#ParsedReport #CompletenessLow
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
30-08-2026
Reverse Engineering the Auto-Color Linux Backdoor
https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2
Report completeness: Low
Threats:
Auto-color
Victims:
Universities, Government offices
Industry:
Government, Education
Geo:
America, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1070.004, T1562.001, T1564.001, T1574.006
IOCs:
IP: 4
Hash: 2
File: 3
Soft:
Linux, SELinux
Algorithms:
sha256
Functions:
geteuid, setsid, start
Win API:
PIE
Platforms:
intel
Medium
Reverse Engineering the Auto-Color Linux Backdoor
A hands-on analysis of how Auto-Color uses LD_PRELOAD to hide files, network connections, and C2 activity on Linux.
CTT Report Hub
#ParsedReport #CompletenessLow 30-08-2026 Reverse Engineering the Auto-Color Linux Backdoor https://medium.com/@0xzyadelzyat/reverse-engineering-the-auto-color-linux-backdoor-db2aecbd2887?source=rss-b460882b1cf8------2 Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Auto-Color — это новый бэкдор для Linux, нацеленный на университеты и государственные учреждения. Он обеспечивает закрепление через `/etc/ld.so.preload`, загружая руткит пользовательского пространства, который отключает SELinux, скрывает свои файлы и процессы, а также маскирует сетевую активность, взаимодействуя с удаленным сервером и локальными портами.
-----
Auto-Color — это новый бэкдор для Linux, связанный с образцами, собранными в ноябре и декабре 2024 года и описанными в феврале 2025 года. Среди зафиксированных целей были университеты и правительственные учреждения в Северной Америке и Азии. Первоначальный способ доставки ВПО остаётся неизвестным. После запуска вредоносный код выбирает путь `/var/log/cross` при выполнении с правами root или `/tmp/cross` в противном случае, а затем использует двойной fork для продолжения работы в фоновом режиме.
ВПО создает несколько локальных файлов. Файл `config-err-A7F5EF0D`, вероятно, используется в качестве блокировки одиночного экземпляра посредством эксклюзивной неблокирующей блокировки файла. Файл `config-err-20FF3326` хранит двоичное значение размером восемь байт, которое перечитывается примерно каждые 4,16 секунды. Образец также многократно проверяет наличие файла `config-err-03EB4BCE`, хотя создание этого файла не наблюдалось. Auto-Color пытается установить соединение с `146.70.41.178:443`, а также предпринимает попытки локальных подключений к `127.0.0.1:9002` и `127.0.0.1:9003`.
При запуске от имени root Auto-Color устанавливает встроенную разделяемую библиотеку в `/lib/x86_64-linux-gnu/libcext.so.2` и записывает её путь в `/etc/ld.so.preload`. Это приводит к загрузке библиотеки в динамически связанные процессы до выполнения их основных функций. Конструктор библиотеки пытается загрузить `libselinux.so.1`, разрешить `security_setenforce` и вызвать её с аргументом `0`, отключая принудительное применение SELinux, где это возможно. Руткит избегает активации в процессах `auditd`, `cron`, `crond`, `acpid` и `atd`, расположенных в каталогах `/sbin` или `/usr/sbin`.
Библиотека `libcext.so.2` реализует руткит в пользовательском пространстве с использованием LD_PRELOAD, а не модуль ядра. Она перехватывает стандартные функции libc, использует `dladdr` и `realpath` для идентификации собственных файлов, перенаправляет или скрывает ссылки, связанные с имплантом и файлом `/etc/ld.so.preload`, а также удаляет соответствующие записи из списков каталогов. Кроме того, она фильтрует записи в `/proc/net/tcp` для сокрытия сетевой активности. Подтвержденные индикаторы компрометации включают хеш образца `270fc72074c697ba5921f7b61a6128b968ca6ccbf8906645e796cfc3072d4c43` и хеш библиотеки `bf503b5eb456f74187a17bb8c08bccc9b3d91a7f0f6fd50110540b051510d1ca`.
#ParsedReport #CompletenessLow
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
29-08-2026
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects
https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/
Report completeness: Low
Actors/Campaigns:
Teampcp
Threats:
Shai-hulud
Trinitite
Victims:
Software developers, Npm package ecosystem, Github repositories
Geo:
Australia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1140, T1195.001, T1567.001
IOCs:
Domain: 1
Coin: 1
Soft:
TanStack, ClaudeCode, anthropic
Algorithms:
xor, aes
Functions:
eval
Links:
https://github.com/search?q=%22Trinitite%3A+Sponsored+by+Preview+2+Effects%22&type=repositoriesOX Security
Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects - OX Security
TeamPCP went to jail, but the spirit of Shai-Hulud lives on: @7nohe/openapi-react-query-codegen was compromised, 128k weekly downloads affected Overview Less than 24h of TeamPCP’s creators arrest in Australia, a new Shai-Hulud malware variant hits npm, specifically…
CTT Report Hub
#ParsedReport #CompletenessLow 29-08-2026 Shai-Hulud – Trinitite: Sponsored by Preview 2 Effects https://www.ox.security/blog/shai-hulud-trinitite-sponsored-by-preview-2-effects/ Report completeness: Low Actors/Campaigns: Teampcp Threats: Shai-hulud Trinitite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----
Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.
Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.
Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.
Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант Shai-Hulud под названием «Trinitite» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen`, похитив данные окружения и выведя их в зашифрованном виде в репозиторий GitHub. Он использует более сложное обфускацию, выполнение на основе `Function`, деобфускацию с помощью XOR и Bun 1.4.0, а новые ключи шифрования усложняют атрибуцию. Кроме того, в нем присутствует неактивная функциональность для загрузки вторичного C2-нагрузки.
-----
Вариант ВПО Shai-Hulud под названием «Trinitite: Sponsored by Preview 2 Effects» скомпрометировал пакет npm `@7nohe/openapi-react-query-codegen` — пакет для генерации кода TanStack Query, имеющий приблизительно 128 223 еженедельных загрузок. Инцидент затронул один пакет и был связан с девятью публичными репозиториями GitHub, содержащими идентифицирующую строку, все из которых были привязаны к одному и тому же пользователю. Первый зафиксированный коммит, содержащий данную строку, появился 28 августа 2026 года, что указывает на активность кампании на момент проведения анализа.
Механизм заражения в целом соответствует вариантам Shai-Hulud Mini. Злоумышленный код, встроенный в перехваченный пакет npm, собирает информацию из зараженных сред и отправляет украденные данные в зашифрованном виде в недавно созданный репозиторий GitHub. В состав ВПО входят несколько новых открытых ключей шифрования, что усложняет атрибуцию к конкретному злоумышленнику или предыдущей кампании Shai-Hulud.
Первичный полезный код (first-stage payload) защищен от анализа более сложными методами, чем предыдущие версии. Для динамического выполнения кода функция `eval()` заменена конструктором `Function`, а вместо ранее наблюдаемого метода на основе ROT используется деобфускация на основе XOR. ВПО также была обновлена для использования версии Bun 1.4.0. В коде присутствует неиспользуемая строка `StopRapingMyBotnetPlz`, которая, вероятно, направлена в адрес исследователей безопасности или расследовательских организаций.
Данный вариант дополнительно содержит функциональность для загрузки вторичной полезной нагрузки управления с удаленного сервера. На момент анализа эта возможность не была использована для атак. По имеющимся данным, код сохраняет значительное сходство с исходным открытым исходным кодом ВПО Shai-Hulud и с ранее зафиксированной компрометацией, связанной с Red Hat.
#ParsedReport #CompletenessLow
31-08-2026
ValleyRAT masquerading as adware
https://securelist.com/valleyrat-backdoor-adware/121175/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)
Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique
Victims:
Users in china and india
Geo:
China, India, Chinese
ChatGPT TTPs:
T1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...
IOCs:
Hash: 10
File: 4
IP: 5
Soft:
DingTalk, Google Chrome, Windows Defender
Algorithms:
md5, aes
Win API:
EnumWindows
31-08-2026
ValleyRAT masquerading as adware
https://securelist.com/valleyrat-backdoor-adware/121175/
Report completeness: Low
Actors/Campaigns:
Silver_fox (motivation: financially_motivated, cyber_espionage)
Threats:
Valleyrat
Dll_sideloading_technique
Process_hollowing_technique
Victims:
Users in china and india
Geo:
China, India, Chinese
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1055, T1055.012, T1056.001, T1070.001, T1074.001, T1082, T1105, T1112, have more...
IOCs:
Hash: 10
File: 4
IP: 5
Soft:
DingTalk, Google Chrome, Windows Defender
Algorithms:
md5, aes
Win API:
EnumWindows
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 ValleyRAT masquerading as adware https://securelist.com/valleyrat-backdoor-adware/121175/ Report completeness: Low Actors/Campaigns: Silver_fox (motivation: financially_motivated, cyber_espionage) Threats: Valleyrat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изменённый установщик QN Wallpaper маскируется под рекламное ПО, одновременно разворачивая бэкдор ValleyRAT с помощью подмены DLL (DLL sideloading). ValleyRAT обеспечивает постоянство присутствия через автозапуск в реестре, внедряется в процессы, перехватывает нажатия клавиш и данные из буфера обмена, делает скриншоты, а также поддерживает удалённое выполнение команд и загрузку модулей.
-----
Образец с MD5-хешем `c24e99f9437feacaa63766a3cde3fe3d` маскировался под рекламное ПО, но доставлял бэкдор ValleyRAT. Установщик развернул модифицированную версию приложения QN Wallpaper в случайной подпапке в каталоге `C:\Program Files\QNWallpaper\5.4.0.1662\` и добавил его в реестровые записи автозагрузки. Кроме того, перед запуском `QnWallpaper.exe` он пытался отключить Windows Defender с помощью реестрового параметра `DisableAntiSpyware`.
