CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
26-08-2026

Infostealers highlight malware-as-a-service trend

https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend

Report completeness: High

Threats:
Aurastealer
Acr_stealer
Remus
Lumma_stealer
Amatera_stealer
Clickfix_technique
Etherhiding_technique
Seo_poisoning_technique
Gcleaner
Offloader
Vmprotect_tool
Clearfake

Victims:
Healthcare, Financial services, Government, Managed service providers, Technology, Gaming communities, Individuals

Industry:
Government, Healthcare, Entertainment

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1055, T1059.007, T1070.004, T1105, T1115, T1497.001, T1518.001, T1539, have more...

IOCs:
Hash: 111
Domain: 30
Url: 13

Crypto:
ethereum

Languages:
golang, javascript

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Infostealers highlight malware-as-a-service trend https://www.reversinglabs.com/blog/infostealers-highlight-malware-as-a-service-trend Report completeness: High Threats: Aurastealer Acr_stealer Remus Lumma_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Модель стиллеров как услуга (MaaS) расширяет доступ к краже учетных данных и криптовалюты посредством подписок, лицензий и партнерских программ, при этом операторы используют социальную инженерию для распространения ВПО. AuraStealer, ACRStealer/Amatera и Remus Stealer нацелены на данные браузеров и кошельки, одновременно применяя методы противодействия анализу. Remus, вариант LummaStealer, добавляет функцию Etherhiding для сокрытия доменов C2 в смарт-контрактах Ethereum.
-----

Стиллеры, работающие по модели ВПО как услуга (MaaS), снижают порог входа для злоумышленников, предоставляя доступ к вредоносному ПО по подписке, по бессрочной лицензии или на основе партнерской (аффилиатной) модели. Эти стиллеры, как правило, нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и совершения других мошеннических действий. Многие семейства также реализуют меры противодействия анализу, включая обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при обнаружении сред анализа.

В отчете выделяются AuraStealer, ACRStealer/Amatera и Remus Stealer, все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала. В период с 1 июня по 18 августа исследователи зафиксировали 26 образцов AuraStealer, 397 образцов ACRStealer, 81 образец Amatera и 606 образцов Remus Stealer. Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков и распространяются посредством кампаний социальной инженерии.

AuraStealer, впервые обнаруженный в 2025 году, распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики. В летний период 2026 года он перешел на использование виртуализации, что привело к увеличению типичного размера файлов с примерно 500–700 КБ до около 10 МБ и усложнило процесс реверс-инжиниринга. ACRStealer — более старая семейство вредоносного ПО, которое было существенно обновлено после ребрендинга в 2022 году. Amatera появился после того, как ACRStealer прекратил прием новых партнеров-аффилиатов в 2024 году, однако эти две семейства разделяют код, инфраструктуру и функциональность, что делает их сложными для различения.

Remus Stealer появился в начале 2026 года и, по всей видимости, является 64-битным вариантом LummaStealer. Он обладает характерными для Lumma чертами, такими как обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления. Отличие Remus заключается в использовании Etherhiding, который хранит или извлекает информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку. Распространение осуществляется посредством вредоносной рекламы, отравления поисковой оптимизации (SEO), поддельных страниц CAPTCHA, ClickFix, поддельных загрузок и перенаправления поисковых запросов. Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus, используя этапы доставки на базе VMProtect или Go.

Кампании ClearFake и ClickFix могут использовать JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить ВПО.
#ParsedReport #CompletenessHigh
27-08-2026

Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding

https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html

Report completeness: High

Threats:
Clickfix_technique
Etherhiding_technique
Amos_stealer
Xmrig_miner
Mitm_technique
Dead_drop_technique
Xmr_miner

Victims:
Macos users

Industry:
Petroleum, Financial

Geo:
Russian

TTPs:
Tactics: 8
Technics: 16

IOCs:
Domain: 14
Url: 6
File: 4
Coin: 6
IP: 3
Hash: 8

Soft:
macOS, Gatekeeper, curl, Chrome, IndexedDB, Firefox, Chrome, Chrome, Chrome Canary, Vivaldi, Opera, have more...

