#ParsedReport #CompletenessHigh
01-09-2026
Financially Motivated Threat Actor BREEZE COMET Targets Brazil
https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/
Report completeness: High
Actors/Campaigns:
Breeze_comet (motivation: financially_motivated)
Plump_spider
Threats:
Password_spray_technique
Anydesk_tool
Xworm_rat
Netcat_tool
Impacket_tool
Adrecon_tool
Realbreeze_tool
Cobaltspin
Tunneler
Shadow_copies_delete_technique
Chisel_tool
Gsocket_tool
Victims:
Financial services, Retail, Ecommerce, Banks, Payment processors, Exchanges, Fintech, Banking software providers, Government organizations
Industry:
Healthcare, Retail, Government, E-commerce, Financial
Geo:
Africa, Latin american, Brazilian, Paraguay, Venezuela, Latin america, Ghana, Brazil, Nigeria
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1021.001, T1021.002, T1036, T1046, T1053.005, T1059.001, T1059.004, T1070.001, T1070.004, T1071.001, have more...
IOCs:
File: 5
Domain: 1
Hash: 8
Url: 19
Soft:
Active Directory, JBoss, Kubernetes, SoftEther, Windows Defender Firewall, Windows Defender, LINUX, Outlook, macOS, Gatekeeper, have more...
Functions:
Set-MpPreference
Languages:
golang, powershell, rust, java
YARA: Found
01-09-2026
Financially Motivated Threat Actor BREEZE COMET Targets Brazil
https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/
Report completeness: High
Actors/Campaigns:
Breeze_comet (motivation: financially_motivated)
Plump_spider
Threats:
Password_spray_technique
Anydesk_tool
Xworm_rat
Netcat_tool
Impacket_tool
Adrecon_tool
Realbreeze_tool
Cobaltspin
Tunneler
Shadow_copies_delete_technique
Chisel_tool
Gsocket_tool
Victims:
Financial services, Retail, Ecommerce, Banks, Payment processors, Exchanges, Fintech, Banking software providers, Government organizations
Industry:
Healthcare, Retail, Government, E-commerce, Financial
Geo:
Africa, Latin american, Brazilian, Paraguay, Venezuela, Latin america, Ghana, Brazil, Nigeria
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1021.001, T1021.002, T1036, T1046, T1053.005, T1059.001, T1059.004, T1070.001, T1070.004, T1071.001, have more...
IOCs:
File: 5
Domain: 1
Hash: 8
Url: 19
Soft:
Active Directory, JBoss, Kubernetes, SoftEther, Windows Defender Firewall, Windows Defender, LINUX, Outlook, macOS, Gatekeeper, have more...
Functions:
Set-MpPreference
Languages:
golang, powershell, rust, java
YARA: Found
Google Cloud Blog
Financially Motivated Threat Actor BREEZE COMET Targets Brazil | Google Cloud Blog
Mandiant details the threat actor BREEZE COMET's tactics and toolkit targeting Brazilian financial services, and provides mitigation recommendations to defend against the threat.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Financially Motivated Threat Actor BREEZE COMET Targets Brazil https://cloud.google.com/blog/topics/threat-intelligence/financially-motivated-threat-actor-breeze-comet-targets-brazil/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BREEZE COMET — злоумышленник, действующий из финансовых мотивов, который нацелен на финансовую экосистему Бразилии. Он получает доступ посредством фишинга, распыления пароля, инструментов RMM, скомпрометированных веб-сайтов и уязвимостей, после чего крадет платежные учетные данные и использует туннелирование, бэкдоры и легитимные учетные записи для доступа к финансовым системам и проведения крупных мошеннических транзакций Pix и других платежей.
-----
BREEZE COMET, также отслеживаемый как UNC5669 и связанный с Plump Spider и SHADOW-AETHER-064, — это злоумышленник, действующий из финансовых мотивов, который нацелен на бразильские банки, финтех-компании, розничных продавцов, биржи, платежные процессоры и поставщиков финансового программного обеспечения. Группа компрометирует организации, способные инициировать транзакции через Pix, STR, Boleto, банковские API или бразильскую финансовую сеть. Ее цель — получить привилегированный доступ, учетные данные mTLS и знание рабочих процессов обработки платежей перед выполнением мошеннических переводов.
Первоначальный доступ осуществлялся с использованием распыления паролей, голосового фишинга с имитацией службы технической поддержки, а также убеждения пользователей установить инструменты RMM, такие как AnyDesk. Актор также использовал скомпрометированные муниципальные и государственные веб-сайты для размещения программного обеспечения RMM, инфостилеров, замаскированных под налоговые или кассовые документы, и бэкдоров XWORM. В розничные сети напрямую подключались вредоносные аппаратные устройства, а также эксплуатировались уязвимости в серверах JBoss AS. Скомпрометированные государственные веб-сайты выполняют функции как места размещения полезной нагрузки, так и инфраструктуры управления, что помогает обходить фильтрацию на основе репутации доменов.
Для разведки и повышения привилегий BREEZE COMET использует Impacket, ADRecon, ADVipscan, PowerShell и собственный инструмент REALBREEZE для брутфорса LDAP. Группа ищет в файлах хостов, переменных окружения, системах CI/CD и облачных средах учетные данные для конвейеров, API-ключи, облачные токены, административные сертификаты и учетные данные mTLS. Среди поисковых запросов — упоминания boleto, CNAB, remessa, вебхуков Pix и мгновенных платежей. Перемещение внутри компании осуществляется с использованием перехваченных учетных записей служб, RDP, SMB, сетевого сканирования и туннеля COBALTSPIN на Rust, который создает обратный прокси SOCKS5 поверх WebSockets для обхода сегментированных сетей и доступа к финансовой инфраструктуре.
Закрепление обеспечивается с помощью коммерческих инструментов RMM, вредоносных подов Kubernetes и нескольких кастомных бэкдоров. LIGHTPAINT устанавливает и закрепляет соединения SoftEther VPN, изменяя правила файрвола и очищая журналы, связанные с VPN. MILDFROST обеспечивает скрытую DNS-туннелизацию и резервный канал C2, KICKPLATE управляет SOCKS5-туннелями и изменяет механизмы автозагрузки и службы, а BOATBEAM маскирует трафик C2 под HTTPS-сервер IIS. Актор также злоупотребляет запланированными задачами и вредоносными ярлыками, отключает мониторинг в реальном времени Windows Defender, а также очищает журналы событий и каталоги, созданные атакующим.
После получения доступа к финансовым приложениям BREEZE COMET использовал COBALTSPIN и привилегированные учетные записи для проведения волн из сотен мошеннических транзакций в течение 24–48 часов. Меры защиты должны включать MFA, устойчивую к фишингу, NAC и сегментацию сети, контроль приложений, ведение журналов PowerShell и AMSI, ограничение RDP/SMB и исходящего трафика, RBAC и механизмы контроля доступа в Kubernetes, централизованное управление секретами, а также мониторинг несанкционированных RMM-инструментов, туннелирования, создания служб, изменений в файрволе, удаления журналов и поиска учетных данных, связанных с платежами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BREEZE COMET — злоумышленник, действующий из финансовых мотивов, который нацелен на финансовую экосистему Бразилии. Он получает доступ посредством фишинга, распыления пароля, инструментов RMM, скомпрометированных веб-сайтов и уязвимостей, после чего крадет платежные учетные данные и использует туннелирование, бэкдоры и легитимные учетные записи для доступа к финансовым системам и проведения крупных мошеннических транзакций Pix и других платежей.
