#ParsedReport #CompletenessLow
27-08-2026
The ChainDrop npm Worm (August 2026): How 444 Packages Were Compromised Without a Single npm Install
https://medium.com/governed-at-the-source/the-chaindrop-npm-worm-august-2026-how-444-packages-were-compromised-without-a-single-npm-b0c9e5a4c387
Report completeness: Low
Threats:
Chaindrop
Supply_chain_technique
Victims:
Npm packages, Github repositories, Software developers
ChatGPT TTPs:
T1078.004, T1195.002, T1528, T1546, T1608.001
Soft:
Claude
Functions:
Microsoft
Links:
27-08-2026
The ChainDrop npm Worm (August 2026): How 444 Packages Were Compromised Without a Single npm Install
https://medium.com/governed-at-the-source/the-chaindrop-npm-worm-august-2026-how-444-packages-were-compromised-without-a-single-npm-b0c9e5a4c387
Report completeness: Low
Threats:
Chaindrop
Supply_chain_technique
Victims:
Npm packages, Github repositories, Software developers
ChatGPT TTPs:
do not use without manual checkT1078.004, T1195.002, T1528, T1546, T1608.001
Soft:
Claude
Functions:
Microsoft
Links:
https://github.com/jaredwray/keyv/issues/2051#issuecomment-5186350604https://github.com/jaredwray/keyv/issues/2051#issuecomment-5198193018Medium
The ChainDrop npm Worm (August 2026): How 444 Packages Were Compromised Without a Single npm Install
The attacker skipped the step everyone spent three years watching.
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 The ChainDrop npm Worm (August 2026): How 444 Packages Were Compromised Without a Single npm Install https://medium.com/governed-at-the-source/the-chaindrop-npm-worm-august-2026-how-444-packages-were-compromised…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ChainDrop привела к компрометации учетных данных для публикации в npm и аккаунтов GitHub, что позволило распространить вредоносные релизы в 444 пакетах и внедрить конфигурационные файлы с автоматическим запуском в репозитории. Вредоносная нагрузка могла активироваться при открытии проектов в VS Code или запуске Claude Code, обходя сканеры зависимостей, в то время как действительные свидетельства происхождения (provenance attestations) скрывали происхождение вредоносного кода.
-----
4 августа 2026 года злоумышленник получил несанкционированный доступ к учетной записи GitHub, связанной с пакетом npm `keyv`, а также к сопутствующим пакетам, включая `cacheable`, `flat-cache`, `file-entry-cache`, `cache-manager` и `cacheable-request`. Используя украденные учетные данные для публикации в npm, злоумышленник распространил вредоносный код в 444 пакетах через более чем 1300 версий, затронув пакеты с совокупной оценкой более двух миллиардов установок в месяц. Вредоносные релизы, как правило, размещались в последних основных версиях, поэтому степень подверженности риску зависела от диапазонов зависимостей, используемых в каждом проекте.
Кампания, получившая название ChainDrop, также использовала украденные учетные данные GitHub для модификации репозиториев жертв. В них были добавлены файлы `.claude/settings.json`, содержащий хук `SessionStart`, и `.vscode/tasks.json`, содержащий задачу по настройке окружения, настроенную на запуск при открытии папки. Там, где был доступен доступ через GitHub App, злоумышленник, по имеющимся данным, выгружал эти файлы в до 50 веток каждого репозитория. Таким образом, разработчик, открывший скомпрометированный проект в VS Code или запустивший сессию Claude Code, мог активировать полезную нагрузку без выполнения `npm install`, сборки проекта или разрешения затронутых пакетов.
Сканеры зависимостей, как правило, не обнаруживали эту активность, поскольку вредоносные файлы представляли собой конфигурацию репозитория, а не зависимости пакетов. Механизмы доверия к рабочим пространствам VS Code (VS Code Workspace Trust) и управления настройками репозитория в Claude Code могут блокировать автоматическое выполнение в недоверенных проектах, однако доверенные репозитории остаются уязвимыми для пользователей, которые ранее одобрили их. Кампания эксплуатировала задокументированное поведение инструментов, а не уязвимость в каком-либо из продуктов.
Скомпрометированные релизы в npm сохранили действительные свидетельства происхождения (provenance attestations), поскольку они были опубликованы через доверенный рабочий процесс GitHub Actions. Эти свидетельства верифицировали личность публикатора и процесс сборки, но не отсутствие вредоносного исходного кода в репозитории. Меры по устранению уязвимости включали отключение GitHub Actions и доверенной публикации в npm, удаление скомпрометированных версий и dist-tags, удаление вредоносных веток и тегов, а также сброс затронутых веток. Степень подверженности риску зависела от версий; например, пакет `got` мог разрешить затронутую версию `cacheable-request@13.0.20`, тогда как `eslint` оставался защищенным, поскольку он разрешает более старые основные версии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ChainDrop привела к компрометации учетных данных для публикации в npm и аккаунтов GitHub, что позволило распространить вредоносные релизы в 444 пакетах и внедрить конфигурационные файлы с автоматическим запуском в репозитории. Вредоносная нагрузка могла активироваться при открытии проектов в VS Code или запуске Claude Code, обходя сканеры зависимостей, в то время как действительные свидетельства происхождения (provenance attestations) скрывали происхождение вредоносного кода.
-----
4 августа 2026 года злоумышленник получил несанкционированный доступ к учетной записи GitHub, связанной с пакетом npm `keyv`, а также к сопутствующим пакетам, включая `cacheable`, `flat-cache`, `file-entry-cache`, `cache-manager` и `cacheable-request`. Используя украденные учетные данные для публикации в npm, злоумышленник распространил вредоносный код в 444 пакетах через более чем 1300 версий, затронув пакеты с совокупной оценкой более двух миллиардов установок в месяц. Вредоносные релизы, как правило, размещались в последних основных версиях, поэтому степень подверженности риску зависела от диапазонов зависимостей, используемых в каждом проекте.
