CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 25-08-2026 360AI security experts independently discovered a new type of botnet. https://news.safe.360.cn/n/13046.html Report completeness: Medium Actors/Campaigns: Silver_fox Threats: Password_spray_technique Endpoint_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Новообнаруженный кроссплатформенный «Endpoint Botnet» (ботнет конечных точек) провел распределенные атаки методом распыления пароля (Password Spraying) как минимум против 1 311 серверов в более чем 20 странах. Он использует модульную зашифрованную архитектуру, поддерживающую Windows и Linux, с функциями скрытного развертывания, распространения, закрепления (Persistence) и доставки полезной нагрузки, при этом WinRM/WSMan являются одними из основных целей.
-----

Ранее не раскрытый кроссплатформенный ботнет, временно получивший название «Endpoint Botnet», появился в июле 2026 года и был обнаружен в ходе мониторинга инфраструктуры управления (C2) трояна Silver Fox. Вместо получения команд с этих серверов вредоносное ПО атаковало несколько систем C2 Silver Fox, что и выявило его активность. Ботнет проводил распределенные атаки методом распыления пароля (Password Spraying) в отношении как минимум 1311 серверов в более чем 20 странах и регионах. Среди его целей — инфраструктура, размещенная в Tencent Cloud, Alibaba Cloud, AWS, Azure, Hetzner и OVH.

Ботнет использует трехуровневую архитектуру, состоящую из компонентов развертывания, фреймворка загрузчика и атакующих полезных нагрузок. Он поддерживает несколько операционных систем, включая Windows и Linux, и обеспечивает автоматическое распространение, закрепление, скрытность, получение команд, сбор информации и доставку полезных нагрузок. На этапе развертывания образы маскируются под легитимные инструменты, такие как `curl` или клиенты endpoint detection and response (EDR). Внутренние данные шифруются с помощью AES, и для анализа требовалось расшифровать связанные трафик и данные конфигурации атаки. Первоначальные образы для Windows и Linux не были собраны VirusTotal и на момент обнаружения не вызывали срабатываний антивирусных систем.

Ботнет поддерживает распыление пароля по 13 распространённым сетевым протоколам. Основным наблюдаемым объектом атаки в настоящее время является `wsman`, протокол управления веб-сервисами, обычно связанный с Microsoft WinRM и GSSAPI. В ходе анализа также были выявлены кроссплатформенный инструмент развёртывания, ориентированный на Linux, скрипты развёртывания и вредоносные нагрузки для последующих этапов атаки. Инфраструктура, по всей видимости, находится на ранней стадии строительства, но уже обладает обширными возможностями для атак на учётные данные и доставки вредоносных компонентов. Вредоносное ПО было оценено как написанное с помощью ИИ или при участии ИИ, что указывает на использование автоматизированных процессов разработки и атак в рамках быстро расширяющейся операции по распылению учётных данных.
#ParsedReport #CompletenessLow
28-08-2026

OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack

https://socket.dev/blog/openapi-react-query-codegen-npm-compromise

Report completeness: Low

Actors/Campaigns:
Mini_shai-hulud

Threats:
Supply_chain_technique

Victims:
Npm package ecosystem, Software development environments, Ci runners

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1059.006, T1059.007, T1070.004, T1140, T1195.001, T1199, T1546.016, have more...

IOCs:
File: 8
Url: 2
Hash: 3

Algorithms:
sha256, aes-128-gcm

Win API:
lockfile

Languages:
javascript, python
CTT Report Hub
#ParsedReport #CompletenessLow 28-08-2026 OpenAPI React Query Codegen Compromised in Mini Shai-Hulud npm Supply Chain Attack https://socket.dev/blog/openapi-react-query-codegen-npm-compromise Report completeness: Low Actors/Campaigns: Mini_shai-hulud …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Десять вредоносных версий пакета `@7nohe/openapi-react-query-codegen` были опубликованы через скомпрометированный рабочий процесс GitHub Actions, несмотря на наличие действительных свидетельств происхождения npm. Пакеты выполняют обфусцированные полезную нагрузку во время установки для расшифровки и запуска кода, нацеленного на учетные данные облачных сервисов, реестров, GitHub и ИИ-агентов, при этом возможности распространения связаны с кампанией Mini Shai-Hulud.
-----

28 августа 2026 года были опубликованы десять вредоносных версий пакета npm `@7nohe/openapi-react-query-codegen` двумя волнами с интервалом примерно в 20 минут. Выпуски затронули все поддерживаемые линейки версий, остаются доступными для установки и включали вредоносную последнюю версию `3.0.4`. Скомпрометированные версии выполняют код, контролируемый злоумышленником, в процессе установки и могут повлиять на системы разработчиков и CI-раннеры.

