CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 Spring Ring: An Inside Look at Voice Phishing Campaigns in Microsoft Teams https://unit42.paloaltonetworks.com/spring-ring-voice-phishing-campaigns/ Report completeness: High Actors/Campaigns: Spring_ring Apt29…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники выдавали себя за сотрудников корпоративной ИТ-службы, используя внешние аккаунты Microsoft Teams, чтобы посредством социальной инженерии побудить сотрудников установить инструменты удаленного управления или выполнить команды. Атакующие развернули PowerShell RAT и облачное ВПО, пытались отключить AMSI, сканировали внутренние сети, генерировали трафик аутентификации NTLM и использовали PetitPotam для реализации атак NTLM relay и получения доступа на уровне домена.
-----
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники использовали внешние учетные записи Microsoft Teams для имперсонации сотрудников корпоративных служб технической поддержки и нацелились более чем на 150 сотрудников как минимум 10 организаций. Атакующие создавали личные чаты (один на один) от имени внешних арендаторов Microsoft 365, часто используя доменные имена, содержащие такие термины, как «internal» (внутренний), «certified» (сертифицированный), «network» (сеть) или «infrastructure» (инфраструктура). Они применяли профессиональные отображаемые имена, связанные с тематикой технической поддержки, и часто подключались через коммерческие VPN-сервисы. После установления контакта злоумышленники оперативно совершали нежелательные голосовые вызовы, используя социальную инженерию в реальном времени, чтобы убедить жертв установить программное обеспечение или выполнить команды.
В рамках кампании Campaign A злоумышленники инструктировали жертв запускать легитимные инструменты удаленного мониторинга и управления, включая Windows Quick Assist или стороннее программное обеспечение RMM, тем самым обеспечивая себе удаленный контроль. После оценки системы жертвы они использовали PowerShell для загрузки замаскированной троянской программы удаленного доступа на базе PowerShell с домена san-sid.com, контролируемого злоумышленниками. ВПО применяла манипуляции с переменными, арифметическое маскирование и код для противодействия анализу. Ее базовый полезный груз представлял собой небольшой модуль управления, который пытался отключить интерфейс сканирования антивирусных решений (Antimalware Scan Interface), установив флаг `amsiInitFailed`, проверял обход с помощью тестового сканирования, шифровал данные хоста и связывался с тем же доменом для получения и выполнения дополнительных полезных грузов.
Кампания B использовала более кастомную облачную цепочку выполнения. ВПО копировала себя в каталог Windows Temp и создавала исполняемые варианты, такие как `vhlp-*.exe` и `scnr-*.exe`, для закрепления. Она запускала скрытый процесс Microsoft Edge без пользовательского интерфейса и внедряла вредоносное расширение браузера. Встроенный исполняемый файл Python, расположенный по пути `C:\ProgramData\IntegrityData\python.exe`, инициировал активность по перемещению внутри компании, включая сканирование SMB по порту 445 и генерацию трафика аутентификации NTLM в адрес внутренних систем.
Затем злоумышленники попытались использовать PetitPotam, чтобы принудить контроллер домена организации пройти аутентификацию на системе, контролируемой атакующими. Последовавшая за этим атака ретрансляции NTLM была направлена на получение привилегий на уровне домена. Наблюдаемые индикаторы включали быстрые переходы от чата к звонку, многократное нацеливание на нескольких пользователей, несанкционированное выполнение RMM, а также доступ к URL-адресам неизвестных сервисов облачного хранилища или файлообменников. В ходе активности не было использовано уязвимость Microsoft Teams; злоумышленники злоупотребляли внешними идентификаторами для совместной работы и доверием пользователей для доставки ВПО и содействия принуждению к аутентификации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники выдавали себя за сотрудников корпоративной ИТ-службы, используя внешние аккаунты Microsoft Teams, чтобы посредством социальной инженерии побудить сотрудников установить инструменты удаленного управления или выполнить команды. Атакующие развернули PowerShell RAT и облачное ВПО, пытались отключить AMSI, сканировали внутренние сети, генерировали трафик аутентификации NTLM и использовали PetitPotam для реализации атак NTLM relay и получения доступа на уровне домена.
-----
В период с января по апрель 2026 года в ходе операции Spring Ring злоумышленники использовали внешние учетные записи Microsoft Teams для имперсонации сотрудников корпоративных служб технической поддержки и нацелились более чем на 150 сотрудников как минимум 10 организаций. Атакующие создавали личные чаты (один на один) от имени внешних арендаторов Microsoft 365, часто используя доменные имена, содержащие такие термины, как «internal» (внутренний), «certified» (сертифицированный), «network» (сеть) или «infrastructure» (инфраструктура). Они применяли профессиональные отображаемые имена, связанные с тематикой технической поддержки, и часто подключались через коммерческие VPN-сервисы. После установления контакта злоумышленники оперативно совершали нежелательные голосовые вызовы, используя социальную инженерию в реальном времени, чтобы убедить жертв установить программное обеспечение или выполнить команды.
