CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 The Crypto Wallet That Never Opened: Tampered Exodus Installer Hides a Modular RAT https://www.huntress.com/blog/exodus-crypto-wallet-installer-rat Report completeness: High Threats: Hvnc_tool Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники распространяли модульный RAT, замаскированный под криптокошелёк Exodus, с использованием вредоносного JavaScript, поддельных PDF-файлов, обновлений и ZIP-архивов. Троянизированный MSI-файл использовал патчи Electron и рефлексивную загрузку PE для выполнения payload в памяти, обеспечивающего скрытый VNC, SOCKS-проксирование, кражу данных браузера, разведку и зашифрованную связь C2 через Azure Table Storage. Закрепление в системе осуществлялось с помощью запланированных задач, при этом настройки прокси неоднократно удалялись для поддержания прямого beaconing.
-----

В период с конца июля по середину августа 2026 года злоумышленники распространяли модульный троян для удаленного доступа, замаскированный под легитимный криптокошелек Exodus. Жертв подманивали к выполнению файлов JavaScript, представленных в виде поддельных PDF-документов или обновлений программного обеспечения, включая скрипты внутри ZIP-архивов. Скрипты открывали настоящие документы, размещенные на легитимных веб-сайтах, при этом в фоновом режиме загружая файл MSI в каталог `%TEMP%` и запуская его с помощью команды `msiexec /i ... /quiet /norestart`. Сбой в процедуре очистки привел к тому, что файл MSI остался на диске.

MSI установил, по всей видимости, подлинный пакет Exodus версии 24.33.4, в котором из 1973 файлов были изменены лишь три. Один из JavaScript-патчей переопределил функции окон Electron, такие как `show()`, `focus()` и `center()`, что предотвращало отображение кошельком какого-либо интерфейса. Другой изменённый исходный файл использовал библиотеку Node.js `koffi` для вызова API Windows и выполнял роль рефлексивного загрузчика PE. Он выделял память, вручную отображал и перемещал полезную нагрузку объёмом около 10 МБ, разрешал импорты, изменял права доступа к памяти и выполнял полезную нагрузку без записи её на диск. Пакет также содержал ненужные бинарные файлы для macOS и Linux из набора зависимостей.

Предоставленный полезный код обеспечивал скрытый доступ через VNC, SOCKS-прокси, кражу учётных данных и сессионных файлов cookie браузера, разведку на хосте, а также шифрованное управление через WebSocket поверх WinHTTP с резервным использованием Winsock и WinINet. В качестве точки передачи данных (dead drop) использовалось хранилище Azure Table Storage, где боты идентифицировались по значениям `PartitionKey`, а строки с задачами и результатами извлекались из таблицы. Вредоносное ПО создавало запланированную задачу для каждого пользователя с именем `ExdBackupTool`, которая запускала исполняемый файл из каталога AppData примерно раз в час через `svchost.exe` и Планировщик заданий. Также использовался мьютекс с именем `ExodusHelper`.

Отдельная запланированная задача с именем `INetHealth` многократно удаляла настройки прокси пользователя и обновляла конфигурацию WinINet, принуждая к прямым соединениям в тех случаях, когда корпоративные механизмы управления прокси мешали работе бикона. Ключевые индикаторы криминалистического анализа включали скрытый процесс Electron, файлы `.tmp.node` в каталоге `%TEMP%`, мьютекс `ExodusHelper`, задачу и каталог `ExdBackupTool`, а также скрипты, запускаемые через Windows Script Host. Зараженные хосты следует рассматривать как скомпрометированные с интерактивным доступом: необходимо отозвать активные сеансы, обновить учетные данные, провести расследование данных браузера, а также поискать следы закрепления, изменений настроек прокси и активности удаленного доступа.
#ParsedReport #CompletenessHigh
31-08-2026

Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams

https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/

Report completeness: High

Actors/Campaigns:
Spring_ring
Apt29

Threats:
Credential_harvesting_technique
Petitpotam_vuln
Microsoft_quick_assist_tool
Bloat_technique
Spear-phishing_technique

Victims:
Employees, Organizations across various industries

Industry:
Education

TTPs:
Tactics: 4
Technics: 5

IOCs:
Email: 17
Domain: 1
File: 1
IP: 16
Hash: 1
Url: 1

Soft:
Microsoft Teams, Microsoft Edge

Algorithms:
sha256

Functions:
Voice, Protocol

Languages:
python, powershell

Links:
https://github.com/topotam/PetitPotam
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/ Report completeness: High Actors/Campaigns: Spring_ring Apt29…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники выдавали себя за сотрудников корпоративной ИТ-службы, используя внешние аккаунты Microsoft Teams, чтобы посредством социальной инженерии побудить сотрудников установить инструменты удаленного управления или выполнить команды. Атакующие развернули PowerShell RAT и облачное ВПО, пытались отключить AMSI, сканировали внутренние сети, генерировали трафик аутентификации NTLM и использовали PetitPotam для реализации атак NTLM relay и получения доступа на уровне домена.
-----