-----
BREEZE COMET, также отслеживаемый как UNC5669 и связанный с Plump Spider и SHADOW-AETHER-064, — это злоумышленник, действующий из финансовых мотивов, который нацелен на бразильские банки, финтех-компании, розничных продавцов, биржи, платежные процессоры и поставщиков финансового программного обеспечения. Группа компрометирует организации, способные инициировать транзакции через Pix, STR, Boleto, банковские API или бразильскую финансовую сеть. Ее цель — получить привилегированный доступ, учетные данные mTLS и знание рабочих процессов обработки платежей перед выполнением мошеннических переводов.
Первоначальный доступ осуществлялся с использованием распыления паролей, голосового фишинга с имитацией службы технической поддержки, а также убеждения пользователей установить инструменты RMM, такие как AnyDesk. Актор также использовал скомпрометированные муниципальные и государственные веб-сайты для размещения программного обеспечения RMM, инфостилеров, замаскированных под налоговые или кассовые документы, и бэкдоров XWORM. В розничные сети напрямую подключались вредоносные аппаратные устройства, а также эксплуатировались уязвимости в серверах JBoss AS. Скомпрометированные государственные веб-сайты выполняют функции как места размещения полезной нагрузки, так и инфраструктуры управления, что помогает обходить фильтрацию на основе репутации доменов.
Для разведки и повышения привилегий BREEZE COMET использует Impacket, ADRecon, ADVipscan, PowerShell и собственный инструмент REALBREEZE для брутфорса LDAP. Группа ищет в файлах хостов, переменных окружения, системах CI/CD и облачных средах учетные данные для конвейеров, API-ключи, облачные токены, административные сертификаты и учетные данные mTLS. Среди поисковых запросов — упоминания boleto, CNAB, remessa, вебхуков Pix и мгновенных платежей. Перемещение внутри компании осуществляется с использованием перехваченных учетных записей служб, RDP, SMB, сетевого сканирования и туннеля COBALTSPIN на Rust, который создает обратный прокси SOCKS5 поверх WebSockets для обхода сегментированных сетей и доступа к финансовой инфраструктуре.
Закрепление обеспечивается с помощью коммерческих инструментов RMM, вредоносных подов Kubernetes и нескольких кастомных бэкдоров. LIGHTPAINT устанавливает и закрепляет соединения SoftEther VPN, изменяя правила файрвола и очищая журналы, связанные с VPN. MILDFROST обеспечивает скрытую DNS-туннелизацию и резервный канал C2, KICKPLATE управляет SOCKS5-туннелями и изменяет механизмы автозагрузки и службы, а BOATBEAM маскирует трафик C2 под HTTPS-сервер IIS. Актор также злоупотребляет запланированными задачами и вредоносными ярлыками, отключает мониторинг в реальном времени Windows Defender, а также очищает журналы событий и каталоги, созданные атакующим.
После получения доступа к финансовым приложениям BREEZE COMET использовал COBALTSPIN и привилегированные учетные записи для проведения волн из сотен мошеннических транзакций в течение 24–48 часов. Меры защиты должны включать MFA, устойчивую к фишингу, NAC и сегментацию сети, контроль приложений, ведение журналов PowerShell и AMSI, ограничение RDP/SMB и исходящего трафика, RBAC и механизмы контроля доступа в Kubernetes, централизованное управление секретами, а также мониторинг несанкционированных RMM-инструментов, туннелирования, создания служб, изменений в файрволе, удаления журналов и поиска учетных данных, связанных с платежами.
#ParsedReport #CompletenessHigh
01-09-2026
Counterfeit installers to system compromise: Tracking a deceptive software download campaign
https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software-download-campaign/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Typosquatting_technique
Process_injection_technique
Shadow_copies_delete_technique
Vssadmin_tool
Victims:
Healthcare, Medical devices, Manufacturing, Gaming, Technology, Logistics, Government, Higher education
Industry:
Logistic, Government, Healthcare, Education, Entertainment
Geo:
China
TTPs:
Tactics: 7
Technics: 19
IOCs:
Domain: 28
File: 22
Url: 7
Path: 12
Command: 7
Registry: 2
IP: 14
Coin: 1
Hash: 7
Soft:
Microsoft Defender, Alibaba Cloud, Microsoft Edge, Youdao, Sogou, WinRAR, RAR.exe, Task Scheduler, Windows Installer, ask Scheduler se, have more...
Algorithms:
exhibit, zip, sha256
Functions:
CreateRemoteThreadApiCall, Get-ScheduledTask
Win Services:
wuauserv, UsoSvc, WaaSMedicSvc, uauserv, U, soSvc, W, aaSMedicSvc an
Languages:
powershell
Platforms:
x86
01-09-2026
Counterfeit installers to system compromise: Tracking a deceptive software download campaign
https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software-download-campaign/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Typosquatting_technique
Process_injection_technique
Shadow_copies_delete_technique
Vssadmin_tool
Victims:
Healthcare, Medical devices, Manufacturing, Gaming, Technology, Logistics, Government, Higher education
Industry:
Logistic, Government, Healthcare, Education, Entertainment
Geo:
China
TTPs:
Tactics: 7
Technics: 19
IOCs:
Domain: 28
File: 22
Url: 7
Path: 12
Command: 7
Registry: 2
IP: 14
Coin: 1
Hash: 7
Soft:
Microsoft Defender, Alibaba Cloud, Microsoft Edge, Youdao, Sogou, WinRAR, RAR.exe, Task Scheduler, Windows Installer, ask Scheduler se, have more...
Algorithms:
exhibit, zip, sha256
Functions:
CreateRemoteThreadApiCall, Get-ScheduledTask
Win Services:
wuauserv, UsoSvc, WaaSMedicSvc, uauserv, U, soSvc, W, aaSMedicSvc an
Languages:
powershell
Platforms:
x86
Microsoft News
Counterfeit installers to system compromise: Tracking a deceptive software download campaign
An active campaign is impersonating legitimate software vendors to deliver malware through look-alike download pages and regenerated installer archives. Microsoft Defender Experts shares observed attack techniques, Defender XDR detections, indicators of compromise…
👍1
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Counterfeit installers to system compromise: Tracking a deceptive software download campaign https://www.microsoft.com/en-us/security/blog/2026/09/01/counterfeit-installers-system-compromise-tracking-deceptive-software…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft зафиксировала кампанию, связанную с группировками Silver Fox/Yinhu, в ходе которой для доставки ВПО использовались поддельные китайскоязычные сайты загрузки программного обеспечения. Цепочка заражения включает вредоносные архивы или файлы MSI, закрепление через запланированные задачи, злоупотребление привилегиями, внедрение кода в процессы и обход защиты, в том числе добавление исключений в Defender и удаление теневых копий. Полезные нагрузки взаимодействуют с ротирующимися доменами и нестандартными портами, при этом операторы также пытаются осуществлять перемещение внутри компании по протоколу SMB и выполнять действия в режиме hands-on-keyboard.
-----
Microsoft отслеживала активную кампанию, в ходе которой с использованием поддельных сайтов для загрузки программного обеспечения распространялись вредоносные установщики. Деятельность в первую очередь затрагивала китайские подразделения многонациональных организаций, а также пользователей, говорящих на китайском языке, в секторах здравоохранения, производства, игрового бизнеса, технологий, логистики, государственного управления и образования. В качестве приманок часто использовались домены, ассоциированные с Китаем, такие как `.com.cn`, `.hl.cn` и `.cn`, при этом хосты для доставки менялись, а предположительно бакет Alibaba Cloud Object Storage Service предоставлял вредоносные архивы. Microsoft с умеренной степенью уверенности оценивает, что кампания соответствует публично задокументированной активности Silver Fox/Yinhu, однако не приписывает её актору на уровне государства.
