CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----
GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).
Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.
GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.
Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----
GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).
Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.
GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.
Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
#ParsedReport #CompletenessMedium
26-08-2026
China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems
https://www.ic3.gov/CSA/2026/260826.pdf
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak
Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet
Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure
Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce
Geo:
United states, Taiwan, Chinese, China
CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)
CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)
CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1
Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...
Languages:
python
26-08-2026
China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems
https://www.ic3.gov/CSA/2026/260826.pdf
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak
Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet
Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure
Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce
Geo:
United states, Taiwan, Chinese, China
CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)
CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)
CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)
CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)
CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)
TTPs:
Tactics: 5
Technics: 5
IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1
Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...
Languages:
python
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems https://www.ic3.gov/CSA/2026/260826.pdf Report completeness: Medium Actors/Campaigns: Qtfy (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----
QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.
QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.
QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».
Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----
QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.
QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.
QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».
Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
#ParsedReport #CompletenessLow
28-08-2026
Gryxa: The AI-Built Toolkit That Watches How You Remove It
https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/
Report completeness: Low
Threats:
Gryxa
Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...
IOCs:
File: 1
Path: 1
Domain: 13
IP: 2
Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
28-08-2026
Gryxa: The AI-Built Toolkit That Watches How You Remove It
https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/
Report completeness: Low
Threats:
Gryxa
Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...
IOCs:
File: 1
Path: 1
Domain: 13
IP: 2
Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
ReliaQuest
Gryxa: The AI-Built Toolkit That Watches How You Remove It
ReliaQuest identified a new toolkit, "Gryxa," highly likely used by a financially motivated threat actor to run an initial-access operation.
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 Gryxa: The AI-Built Toolkit That Watches How You Remove It https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/ Report completeness: Low Threats: Gryxa Victims: 324 hosts, Cryptocurrency exchanges…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----
ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.
Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.
Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.
Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.
Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----
ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.
Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.
Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.
Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.
Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
#ParsedReport #CompletenessLow
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
Medium
Reverse Engineering the Auto-Color Linux Backdoor
A hands-on analysis of how Auto-Color uses LD_PRELOAD to hide files, network connections, and C2 activity on Linux.
CTT Report Hub
#ParsedReport #CompletenessLow 30-08-2026 Reverse Engineering the Auto-Color Linux Backdoor https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2 Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
#ParsedReport #CompletenessLow
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
https://github.com/search?q=%22Trinitite%3A+Sponsored+by+Preview+2+Effects%22&type=repositoriesOX Security
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects - OX Security
TeamPCP went to jail, but the spirit of Shai-Hulud lives on: @7nohe/openapi-react-query-codegen was compromised, 128k weekly downloads affected Overview Less than 24h of TeamPCP’s creators arrest in Australia, a new Shai-Hulud malware variant hits npm, specifically…
CTT Report Hub
#ParsedReport #CompletenessLow 29-08-2026 Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/ Report completeness: Low Actors/Campaigns: Teampcp Threats: Shai-hulud Trinitite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----
Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.
Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.
Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.
Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----
Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.
Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.
Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.
Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
#ParsedReport #CompletenessLow
31-08-2026
ValleyRAT masquerading as adware
https://securelist.com/valleyrat-backdoor-adware/121175/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)
Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique
Victims:
Users in china and india
Geo:
China, India, Chinese
ChatGPT TTPs:
T1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...
IOCs:
Hash: 10
File: 4
IP: 5
Soft:
DingTalk, Google Chrome, Windows Defender
Algorithms:
md5, aes
Win API:
EnumWindows
31-08-2026
ValleyRAT masquerading as adware
https://securelist.com/valleyrat-backdoor-adware/121175/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)
Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique
Victims:
Users in china and india
Geo:
China, India, Chinese
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...
IOCs:
Hash: 10
File: 4
IP: 5
Soft:
DingTalk, Google Chrome, Windows Defender
Algorithms:
md5, aes
Win API:
EnumWindows
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 ValleyRAT masquerading as adware https://securelist.com/valleyrat-backdoor-adware/121175/ Report completeness: Low Actors/Campaigns: Silver_fox (motivation: financially_motivated, cyber_espionage) Threats: Valleyrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изменённый установщик QN Wallpaper маскируется под рекламное ПО, одновременно разворачивая бэкдор ValleyRAT с помощью подмены DLL (DLL sideloading). ValleyRAT обеспечивает постоянство присутствия через автозапуск в реестре, внедряется в процессы, перехватывает нажатия клавиш и данные из буфера обмена, делает скриншоты, а также поддерживает удалённое выполнение команд и загрузку модулей.