Wallets:
electrum, coinomi, wassabi, bitcoincore, litecoincore, electron_cash, trezor

Crypto:
ethereum, dogecoin, monero

Algorithms:
randomx, zip, sha256, base64

Functions:
setServerURL

Win API:
Polygon

Languages:
powershell, cscript, jscript, applescript, javascript, vbscript

Platforms:
apple, intel, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html Report completeness: High Threats: Clickfix_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания macOS ClickFix использовала поддельные CAPTCHA для доставки загрузчика в оперативной памяти, который обеспечивал закрепление (persistence) через LaunchAgent. Загрузчик резолвил домены C2 посредством вызовов смарт-контрактов Polygon, после чего развертывал варианты AMOS для кражи данных из браузеров, Связки ключей, кошельков, Телеграм и файлов. Отдельные полезны нагрузки устанавливали XMRig для майнинга криптовалюты, а украденные архивы загружались через HTTP или сайт для загрузки файлов.
-----

В июле 2026 года в кампании ClickFix для macOS использовалась поддельная CAPTCHA, размещенная на Cloudflare Pages, чтобы заставить жертв скопировать и выполнить команду в Терминале. Команда использовала конвейер `curl \| bash` для получения кода из Cloudflare Worker и его выполнения в памяти. Полезная нагрузка вызывала `/usr/bin/osascript` для запуска многоуровневого AppleScript, закодированного в base64. Скрипт создавал и загружал LaunchAgent для macOS, обеспечивая закрепление (persistence) и устанавливая загрузчик следующего этапа.

Загрузчик использовал обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос `eth_call` только для чтения к смарт-контракту для получения текущего имени хоста управления, что является техникой EtherHiding, предотвращающей прямое появление домена C2 в ВПО. Контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций `setServerURL`. Таким образом, история транзакций блокчейна раскрывала предыдущие домены C2 и обеспечивала постоянный идентификатор для мониторинга кошелька оператора и контракта.

Загрузчик получил постоянный бэкдор с именем `bmodule`, который управлял скомпрометированным Mac и загружал дополнительные полезныe нагрузки. Основной полезной нагрузкой `smodule` являлся вариант Atomic macOS Stealer (AMOS), нацеленный на данные браузеров, содержимое Связки ключей, кошельки криптовалют, хранилища расширений браузеров, сессии Телеграм и другие файлы пользователей. Более лёгкий вариант `lmodule` использовал аналогичную логику сбора данных, но исключал модули Apple Notes, куки Safari и FileGrabber. Украденные данные сжимались с помощью утилиты macOS `ditto` и загружались с использованием `curl`.

Отдельная полезная нагрузка, идентифицированная как `ledger` и `xmr`, развернула XMRig версии 6.26.0. Скрипт определял архитектуру Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут `com.apple.quarantine` и запускал его. Это приводило к устойчивому потреблению CPU и связанным с этим последствиям для производительности, заряда батареи и теплового режима. Эксфильтрация использовала маршрутизацию на основе размера: более крупные архивы отправлялись по незашифрованному HTTP на `62.60.226.0`, тогда как более мелкие коллекции загружались на `hf98x4d.site/upload.php`. ВПО также обращалась к `api.ipify.org` для получения публичного IP-адреса жертвы.
#ctt_threathunting

Возможно Head Mare
ardesvpn1[.]ru
vks.gossopka[.]forum
#ParsedReport #CompletenessHigh
27-08-2026

CRPx0 ClickFix Ransomware Analysis

https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/

Report completeness: High

Actors/Campaigns:
Harvester

Threats:
Crpx0
Clickfix_technique
Vssadmin_tool
Shadow_copies_delete_technique
Fodhelper_uac_bypass_technique
Clipboard_hijacking_technique
Process_injection_technique
Dll_sideloading_technique
Api_hammering_technique
Process_hacker_tool
Uac_bypass_technique
Burntcigar
Antidebugging_technique
Launchagents_tool
Edr-killer
Av-killer
Nltest_tool
Qtox_tool
Smuggling_technique
Bitsadmin_tool
Api_unhooking_technique
Inc_ransomware

Victims:
Healthcare, Financial services, Technology, Media, Nonprofit organisations

Industry:
Financial, Healthcare

Geo:
Turkish, South korean, Russian, Turkey, South korea

TTPs:
Tactics: 12
Technics: 37

IOCs:
File: 144
Domain: 6
IP: 4
Url: 4
Command: 7
Hash: 28
Registry: 1

Soft:
macOS, curl, Linux, Telegram, Mac OS, acOS, l \ ba, acOS co, acOS →, l dow, have more...

