CTT Report Hub
#ParsedReport #CompletenessLow 26-08-2026 Beware of fake Indeed interview apps used to install spyware https://www.malwarebytes.com/blog/scams/2026/08/beware-of-fake-indeed-interview-apps-used-to-install-spyware Report completeness: Low Victims: Job seekers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники распространяют поддельные APK-файлы для собеседований на Indeed, которые имитируют страницу входа и действуют как трояны-дропперы. После установки они могут создавать VPN-соединения, злоупотреблять службами доступности Android для управления устройствами, сопротивляться удалению, а также развертывать шпионское ПО или другие ВПО.
-----
Мошенники нацелились на соискателей на платформе Indeed, распространяя поддельные приложения для проведения собеседований для Android в формате APK через сообщения о найме или с неизвестных сайтов. В одном из задокументированных случаев жертва в Бразилии получила инструкции по установке APK с названием «MyInterview». После установки устройство начало неожиданно завершать работу приложений, а само приложение появилось в списке загруженных сервисов доступности (Accessibility) в Android.
Злонамеренные приложения имитируют страницу входа в Indeed и запрашивают адрес электронной почты перед созданием VPN-соединения. Жертвам также могут давать указания создать учетную запись, ввести код приглашения и держать приложение открытым в ожидании подтверждения о собеседовании. Данные приложения идентифицированы как троянские дропперы, то есть они функционируют как ВПО начальной стадии, способные устанавливать дополнительные недоверенные приложения. Наблюдаемая конечная полезная нагрузка представляла собой шпионское ПО, хотя первоначально подозревалось банковское вредоносное ПО.
После получения разрешения «Специальные возможности» ВПО может эффективно управлять устройством, просматривая содержимое экрана и выполняя действия от имени пользователя. Оно также может препятствовать удалению: когда жертва выбирает пункт «Удалить» в настройках Android, приложение принудительно возвращает экран, блокируя операцию удаления. Наличие приложения в качестве службы специальных возможностей является значимым индикатором риска, хотя на приведённом скриншоте служба была отключена, и не было обнаружено свидетельств её активности на данном устройстве.
Поведение VPN само по себе не доказывает перехват трафика, однако оно может позволить вредоносному ПО направлять коммуникации через инфраструктуру, контролируемую злоумышленниками, скрывать активность или поддерживать последующие этапы атаки. Совокупность имперсонации бренда, сайдлоадинга, создания VPN, злоупотребления функцией «Доступность» и функциональности дроппера указывает на кампанию по доставке ВПО. Сообщаемое приложение не связано с Indeed; легитимное Android-приложение Indeed распространяется через Google Play.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Мошенники распространяют поддельные APK-файлы для собеседований на Indeed, которые имитируют страницу входа и действуют как трояны-дропперы. После установки они могут создавать VPN-соединения, злоупотреблять службами доступности Android для управления устройствами, сопротивляться удалению, а также развертывать шпионское ПО или другие ВПО.
-----
Мошенники нацелились на соискателей на платформе Indeed, распространяя поддельные приложения для проведения собеседований для Android в формате APK через сообщения о найме или с неизвестных сайтов. В одном из задокументированных случаев жертва в Бразилии получила инструкции по установке APK с названием «MyInterview». После установки устройство начало неожиданно завершать работу приложений, а само приложение появилось в списке загруженных сервисов доступности (Accessibility) в Android.
Злонамеренные приложения имитируют страницу входа в Indeed и запрашивают адрес электронной почты перед созданием VPN-соединения. Жертвам также могут давать указания создать учетную запись, ввести код приглашения и держать приложение открытым в ожидании подтверждения о собеседовании. Данные приложения идентифицированы как троянские дропперы, то есть они функционируют как ВПО начальной стадии, способные устанавливать дополнительные недоверенные приложения. Наблюдаемая конечная полезная нагрузка представляла собой шпионское ПО, хотя первоначально подозревалось банковское вредоносное ПО.
После получения разрешения «Специальные возможности» ВПО может эффективно управлять устройством, просматривая содержимое экрана и выполняя действия от имени пользователя. Оно также может препятствовать удалению: когда жертва выбирает пункт «Удалить» в настройках Android, приложение принудительно возвращает экран, блокируя операцию удаления. Наличие приложения в качестве службы специальных возможностей является значимым индикатором риска, хотя на приведённом скриншоте служба была отключена, и не было обнаружено свидетельств её активности на данном устройстве.
Поведение VPN само по себе не доказывает перехват трафика, однако оно может позволить вредоносному ПО направлять коммуникации через инфраструктуру, контролируемую злоумышленниками, скрывать активность или поддерживать последующие этапы атаки. Совокупность имперсонации бренда, сайдлоадинга, создания VPN, злоупотребления функцией «Доступность» и функциональности дроппера указывает на кампанию по доставке ВПО. Сообщаемое приложение не связано с Indeed; легитимное Android-приложение Indeed распространяется через Google Play.
#ParsedReport #CompletenessHigh
26-08-2026
Infostealers highlight malware-as-a-service trend
https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend
Report completeness: High
Threats:
Aurastealer
Acr_stealer
Remus
Lumma_stealer
Amatera_stealer
Clickfix_technique
Etherhiding_technique
Seo_poisoning_technique
Gcleaner
Offloader
Vmprotect_tool
Clearfake
Victims:
Healthcare, Financial services, Government, Managed service providers, Technology, Gaming communities, Individuals
Industry:
Government, Healthcare, Entertainment
Geo:
Russian
ChatGPT TTPs:
T1005, T1027, T1055, T1059.007, T1070.004, T1105, T1115, T1497.001, T1518.001, T1539, have more...
IOCs:
Hash: 111
Domain: 30
Url: 13
Crypto:
ethereum
Languages:
golang, javascript
YARA: Found
26-08-2026
Infostealers highlight malware-as-a-service trend
https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend
Report completeness: High
Threats:
Aurastealer
Acr_stealer
Remus
Lumma_stealer
Amatera_stealer
Clickfix_technique
Etherhiding_technique
Seo_poisoning_technique
Gcleaner
Offloader
Vmprotect_tool
Clearfake
Victims:
Healthcare, Financial services, Government, Managed service providers, Technology, Gaming communities, Individuals
Industry:
Government, Healthcare, Entertainment
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1055, T1059.007, T1070.004, T1105, T1115, T1497.001, T1518.001, T1539, have more...
