CTT Report Hub
#ParsedReport #CompletenessLow 01-09-2026 Fake GTA 6 leaked copy drains your crypto wallet https://www.malwarebytes.com/blog/scams/2026/09/fake-gta-6-leaked-copy-drains-your-crypto-wallet Report completeness: Low Victims: Cryptocurrency wallet users, Gta…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт GTA 6 распространяет хостинговый крипто-дрейнер, который профилирует подключенные кошельки в нескольких блокчейнах, передает злоумышленникам данные о жертве и активах, а также генерирует транзакции для кражи средств, токенов и NFT. Для управления операциями и назначениями используются удаленная конфигурация и таргетинг по странам.
-----
Фальшивый сайт с «утечкой копии» GTA 6, замаскированный под фанатскую страницу обратного отсчёта, разворачивает код для опустошения криптокошельков сразу после доступа посетителей. Сайт утверждает, что продаёт игру, и побуждает посетителей подключить кошелёк для оплаты в криптовалюте. Вместо взимания заявленной цены встроенный код, ориентированный на Solana, проверяет баланс кошелька, оставляет лишь небольшую сумму для оплаты комиссий за транзакции и готовит перевод оставшихся средств на адрес, контролируемый злоумышленником.
Отдельный JavaScript-пакет данных размером около 2,4 МБ обеспечивает более широкий функционал. Он включает легитимную библиотеку для подключения кошельков, но добавляет вредоносные компоненты, которые инвентаризируют подключенные кошельки, оценивают стоимость их активов, передают информацию о кошельках оператору и формируют транзакции для одобрения жертвой. Целями пакета данных являются сети Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom. Он способен распознавать основные стейблкоины и запрашивать разрешения, которые могут позволить немедленный перевод криптовалюты или последующее перемещение токенов и целых коллекций NFT.
Перед тем как предложить пользователю подключить кошелёк, скрипт извлекает конфигурационные данные с сервера злоумышленника. Если эта функция включена, он использует IP-адрес посетителя для определения его страны и сверяет её со списком, включающим Армению, Азербайджан, Беларусь, Казахстан, Кыргызстан, Молдову, Россию, Таджикистан, Туркменистан и Узбекистан.
Профили-дрейнеры анализируют кошельки жертв на поддерживаемых блокчейнах и передают оператору их оценочную стоимость в долларах, состав активов в токенах и NFT, IP-адрес, страну и количество подключённых кошельков. Использование удалённо получаемых идентификаторов операторов, настроек и данных о транзакциях указывает на то, что речь идёт о хостинговом или арендованном сервисе дрейнера. Удалённая инфраструктура также позволяет изменять адреса для вывода украденных средств без необходимости модифицировать мошеннический веб-сайт. Пользователи, которые подключали кошелёк, должны считать его скомпрометированным и избегать предложений по восстановлению криптовалюты, требующих предварительной оплаты, поскольку они могут представлять собой последующие мошеннические схемы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Фальшивый сайт GTA 6 распространяет хостинговый крипто-дрейнер, который профилирует подключенные кошельки в нескольких блокчейнах, передает злоумышленникам данные о жертве и активах, а также генерирует транзакции для кражи средств, токенов и NFT. Для управления операциями и назначениями используются удаленная конфигурация и таргетинг по странам.
-----
Фальшивый сайт с «утечкой копии» GTA 6, замаскированный под фанатскую страницу обратного отсчёта, разворачивает код для опустошения криптокошельков сразу после доступа посетителей. Сайт утверждает, что продаёт игру, и побуждает посетителей подключить кошелёк для оплаты в криптовалюте. Вместо взимания заявленной цены встроенный код, ориентированный на Solana, проверяет баланс кошелька, оставляет лишь небольшую сумму для оплаты комиссий за транзакции и готовит перевод оставшихся средств на адрес, контролируемый злоумышленником.
Отдельный JavaScript-пакет данных размером около 2,4 МБ обеспечивает более широкий функционал. Он включает легитимную библиотеку для подключения кошельков, но добавляет вредоносные компоненты, которые инвентаризируют подключенные кошельки, оценивают стоимость их активов, передают информацию о кошельках оператору и формируют транзакции для одобрения жертвой. Целями пакета данных являются сети Ethereum, Polygon, BNB Smart Chain, Avalanche, Arbitrum, Base и Fantom. Он способен распознавать основные стейблкоины и запрашивать разрешения, которые могут позволить немедленный перевод криптовалюты или последующее перемещение токенов и целых коллекций NFT.
Перед тем как предложить пользователю подключить кошелёк, скрипт извлекает конфигурационные данные с сервера злоумышленника. Если эта функция включена, он использует IP-адрес посетителя для определения его страны и сверяет её со списком, включающим Армению, Азербайджан, Беларусь, Казахстан, Кыргызстан, Молдову, Россию, Таджикистан, Туркменистан и Узбекистан.
Профили-дрейнеры анализируют кошельки жертв на поддерживаемых блокчейнах и передают оператору их оценочную стоимость в долларах, состав активов в токенах и NFT, IP-адрес, страну и количество подключённых кошельков. Использование удалённо получаемых идентификаторов операторов, настроек и данных о транзакциях указывает на то, что речь идёт о хостинговом или арендованном сервисе дрейнера. Удалённая инфраструктура также позволяет изменять адреса для вывода украденных средств без необходимости модифицировать мошеннический веб-сайт. Пользователи, которые подключали кошелёк, должны считать его скомпрометированным и избегать предложений по восстановлению криптовалюты, требующих предварительной оплаты, поскольку они могут представлять собой последующие мошеннические схемы.