В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники использовали внешние учетные записи Microsoft Teams для имперсонации сотрудников корпоративных служб технической поддержки и нацелились более чем на 150 сотрудников как минимум 10 организаций. Атакующие создавали личные чаты (один на один) от имени внешних арендаторов Microsoft 365, часто используя доменные имена, содержащие такие термины, как «internal» (внутренний), «certified» (сертифицированный), «network» (сеть) или «infrastructure» (инфраструктура). Они применяли профессиональные отображаемые имена, связанные с тематикой технической поддержки, и часто подключались через коммерческие VPN-сервисы. После установления контакта злоумышленники оперативно совершали нежелательные голосовые вызовы, используя социальную инженерию в реальном времени, чтобы убедить жертв установить программное обеспечение или выполнить команды.

В рамках кампании Campaign A злоумышленники инструктировали жертв запускать легитимные инструменты удаленного мониторинга и управления, включая Windows Quick Assist или стороннее программное обеспечение RMM, тем самым обеспечивая себе удаленный контроль. После оценки системы жертвы они использовали PowerShell для загрузки замаскированной троянской программы удаленного доступа на базе PowerShell с домена san-sid.com, контролируемого злоумышленниками. ВПО применяла манипуляции с переменными, арифметическое маскирование и код для противодействия анализу. Ее базовый полезный груз представлял собой небольшой модуль управления, который пытался отключить интерфейс сканирования антивирусных решений (Antimalware Scan Interface), установив флаг `amsiInitFailed`, проверял обход с помощью тестового сканирования, шифровал данные хоста и связывался с тем же доменом для получения и выполнения дополнительных полезных грузов.

Кампания B использовала более кастомную облачную цепочку выполнения. ВПО копировала себя в каталог Windows Temp и создавала исполняемые варианты, такие как `vhlp-*.exe` и `scnr-*.exe`, для закрепления. Она запускала скрытый процесс Microsoft Edge без пользовательского интерфейса и внедряла вредоносное расширение браузера. Встроенный исполняемый файл Python, расположенный по пути `C:\ProgramData\IntegrityData\python.exe`, инициировал активность по перемещению внутри компании, включая сканирование SMB по порту 445 и генерацию трафика аутентификации NTLM в адрес внутренних систем.

Затем злоумышленники попытались использовать PetitPotam, чтобы принудить контроллер домена организации пройти аутентификацию на системе, контролируемой атакующими. Последовавшая за этим атака ретрансляции NTLM была направлена на получение привилегий на уровне домена. Наблюдаемые индикаторы включали быстрые переходы от чата к звонку, многократное нацеливание на нескольких пользователей, несанкционированное выполнение RMM, а также доступ к URL-адресам неизвестных сервисов облачного хранилища или файлообменников. В ходе активности не было использовано уязвимость Microsoft Teams; злоумышленники злоупотребляли внешними идентификаторами для совместной работы и доверием пользователей для доставки ВПО и содействия принуждению к аутентификации.
#ParsedReport #CompletenessLow
02-09-2026

TerminalFix looks like ClickFix, but delivers a very different payload

https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload

Report completeness: Low

Threats:
Terminalfix_technique
Clickfix_technique
Steganography_technique
Dll_sideloading_technique

ChatGPT TTPs:
do not use without manual check
T1027.003, T1027.009, T1059.001, T1105, T1140, T1204.004, T1564.001, T1573, T1574.002

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
macOS

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 TerminalFix looks like ClickFix, but delivers a very different payload https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания TerminalFix от Microsoft использует поддельный CAPTCHA Cloudflare, чтобы обманом заставить жертв выполнить вредоносную команду и тем самым обеспечить первоначальный доступ. Затем она загружает файлы PNG, содержащие стеганографически скрытые полезную нагрузку, восстанавливает исполняемые файлы и компоненты DLL с помощью PowerShell, а для обхода средств защиты применяет подмену DLL (DLL sideloading), скрытые папки, ротацию заголовков User-Agent и зашифрованные WebSocket-соединения.
-----

Кампания Microsoft TerminalFix использует социальную инженерную технику в стиле ClickFix. Жертвы, посещающие скомпрометированные или контролируемые злоумышленниками веб-сайты, видят поддельный CAPTCHA от Cloudflare. Взаимодействие с CAPTCHA незаметно копирует вредоносную команду в буфер обмена, после чего страница инструктирует пользователя открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека. Это действие обеспечивает ВПО первоначальную точку присутствия.

