CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 Edge-Delivered ClickFix: Cloudflare Zaraz, EtherHiding, and the BW Panel Ecosystem https://www.derp.ca/research/zaraz-clickfix-bw-panel/ Report completeness: Medium Threats: Bw_panel_tool Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренное действие на JavaScript, скрытое за Cloudflare Zaraz, использовало EtherHiding в сети Polygon для динамического определения панели управления. Панель BW шифровала запросы с помощью RC4 и поддерживала модули ClickFix, в том числе поддельную страницу верификации Cloudflare, которая копировала команды PowerShell в буфер обмена жертв и отслеживала их выполнение.
-----
Образец использовал вредоносное действие на JavaScript, доставляемое через Cloudflare Zaraz на домене edgeupstudio.com. Хотя `/cdn-cgi/zaraz/s.js` является легитимной инфраструктурой Cloudflare, он обеспечивал контекст выполнения и загрузки от первого лица для вредоносного действия. Скрипт содержал бутстрап с XOR-обфускацией, связанный с ветвью BW экосистемы ErrTraffic.
После выполнения бутстрап выполнял запрос EtherHiding в сети Polygon. Он отправлял JSON-RPC-запросы `eth_call` смарт-контракту и извлекал из возвращённых данных текущий активный бэкенд панели. Затем загрузчик использовал разрешённый источник для стандартного HTTP- или HTTPS-взаимодействия с панелью, что позволяло изменять бэкенд без модификации доставленного скрипта.
Восстановленный JavaScript реализовал фреймворк запросов BW Panel, включая специфичные для семейства ключи хранения, экспортированный раннер, статический API-ключ, рутину поиска контракта и карту режимов представления. Для взаимодействия с панелью клиент генерировал 8-байтовый nonce с помощью `crypto.getRandomValues()`, при необходимости используя в качестве резервного варианта `Math.random()`. На основе nonce и статического API-ключа выводился ключ RC4, с помощью которого шифровались параметры запроса, после чего они передавались в виде URL-безопасного значения Base64 с использованием параметра `q` в `/api/index.php`. Поддерживаемые действия включали запросы конфигурации, отчетов о событиях, загрузку и запросы в режиме JavaScript.
Карта режимов содержала девять презентационных модулей. Модуль `cloudflare` соответствовал сценарию Windows ClickFix. Он отображал поддельный интерфейс верификации Cloudflare внутри закрытого Shadow DOM, запрашивал данные токена и доставки из панели управления и помещал сгенерированную команду PowerShell в буфер обмена. Модуль сообщал об успешном или неудачном копировании в буфер обмена и опрашивал конечную точку для проверки статуса токена, что позволяло панели отслеживать взаимодействие пользователя на этапах от подготовки буфера обмена до получения полезной нагрузки.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренное действие на JavaScript, скрытое за Cloudflare Zaraz, использовало EtherHiding в сети Polygon для динамического определения панели управления. Панель BW шифровала запросы с помощью RC4 и поддерживала модули ClickFix, в том числе поддельную страницу верификации Cloudflare, которая копировала команды PowerShell в буфер обмена жертв и отслеживала их выполнение.
-----
Образец использовал вредоносное действие на JavaScript, доставляемое через Cloudflare Zaraz на домене edgeupstudio.com. Хотя `/cdn-cgi/zaraz/s.js` является легитимной инфраструктурой Cloudflare, он обеспечивал контекст выполнения и загрузки от первого лица для вредоносного действия. Скрипт содержал бутстрап с XOR-обфускацией, связанный с ветвью BW экосистемы ErrTraffic.
После выполнения бутстрап выполнял запрос EtherHiding в сети Polygon. Он отправлял JSON-RPC-запросы `eth_call` смарт-контракту и извлекал из возвращённых данных текущий активный бэкенд панели. Затем загрузчик использовал разрешённый источник для стандартного HTTP- или HTTPS-взаимодействия с панелью, что позволяло изменять бэкенд без модификации доставленного скрипта.
Восстановленный JavaScript реализовал фреймворк запросов BW Panel, включая специфичные для семейства ключи хранения, экспортированный раннер, статический API-ключ, рутину поиска контракта и карту режимов представления. Для взаимодействия с панелью клиент генерировал 8-байтовый nonce с помощью `crypto.getRandomValues()`, при необходимости используя в качестве резервного варианта `Math.random()`. На основе nonce и статического API-ключа выводился ключ RC4, с помощью которого шифровались параметры запроса, после чего они передавались в виде URL-безопасного значения Base64 с использованием параметра `q` в `/api/index.php`. Поддерживаемые действия включали запросы конфигурации, отчетов о событиях, загрузку и запросы в режиме JavaScript.
Карта режимов содержала девять презентационных модулей. Модуль `cloudflare` соответствовал сценарию Windows ClickFix. Он отображал поддельный интерфейс верификации Cloudflare внутри закрытого Shadow DOM, запрашивал данные токена и доставки из панели управления и помещал сгенерированную команду PowerShell в буфер обмена. Модуль сообщал об успешном или неудачном копировании в буфер обмена и опрашивал конечную точку для проверки статуса токена, что позволяло панели отслеживать взаимодействие пользователя на этапах от подготовки буфера обмена до получения полезной нагрузки.