Цепочка заражения начинается, когда пользователь загружает и извлекает архив с помощью Microsoft Edge и таких инструментов, как 7-Zip, 360zip или WinRAR. Встроенный обёрточный запускатель (wrapper) запускает исполняемый файл со случайным именем из таких каталогов, как `C:\ProgramData` или `C:\Users\Public`. Некоторые полезныe нагрузки маскируются под Indigo Rose TrueUpdate Client и злоупотребляют его легитимным поведением обновления для получения дополнительных этапов из Alibaba Cloud OSS по TLS. Альтернативный метод доставки вызывает `msiexec.exe` во встроенном режиме, в результате чего исполняемый файл со случайным именем записывается и запускается из каталога, доступного для записи всем пользователям.
Закрепление (Persistence) обеспечивается с помощью запланированных задач с безобидными на вид именами. Эти задачи многократно запускают полезную нагрузку из каталога `C:\ProgramData`, формируя цикл выполнения длительностью около 60 секунд. ВПО создает временные запланированные задачи уровня SYSTEM с использованием команды `SCHTASKS /RL HIGHEST /RU SYSTEM` для выполнения привилегированных действий, включая изменение исключений Microsoft Defender, после чего удаляет эти задачи. Также осуществляется внедрение кода в процессы (Process Injection) путем создания удаленных потоков в легитимных пользовательских приложениях.
ВПО пытается ослабить средства защиты, добавляя широкие исключения для Microsoft Defender, записывая вредоносные политики Windows Defender Application Control, отключая или изменяя компоненты Windows Update, а также удаляя теневые копии. Компоненты поздних этапов взаимодействия общаются по нестандартным портам, включая 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300. Инфраструктура C2 включает в себя ротацию шестизначных доменов `.net` и конечные точки в формате «IP-адрес:порт», при этом зафиксирован узел-хаб по адресу `202.95.14.237`. Microsoft также зафиксировала попытки перемещения внутри компании по протоколу SMB и интерактивную активность злоумышленника в режиме «руки на клавиатуре».
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Microsoft зафиксировала кампанию, связанную с группировками Silver Fox/Yinhu, в ходе которой для доставки ВПО использовались поддельные китайскоязычные сайты загрузки программного обеспечения. Цепочка заражения включает вредоносные архивы или файлы MSI, закрепление через запланированные задачи, злоупотребление привилегиями, внедрение кода в процессы и обход защиты, в том числе добавление исключений в Defender и удаление теневых копий. Полезные нагрузки взаимодействуют с ротирующимися доменами и нестандартными портами, при этом операторы также пытаются осуществлять перемещение внутри компании по протоколу SMB и выполнять действия в режиме hands-on-keyboard.
-----
Microsoft отслеживала активную кампанию, в ходе которой с использованием поддельных сайтов для загрузки программного обеспечения распространялись вредоносные установщики. Деятельность в первую очередь затрагивала китайские подразделения многонациональных организаций, а также пользователей, говорящих на китайском языке, в секторах здравоохранения, производства, игрового бизнеса, технологий, логистики, государственного управления и образования. В качестве приманок часто использовались домены, ассоциированные с Китаем, такие как `.com.cn`, `.hl.cn` и `.cn`, при этом хосты для доставки менялись, а предположительно бакет Alibaba Cloud Object Storage Service предоставлял вредоносные архивы. Microsoft с умеренной степенью уверенности оценивает, что кампания соответствует публично задокументированной активности Silver Fox/Yinhu, однако не приписывает её актору на уровне государства.
Цепочка заражения начинается, когда пользователь загружает и извлекает архив с помощью Microsoft Edge и таких инструментов, как 7-Zip, 360zip или WinRAR. Встроенный обёрточный запускатель (wrapper) запускает исполняемый файл со случайным именем из таких каталогов, как `C:\ProgramData` или `C:\Users\Public`. Некоторые полезныe нагрузки маскируются под Indigo Rose TrueUpdate Client и злоупотребляют его легитимным поведением обновления для получения дополнительных этапов из Alibaba Cloud OSS по TLS. Альтернативный метод доставки вызывает `msiexec.exe` во встроенном режиме, в результате чего исполняемый файл со случайным именем записывается и запускается из каталога, доступного для записи всем пользователям.
Закрепление (Persistence) обеспечивается с помощью запланированных задач с безобидными на вид именами. Эти задачи многократно запускают полезную нагрузку из каталога `C:\ProgramData`, формируя цикл выполнения длительностью около 60 секунд. ВПО создает временные запланированные задачи уровня SYSTEM с использованием команды `SCHTASKS /RL HIGHEST /RU SYSTEM` для выполнения привилегированных действий, включая изменение исключений Microsoft Defender, после чего удаляет эти задачи. Также осуществляется внедрение кода в процессы (Process Injection) путем создания удаленных потоков в легитимных пользовательских приложениях.
ВПО пытается ослабить средства защиты, добавляя широкие исключения для Microsoft Defender, записывая вредоносные политики Windows Defender Application Control, отключая или изменяя компоненты Windows Update, а также удаляя теневые копии. Компоненты поздних этапов взаимодействия общаются по нестандартным портам, включая 5090, 7031, 7032, 7088–7090, 8050, 28290 и 28300. Инфраструктура C2 включает в себя ротацию шестизначных доменов `.net` и конечные точки в формате «IP-адрес:порт», при этом зафиксирован узел-хаб по адресу `202.95.14.237`. Microsoft также зафиксировала попытки перемещения внутри компании по протоколу SMB и интерактивную активность злоумышленника в режиме «руки на клавиатуре».
#ParsedReport #CompletenessMedium
01-09-2026
EtherHiding Exposed: What Security Leaders Need to Know
https://www.guidepointsecurity.com/blog/etherhiding_exposed_what_security_leaders_need_to_know/
Report completeness: Medium
Threats:
Etherhiding_technique
Clickfix_technique
Regre_ssh_ion_vuln
Victims:
E commerce, Professional services, Retail logistics
Industry:
E-commerce, Government, Retail, Financial, Logistic
Geo:
Iran, North korean
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma_6200_firmware (-)
CVE-2023-4911 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netapp bootstrap_os (-)
CVE-2022-2586 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<4.14.316, <4.19.256, <5.4.211, <5.10.137, <5.15.61)
CVE-2023-0386 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- debian debian_linux (10.0)
CVE-2023-44487 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens simatic_s7-1500_cpu_1518f-4_pn\/dp_mfp_firmware (*)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1102.001, T1176, T1189, T1204.004, T1568, T1584.004
IOCs:
Domain: 19
IP: 1
Coin: 5
Url: 2
BrowserExtension: 1
Hash: 7
Email: 0
Soft:
WordPress
Algorithms:
xor, sha256
Win API:
Polygon
Languages:
powershell
01-09-2026
EtherHiding Exposed: What Security Leaders Need to Know
https://www.guidepointsecurity.com/blog/etherhiding_exposed_what_security_leaders_need_to_know/
Report completeness: Medium
Threats:
Etherhiding_technique
Clickfix_technique
Regre_ssh_ion_vuln
Victims:
E commerce, Professional services, Retail logistics
Industry:
E-commerce, Government, Retail, Financial, Logistic
Geo:
Iran, North korean
CVEs:
CVE-2024-6387 [Vulners]
CVSS V3.1: 8.1,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- sonicwall sma_6200_firmware (-)
CVE-2023-4911 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- netapp bootstrap_os (-)
CVE-2022-2586 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- linux linux_kernel (<4.14.316, <4.19.256, <5.4.211, <5.10.137, <5.15.61)
CVE-2023-0386 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- debian debian_linux (10.0)
CVE-2023-44487 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
X-Force: Risk: Unknown
X-Force: Patch: Unknown
Soft:
- siemens simatic_s7-1500_cpu_1518f-4_pn\/dp_mfp_firmware (*)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1102.001, T1176, T1189, T1204.004, T1568, T1584.004
IOCs:
Domain: 19
IP: 1
Coin: 5
Url: 2
BrowserExtension: 1
Hash: 7
Email: 0
Soft:
WordPress
Algorithms:
xor, sha256
Win API:
Polygon
Languages:
powershell
GuidePoint Security
EtherHiding Exposed: What Security Leaders Need to Know
ClickFix malware is sidestepping defenses using polygon cryptocurrency blockchain as a dynamically updatable address book. Learn how to safeguard your environment.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 EtherHiding Exposed: What Security Leaders Need to Know https://www.guidepointsecurity.com/blog/etherhiding_exposed_what_security_leaders_need_to_know/ Report completeness: Medium Threats: Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании были скомпрометированы как минимум 31 сайт для доставки постоянного бэкдора через поддельные CAPTCHA-промпты ClickFix. ВПО взаимодействует с инфраструктурой C2 примерно раз в минуту и получает изменяемые данные C2 из блокчейна Polygon, что обеспечивает устойчивое перенаправление. Кампания также включает вредоносные расширения для браузеров и доставку банковского трояна.
