CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 The GOFFEE APT group continues attacks against organizations in Russia, distributing two backdoors through targeted phishing https://securelist.ru/tr/goffee-apt-attacks-with-mythic-agent-and-warprat/116796/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
GOFFEE (Paper Werewolf) атаковал российские организации с помощью фишинговых писем, замаскированных под обновления Adobe Reader, доставляя WarpRAT и модифицированный PowerShell-бэкдор Mythic. ВПО обеспечивала выполнение команд, передачу файлов, разведку, обнаружение песочниц и взаимодействие с C2 через домены, включая `ntpsum[.\]online` и `validsslcheck[.\]com`.
-----

GOFFEE (также известная как Paper Werewolf) проводила целенаправленные фишинговые кампании преимущественно против организаций в России, было идентифицировано около 120 жертв, особенно в государственных, инженерных и производственных секторах. Активность группы также наблюдалась в нескольких странах СНГ и в единичных случаях в ЕС. В марте 2026 года фишинговые электронные письма содержали PDF-документы на русском языке, выдававшиеся за уведомления об обновлении Adobe Reader. Переход по ссылке «Установить обновление» приводил к загрузке `Adobe_Reader_RU.zip` (MD5: `2cee7ab63de71482e8e928403d383af4`), в котором содержался исполняемый файл Inno Setup `Adobe_Acrobat_Reader_Plugin_ru.exe` (MD5: `2e8170e2508d629cff5501333b006bf4`).

Установщик развернул `adbp.exe` — образец WarpRAT — вместе с PDF-файлом-приманкой на русском языке и скриптом установки. WarpRAT взаимодействовал с C2-доменом `ntpsum[.\]online` и поддерживал команды для изменения задержек обратного вызова, выполнения команд через `cmd.exe /c`, загрузки файлов и скачивания файлов. В ходе анализа имплант получил команды `tasklist` и `systeminfo`, что демонстрировало разведку на уровне хоста и процессов. Также было зафиксировано, что ВПО пыталась определить артефакты, связанные с выполнением в песочнице.

GOFFEE также использовал легковесный бэкдор на основе PowerShell, основанный на модифицированном агенте Mythic, который, по оценкам, является обновленной версией PowerTaskel и именуется PowerTaskel v2. Образец с именем `upd1.ps1` (MD5: `7c24242ae5ca2eded6aa40dbd680d45e`) взаимодействовал с той же инфраструктурой C2, что и другой образец WarpRAT, включая домен `validsslcheck[.\]com`. Внедрение на PowerShell выполняло проверку активности (check-in) с использованием захардкоженного UUID, запрашивало задачи (tasking) у сервера Mythic и выполняло команды PowerShell, полученные от него. Трафик C2 был закодирован в Base64 и использовал User-Agent, имитирующий браузер, тогда как WarpRAT использовал другие пути URL и пустой User-Agent.

Кампания отражает продолжающееся использование GOFFEE целевого фишинга, приманочных документов, часто меняющихся доменов, инфраструктуры обратного прокси, методов сокрытия и длительного доступа. Общая инфраструктура C2, сходство кода и пересечение операционных техник связывают оба бэкдора с группой.
#ParsedReport #CompletenessMedium
26-08-2026

China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems

https://www.ic3.gov/CSA/2026/260826.pdf

Report completeness: Medium

Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak

Threats:
Qscan_tool
Beyondtrust_tool
Qtrouter
Proxylogon_exploit
Log4shell_vuln
Qtbotnet

Victims:
Defense industrial base, Telecommunications, Local government, Higher education, Energy, Financial institutions, Critical infrastructure

Industry:
Biotechnology, Iot, Semiconductor_industry, Healthcare, Education, Government, Military, Retail, Aerospace, Telco, Critical_infrastructure, Energy, E-commerce

Geo:
United states, Taiwan, Chinese, China

CVEs:
CVE-2019-11510 [Vulners]
CVSS V3.1: 9.9,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti connect_secure (8.2, 8.3, 9.0)