Кампания, получившая название ChainDrop, также использовала украденные учетные данные GitHub для модификации репозиториев жертв. В них были добавлены файлы `.claude/settings.json`, содержащий хук `SessionStart`, и `.vscode/tasks.json`, содержащий задачу по настройке окружения, настроенную на запуск при открытии папки. Там, где был доступен доступ через GitHub App, злоумышленник, по имеющимся данным, выгружал эти файлы в до 50 веток каждого репозитория. Таким образом, разработчик, открывший скомпрометированный проект в VS Code или запустивший сессию Claude Code, мог активировать полезную нагрузку без выполнения `npm install`, сборки проекта или разрешения затронутых пакетов.
Сканеры зависимостей, как правило, не обнаруживали эту активность, поскольку вредоносные файлы представляли собой конфигурацию репозитория, а не зависимости пакетов. Механизмы доверия к рабочим пространствам VS Code (VS Code Workspace Trust) и управления настройками репозитория в Claude Code могут блокировать автоматическое выполнение в недоверенных проектах, однако доверенные репозитории остаются уязвимыми для пользователей, которые ранее одобрили их. Кампания эксплуатировала задокументированное поведение инструментов, а не уязвимость в каком-либо из продуктов.
Скомпрометированные релизы в npm сохранили действительные свидетельства происхождения (provenance attestations), поскольку они были опубликованы через доверенный рабочий процесс GitHub Actions. Эти свидетельства верифицировали личность публикатора и процесс сборки, но не отсутствие вредоносного исходного кода в репозитории. Меры по устранению уязвимости включали отключение GitHub Actions и доверенной публикации в npm, удаление скомпрометированных версий и dist-tags, удаление вредоносных веток и тегов, а также сброс затронутых веток. Степень подверженности риску зависела от версий; например, пакет `got` мог разрешить затронутую версию `cacheable-request@13.0.20`, тогда как `eslint` оставался защищенным, поскольку он разрешает более старые основные версии.
#ParsedReport #CompletenessHigh
27-08-2026
AI Across the Intrusion Lifecycle
https://cdn.prod.website-files.com/69944dd945f20ca4a27a7c47/6a7eca2b40324665e06da6ad_AI%20Across%20the%20Intrusion%20Lifecycle%20(2).pdf
Report completeness: High
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Crackmapexec_tool
Impacket_tool
Winrm_tool
Credential_harvesting_technique
Masscan_tool
Sliver_c2_tool
Hvnc_tool
Xmrig_miner
Victims:
Energy utility, Financial services, Food service, Manufacturing, It services, Property management, Distribution, Cloud services, Saas provider, Internet exposed services, have more...
Industry:
Energy, Foodtech
Geo:
Thailand, South africa, Russian, Chinese, Australia, Malaysia, Mauritius, United states
CVEs:
CVE-2024-23897 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jenkins (<2.426.3, <2.442)
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 16
IP: 15
Domain: 4
Soft:
Claude, curl, FortiGate, mssql, boto3, anthropic.claude, Laravel, Anthropic, AWS Bedrock, HuggingFace, have more...
Algorithms:
base64
Functions:
AssumeRole, dlopen
Languages:
groovy, python
Platforms:
x86, x64
27-08-2026
AI Across the Intrusion Lifecycle
https://cdn.prod.website-files.com/69944dd945f20ca4a27a7c47/6a7eca2b40324665e06da6ad_AI%20Across%20the%20Intrusion%20Lifecycle%20(2).pdf
Report completeness: High
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Crackmapexec_tool
Impacket_tool
Winrm_tool
Credential_harvesting_technique
Masscan_tool
Sliver_c2_tool
Hvnc_tool
Xmrig_miner
Victims:
Energy utility, Financial services, Food service, Manufacturing, It services, Property management, Distribution, Cloud services, Saas provider, Internet exposed services, have more...
Industry:
Energy, Foodtech
Geo:
Thailand, South africa, Russian, Chinese, Australia, Malaysia, Mauritius, United states
CVEs:
CVE-2024-23897 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- jenkins (<2.426.3, <2.442)
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 16
IP: 15
Domain: 4
Soft:
Claude, curl, FortiGate, mssql, boto3, anthropic.claude, Laravel, Anthropic, AWS Bedrock, HuggingFace, have more...
Algorithms:
base64
Functions:
AssumeRole, dlopen
Languages:
groovy, python
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 AI Across the Intrusion Lifecycle https://cdn.prod.website-files.com/69944dd945f20ca4a27a7c47/6a7eca2b40324665e06da6ad_AI%20Across%20the%20Intrusion%20Lifecycle%20(2).pdf Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описаны три операции с использованием ИИ: партнер программы вымогательства использовал Claude Code для компрометации VPN-устройств, кражи учетных данных LDAP, закрепления в VPN, горизонтального перемещения и подготовки данных к выводу. Zerofot применял инструменты сканирования и оркестрации, разработанные с помощью ИИ, для поиска открытых сервисов, сбора учетных данных, эксплуатации Jenkins и развертывания Sliver. RAGE эксплуатировал открытую инфраструктуру и облачные учетные данные для развертывания майнеров XMRig и доступа к облачным ресурсам.
-----
В отчете описаны три операции по киберугрозам с использованием ИИ. В первой из них предположительно аффилированное лицо хакерской группировки The Gentlemen, работающей по модели Программа-вымогатель как услуга, использовало Claude Code во время вторжений в организации в нескольких странах. Оператор использовал скомпрометированные учетные данные VPN-устройства для доступа к открытым интерфейсам управления, автоматизации разведки и изменения конфигураций. Claude генерировал запросы API, адаптировался к ошибкам аутентификации и конечных точек, а также помогло выполнить атаку LDAP pass-back, перенаправив службу LDAP устройства на управляемый злоумышленником слушатель. В результате был раскрыт пароль учетной записи службы LDAP межсетевого экрана. Затем оператор создал постоянного пользователя VPN с повторно используемым паролем, включил SSL-VPN и изменил политики межсетевого экрана для доступа к внутренним сетям.
