CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 13 Malicious Packagist Themes Deliver iOS Spyware That Steals Crypto Wallet Seeds https://socket.dev/blog/packagist-themes-ios-spyware Report completeness: High Actors/Campaigns: Triad_nexus Threats: Ioncube_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники внедрили вредоносный JavaScript в 13 тем Composer/Packagist, нацеленных на вьетнамские сайты OphimCMS и KKPhim. Код выборочно перенаправляет мобильных посетителей на рекламные объявления казино или эксплуатирует уязвимые iPhone через недостатки в WebKit и ядре, устанавливая шпионское ПО, которое крадет конфиденциальные данные и учетные данные криптокошельков.
-----

Злоумышленники опубликовали 13 троянизированных тем Composer/Packagist в пространствах имён поставщиков `ophimcms`, `chilltvcms`, `haiau009`, `vsmov` и `vsphim`. Темы нацелены на вьетнамские сайты потокового вещания фильмов и комиксов, созданные на базе OphimCMS или KKPhim. Их фронтенд-JavaScript доставляется каждому посетителю сайта, при этом проверки user-agent и referrer приоритизируют мобильные устройства и исключают настольные браузеры, ботов и прямые обращения.

Внедрённый код поддерживает две ветви атаки. Первая отображает мобильные рекламные объявления о азартных играх и перенаправляет посетителей через инфраструктуру, используемую для мошеннических рекламных схем. Вторая нацелена на уязвимые iPhone с использованием многоэтапной цепочки эксплойтов от WebKit до ядра, размещённой на инфраструктуре, связанной с FUNNULL. Рендерер эксплуатирует CVE-2025-31277 на iOS 18.4–18.5 или CVE-2025-43529 на iOS 18.6 и более поздних версиях, используя примитивы повреждения памяти в JavaScriptCore для получения произвольного доступа на чтение и запись в рамках WebContent. Цепочка включает специфичные для устройства и сборки смещения для моделей от iPhone XS до iPhone 16, работающих под управлением iOS 18.4–18.6.x.

Затем эксплойт выходит из песочницы через интерфейс IOKit драйвера AppleM2ScalerCSCDriver, доступ к которому осуществляется через `mediaplaybackd`. Вызывается селектор 1 со структурой размером 432 байта, содержащей два идентификатора IOSurface, и инициируется гонка за буфер хранения IOSurface (backing store) для получения возможности чтения и записи в ядре. Apple подтвердила, что данный выход из ядра был устранён в iOS и macOS 26.1; позже драйвер получил дополнительное усиление защиты в рамках исправления CVE-2026-43655 в iOS 26.5. Таким образом, данная цепочка уязвимостей в первую очередь затрагивает устройства, на которые не установлены соответствующие обновления.

Платформа шпионского ПО собирает данные Связки ключей, пароли Wi-Fi, сообщения, контакты, файлы cookie, историю просмотров и звонков, геолокацию, данные о здоровье, учетные записи, заметки, календари и фотографии. При повторном развертывании 12 августа 2026 года были добавлены рутинные процедуры для кражи криптовалюты, нацеленные на материалы Связки ключей, а также на восстановительные сиды или мнемоники, связанные с Bitget, BitKeep, Bitpie, Phantom, Tonkeeper, Trust Wallet и OKX. Операторы меняли имена файлов и загрузчики, сохраняя при этом те же ограничения по версиям iOS. Дополнительные техники включают удаленную загрузку JavaScript, обфусцированный или зашифрованный код, хуки административной активации, поведение, противодействующее анализу, и веб-основанную эксфильтрацию.
#ParsedReport #CompletenessLow
31-08-2026

Breaking the Seal: Static Deobfuscation of JSCeal’s Compiled V8 Bytecode

https://research.checkpoint.com/2026/breaking-the-seal-static-deobfuscation-of-jsceals-compiled-v8-bytecode/

Report completeness: Low

Threats:
Jsceal
Mitm_technique
Weevilproxy

Victims:
Cryptocurrency services, Banking services, Browser users, Telegram users

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1010, T1027, T1027.013, T1027.015, T1036, T1056.001, T1059.001, T1059.007, T1105, have more...