Изменённый пакет QN Wallpaper обеспечивал загрузку DLL (DLL sideloading) с помощью вредоносного файла `libcef.dll`, который выполнялся при загрузке подписанным приложением. DLL содержала два шифрованных с помощью AES полезного груза ValleyRAT с различными конфигурациями управления, выбор которых осуществлялся в зависимости от хост-процесса. После расшифровки библиотека проверяла заголовки PE полезного груза и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию `RunDLL`, способную инициировать выполнение, хотя основное приложение её не вызывало.
ValleyRAT анализирует инвертированную строку конфигурации в формате «ключ-значение» и включает в себя несколько механизмов закрепления и защиты процессов. В зависимости от конфигурации он может внедрять код в `svchost.exe` для перезапуска бэкдора, помечать собственный процесс как критический и перезапускаться после необработанных исключений. Внедрённый код перезапуска изначально защищён правами `PAGE_NOACCESS` и активируется после задержки.
Бэкдор фиксирует нажатия клавиш, отслеживает активное окно с использованием функций DirectInput8 и перехватывает данные из буфера обмена, сохраняя собранные данные локально. Он может перечислять окна, связанные с инструментами анализа или мониторинга трафика. Поддерживаемые команды включают перезагрузку или выключение системы, создание скриншотов, очистку журналов, обновление адресов C2, загрузку дополнительных модулей, а также эксфильтрацию данных кейлоггера и данных из буфера обмена.
ValleyRAT может загружать полезную нагрузку с инфраструктуры C2 или сторонних URL-адресов. Модули шеллкода выполняются с помощью внедрения в пустой процесс в `svchost.exe`, в то время как модули DLL загружаются вручную, вызываются через `DllMain` и экспортированную функцию `Main`, а затем выгружаются. Активность, наблюдавшаяся преимущественно в Китае и Индии в 2026 году, была оценена как потенциально связанная с оператором Silver Fox.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Изменённый установщик QN Wallpaper маскируется под рекламное ПО, одновременно разворачивая бэкдор ValleyRAT с помощью подмены DLL (DLL sideloading). ValleyRAT обеспечивает постоянство присутствия через автозапуск в реестре, внедряется в процессы, перехватывает нажатия клавиш и данные из буфера обмена, делает скриншоты, а также поддерживает удалённое выполнение команд и загрузку модулей.
-----
Образец с MD5-хешем `c24e99f9437feacaa63766a3cde3fe3d` маскировался под рекламное ПО, но доставлял бэкдор ValleyRAT. Установщик развернул модифицированную версию приложения QN Wallpaper в случайной подпапке в каталоге `C:\Program Files\QNWallpaper\5.4.0.1662\` и добавил его в реестровые записи автозагрузки. Кроме того, перед запуском `QnWallpaper.exe` он пытался отключить Windows Defender с помощью реестрового параметра `DisableAntiSpyware`.
Изменённый пакет QN Wallpaper обеспечивал загрузку DLL (DLL sideloading) с помощью вредоносного файла `libcef.dll`, который выполнялся при загрузке подписанным приложением. DLL содержала два шифрованных с помощью AES полезного груза ValleyRAT с различными конфигурациями управления, выбор которых осуществлялся в зависимости от хост-процесса. После расшифровки библиотека проверяла заголовки PE полезного груза и загружала бэкдор непосредственно в память. Библиотека также экспортировала функцию `RunDLL`, способную инициировать выполнение, хотя основное приложение её не вызывало.
ValleyRAT анализирует инвертированную строку конфигурации в формате «ключ-значение» и включает в себя несколько механизмов закрепления и защиты процессов. В зависимости от конфигурации он может внедрять код в `svchost.exe` для перезапуска бэкдора, помечать собственный процесс как критический и перезапускаться после необработанных исключений. Внедрённый код перезапуска изначально защищён правами `PAGE_NOACCESS` и активируется после задержки.
Бэкдор фиксирует нажатия клавиш, отслеживает активное окно с использованием функций DirectInput8 и перехватывает данные из буфера обмена, сохраняя собранные данные локально. Он может перечислять окна, связанные с инструментами анализа или мониторинга трафика. Поддерживаемые команды включают перезагрузку или выключение системы, создание скриншотов, очистку журналов, обновление адресов C2, загрузку дополнительных модулей, а также эксфильтрацию данных кейлоггера и данных из буфера обмена.
ValleyRAT может загружать полезную нагрузку с инфраструктуры C2 или сторонних URL-адресов. Модули шеллкода выполняются с помощью внедрения в пустой процесс в `svchost.exe`, в то время как модули DLL загружаются вручную, вызываются через `DllMain` и экспортированную функцию `Main`, а затем выгружаются. Активность, наблюдавшаяся преимущественно в Китае и Индии в 2026 году, была оценена как потенциально связанная с оператором Silver Fox.
#ParsedReport #CompletenessHigh
29-08-2026
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart
Report completeness: High
Actors/Campaigns:
Magecart
Hexmage
Contagious_interview
Unc5342
Threats:
Etherhiding_technique
Clearfake
Clickfix_technique
Dead_drop_technique
Vextrio_tds_tool
Clearshort
Cloaking_technique
Victims:
Ecommerce merchants, Online shoppers, Cardholders
Industry:
Financial, Retail, Petroleum, E-commerce
Geo:
North korean, Chile, Denmark, Croatia, Danish, Israel, Greece, India, Spain, Italy, Romania, Mena, Russian, Bangladesh, France
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1027.013, T1036, T1036.005, T1056.003, T1059.007, T1071.001, T1102.001, T1105, T1132, have more...