#ParsedReport #CompletenessLow
26-08-2026
Beware of fake Indeed interview apps used to install spyware
https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware
Report completeness: Low
Victims:
Job seekers, Indeed platform
Industry:
Financial
Geo:
Brasil
ChatGPT TTPs:
T1036, T1105, T1204.002, T1566.002
IOCs:
File: 1
Hash: 3
Domain: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play
26-08-2026
Beware of fake Indeed interview apps used to install spyware
https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware
Report completeness: Low
Victims:
Job seekers, Indeed platform
Industry:
Financial
Geo:
Brasil
ChatGPT TTPs:
do not use without manual checkT1036, T1105, T1204.002, T1566.002
IOCs:
File: 1
Hash: 3
Domain: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play
Malwarebytes
Beware of fake Indeed interview apps used to install spyware
Scammers are posing as employers on Indeed to trick job seekers into installing fake Android interview apps that deliver malware.
CTT Report Hub
#ParsedReport #CompletenessLow 26-08-2026 Beware of fake Indeed interview apps used to install spyware https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware Report completeness: Low Victims: Job seekers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники распространяют поддельные APK-файлы для собеседований на Indeed, которые имитируют страницу входа и действуют как трояны-дропперы. После установки они могут создавать VPN-соединения, злоупотреблять службами доступности Android для управления устройствами, сопротивляться удалению, а также развертывать шпионское ПО или другие ВПО.
-----
Мошенники нацелились на соискателей на платформе Indeed, распространяя поддельные приложения для проведения собеседований для Android в формате APK через сообщения о найме или с неизвестных сайтов. В одном из задокументированных случаев жертва в Бразилии получила инструкции по установке APK с названием «MyInterview». После установки устройство начало неожиданно завершать работу приложений, а само приложение появилось в списке загруженных сервисов доступности (Accessibility) в Android.
Злонамеренные приложения имитируют страницу входа в Indeed и запрашивают адрес электронной почты перед созданием VPN-соединения. Жертвам также могут давать указания создать учетную запись, ввести код приглашения и держать приложение открытым в ожидании подтверждения о собеседовании. Данные приложения идентифицированы как троянские дропперы, то есть они функционируют как ВПО начальной стадии, способные устанавливать дополнительные недоверенные приложения. Наблюдаемая конечная полезная нагрузка представляла собой шпионское ПО, хотя первоначально подозревалось банковское вредоносное ПО.
После получения разрешения «Специальные возможности» ВПО может эффективно управлять устройством, просматривая содержимое экрана и выполняя действия от имени пользователя. Оно также может препятствовать удалению: когда жертва выбирает пункт «Удалить» в настройках Android, приложение принудительно возвращает экран, блокируя операцию удаления. Наличие приложения в качестве службы специальных возможностей является значимым индикатором риска, хотя на приведённом скриншоте служба была отключена, и не было обнаружено свидетельств её активности на данном устройстве.
Поведение VPN само по себе не доказывает перехват трафика, однако оно может позволить вредоносному ПО направлять коммуникации через инфраструктуру, контролируемую злоумышленниками, скрывать активность или поддерживать последующие этапы атаки. Совокупность имперсонации бренда, сайдлоадинга, создания VPN, злоупотребления функцией «Доступность» и функциональности дроппера указывает на кампанию по доставке ВПО. Сообщаемое приложение не связано с Indeed; легитимное Android-приложение Indeed распространяется через Google Play.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники распространяют поддельные APK-файлы для собеседований на Indeed, которые имитируют страницу входа и действуют как трояны-дропперы. После установки они могут создавать VPN-соединения, злоупотреблять службами доступности Android для управления устройствами, сопротивляться удалению, а также развертывать шпионское ПО или другие ВПО.
-----
Мошенники нацелились на соискателей на платформе Indeed, распространяя поддельные приложения для проведения собеседований для Android в формате APK через сообщения о найме или с неизвестных сайтов. В одном из задокументированных случаев жертва в Бразилии получила инструкции по установке APK с названием «MyInterview». После установки устройство начало неожиданно завершать работу приложений, а само приложение появилось в списке загруженных сервисов доступности (Accessibility) в Android.
Злонамеренные приложения имитируют страницу входа в Indeed и запрашивают адрес электронной почты перед созданием VPN-соединения. Жертвам также могут давать указания создать учетную запись, ввести код приглашения и держать приложение открытым в ожидании подтверждения о собеседовании. Данные приложения идентифицированы как троянские дропперы, то есть они функционируют как ВПО начальной стадии, способные устанавливать дополнительные недоверенные приложения. Наблюдаемая конечная полезная нагрузка представляла собой шпионское ПО, хотя первоначально подозревалось банковское вредоносное ПО.
После получения разрешения «Специальные возможности» ВПО может эффективно управлять устройством, просматривая содержимое экрана и выполняя действия от имени пользователя. Оно также может препятствовать удалению: когда жертва выбирает пункт «Удалить» в настройках Android, приложение принудительно возвращает экран, блокируя операцию удаления. Наличие приложения в качестве службы специальных возможностей является значимым индикатором риска, хотя на приведённом скриншоте служба была отключена, и не было обнаружено свидетельств её активности на данном устройстве.
Поведение VPN само по себе не доказывает перехват трафика, однако оно может позволить вредоносному ПО направлять коммуникации через инфраструктуру, контролируемую злоумышленниками, скрывать активность или поддерживать последующие этапы атаки. Совокупность имперсонации бренда, сайдлоадинга, создания VPN, злоупотребления функцией «Доступность» и функциональности дроппера указывает на кампанию по доставке ВПО. Сообщаемое приложение не связано с Indeed; легитимное Android-приложение Indeed распространяется через Google Play.