CVE-2024-9380 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (<5.0.2)

CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)

CVE-2024-8963 [Vulners]
CVSS V3.1: 9.4,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti endpoint_manager_cloud_services_appliance (4.6)

CVE-2019-10068 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- kentico xperience (le9.0.51, <10.0.52, <11.0.48, <12.0.15)

CVE-2020-5902 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- f5 big-ip_access_policy_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, le15.0.1.4)
- f5 big-ip_advanced_firewall_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_advanced_web_application_firewall (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_analytics (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
- f5 big-ip_application_acceleration_manager (<11.6.5.2, <12.1.5.2, <13.1.3.4, <14.1.2.6, <15.0.1.4)
have more...
CVE-2019-19781 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- citrix application_delivery_controller_firmware (10.5, 11.1, 12.0, 12.1, 13.0)

CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)

CVE-2023-22515 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- atlassian confluence_data_center (<8.3.3, <8.4.3, <8.5.2)
- atlassian confluence_server (<8.3.3, <8.4.3, <8.5.2)

CVE-2024-8190 [Vulners]
CVSS V3.1: 7.2,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- ivanti cloud_services_appliance (4.6)

CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)

CVE-2025-31161 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- crushftp (<10.8.4, <11.3.1)


TTPs:
Tactics: 5
Technics: 5

IOCs:
Domain: 47
IP: 346
Hash: 40
File: 1
Email: 1

Soft:
Ivanti, RabbitMQ, Redis, Alibaba Cloud, Fortinet FortiOS, Citrix Application Delivery Controller, Microsoft Exchange, BIG-IP, Confluence, OpenWrt, have more...

Languages:
python
👍1
CTT Report Hub
#ParsedReport #CompletenessMedium 26-08-2026 China-Linked Hacking Group QTFY Targets Military and Critical Infrastructure with Malicious Distributed Systems https://www.ic3.gov/CSA/2026/260826.pdf Report completeness: Medium Actors/Campaigns: Qtfy (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
QTFY — это связанная с Китаем хакерская группа, нацеленная на глобальную критическую инфраструктуру и другие организации. Группа использует QScan для проведения разведки в больших масштабах и эксплуатации уязвимостей, QTRouter для сокрытия активности через прокси-серверы и скомпрометированные устройства IoT, а также платформы ботнетов для управления устройствами и проведения DDoS-атак. Доступ группа получает через нулевые и известные уязвимости, включая недостатки Ivanti CSA, после чего применяет RAT, веб-шеллы, украденные учетные данные и скомпрометированную инфраструктуру IoT для закрепления.
-----

QTFY — это хакерская группа, связанная с Китаем, которой приписывается аффилированность с компанией Nanjing Xinjiuwei Network Technology Co. (XJW), организацией, предположительно связанной с структурами Министерства государственной безопасности КНР и китайскими сетями, обеспечивающими кибероперации. Группа действует как минимум с 2018 года и включает в свой состав бывших сотрудников Народно-освободительной армии Китая (НОАК). В её деятельности в качестве целей выступают американские и международные оборонные подрядчики, компании в энергетическом и телекоммуникационном секторах, финансовые учреждения, университеты, местные органы власти и другие организации критической инфраструктуры.

QTFY разработала интегрированный набор инструментов, включающий QScan, QTRouter и несколько платформ ботнетов для IoT-устройств. QScan представляет собой распределённую систему разведки и эксплуатации уязвимостей, использующую очереди задач RabbitMQ и хранилище результатов на базе Redis. Рабочие узлы, преимущественно размещённые на арендованных серверах за пределами Китая, выполняют сбор веб-страниц, получение сертификатов TLS, перечисление поддоменов, идентификацию плагинов CMS, поиск уязвимостей и пентестинг. База данных эксплойтов системы содержит более 200 эксплойтов proof-of-concept на языке Python, а в одном из задокументированных дней 2024 года платформа обработала более двух миллионов задач по сканированию и пентестингу. QTFY поддерживает обширный исторический массив данных о сканировании для выявления целей и оперативной оценки систем, затронутых недавно раскрытыми уязвимостями.