В рамках кампании Campaign A злоумышленники инструктировали жертв запускать легитимные инструменты удаленного мониторинга и управления, включая Windows Quick Assist или стороннее программное обеспечение RMM, тем самым обеспечивая себе удаленный контроль. После оценки системы жертвы они использовали PowerShell для загрузки замаскированной троянской программы удаленного доступа на базе PowerShell с домена san-sid.com, контролируемого злоумышленниками. ВПО применяла манипуляции с переменными, арифметическое маскирование и код для противодействия анализу. Ее базовый полезный груз представлял собой небольшой модуль управления, который пытался отключить интерфейс сканирования антивирусных решений (Antimalware Scan Interface), установив флаг `amsiInitFailed`, проверял обход с помощью тестового сканирования, шифровал данные хоста и связывался с тем же доменом для получения и выполнения дополнительных полезных грузов.
Кампания B использовала более кастомную облачную цепочку выполнения. ВПО копировала себя в каталог Windows Temp и создавала исполняемые варианты, такие как `vhlp-*.exe` и `scnr-*.exe`, для закрепления. Она запускала скрытый процесс Microsoft Edge без пользовательского интерфейса и внедряла вредоносное расширение браузера. Встроенный исполняемый файл Python, расположенный по пути `C:\ProgramData\IntegrityData\python.exe`, инициировал активность по перемещению внутри компании, включая сканирование SMB по порту 445 и генерацию трафика аутентификации NTLM в адрес внутренних систем.
Затем злоумышленники попытались использовать PetitPotam, чтобы принудить контроллер домена организации пройти аутентификацию на системе, контролируемой атакующими. Последовавшая за этим атака ретрансляции NTLM была направлена на получение привилегий на уровне домена. Наблюдаемые индикаторы включали быстрые переходы от чата к звонку, многократное нацеливание на нескольких пользователей, несанкционированное выполнение RMM, а также доступ к URL-адресам неизвестных сервисов облачного хранилища или файлообменников. В ходе активности не было использовано уязвимость Microsoft Teams; злоумышленники злоупотребляли внешними идентификаторами для совместной работы и доверием пользователей для доставки ВПО и содействия принуждению к аутентификации.
#ParsedReport #CompletenessLow
02-09-2026
TerminalFix looks like ClickFix, but delivers a very different payload
https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload
Report completeness: Low
Threats:
Terminalfix_technique
Clickfix_technique
Steganography_technique
Dll_sideloading_technique
ChatGPT TTPs:
T1027.003, T1027.009, T1059.001, T1105, T1140, T1204.004, T1564.001, T1573, T1574.002
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
macOS
Languages:
powershell
02-09-2026
TerminalFix looks like ClickFix, but delivers a very different payload
https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload
Report completeness: Low
Threats:
Terminalfix_technique
Clickfix_technique
Steganography_technique
Dll_sideloading_technique
ChatGPT TTPs:
do not use without manual checkT1027.003, T1027.009, T1059.001, T1105, T1140, T1204.004, T1564.001, T1573, T1574.002
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
macOS
Languages:
powershell
Malwarebytes
TerminalFix looks like ClickFix, but delivers a very different payload
The familiar ClickFix fake CAPTCHA trick has been adapted to deliver a payload that can give attackers access to the victim’s wider network.
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 TerminalFix looks like ClickFix, but delivers a very different payload https://www.malwarebytes.com/blog/news/2026/09/terminalfix-looks-like-clickfix-but-delivers-a-very-different-payload Report completeness: Low…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TerminalFix от Microsoft использует поддельный CAPTCHA Cloudflare, чтобы обманом заставить жертв выполнить вредоносную команду и тем самым обеспечить первоначальный доступ. Затем она загружает файлы PNG, содержащие стеганографически скрытые полезную нагрузку, восстанавливает исполняемые файлы и компоненты DLL с помощью PowerShell, а для обхода средств защиты применяет подмену DLL (DLL sideloading), скрытые папки, ротацию заголовков User-Agent и зашифрованные WebSocket-соединения.
-----
Кампания Microsoft TerminalFix использует социальную инженерную технику в стиле ClickFix. Жертвы, посещающие скомпрометированные или контролируемые злоумышленниками веб-сайты, видят поддельный CAPTCHA от Cloudflare. Взаимодействие с CAPTCHA незаметно копирует вредоносную команду в буфер обмена, после чего страница инструктирует пользователя открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека. Это действие обеспечивает ВПО первоначальную точку присутствия.
После выполнения TerminalFix извлекает файлы, которые выглядят как обычные изображения PNG, с инфраструктуры, контролируемой злоумышленниками. Изображения содержат скрытые данные полезной нагрузки с использованием стеганографии. Скрипт PowerShell извлекает и интерпретирует данные пикселей изображения, при этом первые восемь байтов определяют длину встроенного файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL, которые записываются на диск и объединяются для выполнения.