IOCs:
File: 19
Path: 1
Hash: 72

Soft:
macOS, Node.js, Linux, Anthropic, OpenAI, Ollama, Claude, GPT-5, Windows certificate, zoom, have more...

Wallets:
bybit

Crypto:
binance, kucoin

Algorithms:
base64, rc4, zip, md5, aes, hmac, aes-256-cbc

Functions:
r1, r0, func_KV_0x18c3e8c9a1c1, func_J_0x16abcdb59891, global_n2, global_d7e, global_M7e, func_unknown_0x93e23cef9f9, thunk, func_unknown_0x217bb6195779, have more...

Win API:
writeFile

Languages:
powershell, python, javascript

Links:
https://github.com/javascript-obfuscator/javascript-obfuscator
have more...
https://github.com/hasherezade/jsc\_deobfuscator
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 Breaking the Seal: Static Deobfuscation of JSCeal’s Compiled V8 Bytecode https://research.checkpoint.com/2026/breaking-the-seal-static-deobfuscation-of-jsceals-compiled-v8-bytecode/ Report completeness: Low Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
JSCeal — это стиллер информации, ориентированный на криптовалюты, распространяемый в виде байт-кода V8 через встроенные рантаймы Node.js. Он нацелен на учетные данные браузеров, файлы cookie, токены OAuth, криптовалютные аккаунты, сессии Телеграм и нажатия клавиш, при этом поддерживая скриншоты и аутентификацию на базе Puppeteer. Его возможности включают перехват трафика HTTPS и манипулирование сервисами, такими как Binance, Bybit и Ledger, а в более поздних версиях добавлены шифрованные с помощью AES полезная нагрузка и поддержка macOS.
-----

JSCeal — это стиллер, ориентированный на криптовалюты, распространяемый в виде скомпилированного байткода V8 и выполняемый через встроенный рантайм Node.js. В ходе кампаний использовалась вредоносная реклама с последующей доставкой через PowerShell, в рамках которой загружались архивы, содержащие рантайм, полезную нагрузку, скрипты запуска, вспомогательные исполняемые файлы и нативные модули Node.js. Более ранние образы использовали сжатые алгоритмом Brotli кэши кода V8, преимущественно созданные для версии V8 10.2.154.26-node.25, что делало анализ зависимым от точной версии рантайма.

До компиляции ВПО было в значительной степени защищено обфускацией на JavaScript. Наблюдаемые техники включают переименованные идентификаторы, строки, защищённые алгоритмом RC4 и разбитые на фрагменты, сглаживание потока управления, прокси-функции, ленивые обёртки, а также вспомогательные функции, скрывающие базовые операции и вызовы. Статический анализ потребовал выполнения упорядоченных проходов деобфускации для распространения значений, восстановления строк, реконструкции сглаженных конечных автоматов, разрешения прокси и обёрток операций, а также удаления артефактов, сгенерированных компилятором и обфускатором. Восстановленный псевдокод раскрыл имена API, пути к файлам, команды, целевые браузеры, идентификаторы служб и сетевые артефакты без выполнения полезной нагрузки.

ВПО включает обширный функционал для кражи данных из браузеров и учетных данных. Она нацелена на браузеры на базе Chromium, включая Chrome, Edge, Brave, Opera, Opera GX, Avast Secure Browser, Vivaldi и Cốc Cốc. JSCeal извлекает файлы cookie, сохраненные учетные данные, токены OAuth и материалы шифрования браузера из файлов профиля. Поддерживаются форматы Chromium с использованием DPAPI, зашифрованных значений v10/v11 и шифрования App-Bound v20. ВПО способна внедрять восстановленные файлы cookie в установленные браузеры, автоматизировать аутентификацию с помощью Puppeteer, проверять восстановленные пароли и получать новые токены Google OAuth.

Среди дополнительных возможностей — сбор данных криптографических счетов и балансов, кража сессий Телеграм, регистрация нажатий клавиш, создание скриншотов, перечисление и управление видимыми окнами, а также запуск браузера с выбранными профилями. JSCeal также работает как локальный прокси для перехвата HTTPS-трафика: он генерирует и устанавливает сертификат, модифицирует трафик для целевых сервисов, таких как Binance, Bybit и Ledger, заменяет данные QR-входа в Binance, изменяет HTML, блокирует хосты и очищает файлы cookie.

