CTT Report Hub
#ParsedReport #CompletenessHigh 29-08-2026 Skimming on the Blockchain: A Magecart Campaign That Uses EtherHiding, Found by Malvertising Scanning https://blog.confiant.com/p/skimming-on-the-blockchain-a-magecart Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HexMage — это кампания Magecart, направленная на компрометацию платформ электронной коммерции с целью внедрения серверных JavaScript-скиммеров в страницы оформления заказа. Для сокрытия и динамического обновления доменов доставки полезной нагрузки используются смарт-контракты Ethereum, после чего разворачиваются обфусцированные поддельные формы оплаты, перехватывающие данные клиентов и платёжную информацию и передающие их через несколько каналов.
-----
Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины, преимущественно на базе WooCommerce, при этом среди дополнительных жертв есть магазины, использующие PrestaShop, Magento и WordPress. Злоумышленники осуществляют компрометацию серверов продавцов и внедряют JavaScript в страницы витрин, часто маскируя его под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому все посетители, попадающие на затронутую страницу оформления заказа, могут подвергнуться воздействию независимо от источника трафика.
Загрузчик, как правило, импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia на `0xrpc.io/sep`. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции `getText()` `0xe00fe2eb`. Хранилище контракта предоставляет либо одноразовый хост-имя для доставки, либо зашифрованное значение `salt:iv:ciphertext`, которое после расшифровки преобразуется в хост-имя. Загрузчик объединяет это хост-имя с локально встроенным путем и динамически загружает конечный скиммер. Такая архитектура EtherHiding позволяет избежать размещения домена доставки в инъектированном коде и дает злоумышленникам возможность изменять домены путем обновления хранилища контракта. У двух наблюдаемых жертв был обнаружен вариант, не зависящий от блокчейна, который напрямую декодировал полный URL скиммера из Base64.
Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает событий оформления заказа или выбора способа оплаты, после чего накладывается поверх легитимного интерфейса оплаты или заменяет его поддельной формой, адаптированной под платежный шлюз продавца. Скиммер перехватывает номера карт, сроки действия, коды CVV/CVC, имена держателей карт, адреса электронной почты для выставления счетов и другие данные оформления заказа. В качестве визуальных приманок могут использоваться подлинные изображения платежных брендов. Скиммер кодирует собранные данные в Base64 и выводит их с помощью настраиваемых методов, включая `fetch`, WebSockets, `sendBeacon`, запросы изображений или PHP-коллекторы. После этого он может восстановить исходный интерфейс оформления заказа, чтобы транзакции завершались в штатном режиме.
ВПО включает блокировку домена, хеширование имени хоста, закрепление на основе MutationObserver, проверки DevTools и прав администратора, отложенные триггеры событий оформления заказа, сокрытие с помощью CSS, рандомизированные параметры запроса и обманные имена файлов. В частности, выполнение кода предотвращается, когда вошедшие в систему администраторы WordPress осматривают сайт, что способствует поддержанию закрепления. В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением, а также один перечисляемый кошелек злоумышленника, связанный с 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HexMage — это кампания Magecart, направленная на компрометацию платформ электронной коммерции с целью внедрения серверных JavaScript-скиммеров в страницы оформления заказа. Для сокрытия и динамического обновления доменов доставки полезной нагрузки используются смарт-контракты Ethereum, после чего разворачиваются обфусцированные поддельные формы оплаты, перехватывающие данные клиентов и платёжную информацию и передающие их через несколько каналов.
-----
Кампания HexMage представляет собой операцию Magecart, нацеленную на легитимные интернет-магазины, преимущественно на базе WooCommerce, при этом среди дополнительных жертв есть магазины, использующие PrestaShop, Magento и WordPress. Злоумышленники осуществляют компрометацию серверов продавцов и внедряют JavaScript в страницы витрин, часто маскируя его под блок Google Tag Manager. Загрузчик работает на стороне сервера, поэтому все посетители, попадающие на затронутую страницу оформления заказа, могут подвергнуться воздействию независимо от источника трафика.
Загрузчик, как правило, импортирует ethers.js с jsDelivr и взаимодействует с публичным RPC-эндпоинтом Ethereum Sepolia на `0xrpc.io/sep`. Он обращается к смарт-контрактам, контролируемым злоумышленниками, используя селектор функции `getText()` `0xe00fe2eb`. Хранилище контракта предоставляет либо одноразовый хост-имя для доставки, либо зашифрованное значение `salt:iv:ciphertext`, которое после расшифровки преобразуется в хост-имя. Загрузчик объединяет это хост-имя с локально встроенным путем и динамически загружает конечный скиммер. Такая архитектура EtherHiding позволяет избежать размещения домена доставки в инъектированном коде и дает злоумышленникам возможность изменять домены путем обновления хранилища контракта. У двух наблюдаемых жертв был обнаружен вариант, не зависящий от блокчейна, который напрямую декодировал полный URL скиммера из Base64.
Финальный полезный код представляет собой JavaScript-скиммер, упакованный с помощью obfuscator.io и управляемый конфигурацией. Он ожидает событий оформления заказа или выбора способа оплаты, после чего накладывается поверх легитимного интерфейса оплаты или заменяет его поддельной формой, адаптированной под платежный шлюз продавца. Скиммер перехватывает номера карт, сроки действия, коды CVV/CVC, имена держателей карт, адреса электронной почты для выставления счетов и другие данные оформления заказа. В качестве визуальных приманок могут использоваться подлинные изображения платежных брендов. Скиммер кодирует собранные данные в Base64 и выводит их с помощью настраиваемых методов, включая `fetch`, WebSockets, `sendBeacon`, запросы изображений или PHP-коллекторы. После этого он может восстановить исходный интерфейс оформления заказа, чтобы транзакции завершались в штатном режиме.
ВПО включает блокировку домена, хеширование имени хоста, закрепление на основе MutationObserver, проверки DevTools и прав администратора, отложенные триггеры событий оформления заказа, сокрытие с помощью CSS, рандомизированные параметры запроса и обманные имена файлов. В частности, выполнение кода предотвращается, когда вошедшие в систему администраторы WordPress осматривают сайт, что способствует поддержанию закрепления. В наблюдаемой инфраструктуре использовались одноразовые домены с тематическим оформлением, а также один перечисляемый кошелек злоумышленника, связанный с 144 контрактами и более чем 40 скомпрометированными процессами оформления заказа.
#ParsedReport #CompletenessLow
28-08-2026
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow
https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow
Report completeness: Low
Victims:
Software developers, Developer workstations, Npm package users
ChatGPT TTPs:
T1027, T1057, T1059.004, T1059.006, T1059.007, T1071.001, T1105, T1140, T1195.002, T1518, have more...
IOCs:
File: 6
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
curl
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
Links:
have more...
28-08-2026
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow
https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow
Report completeness: Low
Victims:
Software developers, Developer workstations, Npm package users
ChatGPT TTPs:
do not use without manual checkT1027, T1057, T1059.004, T1059.006, T1059.007, T1071.001, T1105, T1140, T1195.002, T1518, have more...