#ParsedReport #CompletenessLow
02-09-2026
Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan
https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan
Report completeness: Low
Threats:
Hvnc_tool
Shella_loader
Btmob_rat
Credential_harvesting_technique
Victims:
Banking and financial institutions, Android users
Industry:
Financial
Geo:
Mexico, Chinese, Nigeria, Mexican
TTPs:
ChatGPT TTPs:
T1027, T1027.013, T1036.005, T1071.001, T1140, T1204.002, T1417, T1437, T1513, T1583.001, have more...
Soft:
Android, Google Play
Platforms:
intel
02-09-2026
Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan
https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan
Report completeness: Low
Threats:
Hvnc_tool
Shella_loader
Btmob_rat
Credential_harvesting_technique
Victims:
Banking and financial institutions, Android users
Industry:
Financial
Geo:
Mexico, Chinese, Nigeria, Mexican
TTPs:
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036.005, T1071.001, T1140, T1204.002, T1417, T1437, T1513, T1583.001, have more...
Soft:
Android, Google Play
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Chinese-speaking threat actors targeting Mexican Android users with remote access Trojan https://www.intel471.com/blog/chinese-speaking-threat-actors-targeting-mexican-android-users-with-remote-access-trojan Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники, говорящие на китайском языке, нацелились на пользователей Android, говорящих на испанском языке, в Мексике, используя PanDa RAT через поддельные рекламные объявления стриминговых сервисов и фишинговые страницы. Загрузчик ShellA, маскирующийся под приложения для стриминга, восстанавливал рандомизированные полезныe нагрузки PanDa, которые злоупотребляли службами доступности для кражи учетных данных, регистрации нажатий клавиш, захвата экрана и удаленного управления. В кампании использовалась крупномасштабная инфраструктура и AppPanda для управления доставкой, отслеживания и частой повторной упаковки полезных нагрузок.
-----
Злоумышленники, говорящие на китайском языке, провели крупномасштабную фишинговую кампанию, нацеленную на пользователей Android, говорящих на испанском языке, в Мексике, с использованием троянской программы PanDa. Начиная с мая 2026 года, операторы использовали рекламу в Meta и поддельные бренды стриминговых сервисов, включая Netflix, NovaFlix и PicomiPlay, чтобы направлять жертв на фишинговые страницы. Эти страницы распространяли ShellA — загрузчик для Android, замаскированный под легитимное стриминговое приложение. Позднее в кампанию были интегрированы Facebook Pixel SDK и ссылки для атрибуции с целью измерения эффективности рекламы и оптимизации доставки.
ShellA инструктировал жертв разрешить установку из неизвестных источников, после чего расшифровывал встроенные файлы и восстанавливал полезную нагрузку PanDa. Перед установкой он рандомизировал часть подписи APK, что приводило к генерации уникального файла при каждой установке и усложняло обнаружение на основе хеш-сумм. После установки PanDa запрашивал привилегии службы доступности Android. Эти привилегии обеспечивали кражу учетных данных из приложений, регистрацию нажатий клавиш, перехват данных блокировки экрана, трансляцию экрана, скрытое виртуальное сетевое вычисление (HVNC), удаленное управление и изменение настроек устройства.
PanDa взаимодействовал с инфраструктурой управления через незашифрованное соединение WebSocket. Модуль регистрации нажатий клавиш использовал службы доступности для перехвата учетных данных, вводимых в целевых приложениях. Исследователи выявили нацеливание на 62 банковских и финансовых приложения, связанных с Мексикой и Нигерией; имена приложений могли динамически разрешаться в имена пакетов при их установке на устройство жертвы.
Операция поддерживалась AppPanda — неавторизованной панелью управления фишингом, которая централизовала настройку посадочных страниц, статистику кампаний, регистрацию доменов и доставку полезных нагрузок. В течение одной недели, начавшейся 2 июля 2026 года, инфраструктура зафиксировала более 350 000 посещений посадочных страниц, 200 000 уникальных посетителей и почти 15 000 загрузок вредоносных APK-файлов через как минимум 22 домена. Связанные сервисы генерировали сборки APK для PanDa и BTMOB, в то время как BAT1688 каждые 60 минут повторно упаковывал, шифровал и переподписывал полезные нагрузки. Одноразовые промежуточные домены помогали скрывать основную инфраструктуру и направлять пользователей из социальных сетей на фишинговые страницы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники, говорящие на китайском языке, нацелились на пользователей Android, говорящих на испанском языке, в Мексике, используя PanDa RAT через поддельные рекламные объявления стриминговых сервисов и фишинговые страницы. Загрузчик ShellA, маскирующийся под приложения для стриминга, восстанавливал рандомизированные полезныe нагрузки PanDa, которые злоупотребляли службами доступности для кражи учетных данных, регистрации нажатий клавиш, захвата экрана и удаленного управления. В кампании использовалась крупномасштабная инфраструктура и AppPanda для управления доставкой, отслеживания и частой повторной упаковки полезных нагрузок.
-----
Злоумышленники, говорящие на китайском языке, провели крупномасштабную фишинговую кампанию, нацеленную на пользователей Android, говорящих на испанском языке, в Мексике, с использованием троянской программы PanDa. Начиная с мая 2026 года, операторы использовали рекламу в Meta и поддельные бренды стриминговых сервисов, включая Netflix, NovaFlix и PicomiPlay, чтобы направлять жертв на фишинговые страницы. Эти страницы распространяли ShellA — загрузчик для Android, замаскированный под легитимное стриминговое приложение. Позднее в кампанию были интегрированы Facebook Pixel SDK и ссылки для атрибуции с целью измерения эффективности рекламы и оптимизации доставки.