В более поздних версиях были переименованы файлы полезной нагрузки, обновлена среда выполнения до V8 13.6.233.10-node.28, добавлено шифрование AES-256-CBC вокруг сжатой полезной нагрузки с использованием ключа, передаваемого через переменную окружения, а также расширен охват целевых систем до macOS.
#ParsedReport #CompletenessMedium
01-09-2026

Ungentlemanly behavior: Insights into a ransomware operation

https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation

Report completeness: Medium

Actors/Campaigns:
Gentlemen_ransomware (motivation: financially_motivated, cyber_criminal)
Gold_sherwood (motivation: financially_motivated)

Threats:
Gentlemen_ransomware
Edr-killer
Credential_harvesting_technique
Credential_dumping_technique
Mimikatz_tool
Cloudflared_tool
Centrastage_tool
Megasync_tool
Rclone_tool
Restic_tool
Byovd_technique
Gentlekiller
Havoc

Victims:
Organizations

Geo:
Netherlands

CVEs:
CVE-2024-55591 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- fortinet fortiproxy (<7.0.20, <7.2.13)
- fortinet fortios (<7.0.17)


TTPs:
Tactics: 7
Technics: 0

IOCs:
File: 16
Registry: 4
Command: 7
Path: 2
Hash: 20

Soft:
FortiGate, SoftPerfect Network Scanner, Local Security Authority, Windows service, MinIO, Windows Defender, Linux, PsExec

Algorithms:
md5, sha1, sha256

Functions:
ESET

Languages:
powershell, golang

Links:
https://github.com/BlackSnufkin/BYOVD/tree/main/Xkpsm-Killer
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Ungentlemanly behavior: Insights into a ransomware operation https://www.sophos.com/en-us/blog/ungentlemanly-behavior-insights-into-a-ransomware-operation Report completeness: Medium Actors/Campaigns: Gentlemen_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Аффилиаты шифровальщика Gentlemen, связанные с группировкой GOLD SHERWOOD, используют быструю и адаптивную схему двойного вымогательства, часто разворачивая шифровальщик в течение двух дней после компрометации. Они получают доступ через украденные или подобранные методом перебора учетные данные VPN, перемещаются по сети с помощью RDP, выводят данные с использованием Rclone, отключают средства защиты и применяют Cloudflared для закрепления. Существуют варианты для Windows, Linux и ESXi, при этом развёртывание на Windows приводит к шифрованию файлов по всей сети.
-----

GOLD SHERWOOD с середины 2025 года эксплуатирует схему хакерской группировки The Gentlemen, работающей по модели «Программа-вымогатель как услуга», применяя тактику двойного вымогательства. Аффилированные лица крадут данные до шифрования систем, при этом в начале 2026 года количество публикаций данных жертв существенно возросло. Анализ 15 инцидентов несанкционированного доступа выявил воспроизводимый, но адаптивный сценарий действий: медианное время между первым зафиксированным действием после компрометации и развертыванием программы-вымогателя составляет примерно два дня, а в одном случае — менее 24 часов.

Первоначальный доступ, как правило, осуществлялся с использованием скомпрометированных учетных данных или учетных данных, полученных методом перебора, для служб VPN, в частности Fortinet SSL VPN. Одна из атак была успешной, поскольку многофакторная аутентификация не была включена. Связанные с группой лица также были замечены за проведением разведки и возможным эксплуатированием уязвимых к CVE-2024-55591 интерфейсов управления FortiGate, доступных из интернета, хотя это не было подтверждено во всех инцидентах. После получения доступа злоумышленники использовали действительные учетные данные домена по протоколу RDP для быстрого перемещения по файловым серверам, контроллерам домена и другим внутренним системам.