#ParsedReport #CompletenessHigh
26-08-2026
Infostealers highlight malware-as-a-service trend
https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend
Report completeness: High
Threats:
Aurastealer
Acr_stealer
Remus
Lumma_stealer
Amatera_stealer
Clickfix_technique
Etherhiding_technique
Seo_poisoning_technique
Gcleaner
Offloader
Vmprotect_tool
Clearfake
Victims:
Healthcare, Financial services, Government, Managed service providers, Technology, Gaming communities, Individuals
Industry:
Government, Healthcare, Entertainment
Geo:
Russian
ChatGPT TTPs:
T1005, T1027, T1055, T1059.007, T1070.004, T1105, T1115, T1497.001, T1518.001, T1539, have more...
IOCs:
Hash: 111
Domain: 30
Url: 13
Crypto:
ethereum
Languages:
golang, javascript
YARA: Found
26-08-2026
Infostealers highlight malware-as-a-service trend
https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend
Report completeness: High
Threats:
Aurastealer
Acr_stealer
Remus
Lumma_stealer
Amatera_stealer
Clickfix_technique
Etherhiding_technique
Seo_poisoning_technique
Gcleaner
Offloader
Vmprotect_tool
Clearfake
Victims:
Healthcare, Financial services, Government, Managed service providers, Technology, Gaming communities, Individuals
Industry:
Government, Healthcare, Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1055, T1059.007, T1070.004, T1105, T1115, T1497.001, T1518.001, T1539, have more...
IOCs:
Hash: 111
Domain: 30
Url: 13
Crypto:
ethereum
Languages:
golang, javascript
YARA: Found
ReversingLabs
Infostealers highlight malware-as-a-service trend | RL Blog
Aurastealer, ACRStealer, and RemusStealer, a new potential LumaStealer variant, show MaaS in action. Here's what you need to know.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Infostealers highlight malware-as-a-service trend https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend Report completeness: High Threats: Aurastealer Acr_stealer Remus Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Модель стиллеров как услуга (MaaS) расширяет доступ к краже учетных данных и криптовалюты посредством подписок, лицензий и партнерских программ, при этом операторы используют социальную инженерию для распространения ВПО. AuraStealer, ACRStealer/Amatera и Remus Stealer нацелены на данные браузеров и кошельки, одновременно применяя методы противодействия анализу. Remus, вариант LummaStealer, добавляет функцию Etherhiding для сокрытия доменов C2 в смарт-контрактах Ethereum.
-----
Стиллеры, работающие по модели ВПО как услуга (MaaS), снижают порог входа для злоумышленников, предоставляя доступ к вредоносному ПО по подписке, по бессрочной лицензии или на основе партнерской (аффилиатной) модели. Эти стиллеры, как правило, нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и совершения других мошеннических действий. Многие семейства также реализуют меры противодействия анализу, включая обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при обнаружении сред анализа.
В отчете выделяются AuraStealer, ACRStealer/Amatera и Remus Stealer, все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала. В период с 1 июня по 18 августа исследователи зафиксировали 26 образцов AuraStealer, 397 образцов ACRStealer, 81 образец Amatera и 606 образцов Remus Stealer. Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков и распространяются посредством кампаний социальной инженерии.
AuraStealer, впервые обнаруженный в 2025 году, распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики. В летний период 2026 года он перешел на использование виртуализации, что привело к увеличению типичного размера файлов с примерно 500–700 КБ до около 10 МБ и усложнило процесс реверс-инжиниринга. ACRStealer — более старая семейство вредоносного ПО, которое было существенно обновлено после ребрендинга в 2022 году. Amatera появился после того, как ACRStealer прекратил прием новых партнеров-аффилиатов в 2024 году, однако эти две семейства разделяют код, инфраструктуру и функциональность, что делает их сложными для различения.
Remus Stealer появился в начале 2026 года и, по всей видимости, является 64-битным вариантом LummaStealer. Он обладает характерными для Lumma чертами, такими как обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления. Отличие Remus заключается в использовании Etherhiding, который хранит или извлекает информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку. Распространение осуществляется посредством вредоносной рекламы, отравления поисковой оптимизации (SEO), поддельных страниц CAPTCHA, ClickFix, поддельных загрузок и перенаправления поисковых запросов. Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus, используя этапы доставки на базе VMProtect или Go.
Кампании ClearFake и ClickFix могут использовать JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Модель стиллеров как услуга (MaaS) расширяет доступ к краже учетных данных и криптовалюты посредством подписок, лицензий и партнерских программ, при этом операторы используют социальную инженерию для распространения ВПО. AuraStealer, ACRStealer/Amatera и Remus Stealer нацелены на данные браузеров и кошельки, одновременно применяя методы противодействия анализу. Remus, вариант LummaStealer, добавляет функцию Etherhiding для сокрытия доменов C2 в смарт-контрактах Ethereum.
-----
Стиллеры, работающие по модели ВПО как услуга (MaaS), снижают порог входа для злоумышленников, предоставляя доступ к вредоносному ПО по подписке, по бессрочной лицензии или на основе партнерской (аффилиатной) модели. Эти стиллеры, как правило, нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и совершения других мошеннических действий. Многие семейства также реализуют меры противодействия анализу, включая обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при обнаружении сред анализа.