Основная полезная нагрузка представляет собой упакованный загрузчик на JavaScript с именем `3FWCvzduYZg.js`. Его размер составляет приблизительно 5,7 МБ, а защита реализована с помощью однобайтового XOR-обфускации. Во время выполнения загрузчик расшифровывает встроенную полезную нагрузку AES-128-GCM, записывает расшифрованное содержимое в файл со случайным именем в системной временной директории, выполняет его с помощью `child_process.execSync`, а затем удаляет временный файл. Полезная нагрузка второго этапа нацелена на облачные учетные данные, учетные данные реестров пакетов npm и других, секреты GitHub Actions и конфигурацию ИИ-агентов. Она также включает функции самораспространения, связанные с кампанией Mini Shai-Hulud. Дополнительные механизмы закрепления и функциональность полезной нагрузки остаются под исследованием.

Выпуски первого поколения инициируют выполнение через `binding.gyp`, который использует обфусцированное выражение на Python для вызова `os.system` и запуска вредоносного JavaScript во время обработки `node-gyp`. Связанный предварительный выпуск использует сценарий `preinstall` для загрузки и выполнения установщика Bun перед запуском `is_it_this_simple.js` с параметрами рабочего процесса, репозитория и целевого пакета.

Все десять выпусков содержат действительные утверждения о происхождении npm, сгенерированные через механизм доверенной публикации GitHub Actions. Утверждения идентифицируют легитимный рабочий процесс выпуска и чистый коммит репозитория, что демонстрирует: подписи происхождения не предотвратили компрометацию. Расследователи установили, что рабочий процесс публикации, запускаемый по комментарию, мог быть вызван недоверенным аккаунтом GitHub, что позволяло публиковать код из форка pull-request под доверенной идентичностью репозитория. Злоумышленник использовал форк `p00paboot/openapi-react-query-codegen` и несколько вредоносных коммитов для подготовки кода.
#ParsedReport #CompletenessHigh
31-08-2026

Operation RepoGhost: Exposing a Russian-Linked Malware Campaign Hiding in GitHub’s Open-Source Ecosystem

https://infosecwriteups.com/operation-repoghost-exposing-a-russian-linked-malware-campaign-hiding-in-githubs-open-source-85a5dd6fa01e

Report completeness: High

Actors/Campaigns:
Repoghost

Threats:
Nova_stealer
Countloader
Clickfix_technique
Lumma_stealer
Smartloader
Seo_poisoning_technique
React2shell_vuln

Victims:
Ai, Cybersecurity, Web3, Cryptography, Vulnerability research, Cryptocurrency, Github users, Windows systems, Macos users

Industry:
Entertainment

Geo:
Russian

CVEs:
CVE-2026-41940 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- cpanel (<86.0.41, <110.0.97, <118.0.63, <124.0.35, <126.0.54)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1036, T1047, T1059.001, T1059.006, T1105, T1140, T1204.002, T1218, have more...

IOCs:
File: 5
IP: 13
Domain: 2
Hash: 6

Soft:
macOS, Discord, Telegram, Steam, Zoom, Claude, Microsoft App-V, Pastebin, NET Reactor, OpenAI, have more...

