#ParsedReport #CompletenessHigh
31-08-2026
Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader
https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader
Report completeness: High
Actors/Campaigns:
Blindeagle
Threats:
Remcos_rat
Fud-crypter
Cassandra_crypter_tool
Polycrypt
Asyncrat
Process_injection_technique
Lolbin_technique
Dcrat
Spear-phishing_technique
Victims:
Government institutions, Judicial institutions, Tax authorities, Traffic violation recipients
Industry:
Energy, Critical_infrastructure, Government
Geo:
Colombia, Colombian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 11
Domain: 6
Url: 8
IP: 1
Soft:
Telegram, HubSpot, Discord, Windows Defender
Algorithms:
sha256, base64
Languages:
vbscript, powershell, visual_basic, autoit
31-08-2026
Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader
https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader
Report completeness: High
Actors/Campaigns:
Blindeagle
Threats:
Remcos_rat
Fud-crypter
Cassandra_crypter_tool
Polycrypt
Asyncrat
Process_injection_technique
Lolbin_technique
Dcrat
Spear-phishing_technique
Victims:
Government institutions, Judicial institutions, Tax authorities, Traffic violation recipients
Industry:
Energy, Critical_infrastructure, Government
Geo:
Colombia, Colombian
TTPs:
Tactics: 4
Technics: 12
IOCs:
File: 11
Domain: 6
Url: 8
IP: 1
Soft:
Telegram, HubSpot, Discord, Windows Defender
Algorithms:
sha256, base64
Languages:
vbscript, powershell, visual_basic, autoit
Levelblue
Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader
This is a collaborative follow-up to our original post, with additional infrastructure and tooling findings based on an analysis of the same GitHub staging account.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Still Circling: Inside the Operator Behind Blind Eagle's GitHub Loader https://www.levelblue.com/blogs/spiderlabs-blog/still-circling-inside-the-operator-behind-blind-eagles-github-loader Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования аккаунт GitHub «cabeto850128» был связан с операцией по распространению ВПО, ассоциированной с группировкой Blind Eagle, которая осуществлялась с скомпрометированной системы под названием «Ghost». Оператор разрабатывал и развертывал несколько RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm, используя фишинговые приманки, Облачные сервисы и Репозитории кода. Цепочки доставки злоупотребляли VBScript, обфусцированным PowerShell, AutoIt и Утилитой InstallUtil для выполнения кода, кражи учетных данных и обхода средств защиты.
-----
В ходе расследования была установлена связь между аккаунтом GitHub «cabeto850128» и его репозиториями с более широкой операцией по распространению ВПО, связанной с активностью Blind Eagle. Метаданные коммитов GitHub раскрыли адрес электронной почты, который также присутствовал в журналах стиллеров. Независимые источники подтвердили, что данный адрес был обнаружен на скомпрометированной системе с именем хоста «Ghost». Восстановленные данные журналов содержали информацию о локальных файлах, истории браузера, учетных данных, записях об инфраструктуре, сборках ВПО, шаблонах фишинга и инструментах доставки, что указывает на использование системы для операций с ВПО, а не для случайного тестирования вредоносного ПО.
На машине обнаружено несколько каталогов и сборок, связанных с RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm. В каталоге Remcos, содержащем системную информацию, хранилось множество файлов, названных в честь различных хостов, что соответствует данным, собранным в ходе предыдущих заражений RAT. Оператор также хранил шаблоны фишинговых писем в форматах HTML и Word, имитирующие колумбийские судебные, налоговые и органы, занимающиеся вопросами нарушений правил дорожного движения. Некоторые приманки содержали несоответствие между видимыми и фактическими URL-адресами и инструктировали получателей использовать компьютер под управлением Windows, что соответствует доставке исполняемых полезных нагрузок.
В ходе операции использовалось несколько сервисов для распространения и промежуточного размещения. На GitHub размещались компоненты загрузчика на основе AutoIt, тогда как Bitbucket, AWS S3, Discord, сервисы для обмена текстом, Firebase и другие хостинг-провайдеры обеспечивали дополнительные места для хранения или доставки. Домены DuckDNS использовались для управления, включая имя хоста, связанное с трафиком AsyncRAT. Оператор вёл записи, сопоставляющие сборки ВПО с URL-адресами доставки, размещёнными на отдельном домене, что свидетельствует о повторном использовании инфраструктуры в рамках нескольких семейств RAT и платформ.
Восстановленная цепочка выполнения включала RAR- или SFX-контейнер с VBScript, после чего `wscript.exe` запускал обфусцированный PowerShell с Base64-кодированным содержимым. Скрипт копировал другой файл VBS в `%ProgramData%`, инициировал второй этап выполнения скриптов и в конечном итоге использовал `InstallUtil.exe` — подписанную .NET-утилиту, которая часто злоупотребляется в качестве механизма доверенного выполнения и внедрения кода в процессы. В рамках кампании также применялись интерпретаторы AutoIt с отдельными файлами скриптов или данных, а также исследовались коммерческие криптеры и средства защиты для снижения обнаружения.
Активность отражает развертывание RAT, инициированное фишингом, злоупотребление доверенными облачными и сервисами хостинга кода, выполнение скриптов, злоупотребление LOLBin, кражу учетных данных и обход защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе расследования аккаунт GitHub «cabeto850128» был связан с операцией по распространению ВПО, ассоциированной с группировкой Blind Eagle, которая осуществлялась с скомпрометированной системы под названием «Ghost». Оператор разрабатывал и развертывал несколько RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm, используя фишинговые приманки, Облачные сервисы и Репозитории кода. Цепочки доставки злоупотребляли VBScript, обфусцированным PowerShell, AutoIt и Утилитой InstallUtil для выполнения кода, кражи учетных данных и обхода средств защиты.
-----
В ходе расследования была установлена связь между аккаунтом GitHub «cabeto850128» и его репозиториями с более широкой операцией по распространению ВПО, связанной с активностью Blind Eagle. Метаданные коммитов GitHub раскрыли адрес электронной почты, который также присутствовал в журналах стиллеров. Независимые источники подтвердили, что данный адрес был обнаружен на скомпрометированной системе с именем хоста «Ghost». Восстановленные данные журналов содержали информацию о локальных файлах, истории браузера, учетных данных, записях об инфраструктуре, сборках ВПО, шаблонах фишинга и инструментах доставки, что указывает на использование системы для операций с ВПО, а не для случайного тестирования вредоносного ПО.
На машине обнаружено несколько каталогов и сборок, связанных с RAT, в том числе Remcos, AsyncRAT, DcRat и XWorm. В каталоге Remcos, содержащем системную информацию, хранилось множество файлов, названных в честь различных хостов, что соответствует данным, собранным в ходе предыдущих заражений RAT. Оператор также хранил шаблоны фишинговых писем в форматах HTML и Word, имитирующие колумбийские судебные, налоговые и органы, занимающиеся вопросами нарушений правил дорожного движения. Некоторые приманки содержали несоответствие между видимыми и фактическими URL-адресами и инструктировали получателей использовать компьютер под управлением Windows, что соответствует доставке исполняемых полезных нагрузок.