-----
Образец с MD5-хешем `c24e99f9437feacaa63766a3cde3fe3d` маскировался под рекламное ПО, но доставлял бэкдор ValleyRAT. Установщик развернул модифицированную версию приложения QN Wallpaper в случайной подпапке в каталоге `C:\Program Files\QNWallpaper\5.4.0.1662\` и добавил его в реестровые записи автозагрузки. Кроме того, перед запуском `QnWallpaper.exe` он пытался отключить Windows Defender с помощью реестрового параметра `DisableAntiSpyware`.
Изменённый пакет QN Wallpaper обеспечивал загрузку DLL (DLL sideloading) с помощью вредоносного файла `libcef.dll`, который выполнялся при загрузке подписанным приложением. DLL содержала два шифрованных с помощью AES полезного груза ValleyRAT с различными конфигурациями управления, выбор которых осуществлялся в зависимости от хост-процесса. После расшифровки библиотека проверяла заголовки PE полезного груза и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию `RunDLL`, способную инициировать выполнение, хотя основное приложение её не вызывало.
ValleyRAT анализирует инвертированную строку конфигурации в формате «ключ-значение» и включает в себя несколько механизмов закрепления и защиты процессов. В зависимости от конфигурации он может внедрять код в `svchost.exe` для перезапуска бэкдора, помечать собственный процесс как критический и перезапускаться после необработанных исключений. Внедрённый код перезапуска изначально защищён правами `PAGE_NOACCESS` и активируется после задержки.
Бэкдор фиксирует нажатия клавиш, отслеживает активное окно с использованием функций DirectInput8 и перехватывает данные из буфера обмена, сохраняя собранные данные локально. Он может перечислять окна, связанные с инструментами анализа или мониторинга трафика. Поддерживаемые команды включают перезагрузку или выключение системы, создание скриншотов, очистку журналов, обновление адресов C2, загрузку дополнительных модулей, а также эксфильтрацию данных кейлоггера и данных из буфера обмена.
ValleyRAT может загружать полезную нагрузку с инфраструктуры C2 или сторонних URL-адресов. Модули шеллкода выполняются с помощью внедрения в пустой процесс в `svchost.exe`, в то время как модули DLL загружаются вручную, вызываются через `DllMain` и экспортированную функцию `Main`, а затем выгружаются. Активность, наблюдавшаяся преимущественно в Китае и Индии в 2026 году, была оценена как потенциально связанная с оператором Silver Fox.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изменённый установщик QN Wallpaper маскируется под рекламное ПО, одновременно разворачивая бэкдор ValleyRAT с помощью подмены DLL (DLL sideloading). ValleyRAT обеспечивает постоянство присутствия через автозапуск в реестре, внедряется в процессы, перехватывает нажатия клавиш и данные из буфера обмена, делает скриншоты, а также поддерживает удалённое выполнение команд и загрузку модулей.
-----
Образец с MD5-хешем `c24e99f9437feacaa63766a3cde3fe3d` маскировался под рекламное ПО, но доставлял бэкдор ValleyRAT. Установщик развернул модифицированную версию приложения QN Wallpaper в случайной подпапке в каталоге `C:\Program Files\QNWallpaper\5.4.0.1662\` и добавил его в реестровые записи автозагрузки. Кроме того, перед запуском `QnWallpaper.exe` он пытался отключить Windows Defender с помощью реестрового параметра `DisableAntiSpyware`.
Изменённый пакет QN Wallpaper обеспечивал загрузку DLL (DLL sideloading) с помощью вредоносного файла `libcef.dll`, который выполнялся при загрузке подписанным приложением. DLL содержала два шифрованных с помощью AES полезного груза ValleyRAT с различными конфигурациями управления, выбор которых осуществлялся в зависимости от хост-процесса. После расшифровки библиотека проверяла заголовки PE полезного груза и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию `RunDLL`, способную инициировать выполнение, хотя основное приложение её не вызывало.
ValleyRAT анализирует инвертированную строку конфигурации в формате «ключ-значение» и включает в себя несколько механизмов закрепления и защиты процессов. В зависимости от конфигурации он может внедрять код в `svchost.exe` для перезапуска бэкдора, помечать собственный процесс как критический и перезапускаться после необработанных исключений. Внедрённый код перезапуска изначально защищён правами `PAGE_NOACCESS` и активируется после задержки.
Бэкдор фиксирует нажатия клавиш, отслеживает активное окно с использованием функций DirectInput8 и перехватывает данные из буфера обмена, сохраняя собранные данные локально. Он может перечислять окна, связанные с инструментами анализа или мониторинга трафика. Поддерживаемые команды включают перезагрузку или выключение системы, создание скриншотов, очистку журналов, обновление адресов C2, загрузку дополнительных модулей, а также эксфильтрацию данных кейлоггера и данных из буфера обмена.
