CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 a fake resume invoked China’s defence-tech elite, then installed VShell https://blog.himanshuanand.com/2026/08/a-fake-resume-invoked-chinas-defence-tech-elite-then-installed-vshell/ Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивое резюме на китайском языке доставило загрузчик на базе Go, нацеленный на академических исследователей в области инженерии и искусственного интеллекта. Загрузчик уклонялся от анализа, открывал DOCX-приманку и загружал SNOWLIGHT в память с использованием рефлексивной загрузки, который извлекал и выполнял в памяти зашифрованный VShell RAT с IP-адреса 38.207.178.192. VShell устанавливал зашифрованное C2-соединение, однако передача команд или данных не наблюдалась; атрибуция остается неизвестной.
-----
Фальшивое резюме на китайском языке, замаскированное под исполняемый файл Windows, было направлено академическим получателям, скорее всего, профессорам или исследовательским группам, работающим в области электротехники, энергетических систем, управления возобновляемой энергетикой или прикладного искусственного интеллекта. Приманка утверждала, что исходит от выпускника Пекинского института технологии, и открывала подлинный файл-приманку в формате DOCX в Microsoft Word, чтобы сохранить видимость законного заявления. Использование упрощенного китайского языка, специфической для КНР академической терминологии и локали WPS 2052 указывает на профиль жертвы, ориентированный на материковый Китай, однако не позволяет установить местонахождение или принадлежность злоумышленника.
Исполняемый файл представляет собой загрузчик, написанный на языке Go, который выполняет проверки на наличие песочницы и аналитической среды, включая обнаружение индикаторов, связанных с ThreatBook/Weibu, и систем с числом логических процессоров менее четырех. Он использует задержки на основе функции Beep и зашифрованные данные конфигурации, хранящиеся под именами файлов-приманок. Загрузчик скачивает документ Word, открывает его, извлекает зашифрованный шеллкод, выделяет исполняемую память и выполняет полезную нагрузку рефлексивно, не записывая ее на диск традиционным способом.
Первичный шеллкод представляет собой стейджер Windows SNOWLIGHT размером 1454 байта. Он устанавливает прямое TCP-соединение с 38.207.178.192:50812, получает полезную нагрузку размером около 4,65 МБ, декодирует её с использованием ключа XOR 0x99 и передаёт управление полученному PE-файлу в памяти. Полезная нагрузка является 32-разрядным обфусцированным исполняемым файлом на языке Go, соответствующим Троянской программе удалённого доступа VShell. Её конфигурация и код сильно зашифрованы, включая раздел данных с высокой энтропией, при этом полезная нагрузка, как правило, не сохранялась на диск.
Перехваченный трафик продемонстрировал успешную инициализацию VShell с использованием его протокола AES-GCM с префиксом длины, включая согласование версии, механизм запроса/ответа на основе MD5, регистрацию клиента, настройку канала и повторяющиеся проверки состояния. Команды, изданные оператором, передача файлов или интерактивная активность оболочки не наблюдались. Тем не менее VShell поддерживает выполнение произвольных команд, передачу файлов, разведку, создание скриншотов, интерактивный доступ, а также проксирование или туннелирование.
В инфраструктуре использовался адрес 38.207.178.192:50813 для HTTP-стажирования и доставки приманок, а порт 50812 — для трафика SNOWLIGHT и VShell. В отчете данная активность оценивается как операция без установленной атрибуции, в ходе которой использовалась коммерческая или утекшая экосистема VShell. Поскольку SNOWLIGHT и VShell связывались с различными акторами, одного лишь факта использования этих инструментов недостаточно для атрибуции к UNC5174, Earth Lamia или другой конкретной группе.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивое резюме на китайском языке доставило загрузчик на базе Go, нацеленный на академических исследователей в области инженерии и искусственного интеллекта. Загрузчик уклонялся от анализа, открывал DOCX-приманку и загружал SNOWLIGHT в память с использованием рефлексивной загрузки, который извлекал и выполнял в памяти зашифрованный VShell RAT с IP-адреса 38.207.178.192. VShell устанавливал зашифрованное C2-соединение, однако передача команд или данных не наблюдалась; атрибуция остается неизвестной.
-----
Фальшивое резюме на китайском языке, замаскированное под исполняемый файл Windows, было направлено академическим получателям, скорее всего, профессорам или исследовательским группам, работающим в области электротехники, энергетических систем, управления возобновляемой энергетикой или прикладного искусственного интеллекта. Приманка утверждала, что исходит от выпускника Пекинского института технологии, и открывала подлинный файл-приманку в формате DOCX в Microsoft Word, чтобы сохранить видимость законного заявления. Использование упрощенного китайского языка, специфической для КНР академической терминологии и локали WPS 2052 указывает на профиль жертвы, ориентированный на материковый Китай, однако не позволяет установить местонахождение или принадлежность злоумышленника.
Исполняемый файл представляет собой загрузчик, написанный на языке Go, который выполняет проверки на наличие песочницы и аналитической среды, включая обнаружение индикаторов, связанных с ThreatBook/Weibu, и систем с числом логических процессоров менее четырех. Он использует задержки на основе функции Beep и зашифрованные данные конфигурации, хранящиеся под именами файлов-приманок. Загрузчик скачивает документ Word, открывает его, извлекает зашифрованный шеллкод, выделяет исполняемую память и выполняет полезную нагрузку рефлексивно, не записывая ее на диск традиционным способом.
Первичный шеллкод представляет собой стейджер Windows SNOWLIGHT размером 1454 байта. Он устанавливает прямое TCP-соединение с 38.207.178.192:50812, получает полезную нагрузку размером около 4,65 МБ, декодирует её с использованием ключа XOR 0x99 и передаёт управление полученному PE-файлу в памяти. Полезная нагрузка является 32-разрядным обфусцированным исполняемым файлом на языке Go, соответствующим Троянской программе удалённого доступа VShell. Её конфигурация и код сильно зашифрованы, включая раздел данных с высокой энтропией, при этом полезная нагрузка, как правило, не сохранялась на диск.
Перехваченный трафик продемонстрировал успешную инициализацию VShell с использованием его протокола AES-GCM с префиксом длины, включая согласование версии, механизм запроса/ответа на основе MD5, регистрацию клиента, настройку канала и повторяющиеся проверки состояния. Команды, изданные оператором, передача файлов или интерактивная активность оболочки не наблюдались. Тем не менее VShell поддерживает выполнение произвольных команд, передачу файлов, разведку, создание скриншотов, интерактивный доступ, а также проксирование или туннелирование.
В инфраструктуре использовался адрес 38.207.178.192:50813 для HTTP-стажирования и доставки приманок, а порт 50812 — для трафика SNOWLIGHT и VShell. В отчете данная активность оценивается как операция без установленной атрибуции, в ходе которой использовалась коммерческая или утекшая экосистема VShell. Поскольку SNOWLIGHT и VShell связывались с различными акторами, одного лишь факта использования этих инструментов недостаточно для атрибуции к UNC5174, Earth Lamia или другой конкретной группе.