TerminalFix отличается от многих кампаний ClickFix, которые в основном распространяют ВПО, крадущие информацию. Его полезная нагрузка использует цепочку техник обхода защиты и выполнения, включая подмену DLL (DLL sideloading), скрытые папки, стеганографическую доставку полезной нагрузки, реалистичную ротацию заголовков User-Agent браузера и зашифрованные коммуникации по WebSocket. Эти методы позволяют ВПО маскировать свои файлы и сетевой трафик, затрудняя анализ или обнаружение. Таким образом, кампания сочетает выполнение команд с участием пользователя с многоэтапной реконструкцией полезной нагрузки и несколькими механизмами обхода защиты, а не полагается исключительно на обфусцированный загрузчик PowerShell.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания TerminalFix от Microsoft использует поддельный CAPTCHA Cloudflare, чтобы обманом заставить жертв выполнить вредоносную команду и тем самым обеспечить первоначальный доступ. Затем она загружает файлы PNG, содержащие стеганографически скрытые полезную нагрузку, восстанавливает исполняемые файлы и компоненты DLL с помощью PowerShell, а для обхода средств защиты применяет подмену DLL (DLL sideloading), скрытые папки, ротацию заголовков User-Agent и зашифрованные WebSocket-соединения.
-----
Кампания Microsoft TerminalFix использует социальную инженерную технику в стиле ClickFix. Жертвы, посещающие скомпрометированные или контролируемые злоумышленниками веб-сайты, видят поддельный CAPTCHA от Cloudflare. Взаимодействие с CAPTCHA незаметно копирует вредоносную команду в буфер обмена, после чего страница инструктирует пользователя открыть Run, Terminal, Command Prompt или PowerShell и вставить команду под предлогом завершения проверки на человека. Это действие обеспечивает ВПО первоначальную точку присутствия.
После выполнения TerminalFix извлекает файлы, которые выглядят как обычные изображения PNG, с инфраструктуры, контролируемой злоумышленниками. Изображения содержат скрытые данные полезной нагрузки с использованием стеганографии. Скрипт PowerShell извлекает и интерпретирует данные пикселей изображения, при этом первые восемь байтов определяют длину встроенного файла. Остальные данные восстанавливаются в исполняемый файл и два фрагмента DLL, которые записываются на диск и объединяются для выполнения.
TerminalFix отличается от многих кампаний ClickFix, которые в основном распространяют ВПО, крадущие информацию. Его полезная нагрузка использует цепочку техник обхода защиты и выполнения, включая подмену DLL (DLL sideloading), скрытые папки, стеганографическую доставку полезной нагрузки, реалистичную ротацию заголовков User-Agent браузера и зашифрованные коммуникации по WebSocket. Эти методы позволяют ВПО маскировать свои файлы и сетевой трафик, затрудняя анализ или обнаружение. Таким образом, кампания сочетает выполнение команд с участием пользователя с многоэтапной реконструкцией полезной нагрузки и несколькими механизмами обхода защиты, а не полагается исключительно на обфусцированный загрузчик PowerShell.
#ParsedReport #CompletenessLow
31-08-2026
SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call
https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call
Report completeness: Low
Threats:
Sleepwalker
Dll_sideloading_technique
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1040, T1071.004, T1095, T1105, T1112, T1132.001, T1140, T1480, have more...
IOCs:
File: 2
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Windows security
Algorithms:
aes, crc-32, base32, sha256, aes-256
31-08-2026
SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call
https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call
Report completeness: Low
Threats:
Sleepwalker
Dll_sideloading_technique
Industry:
E-commerce
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1040, T1071.004, T1095, T1105, T1112, T1132.001, T1140, T1480, have more...
IOCs:
File: 2
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Windows security
Algorithms:
aes, crc-32, base32, sha256, aes-256
blog.polyswarm.io
SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call
SLEEPWALKER is a novel passive Windows backdoor.
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call Report completeness: Low Threats: Sleepwalker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SLEEPWALKER — это скрытный пассивный бэкдор для Windows, замаскированный под `dpapi.dll` от ESET и загружаемый в `ERAAgent.exe` с помощью DLL side-loading. Он ожидает специально сформированных пакетов, а не отправляет сигналы на серверы управления, после чего расшифровывает и выполняет проприетарный байткод, поддерживающий сетевую коммуникацию, поэтапную доставку полезных нагрузок, именованные конвейеры, VMware VMCI и шеллкод в памяти.