QTRouter — это сеть обфускации, которая использует Clash для построения цепочек соединений через коммерческие прокси-сервисы, облачную инфраструктуру и скомпрометированные устройства IoT. Эта инфраструктура смешивает вредоносный трафик с легитимной активностью и скрывает местонахождение операторов. QTFY также управляет платформами для администрирования скомпрометированных маршрутизаторов и других устройств IoT, настройки прокси-ПО, каталогизации учетных данных и уязвимостей устройств, а также управления узлами ботнета. Инфраструктура QTBotnet позволяет отправлять команды на скомпрометированные устройства, управлять вторичными серверами управления и запускать распределенные атаки типа «отказ в обслуживании».

Группа проводит разведку с помощью QScan и получает первоначальный доступ, эксплуатируя уязвимости нулевого дня и известные уязвимости. В бюллетене в частности отмечается эксплуатация уязвимостей нулевого дня в Ivanti CSA в сентябре 2024 года. Для закрепления QTFY использует трояны удаленного доступа, веб-шеллы, украденные легитимные учетные данные и доступ через соседние скомпрометированные устройства IoT, маршрутизируемый через QTRouter. Группа также участвует в торговле эксплойтами, в фриланс-хакерских сетях и на рынках контрактов в сфере киберкриминала, что поддерживает приобретение и разработку возможностей для получения доступа, создания ВПО и эксплуатации уязвимостей.
#ParsedReport #CompletenessLow
28-08-2026

Gryxa: The AI-Built Toolkit That Watches How You Remove It

https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/

Report completeness: Low

Threats:
Gryxa

Victims:
324 hosts, Cryptocurrency exchanges, Financial technology services

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1036.005, T1053.005, T1112, T1119, T1140, T1219, T1489, T1518, have more...

IOCs:
File: 1
Path: 1
Domain: 13
IP: 2

Soft:
Chrome, WinRTCS, Windows error reporting, Microsoft Defender, Chromium, Telegram, Windows installer, debian
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 Gryxa: The AI-Built Toolkit That Watches How You Remove It https://reliaquest.com/blog/threat-spotlight-gryxa-ai-built-toolkit/ Report completeness: Low Threats: Gryxa Victims: 324 hosts, Cryptocurrency exchanges…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Gryxa — это инструмент с финансовой мотивацией, который использует вредоносное ПО, доставляемое посредством фишинга, и легитимное программное обеспечение RMM для поддержания скрытого доступа, кражи учетных данных браузеров и данных, связанных с криптовалютами, а также мониторинга активности реагирования. Его обширные механизмы закрепления и восстановления позволяют переустанавливать компоненты, отключать или удалять средства защиты после нарушения связи с C2, а также выводить детали мероприятий по устранению через Телеграм.
-----

ReliaQuest выявила Gryxa — набор инструментов, вероятно, используемый злоумышленником, действующим из финансовых мотивов, против не менее 324 хостов. Скорее всего, этот набор инструментов был доставлен посредством фишинга с использованием самораспаковывающегося исполняемого файла размером 19 МБ, оформленного в виде счета-фактуры, с рандомизированным числовым именем файла. Он злоупотребляет легитимным программным обеспечением для удаленного мониторинга и управления (RMM) для скрытого доступа, крадет учетные данные из браузеров на базе Chromium и поддерживает кражу криптовалюты. Данные из репозитория свидетельствуют о том, что значительная часть набора инструментов, консоли управления и инфраструктуры обновлений была разработана с помощью коммерческого ИИ-агента для написания кода.