IOCs:
File: 13
Domain: 55
Coin: 21
Hash: 1
Url: 9
Soft:
WordPress, Keitaro, Chrome, macOS
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
base64, aes-gcm, pbkdf2, xor, sha256, aes-256-gcm
Functions:
JSON-RPC, getText, owner, createObjectURL, setText, atob, RPC, Image
Languages:
php, javascript
29-08-2026
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart
Report completeness: High
Actors/Campaigns:
Magecart
Hexmage
Contagious_interview
Unc5342
Threats:
Etherhiding_technique
Clearfake
Clickfix_technique
Dead_drop_technique
Vextrio_tds_tool
Clearshort
Cloaking_technique
Victims:
Ecommerce merchants, Online shoppers, Cardholders
Industry:
Financial, Retail, Petroleum, E-commerce
Geo:
North korean, Chile, Denmark, Croatia, Danish, Israel, Greece, India, Spain, Italy, Romania, Mena, Russian, Bangladesh, France
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036, T1036.005, T1056.003, T1059.007, T1071.001, T1102.001, T1105, T1132, have more...
IOCs:
File: 13
Domain: 55
Coin: 21
Hash: 1
Url: 9
Soft:
WordPress, Keitaro, Chrome, macOS
Wallets:
mainnet
Crypto:
ethereum
Algorithms:
base64, aes-gcm, pbkdf2, xor, sha256, aes-256-gcm
Functions:
JSON-RPC, getText, owner, createObjectURL, setText, atob, RPC, Image
Languages:
php, javascript
Confiant
Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning
One attacker wallet, 144 smart contracts, and 40+ compromised e-commerce checkouts quietly stealing shoppers' card data.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-08-2026 Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HexMage — это кампания Magecart, направленная на компрометацию платформ электронной коммерции с целью внедрения серверных JavaScript-скиммеров в страницы оформления заказа. Для сокрытия и динамического обновления доменов доставки полезной нагрузки используются смарт-контракты Ethereum, после чего разворачиваются обфусцированные поддельные формы оплаты, перехватывающие данные клиентов и платёжную информацию и передающие их через несколько каналов.
-----
Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины, преимущественно на базе WooCommerce, при этом среди дополнительных жертв есть магазины, использующие PrestaShop, Magento и WordPress. Злоумышленники осуществляют компрометацию серверов продавцов и внедряют JavaScript в страницы витрин, часто маскируя его под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому все посетители, попадающие на затронутую страницу оформления заказа, могут подвергнуться воздействию независимо от источника трафика.
Загрузчик, как правило, импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia на `0xrpc.io/sep`. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции `getText()` `0xe00fe2eb`. Хранилище контракта предоставляет либо одноразовый хост-имя для доставки, либо зашифрованное значение `salt:iv:ciphertext`, которое после расшифровки преобразуется в хост-имя. Загрузчик объединяет это хост-имя с локально встроенным путем и динамически загружает конечный скиммер. Такая архитектура EtherHiding позволяет избежать размещения домена доставки в инъектированном коде и дает злоумышленникам возможность изменять домены путем обновления хранилища контракта. У двух наблюдаемых жертв был обнаружен вариант, не зависящий от блокчейна, который напрямую декодировал полный URL скиммера из Base64.
Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает событий оформления заказа или выбора способа оплаты, после чего накладывается поверх легитимного интерфейса оплаты или заменяет его поддельной формой, адаптированной под платежный шлюз продавца. Скиммер перехватывает номера карт, сроки действия, коды CVV/CVC, имена держателей карт, адреса электронной почты для выставления счетов и другие данные оформления заказа. В качестве визуальных приманок могут использоваться подлинные изображения платежных брендов. Скиммер кодирует собранные данные в Base64 и выводит их с помощью настраиваемых методов, включая `fetch`, WebSockets, `sendBeacon`, запросы изображений или PHP-коллекторы. После этого он может восстановить исходный интерфейс оформления заказа, чтобы транзакции завершались в штатном режиме.
ВПО включает блокировку домена, хеширование имени хоста, закрепление на основе MutationObserver, проверки DevTools и прав администратора, отложенные триггеры событий оформления заказа, сокрытие с помощью CSS, рандомизированные параметры запроса и обманные имена файлов. В частности, выполнение кода предотвращается, когда вошедшие в систему администраторы WordPress осматривают сайт, что способствует поддержанию закрепления. В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением, а также один перечисляемый кошелек злоумышленника, связанный с 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HexMage — это кампания Magecart, направленная на компрометацию платформ электронной коммерции с целью внедрения серверных JavaScript-скиммеров в страницы оформления заказа. Для сокрытия и динамического обновления доменов доставки полезной нагрузки используются смарт-контракты Ethereum, после чего разворачиваются обфусцированные поддельные формы оплаты, перехватывающие данные клиентов и платёжную информацию и передающие их через несколько каналов.