-----
SLEEPWALKER — это пассивный бэкдор для Windows, предназначенный для подмены DLL (DLL side-loading) в процессе ESET Management Agent, ERAAgent.exe. ВПО представляет собой неподписанную 64-битную DLL, маскирующуюся под dpapi.dll и содержащую информацию о версии, скопированную из легитимного агента ESET. Она проверяет только имя хост-процесса, но не путь к исполняемому файлу или его подпись. Загрузка через DllMain или один из семи перенаправленных экспортов DPAPI запускает фоновый поток, который инициализирует ВПО и запускает собственный интерпретатор байт-кода.
В отличие от традиционных бэкдоров, SLEEPWALKER не отправляет сигналы (beacon), не взаимодействует с фиксированной инфраструктурой управления и не содержит встроенных доменных имен, IP-адресов, URL или полезных нагрузок второго этапа. Проанализированная конфигурация содержит лишь пятибайтовую инструкцию, переводящую все сетевые интерфейсы в промискуивный режим и бесконечно ожидающую специально отформатированный пакет-триггер. Сырые задания валидируются с помощью CRC-32 и защищаются с использованием AES-256-CCM. После расшифровки полезная нагрузка интерпретируется как проприетарный байт-код, а не как команды, читаемые человеком.
Командный язык из 23 инструкций поддерживает функции сна и запланированного выполнения, повторения, коммуникации по протоколам TCP, UDP, ICMP, именованных конвейеров SMB и VMware VMCI, сетевых прослушивателей, поэтапной сборки полезной нагрузки с верификацией по SHA-256, задач со сжатием LZMA, зашифрованной загрузки задач из локальных файлов и прямого выполнения шеллкода в памяти. Также поддерживается триггеринг на основе DNS, хотя данная возможность не активирована в проанализированной конфигурации бутстрапа. Задачи, передаваемые через DNS, используют кодирование Base32 поверх AES-256-CCM, а вложенные запланированные программы получают дополнительное XOR-обфускацию в памяти.
SLEEPWALKER может изменять параметры безопасности Windows для обеспечения доступа к именованным каналам без аутентификации, устанавливая EveryoneIncludesAnonymous, добавляя имя своего канала в NullSessionPipes и назначая разрешительные ACL для каналов. Обмен данными по VMCI может осуществляться между гостевыми системами VMware или между гостевой системой и хостом без отображения в стандартных сетевых захватах. Срабатывание на основе сырых пакетов требует, чтобы трафик достигал контролируемого интерфейса, в то время как последующие задания могут инициировать исходящие соединения с управляемыми оператором адресатами.
Не были идентифицированы ни злоумышленник, ни жертва, ни кампания, ни цепочка доставки, ни подтверждённое использование реализованных возможностей. Возможности для обнаружения включают неожиданные файлы dpapi.dll без цифровой подписи, расположенные рядом с ERAAgent.exe, подозрительную активность внутри доверенного процесса агента, аномальные настройки анонимного SMB, а также необычное поведение, связанное с именованными каналами или выполнением в памяти.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SLEEPWALKER — это скрытный пассивный бэкдор для Windows, замаскированный под `dpapi.dll` от ESET и загружаемый в `ERAAgent.exe` с помощью DLL side-loading. Он ожидает специально сформированных пакетов, а не отправляет сигналы на серверы управления, после чего расшифровывает и выполняет проприетарный байткод, поддерживающий сетевую коммуникацию, поэтапную доставку полезных нагрузок, именованные конвейеры, VMware VMCI и шеллкод в памяти.
-----
SLEEPWALKER — это пассивный бэкдор для Windows, предназначенный для подмены DLL (DLL side-loading) в процессе ESET Management Agent, ERAAgent.exe. ВПО представляет собой неподписанную 64-битную DLL, маскирующуюся под dpapi.dll и содержащую информацию о версии, скопированную из легитимного агента ESET. Она проверяет только имя хост-процесса, но не путь к исполняемому файлу или его подпись. Загрузка через DllMain или один из семи перенаправленных экспортов DPAPI запускает фоновый поток, который инициализирует ВПО и запускает собственный интерпретатор байт-кода.
В отличие от традиционных бэкдоров, SLEEPWALKER не отправляет сигналы (beacon), не взаимодействует с фиксированной инфраструктурой управления и не содержит встроенных доменных имен, IP-адресов, URL или полезных нагрузок второго этапа. Проанализированная конфигурация содержит лишь пятибайтовую инструкцию, переводящую все сетевые интерфейсы в промискуивный режим и бесконечно ожидающую специально отформатированный пакет-триггер. Сырые задания валидируются с помощью CRC-32 и защищаются с использованием AES-256-CCM. После расшифровки полезная нагрузка интерпретируется как проприетарный байт-код, а не как команды, читаемые человеком.