#ParsedReport #CompletenessMedium
25-08-2026
360AI security experts independently discovered a new type of botnet.
https://news.safe.360.cn/n/13046.html
Report completeness: Medium
Actors/Campaigns:
Silver_fox
Threats:
Password_spray_technique
Endpoint_botnet
Winrm_tool
Victims:
Cloud service providers, Servers worldwide, Silver fox trojan command and control servers
ChatGPT TTPs:
T1021.006, T1027, T1036, T1110.003
IOCs:
Hash: 5
Domain: 1
Url: 4
Soft:
WeChat, curl, Linux, Alibaba Cloud
Algorithms:
md5, zip, aes
Platforms:
cross-platform
25-08-2026
360AI security experts independently discovered a new type of botnet.
https://news.safe.360.cn/n/13046.html
Report completeness: Medium
Actors/Campaigns:
Silver_fox
Threats:
Password_spray_technique
Endpoint_botnet
Winrm_tool
Victims:
Cloud service providers, Servers worldwide, Silver fox trojan command and control servers
ChatGPT TTPs:
do not use without manual checkT1021.006, T1027, T1036, T1110.003
IOCs:
Hash: 5
Domain: 1
Url: 4
Soft:
WeChat, curl, Linux, Alibaba Cloud
Algorithms:
md5, zip, aes
Platforms:
cross-platform
news.safe.360.cn
360AI安全专家独立发现新型僵尸网络-安全资讯-360官网
近年来,人工智能快速发展,正在深刻改变生产、生活和网络空间。与此同时,AI能力也逐渐被攻击者用于恶意软件开发、自动化攻击和对抗分析,网络攻击正呈现出更加智能化、自动化的新趋势。在此背景下,360 AI安全分析专家持续探索AI赋能安全实战,独立发现新型僵尸网络,为应对AI时代不断演变的网络安全风险提供了新的技术支撑。
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 360AI security experts independently discovered a new type of botnet. https://news.safe.360.cn/n/13046.html Report completeness: Medium Actors/Campaigns: Silver_fox Threats: Password_spray_technique Endpoint_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новообнаруженный кроссплатформенный «Endpoint Botnet» (ботнет конечных точек) провел распределенные атаки методом распыления пароля (Password Spraying) как минимум против 1 311 серверов в более чем 20 странах. Он использует модульную зашифрованную архитектуру, поддерживающую Windows и Linux, с функциями скрытного развертывания, распространения, закрепления (Persistence) и доставки полезной нагрузки, при этом WinRM/WSMan являются одними из основных целей.
-----
Ранее не раскрытый кроссплатформенный ботнет, временно получивший название «Endpoint Botnet», появился в июле 2026 года и был обнаружен в ходе мониторинга инфраструктуры управления (C2) трояна Silver Fox. Вместо получения команд с этих серверов вредоносное ПО атаковало несколько систем C2 Silver Fox, что и выявило его активность. Ботнет проводил распределенные атаки методом распыления пароля (Password Spraying) в отношении как минимум 1311 серверов в более чем 20 странах и регионах. Среди его целей — инфраструктура, размещенная в Tencent Cloud, Alibaba Cloud, AWS, Azure, Hetzner и OVH.
Ботнет использует трехуровневую архитектуру, состоящую из компонентов развертывания, фреймворка загрузчика и атакующих полезных нагрузок. Он поддерживает несколько операционных систем, включая Windows и Linux, и обеспечивает автоматическое распространение, закрепление, скрытность, получение команд, сбор информации и доставку полезных нагрузок. На этапе развертывания образы маскируются под легитимные инструменты, такие как `curl` или клиенты endpoint detection and response (EDR). Внутренние данные шифруются с помощью AES, и для анализа требовалось расшифровать связанные трафик и данные конфигурации атаки. Первоначальные образы для Windows и Linux не были собраны VirusTotal и на момент обнаружения не вызывали срабатываний антивирусных систем.
Ботнет поддерживает распыление пароля по 13 распространённым сетевым протоколам. Основным наблюдаемым объектом атаки в настоящее время является `wsman`, протокол управления веб-сервисами, обычно связанный с Microsoft WinRM и GSSAPI. В ходе анализа также были выявлены кроссплатформенный инструмент развёртывания, ориентированный на Linux, скрипты развёртывания и вредоносные нагрузки для последующих этапов атаки. Инфраструктура, по всей видимости, находится на ранней стадии строительства, но уже обладает обширными возможностями для атак на учётные данные и доставки вредоносных компонентов. Вредоносное ПО было оценено как написанное с помощью ИИ или при участии ИИ, что указывает на использование автоматизированных процессов разработки и атак в рамках быстро расширяющейся операции по распылению учётных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Новообнаруженный кроссплатформенный «Endpoint Botnet» (ботнет конечных точек) провел распределенные атаки методом распыления пароля (Password Spraying) как минимум против 1 311 серверов в более чем 20 странах. Он использует модульную зашифрованную архитектуру, поддерживающую Windows и Linux, с функциями скрытного развертывания, распространения, закрепления (Persistence) и доставки полезной нагрузки, при этом WinRM/WSMan являются одними из основных целей.
-----
Ранее не раскрытый кроссплатформенный ботнет, временно получивший название «Endpoint Botnet», появился в июле 2026 года и был обнаружен в ходе мониторинга инфраструктуры управления (C2) трояна Silver Fox. Вместо получения команд с этих серверов вредоносное ПО атаковало несколько систем C2 Silver Fox, что и выявило его активность. Ботнет проводил распределенные атаки методом распыления пароля (Password Spraying) в отношении как минимум 1311 серверов в более чем 20 странах и регионах. Среди его целей — инфраструктура, размещенная в Tencent Cloud, Alibaba Cloud, AWS, Azure, Hetzner и OVH.
Ботнет использует трехуровневую архитектуру, состоящую из компонентов развертывания, фреймворка загрузчика и атакующих полезных нагрузок. Он поддерживает несколько операционных систем, включая Windows и Linux, и обеспечивает автоматическое распространение, закрепление, скрытность, получение команд, сбор информации и доставку полезных нагрузок. На этапе развертывания образы маскируются под легитимные инструменты, такие как `curl` или клиенты endpoint detection and response (EDR). Внутренние данные шифруются с помощью AES, и для анализа требовалось расшифровать связанные трафик и данные конфигурации атаки. Первоначальные образы для Windows и Linux не были собраны VirusTotal и на момент обнаружения не вызывали срабатываний антивирусных систем.
Ботнет поддерживает распыление пароля по 13 распространённым сетевым протоколам. Основным наблюдаемым объектом атаки в настоящее время является `wsman`, протокол управления веб-сервисами, обычно связанный с Microsoft WinRM и GSSAPI. В ходе анализа также были выявлены кроссплатформенный инструмент развёртывания, ориентированный на Linux, скрипты развёртывания и вредоносные нагрузки для последующих этапов атаки. Инфраструктура, по всей видимости, находится на ранней стадии строительства, но уже обладает обширными возможностями для атак на учётные данные и доставки вредоносных компонентов. Вредоносное ПО было оценено как написанное с помощью ИИ или при участии ИИ, что указывает на использование автоматизированных процессов разработки и атак в рамках быстро расширяющейся операции по распылению учётных данных.