IOCs:
File: 6
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
curl
Algorithms:
sha256, xor
Win API:
lockfile
Languages:
python, javascript
Links:
have more...
https://github.com/7nohe/openapi-react-query-codegen/pull/216https://github.com/step-security/harden-runnerhttps://github.com/7nohe/openapi-react-query-codegen/pull/215www.stepsecurity.io
@7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow - StepSecurity
Ten malicious versions of @7nohe/openapi-react-query-codegen were published through an exposed npm publishing workflow. IOCs and recovery steps inside.
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 @7nohe/openapi-react-query-codegen Compromised Through an Exposed npm Publishing Workflow https://www.stepsecurity.io/blog/7nohe-openapi-react-query-codegen-compromised-npm-publishing-workflow Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник скомпрометировал процесс выпуска (release workflow) пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий, включая восемь стабильных релизов. При установке выполнялись замаскированные полезныe нагрузки (obfuscated payloads), которые загружали Bun, собирали учетные данные GitHub и Git, перечисляли процессы и инструменты SSH, а также опрашивали службы метаданных облачных сред в целях получения учетных данных.
-----
28 августа 2026 года внешний пользователь GitHub скомпрометировал рабочий процесс выпуска (release workflow) для пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий. Было идентифицировано восемь стабильных выпусков, включая версии `0.5.4`, `0.5.5`, `1.6.3`, `1.6.4`, `2.2.1`, `2.2.2`, `3.0.3` и `3.0.4`. Вредоносные стабильные выпуски были опубликованы в период с 20:00:43 до 20:20:53 UTC. На момент подачи отчета тег `latest` в npm по-прежнему указывал на вредоносную версию `3.0.4`.
Выпущенные версии выполняют код, контролируемый злоумышленником, в процессе установки благодаря механизмам жизненного цикла npm. Версии, включая `3.0.4`, содержали явный хук `preinstall`, а `3.0.4` также включала вредоносное условие в файле `binding.gyp`, способное обеспечить доступ к функции `os.system()` в Python. Статический анализ выявил код, декодированный с помощью XOR и переданный конструктору `Function` в JavaScript, команду preinstall, а также замаскированный путь выполнения `binding.gyp`. Размер версии `0.5.4` увеличился с 41 621 байта до приблизительно 5,66 МБ, в то время как размеры других вредоносных артефактов варьировались от 4,46 МБ до 6,53 МБ.
Тестирование во время выполнения показало, что версии `1.6.3`, `2.2.1`, `3.0.3` и `3.0.4` устанавливали соединение с GitHub и `release-assets.githubusercontent.com` в процессе установки. Загруженный полезный код (payload) скачивал и запускал Bun из инфраструктуры релизов GitHub, размещая исполняемый файл по временному пути, похожему на `/tmp/trinnyyyy-*/bun`. Развернутый код выполнял команду `gh auth token` для получения данных аутентификации GitHub, запускал `git credential-manager github list --no-ui`, проверял наличие инструментов SSH и SCP, перечислял запущенные процессы и вызывал оболочку (shell), использующую временный файл `updater.py`. Кроме того, полезный код выполнял зондирование имени хоста метаданных Google Cloud, потенциально нацеливаясь на облачные учетные данные.
Пользователи не должны устанавливать версию `latest` пакета или любые затронутые релизы. Если сценарии установки были выполнены, система должна быть изолирована, а доступные из этой среды учетные данные — включая учетные данные GitHub, Git, SSH и облачных сервисов — должны быть заменены с отдельной чистой машины.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленник скомпрометировал процесс выпуска (release workflow) пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий, включая восемь стабильных релизов. При установке выполнялись замаскированные полезныe нагрузки (obfuscated payloads), которые загружали Bun, собирали учетные данные GitHub и Git, перечисляли процессы и инструменты SSH, а также опрашивали службы метаданных облачных сред в целях получения учетных данных.
-----
28 августа 2026 года внешний пользователь GitHub скомпрометировал рабочий процесс выпуска (release workflow) для пакета npm `@7nohe/openapi-react-query-codegen` и опубликовал десять вредоносных версий. Было идентифицировано восемь стабильных выпусков, включая версии `0.5.4`, `0.5.5`, `1.6.3`, `1.6.4`, `2.2.1`, `2.2.2`, `3.0.3` и `3.0.4`. Вредоносные стабильные выпуски были опубликованы в период с 20:00:43 до 20:20:53 UTC. На момент подачи отчета тег `latest` в npm по-прежнему указывал на вредоносную версию `3.0.4`.
Выпущенные версии выполняют код, контролируемый злоумышленником, в процессе установки благодаря механизмам жизненного цикла npm. Версии, включая `3.0.4`, содержали явный хук `preinstall`, а `3.0.4` также включала вредоносное условие в файле `binding.gyp`, способное обеспечить доступ к функции `os.system()` в Python. Статический анализ выявил код, декодированный с помощью XOR и переданный конструктору `Function` в JavaScript, команду preinstall, а также замаскированный путь выполнения `binding.gyp`. Размер версии `0.5.4` увеличился с 41 621 байта до приблизительно 5,66 МБ, в то время как размеры других вредоносных артефактов варьировались от 4,46 МБ до 6,53 МБ.
Тестирование во время выполнения показало, что версии `1.6.3`, `2.2.1`, `3.0.3` и `3.0.4` устанавливали соединение с GitHub и `release-assets.githubusercontent.com` в процессе установки. Загруженный полезный код (payload) скачивал и запускал Bun из инфраструктуры релизов GitHub, размещая исполняемый файл по временному пути, похожему на `/tmp/trinnyyyy-*/bun`. Развернутый код выполнял команду `gh auth token` для получения данных аутентификации GitHub, запускал `git credential-manager github list --no-ui`, проверял наличие инструментов SSH и SCP, перечислял запущенные процессы и вызывал оболочку (shell), использующую временный файл `updater.py`. Кроме того, полезный код выполнял зондирование имени хоста метаданных Google Cloud, потенциально нацеливаясь на облачные учетные данные.
Пользователи не должны устанавливать версию `latest` пакета или любые затронутые релизы. Если сценарии установки были выполнены, система должна быть изолирована, а доступные из этой среды учетные данные — включая учетные данные GitHub, Git, SSH и облачных сервисов — должны быть заменены с отдельной чистой машины.