Crypto:
monero

Algorithms:
zip, base64

Win API:
Popen, RunShellcode, UnpackShellcode

Languages:
powershell, python, golang
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Operation RepoGhost: Exposing a Russian-Linked Malware Campaign Hiding in GitHub’s Open-Source Ecosystem https://infosecwriteups.com/operation-repoghost-exposing-a-russian-linked-malware-campaign-hiding-in-githubs…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция RepoGhost представляет собой вредоносную кампанию, в рамках которой с использованием поддельных проектов на GitHub распространяются скрипты, непосредственно запускающие инфостилеры. Вредоносное ПО нацелено на данные браузеров, мессенджеров, игровых платформ и криптовалют, использует .NET-нагрузки в оперативной памяти и PowerShell, а также избегает систем с русскоязычной локализацией. Ранее были обнаружены варианты CountLoader и инфостилера Nova для macOS, что указывает на связь с операторами из России.
-----

Операция RepoGhost представляет собой продолжающуюся вредоносную кампанию, активную как минимум с ноября 2025 года, которая использует репозитории GitHub для распространения ВПО, замаскированных под легитимные проекты в области искусственного интеллекта, кибербезопасности, криптовалют, криптографии и исследования уязвимостей. Исследователи выявили 52 вредоносных репозитория. Репозитории используют убедительную документацию, поддельные инструменты PoC, а также искусственно завышенные количества звёзд и форков для повышения видимости в результатах поиска GitHub и поисковых систем. В отличие от кампаний, которые доставляют ZIP-архивы или используют поддельные порталы для загрузки, RepoGhost внедряет вредоносный код непосредственно в скрипты, запуск которых пользователям предписывается.

Один репозиторий, выдававший себя за PoC для CVE-2026-41940, содержал нерелевантный код и запускал `scriptrunner.exe` — легитимный компонент Microsoft App-V — для проксирования выполнения скрытого PowerShell. Скрипт PowerShell был получен с Pastebin и скачал `main.exe` с `172.237.119.163:8000`, сохранив его в каталоге TEMP Windows перед запуском. Исполняемый файл на базе Go был скомпилирован с функциональностью, связанной с шеллкодом, и загрузил обфусцированную сборку .NET непосредственно в память, а не записывая её на диск. Сборка установила соединение с `194.102.104.141:22310` и в режиме выполнения идентифицировала себя как `mid4`.

.NET-нагрузка, выполняемая в оперативной памяти, функционирует как стиллер информации. К её возможностям относятся сбор учетных данных и сессий, сохраненных в браузере, токенов сессий Discord, сессий Телеграм, сессий Steam, данных криптографических кошельков и другой конфиденциальной информации. Она проверяет локаль операционной системы Windows с помощью WMI и завершает работу при обнаружении `ru-RU`, что указывает на намеренное исключение систем с русскоязычной локалью.

История коммитов репозитория выявила более ранние методы доставки. Python-нагрузка, закодированная в Base64, содержала отдельные ветки для Windows и macOS. Ветка для macOS загружала и выполняла бинарный файл с именем `Peravi` с адреса `217.156.122.146`, который был идентифицирован как вариант macOS-инфостилера Nova. Более ранняя доставка для Windows извлекала Go-стилер с `pypi3.cc`, за чем следовали загрузки на основе PowerShell с адресов `85.120.255.252:8000` и `2.27.63.236:8000`.

Наиболее ранний установленный этап кампании распространял CountLoader с помощью шестнадцатерично закодированных скриптов, которые выполняли полезную нагрузку `mshta`, размещенную на доменах, включая `python3-library-node.com`. Эволюция вредоносного ПО и механизм исключения русского языка подтверждают оценку о том, что операция связана с угрожающими акторами, связанными с Россией.
#ParsedReport #CompletenessHigh
28-08-2026

The Video That Plays You: Fake MP4 File Carries Malicious Payload

https://censys.com/blog/fake-mp4-file-carries-malicious-payload/

Report completeness: High

Threats:
Netsupportmanager_rat
Clickfix_technique

Industry:
Telco

Geo:
Russian, Los angeles, Switzerland

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1027.004, T1027.009, T1027.013, T1036, T1036.005, T1059.001, T1070, T1071.001, have more...