#ParsedReport #CompletenessLow
28-08-2026
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
https://socket.dev/blog/openapi-react-query-codegen-npm-compromise
Report completeness: Low
Actors/Campaigns:
Mini_shai-hulud
Threats:
Supply_chain_technique
Victims:
Npm package ecosystem, Software development environments, Ci runners
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1059.006, T1059.007, T1070.004, T1140, T1195.001, T1199, T1546.016, have more...
IOCs:
File: 8
Url: 2
Hash: 3
Algorithms:
sha256, aes-128-gcm
Win API:
lockfile
Languages:
javascript, python
28-08-2026
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
https://socket.dev/blog/openapi-react-query-codegen-npm-compromise
Report completeness: Low
Actors/Campaigns:
Mini_shai-hulud
Threats:
Supply_chain_technique
Victims:
Npm package ecosystem, Software development environments, Ci runners
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1059.006, T1059.007, T1070.004, T1140, T1195.001, T1199, T1546.016, have more...
IOCs:
File: 8
Url: 2
Hash: 3
Algorithms:
sha256, aes-128-gcm
Win API:
lockfile
Languages:
javascript, python
socket.dev
OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack
Ten malicious OpenAPI React Query Codegen versions were published to npm in the Mini Shai-Hulud attack, all with valid provenance.
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack https://socket.dev/blog/openapi-react-query-codegen-npm-compromise Report completeness: Low Actors/Campaigns: Mini_shai-hulud …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Десять вредоносных версий пакета `@7nohe/openapi-react-query-codegen` были опубликованы через скомпрометированный рабочий процесс GitHub Actions, несмотря на наличие действительных свидетельств происхождения npm. Пакеты выполняют обфусцированные полезную нагрузку во время установки для расшифровки и запуска кода, нацеленного на учетные данные облачных сервисов, реестров, GitHub и ИИ-агентов, при этом возможности распространения связаны с кампанией Mini Shai-Hulud.
-----
28 августа 2026 года были опубликованы десять вредоносных версий пакета npm `@7nohe/openapi-react-query-codegen` двумя волнами с интервалом примерно в 20 минут. Выпуски затронули все поддерживаемые линейки версий, остаются доступными для установки и включали вредоносную последнюю версию `3.0.4`. Скомпрометированные версии выполняют код, контролируемый злоумышленником, в процессе установки и могут повлиять на системы разработчиков и CI-раннеры.
Основная полезная нагрузка представляет собой упакованный загрузчик на JavaScript с именем `3FWCvzduYZg.js`. Его размер составляет приблизительно 5,7 МБ, а защита реализована с помощью однобайтового XOR-обфускации. Во время выполнения загрузчик расшифровывает встроенную полезную нагрузку AES-128-GCM, записывает расшифрованное содержимое в файл со случайным именем в системной временной директории, выполняет его с помощью `child_process.execSync`, а затем удаляет временный файл. Полезная нагрузка второго этапа нацелена на облачные учетные данные, учетные данные реестров пакетов npm и других, секреты GitHub Actions и конфигурацию ИИ-агентов. Она также включает функции самораспространения, связанные с кампанией Mini Shai-Hulud. Дополнительные механизмы закрепления и функциональность полезной нагрузки остаются под исследованием.
Выпуски первого поколения инициируют выполнение через `binding.gyp`, который использует обфусцированное выражение на Python для вызова `os.system` и запуска вредоносного JavaScript во время обработки `node-gyp`. Связанный предварительный выпуск использует сценарий `preinstall` для загрузки и выполнения установщика Bun перед запуском `is_it_this_simple.js` с параметрами рабочего процесса, репозитория и целевого пакета.
Все десять выпусков содержат действительные утверждения о происхождении npm, сгенерированные через механизм доверенной публикации GitHub Actions. Утверждения идентифицируют легитимный рабочий процесс выпуска и чистый коммит репозитория, что демонстрирует: подписи происхождения не предотвратили компрометацию. Расследователи установили, что рабочий процесс публикации, запускаемый по комментарию, мог быть вызван недоверенным аккаунтом GitHub, что позволяло публиковать код из форка pull-request под доверенной идентичностью репозитория. Злоумышленник использовал форк `p00paboot/openapi-react-query-codegen` и несколько вредоносных коммитов для подготовки кода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Десять вредоносных версий пакета `@7nohe/openapi-react-query-codegen` были опубликованы через скомпрометированный рабочий процесс GitHub Actions, несмотря на наличие действительных свидетельств происхождения npm. Пакеты выполняют обфусцированные полезную нагрузку во время установки для расшифровки и запуска кода, нацеленного на учетные данные облачных сервисов, реестров, GitHub и ИИ-агентов, при этом возможности распространения связаны с кампанией Mini Shai-Hulud.
-----
28 августа 2026 года были опубликованы десять вредоносных версий пакета npm `@7nohe/openapi-react-query-codegen` двумя волнами с интервалом примерно в 20 минут. Выпуски затронули все поддерживаемые линейки версий, остаются доступными для установки и включали вредоносную последнюю версию `3.0.4`. Скомпрометированные версии выполняют код, контролируемый злоумышленником, в процессе установки и могут повлиять на системы разработчиков и CI-раннеры.
Основная полезная нагрузка представляет собой упакованный загрузчик на JavaScript с именем `3FWCvzduYZg.js`. Его размер составляет приблизительно 5,7 МБ, а защита реализована с помощью однобайтового XOR-обфускации. Во время выполнения загрузчик расшифровывает встроенную полезную нагрузку AES-128-GCM, записывает расшифрованное содержимое в файл со случайным именем в системной временной директории, выполняет его с помощью `child_process.execSync`, а затем удаляет временный файл. Полезная нагрузка второго этапа нацелена на облачные учетные данные, учетные данные реестров пакетов npm и других, секреты GitHub Actions и конфигурацию ИИ-агентов. Она также включает функции самораспространения, связанные с кампанией Mini Shai-Hulud. Дополнительные механизмы закрепления и функциональность полезной нагрузки остаются под исследованием.
Выпуски первого поколения инициируют выполнение через `binding.gyp`, который использует обфусцированное выражение на Python для вызова `os.system` и запуска вредоносного JavaScript во время обработки `node-gyp`. Связанный предварительный выпуск использует сценарий `preinstall` для загрузки и выполнения установщика Bun перед запуском `is_it_this_simple.js` с параметрами рабочего процесса, репозитория и целевого пакета.
Все десять выпусков содержат действительные утверждения о происхождении npm, сгенерированные через механизм доверенной публикации GitHub Actions. Утверждения идентифицируют легитимный рабочий процесс выпуска и чистый коммит репозитория, что демонстрирует: подписи происхождения не предотвратили компрометацию. Расследователи установили, что рабочий процесс публикации, запускаемый по комментарию, мог быть вызван недоверенным аккаунтом GitHub, что позволяло публиковать код из форка pull-request под доверенной идентичностью репозитория. Злоумышленник использовал форк `p00paboot/openapi-react-query-codegen` и несколько вредоносных коммитов для подготовки кода.