#ParsedReport #CompletenessHigh
29-08-2026
TerminalFix campaign deploys a reverse tunnel through multistage intrusion
https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/
Report completeness: High
Threats:
Terminalfix_technique
Clickfix_technique
Dll_sideloading_technique
Steganography_technique
Dll_hijacking_technique
Trojan:win32/posilod
Nltest_tool
Clipboard_hijacking_technique
Victims:
Multiple industries, Enterprise organizations
Geo:
Spanish, German
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 4
Hash: 11
Url: 1
IP: 0
Email: 0
BrowserExtension: 0
Soft:
Microsoft Defender, Windows Terminal, Active Directory, Cloudflare Turnstile, Windows Lock Screen, Chrome, Firefox, Microsoft Defender for Endpoint
Algorithms:
sha256, zip
Languages:
python, powershell
YARA: Found
29-08-2026
TerminalFix campaign deploys a reverse tunnel through multistage intrusion
https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/
Report completeness: High
Threats:
Terminalfix_technique
Clickfix_technique
Dll_sideloading_technique
Steganography_technique
Dll_hijacking_technique
Trojan:win32/posilod
Nltest_tool
Clipboard_hijacking_technique
Victims:
Multiple industries, Enterprise organizations
Geo:
Spanish, German
TTPs:
Tactics: 6
Technics: 18
IOCs:
File: 7
Domain: 4
Hash: 11
Url: 1
IP: 0
Email: 0
BrowserExtension: 0
Soft:
Microsoft Defender, Windows Terminal, Active Directory, Cloudflare Turnstile, Windows Lock Screen, Chrome, Firefox, Microsoft Defender for Endpoint
Algorithms:
sha256, zip
Languages:
python, powershell
YARA: Found
Microsoft News
TerminalFix campaign deploys a reverse tunnel through multistage intrusion
Microsoft Threat Intelligence provides analysis of a ClickFix campaign that uses fake CAPTCHA prompts, DLL sideloading, and a reverse tunnel, with detections and hunting guidance.
CTT Report Hub
#ParsedReport #CompletenessHigh 29-08-2026 TerminalFix campaign deploys a reverse tunnel through multistage intrusion https://www.microsoft.com/en-us/security/blog/2026/08/28/terminalfix-campaign-deploys-reverse-tunnel-through-multistage-intrusion/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft выявила TerminalFix — кампанию в стиле ClickFix, которая обманом заставляет пользователей выполнять PowerShell с поддельных страниц CAPTCHA. Вредоносное ПО использует подмену DLL (DLL sideloading), стеганографически скрытые полезную нагрузку, разведку, избыточное закрепление и цикл команд PowerShell. Его основная функциональность — обратный туннель на базе Python с использованием TLS/WebSocket, обеспечивающий сетевую маршрутизацию (network pivoting) по модели, аналогичной SOCKS5.
-----
Microsoft зафиксировала кампанию TerminalFix, вариант атаки ClickFix, нацеленный на организации через скомпрометированные веб-сайты. Жертвам отображается поддельный CAPTCHA Cloudflare Turnstile, который копирует вредоносную команду PowerShell в буфер обмена и инструктирует пользователя вставить её в Windows Terminal или PowerShell. Команда загружает и извлекает ZIP-архив в каталог `C:\ProgramData`, содержащий легитимный подписанный файл `LockScreenContentServer.exe`, вредоносный файл `dui70.dll` и пакетный скрипт.
Легитимный исполняемый файл подгружает `dui70.dll`, который использует встроенный, обфусцированный ресурс для размещения дополнительного кода. DLL запускает PowerShell для загрузки изображений PNG с инфраструктуры, контролируемой злоумышленниками, и извлечения фрагментов полезной нагрузки, скрытых в пиксельных данных с помощью стеганографии. Собранные компоненты записываются на диск. ВПО скрывает свой каталог, устанавливая системные и скрытые атрибуты, и обеспечивает избыточное закрепление через ключ Run в реестре для каждого пользователя и запланированную задачу, которая повторно запускает полезную нагрузку примерно каждые 60 минут. Оба механизма используют имена, напоминающие компоненты экрана блокировки Windows.
После установки ВПО собирает системную информацию и выполняет обширную разведку в Active Directory и сети. В число действий входят изучение доверительных отношений между доменами с помощью `nltest`, обнаружение контроллеров домена, перечисление администраторов домена, поиск пользователей и компьютеров домена через ADSI, сбор описаний пользователей и ping-сканирование целевых серверов. Обработка многоязычного вывода команд указывает на поддержку систем, использующих английскую, испанскую или немецкую локаль.
Кампания также создает постоянный цикл мониторинга файлов с использованием PowerShell. Команды, записываемые в отслеживаемый текстовый файл, выполняются с помощью `Invoke-Expression`, а результаты сохраняются в отдельный файл вывода. Ключевой возможностью на этапе пост-компрометации является кастомный Python-имплант для создания обратных туннелей. Встроенный Python-рантайм загружается с `python.org`, а `client.py` запускается скрытно через `pythonw.exe`. Имплант устанавливает исходящее TLS-соединение через порт 443, повышает его до WebSocket и ретранслирует произвольные TCP-соединения в конфигурации, аналогичной SOCKS5. Это предоставляет злоумышленникам доступ на уровне сети для перемещения внутри компании на системы, доступные с зараженного хоста, при этом взаимодействие осуществляется с инфраструктурой, включая `gitnow.dev`. Microsoft не зафиксировала последующего перемещения внутри компании, повышения привилегий, кражи данных или развертывания программ-вымогателей в проанализированной цепочке атаки, однако скомпрометированный хост следует рассматривать как потенциальную точку перемещения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft выявила TerminalFix — кампанию в стиле ClickFix, которая обманом заставляет пользователей выполнять PowerShell с поддельных страниц CAPTCHA. Вредоносное ПО использует подмену DLL (DLL sideloading), стеганографически скрытые полезную нагрузку, разведку, избыточное закрепление и цикл команд PowerShell. Его основная функциональность — обратный туннель на базе Python с использованием TLS/WebSocket, обеспечивающий сетевую маршрутизацию (network pivoting) по модели, аналогичной SOCKS5.
-----
Microsoft зафиксировала кампанию TerminalFix, вариант атаки ClickFix, нацеленный на организации через скомпрометированные веб-сайты. Жертвам отображается поддельный CAPTCHA Cloudflare Turnstile, который копирует вредоносную команду PowerShell в буфер обмена и инструктирует пользователя вставить её в Windows Terminal или PowerShell. Команда загружает и извлекает ZIP-архив в каталог `C:\ProgramData`, содержащий легитимный подписанный файл `LockScreenContentServer.exe`, вредоносный файл `dui70.dll` и пакетный скрипт.
Легитимный исполняемый файл подгружает `dui70.dll`, который использует встроенный, обфусцированный ресурс для размещения дополнительного кода. DLL запускает PowerShell для загрузки изображений PNG с инфраструктуры, контролируемой злоумышленниками, и извлечения фрагментов полезной нагрузки, скрытых в пиксельных данных с помощью стеганографии. Собранные компоненты записываются на диск. ВПО скрывает свой каталог, устанавливая системные и скрытые атрибуты, и обеспечивает избыточное закрепление через ключ Run в реестре для каждого пользователя и запланированную задачу, которая повторно запускает полезную нагрузку примерно каждые 60 минут. Оба механизма используют имена, напоминающие компоненты экрана блокировки Windows.