Wallets:
bybit, coinbase, tron, metamask

Crypto:
bitcoin, monero, ethereum, solana

Algorithms:
aes-128-cbc, zip, aes-256, rsa-2048, rsa-4096, xor, aes-128, aes, md5, base64, sha256

Functions:
__dp, detectOS, getHelloWorldMessage, reportClick, silentCopy, detectLanguage, getDocumentName, enterFullscreen, showAttention, handleKioskClick, have more...

Win API:
LoadLibrary, VariantInit, GetProcAddress, VirtualProtect, CreateFileA, CreateThread, VirtualAlloc, WriteFile, GetTempPathA, GetSystemDirectoryA, have more...

Win Services:
MsMpEng, AvastSvc, ekrn, rtvscan, mcshield, masvc, SavService, swi_service, WinDefend, WdNisSvc, have more...

Languages:
cpython, php, java, cscript, javascript, applescript, python, vbscript, powershell

Platforms:
x86, cross-platform, apple, arm, x64, intel

YARA: Found
SIGMA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 CRPx0 ClickFix Ransomware Analysis https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/ Report completeness: High Actors/Campaigns: Harvester Threats: Crpx0 Clickfix_technique Vssadmin_tool Shado…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CRPx0 — это межплатформенная операция по модели «Программа-вымогатель как услуга», использующая приманки ClickFix, чтобы заставить жертв выполнять вредоносные команды. Её полезная нагрузка устанавливает обфусцированную программу-вымогатель на Python, уклоняется от анализа, крадёт конфиденциальные файлы, отключает средства защиты и резервные копии, поддерживает перемещение внутри компании, после чего шифрует файлы и выводит данные, добавляя расширение `.crpx0`.
-----

CRPx0 — это операция по модели «Программа-вымогатель как услуга», использующая социальную инженерию ClickFix для доставки кроссплатформенного шифровальщика. Ловушки для Windows и macOS имитируют системные обновления или проверку reCAPTCHA. Страницы определяют операционную систему, незаметно копируют вредоносную команду в буфер обмена и инструктируют жертву вставить её в окно «Выполнить» Windows или в Терминал macOS. Команды для Windows запускают PowerShell и цепочку DLL; команды для macOS используют `curl\|bash` для загрузки портативной версии Python и самого шифровальщика. Также существуют автономные варианты в форматах DLL и EXE, которые обходят этап ClickFix.

В Windows встроенная или доставляемая стейджер-библиотека DLL использует ключи XOR, уникальные для каждой сборки, а также многослойный алгоритм, включающий операции XOR, циклический сдвиг и побитовое отрицание, для расшифровки второй библиотеки DLL. Загрузчик создаёт временные каталоги для промежуточного размещения, загружает встроенный интерпретатор Python, извлекает его с помощью `tar.exe` или COM-объекта `Shell.Application` и выполняет обфусцированный Python-бутстрап. Бутстрап использует `base64` и `zlib` для распаковки шифровальщика `sys_service.py` размером около 3,9 МБ. В macOS используются временные файлы, такие как `/tmp/py.tar.gz`, `/tmp/python/` и `/tmp/sys_service.py`.

Финальный полезный код выполняет проверки на наличие средств анализа, включая оценку времени выполнения в песочнице, проверку MAC-адресов виртуальных машин, проверку подозрительных файлов и имен пользователей, а также обнаружение точек останова. В среде Windows он может обходить UAC с помощью перехвата реестра `ms-settings` на уровне пользователя и использования `fodhelper.exe`, обеспечивать закрепление (persistence) с помощью запланированных задач, стилизованных под OneDrive, завершать работу средств защиты и уничтожать резервные копии с помощью `vssadmin`, WMIC и `wbadmin`. Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы и удаляют локальные снимки.