В отчете выделяются AuraStealer, ACRStealer/Amatera и Remus Stealer, все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала. В период с 1 июня по 18 августа исследователи зафиксировали 26 образцов AuraStealer, 397 образцов ACRStealer, 81 образец Amatera и 606 образцов Remus Stealer. Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков и распространяются посредством кампаний социальной инженерии.
AuraStealer, впервые обнаруженный в 2025 году, распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики. В летний период 2026 года он перешел на использование виртуализации, что привело к увеличению типичного размера файлов с примерно 500–700 КБ до около 10 МБ и усложнило процесс реверс-инжиниринга. ACRStealer — более старая семейство вредоносного ПО, которое было существенно обновлено после ребрендинга в 2022 году. Amatera появился после того, как ACRStealer прекратил прием новых партнеров-аффилиатов в 2024 году, однако эти две семейства разделяют код, инфраструктуру и функциональность, что делает их сложными для различения.
Remus Stealer появился в начале 2026 года и, по всей видимости, является 64-битным вариантом LummaStealer. Он обладает характерными для Lumma чертами, такими как обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления. Отличие Remus заключается в использовании Etherhiding, который хранит или извлекает информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку. Распространение осуществляется посредством вредоносной рекламы, отравления поисковой оптимизации (SEO), поддельных страниц CAPTCHA, ClickFix, поддельных загрузок и перенаправления поисковых запросов. Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus, используя этапы доставки на базе VMProtect или Go.
Кампании ClearFake и ClickFix могут использовать JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить ВПО.
#ParsedReport #CompletenessHigh
27-08-2026
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Amos_stealer
Xmrig_miner
Mitm_technique
Dead_drop_technique
Xmr_miner
Victims:
Macos users
Industry:
Petroleum, Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
Domain: 14
Url: 6
File: 4
Coin: 6
IP: 3
Hash: 8
Soft:
macOS, Gatekeeper, curl, Chrome, IndexedDB, Firefox, Chrome, Chrome, Chrome Canary, Vivaldi, Opera, have more...
Wallets:
electrum, coinomi, wassabi, bitcoincore, litecoincore, electron_cash, trezor
Crypto:
ethereum, dogecoin, monero
Algorithms:
randomx, zip, sha256, base64
Functions:
setServerURL
Win API:
Polygon
Languages:
powershell, cscript, jscript, applescript, javascript, vbscript
Platforms:
apple, intel, arm
27-08-2026
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Amos_stealer
Xmrig_miner
Mitm_technique
Dead_drop_technique
Xmr_miner
Victims:
Macos users
Industry:
Petroleum, Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
Domain: 14
Url: 6
File: 4
Coin: 6
IP: 3
Hash: 8
Soft:
macOS, Gatekeeper, curl, Chrome, IndexedDB, Firefox, Chrome, Chrome, Chrome Canary, Vivaldi, Opera, have more...
Wallets:
electrum, coinomi, wassabi, bitcoincore, litecoincore, electron_cash, trezor
Crypto:
ethereum, dogecoin, monero
Algorithms:
randomx, zip, sha256, base64
Functions:
setServerURL
Win API:
Polygon
Languages:
powershell, cscript, jscript, applescript, javascript, vbscript
Platforms:
apple, intel, arm
Netbytesec
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
Posted by: Amin Hazim & Badrul Munir A technical teardown of a mac...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html Report completeness: High Threats: Clickfix_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания macOS ClickFix использовала поддельные CAPTCHA для доставки загрузчика в оперативной памяти, который обеспечивал закрепление (persistence) через LaunchAgent. Загрузчик резолвил домены C2 посредством вызовов смарт-контрактов Polygon, после чего развертывал варианты AMOS для кражи данных из браузеров, Связки ключей, кошельков, Телеграм и файлов. Отдельные полезны нагрузки устанавливали XMRig для майнинга криптовалюты, а украденные архивы загружались через HTTP или сайт для загрузки файлов.
-----
В июле 2026 года в кампании ClickFix для macOS использовалась поддельная CAPTCHA, размещенная на Cloudflare Pages, чтобы заставить жертв скопировать и выполнить команду в Терминале. Команда использовала конвейер `curl \| bash` для получения кода из Cloudflare Worker и его выполнения в памяти. Полезная нагрузка вызывала `/usr/bin/osascript` для запуска многоуровневого AppleScript, закодированного в base64. Скрипт создавал и загружал LaunchAgent для macOS, обеспечивая закрепление (persistence) и устанавливая загрузчик следующего этапа.
Загрузчик использовал обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос `eth_call` только для чтения к смарт-контракту для получения текущего имени хоста управления, что является техникой EtherHiding, предотвращающей прямое появление домена C2 в ВПО. Контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций `setServerURL`. Таким образом, история транзакций блокчейна раскрывала предыдущие домены C2 и обеспечивала постоянный идентификатор для мониторинга кошелька оператора и контракта.
Загрузчик получил постоянный бэкдор с именем `bmodule`, который управлял скомпрометированным Mac и загружал дополнительные полезныe нагрузки. Основной полезной нагрузкой `smodule` являлся вариант Atomic macOS Stealer (AMOS), нацеленный на данные браузеров, содержимое Связки ключей, кошельки криптовалют, хранилища расширений браузеров, сессии Телеграм и другие файлы пользователей. Более лёгкий вариант `lmodule` использовал аналогичную логику сбора данных, но исключал модули Apple Notes, куки Safari и FileGrabber. Украденные данные сжимались с помощью утилиты macOS `ditto` и загружались с использованием `curl`.