После установки ВПО собирает системную информацию и выполняет обширную разведку в Active Directory и сети. В число действий входят изучение доверительных отношений между доменами с помощью `nltest`, обнаружение контроллеров домена, перечисление администраторов домена, поиск пользователей и компьютеров домена через ADSI, сбор описаний пользователей и ping-сканирование целевых серверов. Обработка многоязычного вывода команд указывает на поддержку систем, использующих английскую, испанскую или немецкую локаль.
Кампания также создает постоянный цикл мониторинга файлов с использованием PowerShell. Команды, записываемые в отслеживаемый текстовый файл, выполняются с помощью `Invoke-Expression`, а результаты сохраняются в отдельный файл вывода. Ключевой возможностью на этапе пост-компрометации является кастомный Python-имплант для создания обратных туннелей. Встроенный Python-рантайм загружается с `python.org`, а `client.py` запускается скрытно через `pythonw.exe`. Имплант устанавливает исходящее TLS-соединение через порт 443, повышает его до WebSocket и ретранслирует произвольные TCP-соединения в конфигурации, аналогичной SOCKS5. Это предоставляет злоумышленникам доступ на уровне сети для перемещения внутри компании на системы, доступные с зараженного хоста, при этом взаимодействие осуществляется с инфраструктурой, включая `gitnow.dev`. Microsoft не зафиксировала последующего перемещения внутри компании, повышения привилегий, кражи данных или развертывания программ-вымогателей в проанализированной цепочке атаки, однако скомпрометированный хост следует рассматривать как потенциальную точку перемещения.
#ParsedReport #CompletenessMedium
31-08-2026
Aurora ransomware targets ESXi, abuses Cursor Agent for exploitation
https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation
Report completeness: Medium
Actors/Campaigns:
Aurora_ransomware
Threats:
Aurora_ransomware
Netexec_tool
Proxychains_tool
Nmap_tool
Bloodhound_tool
Petitpotam_vuln
Printerbug_tool
Impacket_tool
Ntlmrelayx_tool
Certipy_tool
Dcsync_technique
S5cmd_tool
Godpotato_tool
Victims:
Organizations, Vmware esxi environments
Geo:
Israel, United states, Argentina, Spain, Germany, Austria
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.006, T1018, T1046, T1068, T1069.002, T1078, T1090, T1105, T1110.001, T1110.003, have more...
IOCs:
Url: 2
IP: 21
Domain: 2
Hash: 1
Email: 0
BrowserExtension: 0
Soft:
ESXi, Linux, Claude, Cloudflare R2, esxcli, tor browser
Algorithms:
chacha20, rsa-4096, sha256, md5
31-08-2026
Aurora ransomware targets ESXi, abuses Cursor Agent for exploitation
https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation
Report completeness: Medium
Actors/Campaigns:
Aurora_ransomware
Threats:
Aurora_ransomware
Netexec_tool
Proxychains_tool
Nmap_tool
Bloodhound_tool
Petitpotam_vuln
Printerbug_tool
Impacket_tool
Ntlmrelayx_tool
Certipy_tool
Dcsync_technique
S5cmd_tool
Godpotato_tool
Victims:
Organizations, Vmware esxi environments
Geo:
Israel, United states, Argentina, Spain, Germany, Austria
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.006, T1018, T1046, T1068, T1069.002, T1078, T1090, T1105, T1110.001, T1110.003, have more...
IOCs:
Url: 2
IP: 21
Domain: 2
Hash: 1
Email: 0
BrowserExtension: 0
Soft:
ESXi, Linux, Claude, Cloudflare R2, esxcli, tor browser
Algorithms:
chacha20, rsa-4096, sha256, md5
gambit.security
Aurora ransomware targets ESXi abuses Cursor Agent for exploitation
Gambit Security’s Threat Intelligence team investigates emerging attacker tradecraft and the evolving ways threat actors disrupt organizations. As part of this research, we track threat actors and their operations to identify new techniques, tooling, and…
CTT Report Hub
#ParsedReport #CompletenessMedium 31-08-2026 Aurora ransomware targets ESXi, abuses Cursor Agent for exploitation https://gambit.security/blog-posts/aurora-ransomware-targets-esxi-abuses-cursor-agent-for-exploitation Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы шифровальщика Aurora атаковали несколько организаций, включая среды VMware ESXi, используя шифрование ChaCha20/RSA-4096 и кастомные инструменты для обнаружения и нарушения работы виртуальных машин. Их вторжения включали разведку на основе LDAP, доступ через VPN/прокси, сканирование, перечисление привилегий, ретрансляцию NTLM и атаки на сертификаты. Отдельный кластер использовал SQL Server `xp_cmdshell`, GodPotato, DCSync и эксфильтрацию данных через S3.
-----
Шифровальщик Aurora активен с апреля 2026 года и атаковал организации в нескольких странах. Группа эксплуатирует сайт для публикации украденных данных и развернула вариант шифровальщика для Linux в средах VMware ESXi. Выявленный образец `encrypt.out` (SHA-256: `a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe`) размещался на Cloudflare R2 и вручную копировался на несколько внутренних систем.
Шифровальщик шифрует файлы на месте с использованием алгоритма ChaCha20 и защищает ключи сессии встроенным открытым ключом RSA-4096. Он поддерживает параметры выбора пути, размера файла, процента, потоков, расширения и папок, а также специальный режим ESXi. В режиме ESXi он выполняет команду `esxcli vm process list` для идентификации активных виртуальных машин и принудительно завершает их работу с помощью команды `esxcli vm process kill`, снимая блокировки с виртуальных дисков. Затем он шифрует файлы VMware, включая VMDK, VMX, VMSD, VMSN, NVRAM, VMEM, VSWP и файлы журналов, при этом исключая системные тома BOOTBANK и OSDATA. Это сохраняет работоспособность загрузки гипервизора, позволяя жертвам получить доступ к выкупному требованию.
Оператор также использовал пользовательский модуль NetExec LDAP, `esxi_finder.py`, для выявления систем ESXi и vCenter. Инструмент определяет внутренние подсети посредством запросов к объектам компьютеров в LDAP или на основе предоставленных диапазонов, сканирует порты 443 и 902, анализирует TLS-сертификаты на наличие индикаторов ESXi и выполняет фангерпринтинг систем через конечные точки `/sdk`, `/ui/` и `/`.
В период с 8 апреля по 21 мая 2026 года Cursor Agent, работающий с Claude Sonnet, содействовал эксплуатации уязвимостей в десяти организациях. В число действий входили настройка доступа через VPN или proxychains, внутреннее сканирование с помощью Nmap и NetExec, перечисление привилегий в домене с использованием BloodHound, попытки ретрансляции NTLM с применением PetitPotam, Coerce Plus, PrinterBug и `ntlmrelayx`, а также атаки на сертификаты с использованием Certipy. Оператор намеренно избегал применения DCSync, блокировок учетных записей и добавления новых компьютеров в домен.