В ходе операции использовалось несколько сервисов для распространения и промежуточного размещения. На GitHub размещались компоненты загрузчика на основе AutoIt, тогда как Bitbucket, AWS S3, Discord, сервисы для обмена текстом, Firebase и другие хостинг-провайдеры обеспечивали дополнительные места для хранения или доставки. Домены DuckDNS использовались для управления, включая имя хоста, связанное с трафиком AsyncRAT. Оператор вёл записи, сопоставляющие сборки ВПО с URL-адресами доставки, размещёнными на отдельном домене, что свидетельствует о повторном использовании инфраструктуры в рамках нескольких семейств RAT и платформ.
Восстановленная цепочка выполнения включала RAR- или SFX-контейнер с VBScript, после чего `wscript.exe` запускал обфусцированный PowerShell с Base64-кодированным содержимым. Скрипт копировал другой файл VBS в `%ProgramData%`, инициировал второй этап выполнения скриптов и в конечном итоге использовал `InstallUtil.exe` — подписанную .NET-утилиту, которая часто злоупотребляется в качестве механизма доверенного выполнения и внедрения кода в процессы. В рамках кампании также применялись интерпретаторы AutoIt с отдельными файлами скриптов или данных, а также исследовались коммерческие криптеры и средства защиты для снижения обнаружения.
Активность отражает развертывание RAT, инициированное фишингом, злоупотребление доверенными облачными и сервисами хостинга кода, выполнение скриптов, злоупотребление LOLBin, кражу учетных данных и обход защиты.
#ParsedReport #CompletenessMedium
31-08-2026
The Scan Factory: Inside China’s QTFY and the Business of Breaking In
https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Threats:
Qscan_tool
Residential_proxy_technique
Qtrouter
Supply_chain_technique
Log4shell_vuln
Proxylogon_exploit
Beyondtrust_tool
Qtbotnet
Victims:
Defense industrial base, Communications, Energy, Government, Higher education, Financial institutions, Water utilities, Healthcare, Election systems
Industry:
Critical_infrastructure, Energy, Iot, Education, Government, Healthcare
Geo:
China, Chinese
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1090.002, T1090.003, T1190, T1498, T1583.005, T1588.005, T1590.001, T1592.002, T1595, T1650, have more...
IOCs:
Domain: 1
Soft:
Alibaba Cloud, Ivanti, RabbitMQ, Redis, OpenWrt
Languages:
python
Platforms:
apple
31-08-2026
The Scan Factory: Inside China’s QTFY and the Business of Breaking In
https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/
Report completeness: Medium
Actors/Campaigns:
Qtfy (motivation: cyber_espionage)
I-soon_leak (motivation: cyber_espionage)
Threats:
Qscan_tool
Residential_proxy_technique
Qtrouter
Supply_chain_technique
Log4shell_vuln
Proxylogon_exploit
Beyondtrust_tool
Qtbotnet
Victims:
Defense industrial base, Communications, Energy, Government, Higher education, Financial institutions, Water utilities, Healthcare, Election systems
Industry:
Critical_infrastructure, Energy, Iot, Education, Government, Healthcare
Geo:
China, Chinese
CVEs:
CVE-2024-24919 [Vulners]
CVSS V3.1: 8.6,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- checkpoint quantum_spark_firmware (r80.40)
CVE-2026-1731 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- beyondtrust privileged_remote_access (<25.1)
- beyondtrust remote_support (<25.3.2)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1090.002, T1090.003, T1190, T1498, T1583.005, T1588.005, T1590.001, T1592.002, T1595, T1650, have more...
IOCs:
Domain: 1
Soft:
Alibaba Cloud, Ivanti, RabbitMQ, Redis, OpenWrt
Languages:
python
Platforms:
apple
SafeBreach
The Scan Factory: Inside China's QTFY Hacking Group | SafeBreach
SafeBreach's Adrian Culley breaks down QTFY, the China-linked group running industrial-scale scanning and exploitation against critical infrastructure.
CTT Report Hub
#ParsedReport #CompletenessMedium 31-08-2026 The Scan Factory: Inside China’s QTFY and the Business of Breaking In https://www.safebreach.com/blog/qtfy-scan-factory-china-hacking-group/ Report completeness: Medium Actors/Campaigns: Qtfy (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY, злоумышленник, связанный с Китаем, эксплуатирует инфраструктуру для масштабного сканирования и эксплуатации уязвимостей, предназначенную для других операторов, связанных с государствами. Платформа QTFY QScan автоматизирует разведку и эксплуатацию уязвимостей в системах, доступных из интернета, с использованием сотен эксплойтов, подтверждающих наличие уязвимости (proof-of-concept), в то время как QTRouter и связанные с ним ботнеты маскируют трафик через скомпрометированные маршрутизаторы, устройства IoT и прокси-сервисы. Активность носит оппортунистический характер и была направлена на организации из различных отраслей.
-----
QTFY — это злоумышленник, связанный с Китаем, которому приписывается аффилиация с компанией Nanjing Xinjiuwei Network Technology (XJW), входящей в экосистему подрядчиков Министерства государственной безопасности КНР. Группа действует как минимум с 2018 года и предоставляет другим китайским государственным операторам возможности для масштабного сканирования, эксплуатации уязвимостей и получения доступа. Ведомства США приписывают QTFY 14 CVE в рамках атак, направленных против организаций в сферах обороны, энергетики, водоснабжения, связи, государственного управления, здравоохранения, финансов и высшего образования.
Платформа QScan от QTFY автоматизирует разведку и эксплуатацию уязвимостей в масштабах всего интернета. Построенная на базе RabbitMQ и Redis, она распределяет задачи между арендованными рабочими серверами, преимущественно расположенными за пределами Китая, и включает более 200 эксплойтов proof-of-concept на языке Python. Функциональные возможности платформы включают веб-скрапинг, сбор сертификатов TLS, перечисление поддоменов, определение CMS и плагинов, поиск уязвимостей и их эксплуатацию. По имеющимся данным, в 2024 году QScan обработала более двух миллионов задач за один день. Платформа использовалась для атак на уязвимости, включая Log4Shell, ProxyLogon, уязвимости Ivanti Cloud Services Appliance, CrushFTP, CVE-2024-24919 в Check Point Quantum Gateway и CVE-2026-1731 в BeyondTrust Remote Support. По сообщениям, в ходе кампании 2024 года, организованной Check Point, было просканировано более 300 организаций.
QTRouter обеспечивает обфускацию трафика за счет связывания скомпрометированных маршрутизаторов, работающих на кастомной прошивке OpenWrt, с прокси-инструментом Clash. Его инфраструктура объединяет коммерческие услуги резидентных прокси, системы Alibaba Cloud и скомпрометированные устройства IoT, что позволяет злонамеренному трафику выглядеть как исходящий из легитимных резидентных или локальных сетей. Поддерживающие платформы ботнета, включая Proxy Platform Management, Proxy Pool Management System и QTBotnet, управляют скомпрометированными устройствами IoT, хранят данные об эксплойтах и отпечатках, выполняют команды и проводят DDoS-атаки.