IOCs:
Domain: 30
Hash: 40
Url: 14
IP: 13
File: 19

Soft:
Chrome, Windows Defender

Algorithms:
sha256, xor, base64

Win API:
ARC, decompress, BIn

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 28-08-2026 The Video That Plays You: Fake MP4 File Carries Malicious Payload https://censys.com/blog/fake-mp4-file-carries-malicious-payload/ Report completeness: High Threats: Netsupportmanager_rat Clickfix_technique Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании используется загрузчик на PowerShell и поддельные файлы MP4 для скрытой установки и закрепления NetSupport Manager. ВПО маскирует выполнение, извлекает зашифрованные полезную нагрузки из собственных контейнеров ISO Base Media, маскирует компоненты под файлы Windows Defender и устанавливает соединение с C2 на основе WebSocket по TCP 443.
-----

Цепочка заражения использует загрузчик на PowerShell для доставки NetSupport Manager через вредоносный файл, замаскированный под видеофайл MP4. Начальный этап предоставляется в виде исходного кода PowerShell по протоколу HTTP с инфраструктуры, защищённой Cloudflare. Он проверяет имя компьютера хоста на наличие закодированных маркеров, таких как «CLEAN» и «CLEN», вероятно, для обхода песочниц или аналитических сред, скрывает консоль с помощью динамически скомпилированного компонента на C#, вводит задержки в выполнение и проверяет маркер однократного запуска в каталоге `%ProgramData%`.

Скрипт первого этапа записывает второй скрипт PowerShell в каталог `%TEMP%` и выполняет его в скрытом режиме. Этот парсер извлекает файл-носитель из той же инфраструктуры доставки, используя поддельный пользовательский агент Chrome. Хотя файл-носитель проходит базовые проверки типа файла как файл в формате ISO Base Media File Format/MP4, он не является воспроизводимым видео. Около 99,95 % файла размером 6,5 МБ содержится в приватном блоке `uuid`. Блок включает ключ XOR и сжатые, зашифрованные данные PowerShell, которые после распаковки занимают около 17 МБ. Парсер ищет специфичный для сборки 16-байтовый селектор перед извлечением полезной нагрузки, что означает, что ротация носителей может сделать устаревшие развёртывания недействительными.

Извлеченный PowerShell-этап устанавливает клиент NetSupport Manager в случайную подпапку в каталоге `C:\Users\Public`. Пакет включает легитимные перераспределяемые компоненты, такие как Vulkan и SwiftShader, вероятно, для имитации обычной установки программного обеспечения. Загрузчику и исполняемому файлу NetSupport присваиваются имена, включая `SecurityHealth`, чтобы имитировать компоненты Windows Defender. Закрепление (Persistence) обеспечивается через значение `SecurityHealth` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом маркер в `%ProgramData%` предотвращает повторное выполнение. Скрипты также удаляют записи из `HKCU\...\Explorer\RunMRU`, что указывает на первоначальное выполнение через диалоговое окно «Выполнить» Windows и на попытку сократить объем данных для криминалистического анализа.

Конфигурация NetSupport подавляет отображение элементов пользовательского интерфейса и направляет клиент на шлюз управления на основе WebSocket по TCP-порту 443. Инфраструктура включает активный шлюз на домене `gojirotomiodid[.\]com` и подготовленный резервный домен `kolitersdones[.\]com`; оба домена были зарегистрированы с интервалом примерно в 80 секунд. Кампания включала 18 сборок, 40 активных конечных точек доставки и нескольких хостинг-провайдеров.
#ParsedReport #CompletenessHigh
31-08-2026

Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader

https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader

Report completeness: High

Actors/Campaigns:
Blindeagle

Threats:
Remcos_rat
Fud-crypter
Cassandra_crypter_tool
Polycrypt
Asyncrat
Process_injection_technique
Lolbin_technique
Dcrat
Spear-phishing_technique

Victims:
Government institutions, Judicial institutions, Tax authorities, Traffic violation recipients

Industry:
Energy, Critical_infrastructure, Government

Geo:
Colombia, Colombian

TTPs:
Tactics: 4
Technics: 12

IOCs:
File: 11
Domain: 6
Url: 8
IP: 1

Soft:
Telegram, HubSpot, Discord, Windows Defender

Algorithms:
sha256, base64

Languages:
vbscript, powershell, visual_basic, autoit
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе расследования аккаунт GitHub «cabeto850128» был связан с операцией по распространению ВПО, ассоциированной с группировкой Blind Eagle, которая осуществлялась с скомпрометированной системы под названием «Ghost». Оператор разрабатывал и развертывал несколько RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm, используя фишинговые приманки, Облачные сервисы и Репозитории кода. Цепочки доставки злоупотребляли VBScript, обфусцированным PowerShell, AutoIt и Утилитой InstallUtil для выполнения кода, кражи учетных данных и обхода средств защиты.
-----