-----
Вредоносная кампания привела к компрометации как минимум 31 легитимного веб-сайта в секторах электронной коммерции, профессиональных услуг и розничной логистики. Пользователи, попадающие на затронутые сайты через поисковые системы, видят поддельный CAPTCHA-проверочный элемент «Подтвердите, что вы человек». В запросе им предлагается нажать Win+R и вставить команду в свои системы, используя социальную инженерную технику ClickFix. Выполнение команды приводит к установке персистентного бэкдора без явных визуальных признаков компрометации.
Бэкдор сохраняется после перезагрузки системы, взаимодействует с инфраструктурой управления примерно раз в минуту и получает обновленные инструкции посредством данных, хранящихся в блокчейне Polygon. Вместо использования фиксированных доменных имен или IP-адресов ВПО использует блокчейн в качестве динамически изменяемого адресного справочника для информации C2. Это позволяет операторам перенаправлять зараженные системы на резервную инфраструктуру в случае блокировки или вывода из строя серверов, что усложняет традиционные методы противодействия, основанные на доменных именах и IP-адресах.
Кампания также включает вредоносные расширения для браузеров и связана с доставкой банковских троянов посредством социальной инженерии, а не эксплуатации уязвимостей программного обеспечения. Зафиксированный индикатор расширения для браузера — `bpknfkhjjbjgagobdaekmnlgdhbbpcea`, который может отображаться под различными названиями. Организациям рекомендуется непрерывно мониторить публичные веб-сайты на базе WordPress, Magento и аналогичных платформ, поскольку, по сообщениям, скомпрометированные сайты повторно заражались после проведения мероприятий по очистке. Также следует ограничивать использование несанкционированных расширений для браузеров с помощью корпоративной политики и включать активность, связанную с ClickFix, в программы обучения по вопросам информационной безопасности.
В состав задокументированной инфраструктуры входит исходный сервер, на котором эксплуатируются несколько уязвимостей из списка Known Exploited Vulnerabilities (KEV) CISA, в том числе CVE-2023-4911, CVE-2023-0386, CVE-2022-2586, CVE-2023-44487, две дополнительные записи за 2026 год, а также CVE-2024-6387, известная как regreSSHion. Записи в блокчейне могут раскрывать устойчивые данные о C2, оперативные изменения, связи между элементами инфраструктуры и временные рамки кампаний, что поддерживает поведенческое обнаружение угроз, выходящее за рамки блокировки отдельных адресов. Любые учетные данные банков или криптовалютных бирж, введённые на затронутых системах, следует рассматривать как потенциально скомпрометированные, а предположительно заражённые системы — эскалировать для проведения реагирования на инцидент.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании были скомпрометированы как минимум 31 сайт для доставки постоянного бэкдора через поддельные CAPTCHA-промпты ClickFix. ВПО взаимодействует с инфраструктурой C2 примерно раз в минуту и получает изменяемые данные C2 из блокчейна Polygon, что обеспечивает устойчивое перенаправление. Кампания также включает вредоносные расширения для браузеров и доставку банковского трояна.
-----
Вредоносная кампания привела к компрометации как минимум 31 легитимного веб-сайта в секторах электронной коммерции, профессиональных услуг и розничной логистики. Пользователи, попадающие на затронутые сайты через поисковые системы, видят поддельный CAPTCHA-проверочный элемент «Подтвердите, что вы человек». В запросе им предлагается нажать Win+R и вставить команду в свои системы, используя социальную инженерную технику ClickFix. Выполнение команды приводит к установке персистентного бэкдора без явных визуальных признаков компрометации.
Бэкдор сохраняется после перезагрузки системы, взаимодействует с инфраструктурой управления примерно раз в минуту и получает обновленные инструкции посредством данных, хранящихся в блокчейне Polygon. Вместо использования фиксированных доменных имен или IP-адресов ВПО использует блокчейн в качестве динамически изменяемого адресного справочника для информации C2. Это позволяет операторам перенаправлять зараженные системы на резервную инфраструктуру в случае блокировки или вывода из строя серверов, что усложняет традиционные методы противодействия, основанные на доменных именах и IP-адресах.
Кампания также включает вредоносные расширения для браузеров и связана с доставкой банковских троянов посредством социальной инженерии, а не эксплуатации уязвимостей программного обеспечения. Зафиксированный индикатор расширения для браузера — `bpknfkhjjbjgagobdaekmnlgdhbbpcea`, который может отображаться под различными названиями. Организациям рекомендуется непрерывно мониторить публичные веб-сайты на базе WordPress, Magento и аналогичных платформ, поскольку, по сообщениям, скомпрометированные сайты повторно заражались после проведения мероприятий по очистке. Также следует ограничивать использование несанкционированных расширений для браузеров с помощью корпоративной политики и включать активность, связанную с ClickFix, в программы обучения по вопросам информационной безопасности.
В состав задокументированной инфраструктуры входит исходный сервер, на котором эксплуатируются несколько уязвимостей из списка Known Exploited Vulnerabilities (KEV) CISA, в том числе CVE-2023-4911, CVE-2023-0386, CVE-2022-2586, CVE-2023-44487, две дополнительные записи за 2026 год, а также CVE-2024-6387, известная как regreSSHion. Записи в блокчейне могут раскрывать устойчивые данные о C2, оперативные изменения, связи между элементами инфраструктуры и временные рамки кампаний, что поддерживает поведенческое обнаружение угроз, выходящее за рамки блокировки отдельных адресов. Любые учетные данные банков или криптовалютных бирж, введённые на затронутых системах, следует рассматривать как потенциально скомпрометированные, а предположительно заражённые системы — эскалировать для проведения реагирования на инцидент.
#ParsedReport #CompletenessLow
02-09-2026
Ragnarök: F6 Investigated Attacks by the VantaCore Ransomware Group
https://www.f6.ru/blog/vantacore/
Report completeness: Low
Actors/Campaigns:
Vantacore
Bearlyfy
Thor
Threats:
Lockbit
Babuk
Genielocker
Wevtutil_tool
Edr-killer
Byovd_technique
Tactical_rmm_tool
Vantacorerat
Psexec_tool
Snowkiller_tool
Garble_tool
Victims:
Russian businesses, Russian legal entities, Russian individuals
Geo:
Russian
ChatGPT TTPs:
T1018, T1021.001, T1021.002, T1027, T1059, T1059.001, T1070.001, T1078, T1087, T1090, have more...