Деятельность QTFY носит преимущественно оппортунистический характер и обусловлена наличием экспозиции в интернете, а не воспринимаемой стратегической ценностью организации. Повторное сканирование затронуло системы, связанные с выборами, больницы, государственные органы и другие чувствительные объекты. Специалисты по защите должны в первую очередь обеспечить оперативное устранение уязвимостей в VPN, шлюзах, устройствах для передачи файлов, платформах CMS и инструментах удаленной поддержки, доступных из интернета; отслеживать наличие скомпрометированных учетных данных, API-ключей и данных конфигурации; а также дополнять блокировку IP-адресов поведенческим обнаружением, способным выявлять активность через цепочки прокси и подозрительный доступ из диапазонов резидентных или коммерческих прокси-серверов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
QTFY, злоумышленник, связанный с Китаем, эксплуатирует инфраструктуру для масштабного сканирования и эксплуатации уязвимостей, предназначенную для других операторов, связанных с государствами. Платформа QTFY QScan автоматизирует разведку и эксплуатацию уязвимостей в системах, доступных из интернета, с использованием сотен эксплойтов, подтверждающих наличие уязвимости (proof-of-concept), в то время как QTRouter и связанные с ним ботнеты маскируют трафик через скомпрометированные маршрутизаторы, устройства IoT и прокси-сервисы. Активность носит оппортунистический характер и была направлена на организации из различных отраслей.
-----
QTFY — это злоумышленник, связанный с Китаем, которому приписывается аффилиация с компанией Nanjing Xinjiuwei Network Technology (XJW), входящей в экосистему подрядчиков Министерства государственной безопасности КНР. Группа действует как минимум с 2018 года и предоставляет другим китайским государственным операторам возможности для масштабного сканирования, эксплуатации уязвимостей и получения доступа. Ведомства США приписывают QTFY 14 CVE в рамках атак, направленных против организаций в сферах обороны, энергетики, водоснабжения, связи, государственного управления, здравоохранения, финансов и высшего образования.
Платформа QScan от QTFY автоматизирует разведку и эксплуатацию уязвимостей в масштабах всего интернета. Построенная на базе RabbitMQ и Redis, она распределяет задачи между арендованными рабочими серверами, преимущественно расположенными за пределами Китая, и включает более 200 эксплойтов proof-of-concept на языке Python. Функциональные возможности платформы включают веб-скрапинг, сбор сертификатов TLS, перечисление поддоменов, определение CMS и плагинов, поиск уязвимостей и их эксплуатацию. По имеющимся данным, в 2024 году QScan обработала более двух миллионов задач за один день. Платформа использовалась для атак на уязвимости, включая Log4Shell, ProxyLogon, уязвимости Ivanti Cloud Services Appliance, CrushFTP, CVE-2024-24919 в Check Point Quantum Gateway и CVE-2026-1731 в BeyondTrust Remote Support. По сообщениям, в ходе кампании 2024 года, организованной Check Point, было просканировано более 300 организаций.
QTRouter обеспечивает обфускацию трафика за счет связывания скомпрометированных маршрутизаторов, работающих на кастомной прошивке OpenWrt, с прокси-инструментом Clash. Его инфраструктура объединяет коммерческие услуги резидентных прокси, системы Alibaba Cloud и скомпрометированные устройства IoT, что позволяет злонамеренному трафику выглядеть как исходящий из легитимных резидентных или локальных сетей. Поддерживающие платформы ботнета, включая Proxy Platform Management, Proxy Pool Management System и QTBotnet, управляют скомпрометированными устройствами IoT, хранят данные об эксплойтах и отпечатках, выполняют команды и проводят DDoS-атаки.
Деятельность QTFY носит преимущественно оппортунистический характер и обусловлена наличием экспозиции в интернете, а не воспринимаемой стратегической ценностью организации. Повторное сканирование затронуло системы, связанные с выборами, больницы, государственные органы и другие чувствительные объекты. Специалисты по защите должны в первую очередь обеспечить оперативное устранение уязвимостей в VPN, шлюзах, устройствах для передачи файлов, платформах CMS и инструментах удаленной поддержки, доступных из интернета; отслеживать наличие скомпрометированных учетных данных, API-ключей и данных конфигурации; а также дополнять блокировку IP-адресов поведенческим обнаружением, способным выявлять активность через цепочки прокси и подозрительный доступ из диапазонов резидентных или коммерческих прокси-серверов.
#ParsedReport #CompletenessHigh
31-08-2026
13 Malicious Packagist Themes Deliver iOS Spyware That Steals Crypto Wallet Seeds
https://socket.dev/blog/packagist-themes-ios-spyware
Report completeness: High
Actors/Campaigns:
Triad_nexus
Threats:
Ioncube_tool
Supply_chain_technique
Dead_drop_technique
Victims:
Vietnamese movie and comic streaming sites, Iphone users, Cryptocurrency wallet users
Industry:
Healthcare
Geo:
Russian, Hong kong, Pacific, Chinese, United states, Turkish, Vietnamese
CVEs:
CVE-2025-31277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<18.6)
- apple ipados (<18.6)
- apple iphone_os (<18.6)
- apple macos (<15.6)
- apple tvos (<18.6)
have more...
CVE-2025-43529 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<26.2)
- apple ipados (<18.7.3, <26.2)
- apple iphone_os (<18.7.3, <26.2)
- apple macos (<26.2)
- apple tvos (<26.2)
have more...
CVE-2026-43655 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<26.5)
- apple iphone_os (<26.5)
- apple macos (<26.5)
- apple tvos (<26.5)
- apple watchos (<26.5)
have more...
TTPs:
Tactics: 4
Technics: 10
IOCs:
Domain: 43
File: 23
Url: 7
IP: 4
Email: 5
Hash: 6
Soft:
ophimcms, macOS, KKPhim, Laravel, Android, CryptoJS, Polyfill
Wallets:
bitkeep_wallet, tonkeeper
Algorithms:
pbkdf2, sha256, aes, base64
Functions:
jquery_beauty
Languages:
php, javascript
Platforms:
arm, apple
31-08-2026
13 Malicious Packagist Themes Deliver iOS Spyware That Steals Crypto Wallet Seeds
https://socket.dev/blog/packagist-themes-ios-spyware
Report completeness: High
Actors/Campaigns:
Triad_nexus
Threats:
Ioncube_tool
Supply_chain_technique
Dead_drop_technique
Victims:
Vietnamese movie and comic streaming sites, Iphone users, Cryptocurrency wallet users
Industry:
Healthcare
Geo:
Russian, Hong kong, Pacific, Chinese, United states, Turkish, Vietnamese
CVEs:
CVE-2025-31277 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<18.6)
- apple ipados (<18.6)
- apple iphone_os (<18.6)
- apple macos (<15.6)
- apple tvos (<18.6)
have more...
CVE-2025-43529 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple safari (<26.2)
- apple ipados (<18.7.3, <26.2)
- apple iphone_os (<18.7.3, <26.2)
- apple macos (<26.2)
- apple tvos (<26.2)
have more...
CVE-2026-43655 [Vulners]
CVSS V3.1: 7.3,
Vulners: Exploitation: Unknown
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- apple ipados (<26.5)
- apple iphone_os (<26.5)
- apple macos (<26.5)
- apple tvos (<26.5)
- apple watchos (<26.5)
have more...
