CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
31-08-2026

SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call

https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call

Report completeness: Low

Threats:
Sleepwalker
Dll_sideloading_technique

Industry:
E-commerce

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1040, T1071.004, T1095, T1105, T1112, T1132.001, T1140, T1480, have more...

IOCs:
File: 2
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Windows security

Algorithms:
aes, crc-32, base32, sha256, aes-256
CTT Report Hub
#ParsedReport #CompletenessLow 31-08-2026 SLEEPWALKER: Passive Backdoor Awakens Only When Attackers Call https://blog.polyswarm.io/sleepwalker-passive-backdoor-awakens-only-when-attackers-call Report completeness: Low Threats: Sleepwalker Dll_sideloading_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SLEEPWALKER — это скрытный пассивный бэкдор для Windows, замаскированный под `dpapi.dll` от ESET и загружаемый в `ERAAgent.exe` с помощью DLL side-loading. Он ожидает специально сформированных пакетов, а не отправляет сигналы на серверы управления, после чего расшифровывает и выполняет проприетарный байткод, поддерживающий сетевую коммуникацию, поэтапную доставку полезных нагрузок, именованные конвейеры, VMware VMCI и шеллкод в памяти.
-----

SLEEPWALKER — это пассивный бэкдор для Windows, предназначенный для подмены DLL (DLL side-loading) в процессе ESET Management Agent, ERAAgent.exe. ВПО представляет собой неподписанную 64-битную DLL, маскирующуюся под dpapi.dll и содержащую информацию о версии, скопированную из легитимного агента ESET. Она проверяет только имя хост-процесса, но не путь к исполняемому файлу или его подпись. Загрузка через DllMain или один из семи перенаправленных экспортов DPAPI запускает фоновый поток, который инициализирует ВПО и запускает собственный интерпретатор байт-кода.

В отличие от традиционных бэкдоров, SLEEPWALKER не отправляет сигналы (beacon), не взаимодействует с фиксированной инфраструктурой управления и не содержит встроенных доменных имен, IP-адресов, URL или полезных нагрузок второго этапа. Проанализированная конфигурация содержит лишь пятибайтовую инструкцию, переводящую все сетевые интерфейсы в промискуивный режим и бесконечно ожидающую специально отформатированный пакет-триггер. Сырые задания валидируются с помощью CRC-32 и защищаются с использованием AES-256-CCM. После расшифровки полезная нагрузка интерпретируется как проприетарный байт-код, а не как команды, читаемые человеком.

Командный язык из 23 инструкций поддерживает функции сна и запланированного выполнения, повторения, коммуникации по протоколам TCP, UDP, ICMP, именованных конвейеров SMB и VMware VMCI, сетевых прослушивателей, поэтапной сборки полезной нагрузки с верификацией по SHA-256, задач со сжатием LZMA, зашифрованной загрузки задач из локальных файлов и прямого выполнения шеллкода в памяти. Также поддерживается триггеринг на основе DNS, хотя данная возможность не активирована в проанализированной конфигурации бутстрапа. Задачи, передаваемые через DNS, используют кодирование Base32 поверх AES-256-CCM, а вложенные запланированные программы получают дополнительное XOR-обфускацию в памяти.

SLEEPWALKER может изменять параметры безопасности Windows для обеспечения доступа к именованным каналам без аутентификации, устанавливая EveryoneIncludesAnonymous, добавляя имя своего канала в NullSessionPipes и назначая разрешительные ACL для каналов. Обмен данными по VMCI может осуществляться между гостевыми системами VMware или между гостевой системой и хостом без отображения в стандартных сетевых захватах. Срабатывание на основе сырых пакетов требует, чтобы трафик достигал контролируемого интерфейса, в то время как последующие задания могут инициировать исходящие соединения с управляемыми оператором адресатами.