IOCs:
Hash: 111
Domain: 30
Url: 13
Crypto:
ethereum
Languages:
golang, javascript
YARA: Found
ReversingLabs
Infostealers highlight malware-as-a-service trend | RL Blog
Aurastealer, ACRStealer, and RemusStealer, a new potential LumaStealer variant, show MaaS in action. Here's what you need to know.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Infostealers highlight malware-as-a-service trend https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend Report completeness: High Threats: Aurastealer Acr_stealer Remus Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Модель стиллеров как услуга (MaaS) расширяет доступ к краже учетных данных и криптовалюты посредством подписок, лицензий и партнерских программ, при этом операторы используют социальную инженерию для распространения ВПО. AuraStealer, ACRStealer/Amatera и Remus Stealer нацелены на данные браузеров и кошельки, одновременно применяя методы противодействия анализу. Remus, вариант LummaStealer, добавляет функцию Etherhiding для сокрытия доменов C2 в смарт-контрактах Ethereum.
-----
Стиллеры, работающие по модели ВПО как услуга (MaaS), снижают порог входа для злоумышленников, предоставляя доступ к вредоносному ПО по подписке, по бессрочной лицензии или на основе партнерской (аффилиатной) модели. Эти стиллеры, как правило, нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и совершения других мошеннических действий. Многие семейства также реализуют меры противодействия анализу, включая обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при обнаружении сред анализа.
В отчете выделяются AuraStealer, ACRStealer/Amatera и Remus Stealer, все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала. В период с 1 июня по 18 августа исследователи зафиксировали 26 образцов AuraStealer, 397 образцов ACRStealer, 81 образец Amatera и 606 образцов Remus Stealer. Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков и распространяются посредством кампаний социальной инженерии.
AuraStealer, впервые обнаруженный в 2025 году, распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики. В летний период 2026 года он перешел на использование виртуализации, что привело к увеличению типичного размера файлов с примерно 500–700 КБ до около 10 МБ и усложнило процесс реверс-инжиниринга. ACRStealer — более старая семейство вредоносного ПО, которое было существенно обновлено после ребрендинга в 2022 году. Amatera появился после того, как ACRStealer прекратил прием новых партнеров-аффилиатов в 2024 году, однако эти две семейства разделяют код, инфраструктуру и функциональность, что делает их сложными для различения.
Remus Stealer появился в начале 2026 года и, по всей видимости, является 64-битным вариантом LummaStealer. Он обладает характерными для Lumma чертами, такими как обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления. Отличие Remus заключается в использовании Etherhiding, который хранит или извлекает информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку. Распространение осуществляется посредством вредоносной рекламы, отравления поисковой оптимизации (SEO), поддельных страниц CAPTCHA, ClickFix, поддельных загрузок и перенаправления поисковых запросов. Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus, используя этапы доставки на базе VMProtect или Go.
Кампании ClearFake и ClickFix могут использовать JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Модель стиллеров как услуга (MaaS) расширяет доступ к краже учетных данных и криптовалюты посредством подписок, лицензий и партнерских программ, при этом операторы используют социальную инженерию для распространения ВПО. AuraStealer, ACRStealer/Amatera и Remus Stealer нацелены на данные браузеров и кошельки, одновременно применяя методы противодействия анализу. Remus, вариант LummaStealer, добавляет функцию Etherhiding для сокрытия доменов C2 в смарт-контрактах Ethereum.
-----
Стиллеры, работающие по модели ВПО как услуга (MaaS), снижают порог входа для злоумышленников, предоставляя доступ к вредоносному ПО по подписке, по бессрочной лицензии или на основе партнерской (аффилиатной) модели. Эти стиллеры, как правило, нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и совершения других мошеннических действий. Многие семейства также реализуют меры противодействия анализу, включая обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при обнаружении сред анализа.
В отчете выделяются AuraStealer, ACRStealer/Amatera и Remus Stealer, все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала. В период с 1 июня по 18 августа исследователи зафиксировали 26 образцов AuraStealer, 397 образцов ACRStealer, 81 образец Amatera и 606 образцов Remus Stealer. Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков и распространяются посредством кампаний социальной инженерии.
AuraStealer, впервые обнаруженный в 2025 году, распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики. В летний период 2026 года он перешел на использование виртуализации, что привело к увеличению типичного размера файлов с примерно 500–700 КБ до около 10 МБ и усложнило процесс реверс-инжиниринга. ACRStealer — более старая семейство вредоносного ПО, которое было существенно обновлено после ребрендинга в 2022 году. Amatera появился после того, как ACRStealer прекратил прием новых партнеров-аффилиатов в 2024 году, однако эти две семейства разделяют код, инфраструктуру и функциональность, что делает их сложными для различения.
Remus Stealer появился в начале 2026 года и, по всей видимости, является 64-битным вариантом LummaStealer. Он обладает характерными для Lumma чертами, такими как обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления. Отличие Remus заключается в использовании Etherhiding, который хранит или извлекает информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку. Распространение осуществляется посредством вредоносной рекламы, отравления поисковой оптимизации (SEO), поддельных страниц CAPTCHA, ClickFix, поддельных загрузок и перенаправления поисковых запросов. Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus, используя этапы доставки на базе VMProtect или Go.
Кампании ClearFake и ClickFix могут использовать JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить ВПО.
#ParsedReport #CompletenessHigh
27-08-2026
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Amos_stealer
Xmrig_miner
Mitm_technique
Dead_drop_technique
Xmr_miner
Victims:
Macos users
Industry:
Petroleum, Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
Domain: 14
Url: 6
File: 4
Coin: 6
IP: 3
Hash: 8
Soft:
macOS, Gatekeeper, curl, Chrome, IndexedDB, Firefox, Chrome, Chrome, Chrome Canary, Vivaldi, Opera, have more...
Wallets:
electrum, coinomi, wassabi, bitcoincore, litecoincore, electron_cash, trezor
Crypto:
ethereum, dogecoin, monero
Algorithms:
randomx, zip, sha256, base64
Functions:
setServerURL
Win API:
Polygon
Languages:
powershell, cscript, jscript, applescript, javascript, vbscript
Platforms:
apple, intel, arm
27-08-2026
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html
Report completeness: High
Threats:
Clickfix_technique
Etherhiding_technique
Amos_stealer
Xmrig_miner
Mitm_technique
Dead_drop_technique
Xmr_miner
Victims:
Macos users
Industry:
Petroleum, Financial
Geo:
Russian
TTPs:
Tactics: 8
Technics: 16
IOCs:
Domain: 14
Url: 6
File: 4
Coin: 6
IP: 3
Hash: 8
Soft:
macOS, Gatekeeper, curl, Chrome, IndexedDB, Firefox, Chrome, Chrome, Chrome Canary, Vivaldi, Opera, have more...