Отдельная полезная нагрузка, идентифицированная как `ledger` и `xmr`, развернула XMRig версии 6.26.0. Скрипт определял архитектуру Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут `com.apple.quarantine` и запускал его. Это приводило к устойчивому потреблению CPU и связанным с этим последствиям для производительности, заряда батареи и теплового режима. Эксфильтрация использовала маршрутизацию на основе размера: более крупные архивы отправлялись по незашифрованному HTTP на `62.60.226.0`, тогда как более мелкие коллекции загружались на `hf98x4d.site/upload.php`. ВПО также обращалась к `api.ipify.org` для получения публичного IP-адреса жертвы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания macOS ClickFix использовала поддельные CAPTCHA для доставки загрузчика в оперативной памяти, который обеспечивал закрепление (persistence) через LaunchAgent. Загрузчик резолвил домены C2 посредством вызовов смарт-контрактов Polygon, после чего развертывал варианты AMOS для кражи данных из браузеров, Связки ключей, кошельков, Телеграм и файлов. Отдельные полезны нагрузки устанавливали XMRig для майнинга криптовалюты, а украденные архивы загружались через HTTP или сайт для загрузки файлов.
-----
В июле 2026 года в кампании ClickFix для macOS использовалась поддельная CAPTCHA, размещенная на Cloudflare Pages, чтобы заставить жертв скопировать и выполнить команду в Терминале. Команда использовала конвейер `curl \| bash` для получения кода из Cloudflare Worker и его выполнения в памяти. Полезная нагрузка вызывала `/usr/bin/osascript` для запуска многоуровневого AppleScript, закодированного в base64. Скрипт создавал и загружал LaunchAgent для macOS, обеспечивая закрепление (persistence) и устанавливая загрузчик следующего этапа.
Загрузчик использовал обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос `eth_call` только для чтения к смарт-контракту для получения текущего имени хоста управления, что является техникой EtherHiding, предотвращающей прямое появление домена C2 в ВПО. Контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций `setServerURL`. Таким образом, история транзакций блокчейна раскрывала предыдущие домены C2 и обеспечивала постоянный идентификатор для мониторинга кошелька оператора и контракта.
Загрузчик получил постоянный бэкдор с именем `bmodule`, который управлял скомпрометированным Mac и загружал дополнительные полезныe нагрузки. Основной полезной нагрузкой `smodule` являлся вариант Atomic macOS Stealer (AMOS), нацеленный на данные браузеров, содержимое Связки ключей, кошельки криптовалют, хранилища расширений браузеров, сессии Телеграм и другие файлы пользователей. Более лёгкий вариант `lmodule` использовал аналогичную логику сбора данных, но исключал модули Apple Notes, куки Safari и FileGrabber. Украденные данные сжимались с помощью утилиты macOS `ditto` и загружались с использованием `curl`.
Отдельная полезная нагрузка, идентифицированная как `ledger` и `xmr`, развернула XMRig версии 6.26.0. Скрипт определял архитектуру Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут `com.apple.quarantine` и запускал его. Это приводило к устойчивому потреблению CPU и связанным с этим последствиям для производительности, заряда батареи и теплового режима. Эксфильтрация использовала маршрутизацию на основе размера: более крупные архивы отправлялись по незашифрованному HTTP на `62.60.226.0`, тогда как более мелкие коллекции загружались на `hf98x4d.site/upload.php`. ВПО также обращалась к `api.ipify.org` для получения публичного IP-адреса жертвы.
#ParsedReport #CompletenessHigh
27-08-2026
CRPx0 ClickFix Ransomware Analysis
https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/
Report completeness: High
Actors/Campaigns:
Harvester
Threats:
Crpx0
Clickfix_technique
Vssadmin_tool
Shadow_copies_delete_technique
Fodhelper_uac_bypass_technique
Clipboard_hijacking_technique
Process_injection_technique
Dll_sideloading_technique
Api_hammering_technique
Process_hacker_tool
Uac_bypass_technique
Burntcigar
Antidebugging_technique
Launchagents_tool
Edr-killer
Av-killer
Nltest_tool
Qtox_tool
Smuggling_technique
Bitsadmin_tool
Api_unhooking_technique
Inc_ransomware
Victims:
Healthcare, Financial services, Technology, Media, Nonprofit organisations
Industry:
Financial, Healthcare
Geo:
Turkish, South korean, Russian, Turkey, South korea
TTPs:
Tactics: 12
Technics: 37
IOCs:
File: 144
Domain: 6
IP: 4
Url: 4
Command: 7
Hash: 28
Registry: 1
Soft:
macOS, curl, Linux, Telegram, Mac OS, acOS, l \ ba, acOS co, acOS →, l dow, have more...
Wallets:
bybit, coinbase, tron, metamask
Crypto:
bitcoin, monero, ethereum, solana
Algorithms:
aes-128-cbc, zip, aes-256, rsa-2048, rsa-4096, xor, aes-128, aes, md5, base64, sha256
Functions:
__dp, detectOS, getHelloWorldMessage, reportClick, silentCopy, detectLanguage, getDocumentName, enterFullscreen, showAttention, handleKioskClick, have more...