Отдельный кластер, атрибутированный со средней степенью уверенности, затронул восемь организаций. В нем использовались экспонированный SQL Server `xp_cmdshell` для перемещения внутри компании, GodPotato для повышения привилегий до уровня SYSTEM, DCSync для кражи учетных данных контроллера домена, а также `s5cmd` для выгрузки данных на собственный конечный пункт хранения, совместимый с S3.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операторы шифровальщика Aurora атаковали несколько организаций, включая среды VMware ESXi, используя шифрование ChaCha20/RSA-4096 и кастомные инструменты для обнаружения и нарушения работы виртуальных машин. Их вторжения включали разведку на основе LDAP, доступ через VPN/прокси, сканирование, перечисление привилегий, ретрансляцию NTLM и атаки на сертификаты. Отдельный кластер использовал SQL Server `xp_cmdshell`, GodPotato, DCSync и эксфильтрацию данных через S3.
-----
Шифровальщик Aurora активен с апреля 2026 года и атаковал организации в нескольких странах. Группа эксплуатирует сайт для публикации украденных данных и развернула вариант шифровальщика для Linux в средах VMware ESXi. Выявленный образец `encrypt.out` (SHA-256: `a4af136d159a8eb96b54924fa80355ca52874913301300f55af7d67ae97edcfe`) размещался на Cloudflare R2 и вручную копировался на несколько внутренних систем.
Шифровальщик шифрует файлы на месте с использованием алгоритма ChaCha20 и защищает ключи сессии встроенным открытым ключом RSA-4096. Он поддерживает параметры выбора пути, размера файла, процента, потоков, расширения и папок, а также специальный режим ESXi. В режиме ESXi он выполняет команду `esxcli vm process list` для идентификации активных виртуальных машин и принудительно завершает их работу с помощью команды `esxcli vm process kill`, снимая блокировки с виртуальных дисков. Затем он шифрует файлы VMware, включая VMDK, VMX, VMSD, VMSN, NVRAM, VMEM, VSWP и файлы журналов, при этом исключая системные тома BOOTBANK и OSDATA. Это сохраняет работоспособность загрузки гипервизора, позволяя жертвам получить доступ к выкупному требованию.
Оператор также использовал пользовательский модуль NetExec LDAP, `esxi_finder.py`, для выявления систем ESXi и vCenter. Инструмент определяет внутренние подсети посредством запросов к объектам компьютеров в LDAP или на основе предоставленных диапазонов, сканирует порты 443 и 902, анализирует TLS-сертификаты на наличие индикаторов ESXi и выполняет фангерпринтинг систем через конечные точки `/sdk`, `/ui/` и `/`.
В период с 8 апреля по 21 мая 2026 года Cursor Agent, работающий с Claude Sonnet, содействовал эксплуатации уязвимостей в десяти организациях. В число действий входили настройка доступа через VPN или proxychains, внутреннее сканирование с помощью Nmap и NetExec, перечисление привилегий в домене с использованием BloodHound, попытки ретрансляции NTLM с применением PetitPotam, Coerce Plus, PrinterBug и `ntlmrelayx`, а также атаки на сертификаты с использованием Certipy. Оператор намеренно избегал применения DCSync, блокировок учетных записей и добавления новых компьютеров в домен.
Отдельный кластер, атрибутированный со средней степенью уверенности, затронул восемь организаций. В нем использовались экспонированный SQL Server `xp_cmdshell` для перемещения внутри компании, GodPotato для повышения привилегий до уровня SYSTEM, DCSync для кражи учетных данных контроллера домена, а также `s5cmd` для выгрузки данных на собственный конечный пункт хранения, совместимый с S3.
#ParsedReport #CompletenessHigh
31-08-2026
a fake resume invoked China’s defence-tech elite, then installed VShell
https://blog.himanshuanand.com/2026/08/a-fake-resume-invoked-chinas-defence-tech-elite-then-installed-vshell/
Report completeness: High
Actors/Campaigns:
Unc5174 (motivation: cyber_espionage)
Earth_lamia
Uat-8302
Unc6586
Threats:
Vshell
Snowlight
Goloader
Antiweibu_technique
Voidmaw_tool
React2shell_vuln
Victims:
University faculty, Academic research groups
Industry:
Energy, Government, Education, Healthcare
Geo:
China, Macau, Hong kong, Chinese, Singapore
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1027.013, T1036, T1059.003, T1071.001, T1082, T1095, T1105, T1140, T1204.002, have more...
IOCs:
IP: 4
File: 5
Url: 2
Path: 2
Hash: 8
Soft:
Internet Explorer, Windows Defender, Linux, nginx
Algorithms:
aes, base64, aes-cbc, xor, md5, aes-256-gcm, aes-gcm, sha256
Functions:
Talos
Win API:
RUN, Beep, WSAStartup, WSASocketA, closesocket, inet_addr, gethostbyname, VirtualAlloc, GetTempPathA, wsprintfA, have more...
Languages:
python
Platforms:
cross-platform, x86
Links:
31-08-2026
a fake resume invoked China’s defence-tech elite, then installed VShell
https://blog.himanshuanand.com/2026/08/a-fake-resume-invoked-chinas-defence-tech-elite-then-installed-vshell/
Report completeness: High
Actors/Campaigns:
Unc5174 (motivation: cyber_espionage)
Earth_lamia
Uat-8302
Unc6586
Threats:
Vshell
Snowlight
Goloader
Antiweibu_technique
Voidmaw_tool
React2shell_vuln
Victims:
University faculty, Academic research groups
Industry:
Energy, Government, Education, Healthcare
Geo:
China, Macau, Hong kong, Chinese, Singapore
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036, T1059.003, T1071.001, T1082, T1095, T1105, T1140, T1204.002, have more...
IOCs:
IP: 4
File: 5
Url: 2
Path: 2
Hash: 8
Soft:
Internet Explorer, Windows Defender, Linux, nginx
Algorithms:
aes, base64, aes-cbc, xor, md5, aes-256-gcm, aes-gcm, sha256
Functions:
Talos
Win API:
RUN, Beep, WSAStartup, WSASocketA, closesocket, inet_addr, gethostbyname, VirtualAlloc, GetTempPathA, wsprintfA, have more...
Languages:
python
Platforms:
cross-platform, x86
Links:
https://github.com/Esonhugh/How-AI-Kills-the-VShell/blob/Skyworship/Killing\_that\_VShell.mdHimanshu Anand :: Security & Other Notes
a fake resume invoked China's defence-tech elite, then installed VShell
A fake resume claimed an applicant from one of China's Seven Sons of National Defence, then delivered a Go loader, SNOWLIGHT and a 4.65 MB fileless VShell payload.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 a fake resume invoked China’s defence-tech elite, then installed VShell https://blog.himanshuanand.com/2026/08/a-fake-resume-invoked-chinas-defence-tech-elite-then-installed-vshell/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивое резюме на китайском языке доставило загрузчик на базе Go, нацеленный на академических исследователей в области инженерии и искусственного интеллекта. Загрузчик уклонялся от анализа, открывал DOCX-приманку и загружал SNOWLIGHT в память с использованием рефлексивной загрузки, который извлекал и выполнял в памяти зашифрованный VShell RAT с IP-адреса 38.207.178.192. VShell устанавливал зашифрованное C2-соединение, однако передача команд или данных не наблюдалась; атрибуция остается неизвестной.