-----
Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины, преимущественно на базе WooCommerce, при этом среди дополнительных жертв есть магазины, использующие PrestaShop, Magento и WordPress. Злоумышленники осуществляют компрометацию серверов продавцов и внедряют JavaScript в страницы витрин, часто маскируя его под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому все посетители, попадающие на затронутую страницу оформления заказа, могут подвергнуться воздействию независимо от источника трафика.
Загрузчик, как правило, импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia на `0xrpc.io/sep`. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции `getText()` `0xe00fe2eb`. Хранилище контракта предоставляет либо одноразовый хост-имя для доставки, либо зашифрованное значение `salt:iv:ciphertext`, которое после расшифровки преобразуется в хост-имя. Загрузчик объединяет это хост-имя с локально встроенным путем и динамически загружает конечный скиммер. Такая архитектура EtherHiding позволяет избежать размещения домена доставки в инъектированном коде и дает злоумышленникам возможность изменять домены путем обновления хранилища контракта. У двух наблюдаемых жертв был обнаружен вариант, не зависящий от блокчейна, который напрямую декодировал полный URL скиммера из Base64.
Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает событий оформления заказа или выбора способа оплаты, после чего накладывается поверх легитимного интерфейса оплаты или заменяет его поддельной формой, адаптированной под платежный шлюз продавца. Скиммер перехватывает номера карт, сроки действия, коды CVV/CVC, имена держателей карт, адреса электронной почты для выставления счетов и другие данные оформления заказа. В качестве визуальных приманок могут использоваться подлинные изображения платежных брендов. Скиммер кодирует собранные данные в Base64 и выводит их с помощью настраиваемых методов, включая `fetch`, WebSockets, `sendBeacon`, запросы изображений или PHP-коллекторы. После этого он может восстановить исходный интерфейс оформления заказа, чтобы транзакции завершались в штатном режиме.
ВПО включает блокировку домена, хеширование имени хоста, закрепление на основе MutationObserver, проверки DevTools и прав администратора, отложенные триггеры событий оформления заказа, сокрытие с помощью CSS, рандомизированные параметры запроса и обманные имена файлов. В частности, выполнение кода предотвращается, когда вошедшие в систему администраторы WordPress осматривают сайт, что способствует поддержанию закрепления. В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением, а также один перечисляемый кошелек злоумышленника, связанный с 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.
#ParsedReport #CompletenessLow
28-08-2026
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow
https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow
Report completeness: Low
Victims:
Software developers, Developer workstations, Npm package users
ChatGPT TTPs:
T1027, T1057, T1059.004, T1059.006, T1059.007, T1071.001, T1105, T1140, T1195.002, T1518, have more...
IOCs:
File: 6
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
curl
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
Links:
have more...
28-08-2026
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow
https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow
Report completeness: Low
Victims:
Software developers, Developer workstations, Npm package users
ChatGPT TTPs:
do not use without manual checkT1027, T1057, T1059.004, T1059.006, T1059.007, T1071.001, T1105, T1140, T1195.002, T1518, have more...
IOCs:
File: 6
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
curl
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
Links:
have more...
https://github.com/7nohe/openapi-react-query-codegen/pull/216https://github.com/step-security/harden-runnerhttps://github.com/7nohe/openapi-react-query-codegen/pull/215www.stepsecurity.io
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow - StepSecurity
Ten malicious versions of @7nohe/openapi-react-query-codegen were published through an exposed npm publishing workflow. IOCs and recovery steps inside.
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 @7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник скомпрометировал процесс выпуска (release workflow) пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий, включая восемь стабильных релизов. При установке выполнялись замаскированные полезныe нагрузки (obfuscated payloads), которые загружали Bun, собирали учетные данные GitHub и Git, перечисляли процессы и инструменты SSH, а также опрашивали службы метаданных облачных сред в целях получения учетных данных.
-----
28 августа 2026 года внешний пользователь GitHub скомпрометировал рабочий процесс выпуска (release workflow) для пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий. Было идентифицировано восемь стабильных выпусков, включая версии `0.5.4`, `0.5.5`, `1.6.3`, `1.6.4`, `2.2.1`, `2.2.2`, `3.0.3` и `3.0.4`. Вредоносные стабильные выпуски были опубликованы в период с 20:00:43 до 20:20:53 UTC. На момент подачи отчета тег `latest` в npm по-прежнему указывал на вредоносную версию `3.0.4`.
Выпущенные версии выполняют код, контролируемый злоумышленником, в процессе установки благодаря механизмам жизненного цикла npm. Версии, включая `3.0.4`, содержали явный хук `preinstall`, а `3.0.4` также включала вредоносное условие в файле `binding.gyp`, способное обеспечить доступ к функции `os.system()` в Python. Статический анализ выявил код, декодированный с помощью XOR и переданный конструктору `Function` в JavaScript, команду preinstall, а также замаскированный путь выполнения `binding.gyp`. Размер версии `0.5.4` увеличился с 41 621 байта до приблизительно 5,66 МБ, в то время как размеры других вредоносных артефактов варьировались от 4,46 МБ до 6,53 МБ.