#ParsedReport #CompletenessHigh
31-08-2026
Operation RepoGhost: Exposing a Russian-Linked Malware Campaign Hiding in GitHub’s Open-Source Ecosystem
https://infosecwriteups.com/operation-repoghost-exposing-a-russian-linked-malware-campaign-hiding-in-githubs-open-source-85a5dd6fa01e
Report completeness: High
Actors/Campaigns:
Repoghost
Threats:
Nova_stealer
Countloader
Clickfix_technique
Lumma_stealer
Smartloader
Seo_poisoning_technique
React2shell_vuln
Victims:
Ai, Cybersecurity, Web3, Cryptography, Vulnerability research, Cryptocurrency, Github users, Windows systems, Macos users
Industry:
Entertainment
Geo:
Russian
CVEs:
CVE-2026-41940 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cpanel (<86.0.41, <110.0.97, <118.0.63, <124.0.35, <126.0.54)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.013, T1036, T1047, T1059.001, T1059.006, T1105, T1140, T1204.002, T1218, have more...
IOCs:
File: 5
IP: 13
Domain: 2
Hash: 6
Soft:
macOS, Discord, Telegram, Steam, Zoom, Claude, Microsoft App-V, Pastebin, NET Reactor, OpenAI, have more...
Crypto:
monero
Algorithms:
zip, base64
Win API:
Popen, RunShellcode, UnpackShellcode
Languages:
powershell, python, golang
31-08-2026
Operation RepoGhost: Exposing a Russian-Linked Malware Campaign Hiding in GitHub’s Open-Source Ecosystem
https://infosecwriteups.com/operation-repoghost-exposing-a-russian-linked-malware-campaign-hiding-in-githubs-open-source-85a5dd6fa01e
Report completeness: High
Actors/Campaigns:
Repoghost
Threats:
Nova_stealer
Countloader
Clickfix_technique
Lumma_stealer
Smartloader
Seo_poisoning_technique
React2shell_vuln
Victims:
Ai, Cybersecurity, Web3, Cryptography, Vulnerability research, Cryptocurrency, Github users, Windows systems, Macos users
Industry:
Entertainment
Geo:
Russian
CVEs:
CVE-2026-41940 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cpanel (<86.0.41, <110.0.97, <118.0.63, <124.0.35, <126.0.54)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036, T1047, T1059.001, T1059.006, T1105, T1140, T1204.002, T1218, have more...
IOCs:
File: 5
IP: 13
Domain: 2
Hash: 6
Soft:
macOS, Discord, Telegram, Steam, Zoom, Claude, Microsoft App-V, Pastebin, NET Reactor, OpenAI, have more...
Crypto:
monero
Algorithms:
zip, base64
Win API:
Popen, RunShellcode, UnpackShellcode
Languages:
powershell, python, golang
Medium
Operation RepoGhost: Exposing a Russian-Linked Malware Campaign Hiding in GitHub’s Open-Source Ecosystem
A CTI Research by Vedant Bhalgama and Kavin Jindal
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Operation RepoGhost: Exposing a Russian-Linked Malware Campaign Hiding in GitHub’s Open-Source Ecosystem https://infosecwriteups.com/operation-repoghost-exposing-a-russian-linked-malware-campaign-hiding-in-githubs…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RepoGhost представляет собой вредоносную кампанию, в рамках которой с использованием поддельных проектов на GitHub распространяются скрипты, непосредственно запускающие инфостилеры. Вредоносное ПО нацелено на данные браузеров, мессенджеров, игровых платформ и криптовалют, использует .NET-нагрузки в оперативной памяти и PowerShell, а также избегает систем с русскоязычной локализацией. Ранее были обнаружены варианты CountLoader и инфостилера Nova для macOS, что указывает на связь с операторами из России.
-----
Операция RepoGhost представляет собой продолжающуюся вредоносную кампанию, активную как минимум с ноября 2025 года, которая использует репозитории GitHub для распространения ВПО, замаскированных под легитимные проекты в области искусственного интеллекта, кибербезопасности, криптовалют, криптографии и исследования уязвимостей. Исследователи выявили 52 вредоносных репозитория. Репозитории используют убедительную документацию, поддельные инструменты PoC, а также искусственно завышенные количества звёзд и форков для повышения видимости в результатах поиска GitHub и поисковых систем. В отличие от кампаний, которые доставляют ZIP-архивы или используют поддельные порталы для загрузки, RepoGhost внедряет вредоносный код непосредственно в скрипты, запуск которых пользователям предписывается.
Один репозиторий, выдававший себя за PoC для CVE-2026-41940, содержал нерелевантный код и запускал `scriptrunner.exe` — легитимный компонент Microsoft App-V — для проксирования выполнения скрытого PowerShell. Скрипт PowerShell был получен с Pastebin и скачал `main.exe` с `172.237.119.163:8000`, сохранив его в каталоге TEMP Windows перед запуском. Исполняемый файл на базе Go был скомпилирован с функциональностью, связанной с шеллкодом, и загрузил обфусцированную сборку .NET непосредственно в память, а не записывая её на диск. Сборка установила соединение с `194.102.104.141:22310` и в режиме выполнения идентифицировала себя как `mid4`.
.NET-нагрузка, выполняемая в оперативной памяти, функционирует как стиллер информации. К её возможностям относятся сбор учетных данных и сессий, сохраненных в браузере, токенов сессий Discord, сессий Телеграм, сессий Steam, данных криптографических кошельков и другой конфиденциальной информации. Она проверяет локаль операционной системы Windows с помощью WMI и завершает работу при обнаружении `ru-RU`, что указывает на намеренное исключение систем с русскоязычной локалью.
История коммитов репозитория выявила более ранние методы доставки. Python-нагрузка, закодированная в Base64, содержала отдельные ветки для Windows и macOS. Ветка для macOS загружала и выполняла бинарный файл с именем `Peravi` с адреса `217.156.122.146`, который был идентифицирован как вариант macOS-инфостилера Nova. Более ранняя доставка для Windows извлекала Go-стилер с `pypi3.cc`, за чем следовали загрузки на основе PowerShell с адресов `85.120.255.252:8000` и `2.27.63.236:8000`.
Наиболее ранний установленный этап кампании распространял CountLoader с помощью шестнадцатерично закодированных скриптов, которые выполняли полезную нагрузку `mshta`, размещенную на доменах, включая `python3-library-node.com`. Эволюция вредоносного ПО и механизм исключения русского языка подтверждают оценку о том, что операция связана с угрожающими акторами, связанными с Россией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RepoGhost представляет собой вредоносную кампанию, в рамках которой с использованием поддельных проектов на GitHub распространяются скрипты, непосредственно запускающие инфостилеры. Вредоносное ПО нацелено на данные браузеров, мессенджеров, игровых платформ и криптовалют, использует .NET-нагрузки в оперативной памяти и PowerShell, а также избегает систем с русскоязычной локализацией. Ранее были обнаружены варианты CountLoader и инфостилера Nova для macOS, что указывает на связь с операторами из России.
