CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 01-09-2026 Fake GTA 6 leaked copy drains your crypto wallet https://www.malwarebytes.com/blog/scams/2026/09/fake-gta-6-leaked-copy-drains-your-crypto-wallet Report completeness: Low Victims: Cryptocurrency wallet users, Gta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Фальшивый сайт GTA 6 распространяет хостинговый крипто-дрейнер, который профилирует подключенные кошельки в нескольких блокчейнах, передает злоумышленникам данные о жертве и активах, а также генерирует транзакции для кражи средств, токенов и NFT. Для управления операциями и назначениями используются удаленная конфигурация и таргетинг по странам.
-----

Фальшивый сайт с «утечкой копии» GTA 6, замаскированный под фанатскую страницу обратного отсчёта, разворачивает код для опустошения криптокошельков сразу после доступа посетителей. Сайт утверждает, что продаёт игру, и побуждает посетителей подключить кошелёк для оплаты в криптовалюте. Вместо взимания заявленной цены встроенный код, ориентированный на Solana, проверяет баланс кошелька, оставляет лишь небольшую сумму для оплаты комиссий за транзакции и готовит перевод оставшихся средств на адрес, контролируемый злоумышленником.

Отдельный JavaScript-пакет данных размером около 2,4 МБ обеспечивает более широкий функционал. Он включает легитимную библиотеку для подключения кошельков, но добавляет вредоносные компоненты, которые инвентаризируют подключенные кошельки, оценивают стоимость их активов, передают информацию о кошельках оператору и формируют транзакции для одобрения жертвой. Целями пакета данных являются сети Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom. Он способен распознавать основные стейблкоины и запрашивать разрешения, которые могут позволить немедленный перевод криптовалюты или последующее перемещение токенов и целых коллекций NFT.

Перед тем как предложить пользователю подключить кошелёк, скрипт извлекает конфигурационные данные с сервера злоумышленника. Если эта функция включена, он использует IP-адрес посетителя для определения его страны и сверяет её со списком, включающим Армению, Азербайджан, Беларусь, Казахстан, Кыргызстан, Молдову, Россию, Таджикистан, Туркменистан и Узбекистан.

Профили-дрейнеры анализируют кошельки жертв на поддерживаемых блокчейнах и передают оператору их оценочную стоимость в долларах, состав активов в токенах и NFT, IP-адрес, страну и количество подключённых кошельков. Использование удалённо получаемых идентификаторов операторов, настроек и данных о транзакциях указывает на то, что речь идёт о хостинговом или арендованном сервисе дрейнера. Удалённая инфраструктура также позволяет изменять адреса для вывода украденных средств без необходимости модифицировать мошеннический веб-сайт. Пользователи, которые подключали кошелёк, должны считать его скомпрометированным и избегать предложений по восстановлению криптовалюты, требующих предварительной оплаты, поскольку они могут представлять собой последующие мошеннические схемы.
#ParsedReport #CompletenessLow
02-09-2026

Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan

https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan

Report completeness: Low

Threats:
Hvnc_tool
Shella_loader
Btmob_rat
Credential_harvesting_technique

Victims:
Banking and financial institutions, Android users

Industry:
Financial

Geo:
Mexico, Chinese, Nigeria, Mexican

TTPs:

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1036.005, T1071.001, T1140, T1204.002, T1417, T1437, T1513, T1583.001, have more...

Soft:
Android, Google Play

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники, говорящие на китайском языке, нацелились на пользователей Android, говорящих на испанском языке, в Мексике, используя PanDa RAT через поддельные рекламные объявления стриминговых сервисов и фишинговые страницы. Загрузчик ShellA, маскирующийся под приложения для стриминга, восстанавливал рандомизированные полезныe нагрузки PanDa, которые злоупотребляли службами доступности для кражи учетных данных, регистрации нажатий клавиш, захвата экрана и удаленного управления. В кампании использовалась крупномасштабная инфраструктура и AppPanda для управления доставкой, отслеживания и частой повторной упаковки полезных нагрузок.
-----

Злоумышленники, говорящие на китайском языке, провели крупномасштабную фишинговую кампанию, нацеленную на пользователей Android, говорящих на испанском языке, в Мексике, с использованием троянской программы PanDa. Начиная с мая 2026 года, операторы использовали рекламу в Meta и поддельные бренды стриминговых сервисов, включая Netflix, NovaFlix и PicomiPlay, чтобы направлять жертв на фишинговые страницы. Эти страницы распространяли ShellA — загрузчик для Android, замаскированный под легитимное стриминговое приложение. Позднее в кампанию были интегрированы Facebook Pixel SDK и ссылки для атрибуции с целью измерения эффективности рекламы и оптимизации доставки.