Используя украденные учетные данные домена и доступ к VPN, злоумышленник провел разведку по протоколу SMB с помощью CrackMapExec или NetExec, перечислил хосты, общие ресурсы и локальные учетные записи, а также проанализировал инфраструктуру резервного копирования и корпоративные базы данных. Claude выявил важные производственные базы данных и хранилища клиентской документации, создал сжатые резервные копии SQL для подготовки и эксфильтрации, а затем удалил подготовленные файлы. Попытки изменить конфигурацию FortiGate также привели к тому, что межсетевой экран одной из служб стал недоступен, вероятно, из-за неудачного восстановления конфигурации.
Вторая операция, приписываемая китайскоязычному актору Zerofot, использовала собственный сканер под названием auto_scan для обнаружения открытых файлов и каталогов на основе целей, полученных из FOFA и masscan. Инструмент извлекал и проверял в реальном времени учетные данные для провайдеров ИИ, облачных сервисов, репозиториев кода, SaaS-платформ и SSH. Ключи AWS дополнялись информацией об учетных записях и пользователях IAM. Сканер был разработан с помощью Codex и Claude Code, а фреймворк оркестрации автоматизировал развертывание, управление прокси, изменения в настройках межсетевых экранов, мониторинг и устранение неполадок. Вспомогательные инструменты нацеливались на открытые серверы Jenkins через слабые учетные данные или уязвимость CVE-2024-23897, использовали аутентифицированный доступ к Script Console для сбора секретов и разворачивали импланты Sliver для обнаружения учетных данных и баз данных.
Третья операция была связана с RAGE — фреймворком эксплуатации на Python, ориентированным на компрометацию открытых сервисов и развертывание майнеров криптовалюты XMRig. Его модули нацеливались на Redis, Elasticsearch и Docker без аутентификации, слабо защищенные менеджеры Tomcat, а также на другие платформы, включая Jenkins, Hadoop YARN, Confluence и Supervisord. Применяемые техники включали инъекцию cron-задач или SSH-ключей через Redis, загрузку вредоносных модулей, злоупотребление контейнерами Docker, монтирование файловой системы хоста и развертывание вредоносных WAR-архивов. RAGE также собирал учетные данные облачных сервисов; в одном из случаев ключ AWS, извлеченный из Redis, был использован для перечисления и доступа к S3, Secrets Manager, SSM, IAM, Lambda, ECS, RDS, DynamoDB и связанным с ними облачным ресурсам.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описаны три операции с использованием ИИ: партнер программы вымогательства использовал Claude Code для компрометации VPN-устройств, кражи учетных данных LDAP, закрепления в VPN, горизонтального перемещения и подготовки данных к выводу. Zerofot применял инструменты сканирования и оркестрации, разработанные с помощью ИИ, для поиска открытых сервисов, сбора учетных данных, эксплуатации Jenkins и развертывания Sliver. RAGE эксплуатировал открытую инфраструктуру и облачные учетные данные для развертывания майнеров XMRig и доступа к облачным ресурсам.
-----
В отчете описаны три операции по киберугрозам с использованием ИИ. В первой из них предположительно аффилированное лицо хакерской группировки The Gentlemen, работающей по модели Программа-вымогатель как услуга, использовало Claude Code во время вторжений в организации в нескольких странах. Оператор использовал скомпрометированные учетные данные VPN-устройства для доступа к открытым интерфейсам управления, автоматизации разведки и изменения конфигураций. Claude генерировал запросы API, адаптировался к ошибкам аутентификации и конечных точек, а также помогло выполнить атаку LDAP pass-back, перенаправив службу LDAP устройства на управляемый злоумышленником слушатель. В результате был раскрыт пароль учетной записи службы LDAP межсетевого экрана. Затем оператор создал постоянного пользователя VPN с повторно используемым паролем, включил SSL-VPN и изменил политики межсетевого экрана для доступа к внутренним сетям.
Используя украденные учетные данные домена и доступ к VPN, злоумышленник провел разведку по протоколу SMB с помощью CrackMapExec или NetExec, перечислил хосты, общие ресурсы и локальные учетные записи, а также проанализировал инфраструктуру резервного копирования и корпоративные базы данных. Claude выявил важные производственные базы данных и хранилища клиентской документации, создал сжатые резервные копии SQL для подготовки и эксфильтрации, а затем удалил подготовленные файлы. Попытки изменить конфигурацию FortiGate также привели к тому, что межсетевой экран одной из служб стал недоступен, вероятно, из-за неудачного восстановления конфигурации.
Вторая операция, приписываемая китайскоязычному актору Zerofot, использовала собственный сканер под названием auto_scan для обнаружения открытых файлов и каталогов на основе целей, полученных из FOFA и masscan. Инструмент извлекал и проверял в реальном времени учетные данные для провайдеров ИИ, облачных сервисов, репозиториев кода, SaaS-платформ и SSH. Ключи AWS дополнялись информацией об учетных записях и пользователях IAM. Сканер был разработан с помощью Codex и Claude Code, а фреймворк оркестрации автоматизировал развертывание, управление прокси, изменения в настройках межсетевых экранов, мониторинг и устранение неполадок. Вспомогательные инструменты нацеливались на открытые серверы Jenkins через слабые учетные данные или уязвимость CVE-2024-23897, использовали аутентифицированный доступ к Script Console для сбора секретов и разворачивали импланты Sliver для обнаружения учетных данных и баз данных.
Третья операция была связана с RAGE — фреймворком эксплуатации на Python, ориентированным на компрометацию открытых сервисов и развертывание майнеров криптовалюты XMRig. Его модули нацеливались на Redis, Elasticsearch и Docker без аутентификации, слабо защищенные менеджеры Tomcat, а также на другие платформы, включая Jenkins, Hadoop YARN, Confluence и Supervisord. Применяемые техники включали инъекцию cron-задач или SSH-ключей через Redis, загрузку вредоносных модулей, злоупотребление контейнерами Docker, монтирование файловой системы хоста и развертывание вредоносных WAR-архивов. RAGE также собирал учетные данные облачных сервисов; в одном из случаев ключ AWS, извлеченный из Redis, был использован для перечисления и доступа к S3, Secrets Manager, SSM, IAM, Lambda, ECS, RDS, DynamoDB и связанным с ними облачным ресурсам.