ValleyRAT может загружать полезную нагрузку с инфраструктуры C2 или сторонних URL-адресов. Модули шеллкода выполняются с помощью внедрения в пустой процесс в `svchost.exe`, в то время как модули DLL загружаются вручную, вызываются через `DllMain` и экспортированную функцию `Main`, а затем выгружаются. Активность, наблюдавшаяся преимущественно в Китае и Индии в 2026 году, была оценена как потенциально связанная с оператором Silver Fox.
#ParsedReport #CompletenessHigh
29-08-2026
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart
Report completeness: High
Actors/Campaigns:
Magecart
Hexmage
Contagious_interview
Unc5342
Threats:
Etherhiding_technique
Clearfake
Clickfix_technique
Dead_drop_technique
Vextrio_tds_tool
Clearshort
Cloaking_technique
Victims:
Ecommerce merchants, Online shoppers, Cardholders
Industry:
Financial, Retail, Petroleum, E-commerce
Geo:
North korean, Chile, Denmark, Croatia, Danish, Israel, Greece, India, Spain, Italy, Romania, Mena, Russian, Bangladesh, France
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.013, T1036, T1036.005, T1056.003, T1059.007, T1071.001, T1102.001, T1105, T1132, have more...
IOCs:
File: 13
Domain: 55
Coin: 21
Hash: 1
Url: 9
Soft:
WordPress, Keitaro, Chrome, macOS
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
base64, aes-gcm, pbkdf2, xor, sha256, aes-256-gcm
Functions:
JSON-RPC, getText, owner, createObjectURL, setText, atob, RPC, Image
Languages:
php, javascript
29-08-2026
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart
Report completeness: High
Actors/Campaigns:
Magecart
Hexmage
Contagious_interview
Unc5342
Threats:
Etherhiding_technique
Clearfake
Clickfix_technique
Dead_drop_technique
Vextrio_tds_tool
Clearshort
Cloaking_technique
Victims:
Ecommerce merchants, Online shoppers, Cardholders
Industry:
Financial, Retail, Petroleum, E-commerce
Geo:
North korean, Chile, Denmark, Croatia, Danish, Israel, Greece, India, Spain, Italy, Romania, Mena, Russian, Bangladesh, France
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036, T1036.005, T1056.003, T1059.007, T1071.001, T1102.001, T1105, T1132, have more...
IOCs:
File: 13
Domain: 55
Coin: 21
Hash: 1
Url: 9
Soft:
WordPress, Keitaro, Chrome, macOS
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
base64, aes-gcm, pbkdf2, xor, sha256, aes-256-gcm
Functions:
JSON-RPC, getText, owner, createObjectURL, setText, atob, RPC, Image
Languages:
php, javascript
Confiant
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
One attacker wallet, 144 smart contracts, and 40+ compromised e-commerce checkouts quietly stealing shoppers' card data.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-08-2026 Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HexMage — это кампания Magecart, направленная на компрометацию платформ электронной коммерции с целью внедрения серверных JavaScript-скиммеров в страницы оформления заказа. Для сокрытия и динамического обновления доменов доставки полезной нагрузки используются смарт-контракты Ethereum, после чего разворачиваются обфусцированные поддельные формы оплаты, перехватывающие данные клиентов и платёжную информацию и передающие их через несколько каналов.
-----
Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины, преимущественно на базе WooCommerce, при этом среди дополнительных жертв есть магазины, использующие PrestaShop, Magento и WordPress. Злоумышленники осуществляют компрометацию серверов продавцов и внедряют JavaScript в страницы витрин, часто маскируя его под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому все посетители, попадающие на затронутую страницу оформления заказа, могут подвергнуться воздействию независимо от источника трафика.
Загрузчик, как правило, импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia на `0xrpc.io/sep`. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции `getText()` `0xe00fe2eb`. Хранилище контракта предоставляет либо одноразовый хост-имя для доставки, либо зашифрованное значение `salt:iv:ciphertext`, которое после расшифровки преобразуется в хост-имя. Загрузчик объединяет это хост-имя с локально встроенным путем и динамически загружает конечный скиммер. Такая архитектура EtherHiding позволяет избежать размещения домена доставки в инъектированном коде и дает злоумышленникам возможность изменять домены путем обновления хранилища контракта. У двух наблюдаемых жертв был обнаружен вариант, не зависящий от блокчейна, который напрямую декодировал полный URL скиммера из Base64.
Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает событий оформления заказа или выбора способа оплаты, после чего накладывается поверх легитимного интерфейса оплаты или заменяет его поддельной формой, адаптированной под платежный шлюз продавца. Скиммер перехватывает номера карт, сроки действия, коды CVV/CVC, имена держателей карт, адреса электронной почты для выставления счетов и другие данные оформления заказа. В качестве визуальных приманок могут использоваться подлинные изображения платежных брендов. Скиммер кодирует собранные данные в Base64 и выводит их с помощью настраиваемых методов, включая `fetch`, WebSockets, `sendBeacon`, запросы изображений или PHP-коллекторы. После этого он может восстановить исходный интерфейс оформления заказа, чтобы транзакции завершались в штатном режиме.