ShellA инструктировал жертв разрешить установку из неизвестных источников, после чего расшифровывал встроенные файлы и восстанавливал полезную нагрузку PanDa. Перед установкой он рандомизировал часть подписи APK, что приводило к генерации уникального файла при каждой установке и усложняло обнаружение на основе хеш-сумм. После установки PanDa запрашивал привилегии службы доступности Android. Эти привилегии обеспечивали кражу учетных данных из приложений, регистрацию нажатий клавиш, перехват данных блокировки экрана, трансляцию экрана, скрытое виртуальное сетевое вычисление (HVNC), удаленное управление и изменение настроек устройства.
PanDa взаимодействовал с инфраструктурой управления через незашифрованное соединение WebSocket. Модуль регистрации нажатий клавиш использовал службы доступности для перехвата учетных данных, вводимых в целевых приложениях. Исследователи выявили нацеливание на 62 банковских и финансовых приложения, связанных с Мексикой и Нигерией; имена приложений могли динамически разрешаться в имена пакетов при их установке на устройство жертвы.
Операция поддерживалась AppPanda — неавторизованной панелью управления фишингом, которая централизовала настройку посадочных страниц, статистику кампаний, регистрацию доменов и доставку полезных нагрузок. В течение одной недели, начавшейся 2 июля 2026 года, инфраструктура зафиксировала более 350 000 посещений посадочных страниц, 200 000 уникальных посетителей и почти 15 000 загрузок вредоносных APK-файлов через как минимум 22 домена. Связанные сервисы генерировали сборки APK для PanDa и BTMOB, в то время как BAT1688 каждые 60 минут повторно упаковывал, шифровал и переподписывал полезные нагрузки. Одноразовые промежуточные домены помогали скрывать основную инфраструктуру и направлять пользователей из социальных сетей на фишинговые страницы.
#ParsedReport #CompletenessHigh
02-09-2026
The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT
https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat
Report completeness: High
Threats:
Hvnc_tool
Clickfix_technique
Bloat_technique
Dead_drop_technique
Victims:
Huntress protected organizations
Industry:
Transport, Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1012, T1021.005, T1027, T1036.004, T1036.005, T1036.007, T1053.005, T1059.001, T1059.007, T1070.004, have more...
IOCs:
Command: 3
Path: 8
File: 27
IP: 1
Domain: 46
Hash: 8
Registry: 1
Url: 1
Soft:
Windows Installer, Electron, Node.js, macOS, Linux, WinHTTP, Task Scheduler, Chromium, Windows Explorer, Chrome, have more...
Wallets:
exodus_wallet
Crypto:
bitcoin, ethereum, solana
Algorithms:
sha256, zip, base64, bcrypt, aes-256-cbc
Functions:
setTimeout, show, focus, center, require, JavaScript, Set-ItemProperty, InternetSetOption
Win API:
VirtualAlloc, GetCurrentProcess, GetProcAddress, RtlAddFunctionTable, WinHttpWebSocketSend, WinHttpWebSocketReceive, WinHttpWebSocketCompleteUpgrade, NtMapViewOfSection, NtProtectVirtualMemory, RegisterClassA, have more...
Win Services:
WebClient
Languages:
lua, powershell, javascript
Platforms:
intel, x64, arm, apple
02-09-2026
The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT
https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat
Report completeness: High
Threats:
Hvnc_tool
Clickfix_technique
Bloat_technique
Dead_drop_technique
Victims:
Huntress protected organizations
Industry:
Transport, Education
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1012, T1021.005, T1027, T1036.004, T1036.005, T1036.007, T1053.005, T1059.001, T1059.007, T1070.004, have more...
IOCs:
Command: 3
Path: 8
File: 27
IP: 1
Domain: 46
Hash: 8
Registry: 1
Url: 1
Soft:
Windows Installer, Electron, Node.js, macOS, Linux, WinHTTP, Task Scheduler, Chromium, Windows Explorer, Chrome, have more...
Wallets:
exodus_wallet
Crypto:
bitcoin, ethereum, solana
Algorithms:
sha256, zip, base64, bcrypt, aes-256-cbc
Functions:
setTimeout, show, focus, center, require, JavaScript, Set-ItemProperty, InternetSetOption
Win API:
VirtualAlloc, GetCurrentProcess, GetProcAddress, RtlAddFunctionTable, WinHttpWebSocketSend, WinHttpWebSocketReceive, WinHttpWebSocketCompleteUpgrade, NtMapViewOfSection, NtProtectVirtualMemory, RegisterClassA, have more...
Win Services:
WebClient
Languages:
lua, powershell, javascript
Platforms:
intel, x64, arm, apple
Huntress
The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT | Huntress
Exodus crypto wallet analysis by Huntress uncovered tampered installers hiding a modular RAT focused on stealing credentials, not coins.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat Report completeness: High Threats: Hvnc_tool Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники распространяли модульный RAT, замаскированный под криптокошелёк Exodus, с использованием вредоносного JavaScript, поддельных PDF-файлов, обновлений и ZIP-архивов. Троянизированный MSI-файл использовал патчи Electron и рефлексивную загрузку PE для выполнения payload в памяти, обеспечивающего скрытый VNC, SOCKS-проксирование, кражу данных браузера, разведку и зашифрованную связь C2 через Azure Table Storage. Закрепление в системе осуществлялось с помощью запланированных задач, при этом настройки прокси неоднократно удалялись для поддержания прямого beaconing.
-----
В период с конца июля по середину августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Жертв подманивали к выполнению файлов JavaScript, представленных в виде поддельных PDF-документов или обновлений программного обеспечения, включая скрипты внутри ZIP-архивов. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, при этом в фоновом режиме загружая файл MSI в каталог `%TEMP%` и запуская его с помощью команды `msiexec /i ... /quiet /norestart`. Сбой в процедуре очистки привел к тому, что файл MSI остался на диске.