CRPx0 сканирует диски и домашние каталоги, собирает офисные документы и файлы, связанные с учётными данными, упаковывает их в ZIP-архив и выгружает его в виде многочастной загрузки блоками по 512 КБ до начала шифрования. Затем он шифрует первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ для каждой жертвы с использованием RSA-4096 OAEP, добавляет расширение `.crpx0` и удаляет исходные файлы. Перемещение внутри компании осуществляется с помощью административных шар, WMI, удалённых запланированных задач, GPO/SYSVOL или SSH. Приоритетные направления обнаружения включают записи RunMRU, содержащие скрытые команды PowerShell или curl, заголовок `X-Captcha-Track: 1`, подозрительную активность по подготовке и закреплению, удаление резервных копий, а также аутентифицированные загрузки на `relay.php`. Анализ основывался на исходном коде и дизассемблировании; поведение и правила обнаружения не были полностью верифицированы путём выполнения.
#ParsedReport #CompletenessLow
25-08-2026

New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions”

https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/

Report completeness: Low

Victims:
National social security institute, Social security sector, Tax sector, Banking sector

Industry:
Financial

ChatGPT TTPs:
do not use without manual check
T1036.005, T1056.003, T1566.002, T1608.005, T1656, T1657

IOCs:
Domain: 2
Url: 7

Algorithms:
zip
CTT Report Hub
#ParsedReport #CompletenessLow 25-08-2026 New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions” https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CERT-AGID выявил фишинговую кампанию, использующую тематику INPS и обещавшую возврат 730 евро через мошеннический веб-сайт. Сайт собирает персональные данные и данные платежных карт, а затем использует поддельное окно авторизации 3D Secure, чтобы заставить жертв одобрить несанкционированные банковские операции.
-----

CERT-AGID выявил фишинговую кампанию, имитирующую Национальный институт социального страхования Италии (INPS). Кампания распространяется по электронной почте и утверждает, что получатель имеет право на возврат в размере 730 евро, полученный в результате автоматического пересчета его социальных взносов и налоговых отчислений. В сообщениях используются фирменный стиль, логотипы и графика INPS, чтобы придать им видимость подлинности, а получателей направляют на мошеннический сайт по возврату средств.

Ссылка ведёт на **feedsafepro[.\]com**, домен, не имеющий отношения к INPS. Сайт воспроизводит внешний вид официального институционального портала и представляет взаимодействие как многоэтапную заявку на возврат средств, связанную с формой 730/2026. Сначала собираются обширные персональные данные, идентифицирующие личность, включая имя жертвы, налоговый код, дату рождения, адрес, муниципалитет, провинцию, почтовый индекс, адрес электронной почты и номер телефона.

На втором этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Для повышения доверия мошеннический сайт содержит ссылки на TLS 1.3, PCI-DSS, GDPR и защищенные соединения, хотя эти утверждения не подтверждают легитимность сервиса.

После отправки данных жертва видит сфабрикованный экран «Идёт авторизация банка по протоколу 3D Secure 2.2». Ей предлагается открыть банковское приложение и подтвердить push-уведомление в течение 60 секунд. Эта процедура направлена на то, чтобы заставить жертву завершить процедуру сильной аутентификации клиента для несанкционированной банковской операции, а не для авторизации законного возврата средств. Таким образом, данная кампания сочетает в себе кражу данных личности, сбор данных платёжных карт и социальную инженерию, направленную на получение одобрения мошеннических транзакций.
#ParsedReport #CompletenessLow
27-08-2026

Inside the AsyncAPI Supply Chain Compromise

https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Asyncapi, Software developers, Ci/cd environments

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1105, T1195.002

IOCs:
File: 4
IP: 2
Url: 2
Hash: 3
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Node.js

Algorithms:
sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 Inside the AsyncAPI Supply Chain Compromise https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/ Report completeness: Low Threats: Supply_chain_technique Victims: Asyncapi, Software developers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июле 2026 года злоумышленники скомпрометировали организацию AsyncAPI в реестре NPM и распространили вредоносные версии пакетов, которые выполнялись во время сборки. Пакеты доставляли файл `sync.js` через IPFS, обеспечивали закрепление в системе и функционировали как троянская программа, взаимодействующая с внешней инфраструктурой C2, в том числе с адресом `85.137.53.71`, нацеливаясь на среды разработки и CI/CD.
-----