Win API:
LoadLibrary, VariantInit, GetProcAddress, VirtualProtect, CreateFileA, CreateThread, VirtualAlloc, WriteFile, GetTempPathA, GetSystemDirectoryA, have more...
Win Services:
MsMpEng, AvastSvc, ekrn, rtvscan, mcshield, masvc, SavService, swi_service, WinDefend, WdNisSvc, have more...
Languages:
cpython, php, java, cscript, javascript, applescript, python, vbscript, powershell
Platforms:
x86, cross-platform, apple, arm, x64, intel
YARA: Found
SIGMA: Found
27-08-2026
CRPx0 ClickFix Ransomware Analysis
https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/
Report completeness: High
Actors/Campaigns:
Harvester
Threats:
Crpx0
Clickfix_technique
Vssadmin_tool
Shadow_copies_delete_technique
Fodhelper_uac_bypass_technique
Clipboard_hijacking_technique
Process_injection_technique
Dll_sideloading_technique
Api_hammering_technique
Process_hacker_tool
Uac_bypass_technique
Burntcigar
Antidebugging_technique
Launchagents_tool
Edr-killer
Av-killer
Nltest_tool
Qtox_tool
Smuggling_technique
Bitsadmin_tool
Api_unhooking_technique
Inc_ransomware
Victims:
Healthcare, Financial services, Technology, Media, Nonprofit organisations
Industry:
Financial, Healthcare
Geo:
Turkish, South korean, Russian, Turkey, South korea
TTPs:
Tactics: 12
Technics: 37
IOCs:
File: 144
Domain: 6
IP: 4
Url: 4
Command: 7
Hash: 28
Registry: 1
Soft:
macOS, curl, Linux, Telegram, Mac OS, acOS, l \ ba, acOS co, acOS →, l dow, have more...
Wallets:
bybit, coinbase, tron, metamask
Crypto:
bitcoin, monero, ethereum, solana
Algorithms:
aes-128-cbc, zip, aes-256, rsa-2048, rsa-4096, xor, aes-128, aes, md5, base64, sha256
Functions:
__dp, detectOS, getHelloWorldMessage, reportClick, silentCopy, detectLanguage, getDocumentName, enterFullscreen, showAttention, handleKioskClick, have more...
Win API:
LoadLibrary, VariantInit, GetProcAddress, VirtualProtect, CreateFileA, CreateThread, VirtualAlloc, WriteFile, GetTempPathA, GetSystemDirectoryA, have more...
Win Services:
MsMpEng, AvastSvc, ekrn, rtvscan, mcshield, masvc, SavService, swi_service, WinDefend, WdNisSvc, have more...
Languages:
cpython, php, java, cscript, javascript, applescript, python, vbscript, powershell
Platforms:
x86, cross-platform, apple, arm, x64, intel
YARA: Found
SIGMA: Found
Ransom-ISAC
CRPx0 ClickFix Ransomware Analysis
A ClickFix-delivered ransomware-as-a-service operation, traced from lure page to cross-platform Python ransomware with detections and IOCs.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 CRPx0 ClickFix Ransomware Analysis https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/ Report completeness: High Actors/Campaigns: Harvester Threats: Crpx0 Clickfix_technique Vssadmin_tool Shado…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CRPx0 — это межплатформенная операция по модели «Программа-вымогатель как услуга», использующая приманки ClickFix, чтобы заставить жертв выполнять вредоносные команды. Её полезная нагрузка устанавливает обфусцированную программу-вымогатель на Python, уклоняется от анализа, крадёт конфиденциальные файлы, отключает средства защиты и резервные копии, поддерживает перемещение внутри компании, после чего шифрует файлы и выводит данные, добавляя расширение `.crpx0`.
-----
CRPx0 — это операция по модели «Программа-вымогатель как услуга», использующая социальную инженерию ClickFix для доставки кроссплатформенного шифровальщика. Ловушки для Windows и macOS имитируют системные обновления или проверку reCAPTCHA. Страницы определяют операционную систему, незаметно копируют вредоносную команду в буфер обмена и инструктируют жертву вставить её в окно «Выполнить» Windows или в Терминал macOS. Команды для Windows запускают PowerShell и цепочку DLL; команды для macOS используют `curl\|bash` для загрузки портативной версии Python и самого шифровальщика. Также существуют автономные варианты в форматах DLL и EXE, которые обходят этап ClickFix.
В Windows встроенная или доставляемая стейджер-библиотека DLL использует ключи XOR, уникальные для каждой сборки, а также многослойный алгоритм, включающий операции XOR, циклический сдвиг и побитовое отрицание, для расшифровки второй библиотеки DLL. Загрузчик создаёт временные каталоги для промежуточного размещения, загружает встроенный интерпретатор Python, извлекает его с помощью `tar.exe` или COM-объекта `Shell.Application` и выполняет обфусцированный Python-бутстрап. Бутстрап использует `base64` и `zlib` для распаковки шифровальщика `sys_service.py` размером около 3,9 МБ. В macOS используются временные файлы, такие как `/tmp/py.tar.gz`, `/tmp/python/` и `/tmp/sys_service.py`.