MSI установил, по всей видимости, подлинный пакет Exodus версии 24.33.4, в котором из 1973 файлов были изменены лишь три. Один из JavaScript-патчей переопределил функции окон Electron, такие как `show()`, `focus()` и `center()`, что предотвращало отображение кошельком какого-либо интерфейса. Другой изменённый исходный файл использовал библиотеку Node.js `koffi` для вызова API Windows и выполнял роль рефлексивного загрузчика PE. Он выделял память, вручную отображал и перемещал полезную нагрузку объёмом около 10 МБ, разрешал импорты, изменял права доступа к памяти и выполнял полезную нагрузку без записи её на диск. Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.
Предоставленный полезный код обеспечивал скрытый доступ через VNC, SOCKS-прокси, кражу учётных данных и сессионных файлов cookie браузера, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP с резервным использованием Winsock и WinINet. В качестве точки передачи данных (dead drop) использовалось хранилище Azure Table Storage, где боты идентифицировались по значениям `PartitionKey`, а строки с задачами и результатами извлекались из таблицы. Вредоносное ПО создавало запланированную задачу для каждого пользователя с именем `ExdBackupTool`, которая запускала исполняемый файл из каталога AppData примерно раз в час через `svchost.exe` и Планировщик заданий. Также использовался мьютекс с именем `ExodusHelper`.
Отдельная запланированная задача с именем `INetHealth` многократно удаляла настройки прокси пользователя и обновляла конфигурацию WinINet, принуждая к прямым соединениям в тех случаях, когда корпоративные механизмы управления прокси мешали работе бикона. Ключевые индикаторы криминалистического анализа включали скрытый процесс Electron, файлы `.tmp.node` в каталоге `%TEMP%`, мьютекс `ExodusHelper`, задачу и каталог `ExdBackupTool`, а также скрипты, запускаемые через Windows Script Host. Зараженные хосты следует рассматривать как скомпрометированные с интерактивным доступом: необходимо отозвать активные сеансы, обновить учетные данные, провести расследование данных браузера, а также поискать следы закрепления, изменений настроек прокси и активности удаленного доступа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники распространяли модульный RAT, замаскированный под криптокошелёк Exodus, с использованием вредоносного JavaScript, поддельных PDF-файлов, обновлений и ZIP-архивов. Троянизированный MSI-файл использовал патчи Electron и рефлексивную загрузку PE для выполнения payload в памяти, обеспечивающего скрытый VNC, SOCKS-проксирование, кражу данных браузера, разведку и зашифрованную связь C2 через Azure Table Storage. Закрепление в системе осуществлялось с помощью запланированных задач, при этом настройки прокси неоднократно удалялись для поддержания прямого beaconing.
-----
В период с конца июля по середину августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Жертв подманивали к выполнению файлов JavaScript, представленных в виде поддельных PDF-документов или обновлений программного обеспечения, включая скрипты внутри ZIP-архивов. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, при этом в фоновом режиме загружая файл MSI в каталог `%TEMP%` и запуская его с помощью команды `msiexec /i ... /quiet /norestart`. Сбой в процедуре очистки привел к тому, что файл MSI остался на диске.
MSI установил, по всей видимости, подлинный пакет Exodus версии 24.33.4, в котором из 1973 файлов были изменены лишь три. Один из JavaScript-патчей переопределил функции окон Electron, такие как `show()`, `focus()` и `center()`, что предотвращало отображение кошельком какого-либо интерфейса. Другой изменённый исходный файл использовал библиотеку Node.js `koffi` для вызова API Windows и выполнял роль рефлексивного загрузчика PE. Он выделял память, вручную отображал и перемещал полезную нагрузку объёмом около 10 МБ, разрешал импорты, изменял права доступа к памяти и выполнял полезную нагрузку без записи её на диск. Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.
Предоставленный полезный код обеспечивал скрытый доступ через VNC, SOCKS-прокси, кражу учётных данных и сессионных файлов cookie браузера, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP с резервным использованием Winsock и WinINet. В качестве точки передачи данных (dead drop) использовалось хранилище Azure Table Storage, где боты идентифицировались по значениям `PartitionKey`, а строки с задачами и результатами извлекались из таблицы. Вредоносное ПО создавало запланированную задачу для каждого пользователя с именем `ExdBackupTool`, которая запускала исполняемый файл из каталога AppData примерно раз в час через `svchost.exe` и Планировщик заданий. Также использовался мьютекс с именем `ExodusHelper`.
Отдельная запланированная задача с именем `INetHealth` многократно удаляла настройки прокси пользователя и обновляла конфигурацию WinINet, принуждая к прямым соединениям в тех случаях, когда корпоративные механизмы управления прокси мешали работе бикона. Ключевые индикаторы криминалистического анализа включали скрытый процесс Electron, файлы `.tmp.node` в каталоге `%TEMP%`, мьютекс `ExodusHelper`, задачу и каталог `ExdBackupTool`, а также скрипты, запускаемые через Windows Script Host. Зараженные хосты следует рассматривать как скомпрометированные с интерактивным доступом: необходимо отозвать активные сеансы, обновить учетные данные, провести расследование данных браузера, а также поискать следы закрепления, изменений настроек прокси и активности удаленного доступа.