Тестирование во время выполнения показало, что версии `1.6.3`, `2.2.1`, `3.0.3` и `3.0.4` устанавливали соединение с GitHub и `release-assets.githubusercontent.com` в процессе установки. Загруженный полезный код (payload) скачивал и запускал Bun из инфраструктуры релизов GitHub, размещая исполняемый файл по временному пути, похожему на `/tmp/trinnyyyy-*/bun`. Развернутый код выполнял команду `gh auth token` для получения данных аутентификации GitHub, запускал `git credential-manager github list --no-ui`, проверял наличие инструментов SSH и SCP, перечислял запущенные процессы и вызывал оболочку (shell), использующую временный файл `updater.py`. Кроме того, полезный код выполнял зондирование имени хоста метаданных Google Cloud, потенциально нацеливаясь на облачные учетные данные.
Пользователи не должны устанавливать версию `latest` пакета или любые затронутые релизы. Если сценарии установки были выполнены, система должна быть изолирована, а доступные из этой среды учетные данные — включая учетные данные GitHub, Git, SSH и облачных сервисов — должны быть заменены с отдельной чистой машины.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник скомпрометировал процесс выпуска (release workflow) пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий, включая восемь стабильных релизов. При установке выполнялись замаскированные полезныe нагрузки (obfuscated payloads), которые загружали Bun, собирали учетные данные GitHub и Git, перечисляли процессы и инструменты SSH, а также опрашивали службы метаданных облачных сред в целях получения учетных данных.
-----
28 августа 2026 года внешний пользователь GitHub скомпрометировал рабочий процесс выпуска (release workflow) для пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий. Было идентифицировано восемь стабильных выпусков, включая версии `0.5.4`, `0.5.5`, `1.6.3`, `1.6.4`, `2.2.1`, `2.2.2`, `3.0.3` и `3.0.4`. Вредоносные стабильные выпуски были опубликованы в период с 20:00:43 до 20:20:53 UTC. На момент подачи отчета тег `latest` в npm по-прежнему указывал на вредоносную версию `3.0.4`.
Выпущенные версии выполняют код, контролируемый злоумышленником, в процессе установки благодаря механизмам жизненного цикла npm. Версии, включая `3.0.4`, содержали явный хук `preinstall`, а `3.0.4` также включала вредоносное условие в файле `binding.gyp`, способное обеспечить доступ к функции `os.system()` в Python. Статический анализ выявил код, декодированный с помощью XOR и переданный конструктору `Function` в JavaScript, команду preinstall, а также замаскированный путь выполнения `binding.gyp`. Размер версии `0.5.4` увеличился с 41 621 байта до приблизительно 5,66 МБ, в то время как размеры других вредоносных артефактов варьировались от 4,46 МБ до 6,53 МБ.
Тестирование во время выполнения показало, что версии `1.6.3`, `2.2.1`, `3.0.3` и `3.0.4` устанавливали соединение с GitHub и `release-assets.githubusercontent.com` в процессе установки. Загруженный полезный код (payload) скачивал и запускал Bun из инфраструктуры релизов GitHub, размещая исполняемый файл по временному пути, похожему на `/tmp/trinnyyyy-*/bun`. Развернутый код выполнял команду `gh auth token` для получения данных аутентификации GitHub, запускал `git credential-manager github list --no-ui`, проверял наличие инструментов SSH и SCP, перечислял запущенные процессы и вызывал оболочку (shell), использующую временный файл `updater.py`. Кроме того, полезный код выполнял зондирование имени хоста метаданных Google Cloud, потенциально нацеливаясь на облачные учетные данные.
Пользователи не должны устанавливать версию `latest` пакета или любые затронутые релизы. Если сценарии установки были выполнены, система должна быть изолирована, а доступные из этой среды учетные данные — включая учетные данные GitHub, Git, SSH и облачных сервисов — должны быть заменены с отдельной чистой машины.