После выполнения TerminalFix извлекает файлы, которые выглядят как обычные изображения PNG, с инфраструктуры, контролируемой злоумышленниками. Изображения содержат скрытые данные полезной нагрузки с использованием стеганографии. Скрипт PowerShell извлекает и интерпретирует данные пикселей изображения, при этом первые восемь байтов определяют длину встроенного файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL, которые записываются на диск и объединяются для выполнения.

TerminalFix отличается от многих кампаний ClickFix, которые в основном распространяют ВПО, крадущие информацию. Его полезная нагрузка использует цепочку техник обхода защиты и выполнения, включая подмену DLL (DLL sideloading), скрытые папки, стеганографическую доставку полезной нагрузки, реалистичную ротацию заголовков User-Agent браузера и зашифрованные коммуникации по WebSocket. Эти методы позволяют ВПО маскировать свои файлы и сетевой трафик, затрудняя анализ или обнаружение. Таким образом, кампания сочетает выполнение команд с участием пользователя с многоэтапной реконструкцией полезной нагрузки и несколькими механизмами обхода защиты, а не полагается исключительно на обфусцированный загрузчик PowerShell.
#ParsedReport #CompletenessLow
31-08-2026

SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call

https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call

Report completeness: Low

Threats:
Sleepwalker
Dll_sideloading_technique

Industry:
E-commerce

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1040, T1071.004, T1095, T1105, T1112, T1132.001, T1140, T1480, have more...

IOCs:
File: 2
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Windows security

Algorithms:
aes, crc-32, base32, sha256, aes-256
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call Report completeness: Low Threats: Sleepwalker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SLEEPWALKER — это скрытный пассивный бэкдор для Windows, замаскированный под `dpapi.dll` от ESET и загружаемый в `ERAAgent.exe` с помощью DLL side-loading. Он ожидает специально сформированных пакетов, а не отправляет сигналы на серверы управления, после чего расшифровывает и выполняет проприетарный байткод, поддерживающий сетевую коммуникацию, поэтапную доставку полезных нагрузок, именованные конвейеры, VMware VMCI и шеллкод в памяти.
-----

SLEEPWALKER — это пассивный бэкдор для Windows, предназначенный для подмены DLL (DLL side-loading) в процессе ESET Management Agent, ERAAgent.exe. ВПО представляет собой неподписанную 64-битную DLL, маскирующуюся под dpapi.dll и содержащую информацию о версии, скопированную из легитимного агента ESET. Она проверяет только имя хост-процесса, но не путь к исполняемому файлу или его подпись. Загрузка через DllMain или один из семи перенаправленных экспортов DPAPI запускает фоновый поток, который инициализирует ВПО и запускает собственный интерпретатор байт-кода.

В отличие от традиционных бэкдоров, SLEEPWALKER не отправляет сигналы (beacon), не взаимодействует с фиксированной инфраструктурой управления и не содержит встроенных доменных имен, IP-адресов, URL или полезных нагрузок второго этапа. Проанализированная конфигурация содержит лишь пятибайтовую инструкцию, переводящую все сетевые интерфейсы в промискуивный режим и бесконечно ожидающую специально отформатированный пакет-триггер. Сырые задания валидируются с помощью CRC-32 и защищаются с использованием AES-256-CCM. После расшифровки полезная нагрузка интерпретируется как проприетарный байт-код, а не как команды, читаемые человеком.

Командный язык из 23 инструкций поддерживает функции сна и запланированного выполнения, повторения, коммуникации по протоколам TCP, UDP, ICMP, именованных конвейеров SMB и VMware VMCI, сетевых прослушивателей, поэтапной сборки полезной нагрузки с верификацией по SHA-256, задач со сжатием LZMA, зашифрованной загрузки задач из локальных файлов и прямого выполнения шеллкода в памяти. Также поддерживается триггеринг на основе DNS, хотя данная возможность не активирована в проанализированной конфигурации бутстрапа. Задачи, передаваемые через DNS, используют кодирование Base32 поверх AES-256-CCM, а вложенные запланированные программы получают дополнительное XOR-обфускацию в памяти.