Gryxa спроектирована так, чтобы выживать при частичном устранении. Её файлы распределены между основным каталогом WinRTCS, замаскированными каталогами Windows для диагностики или отчётов об ошибках, а также резервной копией, хранящейся вне основного пути; расположение этих элементов скрыто. Закрепление включает как минимум семь запланированных задач, постоянную подписку на события Windows и избыточные механизмы восстановления файлов. Эти компоненты способны восстанавливать удалённые файлы и переустанавливать видимый имплант RMM, что означает, что одного лишь удаления клиента RMM и основного каталога недостаточно.

Инструментарий также реагирует на нарушение соединения с каналом управления. Компонент-страж каждые пять минут проверяет ретранслятор актора и фиксирует последовательные сбои. После двух сбоев он может отключить Microsoft Defender и остановить или отключить службы защиты конечных точек из заранее заданного списка. После трех сбоев он может получить команду удаления из реестра и бесшумно удалить средство защиты, потенциально в течение примерно 10–13 минут после частичного сдерживания.

Gryxa нацелена на учетные данные, хранящиеся браузерами на базе Chromium, и включает несколько кодовых путей, предназначенных для обхода шифрования Chrome App-Bound Encryption, а также устаревшие методы расшифровки. Расшифрованные учетные данные, соответствующие примерно 40 доменам криптовалютных бирж и финансовых технологических компаний, передаются через Телеграм в открытом виде. Отдельные боты Телеграм получают украденные учетные данные, информацию о статусе хостов и оперативные уведомления.

Один из сохранившихся компонентов также осуществляет мониторинг мер по устранению последствий. После того как специалисты по защите удалили видимый имплант RMM, компонент собрал данные о запланированных задачах, подписках WMI, журналах установщиков и управления службами, записях о создании процессов, инвентаризации программного обеспечения для удалённого доступа и данных о статусе каналов. Он архивировал и загружал эту информацию на инфраструктуру, контролируемую актором, что потенциально могло раскрыть инструменты, учётные записи и последовательность действий, использованные при выполнении мер реагирования. Специалисты по защите должны сначала заблокировать инфраструктуру актора, а затем в рамках единой операции удалить все компоненты RMM, запланированные задачи, подписки WMI, рабочие каталоги и файлы резервных копий, предпочтительно после изоляции или пересоздания образа хоста.
#ParsedReport #CompletenessLow
30-08-2026

Reverse Engineering the Auto-Color Linux Backdoor

https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2

Report completeness: Low

Threats:
Auto-color

Victims:
Universities, Government offices

Industry:
Government, Education

Geo:
America, Asia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1070.004, T1562.001, T1564.001, T1574.006

IOCs:
IP: 4
Hash: 2
File: 3

Soft:
Linux, SELinux

Algorithms:
sha256

Functions:
geteuid, setsid, start

Win API:
PIE

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 30-08-2026 Reverse Engineering the Auto-Color Linux Backdoor https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2 Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----

Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.

ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.

При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.

Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
#ParsedReport #CompletenessLow
29-08-2026

Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects

https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/

Report completeness: Low

Actors/Campaigns:
Teampcp

Threats:
Shai-hulud
Trinitite

Victims:
Software developers, Npm package ecosystem, Github repositories

Geo:
Australia

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1059.007, T1140, T1195.001, T1567.001

IOCs:
Domain: 1
Coin: 1

Soft:
TanStack, ClaudeCode, anthropic

Algorithms:
xor, aes

Functions:
eval

Links:
https://github.com/search?q=%22Trinitite%3A+Sponsored+by+Preview+2+Effects%22&type=repositories
CTT Report Hub
#ParsedReport #CompletenessLow 29-08-2026 Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/ Report completeness: Low Actors/Campaigns: Teampcp Threats: Shai-hulud Trinitite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----

Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.

Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.

Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.

Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
#ParsedReport #CompletenessLow
31-08-2026

ValleyRAT masquerading as adware

https://securelist.com/valleyrat-backdoor-adware/121175/

Report completeness: Low

Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)

Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique

Victims:
Users in china and india

Geo:
China, India, Chinese

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...