ShellA инструктировал жертв разрешить установку из неизвестных источников, после чего расшифровывал встроенные файлы и восстанавливал полезную нагрузку PanDa. Перед установкой он рандомизировал часть подписи APK, что приводило к генерации уникального файла при каждой установке и усложняло обнаружение на основе хеш-сумм. После установки PanDa запрашивал привилегии службы доступности Android. Эти привилегии обеспечивали кражу учетных данных из приложений, регистрацию нажатий клавиш, перехват данных блокировки экрана, трансляцию экрана, скрытое виртуальное сетевое вычисление (HVNC), удаленное управление и изменение настроек устройства.

PanDa взаимодействовал с инфраструктурой управления через незашифрованное соединение WebSocket. Модуль регистрации нажатий клавиш использовал службы доступности для перехвата учетных данных, вводимых в целевых приложениях. Исследователи выявили нацеливание на 62 банковских и финансовых приложения, связанных с Мексикой и Нигерией; имена приложений могли динамически разрешаться в имена пакетов при их установке на устройство жертвы.

Операция поддерживалась AppPanda — неавторизованной панелью управления фишингом, которая централизовала настройку посадочных страниц, статистику кампаний, регистрацию доменов и доставку полезных нагрузок. В течение одной недели, начавшейся 2 июля 2026 года, инфраструктура зафиксировала более 350 000 посещений посадочных страниц, 200 000 уникальных посетителей и почти 15 000 загрузок вредоносных APK-файлов через как минимум 22 домена. Связанные сервисы генерировали сборки APK для PanDa и BTMOB, в то время как BAT1688 каждые 60 минут повторно упаковывал, шифровал и переподписывал полезные нагрузки. Одноразовые промежуточные домены помогали скрывать основную инфраструктуру и направлять пользователей из социальных сетей на фишинговые страницы.
#ParsedReport #CompletenessHigh
02-09-2026

The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT

https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat

Report completeness: High

Threats:
Hvnc_tool
Clickfix_technique
Bloat_technique
Dead_drop_technique

Victims:
Huntress protected organizations

Industry:
Transport, Education

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1021.005, T1027, T1036.004, T1036.005, T1036.007, T1053.005, T1059.001, T1059.007, T1070.004, have more...

IOCs:
Command: 3
Path: 8
File: 27
IP: 1
Domain: 46
Hash: 8
Registry: 1
Url: 1

Soft:
Windows Installer, Electron, Node.js, macOS, Linux, WinHTTP, Task Scheduler, Chromium, Windows Explorer, Chrome, have more...

Wallets:
exodus_wallet

Crypto:
bitcoin, ethereum, solana

Algorithms:
sha256, zip, base64, bcrypt, aes-256-cbc

Functions:
setTimeout, show, focus, center, require, JavaScript, Set-ItemProperty, InternetSetOption

Win API:
VirtualAlloc, GetCurrentProcess, GetProcAddress, RtlAddFunctionTable, WinHttpWebSocketSend, WinHttpWebSocketReceive, WinHttpWebSocketCompleteUpgrade, NtMapViewOfSection, NtProtectVirtualMemory, RegisterClassA, have more...

Win Services:
WebClient

Languages:
lua, powershell, javascript

Platforms:
intel, x64, arm, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat Report completeness: High Threats: Hvnc_tool Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники распространяли модульный RAT, замаскированный под криптокошелёк Exodus, с использованием вредоносного JavaScript, поддельных PDF-файлов, обновлений и ZIP-архивов. Троянизированный MSI-файл использовал патчи Electron и рефлексивную загрузку PE для выполнения payload в памяти, обеспечивающего скрытый VNC, SOCKS-проксирование, кражу данных браузера, разведку и зашифрованную связь C2 через Azure Table Storage. Закрепление в системе осуществлялось с помощью запланированных задач, при этом настройки прокси неоднократно удалялись для поддержания прямого beaconing.
-----

В период с конца июля по середину августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Жертв подманивали к выполнению файлов JavaScript, представленных в виде поддельных PDF-документов или обновлений программного обеспечения, включая скрипты внутри ZIP-архивов. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, при этом в фоновом режиме загружая файл MSI в каталог `%TEMP%` и запуская его с помощью команды `msiexec /i ... /quiet /norestart`. Сбой в процедуре очистки привел к тому, что файл MSI остался на диске.