SLEEPWALKER может изменять параметры безопасности Windows для обеспечения доступа к именованным каналам без аутентификации, устанавливая EveryoneIncludesAnonymous, добавляя имя своего канала в NullSessionPipes и назначая разрешительные ACL для каналов. Обмен данными по VMCI может осуществляться между гостевыми системами VMware или между гостевой системой и хостом без отображения в стандартных сетевых захватах. Срабатывание на основе сырых пакетов требует, чтобы трафик достигал контролируемого интерфейса, в то время как последующие задания могут инициировать исходящие соединения с управляемыми оператором адресатами.

Не были идентифицированы ни злоумышленник, ни жертва, ни кампания, ни цепочка доставки, ни подтверждённое использование реализованных возможностей. Возможности для обнаружения включают неожиданные файлы dpapi.dll без цифровой подписи, расположенные рядом с ERAAgent.exe, подозрительную активность внутри доверенного процесса агента, аномальные настройки анонимного SMB, а также необычное поведение, связанное с именованными каналами или выполнением в памяти.
#ParsedReport #CompletenessHigh
01-09-2026

Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set

https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/

Report completeness: High

Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)

Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast

Victims:
Financial technology, Aviation, Aerospace

Industry:
Aerospace, Software_development, Financial

Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...

IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38

Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...

Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5

Functions:
TaskFlow, Task-FullStack

Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials

Languages:
javascript

Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----

Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.

Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).

NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.

Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.

PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
#ParsedReport #CompletenessHigh
31-08-2026

RevStealer: Silence Is Its Greatest Weapon

https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf

Report completeness: High

Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique

Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services

Industry:
Financial, Transport, Healthcare

Geo:
Russian, New york, Ukrainian, Belarusian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1

Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...

Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...

Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin

Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip

Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly

Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...

Languages:
powershell, javascript

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 RevStealer: Silence Is Its Greatest Weapon https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf Report completeness: High Threats: Revstealer Nwhstealer Sakura_dropper Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RevStealer — это вредоносное ПО для кражи информации (информационный стиллер) для Windows, распространяемое через троянизированные приложения на базе Electron и сайты с читами для игр, в том числе через поддельное приложение Claude. Вредонос использует проверки на антианализ, зашифрованные полезную нагрузку, обфускацию API, непрямые системные вызовы и ротируемую инфраструктуру C2, получаемую через смарт-контракты Polygon. Вредоносное ПО крадет учетные данные браузеров, кошельки, данные VPN, артефакты мессенджеров и игр, скриншоты, документы и системные данные, после чего шифрует и транслирует записи на C2.
-----

RevStealer — это стиллер информации для Windows, распространяемый через троянизированные Electron-приложения, размещенные в репозиториях GitHub и на веб-сайтах, тематически связанных с читами для игр. В задокументированной приманке имитируется программное обеспечение Anthropic для настольных компьютеров Claude и предлагается несанкционированный бесплатный доступ к предполагаемому приложению Claude Opus 5. 64-разрядный загрузчик Electron работает без отображения окна, проверяет среду хоста, выявляет индикаторы песочницы и анализа, а также использует обфусцированный JavaScript с логикой анти-отладки. Он пытается добавить каталог AppData пользователя в исключения Microsoft Defender, расшифровывает встроенный нативный исполняемый файл с использованием AES-CBC, запускает его в скрытом режиме и при возможности удаляет временный полезный груз.

Нативный полезный груз минимизирует традиционные индикаторы, разрешая API Windows через обход PEB и хеширование экспортов, расшифровывая конфигурацию и строки только при необходимости, а также используя косвенные системные вызовы для обхода типичных хуков мониторинга в пользовательском режиме. Он применяет глобальный мьютекс, исключения на основе языка, оценку виртуальных машин и песочниц, а также механизм контроля выполнения на основе CAPTCHA. RevStealer также использует векторную обработку исключений для восстановления от сбоев в отдельных рутинах сбора данных. Основной адрес C2 зашифрован в полезном грузе; если он недоступен, ВПО обращается к смарт-контракту Polygon через публичные JSON-RPC-провайдеры, чтобы получить и расшифровать запасной хост, что обеспечивает ротацию инфраструктуры без пересборки ВПО.

Стиллер собирает профили браузеров, файлы cookie и базы данных учетных данных Chromium, хранилища расширений, стандартные ключи браузеров DPAPI, а также пытается восстановить ключи App-Bound Chromium с помощью отладки браузера и аппаратных точек останова. Он также нацелен на Диспетчер учетных данных Windows, файлы менеджеров паролей, кошельки криптовалют, конфигурации VPN и удаленного доступа, FTP-клиенты, приложения для обмена сообщениями, лаунчеры игр, данные из буфера обмена, скриншоты, выбранные документы, переменные окружения, запущенные процессы и разведку системы. Многие артефакты, включая зашифрованные хранилища и файлы кошельков, копируются в исходном виде, вероятно, для обработки на стороне атакующего, а не для локального расшифрования.