В ходе расследования была установлена связь между аккаунтом GitHub «cabeto850128» и его репозиториями с более широкой операцией по распространению ВПО, связанной с активностью Blind Eagle. Метаданные коммитов GitHub раскрыли адрес электронной почты, который также присутствовал в журналах стиллеров. Независимые источники подтвердили, что данный адрес был обнаружен на скомпрометированной системе с именем хоста «Ghost». Восстановленные данные журналов содержали информацию о локальных файлах, истории браузера, учетных данных, записях об инфраструктуре, сборках ВПО, шаблонах фишинга и инструментах доставки, что указывает на использование системы для операций с ВПО, а не для случайного тестирования вредоносного ПО.

На машине обнаружено несколько каталогов и сборок, связанных с RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm. В каталоге Remcos, содержащем системную информацию, хранилось множество файлов, названных в честь различных хостов, что соответствует данным, собранным в ходе предыдущих заражений RAT. Оператор также хранил шаблоны фишинговых писем в форматах HTML и Word, имитирующие колумбийские судебные, налоговые и органы, занимающиеся вопросами нарушений правил дорожного движения. Некоторые приманки содержали несоответствие между видимыми и фактическими URL-адресами и инструктировали получателей использовать компьютер под управлением Windows, что соответствует доставке исполняемых полезных нагрузок.

В ходе операции использовалось несколько сервисов для распространения и промежуточного размещения. На GitHub размещались компоненты загрузчика на основе AutoIt, тогда как Bitbucket, AWS S3, Discord, сервисы для обмена текстом, Firebase и другие хостинг-провайдеры обеспечивали дополнительные места для хранения или доставки. Домены DuckDNS использовались для управления, включая имя хоста, связанное с трафиком AsyncRAT. Оператор вёл записи, сопоставляющие сборки ВПО с URL-адресами доставки, размещёнными на отдельном домене, что свидетельствует о повторном использовании инфраструктуры в рамках нескольких семейств RAT и платформ.

Восстановленная цепочка выполнения включала RAR- или SFX-контейнер с VBScript, после чего `wscript.exe` запускал обфусцированный PowerShell с Base64-кодированным содержимым. Скрипт копировал другой файл VBS в `%ProgramData%`, инициировал второй этап выполнения скриптов и в конечном итоге использовал `InstallUtil.exe` — подписанную .NET-утилиту, которая часто злоупотребляется в качестве механизма доверенного выполнения и внедрения кода в процессы. В рамках кампании также применялись интерпретаторы AutoIt с отдельными файлами скриптов или данных, а также исследовались коммерческие криптеры и средства защиты для снижения обнаружения.

Активность отражает развертывание RAT, инициированное фишингом, злоупотребление доверенными облачными и сервисами хостинга кода, выполнение скриптов, злоупотребление LOLBin, кражу учетных данных и обход защиты.
#ParsedReport #CompletenessMedium
31-08-2026

The Scan Factory: Inside China’s QTFY and the Business of Breaking In

https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/

Report completeness: Medium

Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)

Threats:
Qscan_tool
Residential_proxy_technique
Qtrouter
Supply_chain_technique
Log4shell_vuln
Proxylogon_exploit
Beyondtrust_tool
Qtbotnet

Victims:
Defense industrial base, Communications, Energy, Government, Higher education, Financial institutions, Water utilities, Healthcare, Election systems

Industry:
Critical_infrastructure, Energy, Iot, Education, Government, Healthcare

Geo:
China, Chinese

CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)

CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1090.002, T1090.003, T1190, T1498, T1583.005, T1588.005, T1590.001, T1592.002, T1595, T1650, have more...