IOCs:
File: 30
Soft:
Telegram, VKontakte, Viber, WhatsApp
Algorithms:
chacha20, curve25519
Win Services:
MsMpEng, ekrn, AvastSvc, MBAMService, kavfsgt, klnagent
Languages:
powershell
02-09-2026
Ragnarök: F6 Investigated Attacks by the VantaCore Ransomware Group
https://www.f6.ru/blog/vantacore/
Report completeness: Low
Actors/Campaigns:
Vantacore
Bearlyfy
Thor
Threats:
Lockbit
Babuk
Genielocker
Wevtutil_tool
Edr-killer
Byovd_technique
Tactical_rmm_tool
Vantacorerat
Psexec_tool
Snowkiller_tool
Garble_tool
Victims:
Russian businesses, Russian legal entities, Russian individuals
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1018, T1021.001, T1021.002, T1027, T1059, T1059.001, T1070.001, T1078, T1087, T1090, have more...
IOCs:
File: 30
Soft:
Telegram, VKontakte, Viber, WhatsApp
Algorithms:
chacha20, curve25519
Win Services:
MsMpEng, ekrn, AvastSvc, MBAMService, kavfsgt, klnagent
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Ragnarök: F6 Investigated Attacks by the VantaCore Ransomware Group https://www.f6.ru/blog/vantacore/ Report completeness: Low Actors/Campaigns: Vantacore Bearlyfy Thor Threats: Lockbit Babuk Genielocker Wevtutil_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VantaCore — группа вымогателей, целенаправленно атакующая российские организации с использованием тактик двойного и тройного шантажа, включающих кражу данных, шифрование систем и угрозы публикации украденной информации. Доступ к инфраструктуре злоумышленники получают через открытые RDP/VPN, уязвимые приложения или украденные учетные данные, после чего применяют легитимные инструменты, перемещение внутри компании, загрузчики и VantaCoreRAT для проведения разведки и установления контроля. Их шифровальщик нарушает работу резервных копий и использует алгоритмы ChaCha20/X25519, а SnowKiller отключает средства защиты.
-----
В августе 2026 года была выявлена группа шифровальщиков VantaCore, которая атаковала российские организации. Группа эксплуатирует сайт утечки данных, активный по состоянию на 7 июня 2026 года, и применяет тактики двойного и тройного шантажа, сочетая кражу данных, угрозы публикации или распространения украденной информации и шифрование критически важных систем. Взаимодействие с жертвами осуществляется через чат, работающий в сети Tor. Визуальный дизайн чата группы и значок «THOR» на её сайте утечки данных указывают на возможную связь с кибергруппой Thor, хотя эта связь не подтверждена.
VantaCore получает первоначальный доступ через открытые или недостаточно защищенные службы RDP и VPN, уязвимости в приложениях, доступных из интернета, а также скомпрометированные учетные данные партнеров. После компрометации среды операторы используют легитимные учетные записи и преимущественно перемещаются по сети (lateral movement) по протоколам SMB и RDP. Разведка включает использование сетевых сканеров и стандартных утилит Windows, таких как ping, netsh, quser, qwinsta и net user. Группа применяет методы обфускации, очищает журналы событий Windows с помощью PowerShell и wevtutil, а также отключает продукты антивирусной защиты или EDR, в том числе с использованием инструментов на основе BYOVD. Закрепление (Persistence) осуществляется через системные службы, при этом доступ на расстоянии обеспечивают Tactical RMM и VantaCoreRAT группы.
VantaCore шифрует файлы на серверных и пользовательских системах после нарушения инфраструктуры резервного копирования. Шифратор на C++ требует пароль командной строки, зашитый в коде, использует ChaCha20 и X25519 для шифрования и содержит открытый ключ X25519. Он разворачивается вручную через несанкционированные RDP-сессии или автоматически с помощью VantaCoreLoader. Этот загрузчик ищет системы с помощью LDAP-запросов, копирует полезную нагрузку через административные шары, удаленно создает службы и использует именованные каналы для доставки полезной нагрузки и параметров выполнения, воспроизводя функциональность, связанную с механизмом сетевого распространения LockBit 3 Black.
VantaCoreRAT — это бэкдор на базе языка Go, некоторые образы которого обфусцированы с помощью Garble. Он способен собирать системную информацию, загружать и скачивать файлы, выполнять команды, предоставлять доступ через reverse-shell, работать в качестве SOCKS5-прокси, обновлять и удалять себя. Загрузчик (loader) извлекает бэкдор в зашифрованном виде из встроенной веб-ссылки. Группа также использует SnowKiller — инструмент на основе BYOVD, предназначенный для завершения процессов антивирусов и EDR перед развёртыванием шифровальщика.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
VantaCore — группа вымогателей, целенаправленно атакующая российские организации с использованием тактик двойного и тройного шантажа, включающих кражу данных, шифрование систем и угрозы публикации украденной информации. Доступ к инфраструктуре злоумышленники получают через открытые RDP/VPN, уязвимые приложения или украденные учетные данные, после чего применяют легитимные инструменты, перемещение внутри компании, загрузчики и VantaCoreRAT для проведения разведки и установления контроля. Их шифровальщик нарушает работу резервных копий и использует алгоритмы ChaCha20/X25519, а SnowKiller отключает средства защиты.
-----
В августе 2026 года была выявлена группа шифровальщиков VantaCore, которая атаковала российские организации. Группа эксплуатирует сайт утечки данных, активный по состоянию на 7 июня 2026 года, и применяет тактики двойного и тройного шантажа, сочетая кражу данных, угрозы публикации или распространения украденной информации и шифрование критически важных систем. Взаимодействие с жертвами осуществляется через чат, работающий в сети Tor. Визуальный дизайн чата группы и значок «THOR» на её сайте утечки данных указывают на возможную связь с кибергруппой Thor, хотя эта связь не подтверждена.
VantaCore получает первоначальный доступ через открытые или недостаточно защищенные службы RDP и VPN, уязвимости в приложениях, доступных из интернета, а также скомпрометированные учетные данные партнеров. После компрометации среды операторы используют легитимные учетные записи и преимущественно перемещаются по сети (lateral movement) по протоколам SMB и RDP. Разведка включает использование сетевых сканеров и стандартных утилит Windows, таких как ping, netsh, quser, qwinsta и net user. Группа применяет методы обфускации, очищает журналы событий Windows с помощью PowerShell и wevtutil, а также отключает продукты антивирусной защиты или EDR, в том числе с использованием инструментов на основе BYOVD. Закрепление (Persistence) осуществляется через системные службы, при этом доступ на расстоянии обеспечивают Tactical RMM и VantaCoreRAT группы.
VantaCore шифрует файлы на серверных и пользовательских системах после нарушения инфраструктуры резервного копирования. Шифратор на C++ требует пароль командной строки, зашитый в коде, использует ChaCha20 и X25519 для шифрования и содержит открытый ключ X25519. Он разворачивается вручную через несанкционированные RDP-сессии или автоматически с помощью VantaCoreLoader. Этот загрузчик ищет системы с помощью LDAP-запросов, копирует полезную нагрузку через административные шары, удаленно создает службы и использует именованные каналы для доставки полезной нагрузки и параметров выполнения, воспроизводя функциональность, связанную с механизмом сетевого распространения LockBit 3 Black.
VantaCoreRAT — это бэкдор на базе языка Go, некоторые образы которого обфусцированы с помощью Garble. Он способен собирать системную информацию, загружать и скачивать файлы, выполнять команды, предоставлять доступ через reverse-shell, работать в качестве SOCKS5-прокси, обновлять и удалять себя. Загрузчик (loader) извлекает бэкдор в зашифрованном виде из встроенной веб-ссылки. Группа также использует SnowKiller — инструмент на основе BYOVD, предназначенный для завершения процессов антивирусов и EDR перед развёртыванием шифровальщика.