TTPs:
Tactics: 4
Technics: 10
IOCs:
Domain: 43
File: 23
Url: 7
IP: 4
Email: 5
Hash: 6
Soft:
ophimcms, macOS, KKPhim, Laravel, Android, CryptoJS, Polyfill
Wallets:
bitkeep_wallet, tonkeeper
Algorithms:
pbkdf2, sha256, aes, base64
Functions:
jquery_beauty
Languages:
php, javascript
Platforms:
arm, apple
socket.dev
13 Malicious Packagist Themes Deliver iOS Spyware That Steals Crypto Wallet Seeds
Thirteen malicious Packagist themes expose visitors on unpatched iPhones to a WebKit-to-kernel exploit chain that steals device data and wallet seeds.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 13 Malicious Packagist Themes Deliver iOS Spyware That Steals Crypto Wallet Seeds https://socket.dev/blog/packagist-themes-ios-spyware Report completeness: High Actors/Campaigns: Triad_nexus Threats: Ioncube_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники внедрили вредоносный JavaScript в 13 тем Composer/Packagist, нацеленных на вьетнамские сайты OphimCMS и KKPhim. Код выборочно перенаправляет мобильных посетителей на рекламные объявления казино или эксплуатирует уязвимые iPhone через недостатки в WebKit и ядре, устанавливая шпионское ПО, которое крадет конфиденциальные данные и учетные данные криптокошельков.
-----
Злоумышленники опубликовали 13 троянизированных тем Composer/Packagist в пространствах имён поставщиков `ophimcms`, `chilltvcms`, `haiau009`, `vsmov` и `vsphim`. Темы нацелены на вьетнамские сайты потокового вещания фильмов и комиксов, созданные на базе OphimCMS или KKPhim. Их фронтенд-JavaScript доставляется каждому посетителю сайта, при этом проверки user-agent и referrer приоритизируют мобильные устройства и исключают настольные браузеры, ботов и прямые обращения.
Внедрённый код поддерживает две ветви атаки. Первая отображает мобильные рекламные объявления о азартных играх и перенаправляет посетителей через инфраструктуру, используемую для мошеннических рекламных схем. Вторая нацелена на уязвимые iPhone с использованием многоэтапной цепочки эксплойтов от WebKit до ядра, размещённой на инфраструктуре, связанной с FUNNULL. Рендерер эксплуатирует CVE-2025-31277 на iOS 18.4–18.5 или CVE-2025-43529 на iOS 18.6 и более поздних версиях, используя примитивы повреждения памяти в JavaScriptCore для получения произвольного доступа на чтение и запись в рамках WebContent. Цепочка включает специфичные для устройства и сборки смещения для моделей от iPhone XS до iPhone 16, работающих под управлением iOS 18.4–18.6.x.
Затем эксплойт выходит из песочницы через интерфейс IOKit драйвера AppleM2ScalerCSCDriver, доступ к которому осуществляется через `mediaplaybackd`. Вызывается селектор 1 со структурой размером 432 байта, содержащей два идентификатора IOSurface, и инициируется гонка за буфер хранения IOSurface (backing store) для получения возможности чтения и записи в ядре. Apple подтвердила, что данный выход из ядра был устранён в iOS и macOS 26.1; позже драйвер получил дополнительное усиление защиты в рамках исправления CVE-2026-43655 в iOS 26.5. Таким образом, данная цепочка уязвимостей в первую очередь затрагивает устройства, на которые не установлены соответствующие обновления.
Платформа шпионского ПО собирает данные Связки ключей, пароли Wi-Fi, сообщения, контакты, файлы cookie, историю просмотров и звонков, геолокацию, данные о здоровье, учетные записи, заметки, календари и фотографии. При повторном развертывании 12 августа 2026 года были добавлены рутинные процедуры для кражи криптовалюты, нацеленные на материалы Связки ключей, а также на восстановительные сиды или мнемоники, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Операторы меняли имена файлов и загрузчики, сохраняя при этом те же ограничения по версиям iOS. Дополнительные техники включают удаленную загрузку JavaScript, обфусцированный или зашифрованный код, хуки административной активации, поведение, противодействующее анализу, и веб-основанную эксфильтрацию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники внедрили вредоносный JavaScript в 13 тем Composer/Packagist, нацеленных на вьетнамские сайты OphimCMS и KKPhim. Код выборочно перенаправляет мобильных посетителей на рекламные объявления казино или эксплуатирует уязвимые iPhone через недостатки в WebKit и ядре, устанавливая шпионское ПО, которое крадет конфиденциальные данные и учетные данные криптокошельков.
-----
Злоумышленники опубликовали 13 троянизированных тем Composer/Packagist в пространствах имён поставщиков `ophimcms`, `chilltvcms`, `haiau009`, `vsmov` и `vsphim`. Темы нацелены на вьетнамские сайты потокового вещания фильмов и комиксов, созданные на базе OphimCMS или KKPhim. Их фронтенд-JavaScript доставляется каждому посетителю сайта, при этом проверки user-agent и referrer приоритизируют мобильные устройства и исключают настольные браузеры, ботов и прямые обращения.
Внедрённый код поддерживает две ветви атаки. Первая отображает мобильные рекламные объявления о азартных играх и перенаправляет посетителей через инфраструктуру, используемую для мошеннических рекламных схем. Вторая нацелена на уязвимые iPhone с использованием многоэтапной цепочки эксплойтов от WebKit до ядра, размещённой на инфраструктуре, связанной с FUNNULL. Рендерер эксплуатирует CVE-2025-31277 на iOS 18.4–18.5 или CVE-2025-43529 на iOS 18.6 и более поздних версиях, используя примитивы повреждения памяти в JavaScriptCore для получения произвольного доступа на чтение и запись в рамках WebContent. Цепочка включает специфичные для устройства и сборки смещения для моделей от iPhone XS до iPhone 16, работающих под управлением iOS 18.4–18.6.x.
Затем эксплойт выходит из песочницы через интерфейс IOKit драйвера AppleM2ScalerCSCDriver, доступ к которому осуществляется через `mediaplaybackd`. Вызывается селектор 1 со структурой размером 432 байта, содержащей два идентификатора IOSurface, и инициируется гонка за буфер хранения IOSurface (backing store) для получения возможности чтения и записи в ядре. Apple подтвердила, что данный выход из ядра был устранён в iOS и macOS 26.1; позже драйвер получил дополнительное усиление защиты в рамках исправления CVE-2026-43655 в iOS 26.5. Таким образом, данная цепочка уязвимостей в первую очередь затрагивает устройства, на которые не установлены соответствующие обновления.
Платформа шпионского ПО собирает данные Связки ключей, пароли Wi-Fi, сообщения, контакты, файлы cookie, историю просмотров и звонков, геолокацию, данные о здоровье, учетные записи, заметки, календари и фотографии. При повторном развертывании 12 августа 2026 года были добавлены рутинные процедуры для кражи криптовалюты, нацеленные на материалы Связки ключей, а также на восстановительные сиды или мнемоники, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Операторы меняли имена файлов и загрузчики, сохраняя при этом те же ограничения по версиям iOS. Дополнительные техники включают удаленную загрузку JavaScript, обфусцированный или зашифрованный код, хуки административной активации, поведение, противодействующее анализу, и веб-основанную эксфильтрацию.