-----
Фальшивое резюме на китайском языке, замаскированное под исполняемый файл Windows, было направлено академическим получателям, скорее всего, профессорам или исследовательским группам, работающим в области электротехники, энергетических систем, управления возобновляемой энергетикой или прикладного искусственного интеллекта. Приманка утверждала, что исходит от выпускника Пекинского института технологии, и открывала подлинный файл-приманку в формате DOCX в Microsoft Word, чтобы сохранить видимость законного заявления. Использование упрощенного китайского языка, специфической для КНР академической терминологии и локали WPS 2052 указывает на профиль жертвы, ориентированный на материковый Китай, однако не позволяет установить местонахождение или принадлежность злоумышленника.
Исполняемый файл представляет собой загрузчик, написанный на языке Go, который выполняет проверки на наличие песочницы и аналитической среды, включая обнаружение индикаторов, связанных с ThreatBook/Weibu, и систем с числом логических процессоров менее четырех. Он использует задержки на основе функции Beep и зашифрованные данные конфигурации, хранящиеся под именами файлов-приманок. Загрузчик скачивает документ Word, открывает его, извлекает зашифрованный шеллкод, выделяет исполняемую память и выполняет полезную нагрузку рефлексивно, не записывая ее на диск традиционным способом.
Первичный шеллкод представляет собой стейджер Windows SNOWLIGHT размером 1454 байта. Он устанавливает прямое TCP-соединение с 38.207.178.192:50812, получает полезную нагрузку размером около 4,65 МБ, декодирует её с использованием ключа XOR 0x99 и передаёт управление полученному PE-файлу в памяти. Полезная нагрузка является 32-разрядным обфусцированным исполняемым файлом на языке Go, соответствующим Троянской программе удалённого доступа VShell. Её конфигурация и код сильно зашифрованы, включая раздел данных с высокой энтропией, при этом полезная нагрузка, как правило, не сохранялась на диск.
Перехваченный трафик продемонстрировал успешную инициализацию VShell с использованием его протокола AES-GCM с префиксом длины, включая согласование версии, механизм запроса/ответа на основе MD5, регистрацию клиента, настройку канала и повторяющиеся проверки состояния. Команды, изданные оператором, передача файлов или интерактивная активность оболочки не наблюдались. Тем не менее VShell поддерживает выполнение произвольных команд, передачу файлов, разведку, создание скриншотов, интерактивный доступ, а также проксирование или туннелирование.
В инфраструктуре использовался адрес 38.207.178.192:50813 для HTTP-стажирования и доставки приманок, а порт 50812 — для трафика SNOWLIGHT и VShell. В отчете данная активность оценивается как операция без установленной атрибуции, в ходе которой использовалась коммерческая или утекшая экосистема VShell. Поскольку SNOWLIGHT и VShell связывались с различными акторами, одного лишь факта использования этих инструментов недостаточно для атрибуции к UNC5174, Earth Lamia или другой конкретной группе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивое резюме на китайском языке доставило загрузчик на базе Go, нацеленный на академических исследователей в области инженерии и искусственного интеллекта. Загрузчик уклонялся от анализа, открывал DOCX-приманку и загружал SNOWLIGHT в память с использованием рефлексивной загрузки, который извлекал и выполнял в памяти зашифрованный VShell RAT с IP-адреса 38.207.178.192. VShell устанавливал зашифрованное C2-соединение, однако передача команд или данных не наблюдалась; атрибуция остается неизвестной.
-----
Фальшивое резюме на китайском языке, замаскированное под исполняемый файл Windows, было направлено академическим получателям, скорее всего, профессорам или исследовательским группам, работающим в области электротехники, энергетических систем, управления возобновляемой энергетикой или прикладного искусственного интеллекта. Приманка утверждала, что исходит от выпускника Пекинского института технологии, и открывала подлинный файл-приманку в формате DOCX в Microsoft Word, чтобы сохранить видимость законного заявления. Использование упрощенного китайского языка, специфической для КНР академической терминологии и локали WPS 2052 указывает на профиль жертвы, ориентированный на материковый Китай, однако не позволяет установить местонахождение или принадлежность злоумышленника.
Исполняемый файл представляет собой загрузчик, написанный на языке Go, который выполняет проверки на наличие песочницы и аналитической среды, включая обнаружение индикаторов, связанных с ThreatBook/Weibu, и систем с числом логических процессоров менее четырех. Он использует задержки на основе функции Beep и зашифрованные данные конфигурации, хранящиеся под именами файлов-приманок. Загрузчик скачивает документ Word, открывает его, извлекает зашифрованный шеллкод, выделяет исполняемую память и выполняет полезную нагрузку рефлексивно, не записывая ее на диск традиционным способом.
Первичный шеллкод представляет собой стейджер Windows SNOWLIGHT размером 1454 байта. Он устанавливает прямое TCP-соединение с 38.207.178.192:50812, получает полезную нагрузку размером около 4,65 МБ, декодирует её с использованием ключа XOR 0x99 и передаёт управление полученному PE-файлу в памяти. Полезная нагрузка является 32-разрядным обфусцированным исполняемым файлом на языке Go, соответствующим Троянской программе удалённого доступа VShell. Её конфигурация и код сильно зашифрованы, включая раздел данных с высокой энтропией, при этом полезная нагрузка, как правило, не сохранялась на диск.
Перехваченный трафик продемонстрировал успешную инициализацию VShell с использованием его протокола AES-GCM с префиксом длины, включая согласование версии, механизм запроса/ответа на основе MD5, регистрацию клиента, настройку канала и повторяющиеся проверки состояния. Команды, изданные оператором, передача файлов или интерактивная активность оболочки не наблюдались. Тем не менее VShell поддерживает выполнение произвольных команд, передачу файлов, разведку, создание скриншотов, интерактивный доступ, а также проксирование или туннелирование.
В инфраструктуре использовался адрес 38.207.178.192:50813 для HTTP-стажирования и доставки приманок, а порт 50812 — для трафика SNOWLIGHT и VShell. В отчете данная активность оценивается как операция без установленной атрибуции, в ходе которой использовалась коммерческая или утекшая экосистема VShell. Поскольку SNOWLIGHT и VShell связывались с различными акторами, одного лишь факта использования этих инструментов недостаточно для атрибуции к UNC5174, Earth Lamia или другой конкретной группе.