#ParsedReport #CompletenessLow
01-09-2026
Fake GTA 6 leaked copy drains your crypto wallet
https://www.malwarebytes.com/blog/scams/2026/09/fake-gta-6-leaked-copy-drains-your-crypto-wallet
Report completeness: Low
Victims:
Cryptocurrency wallet users, Gta 6 fans
Industry:
Financial, Retail
Geo:
Russia, Kazakhstan, Kyrgyzstan, Tajikistan, Turkmenistan, Uzbekistan, Moldova, Armenia, Azerbaijan, Belarus
ChatGPT TTPs:
T1036, T1119, T1614, T1657
IOCs:
Domain: 2
Soft:
GTA 6
Crypto:
solana, ethereum, arbitrum
Win API:
Polygon
01-09-2026
Fake GTA 6 leaked copy drains your crypto wallet
https://www.malwarebytes.com/blog/scams/2026/09/fake-gta-6-leaked-copy-drains-your-crypto-wallet
Report completeness: Low
Victims:
Cryptocurrency wallet users, Gta 6 fans
Industry:
Financial, Retail
Geo:
Russia, Kazakhstan, Kyrgyzstan, Tajikistan, Turkmenistan, Uzbekistan, Moldova, Armenia, Azerbaijan, Belarus
ChatGPT TTPs:
do not use without manual checkT1036, T1119, T1614, T1657
IOCs:
Domain: 2
Soft:
GTA 6
Crypto:
solana, ethereum, arbitrum
Win API:
Polygon
Malwarebytes
Fake GTA 6 leaked copy drains your crypto wallet
A fake GTA 6 leak is using wallet-draining code to steal cryptocurrency, tokens, and NFTs from eager fans.
CTT Report Hub
#ParsedReport #CompletenessLow 01-09-2026 Fake GTA 6 leaked copy drains your crypto wallet https://www.malwarebytes.com/blog/scams/2026/09/fake-gta-6-leaked-copy-drains-your-crypto-wallet Report completeness: Low Victims: Cryptocurrency wallet users, Gta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт GTA 6 распространяет хостинговый крипто-дрейнер, который профилирует подключенные кошельки в нескольких блокчейнах, передает злоумышленникам данные о жертве и активах, а также генерирует транзакции для кражи средств, токенов и NFT. Для управления операциями и назначениями используются удаленная конфигурация и таргетинг по странам.
-----
Фальшивый сайт с «утечкой копии» GTA 6, замаскированный под фанатскую страницу обратного отсчёта, разворачивает код для опустошения криптокошельков сразу после доступа посетителей. Сайт утверждает, что продаёт игру, и побуждает посетителей подключить кошелёк для оплаты в криптовалюте. Вместо взимания заявленной цены встроенный код, ориентированный на Solana, проверяет баланс кошелька, оставляет лишь небольшую сумму для оплаты комиссий за транзакции и готовит перевод оставшихся средств на адрес, контролируемый злоумышленником.
Отдельный JavaScript-пакет данных размером около 2,4 МБ обеспечивает более широкий функционал. Он включает легитимную библиотеку для подключения кошельков, но добавляет вредоносные компоненты, которые инвентаризируют подключенные кошельки, оценивают стоимость их активов, передают информацию о кошельках оператору и формируют транзакции для одобрения жертвой. Целями пакета данных являются сети Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom. Он способен распознавать основные стейблкоины и запрашивать разрешения, которые могут позволить немедленный перевод криптовалюты или последующее перемещение токенов и целых коллекций NFT.
Перед тем как предложить пользователю подключить кошелёк, скрипт извлекает конфигурационные данные с сервера злоумышленника. Если эта функция включена, он использует IP-адрес посетителя для определения его страны и сверяет её со списком, включающим Армению, Азербайджан, Беларусь, Казахстан, Кыргызстан, Молдову, Россию, Таджикистан, Туркменистан и Узбекистан.
Профили-дрейнеры анализируют кошельки жертв на поддерживаемых блокчейнах и передают оператору их оценочную стоимость в долларах, состав активов в токенах и NFT, IP-адрес, страну и количество подключённых кошельков. Использование удалённо получаемых идентификаторов операторов, настроек и данных о транзакциях указывает на то, что речь идёт о хостинговом или арендованном сервисе дрейнера. Удалённая инфраструктура также позволяет изменять адреса для вывода украденных средств без необходимости модифицировать мошеннический веб-сайт. Пользователи, которые подключали кошелёк, должны считать его скомпрометированным и избегать предложений по восстановлению криптовалюты, требующих предварительной оплаты, поскольку они могут представлять собой последующие мошеннические схемы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт GTA 6 распространяет хостинговый крипто-дрейнер, который профилирует подключенные кошельки в нескольких блокчейнах, передает злоумышленникам данные о жертве и активах, а также генерирует транзакции для кражи средств, токенов и NFT. Для управления операциями и назначениями используются удаленная конфигурация и таргетинг по странам.
-----
Фальшивый сайт с «утечкой копии» GTA 6, замаскированный под фанатскую страницу обратного отсчёта, разворачивает код для опустошения криптокошельков сразу после доступа посетителей. Сайт утверждает, что продаёт игру, и побуждает посетителей подключить кошелёк для оплаты в криптовалюте. Вместо взимания заявленной цены встроенный код, ориентированный на Solana, проверяет баланс кошелька, оставляет лишь небольшую сумму для оплаты комиссий за транзакции и готовит перевод оставшихся средств на адрес, контролируемый злоумышленником.
Отдельный JavaScript-пакет данных размером около 2,4 МБ обеспечивает более широкий функционал. Он включает легитимную библиотеку для подключения кошельков, но добавляет вредоносные компоненты, которые инвентаризируют подключенные кошельки, оценивают стоимость их активов, передают информацию о кошельках оператору и формируют транзакции для одобрения жертвой. Целями пакета данных являются сети Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom. Он способен распознавать основные стейблкоины и запрашивать разрешения, которые могут позволить немедленный перевод криптовалюты или последующее перемещение токенов и целых коллекций NFT.
Перед тем как предложить пользователю подключить кошелёк, скрипт извлекает конфигурационные данные с сервера злоумышленника. Если эта функция включена, он использует IP-адрес посетителя для определения его страны и сверяет её со списком, включающим Армению, Азербайджан, Беларусь, Казахстан, Кыргызстан, Молдову, Россию, Таджикистан, Туркменистан и Узбекистан.
Профили-дрейнеры анализируют кошельки жертв на поддерживаемых блокчейнах и передают оператору их оценочную стоимость в долларах, состав активов в токенах и NFT, IP-адрес, страну и количество подключённых кошельков. Использование удалённо получаемых идентификаторов операторов, настроек и данных о транзакциях указывает на то, что речь идёт о хостинговом или арендованном сервисе дрейнера. Удалённая инфраструктура также позволяет изменять адреса для вывода украденных средств без необходимости модифицировать мошеннический веб-сайт. Пользователи, которые подключали кошелёк, должны считать его скомпрометированным и избегать предложений по восстановлению криптовалюты, требующих предварительной оплаты, поскольку они могут представлять собой последующие мошеннические схемы.
#ParsedReport #CompletenessLow
02-09-2026
Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan
https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan
Report completeness: Low
Threats:
Hvnc_tool
Shella_loader
Btmob_rat
Credential_harvesting_technique
Victims:
Banking and financial institutions, Android users
Industry:
Financial
Geo:
Mexico, Chinese, Nigeria, Mexican
TTPs:
ChatGPT TTPs:
T1027, T1027.013, T1036.005, T1071.001, T1140, T1204.002, T1417, T1437, T1513, T1583.001, have more...
Soft:
Android, Google Play
Platforms:
intel
02-09-2026
Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan
https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan
Report completeness: Low
Threats:
Hvnc_tool
Shella_loader
Btmob_rat
Credential_harvesting_technique
Victims:
Banking and financial institutions, Android users
Industry:
Financial
Geo:
Mexico, Chinese, Nigeria, Mexican
TTPs:
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036.005, T1071.001, T1140, T1204.002, T1417, T1437, T1513, T1583.001, have more...