-----
Операция RepoGhost представляет собой продолжающуюся вредоносную кампанию, активную как минимум с ноября 2025 года, которая использует репозитории GitHub для распространения ВПО, замаскированных под легитимные проекты в области искусственного интеллекта, кибербезопасности, криптовалют, криптографии и исследования уязвимостей. Исследователи выявили 52 вредоносных репозитория. Репозитории используют убедительную документацию, поддельные инструменты PoC, а также искусственно завышенные количества звёзд и форков для повышения видимости в результатах поиска GitHub и поисковых систем. В отличие от кампаний, которые доставляют ZIP-архивы или используют поддельные порталы для загрузки, RepoGhost внедряет вредоносный код непосредственно в скрипты, запуск которых пользователям предписывается.
Один репозиторий, выдававший себя за PoC для CVE-2026-41940, содержал нерелевантный код и запускал `scriptrunner.exe` — легитимный компонент Microsoft App-V — для проксирования выполнения скрытого PowerShell. Скрипт PowerShell был получен с Pastebin и скачал `main.exe` с `172.237.119.163:8000`, сохранив его в каталоге TEMP Windows перед запуском. Исполняемый файл на базе Go был скомпилирован с функциональностью, связанной с шеллкодом, и загрузил обфусцированную сборку .NET непосредственно в память, а не записывая её на диск. Сборка установила соединение с `194.102.104.141:22310` и в режиме выполнения идентифицировала себя как `mid4`.
.NET-нагрузка, выполняемая в оперативной памяти, функционирует как стиллер информации. К её возможностям относятся сбор учетных данных и сессий, сохраненных в браузере, токенов сессий Discord, сессий Телеграм, сессий Steam, данных криптографических кошельков и другой конфиденциальной информации. Она проверяет локаль операционной системы Windows с помощью WMI и завершает работу при обнаружении `ru-RU`, что указывает на намеренное исключение систем с русскоязычной локалью.
История коммитов репозитория выявила более ранние методы доставки. Python-нагрузка, закодированная в Base64, содержала отдельные ветки для Windows и macOS. Ветка для macOS загружала и выполняла бинарный файл с именем `Peravi` с адреса `217.156.122.146`, который был идентифицирован как вариант macOS-инфостилера Nova. Более ранняя доставка для Windows извлекала Go-стилер с `pypi3.cc`, за чем следовали загрузки на основе PowerShell с адресов `85.120.255.252:8000` и `2.27.63.236:8000`.
Наиболее ранний установленный этап кампании распространял CountLoader с помощью шестнадцатерично закодированных скриптов, которые выполняли полезную нагрузку `mshta`, размещенную на доменах, включая `python3-library-node.com`. Эволюция вредоносного ПО и механизм исключения русского языка подтверждают оценку о том, что операция связана с угрожающими акторами, связанными с Россией.
#ParsedReport #CompletenessHigh
28-08-2026
The Video That Plays You: Fake MP4 File Carries Malicious Payload
https://censys.com/blog/fake-mp4-file-carries-malicious-payload/
Report completeness: High
Threats:
Netsupportmanager_rat
Clickfix_technique
Industry:
Telco
Geo:
Russian, Los angeles, Switzerland
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027, T1027.002, T1027.004, T1027.009, T1027.013, T1036, T1036.005, T1059.001, T1070, T1071.001, have more...
IOCs:
Domain: 30
Hash: 40
Url: 14
IP: 13
File: 19
Soft:
Chrome, Windows Defender
Algorithms:
sha256, xor, base64
Win API:
ARC, decompress, BIn
Languages:
powershell
28-08-2026
The Video That Plays You: Fake MP4 File Carries Malicious Payload
https://censys.com/blog/fake-mp4-file-carries-malicious-payload/
Report completeness: High
Threats:
Netsupportmanager_rat
Clickfix_technique
Industry:
Telco
Geo:
Russian, Los angeles, Switzerland
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1027.004, T1027.009, T1027.013, T1036, T1036.005, T1059.001, T1070, T1071.001, have more...
IOCs:
Domain: 30
Hash: 40
Url: 14
IP: 13
File: 19
Soft:
Chrome, Windows Defender
Algorithms:
sha256, xor, base64
Win API:
ARC, decompress, BIn
Languages:
powershell
Censys
The Video That Plays You: Fake MP4 File Carries Malicious Payload - Censys
Censys ARC examines the kit that hides malicious payloads within a fake MP4 file that can pass file-type checks. Here's how it works.
CTT Report Hub
#ParsedReport #CompletenessHigh 28-08-2026 The Video That Plays You: Fake MP4 File Carries Malicious Payload https://censys.com/blog/fake-mp4-file-carries-malicious-payload/ Report completeness: High Threats: Netsupportmanager_rat Clickfix_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании используется загрузчик на PowerShell и поддельные файлы MP4 для скрытой установки и закрепления NetSupport Manager. ВПО маскирует выполнение, извлекает зашифрованные полезную нагрузки из собственных контейнеров ISO Base Media, маскирует компоненты под файлы Windows Defender и устанавливает соединение с C2 на основе WebSocket по TCP 443.
-----
Цепочка заражения использует загрузчик на PowerShell для доставки NetSupport Manager через вредоносный файл, замаскированный под видеофайл MP4. Начальный этап предоставляется в виде исходного кода PowerShell по протоколу HTTP с инфраструктуры, защищённой Cloudflare. Он проверяет имя компьютера хоста на наличие закодированных маркеров, таких как «CLEAN» и «CLEN», вероятно, для обхода песочниц или аналитических сред, скрывает консоль с помощью динамически скомпилированного компонента на C#, вводит задержки в выполнение и проверяет маркер однократного запуска в каталоге `%ProgramData%`.
Скрипт первого этапа записывает второй скрипт PowerShell в каталог `%TEMP%` и выполняет его в скрытом режиме. Этот парсер извлекает файл-носитель из той же инфраструктуры доставки, используя поддельный пользовательский агент Chrome. Хотя файл-носитель проходит базовые проверки типа файла как файл в формате ISO Base Media File Format/MP4, он не является воспроизводимым видео. Около 99,95 % файла размером 6,5 МБ содержится в приватном блоке `uuid`. Блок включает ключ XOR и сжатые, зашифрованные данные PowerShell, которые после распаковки занимают около 17 МБ. Парсер ищет специфичный для сборки 16-байтовый селектор перед извлечением полезной нагрузки, что означает, что ротация носителей может сделать устаревшие развёртывания недействительными.
Извлеченный PowerShell-этап устанавливает клиент NetSupport Manager в случайную подпапку в каталоге `C:\Users\Public`. Пакет включает легитимные перераспределяемые компоненты, такие как Vulkan и SwiftShader, вероятно, для имитации обычной установки программного обеспечения. Загрузчику и исполняемому файлу NetSupport присваиваются имена, включая `SecurityHealth`, чтобы имитировать компоненты Windows Defender. Закрепление (Persistence) обеспечивается через значение `SecurityHealth` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом маркер в `%ProgramData%` предотвращает повторное выполнение. Скрипты также удаляют записи из `HKCU\...\Explorer\RunMRU`, что указывает на первоначальное выполнение через диалоговое окно «Выполнить» Windows и на попытку сократить объем данных для криминалистического анализа.