#ParsedReport #CompletenessHigh
31-08-2026
Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams
https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/
Report completeness: High
Actors/Campaigns:
Spring_ring
Apt29
Threats:
Credential_harvesting_technique
Petitpotam_vuln
Microsoft_quick_assist_tool
Bloat_technique
Spear-phishing_technique
Victims:
Employees, Organizations across various industries
Industry:
Education
TTPs:
Tactics: 4
Technics: 5
IOCs:
Email: 17
Domain: 1
File: 1
IP: 16
Hash: 1
Url: 1
Soft:
Microsoft Teams, Microsoft Edge
Algorithms:
sha256
Functions:
Voice, Protocol
Languages:
python, powershell
Links:
31-08-2026
Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams
https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/
Report completeness: High
Actors/Campaigns:
Spring_ring
Apt29
Threats:
Credential_harvesting_technique
Petitpotam_vuln
Microsoft_quick_assist_tool
Bloat_technique
Spear-phishing_technique
Victims:
Employees, Organizations across various industries
Industry:
Education
TTPs:
Tactics: 4
Technics: 5
IOCs:
Email: 17
Domain: 1
File: 1
IP: 16
Hash: 1
Url: 1
Soft:
Microsoft Teams, Microsoft Edge
Algorithms:
sha256
Functions:
Voice, Protocol
Languages:
python, powershell
Links:
https://github.com/topotam/PetitPotamUnit 42
Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams
Learn how the Spring Ring campaign abuses Microsoft Teams and voice phishing to deploy malware and target enterprise domain controllers.
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/ Report completeness: High Actors/Campaigns: Spring_ring Apt29…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники выдавали себя за сотрудников корпоративной ИТ-службы, используя внешние аккаунты Microsoft Teams, чтобы посредством социальной инженерии побудить сотрудников установить инструменты удаленного управления или выполнить команды. Атакующие развернули PowerShell RAT и облачное ВПО, пытались отключить AMSI, сканировали внутренние сети, генерировали трафик аутентификации NTLM и использовали PetitPotam для реализации атак NTLM relay и получения доступа на уровне домена.
-----
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники использовали внешние учетные записи Microsoft Teams для имперсонации сотрудников корпоративных служб технической поддержки и нацелились более чем на 150 сотрудников как минимум 10 организаций. Атакующие создавали личные чаты (один на один) от имени внешних арендаторов Microsoft 365, часто используя доменные имена, содержащие такие термины, как «internal» (внутренний), «certified» (сертифицированный), «network» (сеть) или «infrastructure» (инфраструктура). Они применяли профессиональные отображаемые имена, связанные с тематикой технической поддержки, и часто подключались через коммерческие VPN-сервисы. После установления контакта злоумышленники оперативно совершали нежелательные голосовые вызовы, используя социальную инженерию в реальном времени, чтобы убедить жертв установить программное обеспечение или выполнить команды.
В рамках кампании Campaign A злоумышленники инструктировали жертв запускать легитимные инструменты удаленного мониторинга и управления, включая Windows Quick Assist или стороннее программное обеспечение RMM, тем самым обеспечивая себе удаленный контроль. После оценки системы жертвы они использовали PowerShell для загрузки замаскированной троянской программы удаленного доступа на базе PowerShell с домена san-sid.com, контролируемого злоумышленниками. ВПО применяла манипуляции с переменными, арифметическое маскирование и код для противодействия анализу. Ее базовый полезный груз представлял собой небольшой модуль управления, который пытался отключить интерфейс сканирования антивирусных решений (Antimalware Scan Interface), установив флаг `amsiInitFailed`, проверял обход с помощью тестового сканирования, шифровал данные хоста и связывался с тем же доменом для получения и выполнения дополнительных полезных грузов.
Кампания B использовала более кастомную облачную цепочку выполнения. ВПО копировала себя в каталог Windows Temp и создавала исполняемые варианты, такие как `vhlp-*.exe` и `scnr-*.exe`, для закрепления. Она запускала скрытый процесс Microsoft Edge без пользовательского интерфейса и внедряла вредоносное расширение браузера. Встроенный исполняемый файл Python, расположенный по пути `C:\ProgramData\IntegrityData\python.exe`, инициировал активность по перемещению внутри компании, включая сканирование SMB по порту 445 и генерацию трафика аутентификации NTLM в адрес внутренних систем.
Затем злоумышленники попытались использовать PetitPotam, чтобы принудить контроллер домена организации пройти аутентификацию на системе, контролируемой атакующими. Последовавшая за этим атака ретрансляции NTLM была направлена на получение привилегий на уровне домена. Наблюдаемые индикаторы включали быстрые переходы от чата к звонку, многократное нацеливание на нескольких пользователей, несанкционированное выполнение RMM, а также доступ к URL-адресам неизвестных сервисов облачного хранилища или файлообменников. В ходе активности не было использовано уязвимость Microsoft Teams; злоумышленники злоупотребляли внешними идентификаторами для совместной работы и доверием пользователей для доставки ВПО и содействия принуждению к аутентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники выдавали себя за сотрудников корпоративной ИТ-службы, используя внешние аккаунты Microsoft Teams, чтобы посредством социальной инженерии побудить сотрудников установить инструменты удаленного управления или выполнить команды. Атакующие развернули PowerShell RAT и облачное ВПО, пытались отключить AMSI, сканировали внутренние сети, генерировали трафик аутентификации NTLM и использовали PetitPotam для реализации атак NTLM relay и получения доступа на уровне домена.
-----
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники использовали внешние учетные записи Microsoft Teams для имперсонации сотрудников корпоративных служб технической поддержки и нацелились более чем на 150 сотрудников как минимум 10 организаций. Атакующие создавали личные чаты (один на один) от имени внешних арендаторов Microsoft 365, часто используя доменные имена, содержащие такие термины, как «internal» (внутренний), «certified» (сертифицированный), «network» (сеть) или «infrastructure» (инфраструктура). Они применяли профессиональные отображаемые имена, связанные с тематикой технической поддержки, и часто подключались через коммерческие VPN-сервисы. После установления контакта злоумышленники оперативно совершали нежелательные голосовые вызовы, используя социальную инженерию в реальном времени, чтобы убедить жертв установить программное обеспечение или выполнить команды.