Финальный полезный код выполняет проверки на наличие средств анализа, включая оценку времени выполнения в песочнице, проверку MAC-адресов виртуальных машин, проверку подозрительных файлов и имен пользователей, а также обнаружение точек останова. В среде Windows он может обходить UAC с помощью перехвата реестра `ms-settings` на уровне пользователя и использования `fodhelper.exe`, обеспечивать закрепление (persistence) с помощью запланированных задач, стилизованных под OneDrive, завершать работу средств защиты и уничтожать резервные копии с помощью `vssadmin`, WMIC и `wbadmin`. Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы и удаляют локальные снимки.
CRPx0 сканирует диски и домашние каталоги, собирает офисные документы и файлы, связанные с учётными данными, упаковывает их в ZIP-архив и выгружает его в виде многочастной загрузки блоками по 512 КБ до начала шифрования. Затем он шифрует первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ для каждой жертвы с использованием RSA-4096 OAEP, добавляет расширение `.crpx0` и удаляет исходные файлы. Перемещение внутри компании осуществляется с помощью административных шар, WMI, удалённых запланированных задач, GPO/SYSVOL или SSH. Приоритетные направления обнаружения включают записи RunMRU, содержащие скрытые команды PowerShell или curl, заголовок `X-Captcha-Track: 1`, подозрительную активность по подготовке и закреплению, удаление резервных копий, а также аутентифицированные загрузки на `relay.php`. Анализ основывался на исходном коде и дизассемблировании; поведение и правила обнаружения не были полностью верифицированы путём выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CRPx0 — это межплатформенная операция по модели «Программа-вымогатель как услуга», использующая приманки ClickFix, чтобы заставить жертв выполнять вредоносные команды. Её полезная нагрузка устанавливает обфусцированную программу-вымогатель на Python, уклоняется от анализа, крадёт конфиденциальные файлы, отключает средства защиты и резервные копии, поддерживает перемещение внутри компании, после чего шифрует файлы и выводит данные, добавляя расширение `.crpx0`.
-----
CRPx0 — это операция по модели «Программа-вымогатель как услуга», использующая социальную инженерию ClickFix для доставки кроссплатформенного шифровальщика. Ловушки для Windows и macOS имитируют системные обновления или проверку reCAPTCHA. Страницы определяют операционную систему, незаметно копируют вредоносную команду в буфер обмена и инструктируют жертву вставить её в окно «Выполнить» Windows или в Терминал macOS. Команды для Windows запускают PowerShell и цепочку DLL; команды для macOS используют `curl\|bash` для загрузки портативной версии Python и самого шифровальщика. Также существуют автономные варианты в форматах DLL и EXE, которые обходят этап ClickFix.
В Windows встроенная или доставляемая стейджер-библиотека DLL использует ключи XOR, уникальные для каждой сборки, а также многослойный алгоритм, включающий операции XOR, циклический сдвиг и побитовое отрицание, для расшифровки второй библиотеки DLL. Загрузчик создаёт временные каталоги для промежуточного размещения, загружает встроенный интерпретатор Python, извлекает его с помощью `tar.exe` или COM-объекта `Shell.Application` и выполняет обфусцированный Python-бутстрап. Бутстрап использует `base64` и `zlib` для распаковки шифровальщика `sys_service.py` размером около 3,9 МБ. В macOS используются временные файлы, такие как `/tmp/py.tar.gz`, `/tmp/python/` и `/tmp/sys_service.py`.
Финальный полезный код выполняет проверки на наличие средств анализа, включая оценку времени выполнения в песочнице, проверку MAC-адресов виртуальных машин, проверку подозрительных файлов и имен пользователей, а также обнаружение точек останова. В среде Windows он может обходить UAC с помощью перехвата реестра `ms-settings` на уровне пользователя и использования `fodhelper.exe`, обеспечивать закрепление (persistence) с помощью запланированных задач, стилизованных под OneDrive, завершать работу средств защиты и уничтожать резервные копии с помощью `vssadmin`, WMIC и `wbadmin`. Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы и удаляют локальные снимки.
CRPx0 сканирует диски и домашние каталоги, собирает офисные документы и файлы, связанные с учётными данными, упаковывает их в ZIP-архив и выгружает его в виде многочастной загрузки блоками по 512 КБ до начала шифрования. Затем он шифрует первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ для каждой жертвы с использованием RSA-4096 OAEP, добавляет расширение `.crpx0` и удаляет исходные файлы. Перемещение внутри компании осуществляется с помощью административных шар, WMI, удалённых запланированных задач, GPO/SYSVOL или SSH. Приоритетные направления обнаружения включают записи RunMRU, содержащие скрытые команды PowerShell или curl, заголовок `X-Captcha-Track: 1`, подозрительную активность по подготовке и закреплению, удаление резервных копий, а также аутентифицированные загрузки на `relay.php`. Анализ основывался на исходном коде и дизассемблировании; поведение и правила обнаружения не были полностью верифицированы путём выполнения.
#ParsedReport #CompletenessLow
25-08-2026
New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions”
https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/
Report completeness: Low
Victims:
National social security institute, Social security sector, Tax sector, Banking sector
Industry:
Financial
ChatGPT TTPs:
T1036.005, T1056.003, T1566.002, T1608.005, T1656, T1657
IOCs:
Domain: 2
Url: 7
Algorithms:
zip
25-08-2026
New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions”
https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/
Report completeness: Low
Victims:
National social security institute, Social security sector, Tax sector, Banking sector
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1036.005, T1056.003, T1566.002, T1608.005, T1656, T1657
IOCs:
Domain: 2
Url: 7
Algorithms:
zip
CERT-AGID
Nuova campagna di phishing ai danni di INPS: falso rimborso per “ricalcolo contributi fiscali”
Il CERT-AGID ha individuato una campagna di phishing diffusa tramite email che utilizza nome, logo e grafica dell’INPS per sottrarre dati personali, coordinate delle carte di pagamento e indurre le vittime ad autorizzare operazioni bancarie.