В июле 2026 года злоумышленники осуществили компрометацию официальной организации AsyncAPI в реестре NPM и опубликовали вредоносные версии пакетов в рамках доверенного пространства имён. Операция была направлена на среды разработки и конвейеры сборки путём внедрения вредоносных хуков жизненного цикла в пакеты, имитирующие легитимные. По имеющимся данным, компрометация включала выполнение задачи сборки схемы `xc`, которая вызывала `@asyncapi/html-template@3.5.5`, при этом инструментальные цепочки, использующие `npx`, могли получить затронутую цепочку зависимостей в ходе рутинных сборок.

При выполнении скомпрометированного пакета обфусцированный скрипт на JavaScript выступал в роли дроппера. Он скачивал полезную нагрузку второго этапа с именем `sync.js` с IPFS-шлюза, сохранял файл в локальном каталоге данных приложения Node.js пользователя и запускал его как отсоединённый фоновый процесс. ВПО обеспечивала закрепление посредством локальных механизмов автозагрузки, включая профили инициализации оболочки и другие элементы автозагрузки, и функционировала как многоэтапная троянская программа удалённого доступа.

Полезная нагрузка взаимодействовала с внешней инфраструктурой управления, включая IP-адрес `85.137.53.71`, при этом для получения дополнительных компонентов использовалось содержимое, размещенное на IPFS. Телеметрия хоста зафиксировала 291 уникальную попытку воздействия, инициированную ВПО. Использование доверенных имен пакетов, зависимостей разработчика, автоматизации сборки, децентрализованного размещения полезной нагрузки и механизмов закрепления позволило злоумышленникам перемещаться в средах разработки и CI/CD, снижая зависимость от традиционных методов распространения ВПО.

К рекомендуемым мерам реагирования относятся изоляция затронутых конечных точек, блокировка выявленного адреса C2 и вредоносных ресурсов IPFS, удаление файла `sync.js` и связанных временных артефактов, а также проверка файлов `.zshrc`, `.bashrc`, элементов автозагрузки и других мест закрепления. Организациям следует провести аудит репозиториев, систем сборки и версий пакетов на предмет наличия затронутых зависимостей; обеспечить использование файлов блокировки версий (lockfiles) и криптографическую проверку целостности пакетов; избегать динамического, нефиксированного получения пакетов через `npx` в автоматизированных конвейерах; а также выполнить ротацию учетных данных, токенов, API-ключей и секретов, доступных из скомпрометированных систем.
#ParsedReport #CompletenessHigh
27-08-2026

[Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework

https://blog.deception.pro/blog/new-packclient-hok-aug2026

Report completeness: High

Actors/Campaigns:
Ta4922

Threats:
Packclient
Donut
Packclientlauncher
Packclientcore
Process_hollowing_technique
Wevtutil_tool
Shadow_copies_delete_technique
Motw_bypass_technique
Lolbin_technique
Bitsadmin_tool
Spear-phishing_technique
Process_injection_technique
Uac_bypass_technique

Victims:
Physical security, Critical infrastructure

Industry:
Critical_infrastructure, Ics

Geo:
Chinese, Indian, India, Germany

TTPs:
Tactics: 2
Technics: 23

IOCs:
File: 35
IP: 9
Domain: 2
Url: 2
Command: 9
Path: 13
Coin: 1
Hash: 8
Registry: 2

Soft:
Active Directory, curl, BitLocker, Telegram, Windows Installer

Algorithms:
zip, sha256

Win API:
EXE

Win Services:
DCAgent

Languages:
java, vbscript, visual_basic

Platforms:
x64, x86
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 [Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework https://blog.deception.pro/blog/new-packclient-hok-aug2026 Report completeness: High Actors/Campaigns: Ta4922 Threats: Packclient Donut Packclientlauncher…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TA4922 использовал RAT PackClient в атаке с тематикой налогообложения, обеспечив закрепление (persistence) посредством замаскированной запланированной задачи и внедрения в пустой процесс (Process Hollowing). Актор отключил UAC, загрузил инструменты и установил компоненты ManageEngine Endpoint Central/UEMS для проведения обнаружения хостов, перечисления объектов Active Directory, сканирования и удаленного управления, маскируясь под легитимную административную активность.
-----