Атакующие разместили инструменты в легитимном каталоге `C:\PerfLogs`, включая утилиты для разведки, инструменты для эксфильтрации данных и инструменты для отключения EDR. Advanced IP Scanner и SoftPerfect Network Scanner использовались для картирования сетей и выявления критически важных систем. Активность по получению учетных данных включала извлечение идентификатора процесса LSASS; по сообщениям третьих лиц, операция связана с использованием Mimikatz. Для закрепления в системе Cloudflared был установлен как Служба Windows с токеном аутентификации, что позволило создать скрытый туннель, независимый от первоначального доступа через VPN.

Rclone являлся основным инструментом эксфильтрации, зафиксированным в пяти инцидентах; MEGAsync и FileZilla использовались реже. Аффилированные лица применяли целенаправленные команды Rclone и адаптировали свой рабочий процесс, переключившись на Restic и MinIO Client для структурированной подготовки данных и их передачи в удалённое хранилище. Обход защиты включал использование кастомных инструментов GentleKiller, открытого исходного кода Xkpsm-Killer и эксплуатации уязвимых драйверов с применением техники BYOVD. Исключения для PowerShell и изменения в реестре использовались для отключения Windows Defender, при этом службы резервного копирования и репликации были отключены, а журналы событий Windows очищены.

Вариант шифровальщика для Windows развертывался локально, с помощью PsExec или по сети через шары NETLOGON и пути UNC. Шифровальщики на базе Go шифровали файлы, добавляя к ним шестизначные расширения, и создавали файлы-заметки с выкупом `README-GENTLEMEN.txt`. В рамках операции также используются варианты для Linux и ESXi, однако подтверждено только развертывание версии для Windows.
#ParsedReport #CompletenessMedium
01-09-2026

Hackers Abuse Real ChatGPT Links to Trick Windows Users Into Installing Malware

https://cybersecuritynews.com/hackers-abuse-real-chatgpt-links/

Report completeness: Medium

Threats:
Clickfix_technique
Netsupportmanager_rat

Victims:
Windows users

Industry:
Telco

ChatGPT TTPs:
do not use without manual check
T1027.009, T1027.013, T1036, T1059.001, T1082, T1105, T1204, T1219, T1497.001, T1562.001, have more...

IOCs:
Command: 1
Registry: 1
IP: 2
Hash: 3

Soft:
ChatGPT, Telegram

Algorithms:
md5, sha256

Win API:
EXe

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Hackers Abuse Real ChatGPT Links to Trick Windows Users Into Installing Malware https://cybersecuritynews.com/hackers-abuse-real-chatgpt-links/ Report completeness: Medium Threats: Clickfix_technique Netsupportmanager_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix использует ссылки на общие ресурсы ChatGPT, выглядящие легитимно, чтобы заманить пользователей Windows вставить команду PowerShell, скопированную с поддельной страницы верификации. Скрытая цепочка PowerShell обходит политики выполнения, проверяет наличие сред анализа, извлекает полезную нагрузку из видефайла и развертывает NetSupport для вредоносного удаленного доступа, одновременно очищая историю выполнения.
-----

Злоумышленники проводят кампанию ClickFix, нацеленную на пользователей Windows, используя легитимные URL-ссылки на общие ресурсы ChatGPT. Сам домен ChatGPT не скомпрометирован; злоумышленники используют ссылки, выглядящие подлинными, в рекламе, результатах поиска, сообщениях или электронных письмах, чтобы направить жертв на обманчивую страницу. На этой странице используется контент в стиле OpenAI и запрос на проверку в стиле Cloudflare, чтобы убедить пользователей в необходимости выполнения шага верификации личности.

Кнопка на странице копирует команду PowerShell в буфер обмена и инструктирует жертву открыть диалоговое окно «Выполнить» в Windows с помощью сочетания клавиш Win+R, вставить команду и выполнить её. Это ручное выполнение обходит стандартные предупреждения безопасности, связанные с браузером, и запускает цепочку загрузки PowerShell вне браузера.

Команда извлекает и выполняет удалённый скрипт. Скрипт скрывает окно консоли, проверяет имена компьютеров, связанные с аналитическими или песочными средами, и запускает дополнительные стадии PowerShell с обходом политики выполнения. Валидный видеofile, используемый в кампании, содержит зашифрованный и сжатый пакет PowerShell, хранящийся в пользовательской области данных. Исследователи восстановили 20 встроенных файлов, включая подписанный клиент удалённого управления NetSupport и его вспомогательные компоненты.