Конфигурация NetSupport подавляет отображение элементов пользовательского интерфейса и направляет клиент на шлюз управления на основе WebSocket по TCP-порту 443. Инфраструктура включает активный шлюз на домене `gojirotomiodid[.\]com` и подготовленный резервный домен `kolitersdones[.\]com`; оба домена были зарегистрированы с интервалом примерно в 80 секунд. Кампания включала 18 сборок, 40 активных конечных точек доставки и нескольких хостинг-провайдеров.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании используется загрузчик на PowerShell и поддельные файлы MP4 для скрытой установки и закрепления NetSupport Manager. ВПО маскирует выполнение, извлекает зашифрованные полезную нагрузки из собственных контейнеров ISO Base Media, маскирует компоненты под файлы Windows Defender и устанавливает соединение с C2 на основе WebSocket по TCP 443.
-----
Цепочка заражения использует загрузчик на PowerShell для доставки NetSupport Manager через вредоносный файл, замаскированный под видеофайл MP4. Начальный этап предоставляется в виде исходного кода PowerShell по протоколу HTTP с инфраструктуры, защищённой Cloudflare. Он проверяет имя компьютера хоста на наличие закодированных маркеров, таких как «CLEAN» и «CLEN», вероятно, для обхода песочниц или аналитических сред, скрывает консоль с помощью динамически скомпилированного компонента на C#, вводит задержки в выполнение и проверяет маркер однократного запуска в каталоге `%ProgramData%`.
Скрипт первого этапа записывает второй скрипт PowerShell в каталог `%TEMP%` и выполняет его в скрытом режиме. Этот парсер извлекает файл-носитель из той же инфраструктуры доставки, используя поддельный пользовательский агент Chrome. Хотя файл-носитель проходит базовые проверки типа файла как файл в формате ISO Base Media File Format/MP4, он не является воспроизводимым видео. Около 99,95 % файла размером 6,5 МБ содержится в приватном блоке `uuid`. Блок включает ключ XOR и сжатые, зашифрованные данные PowerShell, которые после распаковки занимают около 17 МБ. Парсер ищет специфичный для сборки 16-байтовый селектор перед извлечением полезной нагрузки, что означает, что ротация носителей может сделать устаревшие развёртывания недействительными.
Извлеченный PowerShell-этап устанавливает клиент NetSupport Manager в случайную подпапку в каталоге `C:\Users\Public`. Пакет включает легитимные перераспределяемые компоненты, такие как Vulkan и SwiftShader, вероятно, для имитации обычной установки программного обеспечения. Загрузчику и исполняемому файлу NetSupport присваиваются имена, включая `SecurityHealth`, чтобы имитировать компоненты Windows Defender. Закрепление (Persistence) обеспечивается через значение `SecurityHealth` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом маркер в `%ProgramData%` предотвращает повторное выполнение. Скрипты также удаляют записи из `HKCU\...\Explorer\RunMRU`, что указывает на первоначальное выполнение через диалоговое окно «Выполнить» Windows и на попытку сократить объем данных для криминалистического анализа.
Конфигурация NetSupport подавляет отображение элементов пользовательского интерфейса и направляет клиент на шлюз управления на основе WebSocket по TCP-порту 443. Инфраструктура включает активный шлюз на домене `gojirotomiodid[.\]com` и подготовленный резервный домен `kolitersdones[.\]com`; оба домена были зарегистрированы с интервалом примерно в 80 секунд. Кампания включала 18 сборок, 40 активных конечных точек доставки и нескольких хостинг-провайдеров.
#ParsedReport #CompletenessHigh
31-08-2026
Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader
https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader
Report completeness: High
Actors/Campaigns:
Blindeagle
Threats:
Remcos_rat
Fud-crypter
Cassandra_crypter_tool
Polycrypt
Asyncrat
Process_injection_technique
Lolbin_technique
Dcrat
Spear-phishing_technique
Victims:
Government institutions, Judicial institutions, Tax authorities, Traffic violation recipients
Industry:
Energy, Critical_infrastructure, Government
Geo:
Colombia, Colombian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 11
Domain: 6
Url: 8
IP: 1
Soft:
Telegram, HubSpot, Discord, Windows Defender
Algorithms:
sha256, base64
Languages:
vbscript, powershell, visual_basic, autoit
31-08-2026
Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader
https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader
Report completeness: High
Actors/Campaigns:
Blindeagle
Threats:
Remcos_rat
Fud-crypter
Cassandra_crypter_tool
Polycrypt
Asyncrat
Process_injection_technique
Lolbin_technique
Dcrat
Spear-phishing_technique
Victims:
Government institutions, Judicial institutions, Tax authorities, Traffic violation recipients
Industry:
Energy, Critical_infrastructure, Government
Geo:
Colombia, Colombian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 11
Domain: 6
Url: 8
IP: 1
Soft:
Telegram, HubSpot, Discord, Windows Defender
Algorithms:
sha256, base64
Languages:
vbscript, powershell, visual_basic, autoit
Levelblue
Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader
This is a collaborative follow-up to our original post, with additional infrastructure and tooling findings based on an analysis of the same GitHub staging account.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования аккаунт GitHub «cabeto850128» был связан с операцией по распространению ВПО, ассоциированной с группировкой Blind Eagle, которая осуществлялась с скомпрометированной системы под названием «Ghost». Оператор разрабатывал и развертывал несколько RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm, используя фишинговые приманки, Облачные сервисы и Репозитории кода. Цепочки доставки злоупотребляли VBScript, обфусцированным PowerShell, AutoIt и Утилитой InstallUtil для выполнения кода, кражи учетных данных и обхода средств защиты.
-----
В ходе расследования была установлена связь между аккаунтом GitHub «cabeto850128» и его репозиториями с более широкой операцией по распространению ВПО, связанной с активностью Blind Eagle. Метаданные коммитов GitHub раскрыли адрес электронной почты, который также присутствовал в журналах стиллеров. Независимые источники подтвердили, что данный адрес был обнаружен на скомпрометированной системе с именем хоста «Ghost». Восстановленные данные журналов содержали информацию о локальных файлах, истории браузера, учетных данных, записях об инфраструктуре, сборках ВПО, шаблонах фишинга и инструментах доставки, что указывает на использование системы для операций с ВПО, а не для случайного тестирования вредоносного ПО.
На машине обнаружено несколько каталогов и сборок, связанных с RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm. В каталоге Remcos, содержащем системную информацию, хранилось множество файлов, названных в честь различных хостов, что соответствует данным, собранным в ходе предыдущих заражений RAT. Оператор также хранил шаблоны фишинговых писем в форматах HTML и Word, имитирующие колумбийские судебные, налоговые и органы, занимающиеся вопросами нарушений правил дорожного движения. Некоторые приманки содержали несоответствие между видимыми и фактическими URL-адресами и инструктировали получателей использовать компьютер под управлением Windows, что соответствует доставке исполняемых полезных нагрузок.