IOCs:
Domain: 1

Soft:
Alibaba Cloud, Ivanti, RabbitMQ, Redis, OpenWrt

Languages:
python

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessMedium 31-08-2026 The Scan Factory: Inside China’s QTFY and the Business of Breaking In https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/ Report completeness: Medium Actors/Campaigns: Qtfy (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
QTFY, злоумышленник, связанный с Китаем, эксплуатирует инфраструктуру для масштабного сканирования и эксплуатации уязвимостей, предназначенную для других операторов, связанных с государствами. Платформа QTFY QScan автоматизирует разведку и эксплуатацию уязвимостей в системах, доступных из интернета, с использованием сотен эксплойтов, подтверждающих наличие уязвимости (proof-of-concept), в то время как QTRouter и связанные с ним ботнеты маскируют трафик через скомпрометированные маршрутизаторы, устройства IoT и прокси-сервисы. Активность носит оппортунистический характер и была направлена на организации из различных отраслей.
-----

QTFY — это злоумышленник, связанный с Китаем, которому приписывается аффилиация с компанией Nanjing Xinjiuwei Network Technology (XJW), входящей в экосистему подрядчиков Министерства государственной безопасности КНР. Группа действует как минимум с 2018 года и предоставляет другим китайским государственным операторам возможности для масштабного сканирования, эксплуатации уязвимостей и получения доступа. Ведомства США приписывают QTFY 14 CVE в рамках атак, направленных против организаций в сферах обороны, энергетики, водоснабжения, связи, государственного управления, здравоохранения, финансов и высшего образования.

Платформа QScan от QTFY автоматизирует разведку и эксплуатацию уязвимостей в масштабах всего интернета. Построенная на базе RabbitMQ и Redis, она распределяет задачи между арендованными рабочими серверами, преимущественно расположенными за пределами Китая, и включает более 200 эксплойтов proof-of-concept на языке Python. Функциональные возможности платформы включают веб-скрапинг, сбор сертификатов TLS, перечисление поддоменов, определение CMS и плагинов, поиск уязвимостей и их эксплуатацию. По имеющимся данным, в 2024 году QScan обработала более двух миллионов задач за один день. Платформа использовалась для атак на уязвимости, включая Log4Shell, ProxyLogon, уязвимости Ivanti Cloud Services Appliance, CrushFTP, CVE-2024-24919 в Check Point Quantum Gateway и CVE-2026-1731 в BeyondTrust Remote Support. По сообщениям, в ходе кампании 2024 года, организованной Check Point, было просканировано более 300 организаций.

QTRouter обеспечивает обфускацию трафика за счет связывания скомпрометированных маршрутизаторов, работающих на кастомной прошивке OpenWrt, с прокси-инструментом Clash. Его инфраструктура объединяет коммерческие услуги резидентных прокси, системы Alibaba Cloud и скомпрометированные устройства IoT, что позволяет злонамеренному трафику выглядеть как исходящий из легитимных резидентных или локальных сетей. Поддерживающие платформы ботнета, включая Proxy Platform Management, Proxy Pool Management System и QTBotnet, управляют скомпрометированными устройствами IoT, хранят данные об эксплойтах и отпечатках, выполняют команды и проводят DDoS-атаки.

Деятельность QTFY носит преимущественно оппортунистический характер и обусловлена наличием экспозиции в интернете, а не воспринимаемой стратегической ценностью организации. Повторное сканирование затронуло системы, связанные с выборами, больницы, государственные органы и другие чувствительные объекты. Специалисты по защите должны в первую очередь обеспечить оперативное устранение уязвимостей в VPN, шлюзах, устройствах для передачи файлов, платформах CMS и инструментах удаленной поддержки, доступных из интернета; отслеживать наличие скомпрометированных учетных данных, API-ключей и данных конфигурации; а также дополнять блокировку IP-адресов поведенческим обнаружением, способным выявлять активность через цепочки прокси и подозрительный доступ из диапазонов резидентных или коммерческих прокси-серверов.
#ParsedReport #CompletenessHigh
31-08-2026

13 Malicious Packagist Themes Deliver iOS Spyware That Steals Crypto Wallet Seeds

https://socket.dev/blog/packagist-themes-ios-spyware

Report completeness: High

Actors/Campaigns:
Triad_nexus

Threats:
Ioncube_tool
Supply_chain_technique
Dead_drop_technique

Victims:
Vietnamese movie and comic streaming sites, Iphone users, Cryptocurrency wallet users

Industry:
Healthcare

Geo:
Russian, Hong kong, Pacific, Chinese, United states, Turkish, Vietnamese

CVEs:
CVE-2025-31277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<18.6)
- apple ipados (<18.6)
- apple iphone_os (<18.6)
- apple macos (<15.6)
- apple tvos (<18.6)
have more...
CVE-2025-43529 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<26.2)
- apple ipados (<18.7.3, <26.2)
- apple iphone_os (<18.7.3, <26.2)
- apple macos (<26.2)
- apple tvos (<26.2)
have more...
CVE-2026-43655 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<26.5)
- apple iphone_os (<26.5)
- apple macos (<26.5)
- apple tvos (<26.5)
- apple watchos (<26.5)
have more...