Командный язык из 23 инструкций поддерживает функции сна и запланированного выполнения, повторения, коммуникации по протоколам TCP, UDP, ICMP, именованных конвейеров SMB и VMware VMCI, сетевых прослушивателей, поэтапной сборки полезной нагрузки с верификацией по SHA-256, задач со сжатием LZMA, зашифрованной загрузки задач из локальных файлов и прямого выполнения шеллкода в памяти. Также поддерживается триггеринг на основе DNS, хотя данная возможность не активирована в проанализированной конфигурации бутстрапа. Задачи, передаваемые через DNS, используют кодирование Base32 поверх AES-256-CCM, а вложенные запланированные программы получают дополнительное XOR-обфускацию в памяти.
SLEEPWALKER может изменять параметры безопасности Windows для обеспечения доступа к именованным каналам без аутентификации, устанавливая EveryoneIncludesAnonymous, добавляя имя своего канала в NullSessionPipes и назначая разрешительные ACL для каналов. Обмен данными по VMCI может осуществляться между гостевыми системами VMware или между гостевой системой и хостом без отображения в стандартных сетевых захватах. Срабатывание на основе сырых пакетов требует, чтобы трафик достигал контролируемого интерфейса, в то время как последующие задания могут инициировать исходящие соединения с управляемыми оператором адресатами.
Не были идентифицированы ни злоумышленник, ни жертва, ни кампания, ни цепочка доставки, ни подтверждённое использование реализованных возможностей. Возможности для обнаружения включают неожиданные файлы dpapi.dll без цифровой подписи, расположенные рядом с ERAAgent.exe, подозрительную активность внутри доверенного процесса агента, аномальные настройки анонимного SMB, а также необычное поведение, связанное с именованными каналами или выполнением в памяти.
#ParsedReport #CompletenessHigh
01-09-2026
Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set
https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast
Victims:
Financial technology, Aviation, Aerospace
Industry:
Aerospace, Software_development, Financial
Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...
IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38
Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...
Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5
Functions:
TaskFlow, Task-FullStack
Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials
Languages:
javascript
Platforms:
x86, intel, cross-platform
01-09-2026
Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set
https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/
Report completeness: High
Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)
Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast
Victims:
Financial technology, Aviation, Aerospace
Industry:
Aerospace, Software_development, Financial
Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...
IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38
Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...
Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5
Functions:
TaskFlow, Task-FullStack
Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials
Languages:
javascript
Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----
Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.
Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).
NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.
Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.
PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----
Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.
Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).
NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.
Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.
PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
#ParsedReport #CompletenessHigh
31-08-2026
RevStealer: Silence Is Its Greatest Weapon
https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf
Report completeness: High
Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique
Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services
Industry:
Financial, Transport, Healthcare
Geo:
Russian, New york, Ukrainian, Belarusian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1
Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...
Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...
Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin
Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip
Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly
Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...
Languages:
powershell, javascript
Platforms:
intel, x64
31-08-2026
RevStealer: Silence Is Its Greatest Weapon
https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf
Report completeness: High
Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique
Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services
Industry:
Financial, Transport, Healthcare
Geo:
Russian, New york, Ukrainian, Belarusian
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1
Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...
Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...
Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin
Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip
Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly
Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...
Languages:
powershell, javascript
Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 RevStealer: Silence Is Its Greatest Weapon https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf Report completeness: High Threats: Revstealer Nwhstealer Sakura_dropper Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RevStealer — это вредоносное ПО для кражи информации (информационный стиллер) для Windows, распространяемое через троянизированные приложения на базе Electron и сайты с читами для игр, в том числе через поддельное приложение Claude. Вредонос использует проверки на антианализ, зашифрованные полезную нагрузку, обфускацию API, непрямые системные вызовы и ротируемую инфраструктуру C2, получаемую через смарт-контракты Polygon. Вредоносное ПО крадет учетные данные браузеров, кошельки, данные VPN, артефакты мессенджеров и игр, скриншоты, документы и системные данные, после чего шифрует и транслирует записи на C2.
-----
RevStealer — это стиллер информации для Windows, распространяемый через троянизированные Electron-приложения, размещенные в репозиториях GitHub и на веб-сайтах, тематически связанных с читами для игр. В задокументированной приманке имитируется программное обеспечение Anthropic для настольных компьютеров Claude и предлагается несанкционированный бесплатный доступ к предполагаемому приложению Claude Opus 5. 64-разрядный загрузчик Electron работает без отображения окна, проверяет среду хоста, выявляет индикаторы песочницы и анализа, а также использует обфусцированный JavaScript с логикой анти-отладки. Он пытается добавить каталог AppData пользователя в исключения Microsoft Defender, расшифровывает встроенный нативный исполняемый файл с использованием AES-CBC, запускает его в скрытом режиме и при возможности удаляет временный полезный груз.