В ходе операции использовалось несколько сервисов для распространения и промежуточного размещения. На GitHub размещались компоненты загрузчика на основе AutoIt, тогда как Bitbucket, AWS S3, Discord, сервисы для обмена текстом, Firebase и другие хостинг-провайдеры обеспечивали дополнительные места для хранения или доставки. Домены DuckDNS использовались для управления, включая имя хоста, связанное с трафиком AsyncRAT. Оператор вёл записи, сопоставляющие сборки ВПО с URL-адресами доставки, размещёнными на отдельном домене, что свидетельствует о повторном использовании инфраструктуры в рамках нескольких семейств RAT и платформ.
Восстановленная цепочка выполнения включала RAR- или SFX-контейнер с VBScript, после чего `wscript.exe` запускал обфусцированный PowerShell с Base64-кодированным содержимым. Скрипт копировал другой файл VBS в `%ProgramData%`, инициировал второй этап выполнения скриптов и в конечном итоге использовал `InstallUtil.exe` — подписанную .NET-утилиту, которая часто злоупотребляется в качестве механизма доверенного выполнения и внедрения кода в процессы. В рамках кампании также применялись интерпретаторы AutoIt с отдельными файлами скриптов или данных, а также исследовались коммерческие криптеры и средства защиты для снижения обнаружения.
Активность отражает развертывание RAT, инициированное фишингом, злоупотребление доверенными облачными и сервисами хостинга кода, выполнение скриптов, злоупотребление LOLBin, кражу учетных данных и обход защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования аккаунт GitHub «cabeto850128» был связан с операцией по распространению ВПО, ассоциированной с группировкой Blind Eagle, которая осуществлялась с скомпрометированной системы под названием «Ghost». Оператор разрабатывал и развертывал несколько RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm, используя фишинговые приманки, Облачные сервисы и Репозитории кода. Цепочки доставки злоупотребляли VBScript, обфусцированным PowerShell, AutoIt и Утилитой InstallUtil для выполнения кода, кражи учетных данных и обхода средств защиты.
-----
В ходе расследования была установлена связь между аккаунтом GitHub «cabeto850128» и его репозиториями с более широкой операцией по распространению ВПО, связанной с активностью Blind Eagle. Метаданные коммитов GitHub раскрыли адрес электронной почты, который также присутствовал в журналах стиллеров. Независимые источники подтвердили, что данный адрес был обнаружен на скомпрометированной системе с именем хоста «Ghost». Восстановленные данные журналов содержали информацию о локальных файлах, истории браузера, учетных данных, записях об инфраструктуре, сборках ВПО, шаблонах фишинга и инструментах доставки, что указывает на использование системы для операций с ВПО, а не для случайного тестирования вредоносного ПО.
На машине обнаружено несколько каталогов и сборок, связанных с RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm. В каталоге Remcos, содержащем системную информацию, хранилось множество файлов, названных в честь различных хостов, что соответствует данным, собранным в ходе предыдущих заражений RAT. Оператор также хранил шаблоны фишинговых писем в форматах HTML и Word, имитирующие колумбийские судебные, налоговые и органы, занимающиеся вопросами нарушений правил дорожного движения. Некоторые приманки содержали несоответствие между видимыми и фактическими URL-адресами и инструктировали получателей использовать компьютер под управлением Windows, что соответствует доставке исполняемых полезных нагрузок.
В ходе операции использовалось несколько сервисов для распространения и промежуточного размещения. На GitHub размещались компоненты загрузчика на основе AutoIt, тогда как Bitbucket, AWS S3, Discord, сервисы для обмена текстом, Firebase и другие хостинг-провайдеры обеспечивали дополнительные места для хранения или доставки. Домены DuckDNS использовались для управления, включая имя хоста, связанное с трафиком AsyncRAT. Оператор вёл записи, сопоставляющие сборки ВПО с URL-адресами доставки, размещёнными на отдельном домене, что свидетельствует о повторном использовании инфраструктуры в рамках нескольких семейств RAT и платформ.
Восстановленная цепочка выполнения включала RAR- или SFX-контейнер с VBScript, после чего `wscript.exe` запускал обфусцированный PowerShell с Base64-кодированным содержимым. Скрипт копировал другой файл VBS в `%ProgramData%`, инициировал второй этап выполнения скриптов и в конечном итоге использовал `InstallUtil.exe` — подписанную .NET-утилиту, которая часто злоупотребляется в качестве механизма доверенного выполнения и внедрения кода в процессы. В рамках кампании также применялись интерпретаторы AutoIt с отдельными файлами скриптов или данных, а также исследовались коммерческие криптеры и средства защиты для снижения обнаружения.
Активность отражает развертывание RAT, инициированное фишингом, злоупотребление доверенными облачными и сервисами хостинга кода, выполнение скриптов, злоупотребление LOLBin, кражу учетных данных и обход защиты.
#ParsedReport #CompletenessMedium
31-08-2026
The Scan Factory: Inside China’s QTFY and the Business of Breaking In
https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Threats:
Qscan_tool
Residential_proxy_technique
Qtrouter
Supply_chain_technique
Log4shell_vuln
Proxylogon_exploit
Beyondtrust_tool
Qtbotnet
Victims:
Defense industrial base, Communications, Energy, Government, Higher education, Financial institutions, Water utilities, Healthcare, Election systems
Industry:
Critical_infrastructure, Energy, Iot, Education, Government, Healthcare
Geo:
China, Chinese
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1090.002, T1090.003, T1190, T1498, T1583.005, T1588.005, T1590.001, T1592.002, T1595, T1650, have more...
IOCs:
Domain: 1
Soft:
Alibaba Cloud, Ivanti, RabbitMQ, Redis, OpenWrt
Languages:
python
Platforms:
apple
31-08-2026
The Scan Factory: Inside China’s QTFY and the Business of Breaking In
https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Threats:
Qscan_tool
Residential_proxy_technique
Qtrouter
Supply_chain_technique
Log4shell_vuln
Proxylogon_exploit
Beyondtrust_tool
Qtbotnet
Victims:
Defense industrial base, Communications, Energy, Government, Higher education, Financial institutions, Water utilities, Healthcare, Election systems
Industry:
Critical_infrastructure, Energy, Iot, Education, Government, Healthcare
Geo:
China, Chinese
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1090.002, T1090.003, T1190, T1498, T1583.005, T1588.005, T1590.001, T1592.002, T1595, T1650, have more...
IOCs:
Domain: 1
Soft:
Alibaba Cloud, Ivanti, RabbitMQ, Redis, OpenWrt
Languages:
python
Platforms:
apple
SafeBreach
The Scan Factory: Inside China's QTFY Hacking Group | SafeBreach
SafeBreach's Adrian Culley breaks down QTFY, the China-linked group running industrial-scale scanning and exploitation against critical infrastructure.