MSI установил, по всей видимости, подлинный пакет Exodus версии 24.33.4, в котором из 1973 файлов были изменены лишь три. Один из JavaScript-патчей переопределил функции окон Electron, такие как `show()`, `focus()` и `center()`, что предотвращало отображение кошельком какого-либо интерфейса. Другой изменённый исходный файл использовал библиотеку Node.js `koffi` для вызова API Windows и выполнял роль рефлексивного загрузчика PE. Он выделял память, вручную отображал и перемещал полезную нагрузку объёмом около 10 МБ, разрешал импорты, изменял права доступа к памяти и выполнял полезную нагрузку без записи её на диск. Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.

Предоставленный полезный код обеспечивал скрытый доступ через VNC, SOCKS-прокси, кражу учётных данных и сессионных файлов cookie браузера, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP с резервным использованием Winsock и WinINet. В качестве точки передачи данных (dead drop) использовалось хранилище Azure Table Storage, где боты идентифицировались по значениям `PartitionKey`, а строки с задачами и результатами извлекались из таблицы. Вредоносное ПО создавало запланированную задачу для каждого пользователя с именем `ExdBackupTool`, которая запускала исполняемый файл из каталога AppData примерно раз в час через `svchost.exe` и Планировщик заданий. Также использовался мьютекс с именем `ExodusHelper`.

Отдельная запланированная задача с именем `INetHealth` многократно удаляла настройки прокси пользователя и обновляла конфигурацию WinINet, принуждая к прямым соединениям в тех случаях, когда корпоративные механизмы управления прокси мешали работе бикона. Ключевые индикаторы криминалистического анализа включали скрытый процесс Electron, файлы `.tmp.node` в каталоге `%TEMP%`, мьютекс `ExodusHelper`, задачу и каталог `ExdBackupTool`, а также скрипты, запускаемые через Windows Script Host. Зараженные хосты следует рассматривать как скомпрометированные с интерактивным доступом: необходимо отозвать активные сеансы, обновить учетные данные, провести расследование данных браузера, а также поискать следы закрепления, изменений настроек прокси и активности удаленного доступа.
#ParsedReport #CompletenessHigh
31-08-2026

Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams

https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/

Report completeness: High

Actors/Campaigns:
Spring_ring
Apt29

Threats:
Credential_harvesting_technique
Petitpotam_vuln
Microsoft_quick_assist_tool
Bloat_technique
Spear-phishing_technique

Victims:
Employees, Organizations across various industries

Industry:
Education

TTPs:
Tactics: 4
Technics: 5

IOCs:
Email: 17
Domain: 1
File: 1
IP: 16
Hash: 1
Url: 1

Soft:
Microsoft Teams, Microsoft Edge

Algorithms:
sha256

Functions:
Voice, Protocol

Languages:
python, powershell

Links:
https://github.com/topotam/PetitPotam
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/ Report completeness: High Actors/Campaigns: Spring_ring Apt29…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники выдавали себя за сотрудников корпоративной ИТ-службы, используя внешние аккаунты Microsoft Teams, чтобы посредством социальной инженерии побудить сотрудников установить инструменты удаленного управления или выполнить команды. Атакующие развернули PowerShell RAT и облачное ВПО, пытались отключить AMSI, сканировали внутренние сети, генерировали трафик аутентификации NTLM и использовали PetitPotam для реализации атак NTLM relay и получения доступа на уровне домена.
-----

В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники использовали внешние учетные записи Microsoft Teams для имперсонации сотрудников корпоративных служб технической поддержки и нацелились более чем на 150 сотрудников как минимум 10 организаций. Атакующие создавали личные чаты (один на один) от имени внешних арендаторов Microsoft 365, часто используя доменные имена, содержащие такие термины, как «internal» (внутренний), «certified» (сертифицированный), «network» (сеть) или «infrastructure» (инфраструктура). Они применяли профессиональные отображаемые имена, связанные с тематикой технической поддержки, и часто подключались через коммерческие VPN-сервисы. После установления контакта злоумышленники оперативно совершали нежелательные голосовые вызовы, используя социальную инженерию в реальном времени, чтобы убедить жертв установить программное обеспечение или выполнить команды.

В рамках кампании Campaign A злоумышленники инструктировали жертв запускать легитимные инструменты удаленного мониторинга и управления, включая Windows Quick Assist или стороннее программное обеспечение RMM, тем самым обеспечивая себе удаленный контроль. После оценки системы жертвы они использовали PowerShell для загрузки замаскированной троянской программы удаленного доступа на базе PowerShell с домена san-sid.com, контролируемого злоумышленниками. ВПО применяла манипуляции с переменными, арифметическое маскирование и код для противодействия анализу. Ее базовый полезный груз представлял собой небольшой модуль управления, который пытался отключить интерфейс сканирования антивирусных решений (Antimalware Scan Interface), установив флаг `amsiInitFailed`, проверял обход с помощью тестового сканирования, шифровал данные хоста и связывался с тем же доменом для получения и выполнения дополнительных полезных грузов.