#ParsedReport #CompletenessHigh
29-08-2026
TerminalFix campaign deploys a reverse tunnel through multistage intrusion
https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/
Report completeness: High
Threats:
Terminalfix_technique
Clickfix_technique
Dll_sideloading_technique
Steganography_technique
Dll_hijacking_technique
Trojan:win32/posilod
Nltest_tool
Clipboard_hijacking_technique
Victims:
Multiple industries, Enterprise organizations
Geo:
Spanish, German
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 4
Hash: 11
Url: 1
IP: 0
Email: 0
BrowserExtension: 0
Soft:
Microsoft Defender, Windows Terminal, Active Directory, Cloudflare Turnstile, Windows Lock Screen, Chrome, Firefox, Microsoft Defender for Endpoint
Algorithms:
sha256, zip
Languages:
python, powershell
YARA: Found
29-08-2026
TerminalFix campaign deploys a reverse tunnel through multistage intrusion
https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/
Report completeness: High
Threats:
Terminalfix_technique
Clickfix_technique
Dll_sideloading_technique
Steganography_technique
Dll_hijacking_technique
Trojan:win32/posilod
Nltest_tool
Clipboard_hijacking_technique
Victims:
Multiple industries, Enterprise organizations
Geo:
Spanish, German
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 4
Hash: 11
Url: 1
IP: 0
Email: 0
BrowserExtension: 0
Soft:
Microsoft Defender, Windows Terminal, Active Directory, Cloudflare Turnstile, Windows Lock Screen, Chrome, Firefox, Microsoft Defender for Endpoint
Algorithms:
sha256, zip
Languages:
python, powershell
YARA: Found
Microsoft News
TerminalFix campaign deploys a reverse tunnel through multistage intrusion
Microsoft Threat Intelligence provides analysis of a ClickFix campaign that uses fake CAPTCHA prompts, DLL sideloading, and a reverse tunnel, with detections and hunting guidance.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-08-2026 TerminalFix campaign deploys a reverse tunnel through multistage intrusion https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft выявила TerminalFix — кампанию в стиле ClickFix, которая обманом заставляет пользователей выполнять PowerShell с поддельных страниц CAPTCHA. Вредоносное ПО использует подмену DLL (DLL sideloading), стеганографически скрытые полезную нагрузку, разведку, избыточное закрепление и цикл команд PowerShell. Его основная функциональность — обратный туннель на базе Python с использованием TLS/WebSocket, обеспечивающий сетевую маршрутизацию (network pivoting) по модели, аналогичной SOCKS5.
-----
Microsoft зафиксировала кампанию TerminalFix, вариант атаки ClickFix, нацеленный на организации через скомпрометированные веб-сайты. Жертвам отображается поддельный CAPTCHA Cloudflare Turnstile, который копирует вредоносную команду PowerShell в буфер обмена и инструктирует пользователя вставить её в Windows Terminal или PowerShell. Команда загружает и извлекает ZIP-архив в каталог `C:\ProgramData`, содержащий легитимный подписанный файл `LockScreenContentServer.exe`, вредоносный файл `dui70.dll` и пакетный скрипт.
Легитимный исполняемый файл подгружает `dui70.dll`, который использует встроенный, обфусцированный ресурс для размещения дополнительного кода. DLL запускает PowerShell для загрузки изображений PNG с инфраструктуры, контролируемой злоумышленниками, и извлечения фрагментов полезной нагрузки, скрытых в пиксельных данных с помощью стеганографии. Собранные компоненты записываются на диск. ВПО скрывает свой каталог, устанавливая системные и скрытые атрибуты, и обеспечивает избыточное закрепление через ключ Run в реестре для каждого пользователя и запланированную задачу, которая повторно запускает полезную нагрузку примерно каждые 60 минут. Оба механизма используют имена, напоминающие компоненты экрана блокировки Windows.
После установки ВПО собирает системную информацию и выполняет обширную разведку в Active Directory и сети. В число действий входят изучение доверительных отношений между доменами с помощью `nltest`, обнаружение контроллеров домена, перечисление администраторов домена, поиск пользователей и компьютеров домена через ADSI, сбор описаний пользователей и ping-сканирование целевых серверов. Обработка многоязычного вывода команд указывает на поддержку систем, использующих английскую, испанскую или немецкую локаль.
Кампания также создает постоянный цикл мониторинга файлов с использованием PowerShell. Команды, записываемые в отслеживаемый текстовый файл, выполняются с помощью `Invoke-Expression`, а результаты сохраняются в отдельный файл вывода. Ключевой возможностью на этапе пост-компрометации является кастомный Python-имплант для создания обратных туннелей. Встроенный Python-рантайм загружается с `python.org`, а `client.py` запускается скрытно через `pythonw.exe`. Имплант устанавливает исходящее TLS-соединение через порт 443, повышает его до WebSocket и ретранслирует произвольные TCP-соединения в конфигурации, аналогичной SOCKS5. Это предоставляет злоумышленникам доступ на уровне сети для перемещения внутри компании на системы, доступные с зараженного хоста, при этом взаимодействие осуществляется с инфраструктурой, включая `gitnow.dev`. Microsoft не зафиксировала последующего перемещения внутри компании, повышения привилегий, кражи данных или развертывания программ-вымогателей в проанализированной цепочке атаки, однако скомпрометированный хост следует рассматривать как потенциальную точку перемещения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft выявила TerminalFix — кампанию в стиле ClickFix, которая обманом заставляет пользователей выполнять PowerShell с поддельных страниц CAPTCHA. Вредоносное ПО использует подмену DLL (DLL sideloading), стеганографически скрытые полезную нагрузку, разведку, избыточное закрепление и цикл команд PowerShell. Его основная функциональность — обратный туннель на базе Python с использованием TLS/WebSocket, обеспечивающий сетевую маршрутизацию (network pivoting) по модели, аналогичной SOCKS5.