Хотя NetSupport является легитимным программным обеспечением для удаленного администрирования, его использование в данной цепочке доставки носит злонамеренный характер. Сочетание выполнения команд через буфер обмена, скрытой активности PowerShell, проверки окружения, встраиваемой полезной нагрузки и поведения по очистке обеспечивает несанкционированный удаленный доступ, мониторинг и обход защиты. Загрузчик также очищает историю запуска Windows, чтобы уменьшить следы выполнения.

Кампания демонстрирует, что ссылки на легитимные сервисы и привычные элементы верификационного брендинга могут использоваться для побуждения пользователей к ручному выполнению команд. Любой веб-сайт, требующий от пользователей открытия Run, PowerShell, Command Prompt или Terminal для завершения процесса верификации, должен рассматриваться как вредоносный.
#ParsedReport #CompletenessHigh
01-09-2026

Financially Motivated Threat Actor BREEZE COMET Targets Brazil

https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/

Report completeness: High

Actors/Campaigns:
Breeze_comet (motivation: financially_motivated)
Plump_spider

Threats:
Password_spray_technique
Anydesk_tool
Xworm_rat
Netcat_tool
Impacket_tool
Adrecon_tool
Realbreeze_tool
Cobaltspin
Tunneler
Shadow_copies_delete_technique
Chisel_tool
Gsocket_tool

Victims:
Financial services, Retail, Ecommerce, Banks, Payment processors, Exchanges, Fintech, Banking software providers, Government organizations

Industry:
Healthcare, Retail, Government, E-commerce, Financial

Geo:
Africa, Latin american, Brazilian, Paraguay, Venezuela, Latin america, Ghana, Brazil, Nigeria

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1021.001, T1021.002, T1036, T1046, T1053.005, T1059.001, T1059.004, T1070.001, T1070.004, T1071.001, have more...

IOCs:
File: 5
Domain: 1
Hash: 8
Url: 19

Soft:
Active Directory, JBoss, Kubernetes, SoftEther, Windows Defender Firewall, Windows Defender, LINUX, Outlook, macOS, Gatekeeper, have more...

Functions:
Set-MpPreference

Languages:
golang, powershell, rust, java

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Financially Motivated Threat Actor BREEZE COMET Targets Brazil https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BREEZE COMET — злоумышленник, действующий из финансовых мотивов, который нацелен на финансовую экосистему Бразилии. Он получает доступ посредством фишинга, распыления пароля, инструментов RMM, скомпрометированных веб-сайтов и уязвимостей, после чего крадет платежные учетные данные и использует туннелирование, бэкдоры и легитимные учетные записи для доступа к финансовым системам и проведения крупных мошеннических транзакций Pix и других платежей.
-----

BREEZE COMET, также отслеживаемый как UNC5669 и связанный с Plump Spider и SHADOW-AETHER-064, — это злоумышленник, действующий из финансовых мотивов, который нацелен на бразильские банки, финтех-компании, розничных продавцов, биржи, платежные процессоры и поставщиков финансового программного обеспечения. Группа компрометирует организации, способные инициировать транзакции через Pix, STR, Boleto, банковские API или бразильскую финансовую сеть. Ее цель — получить привилегированный доступ, учетные данные mTLS и знание рабочих процессов обработки платежей перед выполнением мошеннических переводов.

Первоначальный доступ осуществлялся с использованием распыления паролей, голосового фишинга с имитацией службы технической поддержки, а также убеждения пользователей установить инструменты RMM, такие как AnyDesk. Актор также использовал скомпрометированные муниципальные и государственные веб-сайты для размещения программного обеспечения RMM, инфостилеров, замаскированных под налоговые или кассовые документы, и бэкдоров XWORM. В розничные сети напрямую подключались вредоносные аппаратные устройства, а также эксплуатировались уязвимости в серверах JBoss AS. Скомпрометированные государственные веб-сайты выполняют функции как места размещения полезной нагрузки, так и инфраструктуры управления, что помогает обходить фильтрацию на основе репутации доменов.