Кампания B использовала более кастомную облачную цепочку выполнения. ВПО копировала себя в каталог Windows Temp и создавала исполняемые варианты, такие как `vhlp-*.exe` и `scnr-*.exe`, для закрепления. Она запускала скрытый процесс Microsoft Edge без пользовательского интерфейса и внедряла вредоносное расширение браузера. Встроенный исполняемый файл Python, расположенный по пути `C:\ProgramData\IntegrityData\python.exe`, инициировал активность по перемещению внутри компании, включая сканирование SMB по порту 445 и генерацию трафика аутентификации NTLM в адрес внутренних систем.

Затем злоумышленники попытались использовать PetitPotam, чтобы принудить контроллер домена организации пройти аутентификацию на системе, контролируемой атакующими. Последовавшая за этим атака ретрансляции NTLM была направлена на получение привилегий на уровне домена. Наблюдаемые индикаторы включали быстрые переходы от чата к звонку, многократное нацеливание на нескольких пользователей, несанкционированное выполнение RMM, а также доступ к URL-адресам неизвестных сервисов облачного хранилища или файлообменников. В ходе активности не было использовано уязвимость Microsoft Teams; злоумышленники злоупотребляли внешними идентификаторами для совместной работы и доверием пользователей для доставки ВПО и содействия принуждению к аутентификации.
#ParsedReport #CompletenessLow
02-09-2026

TerminalFix looks like ClickFix, but delivers a very different payload

https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload

Report completeness: Low

Threats:
Terminalfix_technique
Clickfix_technique
Steganography_technique
Dll_sideloading_technique

ChatGPT TTPs:
do not use without manual check
T1027.003, T1027.009, T1059.001, T1105, T1140, T1204.004, T1564.001, T1573, T1574.002

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
macOS

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 TerminalFix looks like ClickFix, but delivers a very different payload https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания TerminalFix от Microsoft использует поддельный CAPTCHA Cloudflare, чтобы обманом заставить жертв выполнить вредоносную команду и тем самым обеспечить первоначальный доступ. Затем она загружает файлы PNG, содержащие стеганографически скрытые полезную нагрузку, восстанавливает исполняемые файлы и компоненты DLL с помощью PowerShell, а для обхода средств защиты применяет подмену DLL (DLL sideloading), скрытые папки, ротацию заголовков User-Agent и зашифрованные WebSocket-соединения.
-----

Кампания Microsoft TerminalFix использует социальную инженерную технику в стиле ClickFix. Жертвы, посещающие скомпрометированные или контролируемые злоумышленниками веб-сайты, видят поддельный CAPTCHA от Cloudflare. Взаимодействие с CAPTCHA незаметно копирует вредоносную команду в буфер обмена, после чего страница инструктирует пользователя открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека. Это действие обеспечивает ВПО первоначальную точку присутствия.

После выполнения TerminalFix извлекает файлы, которые выглядят как обычные изображения PNG, с инфраструктуры, контролируемой злоумышленниками. Изображения содержат скрытые данные полезной нагрузки с использованием стеганографии. Скрипт PowerShell извлекает и интерпретирует данные пикселей изображения, при этом первые восемь байтов определяют длину встроенного файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL, которые записываются на диск и объединяются для выполнения.

TerminalFix отличается от многих кампаний ClickFix, которые в основном распространяют ВПО, крадущие информацию. Его полезная нагрузка использует цепочку техник обхода защиты и выполнения, включая подмену DLL (DLL sideloading), скрытые папки, стеганографическую доставку полезной нагрузки, реалистичную ротацию заголовков User-Agent браузера и зашифрованные коммуникации по WebSocket. Эти методы позволяют ВПО маскировать свои файлы и сетевой трафик, затрудняя анализ или обнаружение. Таким образом, кампания сочетает выполнение команд с участием пользователя с многоэтапной реконструкцией полезной нагрузки и несколькими механизмами обхода защиты, а не полагается исключительно на обфусцированный загрузчик PowerShell.
#ParsedReport #CompletenessLow
31-08-2026

SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call

https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call

Report completeness: Low

Threats:
Sleepwalker
Dll_sideloading_technique

Industry:
E-commerce

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1040, T1071.004, T1095, T1105, T1112, T1132.001, T1140, T1480, have more...