Wallets:
electrum, coinomi, wassabi, bitcoincore, litecoincore, electron_cash, trezor
Crypto:
ethereum, dogecoin, monero
Algorithms:
randomx, zip, sha256, base64
Functions:
setServerURL
Win API:
Polygon
Languages:
powershell, cscript, jscript, applescript, javascript, vbscript
Platforms:
apple, intel, arm
Netbytesec
Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding
Posted by: Amin Hazim & Badrul Munir A technical teardown of a mac...
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html Report completeness: High Threats: Clickfix_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания macOS ClickFix использовала поддельные CAPTCHA для доставки загрузчика в оперативной памяти, который обеспечивал закрепление (persistence) через LaunchAgent. Загрузчик резолвил домены C2 посредством вызовов смарт-контрактов Polygon, после чего развертывал варианты AMOS для кражи данных из браузеров, Связки ключей, кошельков, Телеграм и файлов. Отдельные полезны нагрузки устанавливали XMRig для майнинга криптовалюты, а украденные архивы загружались через HTTP или сайт для загрузки файлов.
-----
В июле 2026 года в кампании ClickFix для macOS использовалась поддельная CAPTCHA, размещенная на Cloudflare Pages, чтобы заставить жертв скопировать и выполнить команду в Терминале. Команда использовала конвейер `curl \| bash` для получения кода из Cloudflare Worker и его выполнения в памяти. Полезная нагрузка вызывала `/usr/bin/osascript` для запуска многоуровневого AppleScript, закодированного в base64. Скрипт создавал и загружал LaunchAgent для macOS, обеспечивая закрепление (persistence) и устанавливая загрузчик следующего этапа.
Загрузчик использовал обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос `eth_call` только для чтения к смарт-контракту для получения текущего имени хоста управления, что является техникой EtherHiding, предотвращающей прямое появление домена C2 в ВПО. Контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций `setServerURL`. Таким образом, история транзакций блокчейна раскрывала предыдущие домены C2 и обеспечивала постоянный идентификатор для мониторинга кошелька оператора и контракта.
Загрузчик получил постоянный бэкдор с именем `bmodule`, который управлял скомпрометированным Mac и загружал дополнительные полезныe нагрузки. Основной полезной нагрузкой `smodule` являлся вариант Atomic macOS Stealer (AMOS), нацеленный на данные браузеров, содержимое Связки ключей, кошельки криптовалют, хранилища расширений браузеров, сессии Телеграм и другие файлы пользователей. Более лёгкий вариант `lmodule` использовал аналогичную логику сбора данных, но исключал модули Apple Notes, куки Safari и FileGrabber. Украденные данные сжимались с помощью утилиты macOS `ditto` и загружались с использованием `curl`.
Отдельная полезная нагрузка, идентифицированная как `ledger` и `xmr`, развернула XMRig версии 6.26.0. Скрипт определял архитектуру Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут `com.apple.quarantine` и запускал его. Это приводило к устойчивому потреблению CPU и связанным с этим последствиям для производительности, заряда батареи и теплового режима. Эксфильтрация использовала маршрутизацию на основе размера: более крупные архивы отправлялись по незашифрованному HTTP на `62.60.226.0`, тогда как более мелкие коллекции загружались на `hf98x4d.site/upload.php`. ВПО также обращалась к `api.ipify.org` для получения публичного IP-адреса жертвы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания macOS ClickFix использовала поддельные CAPTCHA для доставки загрузчика в оперативной памяти, который обеспечивал закрепление (persistence) через LaunchAgent. Загрузчик резолвил домены C2 посредством вызовов смарт-контрактов Polygon, после чего развертывал варианты AMOS для кражи данных из браузеров, Связки ключей, кошельков, Телеграм и файлов. Отдельные полезны нагрузки устанавливали XMRig для майнинга криптовалюты, а украденные архивы загружались через HTTP или сайт для загрузки файлов.
-----
В июле 2026 года в кампании ClickFix для macOS использовалась поддельная CAPTCHA, размещенная на Cloudflare Pages, чтобы заставить жертв скопировать и выполнить команду в Терминале. Команда использовала конвейер `curl \| bash` для получения кода из Cloudflare Worker и его выполнения в памяти. Полезная нагрузка вызывала `/usr/bin/osascript` для запуска многоуровневого AppleScript, закодированного в base64. Скрипт создавал и загружал LaunchAgent для macOS, обеспечивая закрепление (persistence) и устанавливая загрузчик следующего этапа.
Загрузчик использовал обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос `eth_call` только для чтения к смарт-контракту для получения текущего имени хоста управления, что является техникой EtherHiding, предотвращающей прямое появление домена C2 в ВПО. Контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций `setServerURL`. Таким образом, история транзакций блокчейна раскрывала предыдущие домены C2 и обеспечивала постоянный идентификатор для мониторинга кошелька оператора и контракта.
Загрузчик получил постоянный бэкдор с именем `bmodule`, который управлял скомпрометированным Mac и загружал дополнительные полезныe нагрузки. Основной полезной нагрузкой `smodule` являлся вариант Atomic macOS Stealer (AMOS), нацеленный на данные браузеров, содержимое Связки ключей, кошельки криптовалют, хранилища расширений браузеров, сессии Телеграм и другие файлы пользователей. Более лёгкий вариант `lmodule` использовал аналогичную логику сбора данных, но исключал модули Apple Notes, куки Safari и FileGrabber. Украденные данные сжимались с помощью утилиты macOS `ditto` и загружались с использованием `curl`.
Отдельная полезная нагрузка, идентифицированная как `ledger` и `xmr`, развернула XMRig версии 6.26.0. Скрипт определял архитектуру Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут `com.apple.quarantine` и запускал его. Это приводило к устойчивому потреблению CPU и связанным с этим последствиям для производительности, заряда батареи и теплового режима. Эксфильтрация использовала маршрутизацию на основе размера: более крупные архивы отправлялись по незашифрованному HTTP на `62.60.226.0`, тогда как более мелкие коллекции загружались на `hf98x4d.site/upload.php`. ВПО также обращалась к `api.ipify.org` для получения публичного IP-адреса жертвы.