Soft:
Android, Google Play
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники, говорящие на китайском языке, нацелились на пользователей Android, говорящих на испанском языке, в Мексике, используя PanDa RAT через поддельные рекламные объявления стриминговых сервисов и фишинговые страницы. Загрузчик ShellA, маскирующийся под приложения для стриминга, восстанавливал рандомизированные полезныe нагрузки PanDa, которые злоупотребляли службами доступности для кражи учетных данных, регистрации нажатий клавиш, захвата экрана и удаленного управления. В кампании использовалась крупномасштабная инфраструктура и AppPanda для управления доставкой, отслеживания и частой повторной упаковки полезных нагрузок.
-----
Злоумышленники, говорящие на китайском языке, провели крупномасштабную фишинговую кампанию, нацеленную на пользователей Android, говорящих на испанском языке, в Мексике, с использованием троянской программы PanDa. Начиная с мая 2026 года, операторы использовали рекламу в Meta и поддельные бренды стриминговых сервисов, включая Netflix, NovaFlix и PicomiPlay, чтобы направлять жертв на фишинговые страницы. Эти страницы распространяли ShellA — загрузчик для Android, замаскированный под легитимное стриминговое приложение. Позднее в кампанию были интегрированы Facebook Pixel SDK и ссылки для атрибуции с целью измерения эффективности рекламы и оптимизации доставки.
ShellA инструктировал жертв разрешить установку из неизвестных источников, после чего расшифровывал встроенные файлы и восстанавливал полезную нагрузку PanDa. Перед установкой он рандомизировал часть подписи APK, что приводило к генерации уникального файла при каждой установке и усложняло обнаружение на основе хеш-сумм. После установки PanDa запрашивал привилегии службы доступности Android. Эти привилегии обеспечивали кражу учетных данных из приложений, регистрацию нажатий клавиш, перехват данных блокировки экрана, трансляцию экрана, скрытое виртуальное сетевое вычисление (HVNC), удаленное управление и изменение настроек устройства.
PanDa взаимодействовал с инфраструктурой управления через незашифрованное соединение WebSocket. Модуль регистрации нажатий клавиш использовал службы доступности для перехвата учетных данных, вводимых в целевых приложениях. Исследователи выявили нацеливание на 62 банковских и финансовых приложения, связанных с Мексикой и Нигерией; имена приложений могли динамически разрешаться в имена пакетов при их установке на устройство жертвы.
Операция поддерживалась AppPanda — неавторизованной панелью управления фишингом, которая централизовала настройку посадочных страниц, статистику кампаний, регистрацию доменов и доставку полезных нагрузок. В течение одной недели, начавшейся 2 июля 2026 года, инфраструктура зафиксировала более 350 000 посещений посадочных страниц, 200 000 уникальных посетителей и почти 15 000 загрузок вредоносных APK-файлов через как минимум 22 домена. Связанные сервисы генерировали сборки APK для PanDa и BTMOB, в то время как BAT1688 каждые 60 минут повторно упаковывал, шифровал и переподписывал полезные нагрузки. Одноразовые промежуточные домены помогали скрывать основную инфраструктуру и направлять пользователей из социальных сетей на фишинговые страницы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники, говорящие на китайском языке, нацелились на пользователей Android, говорящих на испанском языке, в Мексике, используя PanDa RAT через поддельные рекламные объявления стриминговых сервисов и фишинговые страницы. Загрузчик ShellA, маскирующийся под приложения для стриминга, восстанавливал рандомизированные полезныe нагрузки PanDa, которые злоупотребляли службами доступности для кражи учетных данных, регистрации нажатий клавиш, захвата экрана и удаленного управления. В кампании использовалась крупномасштабная инфраструктура и AppPanda для управления доставкой, отслеживания и частой повторной упаковки полезных нагрузок.
-----
Злоумышленники, говорящие на китайском языке, провели крупномасштабную фишинговую кампанию, нацеленную на пользователей Android, говорящих на испанском языке, в Мексике, с использованием троянской программы PanDa. Начиная с мая 2026 года, операторы использовали рекламу в Meta и поддельные бренды стриминговых сервисов, включая Netflix, NovaFlix и PicomiPlay, чтобы направлять жертв на фишинговые страницы. Эти страницы распространяли ShellA — загрузчик для Android, замаскированный под легитимное стриминговое приложение. Позднее в кампанию были интегрированы Facebook Pixel SDK и ссылки для атрибуции с целью измерения эффективности рекламы и оптимизации доставки.
ShellA инструктировал жертв разрешить установку из неизвестных источников, после чего расшифровывал встроенные файлы и восстанавливал полезную нагрузку PanDa. Перед установкой он рандомизировал часть подписи APK, что приводило к генерации уникального файла при каждой установке и усложняло обнаружение на основе хеш-сумм. После установки PanDa запрашивал привилегии службы доступности Android. Эти привилегии обеспечивали кражу учетных данных из приложений, регистрацию нажатий клавиш, перехват данных блокировки экрана, трансляцию экрана, скрытое виртуальное сетевое вычисление (HVNC), удаленное управление и изменение настроек устройства.
PanDa взаимодействовал с инфраструктурой управления через незашифрованное соединение WebSocket. Модуль регистрации нажатий клавиш использовал службы доступности для перехвата учетных данных, вводимых в целевых приложениях. Исследователи выявили нацеливание на 62 банковских и финансовых приложения, связанных с Мексикой и Нигерией; имена приложений могли динамически разрешаться в имена пакетов при их установке на устройство жертвы.
Операция поддерживалась AppPanda — неавторизованной панелью управления фишингом, которая централизовала настройку посадочных страниц, статистику кампаний, регистрацию доменов и доставку полезных нагрузок. В течение одной недели, начавшейся 2 июля 2026 года, инфраструктура зафиксировала более 350 000 посещений посадочных страниц, 200 000 уникальных посетителей и почти 15 000 загрузок вредоносных APK-файлов через как минимум 22 домена. Связанные сервисы генерировали сборки APK для PanDa и BTMOB, в то время как BAT1688 каждые 60 минут повторно упаковывал, шифровал и переподписывал полезные нагрузки. Одноразовые промежуточные домены помогали скрывать основную инфраструктуру и направлять пользователей из социальных сетей на фишинговые страницы.
#ParsedReport #CompletenessHigh
02-09-2026
The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT
https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat
Report completeness: High
Threats:
Hvnc_tool
Clickfix_technique
Bloat_technique
Dead_drop_technique
Victims:
Huntress protected organizations
Industry:
Transport, Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1012, T1021.005, T1027, T1036.004, T1036.005, T1036.007, T1053.005, T1059.001, T1059.007, T1070.004, have more...
IOCs:
Command: 3
Path: 8
File: 27
IP: 1
Domain: 46
Hash: 8
Registry: 1
Url: 1
Soft:
Windows Installer, Electron, Node.js, macOS, Linux, WinHTTP, Task Scheduler, Chromium, Windows Explorer, Chrome, have more...
Wallets:
exodus_wallet
Crypto:
bitcoin, ethereum, solana
Algorithms:
sha256, zip, base64, bcrypt, aes-256-cbc
Functions:
setTimeout, show, focus, center, require, JavaScript, Set-ItemProperty, InternetSetOption
Win API:
VirtualAlloc, GetCurrentProcess, GetProcAddress, RtlAddFunctionTable, WinHttpWebSocketSend, WinHttpWebSocketReceive, WinHttpWebSocketCompleteUpgrade, NtMapViewOfSection, NtProtectVirtualMemory, RegisterClassA, have more...