Нативный полезный груз минимизирует традиционные индикаторы, разрешая API Windows через обход PEB и хеширование экспортов, расшифровывая конфигурацию и строки только при необходимости, а также используя косвенные системные вызовы для обхода типичных хуков мониторинга в пользовательском режиме. Он применяет глобальный мьютекс, исключения на основе языка, оценку виртуальных машин и песочниц, а также механизм контроля выполнения на основе CAPTCHA. RevStealer также использует векторную обработку исключений для восстановления от сбоев в отдельных рутинах сбора данных. Основной адрес C2 зашифрован в полезном грузе; если он недоступен, ВПО обращается к смарт-контракту Polygon через публичные JSON-RPC-провайдеры, чтобы получить и расшифровать запасной хост, что обеспечивает ротацию инфраструктуры без пересборки ВПО.
Стиллер собирает профили браузеров, файлы cookie и базы данных учетных данных Chromium, хранилища расширений, стандартные ключи браузеров DPAPI, а также пытается восстановить ключи App-Bound Chromium с помощью отладки браузера и аппаратных точек останова. Он также нацелен на Диспетчер учетных данных Windows, файлы менеджеров паролей, кошельки криптовалют, конфигурации VPN и удаленного доступа, FTP-клиенты, приложения для обмена сообщениями, лаунчеры игр, данные из буфера обмена, скриншоты, выбранные документы, переменные окружения, запущенные процессы и разведку системы. Многие артефакты, включая зашифрованные хранилища и файлы кошельков, копируются в исходном виде, вероятно, для обработки на стороне атакующего, а не для локального расшифрования.
Собранные данные организуются в типизированные записи, которые при необходимости сжимаются, шифруются с использованием AES-CBC, кодируются в Base64 и передаются на конечные точки C2 через WinINet, а не сохраняются на диске в виде единого архива. ВПО поддерживает загрузку и выполнение дополнительных команд, включая необязательное повышение привилегий с помощью `runas`, однако не содержит подтверждённых нативных механизмов закрепления. После выполнения задач вредоносное ПО отправляет сигнал об окончании работы и пытается удалить себя, используя нативные операции по управлению файлами, хотя процесс очистки может завершиться с ошибкой, оставив после себя артефакты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RevStealer — это вредоносное ПО для кражи информации (информационный стиллер) для Windows, распространяемое через троянизированные приложения на базе Electron и сайты с читами для игр, в том числе через поддельное приложение Claude. Вредонос использует проверки на антианализ, зашифрованные полезную нагрузку, обфускацию API, непрямые системные вызовы и ротируемую инфраструктуру C2, получаемую через смарт-контракты Polygon. Вредоносное ПО крадет учетные данные браузеров, кошельки, данные VPN, артефакты мессенджеров и игр, скриншоты, документы и системные данные, после чего шифрует и транслирует записи на C2.
-----
RevStealer — это стиллер информации для Windows, распространяемый через троянизированные Electron-приложения, размещенные в репозиториях GitHub и на веб-сайтах, тематически связанных с читами для игр. В задокументированной приманке имитируется программное обеспечение Anthropic для настольных компьютеров Claude и предлагается несанкционированный бесплатный доступ к предполагаемому приложению Claude Opus 5. 64-разрядный загрузчик Electron работает без отображения окна, проверяет среду хоста, выявляет индикаторы песочницы и анализа, а также использует обфусцированный JavaScript с логикой анти-отладки. Он пытается добавить каталог AppData пользователя в исключения Microsoft Defender, расшифровывает встроенный нативный исполняемый файл с использованием AES-CBC, запускает его в скрытом режиме и при возможности удаляет временный полезный груз.
Нативный полезный груз минимизирует традиционные индикаторы, разрешая API Windows через обход PEB и хеширование экспортов, расшифровывая конфигурацию и строки только при необходимости, а также используя косвенные системные вызовы для обхода типичных хуков мониторинга в пользовательском режиме. Он применяет глобальный мьютекс, исключения на основе языка, оценку виртуальных машин и песочниц, а также механизм контроля выполнения на основе CAPTCHA. RevStealer также использует векторную обработку исключений для восстановления от сбоев в отдельных рутинах сбора данных. Основной адрес C2 зашифрован в полезном грузе; если он недоступен, ВПО обращается к смарт-контракту Polygon через публичные JSON-RPC-провайдеры, чтобы получить и расшифровать запасной хост, что обеспечивает ротацию инфраструктуры без пересборки ВПО.
Стиллер собирает профили браузеров, файлы cookie и базы данных учетных данных Chromium, хранилища расширений, стандартные ключи браузеров DPAPI, а также пытается восстановить ключи App-Bound Chromium с помощью отладки браузера и аппаратных точек останова. Он также нацелен на Диспетчер учетных данных Windows, файлы менеджеров паролей, кошельки криптовалют, конфигурации VPN и удаленного доступа, FTP-клиенты, приложения для обмена сообщениями, лаунчеры игр, данные из буфера обмена, скриншоты, выбранные документы, переменные окружения, запущенные процессы и разведку системы. Многие артефакты, включая зашифрованные хранилища и файлы кошельков, копируются в исходном виде, вероятно, для обработки на стороне атакующего, а не для локального расшифрования.