#ParsedReport #CompletenessHigh
27-08-2026
CRPx0 ClickFix Ransomware Analysis
https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/
Report completeness: High
Actors/Campaigns:
Harvester
Threats:
Crpx0
Clickfix_technique
Vssadmin_tool
Shadow_copies_delete_technique
Fodhelper_uac_bypass_technique
Clipboard_hijacking_technique
Process_injection_technique
Dll_sideloading_technique
Api_hammering_technique
Process_hacker_tool
Uac_bypass_technique
Burntcigar
Antidebugging_technique
Launchagents_tool
Edr-killer
Av-killer
Nltest_tool
Qtox_tool
Smuggling_technique
Bitsadmin_tool
Api_unhooking_technique
Inc_ransomware
Victims:
Healthcare, Financial services, Technology, Media, Nonprofit organisations
Industry:
Financial, Healthcare
Geo:
Turkish, South korean, Russian, Turkey, South korea
TTPs:
Tactics: 12
Technics: 37
IOCs:
File: 144
Domain: 6
IP: 4
Url: 4
Command: 7
Hash: 28
Registry: 1
Soft:
macOS, curl, Linux, Telegram, Mac OS, acOS, l \ ba, acOS co, acOS →, l dow, have more...
Wallets:
bybit, coinbase, tron, metamask
Crypto:
bitcoin, monero, ethereum, solana
Algorithms:
aes-128-cbc, zip, aes-256, rsa-2048, rsa-4096, xor, aes-128, aes, md5, base64, sha256
Functions:
__dp, detectOS, getHelloWorldMessage, reportClick, silentCopy, detectLanguage, getDocumentName, enterFullscreen, showAttention, handleKioskClick, have more...
Win API:
LoadLibrary, VariantInit, GetProcAddress, VirtualProtect, CreateFileA, CreateThread, VirtualAlloc, WriteFile, GetTempPathA, GetSystemDirectoryA, have more...
Win Services:
MsMpEng, AvastSvc, ekrn, rtvscan, mcshield, masvc, SavService, swi_service, WinDefend, WdNisSvc, have more...
Languages:
cpython, php, java, cscript, javascript, applescript, python, vbscript, powershell
Platforms:
x86, cross-platform, apple, arm, x64, intel
YARA: Found
SIGMA: Found
27-08-2026
CRPx0 ClickFix Ransomware Analysis
https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/
Report completeness: High
Actors/Campaigns:
Harvester
Threats:
Crpx0
Clickfix_technique
Vssadmin_tool
Shadow_copies_delete_technique
Fodhelper_uac_bypass_technique
Clipboard_hijacking_technique
Process_injection_technique
Dll_sideloading_technique
Api_hammering_technique
Process_hacker_tool
Uac_bypass_technique
Burntcigar
Antidebugging_technique
Launchagents_tool
Edr-killer
Av-killer
Nltest_tool
Qtox_tool
Smuggling_technique
Bitsadmin_tool
Api_unhooking_technique
Inc_ransomware
Victims:
Healthcare, Financial services, Technology, Media, Nonprofit organisations
Industry:
Financial, Healthcare
Geo:
Turkish, South korean, Russian, Turkey, South korea
TTPs:
Tactics: 12
Technics: 37
IOCs:
File: 144
Domain: 6
IP: 4
Url: 4
Command: 7
Hash: 28
Registry: 1
Soft:
macOS, curl, Linux, Telegram, Mac OS, acOS, l \ ba, acOS co, acOS →, l dow, have more...
Wallets:
bybit, coinbase, tron, metamask
Crypto:
bitcoin, monero, ethereum, solana
Algorithms:
aes-128-cbc, zip, aes-256, rsa-2048, rsa-4096, xor, aes-128, aes, md5, base64, sha256
Functions:
__dp, detectOS, getHelloWorldMessage, reportClick, silentCopy, detectLanguage, getDocumentName, enterFullscreen, showAttention, handleKioskClick, have more...
Win API:
LoadLibrary, VariantInit, GetProcAddress, VirtualProtect, CreateFileA, CreateThread, VirtualAlloc, WriteFile, GetTempPathA, GetSystemDirectoryA, have more...
Win Services:
MsMpEng, AvastSvc, ekrn, rtvscan, mcshield, masvc, SavService, swi_service, WinDefend, WdNisSvc, have more...
Languages:
cpython, php, java, cscript, javascript, applescript, python, vbscript, powershell
Platforms:
x86, cross-platform, apple, arm, x64, intel
YARA: Found
SIGMA: Found
Ransom-ISAC
CRPx0 ClickFix Ransomware Analysis
A ClickFix-delivered ransomware-as-a-service operation, traced from lure page to cross-platform Python ransomware with detections and IOCs.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 CRPx0 ClickFix Ransomware Analysis https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/ Report completeness: High Actors/Campaigns: Harvester Threats: Crpx0 Clickfix_technique Vssadmin_tool Shado…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CRPx0 — это межплатформенная операция по модели «Программа-вымогатель как услуга», использующая приманки ClickFix, чтобы заставить жертв выполнять вредоносные команды. Её полезная нагрузка устанавливает обфусцированную программу-вымогатель на Python, уклоняется от анализа, крадёт конфиденциальные файлы, отключает средства защиты и резервные копии, поддерживает перемещение внутри компании, после чего шифрует файлы и выводит данные, добавляя расширение `.crpx0`.
-----
CRPx0 — это операция по модели «Программа-вымогатель как услуга», использующая социальную инженерию ClickFix для доставки кроссплатформенного шифровальщика. Ловушки для Windows и macOS имитируют системные обновления или проверку reCAPTCHA. Страницы определяют операционную систему, незаметно копируют вредоносную команду в буфер обмена и инструктируют жертву вставить её в окно «Выполнить» Windows или в Терминал macOS. Команды для Windows запускают PowerShell и цепочку DLL; команды для macOS используют `curl\|bash` для загрузки портативной версии Python и самого шифровальщика. Также существуют автономные варианты в форматах DLL и EXE, которые обходят этап ClickFix.
В Windows встроенная или доставляемая стейджер-библиотека DLL использует ключи XOR, уникальные для каждой сборки, а также многослойный алгоритм, включающий операции XOR, циклический сдвиг и побитовое отрицание, для расшифровки второй библиотеки DLL. Загрузчик создаёт временные каталоги для промежуточного размещения, загружает встроенный интерпретатор Python, извлекает его с помощью `tar.exe` или COM-объекта `Shell.Application` и выполняет обфусцированный Python-бутстрап. Бутстрап использует `base64` и `zlib` для распаковки шифровальщика `sys_service.py` размером около 3,9 МБ. В macOS используются временные файлы, такие как `/tmp/py.tar.gz`, `/tmp/python/` и `/tmp/sys_service.py`.