IOCs:
Hash: 10
File: 4
IP: 5

Soft:
DingTalk, Google Chrome, Windows Defender

Algorithms:
md5, aes

Win API:
EnumWindows
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 ValleyRAT masquerading as adware https://securelist.com/valleyrat-backdoor-adware/121175/ Report completeness: Low Actors/Campaigns: Silver_fox (motivation: financially_motivated, cyber_espionage) Threats: Valleyrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Изменённый установщик QN Wallpaper маскируется под рекламное ПО, одновременно разворачивая бэкдор ValleyRAT с помощью подмены DLL (DLL sideloading). ValleyRAT обеспечивает постоянство присутствия через автозапуск в реестре, внедряется в процессы, перехватывает нажатия клавиш и данные из буфера обмена, делает скриншоты, а также поддерживает удалённое выполнение команд и загрузку модулей.
-----

Образец с MD5-хешем `c24e99f9437feacaa63766a3cde3fe3d` маскировался под рекламное ПО, но доставлял бэкдор ValleyRAT. Установщик развернул модифицированную версию приложения QN Wallpaper в случайной подпапке в каталоге `C:\Program Files\QNWallpaper\5.4.0.1662\` и добавил его в реестровые записи автозагрузки. Кроме того, перед запуском `QnWallpaper.exe` он пытался отключить Windows Defender с помощью реестрового параметра `DisableAntiSpyware`.

Изменённый пакет QN Wallpaper обеспечивал загрузку DLL (DLL sideloading) с помощью вредоносного файла `libcef.dll`, который выполнялся при загрузке подписанным приложением. DLL содержала два шифрованных с помощью AES полезного груза ValleyRAT с различными конфигурациями управления, выбор которых осуществлялся в зависимости от хост-процесса. После расшифровки библиотека проверяла заголовки PE полезного груза и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию `RunDLL`, способную инициировать выполнение, хотя основное приложение её не вызывало.

ValleyRAT анализирует инвертированную строку конфигурации в формате «ключ-значение» и включает в себя несколько механизмов закрепления и защиты процессов. В зависимости от конфигурации он может внедрять код в `svchost.exe` для перезапуска бэкдора, помечать собственный процесс как критический и перезапускаться после необработанных исключений. Внедрённый код перезапуска изначально защищён правами `PAGE_NOACCESS` и активируется после задержки.

Бэкдор фиксирует нажатия клавиш, отслеживает активное окно с использованием функций DirectInput8 и перехватывает данные из буфера обмена, сохраняя собранные данные локально. Он может перечислять окна, связанные с инструментами анализа или мониторинга трафика. Поддерживаемые команды включают перезагрузку или выключение системы, создание скриншотов, очистку журналов, обновление адресов C2, загрузку дополнительных модулей, а также эксфильтрацию данных кейлоггера и данных из буфера обмена.

ValleyRAT может загружать полезную нагрузку с инфраструктуры C2 или сторонних URL-адресов. Модули шеллкода выполняются с помощью внедрения в пустой процесс в `svchost.exe`, в то время как модули DLL загружаются вручную, вызываются через `DllMain` и экспортированную функцию `Main`, а затем выгружаются. Активность, наблюдавшаяся преимущественно в Китае и Индии в 2026 году, была оценена как потенциально связанная с оператором Silver Fox.
#ParsedReport #CompletenessHigh
29-08-2026

Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning

https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart

Report completeness: High

Actors/Campaigns:
Magecart
Hexmage
Contagious_interview
Unc5342

Threats:
Etherhiding_technique
Clearfake
Clickfix_technique
Dead_drop_technique
Vextrio_tds_tool
Clearshort
Cloaking_technique

Victims:
Ecommerce merchants, Online shoppers, Cardholders

Industry:
Financial, Retail, Petroleum, E-commerce

Geo:
North korean, Chile, Denmark, Croatia, Danish, Israel, Greece, India, Spain, Italy, Romania, Mena, Russian, Bangladesh, France

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1036, T1036.005, T1056.003, T1059.007, T1071.001, T1102.001, T1105, T1132, have more...