В рамках кампании Campaign A злоумышленники инструктировали жертв запускать легитимные инструменты удаленного мониторинга и управления, включая Windows Quick Assist или стороннее программное обеспечение RMM, тем самым обеспечивая себе удаленный контроль. После оценки системы жертвы они использовали PowerShell для загрузки замаскированной троянской программы удаленного доступа на базе PowerShell с домена san-sid.com, контролируемого злоумышленниками. ВПО применяла манипуляции с переменными, арифметическое маскирование и код для противодействия анализу. Ее базовый полезный груз представлял собой небольшой модуль управления, который пытался отключить интерфейс сканирования антивирусных решений (Antimalware Scan Interface), установив флаг `amsiInitFailed`, проверял обход с помощью тестового сканирования, шифровал данные хоста и связывался с тем же доменом для получения и выполнения дополнительных полезных грузов.
Кампания B использовала более кастомную облачную цепочку выполнения. ВПО копировала себя в каталог Windows Temp и создавала исполняемые варианты, такие как `vhlp-*.exe` и `scnr-*.exe`, для закрепления. Она запускала скрытый процесс Microsoft Edge без пользовательского интерфейса и внедряла вредоносное расширение браузера. Встроенный исполняемый файл Python, расположенный по пути `C:\ProgramData\IntegrityData\python.exe`, инициировал активность по перемещению внутри компании, включая сканирование SMB по порту 445 и генерацию трафика аутентификации NTLM в адрес внутренних систем.
Затем злоумышленники попытались использовать PetitPotam, чтобы принудить контроллер домена организации пройти аутентификацию на системе, контролируемой атакующими. Последовавшая за этим атака ретрансляции NTLM была направлена на получение привилегий на уровне домена. Наблюдаемые индикаторы включали быстрые переходы от чата к звонку, многократное нацеливание на нескольких пользователей, несанкционированное выполнение RMM, а также доступ к URL-адресам неизвестных сервисов облачного хранилища или файлообменников. В ходе активности не было использовано уязвимость Microsoft Teams; злоумышленники злоупотребляли внешними идентификаторами для совместной работы и доверием пользователей для доставки ВПО и содействия принуждению к аутентификации.
#ParsedReport #CompletenessLow
02-09-2026
TerminalFix looks like ClickFix, but delivers a very different payload
https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload
Report completeness: Low
Threats:
Terminalfix_technique
Clickfix_technique
Steganography_technique
Dll_sideloading_technique
ChatGPT TTPs:
T1027.003, T1027.009, T1059.001, T1105, T1140, T1204.004, T1564.001, T1573, T1574.002
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
macOS
Languages:
powershell
02-09-2026
TerminalFix looks like ClickFix, but delivers a very different payload
https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload
Report completeness: Low
Threats:
Terminalfix_technique
Clickfix_technique
Steganography_technique
Dll_sideloading_technique
ChatGPT TTPs:
do not use without manual checkT1027.003, T1027.009, T1059.001, T1105, T1140, T1204.004, T1564.001, T1573, T1574.002
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
macOS
Languages:
powershell
Malwarebytes
TerminalFix looks like ClickFix, but delivers a very different payload
The familiar ClickFix fake CAPTCHA trick has been adapted to deliver a payload that can give attackers access to the victim’s wider network.
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 TerminalFix looks like ClickFix, but delivers a very different payload https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TerminalFix от Microsoft использует поддельный CAPTCHA Cloudflare, чтобы обманом заставить жертв выполнить вредоносную команду и тем самым обеспечить первоначальный доступ. Затем она загружает файлы PNG, содержащие стеганографически скрытые полезную нагрузку, восстанавливает исполняемые файлы и компоненты DLL с помощью PowerShell, а для обхода средств защиты применяет подмену DLL (DLL sideloading), скрытые папки, ротацию заголовков User-Agent и зашифрованные WebSocket-соединения.
-----
Кампания Microsoft TerminalFix использует социальную инженерную технику в стиле ClickFix. Жертвы, посещающие скомпрометированные или контролируемые злоумышленниками веб-сайты, видят поддельный CAPTCHA от Cloudflare. Взаимодействие с CAPTCHA незаметно копирует вредоносную команду в буфер обмена, после чего страница инструктирует пользователя открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека. Это действие обеспечивает ВПО первоначальную точку присутствия.
После выполнения TerminalFix извлекает файлы, которые выглядят как обычные изображения PNG, с инфраструктуры, контролируемой злоумышленниками. Изображения содержат скрытые данные полезной нагрузки с использованием стеганографии. Скрипт PowerShell извлекает и интерпретирует данные пикселей изображения, при этом первые восемь байтов определяют длину встроенного файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL, которые записываются на диск и объединяются для выполнения.
TerminalFix отличается от многих кампаний ClickFix, которые в основном распространяют ВПО, крадущие информацию. Его полезная нагрузка использует цепочку техник обхода защиты и выполнения, включая подмену DLL (DLL sideloading), скрытые папки, стеганографическую доставку полезной нагрузки, реалистичную ротацию заголовков User-Agent браузера и зашифрованные коммуникации по WebSocket. Эти методы позволяют ВПО маскировать свои файлы и сетевой трафик, затрудняя анализ или обнаружение. Таким образом, кампания сочетает выполнение команд с участием пользователя с многоэтапной реконструкцией полезной нагрузки и несколькими механизмами обхода защиты, а не полагается исключительно на обфусцированный загрузчик PowerShell.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TerminalFix от Microsoft использует поддельный CAPTCHA Cloudflare, чтобы обманом заставить жертв выполнить вредоносную команду и тем самым обеспечить первоначальный доступ. Затем она загружает файлы PNG, содержащие стеганографически скрытые полезную нагрузку, восстанавливает исполняемые файлы и компоненты DLL с помощью PowerShell, а для обхода средств защиты применяет подмену DLL (DLL sideloading), скрытые папки, ротацию заголовков User-Agent и зашифрованные WebSocket-соединения.