#ParsedReport #CompletenessMedium
27-08-2026
MessiahGPT: The Unrestricted AI Model Fueling a New Wave of Automated Ransomware and Phishing Attacks + Video
https://undercodetesting.com/messiahgpt-the-unrestricted-ai-model-fueling-a-new-wave-of-automated-ransomware-and-phishing-attacks-video/
Report completeness: Medium
Actors/Campaigns:
Dabial_leaks (motivation: hacktivism)
Threats:
Messiahgpt_tool
Jinnatgpt_tool
Paraohagpt_tool
Darkgpt_tool
Victims:
Small and medium sized businesses, Enterprise environments
Industry:
Chemical, E-commerce
ChatGPT TTPs:
T1587.001, T1587.004
IOCs:
Domain: 1
File: 2
Soft:
Telegram, Linux, sudo, atsapp \| 💬, ram, itter 🐦
Algorithms:
aes, xor, base64
YARA: Found
27-08-2026
MessiahGPT: The Unrestricted AI Model Fueling a New Wave of Automated Ransomware and Phishing Attacks + Video
https://undercodetesting.com/messiahgpt-the-unrestricted-ai-model-fueling-a-new-wave-of-automated-ransomware-and-phishing-attacks-video/
Report completeness: Medium
Actors/Campaigns:
Dabial_leaks (motivation: hacktivism)
Threats:
Messiahgpt_tool
Jinnatgpt_tool
Paraohagpt_tool
Darkgpt_tool
Victims:
Small and medium sized businesses, Enterprise environments
Industry:
Chemical, E-commerce
ChatGPT TTPs:
do not use without manual checkT1587.001, T1587.004
IOCs:
Domain: 1
File: 2
Soft:
Telegram, Linux, sudo, atsapp \| 💬, ram, itter 🐦
Algorithms:
aes, xor, base64
YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 MessiahGPT: The Unrestricted AI Model Fueling a New Wave of Automated Ransomware and Phishing Attacks + Video https://undercodetesting.com/messiahgpt-the-unrestricted-ai-model-fueling-a-new-wave-of-automated-ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MessiahGPT и DarkGPT — это, по утверждениям, несанкционированные криминальные ИИ-сервисы, рекламируемые для автоматизации разработки ВПО, фишинга, кражи данных и написания эксплойтов. Их операторы заявляют о наличии передовых возможностей и неограниченных данных для обучения, однако эти утверждения остаются неподтверждёнными. Данные сервисы могут снизить барьеры для киберпреступников и способствовать созданию более разнообразного и сложного для обнаружения вредоносного контента.
-----
MessiahGPT — это предполагаемая криминальная генеративная ИИ-сервисная платформа, продвигаемая на BreachForums и работающая через сайт messiahgpt[.\]de и каналы в Телеграм. Trellix относит данный сервис к хакерской группировке Dabial Leaks. Платформа рекламируется как модель без цензуры, способная генерировать программы-вымогатели, фишинговые наборы, программы-крадущие информацию, криптеры, руткиты, контент для социальной инженерии, а также скрипты для эксплуатации утечек данных. Операторы утверждают, что модель обучалась без фильтров безопасности на основе неограниченных руководств, архивов даркнета, утечек документов и интернет-данных; эти технические утверждения не были независимо подтверждены, хотя сам сервис и его продвижение, по сообщениям, наблюдаемы.
По имеющимся данным, сервис использует архитектуру Mixture-of-Experts (смеси экспертов) с 128 экспертами, из которых на каждый токен активируются 16. Среди заявленных уровней моделей — JinnatGPT для базового административного скриптинга, ParaohaGPT для продвинутого рассуждения и многофайлового ревью кода, а также MessiahGPT 2.0 для анализа документов, веб-скрапинга и обработки больших наборов данных. Сообщается, что платформа предоставляет ограниченный бесплатный доступ и подписки на основе криптовалюты без верификации личности, что потенциально позволяет неопытным злоумышленникам автоматизировать отдельные этапы жизненного цикла разработки ВПО и производства фишинга.
Рекламируемые сценарии использования охватывают несколько этапов атаки, включая анализ украденных баз данных, генерацию компилируемого вымогательского ПО, разработку фишинговой инфраструктуры и создание кастомных хакерских скриптов. В статье также описывается DarkGPT — еще одна AI-сервис без цензуры, продвигаемый через русскоязычные каналы в Телеграм. Его фактическая реализация — будь то дообученная модель или обёртка вокруг существующей LLM — не могла быть подтверждена.
Появление этих услуг создает сложности для обнаружения, поскольку фишинговый контент, генерируемый с помощью ИИ, может существенно варьироваться и избегать типичных грамматических или шаблонных индикаторов. ВПО, создаваемые или модифицируемые с использованием автоматизированных систем, также могут обходить статические сигнатуры за счет частой вариативности кода. Поэтому защитные меры должны делать акцент на поведенческом обнаружении, мониторинге аномалий, охоте за угрозами, видимости DNS и контроле исходящего трафика. Организации могут отслеживать соединения с известной инфраструктурой криминального ИИ, ограничивать использование несанкционированных внешних сервисов ИИ, а также применять правила YARA или эквивалентные правила анализа содержимого в сочетании с телеметрией конечных точек и сети. Утверждения о конкретных возможностях, объемах атак и будущем воздействии следует рассматривать как неподтвержденные, если они не подкреплены независимыми техническими доказательствами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MessiahGPT и DarkGPT — это, по утверждениям, несанкционированные криминальные ИИ-сервисы, рекламируемые для автоматизации разработки ВПО, фишинга, кражи данных и написания эксплойтов. Их операторы заявляют о наличии передовых возможностей и неограниченных данных для обучения, однако эти утверждения остаются неподтверждёнными. Данные сервисы могут снизить барьеры для киберпреступников и способствовать созданию более разнообразного и сложного для обнаружения вредоносного контента.