#ParsedReport #CompletenessLow
31-08-2026
Breaking the Seal: Static Deobfuscation of JSCeal’s Compiled V8 Bytecode
https://research.checkpoint.com/2026/breaking-the-seal-static-deobfuscation-of-jsceals-compiled-v8-bytecode/
Report completeness: Low
Threats:
Jsceal
Mitm_technique
Weevilproxy
Victims:
Cryptocurrency services, Banking services, Browser users, Telegram users
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1010, T1027, T1027.013, T1027.015, T1036, T1056.001, T1059.001, T1059.007, T1105, have more...
IOCs:
File: 19
Path: 1
Hash: 72
Soft:
macOS, Node.js, Linux, Anthropic, OpenAI, Ollama, Claude, GPT-5, Windows certificate, zoom, have more...
Wallets:
bybit
Crypto:
binance, kucoin
Algorithms:
base64, rc4, zip, md5, aes, hmac, aes-256-cbc
Functions:
r1, r0, func_KV_0x18c3e8c9a1c1, func_J_0x16abcdb59891, global_n2, global_d7e, global_M7e, func_unknown_0x93e23cef9f9, thunk, func_unknown_0x217bb6195779, have more...
Win API:
writeFile
Languages:
powershell, python, javascript
Links:
have more...
31-08-2026
Breaking the Seal: Static Deobfuscation of JSCeal’s Compiled V8 Bytecode
https://research.checkpoint.com/2026/breaking-the-seal-static-deobfuscation-of-jsceals-compiled-v8-bytecode/
Report completeness: Low
Threats:
Jsceal
Mitm_technique
Weevilproxy
Victims:
Cryptocurrency services, Banking services, Browser users, Telegram users
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1010, T1027, T1027.013, T1027.015, T1036, T1056.001, T1059.001, T1059.007, T1105, have more...
IOCs:
File: 19
Path: 1
Hash: 72
Soft:
macOS, Node.js, Linux, Anthropic, OpenAI, Ollama, Claude, GPT-5, Windows certificate, zoom, have more...
Wallets:
bybit
Crypto:
binance, kucoin
Algorithms:
base64, rc4, zip, md5, aes, hmac, aes-256-cbc
Functions:
r1, r0, func_KV_0x18c3e8c9a1c1, func_J_0x16abcdb59891, global_n2, global_d7e, global_M7e, func_unknown_0x93e23cef9f9, thunk, func_unknown_0x217bb6195779, have more...
Win API:
writeFile
Languages:
powershell, python, javascript
Links:
https://github.com/javascript-obfuscator/javascript-obfuscatorhave more...
https://github.com/hasherezade/jsc\_deobfuscatorCheck Point Research
Breaking the Seal: Static Deobfuscation of JSCeal’s Compiled V8 Bytecode - Check Point Research
Research by: hasherezade Key Points Introduction JSCeal is a stealer delivered as compiled V8 bytecode (.jsc) and executed by a bundled Node.js runtime, targeting cryptocurrency applications (other vendors also tag it with the names WEEVILPROXY or MeadowLocust).…
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 Breaking the Seal: Static Deobfuscation of JSCeal’s Compiled V8 Bytecode https://research.checkpoint.com/2026/breaking-the-seal-static-deobfuscation-of-jsceals-compiled-v8-bytecode/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JSCeal — это стиллер информации, ориентированный на криптовалюты, распространяемый в виде байт-кода V8 через встроенные рантаймы Node.js. Он нацелен на учетные данные браузеров, файлы cookie, токены OAuth, криптовалютные аккаунты, сессии Телеграм и нажатия клавиш, при этом поддерживая скриншоты и аутентификацию на базе Puppeteer. Его возможности включают перехват трафика HTTPS и манипулирование сервисами, такими как Binance, Bybit и Ledger, а в более поздних версиях добавлены шифрованные с помощью AES полезная нагрузка и поддержка macOS.
-----
JSCeal — это стиллер, ориентированный на криптовалюты, распространяемый в виде скомпилированного байткода V8 и выполняемый через встроенный рантайм Node.js. В ходе кампаний использовалась вредоносная реклама с последующей доставкой через PowerShell, в рамках которой загружались архивы, содержащие рантайм, полезную нагрузку, скрипты запуска, вспомогательные исполняемые файлы и нативные модули Node.js. Более ранние образы использовали сжатые алгоритмом Brotli кэши кода V8, преимущественно созданные для версии V8 10.2.154.26-node.25, что делало анализ зависимым от точной версии рантайма.
До компиляции ВПО было в значительной степени защищено обфускацией на JavaScript. Наблюдаемые техники включают переименованные идентификаторы, строки, защищённые алгоритмом RC4 и разбитые на фрагменты, сглаживание потока управления, прокси-функции, ленивые обёртки, а также вспомогательные функции, скрывающие базовые операции и вызовы. Статический анализ потребовал выполнения упорядоченных проходов деобфускации для распространения значений, восстановления строк, реконструкции сглаженных конечных автоматов, разрешения прокси и обёрток операций, а также удаления артефактов, сгенерированных компилятором и обфускатором. Восстановленный псевдокод раскрыл имена API, пути к файлам, команды, целевые браузеры, идентификаторы служб и сетевые артефакты без выполнения полезной нагрузки.
ВПО включает обширный функционал для кражи данных из браузеров и учетных данных. Она нацелена на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc. JSCeal извлекает файлы cookie, сохраненные учетные данные, токены OAuth и материалы шифрования браузера из файлов профиля. Поддерживаются форматы Chromium с использованием DPAPI, зашифрованных значений v10/v11 и шифрования App-Bound v20. ВПО способна внедрять восстановленные файлы cookie в установленные браузеры, автоматизировать аутентификацию с помощью Puppeteer, проверять восстановленные пароли и получать новые токены Google OAuth.
Среди дополнительных возможностей — сбор данных криптографических счетов и балансов, кража сессий Телеграм, регистрация нажатий клавиш, создание скриншотов, перечисление и управление видимыми окнами, а также запуск браузера с выбранными профилями. JSCeal также работает как локальный прокси для перехвата HTTPS-трафика: он генерирует и устанавливает сертификат, модифицирует трафик для целевых сервисов, таких как Binance, Bybit и Ledger, заменяет данные QR-входа в Binance, изменяет HTML, блокирует хосты и очищает файлы cookie.
В более поздних версиях были переименованы файлы полезной нагрузки, обновлена среда выполнения до V8 13.6.233.10-node.28, добавлено шифрование AES-256-CBC вокруг сжатой полезной нагрузки с использованием ключа, передаваемого через переменную окружения, а также расширен охват целевых систем до macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
JSCeal — это стиллер информации, ориентированный на криптовалюты, распространяемый в виде байт-кода V8 через встроенные рантаймы Node.js. Он нацелен на учетные данные браузеров, файлы cookie, токены OAuth, криптовалютные аккаунты, сессии Телеграм и нажатия клавиш, при этом поддерживая скриншоты и аутентификацию на базе Puppeteer. Его возможности включают перехват трафика HTTPS и манипулирование сервисами, такими как Binance, Bybit и Ledger, а в более поздних версиях добавлены шифрованные с помощью AES полезная нагрузка и поддержка macOS.