Для разведки и повышения привилегий BREEZE COMET использует Impacket, ADRecon, ADVipscan, PowerShell и собственный инструмент REALBREEZE для брутфорса LDAP. Группа ищет в файлах хостов, переменных окружения, системах CI/CD и облачных средах учетные данные для конвейеров, API-ключи, облачные токены, административные сертификаты и учетные данные mTLS. Среди поисковых запросов — упоминания boleto, CNAB, remessa, вебхуков Pix и мгновенных платежей. Перемещение внутри компании осуществляется с использованием перехваченных учетных записей служб, RDP, SMB, сетевого сканирования и туннеля COBALTSPIN на Rust, который создает обратный прокси SOCKS5 поверх WebSockets для обхода сегментированных сетей и доступа к финансовой инфраструктуре.

Закрепление обеспечивается с помощью коммерческих инструментов RMM, вредоносных подов Kubernetes и нескольких кастомных бэкдоров. LIGHTPAINT устанавливает и закрепляет соединения SoftEther VPN, изменяя правила файрвола и очищая журналы, связанные с VPN. MILDFROST обеспечивает скрытую DNS-туннелизацию и резервный канал C2, KICKPLATE управляет SOCKS5-туннелями и изменяет механизмы автозагрузки и службы, а BOATBEAM маскирует трафик C2 под HTTPS-сервер IIS. Актор также злоупотребляет запланированными задачами и вредоносными ярлыками, отключает мониторинг в реальном времени Windows Defender, а также очищает журналы событий и каталоги, созданные атакующим.

После получения доступа к финансовым приложениям BREEZE COMET использовал COBALTSPIN и привилегированные учетные записи для проведения волн из сотен мошеннических транзакций в течение 24–48 часов. Меры защиты должны включать MFA, устойчивую к фишингу, NAC и сегментацию сети, контроль приложений, ведение журналов PowerShell и AMSI, ограничение RDP/SMB и исходящего трафика, RBAC и механизмы контроля доступа в Kubernetes, централизованное управление секретами, а также мониторинг несанкционированных RMM-инструментов, туннелирования, создания служб, изменений в файрволе, удаления журналов и поиска учетных данных, связанных с платежами.
#ParsedReport #CompletenessHigh
01-09-2026

Counterfeit installers to system compromise: Tracking a deceptive software download campaign

https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software-download-campaign/

Report completeness: High

Actors/Campaigns:
Silver_fox

Threats:
Typosquatting_technique
Process_injection_technique
Shadow_copies_delete_technique
Vssadmin_tool

Victims:
Healthcare, Medical devices, Manufacturing, Gaming, Technology, Logistics, Government, Higher education

Industry:
Logistic, Government, Healthcare, Education, Entertainment

Geo:
China

TTPs:
Tactics: 7
Technics: 19

IOCs:
Domain: 28
File: 22
Url: 7
Path: 12
Command: 7
Registry: 2
IP: 14
Coin: 1
Hash: 7

Soft:
Microsoft Defender, Alibaba Cloud, Microsoft Edge, Youdao, Sogou, WinRAR, RAR.exe, Task Scheduler, Windows Installer, ask Scheduler se, have more...

Algorithms:
exhibit, zip, sha256

Functions:
CreateRemoteThreadApiCall, Get-ScheduledTask

Win Services:
wuauserv, UsoSvc, WaaSMedicSvc, uauserv, U, soSvc, W, aaSMedicSvc an

Languages:
powershell

Platforms:
x86
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Counterfeit installers to system compromise: Tracking a deceptive software download campaign https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Microsoft зафиксировала кампанию, связанную с группировками Silver Fox/Yinhu, в ходе которой для доставки ВПО использовались поддельные китайскоязычные сайты загрузки программного обеспечения. Цепочка заражения включает вредоносные архивы или файлы MSI, закрепление через запланированные задачи, злоупотребление привилегиями, внедрение кода в процессы и обход защиты, в том числе добавление исключений в Defender и удаление теневых копий. Полезные нагрузки взаимодействуют с ротирующимися доменами и нестандартными портами, при этом операторы также пытаются осуществлять перемещение внутри компании по протоколу SMB и выполнять действия в режиме hands-on-keyboard.
-----