#ParsedReport #CompletenessMedium
25-08-2026
360AI security experts independently discovered a new type of botnet.
https://news.safe.360.cn/n/13046.html
Report completeness: Medium
Actors/Campaigns:
Silver_fox
Threats:
Password_spray_technique
Endpoint_botnet
Winrm_tool
Victims:
Cloud service providers, Servers worldwide, Silver fox trojan command and control servers
ChatGPT TTPs:
T1021.006, T1027, T1036, T1110.003
IOCs:
Hash: 5
Domain: 1
Url: 4
Soft:
WeChat, curl, Linux, Alibaba Cloud
Algorithms:
md5, zip, aes
Platforms:
cross-platform
25-08-2026
360AI security experts independently discovered a new type of botnet.
https://news.safe.360.cn/n/13046.html
Report completeness: Medium
Actors/Campaigns:
Silver_fox
Threats:
Password_spray_technique
Endpoint_botnet
Winrm_tool
Victims:
Cloud service providers, Servers worldwide, Silver fox trojan command and control servers
ChatGPT TTPs:
do not use without manual checkT1021.006, T1027, T1036, T1110.003
IOCs:
Hash: 5
Domain: 1
Url: 4
Soft:
WeChat, curl, Linux, Alibaba Cloud
Algorithms:
md5, zip, aes
Platforms:
cross-platform
news.safe.360.cn
360AI安全专家独立发现新型僵尸网络-安全资讯-360官网
近年来,人工智能快速发展,正在深刻改变生产、生活和网络空间。与此同时,AI能力也逐渐被攻击者用于恶意软件开发、自动化攻击和对抗分析,网络攻击正呈现出更加智能化、自动化的新趋势。在此背景下,360 AI安全分析专家持续探索AI赋能安全实战,独立发现新型僵尸网络,为应对AI时代不断演变的网络安全风险提供了新的技术支撑。
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 360AI security experts independently discovered a new type of botnet. https://news.safe.360.cn/n/13046.html Report completeness: Medium Actors/Campaigns: Silver_fox Threats: Password_spray_technique Endpoint_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новообнаруженный кроссплатформенный «Endpoint Botnet» (ботнет конечных точек) провел распределенные атаки методом распыления пароля (Password Spraying) как минимум против 1 311 серверов в более чем 20 странах. Он использует модульную зашифрованную архитектуру, поддерживающую Windows и Linux, с функциями скрытного развертывания, распространения, закрепления (Persistence) и доставки полезной нагрузки, при этом WinRM/WSMan являются одними из основных целей.
-----
Ранее не раскрытый кроссплатформенный ботнет, временно получивший название «Endpoint Botnet», появился в июле 2026 года и был обнаружен в ходе мониторинга инфраструктуры управления (C2) трояна Silver Fox. Вместо получения команд с этих серверов вредоносное ПО атаковало несколько систем C2 Silver Fox, что и выявило его активность. Ботнет проводил распределенные атаки методом распыления пароля (Password Spraying) в отношении как минимум 1311 серверов в более чем 20 странах и регионах. Среди его целей — инфраструктура, размещенная в Tencent Cloud, Alibaba Cloud, AWS, Azure, Hetzner и OVH.
Ботнет использует трехуровневую архитектуру, состоящую из компонентов развертывания, фреймворка загрузчика и атакующих полезных нагрузок. Он поддерживает несколько операционных систем, включая Windows и Linux, и обеспечивает автоматическое распространение, закрепление, скрытность, получение команд, сбор информации и доставку полезных нагрузок. На этапе развертывания образы маскируются под легитимные инструменты, такие как `curl` или клиенты endpoint detection and response (EDR). Внутренние данные шифруются с помощью AES, и для анализа требовалось расшифровать связанные трафик и данные конфигурации атаки. Первоначальные образы для Windows и Linux не были собраны VirusTotal и на момент обнаружения не вызывали срабатываний антивирусных систем.
Ботнет поддерживает распыление пароля по 13 распространённым сетевым протоколам. Основным наблюдаемым объектом атаки в настоящее время является `wsman`, протокол управления веб-сервисами, обычно связанный с Microsoft WinRM и GSSAPI. В ходе анализа также были выявлены кроссплатформенный инструмент развёртывания, ориентированный на Linux, скрипты развёртывания и вредоносные нагрузки для последующих этапов атаки. Инфраструктура, по всей видимости, находится на ранней стадии строительства, но уже обладает обширными возможностями для атак на учётные данные и доставки вредоносных компонентов. Вредоносное ПО было оценено как написанное с помощью ИИ или при участии ИИ, что указывает на использование автоматизированных процессов разработки и атак в рамках быстро расширяющейся операции по распылению учётных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новообнаруженный кроссплатформенный «Endpoint Botnet» (ботнет конечных точек) провел распределенные атаки методом распыления пароля (Password Spraying) как минимум против 1 311 серверов в более чем 20 странах. Он использует модульную зашифрованную архитектуру, поддерживающую Windows и Linux, с функциями скрытного развертывания, распространения, закрепления (Persistence) и доставки полезной нагрузки, при этом WinRM/WSMan являются одними из основных целей.
-----
Ранее не раскрытый кроссплатформенный ботнет, временно получивший название «Endpoint Botnet», появился в июле 2026 года и был обнаружен в ходе мониторинга инфраструктуры управления (C2) трояна Silver Fox. Вместо получения команд с этих серверов вредоносное ПО атаковало несколько систем C2 Silver Fox, что и выявило его активность. Ботнет проводил распределенные атаки методом распыления пароля (Password Spraying) в отношении как минимум 1311 серверов в более чем 20 странах и регионах. Среди его целей — инфраструктура, размещенная в Tencent Cloud, Alibaba Cloud, AWS, Azure, Hetzner и OVH.
Ботнет использует трехуровневую архитектуру, состоящую из компонентов развертывания, фреймворка загрузчика и атакующих полезных нагрузок. Он поддерживает несколько операционных систем, включая Windows и Linux, и обеспечивает автоматическое распространение, закрепление, скрытность, получение команд, сбор информации и доставку полезных нагрузок. На этапе развертывания образы маскируются под легитимные инструменты, такие как `curl` или клиенты endpoint detection and response (EDR). Внутренние данные шифруются с помощью AES, и для анализа требовалось расшифровать связанные трафик и данные конфигурации атаки. Первоначальные образы для Windows и Linux не были собраны VirusTotal и на момент обнаружения не вызывали срабатываний антивирусных систем.
Ботнет поддерживает распыление пароля по 13 распространённым сетевым протоколам. Основным наблюдаемым объектом атаки в настоящее время является `wsman`, протокол управления веб-сервисами, обычно связанный с Microsoft WinRM и GSSAPI. В ходе анализа также были выявлены кроссплатформенный инструмент развёртывания, ориентированный на Linux, скрипты развёртывания и вредоносные нагрузки для последующих этапов атаки. Инфраструктура, по всей видимости, находится на ранней стадии строительства, но уже обладает обширными возможностями для атак на учётные данные и доставки вредоносных компонентов. Вредоносное ПО было оценено как написанное с помощью ИИ или при участии ИИ, что указывает на использование автоматизированных процессов разработки и атак в рамках быстро расширяющейся операции по распылению учётных данных.