-----
JSCeal — это стиллер, ориентированный на криптовалюты, распространяемый в виде скомпилированного байткода V8 и выполняемый через встроенный рантайм Node.js. В ходе кампаний использовалась вредоносная реклама с последующей доставкой через PowerShell, в рамках которой загружались архивы, содержащие рантайм, полезную нагрузку, скрипты запуска, вспомогательные исполняемые файлы и нативные модули Node.js. Более ранние образы использовали сжатые алгоритмом Brotli кэши кода V8, преимущественно созданные для версии V8 10.2.154.26-node.25, что делало анализ зависимым от точной версии рантайма.
До компиляции ВПО было в значительной степени защищено обфускацией на JavaScript. Наблюдаемые техники включают переименованные идентификаторы, строки, защищённые алгоритмом RC4 и разбитые на фрагменты, сглаживание потока управления, прокси-функции, ленивые обёртки, а также вспомогательные функции, скрывающие базовые операции и вызовы. Статический анализ потребовал выполнения упорядоченных проходов деобфускации для распространения значений, восстановления строк, реконструкции сглаженных конечных автоматов, разрешения прокси и обёрток операций, а также удаления артефактов, сгенерированных компилятором и обфускатором. Восстановленный псевдокод раскрыл имена API, пути к файлам, команды, целевые браузеры, идентификаторы служб и сетевые артефакты без выполнения полезной нагрузки.
ВПО включает обширный функционал для кражи данных из браузеров и учетных данных. Она нацелена на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc. JSCeal извлекает файлы cookie, сохраненные учетные данные, токены OAuth и материалы шифрования браузера из файлов профиля. Поддерживаются форматы Chromium с использованием DPAPI, зашифрованных значений v10/v11 и шифрования App-Bound v20. ВПО способна внедрять восстановленные файлы cookie в установленные браузеры, автоматизировать аутентификацию с помощью Puppeteer, проверять восстановленные пароли и получать новые токены Google OAuth.
Среди дополнительных возможностей — сбор данных криптографических счетов и балансов, кража сессий Телеграм, регистрация нажатий клавиш, создание скриншотов, перечисление и управление видимыми окнами, а также запуск браузера с выбранными профилями. JSCeal также работает как локальный прокси для перехвата HTTPS-трафика: он генерирует и устанавливает сертификат, модифицирует трафик для целевых сервисов, таких как Binance, Bybit и Ledger, заменяет данные QR-входа в Binance, изменяет HTML, блокирует хосты и очищает файлы cookie.
В более поздних версиях были переименованы файлы полезной нагрузки, обновлена среда выполнения до V8 13.6.233.10-node.28, добавлено шифрование AES-256-CBC вокруг сжатой полезной нагрузки с использованием ключа, передаваемого через переменную окружения, а также расширен охват целевых систем до macOS.
#ParsedReport #CompletenessMedium
01-09-2026
Ungentlemanly behavior: Insights into a ransomware operation
https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated, cyber_criminal)
Gold_sherwood (motivation: financially_motivated)
Threats:
Gentlemen_ransomware
Edr-killer
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Cloudflared_tool
Centrastage_tool
Megasync_tool
Rclone_tool
Restic_tool
Byovd_technique
Gentlekiller
Havoc
Victims:
Organizations
Geo:
Netherlands
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 16
Registry: 4
Command: 7
Path: 2
Hash: 20
Soft:
FortiGate, SoftPerfect Network Scanner, Local Security Authority, Windows service, MinIO, Windows Defender, Linux, PsExec
Algorithms:
md5, sha1, sha256
Functions:
ESET
Languages:
powershell, golang
Links:
01-09-2026
Ungentlemanly behavior: Insights into a ransomware operation
https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated, cyber_criminal)
Gold_sherwood (motivation: financially_motivated)
Threats:
Gentlemen_ransomware
Edr-killer
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Cloudflared_tool
Centrastage_tool
Megasync_tool
Rclone_tool
Restic_tool
Byovd_technique
Gentlekiller
Havoc
Victims:
Organizations
Geo:
Netherlands
CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)
TTPs:
Tactics: 7
Technics: 0
IOCs:
File: 16
Registry: 4
Command: 7
Path: 2
Hash: 20
Soft:
FortiGate, SoftPerfect Network Scanner, Local Security Authority, Windows service, MinIO, Windows Defender, Linux, PsExec
Algorithms:
md5, sha1, sha256
Functions:
ESET
Languages:
powershell, golang
Links:
https://github.com/BlackSnufkin/BYOVD/tree/main/Xkpsm-KillerSOPHOS
Ungentlemanly behavior: Insights into a ransomware operation
Analysis of 15 intrusions revealed tradecraft used by GOLD SHERWOOD affiliates
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Ungentlemanly behavior: Insights into a ransomware operation https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аффилиаты шифровальщика Gentlemen, связанные с группировкой GOLD SHERWOOD, используют быструю и адаптивную схему двойного вымогательства, часто разворачивая шифровальщик в течение двух дней после компрометации. Они получают доступ через украденные или подобранные методом перебора учетные данные VPN, перемещаются по сети с помощью RDP, выводят данные с использованием Rclone, отключают средства защиты и применяют Cloudflared для закрепления. Существуют варианты для Windows, Linux и ESXi, при этом развёртывание на Windows приводит к шифрованию файлов по всей сети.
-----
GOLD SHERWOOD с середины 2025 года эксплуатирует схему хакерской группировки The Gentlemen, работающей по модели «Программа-вымогатель как услуга», применяя тактику двойного вымогательства. Аффилированные лица крадут данные до шифрования систем, при этом в начале 2026 года количество публикаций данных жертв существенно возросло. Анализ 15 инцидентов несанкционированного доступа выявил воспроизводимый, но адаптивный сценарий действий: медианное время между первым зафиксированным действием после компрометации и развертыванием программы-вымогателя составляет примерно два дня, а в одном случае — менее 24 часов.
Первоначальный доступ, как правило, осуществлялся с использованием скомпрометированных учетных данных или учетных данных, полученных методом перебора, для служб VPN, в частности Fortinet SSL VPN. Одна из атак была успешной, поскольку многофакторная аутентификация не была включена. Связанные с группой лица также были замечены за проведением разведки и возможным эксплуатированием уязвимых к CVE-2024-55591 интерфейсов управления FortiGate, доступных из интернета, хотя это не было подтверждено во всех инцидентах. После получения доступа злоумышленники использовали действительные учетные данные домена по протоколу RDP для быстрого перемещения по файловым серверам, контроллерам домена и другим внутренним системам.
Атакующие разместили инструменты в легитимном каталоге `C:\PerfLogs`, включая утилиты для разведки, инструменты для эксфильтрации данных и инструменты для отключения EDR. Advanced IP Scanner и SoftPerfect Network Scanner использовались для картирования сетей и выявления критически важных систем. Активность по получению учетных данных включала извлечение идентификатора процесса LSASS; по сообщениям третьих лиц, операция связана с использованием Mimikatz. Для закрепления в системе Cloudflared был установлен как Служба Windows с токеном аутентификации, что позволило создать скрытый туннель, независимый от первоначального доступа через VPN.