-----
MessiahGPT — это предполагаемая криминальная генеративная ИИ-сервисная платформа, продвигаемая на BreachForums и работающая через сайт messiahgpt[.\]de и каналы в Телеграм. Trellix относит данный сервис к хакерской группировке Dabial Leaks. Платформа рекламируется как модель без цензуры, способная генерировать программы-вымогатели, фишинговые наборы, программы-крадущие информацию, криптеры, руткиты, контент для социальной инженерии, а также скрипты для эксплуатации утечек данных. Операторы утверждают, что модель обучалась без фильтров безопасности на основе неограниченных руководств, архивов даркнета, утечек документов и интернет-данных; эти технические утверждения не были независимо подтверждены, хотя сам сервис и его продвижение, по сообщениям, наблюдаемы.
По имеющимся данным, сервис использует архитектуру Mixture-of-Experts (смеси экспертов) с 128 экспертами, из которых на каждый токен активируются 16. Среди заявленных уровней моделей — JinnatGPT для базового административного скриптинга, ParaohaGPT для продвинутого рассуждения и многофайлового ревью кода, а также MessiahGPT 2.0 для анализа документов, веб-скрапинга и обработки больших наборов данных. Сообщается, что платформа предоставляет ограниченный бесплатный доступ и подписки на основе криптовалюты без верификации личности, что потенциально позволяет неопытным злоумышленникам автоматизировать отдельные этапы жизненного цикла разработки ВПО и производства фишинга.
Рекламируемые сценарии использования охватывают несколько этапов атаки, включая анализ украденных баз данных, генерацию компилируемого вымогательского ПО, разработку фишинговой инфраструктуры и создание кастомных хакерских скриптов. В статье также описывается DarkGPT — еще одна AI-сервис без цензуры, продвигаемый через русскоязычные каналы в Телеграм. Его фактическая реализация — будь то дообученная модель или обёртка вокруг существующей LLM — не могла быть подтверждена.
Появление этих услуг создает сложности для обнаружения, поскольку фишинговый контент, генерируемый с помощью ИИ, может существенно варьироваться и избегать типичных грамматических или шаблонных индикаторов. ВПО, создаваемые или модифицируемые с использованием автоматизированных систем, также могут обходить статические сигнатуры за счет частой вариативности кода. Поэтому защитные меры должны делать акцент на поведенческом обнаружении, мониторинге аномалий, охоте за угрозами, видимости DNS и контроле исходящего трафика. Организации могут отслеживать соединения с известной инфраструктурой криминального ИИ, ограничивать использование несанкционированных внешних сервисов ИИ, а также применять правила YARA или эквивалентные правила анализа содержимого в сочетании с телеметрией конечных точек и сети. Утверждения о конкретных возможностях, объемах атак и будущем воздействии следует рассматривать как неподтвержденные, если они не подкреплены независимыми техническими доказательствами.
#ParsedReport #CompletenessMedium
26-08-2026
Edge-Delivered ClickFix: Cloudflare Zaraz, EtherHiding, and the BW Panel Ecosystem
https://www.derp.ca/research/zaraz-clickfix-bw-panel/
Report completeness: Medium
Threats:
Bw_panel_tool
Clickfix_technique
Etherhiding_technique
Errtraffic
Victims:
Edgeupstudio.com
Industry:
Financial
ChatGPT TTPs:
T1027, T1071.001, T1102.001, T1105, T1132.001, T1140, T1204.004, T1573.001
IOCs:
Domain: 2
File: 21
Coin: 1
Hash: 2
Wallets:
mainnet
Algorithms:
base64, aes-gcm, rc4, xor, sha256
Functions:
Function, loadModeScript
Win API:
Polygon
Languages:
javascript, python, php, powershell
26-08-2026
Edge-Delivered ClickFix: Cloudflare Zaraz, EtherHiding, and the BW Panel Ecosystem
https://www.derp.ca/research/zaraz-clickfix-bw-panel/
Report completeness: Medium
Threats:
Bw_panel_tool
Clickfix_technique
Etherhiding_technique
Errtraffic
Victims:
Edgeupstudio.com
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1027, T1071.001, T1102.001, T1105, T1132.001, T1140, T1204.004, T1573.001
IOCs:
Domain: 2
File: 21
Coin: 1
Hash: 2
Wallets:
mainnet
Algorithms:
base64, aes-gcm, rc4, xor, sha256
Functions:
Function, loadModeScript
Win API:
Polygon
Languages:
javascript, python, php, powershell
Derp
ClickFix via Cloudflare Zaraz and the BW Panel
A malicious Cloudflare Zaraz action on edgeupstudio[.]com loaded an ErrTraffic BW Panel bootstrap that looked up its panel address in a Polygon contract.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 Edge-Delivered ClickFix: Cloudflare Zaraz, EtherHiding, and the BW Panel Ecosystem https://www.derp.ca/research/zaraz-clickfix-bw-panel/ Report completeness: Medium Threats: Bw_panel_tool Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренное действие на JavaScript, скрытое за Cloudflare Zaraz, использовало EtherHiding в сети Polygon для динамического определения панели управления. Панель BW шифровала запросы с помощью RC4 и поддерживала модули ClickFix, в том числе поддельную страницу верификации Cloudflare, которая копировала команды PowerShell в буфер обмена жертв и отслеживала их выполнение.
-----
Образец использовал вредоносное действие на JavaScript, доставляемое через Cloudflare Zaraz на домене edgeupstudio.com. Хотя `/cdn-cgi/zaraz/s.js` является легитимной инфраструктурой Cloudflare, он обеспечивал контекст выполнения и загрузки от первого лица для вредоносного действия. Скрипт содержал бутстрап с XOR-обфускацией, связанный с ветвью BW экосистемы ErrTraffic.
После выполнения бутстрап выполнял запрос EtherHiding в сети Polygon. Он отправлял JSON-RPC-запросы `eth_call` смарт-контракту и извлекал из возвращённых данных текущий активный бэкенд панели. Затем загрузчик использовал разрешённый источник для стандартного HTTP- или HTTPS-взаимодействия с панелью, что позволяло изменять бэкенд без модификации доставленного скрипта.