CTT Report Hub
#ParsedReport #CompletenessMedium 31-08-2026 The Scan Factory: Inside China’s QTFY and the Business of Breaking In https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/ Report completeness: Medium Actors/Campaigns: Qtfy (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY, злоумышленник, связанный с Китаем, эксплуатирует инфраструктуру для масштабного сканирования и эксплуатации уязвимостей, предназначенную для других операторов, связанных с государствами. Платформа QTFY QScan автоматизирует разведку и эксплуатацию уязвимостей в системах, доступных из интернета, с использованием сотен эксплойтов, подтверждающих наличие уязвимости (proof-of-concept), в то время как QTRouter и связанные с ним ботнеты маскируют трафик через скомпрометированные маршрутизаторы, устройства IoT и прокси-сервисы. Активность носит оппортунистический характер и была направлена на организации из различных отраслей.
-----
QTFY — это злоумышленник, связанный с Китаем, которому приписывается аффилиация с компанией Nanjing Xinjiuwei Network Technology (XJW), входящей в экосистему подрядчиков Министерства государственной безопасности КНР. Группа действует как минимум с 2018 года и предоставляет другим китайским государственным операторам возможности для масштабного сканирования, эксплуатации уязвимостей и получения доступа. Ведомства США приписывают QTFY 14 CVE в рамках атак, направленных против организаций в сферах обороны, энергетики, водоснабжения, связи, государственного управления, здравоохранения, финансов и высшего образования.
Платформа QScan от QTFY автоматизирует разведку и эксплуатацию уязвимостей в масштабах всего интернета. Построенная на базе RabbitMQ и Redis, она распределяет задачи между арендованными рабочими серверами, преимущественно расположенными за пределами Китая, и включает более 200 эксплойтов proof-of-concept на языке Python. Функциональные возможности платформы включают веб-скрапинг, сбор сертификатов TLS, перечисление поддоменов, определение CMS и плагинов, поиск уязвимостей и их эксплуатацию. По имеющимся данным, в 2024 году QScan обработала более двух миллионов задач за один день. Платформа использовалась для атак на уязвимости, включая Log4Shell, ProxyLogon, уязвимости Ivanti Cloud Services Appliance, CrushFTP, CVE-2024-24919 в Check Point Quantum Gateway и CVE-2026-1731 в BeyondTrust Remote Support. По сообщениям, в ходе кампании 2024 года, организованной Check Point, было просканировано более 300 организаций.
QTRouter обеспечивает обфускацию трафика за счет связывания скомпрометированных маршрутизаторов, работающих на кастомной прошивке OpenWrt, с прокси-инструментом Clash. Его инфраструктура объединяет коммерческие услуги резидентных прокси, системы Alibaba Cloud и скомпрометированные устройства IoT, что позволяет злонамеренному трафику выглядеть как исходящий из легитимных резидентных или локальных сетей. Поддерживающие платформы ботнета, включая Proxy Platform Management, Proxy Pool Management System и QTBotnet, управляют скомпрометированными устройствами IoT, хранят данные об эксплойтах и отпечатках, выполняют команды и проводят DDoS-атаки.
Деятельность QTFY носит преимущественно оппортунистический характер и обусловлена наличием экспозиции в интернете, а не воспринимаемой стратегической ценностью организации. Повторное сканирование затронуло системы, связанные с выборами, больницы, государственные органы и другие чувствительные объекты. Специалисты по защите должны в первую очередь обеспечить оперативное устранение уязвимостей в VPN, шлюзах, устройствах для передачи файлов, платформах CMS и инструментах удаленной поддержки, доступных из интернета; отслеживать наличие скомпрометированных учетных данных, API-ключей и данных конфигурации; а также дополнять блокировку IP-адресов поведенческим обнаружением, способным выявлять активность через цепочки прокси и подозрительный доступ из диапазонов резидентных или коммерческих прокси-серверов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY, злоумышленник, связанный с Китаем, эксплуатирует инфраструктуру для масштабного сканирования и эксплуатации уязвимостей, предназначенную для других операторов, связанных с государствами. Платформа QTFY QScan автоматизирует разведку и эксплуатацию уязвимостей в системах, доступных из интернета, с использованием сотен эксплойтов, подтверждающих наличие уязвимости (proof-of-concept), в то время как QTRouter и связанные с ним ботнеты маскируют трафик через скомпрометированные маршрутизаторы, устройства IoT и прокси-сервисы. Активность носит оппортунистический характер и была направлена на организации из различных отраслей.
-----
QTFY — это злоумышленник, связанный с Китаем, которому приписывается аффилиация с компанией Nanjing Xinjiuwei Network Technology (XJW), входящей в экосистему подрядчиков Министерства государственной безопасности КНР. Группа действует как минимум с 2018 года и предоставляет другим китайским государственным операторам возможности для масштабного сканирования, эксплуатации уязвимостей и получения доступа. Ведомства США приписывают QTFY 14 CVE в рамках атак, направленных против организаций в сферах обороны, энергетики, водоснабжения, связи, государственного управления, здравоохранения, финансов и высшего образования.
Платформа QScan от QTFY автоматизирует разведку и эксплуатацию уязвимостей в масштабах всего интернета. Построенная на базе RabbitMQ и Redis, она распределяет задачи между арендованными рабочими серверами, преимущественно расположенными за пределами Китая, и включает более 200 эксплойтов proof-of-concept на языке Python. Функциональные возможности платформы включают веб-скрапинг, сбор сертификатов TLS, перечисление поддоменов, определение CMS и плагинов, поиск уязвимостей и их эксплуатацию. По имеющимся данным, в 2024 году QScan обработала более двух миллионов задач за один день. Платформа использовалась для атак на уязвимости, включая Log4Shell, ProxyLogon, уязвимости Ivanti Cloud Services Appliance, CrushFTP, CVE-2024-24919 в Check Point Quantum Gateway и CVE-2026-1731 в BeyondTrust Remote Support. По сообщениям, в ходе кампании 2024 года, организованной Check Point, было просканировано более 300 организаций.
QTRouter обеспечивает обфускацию трафика за счет связывания скомпрометированных маршрутизаторов, работающих на кастомной прошивке OpenWrt, с прокси-инструментом Clash. Его инфраструктура объединяет коммерческие услуги резидентных прокси, системы Alibaba Cloud и скомпрометированные устройства IoT, что позволяет злонамеренному трафику выглядеть как исходящий из легитимных резидентных или локальных сетей. Поддерживающие платформы ботнета, включая Proxy Platform Management, Proxy Pool Management System и QTBotnet, управляют скомпрометированными устройствами IoT, хранят данные об эксплойтах и отпечатках, выполняют команды и проводят DDoS-атаки.
Деятельность QTFY носит преимущественно оппортунистический характер и обусловлена наличием экспозиции в интернете, а не воспринимаемой стратегической ценностью организации. Повторное сканирование затронуло системы, связанные с выборами, больницы, государственные органы и другие чувствительные объекты. Специалисты по защите должны в первую очередь обеспечить оперативное устранение уязвимостей в VPN, шлюзах, устройствах для передачи файлов, платформах CMS и инструментах удаленной поддержки, доступных из интернета; отслеживать наличие скомпрометированных учетных данных, API-ключей и данных конфигурации; а также дополнять блокировку IP-адресов поведенческим обнаружением, способным выявлять активность через цепочки прокси и подозрительный доступ из диапазонов резидентных или коммерческих прокси-серверов.