Microsoft отслеживала активную кампанию, в ходе которой с использованием поддельных сайтов для загрузки программного обеспечения распространялись вредоносные установщики. Деятельность в первую очередь затрагивала китайские подразделения многонациональных организаций, а также пользователей, говорящих на китайском языке, в секторах здравоохранения, производства, игрового бизнеса, технологий, логистики, государственного управления и образования. В качестве приманок часто использовались домены, ассоциированные с Китаем, такие как `.com.cn`, `.hl.cn` и `.cn`, при этом хосты для доставки менялись, а предположительно бакет Alibaba Cloud Object Storage Service предоставлял вредоносные архивы. Microsoft с умеренной степенью уверенности оценивает, что кампания соответствует публично задокументированной активности Silver Fox/Yinhu, однако не приписывает её актору на уровне государства.

Цепочка заражения начинается, когда пользователь загружает и извлекает архив с помощью Microsoft Edge и таких инструментов, как 7-Zip, 360zip или WinRAR. Встроенный обёрточный запускатель (wrapper) запускает исполняемый файл со случайным именем из таких каталогов, как `C:\ProgramData` или `C:\Users\Public`. Некоторые полезныe нагрузки маскируются под Indigo Rose TrueUpdate Client и злоупотребляют его легитимным поведением обновления для получения дополнительных этапов из Alibaba Cloud OSS по TLS. Альтернативный метод доставки вызывает `msiexec.exe` во встроенном режиме, в результате чего исполняемый файл со случайным именем записывается и запускается из каталога, доступного для записи всем пользователям.

Закрепление (Persistence) обеспечивается с помощью запланированных задач с безобидными на вид именами. Эти задачи многократно запускают полезную нагрузку из каталога `C:\ProgramData`, формируя цикл выполнения длительностью около 60 секунд. ВПО создает временные запланированные задачи уровня SYSTEM с использованием команды `SCHTASKS /RL HIGHEST /RU SYSTEM` для выполнения привилегированных действий, включая изменение исключений Microsoft Defender, после чего удаляет эти задачи. Также осуществляется внедрение кода в процессы (Process Injection) путем создания удаленных потоков в легитимных пользовательских приложениях.

ВПО пытается ослабить средства защиты, добавляя широкие исключения для Microsoft Defender, записывая вредоносные политики Windows Defender Application Control, отключая или изменяя компоненты Windows Update, а также удаляя теневые копии. Компоненты поздних этапов взаимодействия общаются по нестандартным портам, включая 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300. Инфраструктура C2 включает в себя ротацию шестизначных доменов `.net` и конечные точки в формате «IP-адрес:порт», при этом зафиксирован узел-хаб по адресу `202.95.14.237`. Microsoft также зафиксировала попытки перемещения внутри компании по протоколу SMB и интерактивную активность злоумышленника в режиме «руки на клавиатуре».
#ParsedReport #CompletenessMedium
01-09-2026

EtherHiding Exposed: What Security Leaders Need to Know

https://www.guidepointsecurity.com/blog/etherhiding_exposed_what_security_leaders_need_to_know/

Report completeness: Medium

Threats:
Etherhiding_technique
Clickfix_technique
Regre_ssh_ion_vuln

Victims:
E commerce, Professional services, Retail logistics

Industry:
E-commerce, Government, Retail, Financial, Logistic

Geo:
Iran, North korean

CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma_6200_firmware (-)

CVE-2023-4911 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netapp bootstrap_os (-)

CVE-2022-2586 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<4.14.316, <4.19.256, <5.4.211, <5.10.137, <5.15.61)

CVE-2023-0386 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- debian debian_linux (10.0)

CVE-2023-44487 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens simatic_s7-1500_cpu_1518f-4_pn\/dp_mfp_firmware (*)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1102.001, T1176, T1189, T1204.004, T1568, T1584.004