-----
Кампания Microsoft TerminalFix использует социальную инженерную технику в стиле ClickFix. Жертвы, посещающие скомпрометированные или контролируемые злоумышленниками веб-сайты, видят поддельный CAPTCHA от Cloudflare. Взаимодействие с CAPTCHA незаметно копирует вредоносную команду в буфер обмена, после чего страница инструктирует пользователя открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека. Это действие обеспечивает ВПО первоначальную точку присутствия.
После выполнения TerminalFix извлекает файлы, которые выглядят как обычные изображения PNG, с инфраструктуры, контролируемой злоумышленниками. Изображения содержат скрытые данные полезной нагрузки с использованием стеганографии. Скрипт PowerShell извлекает и интерпретирует данные пикселей изображения, при этом первые восемь байтов определяют длину встроенного файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL, которые записываются на диск и объединяются для выполнения.
TerminalFix отличается от многих кампаний ClickFix, которые в основном распространяют ВПО, крадущие информацию. Его полезная нагрузка использует цепочку техник обхода защиты и выполнения, включая подмену DLL (DLL sideloading), скрытые папки, стеганографическую доставку полезной нагрузки, реалистичную ротацию заголовков User-Agent браузера и зашифрованные коммуникации по WebSocket. Эти методы позволяют ВПО маскировать свои файлы и сетевой трафик, затрудняя анализ или обнаружение. Таким образом, кампания сочетает выполнение команд с участием пользователя с многоэтапной реконструкцией полезной нагрузки и несколькими механизмами обхода защиты, а не полагается исключительно на обфусцированный загрузчик PowerShell.
#ParsedReport #CompletenessLow
31-08-2026
SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call
https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call
Report completeness: Low
Threats:
Sleepwalker
Dll_sideloading_technique
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1040, T1071.004, T1095, T1105, T1112, T1132.001, T1140, T1480, have more...
IOCs:
File: 2
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Windows security
Algorithms:
aes, crc-32, base32, sha256, aes-256
31-08-2026
SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call
https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call
Report completeness: Low
Threats:
Sleepwalker
Dll_sideloading_technique
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1040, T1071.004, T1095, T1105, T1112, T1132.001, T1140, T1480, have more...
IOCs:
File: 2
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Windows security
Algorithms:
aes, crc-32, base32, sha256, aes-256
blog.polyswarm.io
SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call
SLEEPWALKER is a novel passive Windows backdoor.
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call Report completeness: Low Threats: Sleepwalker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SLEEPWALKER — это скрытный пассивный бэкдор для Windows, замаскированный под `dpapi.dll` от ESET и загружаемый в `ERAAgent.exe` с помощью DLL side-loading. Он ожидает специально сформированных пакетов, а не отправляет сигналы на серверы управления, после чего расшифровывает и выполняет проприетарный байткод, поддерживающий сетевую коммуникацию, поэтапную доставку полезных нагрузок, именованные конвейеры, VMware VMCI и шеллкод в памяти.
-----
SLEEPWALKER — это пассивный бэкдор для Windows, предназначенный для подмены DLL (DLL side-loading) в процессе ESET Management Agent, ERAAgent.exe. ВПО представляет собой неподписанную 64-битную DLL, маскирующуюся под dpapi.dll и содержащую информацию о версии, скопированную из легитимного агента ESET. Она проверяет только имя хост-процесса, но не путь к исполняемому файлу или его подпись. Загрузка через DllMain или один из семи перенаправленных экспортов DPAPI запускает фоновый поток, который инициализирует ВПО и запускает собственный интерпретатор байт-кода.
В отличие от традиционных бэкдоров, SLEEPWALKER не отправляет сигналы (beacon), не взаимодействует с фиксированной инфраструктурой управления и не содержит встроенных доменных имен, IP-адресов, URL или полезных нагрузок второго этапа. Проанализированная конфигурация содержит лишь пятибайтовую инструкцию, переводящую все сетевые интерфейсы в промискуивный режим и бесконечно ожидающую специально отформатированный пакет-триггер. Сырые задания валидируются с помощью CRC-32 и защищаются с использованием AES-256-CCM. После расшифровки полезная нагрузка интерпретируется как проприетарный байт-код, а не как команды, читаемые человеком.
Командный язык из 23 инструкций поддерживает функции сна и запланированного выполнения, повторения, коммуникации по протоколам TCP, UDP, ICMP, именованных конвейеров SMB и VMware VMCI, сетевых прослушивателей, поэтапной сборки полезной нагрузки с верификацией по SHA-256, задач со сжатием LZMA, зашифрованной загрузки задач из локальных файлов и прямого выполнения шеллкода в памяти. Также поддерживается триггеринг на основе DNS, хотя данная возможность не активирована в проанализированной конфигурации бутстрапа. Задачи, передаваемые через DNS, используют кодирование Base32 поверх AES-256-CCM, а вложенные запланированные программы получают дополнительное XOR-обфускацию в памяти.