Восстановленный JavaScript реализовал фреймворк запросов BW Panel, включая специфичные для семейства ключи хранения, экспортированный раннер, статический API-ключ, рутину поиска контракта и карту режимов представления. Для взаимодействия с панелью клиент генерировал 8-байтовый nonce с помощью `crypto.getRandomValues()`, при необходимости используя в качестве резервного варианта `Math.random()`. На основе nonce и статического API-ключа выводился ключ RC4, с помощью которого шифровались параметры запроса, после чего они передавались в виде URL-безопасного значения Base64 с использованием параметра `q` в `/api/index.php`. Поддерживаемые действия включали запросы конфигурации, отчетов о событиях, загрузку и запросы в режиме JavaScript.
Карта режимов содержала девять презентационных модулей. Модуль `cloudflare` соответствовал сценарию Windows ClickFix. Он отображал поддельный интерфейс верификации Cloudflare внутри закрытого Shadow DOM, запрашивал данные токена и доставки из панели управления и помещал сгенерированную команду PowerShell в буфер обмена. Модуль сообщал об успешном или неудачном копировании в буфер обмена и опрашивал конечную точку для проверки статуса токена, что позволяло панели отслеживать взаимодействие пользователя на этапах от подготовки буфера обмена до получения полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренное действие на JavaScript, скрытое за Cloudflare Zaraz, использовало EtherHiding в сети Polygon для динамического определения панели управления. Панель BW шифровала запросы с помощью RC4 и поддерживала модули ClickFix, в том числе поддельную страницу верификации Cloudflare, которая копировала команды PowerShell в буфер обмена жертв и отслеживала их выполнение.
-----
Образец использовал вредоносное действие на JavaScript, доставляемое через Cloudflare Zaraz на домене edgeupstudio.com. Хотя `/cdn-cgi/zaraz/s.js` является легитимной инфраструктурой Cloudflare, он обеспечивал контекст выполнения и загрузки от первого лица для вредоносного действия. Скрипт содержал бутстрап с XOR-обфускацией, связанный с ветвью BW экосистемы ErrTraffic.
После выполнения бутстрап выполнял запрос EtherHiding в сети Polygon. Он отправлял JSON-RPC-запросы `eth_call` смарт-контракту и извлекал из возвращённых данных текущий активный бэкенд панели. Затем загрузчик использовал разрешённый источник для стандартного HTTP- или HTTPS-взаимодействия с панелью, что позволяло изменять бэкенд без модификации доставленного скрипта.
Восстановленный JavaScript реализовал фреймворк запросов BW Panel, включая специфичные для семейства ключи хранения, экспортированный раннер, статический API-ключ, рутину поиска контракта и карту режимов представления. Для взаимодействия с панелью клиент генерировал 8-байтовый nonce с помощью `crypto.getRandomValues()`, при необходимости используя в качестве резервного варианта `Math.random()`. На основе nonce и статического API-ключа выводился ключ RC4, с помощью которого шифровались параметры запроса, после чего они передавались в виде URL-безопасного значения Base64 с использованием параметра `q` в `/api/index.php`. Поддерживаемые действия включали запросы конфигурации, отчетов о событиях, загрузку и запросы в режиме JavaScript.
Карта режимов содержала девять презентационных модулей. Модуль `cloudflare` соответствовал сценарию Windows ClickFix. Он отображал поддельный интерфейс верификации Cloudflare внутри закрытого Shadow DOM, запрашивал данные токена и доставки из панели управления и помещал сгенерированную команду PowerShell в буфер обмена. Модуль сообщал об успешном или неудачном копировании в буфер обмена и опрашивал конечную точку для проверки статуса токена, что позволяло панели отслеживать взаимодействие пользователя на этапах от подготовки буфера обмена до получения полезной нагрузки.
#ParsedReport #CompletenessLow
26-08-2026
Beware of fake Indeed interview apps used to install spyware
https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware
Report completeness: Low
Victims:
Job seekers, Indeed platform
Industry:
Financial
Geo:
Brasil
ChatGPT TTPs:
T1036, T1105, T1204.002, T1566.002
IOCs:
File: 1
Hash: 3
Domain: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play
26-08-2026
Beware of fake Indeed interview apps used to install spyware
https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware
Report completeness: Low
Victims:
Job seekers, Indeed platform
Industry:
Financial
Geo:
Brasil
ChatGPT TTPs:
do not use without manual checkT1036, T1105, T1204.002, T1566.002
IOCs:
File: 1
Hash: 3
Domain: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play
Malwarebytes
Beware of fake Indeed interview apps used to install spyware
Scammers are posing as employers on Indeed to trick job seekers into installing fake Android interview apps that deliver malware.
CTT Report Hub
#ParsedReport #CompletenessLow 26-08-2026 Beware of fake Indeed interview apps used to install spyware https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware Report completeness: Low Victims: Job seekers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники распространяют поддельные APK-файлы для собеседований на Indeed, которые имитируют страницу входа и действуют как трояны-дропперы. После установки они могут создавать VPN-соединения, злоупотреблять службами доступности Android для управления устройствами, сопротивляться удалению, а также развертывать шпионское ПО или другие ВПО.
-----
Мошенники нацелились на соискателей на платформе Indeed, распространяя поддельные приложения для проведения собеседований для Android в формате APK через сообщения о найме или с неизвестных сайтов. В одном из задокументированных случаев жертва в Бразилии получила инструкции по установке APK с названием «MyInterview». После установки устройство начало неожиданно завершать работу приложений, а само приложение появилось в списке загруженных сервисов доступности (Accessibility) в Android.
Злонамеренные приложения имитируют страницу входа в Indeed и запрашивают адрес электронной почты перед созданием VPN-соединения. Жертвам также могут давать указания создать учетную запись, ввести код приглашения и держать приложение открытым в ожидании подтверждения о собеседовании. Данные приложения идентифицированы как троянские дропперы, то есть они функционируют как ВПО начальной стадии, способные устанавливать дополнительные недоверенные приложения. Наблюдаемая конечная полезная нагрузка представляла собой шпионское ПО, хотя первоначально подозревалось банковское вредоносное ПО.