Rclone являлся основным инструментом эксфильтрации, зафиксированным в пяти инцидентах; MEGAsync и FileZilla использовались реже. Аффилированные лица применяли целенаправленные команды Rclone и адаптировали свой рабочий процесс, переключившись на Restic и MinIO Client для структурированной подготовки данных и их передачи в удалённое хранилище. Обход защиты включал использование кастомных инструментов GentleKiller, открытого исходного кода Xkpsm-Killer и эксплуатации уязвимых драйверов с применением техники BYOVD. Исключения для PowerShell и изменения в реестре использовались для отключения Windows Defender, при этом службы резервного копирования и репликации были отключены, а журналы событий Windows очищены.
Вариант шифровальщика для Windows развертывался локально, с помощью PsExec или по сети через шары NETLOGON и пути UNC. Шифровальщики на базе Go шифровали файлы, добавляя к ним шестизначные расширения, и создавали файлы-заметки с выкупом `README-GENTLEMEN.txt`. В рамках операции также используются варианты для Linux и ESXi, однако подтверждено только развертывание версии для Windows.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Аффилиаты шифровальщика Gentlemen, связанные с группировкой GOLD SHERWOOD, используют быструю и адаптивную схему двойного вымогательства, часто разворачивая шифровальщик в течение двух дней после компрометации. Они получают доступ через украденные или подобранные методом перебора учетные данные VPN, перемещаются по сети с помощью RDP, выводят данные с использованием Rclone, отключают средства защиты и применяют Cloudflared для закрепления. Существуют варианты для Windows, Linux и ESXi, при этом развёртывание на Windows приводит к шифрованию файлов по всей сети.
-----
GOLD SHERWOOD с середины 2025 года эксплуатирует схему хакерской группировки The Gentlemen, работающей по модели «Программа-вымогатель как услуга», применяя тактику двойного вымогательства. Аффилированные лица крадут данные до шифрования систем, при этом в начале 2026 года количество публикаций данных жертв существенно возросло. Анализ 15 инцидентов несанкционированного доступа выявил воспроизводимый, но адаптивный сценарий действий: медианное время между первым зафиксированным действием после компрометации и развертыванием программы-вымогателя составляет примерно два дня, а в одном случае — менее 24 часов.
Первоначальный доступ, как правило, осуществлялся с использованием скомпрометированных учетных данных или учетных данных, полученных методом перебора, для служб VPN, в частности Fortinet SSL VPN. Одна из атак была успешной, поскольку многофакторная аутентификация не была включена. Связанные с группой лица также были замечены за проведением разведки и возможным эксплуатированием уязвимых к CVE-2024-55591 интерфейсов управления FortiGate, доступных из интернета, хотя это не было подтверждено во всех инцидентах. После получения доступа злоумышленники использовали действительные учетные данные домена по протоколу RDP для быстрого перемещения по файловым серверам, контроллерам домена и другим внутренним системам.
Атакующие разместили инструменты в легитимном каталоге `C:\PerfLogs`, включая утилиты для разведки, инструменты для эксфильтрации данных и инструменты для отключения EDR. Advanced IP Scanner и SoftPerfect Network Scanner использовались для картирования сетей и выявления критически важных систем. Активность по получению учетных данных включала извлечение идентификатора процесса LSASS; по сообщениям третьих лиц, операция связана с использованием Mimikatz. Для закрепления в системе Cloudflared был установлен как Служба Windows с токеном аутентификации, что позволило создать скрытый туннель, независимый от первоначального доступа через VPN.
Rclone являлся основным инструментом эксфильтрации, зафиксированным в пяти инцидентах; MEGAsync и FileZilla использовались реже. Аффилированные лица применяли целенаправленные команды Rclone и адаптировали свой рабочий процесс, переключившись на Restic и MinIO Client для структурированной подготовки данных и их передачи в удалённое хранилище. Обход защиты включал использование кастомных инструментов GentleKiller, открытого исходного кода Xkpsm-Killer и эксплуатации уязвимых драйверов с применением техники BYOVD. Исключения для PowerShell и изменения в реестре использовались для отключения Windows Defender, при этом службы резервного копирования и репликации были отключены, а журналы событий Windows очищены.
Вариант шифровальщика для Windows развертывался локально, с помощью PsExec или по сети через шары NETLOGON и пути UNC. Шифровальщики на базе Go шифровали файлы, добавляя к ним шестизначные расширения, и создавали файлы-заметки с выкупом `README-GENTLEMEN.txt`. В рамках операции также используются варианты для Linux и ESXi, однако подтверждено только развертывание версии для Windows.
#ParsedReport #CompletenessMedium
01-09-2026
Hackers Abuse Real ChatGPT Links to Trick Windows Users Into Installing Malware
https://cybersecuritynews.com/hackers-abuse-real-chatgpt-links/
Report completeness: Medium
Threats:
Clickfix_technique
Netsupportmanager_rat
Victims:
Windows users
Industry:
Telco
ChatGPT TTPs:
T1027.009, T1027.013, T1036, T1059.001, T1082, T1105, T1204, T1219, T1497.001, T1562.001, have more...
IOCs:
Command: 1
Registry: 1
IP: 2
Hash: 3
Soft:
ChatGPT, Telegram
Algorithms:
md5, sha256
Win API:
EXe
Languages:
powershell
01-09-2026
Hackers Abuse Real ChatGPT Links to Trick Windows Users Into Installing Malware
https://cybersecuritynews.com/hackers-abuse-real-chatgpt-links/
Report completeness: Medium
Threats:
Clickfix_technique
Netsupportmanager_rat
Victims:
Windows users
Industry:
Telco
ChatGPT TTPs:
do not use without manual checkT1027.009, T1027.013, T1036, T1059.001, T1082, T1105, T1204, T1219, T1497.001, T1562.001, have more...
IOCs:
Command: 1
Registry: 1
IP: 2
Hash: 3
Soft:
ChatGPT, Telegram
Algorithms:
md5, sha256
Win API:
EXe
Languages:
powershell
Cyber Security News
Hackers Abuse Real ChatGPT Links to Trick Windows Users Into Installing Malware
ChatGPT shared links are used in ClickFix attacks, tricking Windows users into running PowerShell commands that download malware.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Hackers Abuse Real ChatGPT Links to Trick Windows Users Into Installing Malware https://cybersecuritynews.com/hackers-abuse-real-chatgpt-links/ Report completeness: Medium Threats: Clickfix_technique Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix использует ссылки на общие ресурсы ChatGPT, выглядящие легитимно, чтобы заманить пользователей Windows вставить команду PowerShell, скопированную с поддельной страницы верификации. Скрытая цепочка PowerShell обходит политики выполнения, проверяет наличие сред анализа, извлекает полезную нагрузку из видефайла и развертывает NetSupport для вредоносного удаленного доступа, одновременно очищая историю выполнения.
-----
Злоумышленники проводят кампанию ClickFix, нацеленную на пользователей Windows, используя легитимные URL-ссылки на общие ресурсы ChatGPT. Сам домен ChatGPT не скомпрометирован; злоумышленники используют ссылки, выглядящие подлинными, в рекламе, результатах поиска, сообщениях или электронных письмах, чтобы направить жертв на обманчивую страницу. На этой странице используется контент в стиле OpenAI и запрос на проверку в стиле Cloudflare, чтобы убедить пользователей в необходимости выполнения шага верификации личности.