Финальный полезный код выполняет проверки на наличие средств анализа, включая оценку времени выполнения в песочнице, проверку MAC-адресов виртуальных машин, проверку подозрительных файлов и имен пользователей, а также обнаружение точек останова. В среде Windows он может обходить UAC с помощью перехвата реестра `ms-settings` на уровне пользователя и использования `fodhelper.exe`, обеспечивать закрепление (persistence) с помощью запланированных задач, стилизованных под OneDrive, завершать работу средств защиты и уничтожать резервные копии с помощью `vssadmin`, WMIC и `wbadmin`. Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы и удаляют локальные снимки.
CRPx0 сканирует диски и домашние каталоги, собирает офисные документы и файлы, связанные с учётными данными, упаковывает их в ZIP-архив и выгружает его в виде многочастной загрузки блоками по 512 КБ до начала шифрования. Затем он шифрует первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ для каждой жертвы с использованием RSA-4096 OAEP, добавляет расширение `.crpx0` и удаляет исходные файлы. Перемещение внутри компании осуществляется с помощью административных шар, WMI, удалённых запланированных задач, GPO/SYSVOL или SSH. Приоритетные направления обнаружения включают записи RunMRU, содержащие скрытые команды PowerShell или curl, заголовок `X-Captcha-Track: 1`, подозрительную активность по подготовке и закреплению, удаление резервных копий, а также аутентифицированные загрузки на `relay.php`. Анализ основывался на исходном коде и дизассемблировании; поведение и правила обнаружения не были полностью верифицированы путём выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CRPx0 — это межплатформенная операция по модели «Программа-вымогатель как услуга», использующая приманки ClickFix, чтобы заставить жертв выполнять вредоносные команды. Её полезная нагрузка устанавливает обфусцированную программу-вымогатель на Python, уклоняется от анализа, крадёт конфиденциальные файлы, отключает средства защиты и резервные копии, поддерживает перемещение внутри компании, после чего шифрует файлы и выводит данные, добавляя расширение `.crpx0`.
-----
CRPx0 — это операция по модели «Программа-вымогатель как услуга», использующая социальную инженерию ClickFix для доставки кроссплатформенного шифровальщика. Ловушки для Windows и macOS имитируют системные обновления или проверку reCAPTCHA. Страницы определяют операционную систему, незаметно копируют вредоносную команду в буфер обмена и инструктируют жертву вставить её в окно «Выполнить» Windows или в Терминал macOS. Команды для Windows запускают PowerShell и цепочку DLL; команды для macOS используют `curl\|bash` для загрузки портативной версии Python и самого шифровальщика. Также существуют автономные варианты в форматах DLL и EXE, которые обходят этап ClickFix.
В Windows встроенная или доставляемая стейджер-библиотека DLL использует ключи XOR, уникальные для каждой сборки, а также многослойный алгоритм, включающий операции XOR, циклический сдвиг и побитовое отрицание, для расшифровки второй библиотеки DLL. Загрузчик создаёт временные каталоги для промежуточного размещения, загружает встроенный интерпретатор Python, извлекает его с помощью `tar.exe` или COM-объекта `Shell.Application` и выполняет обфусцированный Python-бутстрап. Бутстрап использует `base64` и `zlib` для распаковки шифровальщика `sys_service.py` размером около 3,9 МБ. В macOS используются временные файлы, такие как `/tmp/py.tar.gz`, `/tmp/python/` и `/tmp/sys_service.py`.
Финальный полезный код выполняет проверки на наличие средств анализа, включая оценку времени выполнения в песочнице, проверку MAC-адресов виртуальных машин, проверку подозрительных файлов и имен пользователей, а также обнаружение точек останова. В среде Windows он может обходить UAC с помощью перехвата реестра `ms-settings` на уровне пользователя и использования `fodhelper.exe`, обеспечивать закрепление (persistence) с помощью запланированных задач, стилизованных под OneDrive, завершать работу средств защиты и уничтожать резервные копии с помощью `vssadmin`, WMIC и `wbadmin`. Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы и удаляют локальные снимки.
CRPx0 сканирует диски и домашние каталоги, собирает офисные документы и файлы, связанные с учётными данными, упаковывает их в ZIP-архив и выгружает его в виде многочастной загрузки блоками по 512 КБ до начала шифрования. Затем он шифрует первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ для каждой жертвы с использованием RSA-4096 OAEP, добавляет расширение `.crpx0` и удаляет исходные файлы. Перемещение внутри компании осуществляется с помощью административных шар, WMI, удалённых запланированных задач, GPO/SYSVOL или SSH. Приоритетные направления обнаружения включают записи RunMRU, содержащие скрытые команды PowerShell или curl, заголовок `X-Captcha-Track: 1`, подозрительную активность по подготовке и закреплению, удаление резервных копий, а также аутентифицированные загрузки на `relay.php`. Анализ основывался на исходном коде и дизассемблировании; поведение и правила обнаружения не были полностью верифицированы путём выполнения.
#ParsedReport #CompletenessLow
25-08-2026
New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions”
https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/
Report completeness: Low
Victims:
National social security institute, Social security sector, Tax sector, Banking sector
Industry:
Financial
ChatGPT TTPs:
T1036.005, T1056.003, T1566.002, T1608.005, T1656, T1657
IOCs:
Domain: 2
Url: 7
Algorithms:
zip
25-08-2026
New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions”
https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/
Report completeness: Low
Victims:
National social security institute, Social security sector, Tax sector, Banking sector
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1036.005, T1056.003, T1566.002, T1608.005, T1656, T1657
IOCs:
Domain: 2
Url: 7
Algorithms:
zip
CERT-AGID
Nuova campagna di phishing ai danni di INPS: falso rimborso per “ricalcolo contributi fiscali”
Il CERT-AGID ha individuato una campagna di phishing diffusa tramite email che utilizza nome, logo e grafica dell’INPS per sottrarre dati personali, coordinate delle carte di pagamento e indurre le vittime ad autorizzare operazioni bancarie.
La leva impiegata…
La leva impiegata…
CTT Report Hub
#ParsedReport #CompletenessLow 25-08-2026 New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions” https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, использующую тематику INPS и обещавшую возврат 730 евро через мошеннический веб-сайт. Сайт собирает персональные данные и данные платежных карт, а затем использует поддельное окно авторизации 3D Secure, чтобы заставить жертв одобрить несанкционированные банковские операции.
