз, `RemoteFileViewer.exe`. При наличии локальной установки WinRAR он использовал её, либо при необходимости загружал дополнительный инструмент для извлечения. Инструментарий, целевой профиль и повторное использование MATCHBOIL.V2 подтверждают атрибуцию к UAC-0099.
#ParsedReport #CompletenessMedium
27-08-2026
Projextor: Abusing Electron in Trojanized Productivity Applications
https://blog.gdatasoftware.com/2026/08/38468-projextor-abusing-electron
Report completeness: Medium
Threats:
Projextor
Tamperedchef
Victims:
Productivity software users, Document converters, Meal planners, Recipe formulators, Pdf management tools
Industry:
Foodtech
TTPs:
Tactics: 1
Technics: 6
IOCs:
Url: 6
Hash: 7
Soft:
Electron, Chromium, Node.js
Algorithms:
sha256
Languages:
javascript
Platforms:
cross-platform
27-08-2026
Projextor: Abusing Electron in Trojanized Productivity Applications
https://blog.gdatasoftware.com/2026/08/38468-projextor-abusing-electron
Report completeness: Medium
Threats:
Projextor
Tamperedchef
Victims:
Productivity software users, Document converters, Meal planners, Recipe formulators, Pdf management tools
Industry:
Foodtech
TTPs:
Tactics: 1
Technics: 6
IOCs:
Url: 6
Hash: 7
Soft:
Electron, Chromium, Node.js
Algorithms:
sha256
Languages:
javascript
Platforms:
cross-platform
Gdatasoftware
Projextor: Malware Disguised as Productivity Software
Projextor disguises itself as a productivity application, that looks and works like legitimate software, making it easy for users to trust them without realizing they contain hidden malicious code.