Собранные данные организуются в типизированные записи, которые при необходимости сжимаются, шифруются с использованием AES-CBC, кодируются в Base64 и передаются на конечные точки C2 через WinINet, а не сохраняются на диске в виде единого архива. ВПО поддерживает загрузку и выполнение дополнительных команд, включая необязательное повышение привилегий с помощью `runas`, однако не содержит подтверждённых нативных механизмов закрепления. После выполнения задач вредоносное ПО отправляет сигнал об окончании работы и пытается удалить себя, используя нативные операции по управлению файлами, хотя процесс очистки может завершиться с ошибкой, оставив после себя артефакты.
#ParsedReport #CompletenessLow
02-09-2026

Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT

https://gbhackers.com/chatgpt-links-abused/

Report completeness: Low

Actors/Campaigns:
Clickhunter

Threats:
Netsupportmanager_rat
Clickfix_technique

Victims:
Organizations, Windows users

Industry:
Telco

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016.001, T1027.003, T1027.013, T1033, T1041, T1059.001, T1082, T1105, T1112, T1140, have more...

IOCs:
Command: 2
Hash: 1
Registry: 2

Soft:
ChatGPT, OpenAI, Telegram

Algorithms:
xor, sha256

Functions:
Windows

Win API:
EXe

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT https://gbhackers.com/chatgpt-links-abused/ Report completeness: Low Actors/Campaigns: Clickhunter Threats: Netsupportmanager_rat Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие используют легитимные общие ссылки ChatGPT, чтобы заманить жертв на поддельный сайт резервного копирования OpenAI, который обманом заставляет их выполнить вредоносную команду PowerShell. Цепочка ClickFix использует файл MP4 для сокрытия и доставки NetSupport RAT, при этом собирая информацию об узле и жертве и отправляя её в бот в Телеграм.
-----

Злоумышленники злоупотребляют легитимными URL-адресами общих разговоров ChatGPT для распространения приманок социальной инженерии в стиле ClickFix, которые в конечном итоге приводят к доставке NetSupport RAT. Кампания не приводит к компрометации инфраструктуры ChatGPT; вместо этого атакующие используют доверие к валидной общей ссылке `chatgpt.com`, чтобы отобразить поддельное уведомление о доступности сервиса, направляющее жертв на несвязанный домен `openai-backup.one`, который, по имеющимся данным, был зарегистрирован 11 августа 2026 года.

Фальшивый сайт резервного копирования незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователей открыть диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R, вставить команду и нажать Enter, выдавая это за шаг верификации. Команда использует `Invoke-RestMethod` для получения удалённого содержимого с `brmconfig.com` и выполняет его с помощью `Invoke-Expression`. Эта техника ClickFix полагается на инициацию выполнения пользователем и злоупотребляет воспринимаемой легитимностью процессов верификации CAPTCHA, Cloudflare или ошибок браузера.

Первоначальный загрузчик на PowerShell содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и выполняет его с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Загрузчик второй стадии, идентифицированный как «ClickHunter», собирает данные об узле и жертве, включая имя узла, имя пользователя, домен, публичный IP-адрес, местоположение, провайдера интернет-услуг (ISP), часовой пояс, версию Windows, архитектуру ЦП, статус администратора и время выполнения. Эта информация отправляется в бота Телеграм с идентификатором чата `-1004488044983`.

Загрузчик скачивает `https://brmconfig.com/video.mp4` — легитимный MP4-файл размером 6,5 МБ, содержащий зашифрованную PowerShell-нагрузку внутри пользовательского блока `uuid` в формате MP4. Он извлекает данные, связанные с UUID `6d5c057efe144b31bce5b7cf90b066a5`, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию скрипта, превышающего 16,8 миллиона символов. В ходе анализа были выявлены строки NetSupport Client и NetSupport Manager, а хеш исполняемого файла `56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422` был классифицирован как NetSupport RAT. Специалисты по безопасности должны блокировать выявленные доменные имена, отслеживать подозрительный трафик PowerShell и Телеграм, анализировать RunMRU и телеметрию конечных точек, а также информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
#ParsedReport #CompletenessMedium
02-09-2026

Uncovering StreamRat: From Meta Ads to Full Device Takeover

https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat

Report completeness: Medium

Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus

Victims:
Banking sector, Meta users, Spanish speaking users

Industry:
Media, Financial

Geo:
Spain

ChatGPT TTPs:
do not use without manual check
T1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...

IOCs:
File: 5
Hash: 2
IP: 2

Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play

Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction

Languages:
javascript