Proofpoint зафиксировала деятельность китайскоязычного злоумышленника, отслеживаемого под идентификатором TA4922, который использовал модульный RAT PackClient в ходе атаки с использованием налоговой тематики против рабочей станции Windows, подключенной к домену Active Directory. Жертва запустила файл `Tax_Notice_10029.exe` с образа диска `ITR_DOCUMENT`, что соответствует кампаниям, в рамках которых вредоносные исполняемые файлы доставляются через файлы IMG и приманки, связанные с налогами. Вредоносное ПО создало запланированную задачу `NvSvc`, настроенную на запуск при входе в систему с наивысшими привилегиями из пути, маскирующегося под службу NVIDIA. Затем оно выполнило полостное внедрение (process hollowing) в 32-битный экземпляр `svchost.exe`, запущенный без аргументов, который поддерживал собственный TCP-канал C2 с адресом `192.252.180.45:6666` примерно каждые две минуты, в том числе после перезагрузки системы.

Примерно через четыре с половиной часа оператор начал выполнять действия с использованием клавиатуры и мыши (hands-on-keyboard) через RAT. Скрипт на VBScript отключал запросы UAC, многократно устанавливая значение параметра `ConsentPromptBehaviorAdmin` в `0`, а затем использовал переименованный, подписанный Microsoft файл `curl.exe` (`sys31.dll`) с отключенной проверкой сертификатов для загрузки пакета с домена `opkjhblll.cc`. Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью `msiexec`, созданного атакующим преобразования (transform) и управляемых атакующим корневых сертификатов. Агент зарегистрировался на сервере Endpoint Central по адресу `192.229.87.219` через порты `8383` и `8027`, используя имя хоста `WIN-N3U83AJBEEH`.

После установки злоумышленник использовал легитимные компоненты UEMS, подписанные Zoho, для инвентаризации хостов, обнаружения программного и аппаратного обеспечения, перечисления пользователей и групп Active Directory через SAMR/LSAD, сканирования на наличие патчей и ошибок конфигурации, а также для интерактивного удаленного управления. После перезагрузки сервер развернул DeviceControl — драйвер файлового фильтра ядра, функциональность управления BitLocker, а также компоненты EDR для защиты от программ-вымогателей от ManageEngine. Эти действия обеспечивали широкие возможности управления и контроля, одновременно маскируясь под легитимную деятельность по управлению конечными точками.

Ключевые возможности для обнаружения включают внедрение в пустой процесс и beaconing PackClient, запланированную задачу `NvSvc`, изменение реестра UAC из хостов скриптов, переименованные бинарные файлы `curl.exe`, установку UEMS из каталогов, доступных для записи пользователем, неожиданные адреса серверов UEMS, корневые сертификаты, установленные злоумышленником, а также исходящие соединения на порты 6666, 8383 и 8027.
#ParsedReport #CompletenessHigh
26-08-2026

Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities

https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor

Report completeness: High

Threats:
Sliver_c2_tool
Metasploit_tool
Mettle
Meterpreter_tool
Etherhiding_technique
Clickfix_technique

Victims:
Nuclear research, Marine engineering and shipbuilding, Philippine navy

Industry:
Financial, Petroleum, Critical_infrastructure, Maritime, Government

Geo:
Asia, Philippine, Philippines, Netherlands, Chinese, China

CVEs:
CVE-2024-28000 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed_cache (<6.4)

CVE-2023-49105 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- owncloud owncloud_server (<10.13.1)


TTPs:
Tactics: 2
Technics: 11

IOCs:
IP: 3
Hash: 2
File: 24
Coin: 1
Url: 3

Soft:
WordPress, BitLocker, KeePass, SimpleHTTP, OpenSSH, Ubuntu, LiteSpeed

Crypto:
ethereum

Algorithms:
sha256, prng, pbkdf2, sha512

Functions:
mt_rand

Languages:
php, python

Platforms:
cross-platform