Собранные данные организуются в типизированные записи, которые при необходимости сжимаются, шифруются с использованием AES-CBC, кодируются в Base64 и передаются на конечные точки C2 через WinINet, а не сохраняются на диске в виде единого архива. ВПО поддерживает загрузку и выполнение дополнительных команд, включая необязательное повышение привилегий с помощью `runas`, однако не содержит подтверждённых нативных механизмов закрепления. После выполнения задач вредоносное ПО отправляет сигнал об окончании работы и пытается удалить себя, используя нативные операции по управлению файлами, хотя процесс очистки может завершиться с ошибкой, оставив после себя артефакты.
#ParsedReport #CompletenessLow
02-09-2026
Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT
https://gbhackers.com/chatgpt-links-abused/
Report completeness: Low
Actors/Campaigns:
Clickhunter
Threats:
Netsupportmanager_rat
Clickfix_technique
Victims:
Organizations, Windows users
Industry:
Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1016.001, T1027.003, T1027.013, T1033, T1041, T1059.001, T1082, T1105, T1112, T1140, have more...
IOCs:
Command: 2
Hash: 1
Registry: 2
Soft:
ChatGPT, OpenAI, Telegram
Algorithms:
xor, sha256
Functions:
Windows
Win API:
EXe
Languages:
powershell, javascript
02-09-2026
Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT
https://gbhackers.com/chatgpt-links-abused/
Report completeness: Low
Actors/Campaigns:
Clickhunter
Threats:
Netsupportmanager_rat
Clickfix_technique
Victims:
Organizations, Windows users
Industry:
Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016.001, T1027.003, T1027.013, T1033, T1041, T1059.001, T1082, T1105, T1112, T1140, have more...
IOCs:
Command: 2
Hash: 1
Registry: 2
Soft:
ChatGPT, OpenAI, Telegram
Algorithms:
xor, sha256
Functions:
Windows
Win API:
EXe
Languages:
powershell, javascript
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT
Threat actors are abusing legitimate ChatGPT shared-conversation URLs to host social-engineering lures that steer victims into a ClickFix-style infection chain.
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT https://gbhackers.com/chatgpt-links-abused/ Report completeness: Low Actors/Campaigns: Clickhunter Threats: Netsupportmanager_rat Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют легитимные общие ссылки ChatGPT, чтобы заманить жертв на поддельный сайт резервного копирования OpenAI, который обманом заставляет их выполнить вредоносную команду PowerShell. Цепочка ClickFix использует файл MP4 для сокрытия и доставки NetSupport RAT, при этом собирая информацию об узле и жертве и отправляя её в бот в Телеграм.
-----
Злоумышленники злоупотребляют легитимными URL-адресами общих разговоров ChatGPT для распространения приманок социальной инженерии в стиле ClickFix, которые в конечном итоге приводят к доставке NetSupport RAT. Кампания не приводит к компрометации инфраструктуры ChatGPT; вместо этого атакующие используют доверие к валидной общей ссылке `chatgpt.com`, чтобы отобразить поддельное уведомление о доступности сервиса, направляющее жертв на несвязанный домен `openai-backup.one`, который, по имеющимся данным, был зарегистрирован 11 августа 2026 года.
Фальшивый сайт резервного копирования незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователей открыть диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R, вставить команду и нажать Enter, выдавая это за шаг верификации. Команда использует `Invoke-RestMethod` для получения удалённого содержимого с `brmconfig.com` и выполняет его с помощью `Invoke-Expression`. Эта техника ClickFix полагается на инициацию выполнения пользователем и злоупотребляет воспринимаемой легитимностью процессов верификации CAPTCHA, Cloudflare или ошибок браузера.
Первоначальный загрузчик на PowerShell содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и выполняет его с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Загрузчик второй стадии, идентифицированный как «ClickHunter», собирает данные об узле и жертве, включая имя узла, имя пользователя, домен, публичный IP-адрес, местоположение, провайдера интернет-услуг (ISP), часовой пояс, версию Windows, архитектуру ЦП, статус администратора и время выполнения. Эта информация отправляется в бота Телеграм с идентификатором чата `-1004488044983`.
Загрузчик скачивает `https://brmconfig.com/video.mp4` — легитимный MP4-файл размером 6,5 МБ, содержащий зашифрованную PowerShell-нагрузку внутри пользовательского блока `uuid` в формате MP4. Он извлекает данные, связанные с UUID `6d5c057efe144b31bce5b7cf90b066a5`, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию скрипта, превышающего 16,8 миллиона символов. В ходе анализа были выявлены строки NetSupport Client и NetSupport Manager, а хеш исполняемого файла `56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422` был классифицирован как NetSupport RAT. Специалисты по безопасности должны блокировать выявленные доменные имена, отслеживать подозрительный трафик PowerShell и Телеграм, анализировать RunMRU и телеметрию конечных точек, а также информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют легитимные общие ссылки ChatGPT, чтобы заманить жертв на поддельный сайт резервного копирования OpenAI, который обманом заставляет их выполнить вредоносную команду PowerShell. Цепочка ClickFix использует файл MP4 для сокрытия и доставки NetSupport RAT, при этом собирая информацию об узле и жертве и отправляя её в бот в Телеграм.