Кнопка на странице копирует команду PowerShell в буфер обмена и инструктирует жертву открыть диалоговое окно «Выполнить» в Windows с помощью сочетания клавиш Win+R, вставить команду и выполнить её. Это ручное выполнение обходит стандартные предупреждения безопасности, связанные с браузером, и запускает цепочку загрузки PowerShell вне браузера.
Команда извлекает и выполняет удалённый скрипт. Скрипт скрывает окно консоли, проверяет имена компьютеров, связанные с аналитическими или песочными средами, и запускает дополнительные стадии PowerShell с обходом политики выполнения. Валидный видеofile, используемый в кампании, содержит зашифрованный и сжатый пакет PowerShell, хранящийся в пользовательской области данных. Исследователи восстановили 20 встроенных файлов, включая подписанный клиент удалённого управления NetSupport и его вспомогательные компоненты.
Хотя NetSupport является легитимным программным обеспечением для удаленного администрирования, его использование в данной цепочке доставки носит злонамеренный характер. Сочетание выполнения команд через буфер обмена, скрытой активности PowerShell, проверки окружения, встраиваемой полезной нагрузки и поведения по очистке обеспечивает несанкционированный удаленный доступ, мониторинг и обход защиты. Загрузчик также очищает историю запуска Windows, чтобы уменьшить следы выполнения.
Кампания демонстрирует, что ссылки на легитимные сервисы и привычные элементы верификационного брендинга могут использоваться для побуждения пользователей к ручному выполнению команд. Любой веб-сайт, требующий от пользователей открытия Run, PowerShell, Command Prompt или Terminal для завершения процесса верификации, должен рассматриваться как вредоносный.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix использует ссылки на общие ресурсы ChatGPT, выглядящие легитимно, чтобы заманить пользователей Windows вставить команду PowerShell, скопированную с поддельной страницы верификации. Скрытая цепочка PowerShell обходит политики выполнения, проверяет наличие сред анализа, извлекает полезную нагрузку из видефайла и развертывает NetSupport для вредоносного удаленного доступа, одновременно очищая историю выполнения.
-----
Злоумышленники проводят кампанию ClickFix, нацеленную на пользователей Windows, используя легитимные URL-ссылки на общие ресурсы ChatGPT. Сам домен ChatGPT не скомпрометирован; злоумышленники используют ссылки, выглядящие подлинными, в рекламе, результатах поиска, сообщениях или электронных письмах, чтобы направить жертв на обманчивую страницу. На этой странице используется контент в стиле OpenAI и запрос на проверку в стиле Cloudflare, чтобы убедить пользователей в необходимости выполнения шага верификации личности.
Кнопка на странице копирует команду PowerShell в буфер обмена и инструктирует жертву открыть диалоговое окно «Выполнить» в Windows с помощью сочетания клавиш Win+R, вставить команду и выполнить её. Это ручное выполнение обходит стандартные предупреждения безопасности, связанные с браузером, и запускает цепочку загрузки PowerShell вне браузера.
Команда извлекает и выполняет удалённый скрипт. Скрипт скрывает окно консоли, проверяет имена компьютеров, связанные с аналитическими или песочными средами, и запускает дополнительные стадии PowerShell с обходом политики выполнения. Валидный видеofile, используемый в кампании, содержит зашифрованный и сжатый пакет PowerShell, хранящийся в пользовательской области данных. Исследователи восстановили 20 встроенных файлов, включая подписанный клиент удалённого управления NetSupport и его вспомогательные компоненты.
Хотя NetSupport является легитимным программным обеспечением для удаленного администрирования, его использование в данной цепочке доставки носит злонамеренный характер. Сочетание выполнения команд через буфер обмена, скрытой активности PowerShell, проверки окружения, встраиваемой полезной нагрузки и поведения по очистке обеспечивает несанкционированный удаленный доступ, мониторинг и обход защиты. Загрузчик также очищает историю запуска Windows, чтобы уменьшить следы выполнения.
Кампания демонстрирует, что ссылки на легитимные сервисы и привычные элементы верификационного брендинга могут использоваться для побуждения пользователей к ручному выполнению команд. Любой веб-сайт, требующий от пользователей открытия Run, PowerShell, Command Prompt или Terminal для завершения процесса верификации, должен рассматриваться как вредоносный.
#ParsedReport #CompletenessHigh
01-09-2026
Financially Motivated Threat Actor BREEZE COMET Targets Brazil
https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/
Report completeness: High
Actors/Campaigns:
Breeze_comet (motivation: financially_motivated)
Plump_spider
Threats:
Password_spray_technique
Anydesk_tool
Xworm_rat
Netcat_tool
Impacket_tool
Adrecon_tool
Realbreeze_tool
Cobaltspin
Tunneler
Shadow_copies_delete_technique
Chisel_tool
Gsocket_tool
Victims:
Financial services, Retail, Ecommerce, Banks, Payment processors, Exchanges, Fintech, Banking software providers, Government organizations
Industry:
Healthcare, Retail, Government, E-commerce, Financial
Geo:
Africa, Latin american, Brazilian, Paraguay, Venezuela, Latin america, Ghana, Brazil, Nigeria
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1021.001, T1021.002, T1036, T1046, T1053.005, T1059.001, T1059.004, T1070.001, T1070.004, T1071.001, have more...
IOCs:
File: 5
Domain: 1
Hash: 8
Url: 19
Soft:
Active Directory, JBoss, Kubernetes, SoftEther, Windows Defender Firewall, Windows Defender, LINUX, Outlook, macOS, Gatekeeper, have more...
Functions:
Set-MpPreference
Languages:
golang, powershell, rust, java
YARA: Found
01-09-2026
Financially Motivated Threat Actor BREEZE COMET Targets Brazil
https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/
Report completeness: High
Actors/Campaigns:
Breeze_comet (motivation: financially_motivated)
Plump_spider
Threats:
Password_spray_technique
Anydesk_tool
Xworm_rat
Netcat_tool
Impacket_tool
Adrecon_tool
Realbreeze_tool
Cobaltspin
Tunneler
Shadow_copies_delete_technique
Chisel_tool
Gsocket_tool
Victims:
Financial services, Retail, Ecommerce, Banks, Payment processors, Exchanges, Fintech, Banking software providers, Government organizations
Industry:
Healthcare, Retail, Government, E-commerce, Financial
Geo:
Africa, Latin american, Brazilian, Paraguay, Venezuela, Latin america, Ghana, Brazil, Nigeria
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1021.002, T1036, T1046, T1053.005, T1059.001, T1059.004, T1070.001, T1070.004, T1071.001, have more...
IOCs:
File: 5
Domain: 1
Hash: 8
Url: 19
Soft:
Active Directory, JBoss, Kubernetes, SoftEther, Windows Defender Firewall, Windows Defender, LINUX, Outlook, macOS, Gatekeeper, have more...
Functions:
Set-MpPreference
Languages:
golang, powershell, rust, java
YARA: Found
Google Cloud Blog
Financially Motivated Threat Actor BREEZE COMET Targets Brazil | Google Cloud Blog
Mandiant details the threat actor BREEZE COMET's tactics and toolkit targeting Brazilian financial services, and provides mitigation recommendations to defend against the threat.