IOCs:
File: 13
Domain: 55
Coin: 21
Hash: 1
Url: 9

Soft:
WordPress, Keitaro, Chrome, macOS

Wallets:
mainnet

Crypto:
ethereum

Algorithms:
base64, aes-gcm, pbkdf2, xor, sha256, aes-256-gcm

Functions:
JSON-RPC, getText, owner, createObjectURL, setText, atob, RPC, Image

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 29-08-2026 Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HexMage — это кампания Magecart, направленная на компрометацию платформ электронной коммерции с целью внедрения серверных JavaScript-скиммеров в страницы оформления заказа. Для сокрытия и динамического обновления доменов доставки полезной нагрузки используются смарт-контракты Ethereum, после чего разворачиваются обфусцированные поддельные формы оплаты, перехватывающие данные клиентов и платёжную информацию и передающие их через несколько каналов.
-----

Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины, преимущественно на базе WooCommerce, при этом среди дополнительных жертв есть магазины, использующие PrestaShop, Magento и WordPress. Злоумышленники осуществляют компрометацию серверов продавцов и внедряют JavaScript в страницы витрин, часто маскируя его под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому все посетители, попадающие на затронутую страницу оформления заказа, могут подвергнуться воздействию независимо от источника трафика.

Загрузчик, как правило, импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia на `0xrpc.io/sep`. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции `getText()` `0xe00fe2eb`. Хранилище контракта предоставляет либо одноразовый хост-имя для доставки, либо зашифрованное значение `salt:iv:ciphertext`, которое после расшифровки преобразуется в хост-имя. Загрузчик объединяет это хост-имя с локально встроенным путем и динамически загружает конечный скиммер. Такая архитектура EtherHiding позволяет избежать размещения домена доставки в инъектированном коде и дает злоумышленникам возможность изменять домены путем обновления хранилища контракта. У двух наблюдаемых жертв был обнаружен вариант, не зависящий от блокчейна, который напрямую декодировал полный URL скиммера из Base64.

Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает событий оформления заказа или выбора способа оплаты, после чего накладывается поверх легитимного интерфейса оплаты или заменяет его поддельной формой, адаптированной под платежный шлюз продавца. Скиммер перехватывает номера карт, сроки действия, коды CVV/CVC, имена держателей карт, адреса электронной почты для выставления счетов и другие данные оформления заказа. В качестве визуальных приманок могут использоваться подлинные изображения платежных брендов. Скиммер кодирует собранные данные в Base64 и выводит их с помощью настраиваемых методов, включая `fetch`, WebSockets, `sendBeacon`, запросы изображений или PHP-коллекторы. После этого он может восстановить исходный интерфейс оформления заказа, чтобы транзакции завершались в штатном режиме.

ВПО включает блокировку домена, хеширование имени хоста, закрепление на основе MutationObserver, проверки DevTools и прав администратора, отложенные триггеры событий оформления заказа, сокрытие с помощью CSS, рандомизированные параметры запроса и обманные имена файлов. В частности, выполнение кода предотвращается, когда вошедшие в систему администраторы WordPress осматривают сайт, что способствует поддержанию закрепления. В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением, а также один перечисляемый кошелек злоумышленника, связанный с 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.
#ParsedReport #CompletenessLow
28-08-2026

@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow

https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow

Report completeness: Low

Victims:
Software developers, Developer workstations, Npm package users

ChatGPT TTPs:
do not use without manual check
T1027, T1057, T1059.004, T1059.006, T1059.007, T1071.001, T1105, T1140, T1195.002, T1518, have more...

IOCs:
File: 6
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
curl

Algorithms:
sha256, xor

Win API:
lockfile

Languages:
python, javascript

Links:
have more...
https://github.com/7nohe/openapi-react-query-codegen/pull/216
https://github.com/step-security/harden-runner
https://github.com/7nohe/openapi-react-query-codegen/pull/215