После получения разрешения «Специальные возможности» ВПО может эффективно управлять устройством, просматривая содержимое экрана и выполняя действия от имени пользователя. Оно также может препятствовать удалению: когда жертва выбирает пункт «Удалить» в настройках Android, приложение принудительно возвращает экран, блокируя операцию удаления. Наличие приложения в качестве службы специальных возможностей является значимым индикатором риска, хотя на приведённом скриншоте служба была отключена, и не было обнаружено свидетельств её активности на данном устройстве.
Поведение VPN само по себе не доказывает перехват трафика, однако оно может позволить вредоносному ПО направлять коммуникации через инфраструктуру, контролируемую злоумышленниками, скрывать активность или поддерживать последующие этапы атаки. Совокупность имперсонации бренда, сайдлоадинга, создания VPN, злоупотребления функцией «Доступность» и функциональности дроппера указывает на кампанию по доставке ВПО. Сообщаемое приложение не связано с Indeed; легитимное Android-приложение Indeed распространяется через Google Play.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники распространяют поддельные APK-файлы для собеседований на Indeed, которые имитируют страницу входа и действуют как трояны-дропперы. После установки они могут создавать VPN-соединения, злоупотреблять службами доступности Android для управления устройствами, сопротивляться удалению, а также развертывать шпионское ПО или другие ВПО.
-----
Мошенники нацелились на соискателей на платформе Indeed, распространяя поддельные приложения для проведения собеседований для Android в формате APK через сообщения о найме или с неизвестных сайтов. В одном из задокументированных случаев жертва в Бразилии получила инструкции по установке APK с названием «MyInterview». После установки устройство начало неожиданно завершать работу приложений, а само приложение появилось в списке загруженных сервисов доступности (Accessibility) в Android.
Злонамеренные приложения имитируют страницу входа в Indeed и запрашивают адрес электронной почты перед созданием VPN-соединения. Жертвам также могут давать указания создать учетную запись, ввести код приглашения и держать приложение открытым в ожидании подтверждения о собеседовании. Данные приложения идентифицированы как троянские дропперы, то есть они функционируют как ВПО начальной стадии, способные устанавливать дополнительные недоверенные приложения. Наблюдаемая конечная полезная нагрузка представляла собой шпионское ПО, хотя первоначально подозревалось банковское вредоносное ПО.
После получения разрешения «Специальные возможности» ВПО может эффективно управлять устройством, просматривая содержимое экрана и выполняя действия от имени пользователя. Оно также может препятствовать удалению: когда жертва выбирает пункт «Удалить» в настройках Android, приложение принудительно возвращает экран, блокируя операцию удаления. Наличие приложения в качестве службы специальных возможностей является значимым индикатором риска, хотя на приведённом скриншоте служба была отключена, и не было обнаружено свидетельств её активности на данном устройстве.
Поведение VPN само по себе не доказывает перехват трафика, однако оно может позволить вредоносному ПО направлять коммуникации через инфраструктуру, контролируемую злоумышленниками, скрывать активность или поддерживать последующие этапы атаки. Совокупность имперсонации бренда, сайдлоадинга, создания VPN, злоупотребления функцией «Доступность» и функциональности дроппера указывает на кампанию по доставке ВПО. Сообщаемое приложение не связано с Indeed; легитимное Android-приложение Indeed распространяется через Google Play.
#ParsedReport #CompletenessHigh
26-08-2026
Infostealers highlight malware-as-a-service trend
https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend
Report completeness: High
Threats:
Aurastealer
Acr_stealer
Remus
Lumma_stealer
Amatera_stealer
Clickfix_technique
Etherhiding_technique
Seo_poisoning_technique
Gcleaner
Offloader
Vmprotect_tool
Clearfake
Victims:
Healthcare, Financial services, Government, Managed service providers, Technology, Gaming communities, Individuals
Industry:
Government, Healthcare, Entertainment
Geo:
Russian
ChatGPT TTPs:
T1005, T1027, T1055, T1059.007, T1070.004, T1105, T1115, T1497.001, T1518.001, T1539, have more...
IOCs:
Hash: 111
Domain: 30
Url: 13
Crypto:
ethereum
Languages:
golang, javascript
YARA: Found
26-08-2026
Infostealers highlight malware-as-a-service trend
https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend
Report completeness: High
Threats:
Aurastealer
Acr_stealer
Remus
Lumma_stealer
Amatera_stealer
Clickfix_technique
Etherhiding_technique
Seo_poisoning_technique
Gcleaner
Offloader
Vmprotect_tool
Clearfake
Victims:
Healthcare, Financial services, Government, Managed service providers, Technology, Gaming communities, Individuals
Industry:
Government, Healthcare, Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1055, T1059.007, T1070.004, T1105, T1115, T1497.001, T1518.001, T1539, have more...
IOCs:
Hash: 111
Domain: 30
Url: 13
Crypto:
ethereum
Languages:
golang, javascript
YARA: Found
ReversingLabs
Infostealers highlight malware-as-a-service trend | RL Blog
Aurastealer, ACRStealer, and RemusStealer, a new potential LumaStealer variant, show MaaS in action. Here's what you need to know.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Infostealers highlight malware-as-a-service trend https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend Report completeness: High Threats: Aurastealer Acr_stealer Remus Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Модель стиллеров как услуга (MaaS) расширяет доступ к краже учетных данных и криптовалюты посредством подписок, лицензий и партнерских программ, при этом операторы используют социальную инженерию для распространения ВПО. AuraStealer, ACRStealer/Amatera и Remus Stealer нацелены на данные браузеров и кошельки, одновременно применяя методы противодействия анализу. Remus, вариант LummaStealer, добавляет функцию Etherhiding для сокрытия доменов C2 в смарт-контрактах Ethereum.