IOCs:
File: 2
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Windows security

Algorithms:
aes, crc-32, base32, sha256, aes-256
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call Report completeness: Low Threats: Sleepwalker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SLEEPWALKER — это скрытный пассивный бэкдор для Windows, замаскированный под `dpapi.dll` от ESET и загружаемый в `ERAAgent.exe` с помощью DLL side-loading. Он ожидает специально сформированных пакетов, а не отправляет сигналы на серверы управления, после чего расшифровывает и выполняет проприетарный байткод, поддерживающий сетевую коммуникацию, поэтапную доставку полезных нагрузок, именованные конвейеры, VMware VMCI и шеллкод в памяти.
-----

SLEEPWALKER — это пассивный бэкдор для Windows, предназначенный для подмены DLL (DLL side-loading) в процессе ESET Management Agent, ERAAgent.exe. ВПО представляет собой неподписанную 64-битную DLL, маскирующуюся под dpapi.dll и содержащую информацию о версии, скопированную из легитимного агента ESET. Она проверяет только имя хост-процесса, но не путь к исполняемому файлу или его подпись. Загрузка через DllMain или один из семи перенаправленных экспортов DPAPI запускает фоновый поток, который инициализирует ВПО и запускает собственный интерпретатор байт-кода.

В отличие от традиционных бэкдоров, SLEEPWALKER не отправляет сигналы (beacon), не взаимодействует с фиксированной инфраструктурой управления и не содержит встроенных доменных имен, IP-адресов, URL или полезных нагрузок второго этапа. Проанализированная конфигурация содержит лишь пятибайтовую инструкцию, переводящую все сетевые интерфейсы в промискуивный режим и бесконечно ожидающую специально отформатированный пакет-триггер. Сырые задания валидируются с помощью CRC-32 и защищаются с использованием AES-256-CCM. После расшифровки полезная нагрузка интерпретируется как проприетарный байт-код, а не как команды, читаемые человеком.

Командный язык из 23 инструкций поддерживает функции сна и запланированного выполнения, повторения, коммуникации по протоколам TCP, UDP, ICMP, именованных конвейеров SMB и VMware VMCI, сетевых прослушивателей, поэтапной сборки полезной нагрузки с верификацией по SHA-256, задач со сжатием LZMA, зашифрованной загрузки задач из локальных файлов и прямого выполнения шеллкода в памяти. Также поддерживается триггеринг на основе DNS, хотя данная возможность не активирована в проанализированной конфигурации бутстрапа. Задачи, передаваемые через DNS, используют кодирование Base32 поверх AES-256-CCM, а вложенные запланированные программы получают дополнительное XOR-обфускацию в памяти.

SLEEPWALKER может изменять параметры безопасности Windows для обеспечения доступа к именованным каналам без аутентификации, устанавливая EveryoneIncludesAnonymous, добавляя имя своего канала в NullSessionPipes и назначая разрешительные ACL для каналов. Обмен данными по VMCI может осуществляться между гостевыми системами VMware или между гостевой системой и хостом без отображения в стандартных сетевых захватах. Срабатывание на основе сырых пакетов требует, чтобы трафик достигал контролируемого интерфейса, в то время как последующие задания могут инициировать исходящие соединения с управляемыми оператором адресатами.

Не были идентифицированы ни злоумышленник, ни жертва, ни кампания, ни цепочка доставки, ни подтверждённое использование реализованных возможностей. Возможности для обнаружения включают неожиданные файлы dpapi.dll без цифровой подписи, расположенные рядом с ERAAgent.exe, подозрительную активность внутри доверенного процесса агента, аномальные настройки анонимного SMB, а также необычное поведение, связанное с именованными каналами или выполнением в памяти.
#ParsedReport #CompletenessHigh
01-09-2026

Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set

https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/

Report completeness: High

Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)

Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast

Victims:
Financial technology, Aviation, Aerospace

Industry:
Aerospace, Software_development, Financial

Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...

IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38

Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...

Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5

Functions:
TaskFlow, Task-FullStack

Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials

Languages:
javascript

Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----

Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.

Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).

NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.

Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.

PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
#ParsedReport #CompletenessHigh
31-08-2026

RevStealer: Silence Is Its Greatest Weapon

https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf

Report completeness: High

Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique

Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services

Industry:
Financial, Transport, Healthcare

Geo:
Russian, New york, Ukrainian, Belarusian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1

Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...

Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...

Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin

Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip

Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly

Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...

Languages:
powershell, javascript

Platforms:
intel, x64