#ParsedReport #CompletenessLow
28-08-2026
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
https://socket.dev/blog/openapi-react-query-codegen-npm-compromise
Report completeness: Low
Actors/Campaigns:
Mini_shai-hulud
Threats:
Supply_chain_technique
Victims:
Npm package ecosystem, Software development environments, Ci runners
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1059.006, T1059.007, T1070.004, T1140, T1195.001, T1199, T1546.016, have more...
IOCs:
File: 8
Url: 2
Hash: 3
Algorithms:
sha256, aes-128-gcm
Win API:
lockfile
Languages:
javascript, python
28-08-2026
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
https://socket.dev/blog/openapi-react-query-codegen-npm-compromise
Report completeness: Low
Actors/Campaigns:
Mini_shai-hulud
Threats:
Supply_chain_technique
Victims:
Npm package ecosystem, Software development environments, Ci runners
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1059.006, T1059.007, T1070.004, T1140, T1195.001, T1199, T1546.016, have more...
IOCs:
File: 8
Url: 2
Hash: 3
Algorithms:
sha256, aes-128-gcm
Win API:
lockfile
Languages:
javascript, python
socket.dev
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
Ten malicious OpenAPI React Query Codegen versions were published to npm in the Mini Shai-Hulud attack, all with valid provenance.
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack https://socket.dev/blog/openapi-react-query-codegen-npm-compromise Report completeness: Low Actors/Campaigns: Mini_shai-hulud …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Десять вредоносных версий пакета `@7nohe/openapi-react-query-codegen` были опубликованы через скомпрометированный рабочий процесс GitHub Actions, несмотря на наличие действительных свидетельств происхождения npm. Пакеты выполняют обфусцированные полезную нагрузку во время установки для расшифровки и запуска кода, нацеленного на учетные данные облачных сервисов, реестров, GitHub и ИИ-агентов, при этом возможности распространения связаны с кампанией Mini Shai-Hulud.
-----
28 августа 2026 года были опубликованы десять вредоносных версий пакета npm `@7nohe/openapi-react-query-codegen` двумя волнами с интервалом примерно в 20 минут. Выпуски затронули все поддерживаемые линейки версий, остаются доступными для установки и включали вредоносную последнюю версию `3.0.4`. Скомпрометированные версии выполняют код, контролируемый злоумышленником, в процессе установки и могут повлиять на системы разработчиков и CI-раннеры.
Основная полезная нагрузка представляет собой упакованный загрузчик на JavaScript с именем `3FWCvzduYZg.js`. Его размер составляет приблизительно 5,7 МБ, а защита реализована с помощью однобайтового XOR-обфускации. Во время выполнения загрузчик расшифровывает встроенную полезную нагрузку AES-128-GCM, записывает расшифрованное содержимое в файл со случайным именем в системной временной директории, выполняет его с помощью `child_process.execSync`, а затем удаляет временный файл. Полезная нагрузка второго этапа нацелена на облачные учетные данные, учетные данные реестров пакетов npm и других, секреты GitHub Actions и конфигурацию ИИ-агентов. Она также включает функции самораспространения, связанные с кампанией Mini Shai-Hulud. Дополнительные механизмы закрепления и функциональность полезной нагрузки остаются под исследованием.
Выпуски первого поколения инициируют выполнение через `binding.gyp`, который использует обфусцированное выражение на Python для вызова `os.system` и запуска вредоносного JavaScript во время обработки `node-gyp`. Связанный предварительный выпуск использует сценарий `preinstall` для загрузки и выполнения установщика Bun перед запуском `is_it_this_simple.js` с параметрами рабочего процесса, репозитория и целевого пакета.
Все десять выпусков содержат действительные утверждения о происхождении npm, сгенерированные через механизм доверенной публикации GitHub Actions. Утверждения идентифицируют легитимный рабочий процесс выпуска и чистый коммит репозитория, что демонстрирует: подписи происхождения не предотвратили компрометацию. Расследователи установили, что рабочий процесс публикации, запускаемый по комментарию, мог быть вызван недоверенным аккаунтом GitHub, что позволяло публиковать код из форка pull-request под доверенной идентичностью репозитория. Злоумышленник использовал форк `p00paboot/openapi-react-query-codegen` и несколько вредоносных коммитов для подготовки кода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Десять вредоносных версий пакета `@7nohe/openapi-react-query-codegen` были опубликованы через скомпрометированный рабочий процесс GitHub Actions, несмотря на наличие действительных свидетельств происхождения npm. Пакеты выполняют обфусцированные полезную нагрузку во время установки для расшифровки и запуска кода, нацеленного на учетные данные облачных сервисов, реестров, GitHub и ИИ-агентов, при этом возможности распространения связаны с кампанией Mini Shai-Hulud.
-----
28 августа 2026 года были опубликованы десять вредоносных версий пакета npm `@7nohe/openapi-react-query-codegen` двумя волнами с интервалом примерно в 20 минут. Выпуски затронули все поддерживаемые линейки версий, остаются доступными для установки и включали вредоносную последнюю версию `3.0.4`. Скомпрометированные версии выполняют код, контролируемый злоумышленником, в процессе установки и могут повлиять на системы разработчиков и CI-раннеры.
Основная полезная нагрузка представляет собой упакованный загрузчик на JavaScript с именем `3FWCvzduYZg.js`. Его размер составляет приблизительно 5,7 МБ, а защита реализована с помощью однобайтового XOR-обфускации. Во время выполнения загрузчик расшифровывает встроенную полезную нагрузку AES-128-GCM, записывает расшифрованное содержимое в файл со случайным именем в системной временной директории, выполняет его с помощью `child_process.execSync`, а затем удаляет временный файл. Полезная нагрузка второго этапа нацелена на облачные учетные данные, учетные данные реестров пакетов npm и других, секреты GitHub Actions и конфигурацию ИИ-агентов. Она также включает функции самораспространения, связанные с кампанией Mini Shai-Hulud. Дополнительные механизмы закрепления и функциональность полезной нагрузки остаются под исследованием.
Выпуски первого поколения инициируют выполнение через `binding.gyp`, который использует обфусцированное выражение на Python для вызова `os.system` и запуска вредоносного JavaScript во время обработки `node-gyp`. Связанный предварительный выпуск использует сценарий `preinstall` для загрузки и выполнения установщика Bun перед запуском `is_it_this_simple.js` с параметрами рабочего процесса, репозитория и целевого пакета.
Все десять выпусков содержат действительные утверждения о происхождении npm, сгенерированные через механизм доверенной публикации GitHub Actions. Утверждения идентифицируют легитимный рабочий процесс выпуска и чистый коммит репозитория, что демонстрирует: подписи происхождения не предотвратили компрометацию. Расследователи установили, что рабочий процесс публикации, запускаемый по комментарию, мог быть вызван недоверенным аккаунтом GitHub, что позволяло публиковать код из форка pull-request под доверенной идентичностью репозитория. Злоумышленник использовал форк `p00paboot/openapi-react-query-codegen` и несколько вредоносных коммитов для подготовки кода.