-----
Злоумышленники злоупотребляют легитимными URL-адресами общих разговоров ChatGPT для распространения приманок социальной инженерии в стиле ClickFix, которые в конечном итоге приводят к доставке NetSupport RAT. Кампания не приводит к компрометации инфраструктуры ChatGPT; вместо этого атакующие используют доверие к валидной общей ссылке `chatgpt.com`, чтобы отобразить поддельное уведомление о доступности сервиса, направляющее жертв на несвязанный домен `openai-backup.one`, который, по имеющимся данным, был зарегистрирован 11 августа 2026 года.
Фальшивый сайт резервного копирования незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователей открыть диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R, вставить команду и нажать Enter, выдавая это за шаг верификации. Команда использует `Invoke-RestMethod` для получения удалённого содержимого с `brmconfig.com` и выполняет его с помощью `Invoke-Expression`. Эта техника ClickFix полагается на инициацию выполнения пользователем и злоупотребляет воспринимаемой легитимностью процессов верификации CAPTCHA, Cloudflare или ошибок браузера.
Первоначальный загрузчик на PowerShell содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и выполняет его с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Загрузчик второй стадии, идентифицированный как «ClickHunter», собирает данные об узле и жертве, включая имя узла, имя пользователя, домен, публичный IP-адрес, местоположение, провайдера интернет-услуг (ISP), часовой пояс, версию Windows, архитектуру ЦП, статус администратора и время выполнения. Эта информация отправляется в бота Телеграм с идентификатором чата `-1004488044983`.
Загрузчик скачивает `https://brmconfig.com/video.mp4` — легитимный MP4-файл размером 6,5 МБ, содержащий зашифрованную PowerShell-нагрузку внутри пользовательского блока `uuid` в формате MP4. Он извлекает данные, связанные с UUID `6d5c057efe144b31bce5b7cf90b066a5`, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию скрипта, превышающего 16,8 миллиона символов. В ходе анализа были выявлены строки NetSupport Client и NetSupport Manager, а хеш исполняемого файла `56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422` был классифицирован как NetSupport RAT. Специалисты по безопасности должны блокировать выявленные доменные имена, отслеживать подозрительный трафик PowerShell и Телеграм, анализировать RunMRU и телеметрию конечных точек, а также информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
#ParsedReport #CompletenessMedium
02-09-2026
Uncovering StreamRat: From Meta Ads to Full Device Takeover
https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat
Report completeness: Medium
Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus
Victims:
Banking sector, Meta users, Spanish speaking users
Industry:
Media, Financial
Geo:
Spain
ChatGPT TTPs:
T1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...
IOCs:
File: 5
Hash: 2
IP: 2
Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play
Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction
Languages:
javascript
02-09-2026
Uncovering StreamRat: From Meta Ads to Full Device Takeover
https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat
Report completeness: Medium
Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus
Victims:
Banking sector, Meta users, Spanish speaking users
Industry:
Media, Financial
Geo:
Spain
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...
IOCs:
File: 5
Hash: 2
IP: 2
Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play
Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction
Languages:
javascript
ThreatFabric
Uncovering StreamRat: From Meta Ads to Full Device Takeover
ThreatFabric researchers have uncovered StreamRat, a new Android banking trojan promoted to Spanish-speaking users through Meta and TikTok advertisements.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Uncovering StreamRat: From Meta Ads to Full Device Takeover https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat Report completeness: Medium Threats: Streamrat Crede…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----
ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.
Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.
StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.
Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.
Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----
ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.
Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.
StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.
Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.
Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
#ParsedReport #CompletenessMedium
02-09-2026
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller
Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations
Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry
Geo:
Finland
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1056.002, T1082, T1213, T1574.002, T1587.001
IOCs:
File: 12
IP: 1
Hash: 4
Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox
Algorithms:
sha1, sha256
Functions:
Poll, main
Languages:
powershell
Platforms:
cross-platform
02-09-2026
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller
Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations
Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry
Geo:
Finland
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.002, T1082, T1213, T1574.002, T1587.001
IOCs:
File: 12
IP: 1
Hash: 4
Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox
Algorithms:
sha1, sha256
Functions:
Poll, main
Languages:
powershell
Platforms:
cross-platform
oasis-security.io
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
Analysis of server-side data associated with The Gentlemen ransomware group identified the complete TukTuk C2 project structure, DLL side-loading configurations, EDR neutralization research, vulnerable driver materials, and data assessed to have been exfiltrated…