TTPs:
Tactics: 4
Technics: 10

IOCs:
Domain: 43
File: 23
Url: 7
IP: 4
Email: 5
Hash: 6

Soft:
ophimcms, macOS, KKPhim, Laravel, Android, CryptoJS, Polyfill

Wallets:
bitkeep_wallet, tonkeeper

Algorithms:
pbkdf2, sha256, aes, base64

Functions:
jquery_beauty

Languages:
php, javascript

Platforms:
arm, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 13 Malicious Packagist Themes Deliver iOS Spyware That Steals Crypto Wallet Seeds https://socket.dev/blog/packagist-themes-ios-spyware Report completeness: High Actors/Campaigns: Triad_nexus Threats: Ioncube_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники внедрили вредоносный JavaScript в 13 тем Composer/Packagist, нацеленных на вьетнамские сайты OphimCMS и KKPhim. Код выборочно перенаправляет мобильных посетителей на рекламные объявления казино или эксплуатирует уязвимые iPhone через недостатки в WebKit и ядре, устанавливая шпионское ПО, которое крадет конфиденциальные данные и учетные данные криптокошельков.
-----

Злоумышленники опубликовали 13 троянизированных тем Composer/Packagist в пространствах имён поставщиков `ophimcms`, `chilltvcms`, `haiau009`, `vsmov` и `vsphim`. Темы нацелены на вьетнамские сайты потокового вещания фильмов и комиксов, созданные на базе OphimCMS или KKPhim. Их фронтенд-JavaScript доставляется каждому посетителю сайта, при этом проверки user-agent и referrer приоритизируют мобильные устройства и исключают настольные браузеры, ботов и прямые обращения.

Внедрённый код поддерживает две ветви атаки. Первая отображает мобильные рекламные объявления о азартных играх и перенаправляет посетителей через инфраструктуру, используемую для мошеннических рекламных схем. Вторая нацелена на уязвимые iPhone с использованием многоэтапной цепочки эксплойтов от WebKit до ядра, размещённой на инфраструктуре, связанной с FUNNULL. Рендерер эксплуатирует CVE-2025-31277 на iOS 18.4–18.5 или CVE-2025-43529 на iOS 18.6 и более поздних версиях, используя примитивы повреждения памяти в JavaScriptCore для получения произвольного доступа на чтение и запись в рамках WebContent. Цепочка включает специфичные для устройства и сборки смещения для моделей от iPhone XS до iPhone 16, работающих под управлением iOS 18.4–18.6.x.

Затем эксплойт выходит из песочницы через интерфейс IOKit драйвера AppleM2ScalerCSCDriver, доступ к которому осуществляется через `mediaplaybackd`. Вызывается селектор 1 со структурой размером 432 байта, содержащей два идентификатора IOSurface, и инициируется гонка за буфер хранения IOSurface (backing store) для получения возможности чтения и записи в ядре. Apple подтвердила, что данный выход из ядра был устранён в iOS и macOS 26.1; позже драйвер получил дополнительное усиление защиты в рамках исправления CVE-2026-43655 в iOS 26.5. Таким образом, данная цепочка уязвимостей в первую очередь затрагивает устройства, на которые не установлены соответствующие обновления.

Платформа шпионского ПО собирает данные Связки ключей, пароли Wi-Fi, сообщения, контакты, файлы cookie, историю просмотров и звонков, геолокацию, данные о здоровье, учетные записи, заметки, календари и фотографии. При повторном развертывании 12 августа 2026 года были добавлены рутинные процедуры для кражи криптовалюты, нацеленные на материалы Связки ключей, а также на восстановительные сиды или мнемоники, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Операторы меняли имена файлов и загрузчики, сохраняя при этом те же ограничения по версиям iOS. Дополнительные техники включают удаленную загрузку JavaScript, обфусцированный или зашифрованный код, хуки административной активации, поведение, противодействующее анализу, и веб-основанную эксфильтрацию.