-----
CERT-AGID выявил фишинговую кампанию, имитирующую Национальный институт социального страхования Италии (INPS). Кампания распространяется по электронной почте и утверждает, что получатель имеет право на возврат в размере 730 евро, полученный в результате автоматического пересчета его социальных взносов и налоговых отчислений. В сообщениях используются фирменный стиль, логотипы и графика INPS, чтобы придать им видимость подлинности, а получателей направляют на мошеннический сайт по возврату средств.
Ссылка ведёт на **feedsafepro[.\]com**, домен, не имеющий отношения к INPS. Сайт воспроизводит внешний вид официального институционального портала и представляет взаимодействие как многоэтапную заявку на возврат средств, связанную с формой 730/2026. Сначала собираются обширные персональные данные, идентифицирующие личность, включая имя жертвы, налоговый код, дату рождения, адрес, муниципалитет, провинцию, почтовый индекс, адрес электронной почты и номер телефона.
На втором этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Для повышения доверия мошеннический сайт содержит ссылки на TLS 1.3, PCI-DSS, GDPR и защищенные соединения, хотя эти утверждения не подтверждают легитимность сервиса.
После отправки данных жертва видит сфабрикованный экран «Идёт авторизация банка по протоколу 3D Secure 2.2». Ей предлагается открыть банковское приложение и подтвердить push-уведомление в течение 60 секунд. Эта процедура направлена на то, чтобы заставить жертву завершить процедуру сильной аутентификации клиента для несанкционированной банковской операции, а не для авторизации законного возврата средств. Таким образом, данная кампания сочетает в себе кражу данных личности, сбор данных платёжных карт и социальную инженерию, направленную на получение одобрения мошеннических транзакций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, использующую тематику INPS и обещавшую возврат 730 евро через мошеннический веб-сайт. Сайт собирает персональные данные и данные платежных карт, а затем использует поддельное окно авторизации 3D Secure, чтобы заставить жертв одобрить несанкционированные банковские операции.
-----
CERT-AGID выявил фишинговую кампанию, имитирующую Национальный институт социального страхования Италии (INPS). Кампания распространяется по электронной почте и утверждает, что получатель имеет право на возврат в размере 730 евро, полученный в результате автоматического пересчета его социальных взносов и налоговых отчислений. В сообщениях используются фирменный стиль, логотипы и графика INPS, чтобы придать им видимость подлинности, а получателей направляют на мошеннический сайт по возврату средств.
Ссылка ведёт на **feedsafepro[.\]com**, домен, не имеющий отношения к INPS. Сайт воспроизводит внешний вид официального институционального портала и представляет взаимодействие как многоэтапную заявку на возврат средств, связанную с формой 730/2026. Сначала собираются обширные персональные данные, идентифицирующие личность, включая имя жертвы, налоговый код, дату рождения, адрес, муниципалитет, провинцию, почтовый индекс, адрес электронной почты и номер телефона.
На втором этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Для повышения доверия мошеннический сайт содержит ссылки на TLS 1.3, PCI-DSS, GDPR и защищенные соединения, хотя эти утверждения не подтверждают легитимность сервиса.
После отправки данных жертва видит сфабрикованный экран «Идёт авторизация банка по протоколу 3D Secure 2.2». Ей предлагается открыть банковское приложение и подтвердить push-уведомление в течение 60 секунд. Эта процедура направлена на то, чтобы заставить жертву завершить процедуру сильной аутентификации клиента для несанкционированной банковской операции, а не для авторизации законного возврата средств. Таким образом, данная кампания сочетает в себе кражу данных личности, сбор данных платёжных карт и социальную инженерию, направленную на получение одобрения мошеннических транзакций.
#ParsedReport #CompletenessLow
27-08-2026
Inside the AsyncAPI Supply Chain Compromise
https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Asyncapi, Software developers, Ci/cd environments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1105, T1195.002
IOCs:
File: 4
IP: 2
Url: 2
Hash: 3
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Node.js
Algorithms:
sha256
Languages:
javascript
27-08-2026
Inside the AsyncAPI Supply Chain Compromise
https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Asyncapi, Software developers, Ci/cd environments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1105, T1195.002
IOCs:
File: 4
IP: 2
Url: 2
Hash: 3
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Node.js
Algorithms:
sha256
Languages:
javascript
CyberProof
Inside the AsyncAPI Supply Chain Compromise
Contributors: Archana Manoharan, Mohsina Farooqui, Meenakshi Babu, Philip Kanthappally Executive Summary In July 2026, Microsoft Threat Intelligence
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 Inside the AsyncAPI Supply Chain Compromise https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/ Report completeness: Low Threats: Supply_chain_technique Victims: Asyncapi, Software developers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленники скомпрометировали организацию AsyncAPI в реестре NPM и распространили вредоносные версии пакетов, которые выполнялись во время сборки. Пакеты доставляли файл `sync.js` через IPFS, обеспечивали закрепление в системе и функционировали как троянская программа, взаимодействующая с внешней инфраструктурой C2, в том числе с адресом `85.137.53.71`, нацеливаясь на среды разработки и CI/CD.
-----
В июле 2026 года злоумышленники осуществили компрометацию официальной организации AsyncAPI в реестре NPM и опубликовали вредоносные версии пакетов в рамках доверенного пространства имён. Операция была направлена на среды разработки и конвейеры сборки путём внедрения вредоносных хуков жизненного цикла в пакеты, имитирующие легитимные. По имеющимся данным, компрометация включала выполнение задачи сборки схемы `xc`, которая вызывала `@asyncapi/html-template@3.5.5`, при этом инструментальные цепочки, использующие `npx`, могли получить затронутую цепочку зависимостей в ходе рутинных сборок.
При выполнении скомпрометированного пакета обфусцированный скрипт на JavaScript выступал в роли дроппера. Он скачивал полезную нагрузку второго этапа с именем `sync.js` с IPFS-шлюза, сохранял файл в локальном каталоге данных приложения Node.js пользователя и запускал его как отсоединённый фоновый процесс. ВПО обеспечивала закрепление посредством локальных механизмов автозагрузки, включая профили инициализации оболочки и другие элементы автозагрузки, и функционировала как многоэтапная троянская программа удалённого доступа.
Полезная нагрузка взаимодействовала с внешней инфраструктурой управления, включая IP-адрес `85.137.53.71`, при этом для получения дополнительных компонентов использовалось содержимое, размещенное на IPFS. Телеметрия хоста зафиксировала 291 уникальную попытку воздействия, инициированную ВПО. Использование доверенных имен пакетов, зависимостей разработчика, автоматизации сборки, децентрализованного размещения полезной нагрузки и механизмов закрепления позволило злоумышленникам перемещаться в средах разработки и CI/CD, снижая зависимость от традиционных методов распространения ВПО.