SLEEPWALKER может изменять параметры безопасности Windows для обеспечения доступа к именованным каналам без аутентификации, устанавливая EveryoneIncludesAnonymous, добавляя имя своего канала в NullSessionPipes и назначая разрешительные ACL для каналов. Обмен данными по VMCI может осуществляться между гостевыми системами VMware или между гостевой системой и хостом без отображения в стандартных сетевых захватах. Срабатывание на основе сырых пакетов требует, чтобы трафик достигал контролируемого интерфейса, в то время как последующие задания могут инициировать исходящие соединения с управляемыми оператором адресатами.
Не были идентифицированы ни злоумышленник, ни жертва, ни кампания, ни цепочка доставки, ни подтверждённое использование реализованных возможностей. Возможности для обнаружения включают неожиданные файлы dpapi.dll без цифровой подписи, расположенные рядом с ERAAgent.exe, подозрительную активность внутри доверенного процесса агента, аномальные настройки анонимного SMB, а также необычное поведение, связанное с именованными каналами или выполнением в памяти.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SLEEPWALKER — это скрытный пассивный бэкдор для Windows, замаскированный под `dpapi.dll` от ESET и загружаемый в `ERAAgent.exe` с помощью DLL side-loading. Он ожидает специально сформированных пакетов, а не отправляет сигналы на серверы управления, после чего расшифровывает и выполняет проприетарный байткод, поддерживающий сетевую коммуникацию, поэтапную доставку полезных нагрузок, именованные конвейеры, VMware VMCI и шеллкод в памяти.
-----
SLEEPWALKER — это пассивный бэкдор для Windows, предназначенный для подмены DLL (DLL side-loading) в процессе ESET Management Agent, ERAAgent.exe. ВПО представляет собой неподписанную 64-битную DLL, маскирующуюся под dpapi.dll и содержащую информацию о версии, скопированную из легитимного агента ESET. Она проверяет только имя хост-процесса, но не путь к исполняемому файлу или его подпись. Загрузка через DllMain или один из семи перенаправленных экспортов DPAPI запускает фоновый поток, который инициализирует ВПО и запускает собственный интерпретатор байт-кода.
В отличие от традиционных бэкдоров, SLEEPWALKER не отправляет сигналы (beacon), не взаимодействует с фиксированной инфраструктурой управления и не содержит встроенных доменных имен, IP-адресов, URL или полезных нагрузок второго этапа. Проанализированная конфигурация содержит лишь пятибайтовую инструкцию, переводящую все сетевые интерфейсы в промискуивный режим и бесконечно ожидающую специально отформатированный пакет-триггер. Сырые задания валидируются с помощью CRC-32 и защищаются с использованием AES-256-CCM. После расшифровки полезная нагрузка интерпретируется как проприетарный байт-код, а не как команды, читаемые человеком.
Командный язык из 23 инструкций поддерживает функции сна и запланированного выполнения, повторения, коммуникации по протоколам TCP, UDP, ICMP, именованных конвейеров SMB и VMware VMCI, сетевых прослушивателей, поэтапной сборки полезной нагрузки с верификацией по SHA-256, задач со сжатием LZMA, зашифрованной загрузки задач из локальных файлов и прямого выполнения шеллкода в памяти. Также поддерживается триггеринг на основе DNS, хотя данная возможность не активирована в проанализированной конфигурации бутстрапа. Задачи, передаваемые через DNS, используют кодирование Base32 поверх AES-256-CCM, а вложенные запланированные программы получают дополнительное XOR-обфускацию в памяти.
SLEEPWALKER может изменять параметры безопасности Windows для обеспечения доступа к именованным каналам без аутентификации, устанавливая EveryoneIncludesAnonymous, добавляя имя своего канала в NullSessionPipes и назначая разрешительные ACL для каналов. Обмен данными по VMCI может осуществляться между гостевыми системами VMware или между гостевой системой и хостом без отображения в стандартных сетевых захватах. Срабатывание на основе сырых пакетов требует, чтобы трафик достигал контролируемого интерфейса, в то время как последующие задания могут инициировать исходящие соединения с управляемыми оператором адресатами.
Не были идентифицированы ни злоумышленник, ни жертва, ни кампания, ни цепочка доставки, ни подтверждённое использование реализованных возможностей. Возможности для обнаружения включают неожиданные файлы dpapi.dll без цифровой подписи, расположенные рядом с ERAAgent.exe, подозрительную активность внутри доверенного процесса агента, аномальные настройки анонимного SMB, а также необычное поведение, связанное с именованными каналами или выполнением в памяти.
#ParsedReport #CompletenessHigh
01-09-2026
Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set
https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast
Victims:
Financial technology, Aviation, Aerospace
Industry:
Aerospace, Software_development, Financial
Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...
IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38
Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...
Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5
Functions:
TaskFlow, Task-FullStack
Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials
Languages:
javascript
Platforms:
x86, intel, cross-platform
01-09-2026
Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set
https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast
Victims:
Financial technology, Aviation, Aerospace
Industry:
Aerospace, Software_development, Financial
Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...
IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38
Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...
Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5
Functions:
TaskFlow, Task-FullStack
Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials
Languages:
javascript
Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----
Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.
Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).
NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.
Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.
PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----
Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.
Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).
NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.
Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.
PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
#ParsedReport #CompletenessHigh
31-08-2026
RevStealer: Silence Is Its Greatest Weapon
https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf
Report completeness: High
Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique
Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services
Industry:
Financial, Transport, Healthcare
Geo:
Russian, New york, Ukrainian, Belarusian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1
Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...
Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...
Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin
Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip
Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly
Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...
Languages:
powershell, javascript
Platforms:
intel, x64
31-08-2026
RevStealer: Silence Is Its Greatest Weapon
https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf
Report completeness: High
Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique
Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services
Industry:
Financial, Transport, Healthcare
Geo:
Russian, New york, Ukrainian, Belarusian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1
Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...
Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...
Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin
Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip
Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly
Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...
Languages:
powershell, javascript
Platforms:
intel, x64