Win Services:
WebClient
Languages:
lua, powershell, javascript
Platforms:
intel, x64, arm, apple
02-09-2026
The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT
https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat
Report completeness: High
Threats:
Hvnc_tool
Clickfix_technique
Bloat_technique
Dead_drop_technique
Victims:
Huntress protected organizations
Industry:
Transport, Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1012, T1021.005, T1027, T1036.004, T1036.005, T1036.007, T1053.005, T1059.001, T1059.007, T1070.004, have more...
IOCs:
Command: 3
Path: 8
File: 27
IP: 1
Domain: 46
Hash: 8
Registry: 1
Url: 1
Soft:
Windows Installer, Electron, Node.js, macOS, Linux, WinHTTP, Task Scheduler, Chromium, Windows Explorer, Chrome, have more...
Wallets:
exodus_wallet
Crypto:
bitcoin, ethereum, solana
Algorithms:
sha256, zip, base64, bcrypt, aes-256-cbc
Functions:
setTimeout, show, focus, center, require, JavaScript, Set-ItemProperty, InternetSetOption
Win API:
VirtualAlloc, GetCurrentProcess, GetProcAddress, RtlAddFunctionTable, WinHttpWebSocketSend, WinHttpWebSocketReceive, WinHttpWebSocketCompleteUpgrade, NtMapViewOfSection, NtProtectVirtualMemory, RegisterClassA, have more...
Win Services:
WebClient
Languages:
lua, powershell, javascript
Platforms:
intel, x64, arm, apple
Huntress
The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT | Huntress
Exodus crypto wallet analysis by Huntress uncovered tampered installers hiding a modular RAT focused on stealing credentials, not coins.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat Report completeness: High Threats: Hvnc_tool Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники распространяли модульный RAT, замаскированный под криптокошелёк Exodus, с использованием вредоносного JavaScript, поддельных PDF-файлов, обновлений и ZIP-архивов. Троянизированный MSI-файл использовал патчи Electron и рефлексивную загрузку PE для выполнения payload в памяти, обеспечивающего скрытый VNC, SOCKS-проксирование, кражу данных браузера, разведку и зашифрованную связь C2 через Azure Table Storage. Закрепление в системе осуществлялось с помощью запланированных задач, при этом настройки прокси неоднократно удалялись для поддержания прямого beaconing.
-----
В период с конца июля по середину августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Жертв подманивали к выполнению файлов JavaScript, представленных в виде поддельных PDF-документов или обновлений программного обеспечения, включая скрипты внутри ZIP-архивов. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, при этом в фоновом режиме загружая файл MSI в каталог `%TEMP%` и запуская его с помощью команды `msiexec /i ... /quiet /norestart`. Сбой в процедуре очистки привел к тому, что файл MSI остался на диске.
MSI установил, по всей видимости, подлинный пакет Exodus версии 24.33.4, в котором из 1973 файлов были изменены лишь три. Один из JavaScript-патчей переопределил функции окон Electron, такие как `show()`, `focus()` и `center()`, что предотвращало отображение кошельком какого-либо интерфейса. Другой изменённый исходный файл использовал библиотеку Node.js `koffi` для вызова API Windows и выполнял роль рефлексивного загрузчика PE. Он выделял память, вручную отображал и перемещал полезную нагрузку объёмом около 10 МБ, разрешал импорты, изменял права доступа к памяти и выполнял полезную нагрузку без записи её на диск. Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.
Предоставленный полезный код обеспечивал скрытый доступ через VNC, SOCKS-прокси, кражу учётных данных и сессионных файлов cookie браузера, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP с резервным использованием Winsock и WinINet. В качестве точки передачи данных (dead drop) использовалось хранилище Azure Table Storage, где боты идентифицировались по значениям `PartitionKey`, а строки с задачами и результатами извлекались из таблицы. Вредоносное ПО создавало запланированную задачу для каждого пользователя с именем `ExdBackupTool`, которая запускала исполняемый файл из каталога AppData примерно раз в час через `svchost.exe` и Планировщик заданий. Также использовался мьютекс с именем `ExodusHelper`.
Отдельная запланированная задача с именем `INetHealth` многократно удаляла настройки прокси пользователя и обновляла конфигурацию WinINet, принуждая к прямым соединениям в тех случаях, когда корпоративные механизмы управления прокси мешали работе бикона. Ключевые индикаторы криминалистического анализа включали скрытый процесс Electron, файлы `.tmp.node` в каталоге `%TEMP%`, мьютекс `ExodusHelper`, задачу и каталог `ExdBackupTool`, а также скрипты, запускаемые через Windows Script Host. Зараженные хосты следует рассматривать как скомпрометированные с интерактивным доступом: необходимо отозвать активные сеансы, обновить учетные данные, провести расследование данных браузера, а также поискать следы закрепления, изменений настроек прокси и активности удаленного доступа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники распространяли модульный RAT, замаскированный под криптокошелёк Exodus, с использованием вредоносного JavaScript, поддельных PDF-файлов, обновлений и ZIP-архивов. Троянизированный MSI-файл использовал патчи Electron и рефлексивную загрузку PE для выполнения payload в памяти, обеспечивающего скрытый VNC, SOCKS-проксирование, кражу данных браузера, разведку и зашифрованную связь C2 через Azure Table Storage. Закрепление в системе осуществлялось с помощью запланированных задач, при этом настройки прокси неоднократно удалялись для поддержания прямого beaconing.
-----
В период с конца июля по середину августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Жертв подманивали к выполнению файлов JavaScript, представленных в виде поддельных PDF-документов или обновлений программного обеспечения, включая скрипты внутри ZIP-архивов. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, при этом в фоновом режиме загружая файл MSI в каталог `%TEMP%` и запуская его с помощью команды `msiexec /i ... /quiet /norestart`. Сбой в процедуре очистки привел к тому, что файл MSI остался на диске.
MSI установил, по всей видимости, подлинный пакет Exodus версии 24.33.4, в котором из 1973 файлов были изменены лишь три. Один из JavaScript-патчей переопределил функции окон Electron, такие как `show()`, `focus()` и `center()`, что предотвращало отображение кошельком какого-либо интерфейса. Другой изменённый исходный файл использовал библиотеку Node.js `koffi` для вызова API Windows и выполнял роль рефлексивного загрузчика PE. Он выделял память, вручную отображал и перемещал полезную нагрузку объёмом около 10 МБ, разрешал импорты, изменял права доступа к памяти и выполнял полезную нагрузку без записи её на диск. Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.
Предоставленный полезный код обеспечивал скрытый доступ через VNC, SOCKS-прокси, кражу учётных данных и сессионных файлов cookie браузера, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP с резервным использованием Winsock и WinINet. В качестве точки передачи данных (dead drop) использовалось хранилище Azure Table Storage, где боты идентифицировались по значениям `PartitionKey`, а строки с задачами и результатами извлекались из таблицы. Вредоносное ПО создавало запланированную задачу для каждого пользователя с именем `ExdBackupTool`, которая запускала исполняемый файл из каталога AppData примерно раз в час через `svchost.exe` и Планировщик заданий. Также использовался мьютекс с именем `ExodusHelper`.
Отдельная запланированная задача с именем `INetHealth` многократно удаляла настройки прокси пользователя и обновляла конфигурацию WinINet, принуждая к прямым соединениям в тех случаях, когда корпоративные механизмы управления прокси мешали работе бикона. Ключевые индикаторы криминалистического анализа включали скрытый процесс Electron, файлы `.tmp.node` в каталоге `%TEMP%`, мьютекс `ExodusHelper`, задачу и каталог `ExdBackupTool`, а также скрипты, запускаемые через Windows Script Host. Зараженные хосты следует рассматривать как скомпрометированные с интерактивным доступом: необходимо отозвать активные сеансы, обновить учетные данные, провести расследование данных браузера, а также поискать следы закрепления, изменений настроек прокси и активности удаленного доступа.