К рекомендуемым мерам реагирования относятся изоляция затронутых конечных точек, блокировка выявленного адреса C2 и вредоносных ресурсов IPFS, удаление файла `sync.js` и связанных временных артефактов, а также проверка файлов `.zshrc`, `.bashrc`, элементов автозагрузки и других мест закрепления. Организациям следует провести аудит репозиториев, систем сборки и версий пакетов на предмет наличия затронутых зависимостей; обеспечить использование файлов блокировки версий (lockfiles) и криптографическую проверку целостности пакетов; избегать динамического, нефиксированного получения пакетов через `npx` в автоматизированных конвейерах; а также выполнить ротацию учетных данных, токенов, API-ключей и секретов, доступных из скомпрометированных систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленники скомпрометировали организацию AsyncAPI в реестре NPM и распространили вредоносные версии пакетов, которые выполнялись во время сборки. Пакеты доставляли файл `sync.js` через IPFS, обеспечивали закрепление в системе и функционировали как троянская программа, взаимодействующая с внешней инфраструктурой C2, в том числе с адресом `85.137.53.71`, нацеливаясь на среды разработки и CI/CD.
-----
В июле 2026 года злоумышленники осуществили компрометацию официальной организации AsyncAPI в реестре NPM и опубликовали вредоносные версии пакетов в рамках доверенного пространства имён. Операция была направлена на среды разработки и конвейеры сборки путём внедрения вредоносных хуков жизненного цикла в пакеты, имитирующие легитимные. По имеющимся данным, компрометация включала выполнение задачи сборки схемы `xc`, которая вызывала `@asyncapi/html-template@3.5.5`, при этом инструментальные цепочки, использующие `npx`, могли получить затронутую цепочку зависимостей в ходе рутинных сборок.
При выполнении скомпрометированного пакета обфусцированный скрипт на JavaScript выступал в роли дроппера. Он скачивал полезную нагрузку второго этапа с именем `sync.js` с IPFS-шлюза, сохранял файл в локальном каталоге данных приложения Node.js пользователя и запускал его как отсоединённый фоновый процесс. ВПО обеспечивала закрепление посредством локальных механизмов автозагрузки, включая профили инициализации оболочки и другие элементы автозагрузки, и функционировала как многоэтапная троянская программа удалённого доступа.
Полезная нагрузка взаимодействовала с внешней инфраструктурой управления, включая IP-адрес `85.137.53.71`, при этом для получения дополнительных компонентов использовалось содержимое, размещенное на IPFS. Телеметрия хоста зафиксировала 291 уникальную попытку воздействия, инициированную ВПО. Использование доверенных имен пакетов, зависимостей разработчика, автоматизации сборки, децентрализованного размещения полезной нагрузки и механизмов закрепления позволило злоумышленникам перемещаться в средах разработки и CI/CD, снижая зависимость от традиционных методов распространения ВПО.
К рекомендуемым мерам реагирования относятся изоляция затронутых конечных точек, блокировка выявленного адреса C2 и вредоносных ресурсов IPFS, удаление файла `sync.js` и связанных временных артефактов, а также проверка файлов `.zshrc`, `.bashrc`, элементов автозагрузки и других мест закрепления. Организациям следует провести аудит репозиториев, систем сборки и версий пакетов на предмет наличия затронутых зависимостей; обеспечить использование файлов блокировки версий (lockfiles) и криптографическую проверку целостности пакетов; избегать динамического, нефиксированного получения пакетов через `npx` в автоматизированных конвейерах; а также выполнить ротацию учетных данных, токенов, API-ключей и секретов, доступных из скомпрометированных систем.
#ParsedReport #CompletenessHigh
27-08-2026
[Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework
https://blog.deception.pro/blog/new-packclient-hok-aug2026
Report completeness: High
Actors/Campaigns:
Ta4922
Threats:
Packclient
Donut
Packclientlauncher
Packclientcore
Process_hollowing_technique
Wevtutil_tool
Shadow_copies_delete_technique
Motw_bypass_technique
Lolbin_technique
Bitsadmin_tool
Spear-phishing_technique
Process_injection_technique
Uac_bypass_technique
Victims:
Physical security, Critical infrastructure
Industry:
Critical_infrastructure, Ics
Geo:
Chinese, Indian, India, Germany
TTPs:
Tactics: 2
Technics: 23
IOCs:
File: 35
IP: 9
Domain: 2
Url: 2
Command: 9
Path: 13
Coin: 1
Hash: 8
Registry: 2
Soft:
Active Directory, curl, BitLocker, Telegram, Windows Installer
Algorithms:
zip, sha256
Win API:
EXE
Win Services:
DCAgent
Languages:
java, vbscript, visual_basic
Platforms:
x64, x86
27-08-2026
[Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework
https://blog.deception.pro/blog/new-packclient-hok-aug2026
Report completeness: High
Actors/Campaigns:
Ta4922
Threats:
Packclient
Donut
Packclientlauncher
Packclientcore
Process_hollowing_technique
Wevtutil_tool
Shadow_copies_delete_technique
Motw_bypass_technique
Lolbin_technique
Bitsadmin_tool
Spear-phishing_technique
Process_injection_technique
Uac_bypass_technique
Victims:
Physical security, Critical infrastructure
Industry:
Critical_infrastructure, Ics
Geo:
Chinese, Indian, India, Germany
TTPs:
Tactics: 2
Technics: 23
IOCs:
File: 35
IP: 9
Domain: 2
Url: 2
Command: 9
Path: 13
Coin: 1
Hash: 8
Registry: 2
Soft:
Active Directory, curl, BitLocker, Telegram, Windows Installer
Algorithms:
zip, sha256
Win API:
EXE
Win Services:
DCAgent
Languages:
java, vbscript, visual_basic
Platforms:
x64, x86
Deception.Pro Blog
[Op Report] PackClient: Hands-on-Keyboard with a new C2 Framework — Deception.Pro Blog
Over a 48-hour Deception.Pro operation, we watched a PackClient operator use a tax-themed RAT as a doorman: after hours of quiet beaconing, a hands-on-keyboard task chain suppressed UAC and silently enrolled the victim into a ManageEngine Endpoint Central…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 [Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework https://blog.deception.pro/blog/new-packclient-hok-aug2026 Report completeness: High Actors/Campaigns: Ta4922 Threats: Packclient Donut Packclientlauncher…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA4922 использовал RAT PackClient в атаке с тематикой налогообложения, обеспечив закрепление (persistence) посредством замаскированной запланированной задачи и внедрения в пустой процесс (Process Hollowing). Актор отключил UAC, загрузил инструменты и установил компоненты ManageEngine Endpoint Central/UEMS для проведения обнаружения хостов, перечисления объектов Active Directory, сканирования и удаленного управления, маскируясь под легитимную административную активность.