-----
Стиллеры, работающие по модели ВПО как услуга (MaaS), снижают порог входа для злоумышленников, предоставляя доступ к вредоносному ПО по подписке, по бессрочной лицензии или на основе партнерской (аффилиатной) модели. Эти стиллеры, как правило, нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и совершения других мошеннических действий. Многие семейства также реализуют меры противодействия анализу, включая обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при обнаружении сред анализа.
В отчете выделяются AuraStealer, ACRStealer/Amatera и Remus Stealer, все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала. В период с 1 июня по 18 августа исследователи зафиксировали 26 образцов AuraStealer, 397 образцов ACRStealer, 81 образец Amatera и 606 образцов Remus Stealer. Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков и распространяются посредством кампаний социальной инженерии.
AuraStealer, впервые обнаруженный в 2025 году, распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики. В летний период 2026 года он перешел на использование виртуализации, что привело к увеличению типичного размера файлов с примерно 500–700 КБ до около 10 МБ и усложнило процесс реверс-инжиниринга. ACRStealer — более старая семейство вредоносного ПО, которое было существенно обновлено после ребрендинга в 2022 году. Amatera появился после того, как ACRStealer прекратил прием новых партнеров-аффилиатов в 2024 году, однако эти две семейства разделяют код, инфраструктуру и функциональность, что делает их сложными для различения.
Remus Stealer появился в начале 2026 года и, по всей видимости, является 64-битным вариантом LummaStealer. Он обладает характерными для Lumma чертами, такими как обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления. Отличие Remus заключается в использовании Etherhiding, который хранит или извлекает информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку. Распространение осуществляется посредством вредоносной рекламы, отравления поисковой оптимизации (SEO), поддельных страниц CAPTCHA, ClickFix, поддельных загрузок и перенаправления поисковых запросов. Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus, используя этапы доставки на базе VMProtect или Go.
Кампании ClearFake и ClickFix могут использовать JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Модель стиллеров как услуга (MaaS) расширяет доступ к краже учетных данных и криптовалюты посредством подписок, лицензий и партнерских программ, при этом операторы используют социальную инженерию для распространения ВПО. AuraStealer, ACRStealer/Amatera и Remus Stealer нацелены на данные браузеров и кошельки, одновременно применяя методы противодействия анализу. Remus, вариант LummaStealer, добавляет функцию Etherhiding для сокрытия доменов C2 в смарт-контрактах Ethereum.
-----
Стиллеры, работающие по модели ВПО как услуга (MaaS), снижают порог входа для злоумышленников, предоставляя доступ к вредоносному ПО по подписке, по бессрочной лицензии или на основе партнерской (аффилиатной) модели. Эти стиллеры, как правило, нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и совершения других мошеннических действий. Многие семейства также реализуют меры противодействия анализу, включая обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при обнаружении сред анализа.
В отчете выделяются AuraStealer, ACRStealer/Amatera и Remus Stealer, все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала. В период с 1 июня по 18 августа исследователи зафиксировали 26 образцов AuraStealer, 397 образцов ACRStealer, 81 образец Amatera и 606 образцов Remus Stealer. Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков и распространяются посредством кампаний социальной инженерии.
AuraStealer, впервые обнаруженный в 2025 году, распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики. В летний период 2026 года он перешел на использование виртуализации, что привело к увеличению типичного размера файлов с примерно 500–700 КБ до около 10 МБ и усложнило процесс реверс-инжиниринга. ACRStealer — более старая семейство вредоносного ПО, которое было существенно обновлено после ребрендинга в 2022 году. Amatera появился после того, как ACRStealer прекратил прием новых партнеров-аффилиатов в 2024 году, однако эти две семейства разделяют код, инфраструктуру и функциональность, что делает их сложными для различения.
Remus Stealer появился в начале 2026 года и, по всей видимости, является 64-битным вариантом LummaStealer. Он обладает характерными для Lumma чертами, такими как обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления. Отличие Remus заключается в использовании Etherhiding, который хранит или извлекает информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку. Распространение осуществляется посредством вредоносной рекламы, отравления поисковой оптимизации (SEO), поддельных страниц CAPTCHA, ClickFix, поддельных загрузок и перенаправления поисковых запросов. Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus, используя этапы доставки на базе VMProtect или Go.
Кампании ClearFake и ClickFix могут использовать JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить ВПО.
#ParsedReport #CompletenessHigh
27-08-2026
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Amos_stealer
Xmrig_miner
Mitm_technique
Dead_drop_technique
Xmr_miner
Victims:
Macos users
Industry:
Petroleum, Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
Domain: 14
Url: 6
File: 4
Coin: 6
IP: 3
Hash: 8
Soft:
macOS, Gatekeeper, curl, Chrome, IndexedDB, Firefox, Chrome, Chrome, Chrome Canary, Vivaldi, Opera, have more...
Wallets:
electrum, coinomi, wassabi, bitcoincore, litecoincore, electron_cash, trezor
Crypto:
ethereum, dogecoin, monero
Algorithms:
randomx, zip, sha256, base64
Functions:
setServerURL
Win API:
Polygon
Languages:
powershell, cscript, jscript, applescript, javascript, vbscript
Platforms:
apple, intel, arm
27-08-2026
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Amos_stealer
Xmrig_miner
Mitm_technique
Dead_drop_technique
Xmr_miner
Victims:
Macos users
Industry:
Petroleum, Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
Domain: 14
Url: 6
File: 4
Coin: 6
IP: 3
Hash: 8
Soft:
macOS, Gatekeeper, curl, Chrome, IndexedDB, Firefox, Chrome, Chrome, Chrome Canary, Vivaldi, Opera, have more...
Wallets:
electrum, coinomi, wassabi, bitcoincore, litecoincore, electron_cash, trezor
Crypto:
ethereum, dogecoin, monero
Algorithms:
randomx, zip, sha256, base64
Functions:
setServerURL
Win API:
Polygon
Languages:
powershell, cscript, jscript, applescript, javascript, vbscript
Platforms:
apple, intel, arm
Netbytesec
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
Posted by: Amin Hazim & Badrul Munir A technical teardown of a mac...