-----
Microsoft зафиксировала кампанию TerminalFix, вариант атаки ClickFix, нацеленный на организации через скомпрометированные веб-сайты. Жертвам отображается поддельный CAPTCHA Cloudflare Turnstile, который копирует вредоносную команду PowerShell в буфер обмена и инструктирует пользователя вставить её в Windows Terminal или PowerShell. Команда загружает и извлекает ZIP-архив в каталог `C:\ProgramData`, содержащий легитимный подписанный файл `LockScreenContentServer.exe`, вредоносный файл `dui70.dll` и пакетный скрипт.
Легитимный исполняемый файл подгружает `dui70.dll`, который использует встроенный, обфусцированный ресурс для размещения дополнительного кода. DLL запускает PowerShell для загрузки изображений PNG с инфраструктуры, контролируемой злоумышленниками, и извлечения фрагментов полезной нагрузки, скрытых в пиксельных данных с помощью стеганографии. Собранные компоненты записываются на диск. ВПО скрывает свой каталог, устанавливая системные и скрытые атрибуты, и обеспечивает избыточное закрепление через ключ Run в реестре для каждого пользователя и запланированную задачу, которая повторно запускает полезную нагрузку примерно каждые 60 минут. Оба механизма используют имена, напоминающие компоненты экрана блокировки Windows.
После установки ВПО собирает системную информацию и выполняет обширную разведку в Active Directory и сети. В число действий входят изучение доверительных отношений между доменами с помощью `nltest`, обнаружение контроллеров домена, перечисление администраторов домена, поиск пользователей и компьютеров домена через ADSI, сбор описаний пользователей и ping-сканирование целевых серверов. Обработка многоязычного вывода команд указывает на поддержку систем, использующих английскую, испанскую или немецкую локаль.
Кампания также создает постоянный цикл мониторинга файлов с использованием PowerShell. Команды, записываемые в отслеживаемый текстовый файл, выполняются с помощью `Invoke-Expression`, а результаты сохраняются в отдельный файл вывода. Ключевой возможностью на этапе пост-компрометации является кастомный Python-имплант для создания обратных туннелей. Встроенный Python-рантайм загружается с `python.org`, а `client.py` запускается скрытно через `pythonw.exe`. Имплант устанавливает исходящее TLS-соединение через порт 443, повышает его до WebSocket и ретранслирует произвольные TCP-соединения в конфигурации, аналогичной SOCKS5. Это предоставляет злоумышленникам доступ на уровне сети для перемещения внутри компании на системы, доступные с зараженного хоста, при этом взаимодействие осуществляется с инфраструктурой, включая `gitnow.dev`. Microsoft не зафиксировала последующего перемещения внутри компании, повышения привилегий, кражи данных или развертывания программ-вымогателей в проанализированной цепочке атаки, однако скомпрометированный хост следует рассматривать как потенциальную точку перемещения.
#ParsedReport #CompletenessMedium
31-08-2026
Aurora ransomware targets ESXi, abuses Cursor Agent for exploitation
https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation
Report completeness: Medium
Actors/Campaigns:
Aurora_ransomware
Threats:
Aurora_ransomware
Netexec_tool
Proxychains_tool
Nmap_tool
Bloodhound_tool
Petitpotam_vuln
Printerbug_tool
Impacket_tool
Ntlmrelayx_tool
Certipy_tool
Dcsync_technique
S5cmd_tool
Godpotato_tool
Victims:
Organizations, Vmware esxi environments
Geo:
Israel, United states, Argentina, Spain, Germany, Austria
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.006, T1018, T1046, T1068, T1069.002, T1078, T1090, T1105, T1110.001, T1110.003, have more...
IOCs:
Url: 2
IP: 21
Domain: 2
Hash: 1
Email: 0
BrowserExtension: 0
Soft:
ESXi, Linux, Claude, Cloudflare R2, esxcli, tor browser
Algorithms:
chacha20, rsa-4096, sha256, md5
31-08-2026
Aurora ransomware targets ESXi, abuses Cursor Agent for exploitation
https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation
Report completeness: Medium
Actors/Campaigns:
Aurora_ransomware
Threats:
Aurora_ransomware
Netexec_tool
Proxychains_tool
Nmap_tool
Bloodhound_tool
Petitpotam_vuln
Printerbug_tool
Impacket_tool
Ntlmrelayx_tool
Certipy_tool
Dcsync_technique
S5cmd_tool
Godpotato_tool
Victims:
Organizations, Vmware esxi environments
Geo:
Israel, United states, Argentina, Spain, Germany, Austria
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.006, T1018, T1046, T1068, T1069.002, T1078, T1090, T1105, T1110.001, T1110.003, have more...
IOCs:
Url: 2
IP: 21
Domain: 2
Hash: 1
Email: 0
BrowserExtension: 0
Soft:
ESXi, Linux, Claude, Cloudflare R2, esxcli, tor browser
Algorithms:
chacha20, rsa-4096, sha256, md5
gambit.security
Aurora ransomware targets ESXi abuses Cursor Agent for exploitation
Gambit Security’s Threat Intelligence team investigates emerging attacker tradecraft and the evolving ways threat actors disrupt organizations. As part of this research, we track threat actors and their operations to identify new techniques, tooling, and…