-----
Proofpoint зафиксировала деятельность китайскоязычного злоумышленника, отслеживаемого под идентификатором TA4922, который использовал модульный RAT PackClient в ходе атаки с использованием налоговой тематики против рабочей станции Windows, подключенной к домену Active Directory. Жертва запустила файл `Tax_Notice_10029.exe` с образа диска `ITR_DOCUMENT`, что соответствует кампаниям, в рамках которых вредоносные исполняемые файлы доставляются через файлы IMG и приманки, связанные с налогами. Вредоносное ПО создало запланированную задачу `NvSvc`, настроенную на запуск при входе в систему с наивысшими привилегиями из пути, маскирующегося под службу NVIDIA. Затем оно выполнило полостное внедрение (process hollowing) в 32-битный экземпляр `svchost.exe`, запущенный без аргументов, который поддерживал собственный TCP-канал C2 с адресом `192.252.180.45:6666` примерно каждые две минуты, в том числе после перезагрузки системы.
Примерно через четыре с половиной часа оператор начал выполнять действия с использованием клавиатуры и мыши (hands-on-keyboard) через RAT. Скрипт на VBScript отключал запросы UAC, многократно устанавливая значение параметра `ConsentPromptBehaviorAdmin` в `0`, а затем использовал переименованный, подписанный Microsoft файл `curl.exe` (`sys31.dll`) с отключенной проверкой сертификатов для загрузки пакета с домена `opkjhblll.cc`. Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью `msiexec`, созданного атакующим преобразования (transform) и управляемых атакующим корневых сертификатов. Агент зарегистрировался на сервере Endpoint Central по адресу `192.229.87.219` через порты `8383` и `8027`, используя имя хоста `WIN-N3U83AJBEEH`.
После установки злоумышленник использовал легитимные компоненты UEMS, подписанные Zoho, для инвентаризации хостов, обнаружения программного и аппаратного обеспечения, перечисления пользователей и групп Active Directory через SAMR/LSAD, сканирования на наличие патчей и ошибок конфигурации, а также для интерактивного удаленного управления. После перезагрузки сервер развернул DeviceControl — драйвер файлового фильтра ядра, функциональность управления BitLocker, а также компоненты EDR для защиты от программ-вымогателей от ManageEngine. Эти действия обеспечивали широкие возможности управления и контроля, одновременно маскируясь под легитимную деятельность по управлению конечными точками.
Ключевые возможности для обнаружения включают внедрение в пустой процесс и beaconing PackClient, запланированную задачу `NvSvc`, изменение реестра UAC из хостов скриптов, переименованные бинарные файлы `curl.exe`, установку UEMS из каталогов, доступных для записи пользователем, неожиданные адреса серверов UEMS, корневые сертификаты, установленные злоумышленником, а также исходящие соединения на порты 6666, 8383 и 8027.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA4922 использовал RAT PackClient в атаке с тематикой налогообложения, обеспечив закрепление (persistence) посредством замаскированной запланированной задачи и внедрения в пустой процесс (Process Hollowing). Актор отключил UAC, загрузил инструменты и установил компоненты ManageEngine Endpoint Central/UEMS для проведения обнаружения хостов, перечисления объектов Active Directory, сканирования и удаленного управления, маскируясь под легитимную административную активность.
-----
Proofpoint зафиксировала деятельность китайскоязычного злоумышленника, отслеживаемого под идентификатором TA4922, который использовал модульный RAT PackClient в ходе атаки с использованием налоговой тематики против рабочей станции Windows, подключенной к домену Active Directory. Жертва запустила файл `Tax_Notice_10029.exe` с образа диска `ITR_DOCUMENT`, что соответствует кампаниям, в рамках которых вредоносные исполняемые файлы доставляются через файлы IMG и приманки, связанные с налогами. Вредоносное ПО создало запланированную задачу `NvSvc`, настроенную на запуск при входе в систему с наивысшими привилегиями из пути, маскирующегося под службу NVIDIA. Затем оно выполнило полостное внедрение (process hollowing) в 32-битный экземпляр `svchost.exe`, запущенный без аргументов, который поддерживал собственный TCP-канал C2 с адресом `192.252.180.45:6666` примерно каждые две минуты, в том числе после перезагрузки системы.
Примерно через четыре с половиной часа оператор начал выполнять действия с использованием клавиатуры и мыши (hands-on-keyboard) через RAT. Скрипт на VBScript отключал запросы UAC, многократно устанавливая значение параметра `ConsentPromptBehaviorAdmin` в `0`, а затем использовал переименованный, подписанный Microsoft файл `curl.exe` (`sys31.dll`) с отключенной проверкой сертификатов для загрузки пакета с домена `opkjhblll.cc`. Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью `msiexec`, созданного атакующим преобразования (transform) и управляемых атакующим корневых сертификатов. Агент зарегистрировался на сервере Endpoint Central по адресу `192.229.87.219` через порты `8383` и `8027`, используя имя хоста `WIN-N3U83AJBEEH`.
После установки злоумышленник использовал легитимные компоненты UEMS, подписанные Zoho, для инвентаризации хостов, обнаружения программного и аппаратного обеспечения, перечисления пользователей и групп Active Directory через SAMR/LSAD, сканирования на наличие патчей и ошибок конфигурации, а также для интерактивного удаленного управления. После перезагрузки сервер развернул DeviceControl — драйвер файлового фильтра ядра, функциональность управления BitLocker, а также компоненты EDR для защиты от программ-вымогателей от ManageEngine. Эти действия обеспечивали широкие возможности управления и контроля, одновременно маскируясь под легитимную деятельность по управлению конечными точками.
Ключевые возможности для обнаружения включают внедрение в пустой процесс и beaconing PackClient, запланированную задачу `NvSvc`, изменение реестра UAC из хостов скриптов, переименованные бинарные файлы `curl.exe`, установку UEMS из каталогов, доступных для записи пользователем, неожиданные адреса серверов UEMS, корневые сертификаты, установленные злоумышленником, а также исходящие соединения на порты 6666, 8383 и 8027.