La leva impiegata…
La leva impiegata…
CTT Report Hub
#ParsedReport #CompletenessLow 25-08-2026 New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions” https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, использующую тематику INPS и обещавшую возврат 730 евро через мошеннический веб-сайт. Сайт собирает персональные данные и данные платежных карт, а затем использует поддельное окно авторизации 3D Secure, чтобы заставить жертв одобрить несанкционированные банковские операции.
-----
CERT-AGID выявил фишинговую кампанию, имитирующую Национальный институт социального страхования Италии (INPS). Кампания распространяется по электронной почте и утверждает, что получатель имеет право на возврат в размере 730 евро, полученный в результате автоматического пересчета его социальных взносов и налоговых отчислений. В сообщениях используются фирменный стиль, логотипы и графика INPS, чтобы придать им видимость подлинности, а получателей направляют на мошеннический сайт по возврату средств.
Ссылка ведёт на **feedsafepro[.\]com**, домен, не имеющий отношения к INPS. Сайт воспроизводит внешний вид официального институционального портала и представляет взаимодействие как многоэтапную заявку на возврат средств, связанную с формой 730/2026. Сначала собираются обширные персональные данные, идентифицирующие личность, включая имя жертвы, налоговый код, дату рождения, адрес, муниципалитет, провинцию, почтовый индекс, адрес электронной почты и номер телефона.
На втором этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Для повышения доверия мошеннический сайт содержит ссылки на TLS 1.3, PCI-DSS, GDPR и защищенные соединения, хотя эти утверждения не подтверждают легитимность сервиса.
После отправки данных жертва видит сфабрикованный экран «Идёт авторизация банка по протоколу 3D Secure 2.2». Ей предлагается открыть банковское приложение и подтвердить push-уведомление в течение 60 секунд. Эта процедура направлена на то, чтобы заставить жертву завершить процедуру сильной аутентификации клиента для несанкционированной банковской операции, а не для авторизации законного возврата средств. Таким образом, данная кампания сочетает в себе кражу данных личности, сбор данных платёжных карт и социальную инженерию, направленную на получение одобрения мошеннических транзакций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, использующую тематику INPS и обещавшую возврат 730 евро через мошеннический веб-сайт. Сайт собирает персональные данные и данные платежных карт, а затем использует поддельное окно авторизации 3D Secure, чтобы заставить жертв одобрить несанкционированные банковские операции.
-----
CERT-AGID выявил фишинговую кампанию, имитирующую Национальный институт социального страхования Италии (INPS). Кампания распространяется по электронной почте и утверждает, что получатель имеет право на возврат в размере 730 евро, полученный в результате автоматического пересчета его социальных взносов и налоговых отчислений. В сообщениях используются фирменный стиль, логотипы и графика INPS, чтобы придать им видимость подлинности, а получателей направляют на мошеннический сайт по возврату средств.
Ссылка ведёт на **feedsafepro[.\]com**, домен, не имеющий отношения к INPS. Сайт воспроизводит внешний вид официального институционального портала и представляет взаимодействие как многоэтапную заявку на возврат средств, связанную с формой 730/2026. Сначала собираются обширные персональные данные, идентифицирующие личность, включая имя жертвы, налоговый код, дату рождения, адрес, муниципалитет, провинцию, почтовый индекс, адрес электронной почты и номер телефона.
На втором этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Для повышения доверия мошеннический сайт содержит ссылки на TLS 1.3, PCI-DSS, GDPR и защищенные соединения, хотя эти утверждения не подтверждают легитимность сервиса.
После отправки данных жертва видит сфабрикованный экран «Идёт авторизация банка по протоколу 3D Secure 2.2». Ей предлагается открыть банковское приложение и подтвердить push-уведомление в течение 60 секунд. Эта процедура направлена на то, чтобы заставить жертву завершить процедуру сильной аутентификации клиента для несанкционированной банковской операции, а не для авторизации законного возврата средств. Таким образом, данная кампания сочетает в себе кражу данных личности, сбор данных платёжных карт и социальную инженерию, направленную на получение одобрения мошеннических транзакций.
#ParsedReport #CompletenessLow
27-08-2026
Inside the AsyncAPI Supply Chain Compromise
https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Asyncapi, Software developers, Ci/cd environments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1105, T1195.002
IOCs:
File: 4
IP: 2
Url: 2
Hash: 3
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Node.js
Algorithms:
sha256
Languages:
javascript
27-08-2026
Inside the AsyncAPI Supply Chain Compromise
https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Asyncapi, Software developers, Ci/cd environments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1105, T1195.002
IOCs:
File: 4
IP: 2
Url: 2
Hash: 3
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Node.js
Algorithms:
sha256
Languages:
javascript
CyberProof
Inside the AsyncAPI Supply Chain Compromise
Contributors: Archana Manoharan, Mohsina Farooqui, Meenakshi Babu, Philip Kanthappally Executive Summary In July 2026, Microsoft Threat Intelligence