ВПО включает блокировку домена, хеширование имени хоста, закрепление на основе MutationObserver, проверки DevTools и прав администратора, отложенные триггеры событий оформления заказа, сокрытие с помощью CSS, рандомизированные параметры запроса и обманные имена файлов. В частности, выполнение кода предотвращается, когда вошедшие в систему администраторы WordPress осматривают сайт, что способствует поддержанию закрепления. В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением, а также один перечисляемый кошелек злоумышленника, связанный с 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HexMage — это кампания Magecart, направленная на компрометацию платформ электронной коммерции с целью внедрения серверных JavaScript-скиммеров в страницы оформления заказа. Для сокрытия и динамического обновления доменов доставки полезной нагрузки используются смарт-контракты Ethereum, после чего разворачиваются обфусцированные поддельные формы оплаты, перехватывающие данные клиентов и платёжную информацию и передающие их через несколько каналов.
-----
Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины, преимущественно на базе WooCommerce, при этом среди дополнительных жертв есть магазины, использующие PrestaShop, Magento и WordPress. Злоумышленники осуществляют компрометацию серверов продавцов и внедряют JavaScript в страницы витрин, часто маскируя его под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому все посетители, попадающие на затронутую страницу оформления заказа, могут подвергнуться воздействию независимо от источника трафика.
Загрузчик, как правило, импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia на `0xrpc.io/sep`. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции `getText()` `0xe00fe2eb`. Хранилище контракта предоставляет либо одноразовый хост-имя для доставки, либо зашифрованное значение `salt:iv:ciphertext`, которое после расшифровки преобразуется в хост-имя. Загрузчик объединяет это хост-имя с локально встроенным путем и динамически загружает конечный скиммер. Такая архитектура EtherHiding позволяет избежать размещения домена доставки в инъектированном коде и дает злоумышленникам возможность изменять домены путем обновления хранилища контракта. У двух наблюдаемых жертв был обнаружен вариант, не зависящий от блокчейна, который напрямую декодировал полный URL скиммера из Base64.
Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает событий оформления заказа или выбора способа оплаты, после чего накладывается поверх легитимного интерфейса оплаты или заменяет его поддельной формой, адаптированной под платежный шлюз продавца. Скиммер перехватывает номера карт, сроки действия, коды CVV/CVC, имена держателей карт, адреса электронной почты для выставления счетов и другие данные оформления заказа. В качестве визуальных приманок могут использоваться подлинные изображения платежных брендов. Скиммер кодирует собранные данные в Base64 и выводит их с помощью настраиваемых методов, включая `fetch`, WebSockets, `sendBeacon`, запросы изображений или PHP-коллекторы. После этого он может восстановить исходный интерфейс оформления заказа, чтобы транзакции завершались в штатном режиме.
ВПО включает блокировку домена, хеширование имени хоста, закрепление на основе MutationObserver, проверки DevTools и прав администратора, отложенные триггеры событий оформления заказа, сокрытие с помощью CSS, рандомизированные параметры запроса и обманные имена файлов. В частности, выполнение кода предотвращается, когда вошедшие в систему администраторы WordPress осматривают сайт, что способствует поддержанию закрепления. В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением, а также один перечисляемый кошелек злоумышленника, связанный с 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.
#ParsedReport #CompletenessLow
28-08-2026
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow
https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow
Report completeness: Low
Victims:
Software developers, Developer workstations, Npm package users
ChatGPT TTPs:
T1027, T1057, T1059.004, T1059.006, T1059.007, T1071.001, T1105, T1140, T1195.002, T1518, have more...
IOCs:
File: 6
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
curl
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
Links:
have more...
28-08-2026
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow
https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow
Report completeness: Low
Victims:
Software developers, Developer workstations, Npm package users
ChatGPT TTPs:
do not use without manual checkT1027, T1057, T1059.004, T1059.006, T1059.007, T1071.001, T1105, T1140, T1195.002, T1518, have more...
IOCs:
File: 6
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
curl
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
Links:
have more...
https://github.com/7nohe/openapi-react-query-codegen/pull/216https://github.com/step-security/harden-runnerhttps://github.com/7nohe/openapi-react-query-codegen/pull/215www.stepsecurity.io
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow - StepSecurity
Ten malicious versions of @7nohe/openapi-react-query-codegen were published through an exposed npm publishing workflow. IOCs and recovery steps inside.