IOCs:
Domain: 19
IP: 1
Coin: 5
Url: 2
BrowserExtension: 1
Hash: 7
Email: 0

Soft:
WordPress

Algorithms:
xor, sha256

Win API:
Polygon

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 EtherHiding Exposed: What Security Leaders Need to Know https://www.guidepointsecurity.com/blog/etherhiding_exposed_what_security_leaders_need_to_know/ Report completeness: Medium Threats: Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании были скомпрометированы как минимум 31 сайт для доставки постоянного бэкдора через поддельные CAPTCHA-промпты ClickFix. ВПО взаимодействует с инфраструктурой C2 примерно раз в минуту и получает изменяемые данные C2 из блокчейна Polygon, что обеспечивает устойчивое перенаправление. Кампания также включает вредоносные расширения для браузеров и доставку банковского трояна.
-----

Вредоносная кампания привела к компрометации как минимум 31 легитимного веб-сайта в секторах электронной коммерции, профессиональных услуг и розничной логистики. Пользователи, попадающие на затронутые сайты через поисковые системы, видят поддельный CAPTCHA-проверочный элемент «Подтвердите, что вы человек». В запросе им предлагается нажать Win+R и вставить команду в свои системы, используя социальную инженерную технику ClickFix. Выполнение команды приводит к установке персистентного бэкдора без явных визуальных признаков компрометации.

Бэкдор сохраняется после перезагрузки системы, взаимодействует с инфраструктурой управления примерно раз в минуту и получает обновленные инструкции посредством данных, хранящихся в блокчейне Polygon. Вместо использования фиксированных доменных имен или IP-адресов ВПО использует блокчейн в качестве динамически изменяемого адресного справочника для информации C2. Это позволяет операторам перенаправлять зараженные системы на резервную инфраструктуру в случае блокировки или вывода из строя серверов, что усложняет традиционные методы противодействия, основанные на доменных именах и IP-адресах.

Кампания также включает вредоносные расширения для браузеров и связана с доставкой банковских троянов посредством социальной инженерии, а не эксплуатации уязвимостей программного обеспечения. Зафиксированный индикатор расширения для браузера — `bpknfkhjjbjgagobdaekmnlgdhbbpcea`, который может отображаться под различными названиями. Организациям рекомендуется непрерывно мониторить публичные веб-сайты на базе WordPress, Magento и аналогичных платформ, поскольку, по сообщениям, скомпрометированные сайты повторно заражались после проведения мероприятий по очистке. Также следует ограничивать использование несанкционированных расширений для браузеров с помощью корпоративной политики и включать активность, связанную с ClickFix, в программы обучения по вопросам информационной безопасности.

В состав задокументированной инфраструктуры входит исходный сервер, на котором эксплуатируются несколько уязвимостей из списка Known Exploited Vulnerabilities (KEV) CISA, в том числе CVE-2023-4911, CVE-2023-0386, CVE-2022-2586, CVE-2023-44487, две дополнительные записи за 2026 год, а также CVE-2024-6387, известная как regreSSHion. Записи в блокчейне могут раскрывать устойчивые данные о C2, оперативные изменения, связи между элементами инфраструктуры и временные рамки кампаний, что поддерживает поведенческое обнаружение угроз, выходящее за рамки блокировки отдельных адресов. Любые учетные данные банков или криптовалютных бирж, введённые на затронутых системах, следует рассматривать как потенциально скомпрометированные, а предположительно заражённые системы — эскалировать для проведения реагирования на инцидент.
#ParsedReport #CompletenessLow
02-09-2026

Ragnarök: F6 Investigated Attacks by the VantaCore Ransomware Group

https://www.f6.ru/blog/vantacore/

Report completeness: Low

Actors/Campaigns:
Vantacore
Bearlyfy
Thor

Threats:
Lockbit
Babuk
Genielocker
Wevtutil_tool
Edr-killer
Byovd_technique
Tactical_rmm_tool
Vantacorerat
Psexec_tool
Snowkiller_tool
Garble_tool

Victims:
Russian businesses, Russian legal entities, Russian individuals

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1018, T1021.001, T1021.002, T1027, T1059, T1059.001, T1070.001, T1078, T1087, T1090, have more...

IOCs:
File: 30

Soft:
Telegram, VKontakte, Viber, WhatsApp

Algorithms:
chacha20, curve25519

Win Services:
MsMpEng, ekrn, AvastSvc, MBAMService, kavfsgt, klnagent

Languages:
powershell