Не были идентифицированы ни злоумышленник, ни жертва, ни кампания, ни цепочка доставки, ни подтверждённое использование реализованных возможностей. Возможности для обнаружения включают неожиданные файлы dpapi.dll без цифровой подписи, расположенные рядом с ERAAgent.exe, подозрительную активность внутри доверенного процесса агента, аномальные настройки анонимного SMB, а также необычное поведение, связанное с именованными каналами или выполнением в памяти.
#ParsedReport #CompletenessHigh
01-09-2026

Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set

https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/

Report completeness: High

Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)

Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast

Victims:
Financial technology, Aviation, Aerospace

Industry:
Aerospace, Software_development, Financial

Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...

IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38

Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...

Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5

Functions:
TaskFlow, Task-FullStack

Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials

Languages:
javascript

Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----

Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.

Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).

NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.

Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.

PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
#ParsedReport #CompletenessHigh
31-08-2026

RevStealer: Silence Is Its Greatest Weapon

https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf

Report completeness: High

Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique

Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services

Industry:
Financial, Transport, Healthcare

Geo:
Russian, New york, Ukrainian, Belarusian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1

Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...

Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...

Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin

Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip

Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly

Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...

Languages:
powershell, javascript

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 RevStealer: Silence Is Its Greatest Weapon https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf Report completeness: High Threats: Revstealer Nwhstealer Sakura_dropper Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RevStealer — это вредоносное ПО для кражи информации (информационный стиллер) для Windows, распространяемое через троянизированные приложения на базе Electron и сайты с читами для игр, в том числе через поддельное приложение Claude. Вредонос использует проверки на антианализ, зашифрованные полезную нагрузку, обфускацию API, непрямые системные вызовы и ротируемую инфраструктуру C2, получаемую через смарт-контракты Polygon. Вредоносное ПО крадет учетные данные браузеров, кошельки, данные VPN, артефакты мессенджеров и игр, скриншоты, документы и системные данные, после чего шифрует и транслирует записи на C2.
-----

RevStealer — это стиллер информации для Windows, распространяемый через троянизированные Electron-приложения, размещенные в репозиториях GitHub и на веб-сайтах, тематически связанных с читами для игр. В задокументированной приманке имитируется программное обеспечение Anthropic для настольных компьютеров Claude и предлагается несанкционированный бесплатный доступ к предполагаемому приложению Claude Opus 5. 64-разрядный загрузчик Electron работает без отображения окна, проверяет среду хоста, выявляет индикаторы песочницы и анализа, а также использует обфусцированный JavaScript с логикой анти-отладки. Он пытается добавить каталог AppData пользователя в исключения Microsoft Defender, расшифровывает встроенный нативный исполняемый файл с использованием AES-CBC, запускает его в скрытом режиме и при возможности удаляет временный полезный груз.

Нативный полезный груз минимизирует традиционные индикаторы, разрешая API Windows через обход PEB и хеширование экспортов, расшифровывая конфигурацию и строки только при необходимости, а также используя косвенные системные вызовы для обхода типичных хуков мониторинга в пользовательском режиме. Он применяет глобальный мьютекс, исключения на основе языка, оценку виртуальных машин и песочниц, а также механизм контроля выполнения на основе CAPTCHA. RevStealer также использует векторную обработку исключений для восстановления от сбоев в отдельных рутинах сбора данных. Основной адрес C2 зашифрован в полезном грузе; если он недоступен, ВПО обращается к смарт-контракту Polygon через публичные JSON-RPC-провайдеры, чтобы получить и расшифровать запасной хост, что обеспечивает ротацию инфраструктуры без пересборки ВПО.

Стиллер собирает профили браузеров, файлы cookie и базы данных учетных данных Chromium, хранилища расширений, стандартные ключи браузеров DPAPI, а также пытается восстановить ключи App-Bound Chromium с помощью отладки браузера и аппаратных точек останова. Он также нацелен на Диспетчер учетных данных Windows, файлы менеджеров паролей, кошельки криптовалют, конфигурации VPN и удаленного доступа, FTP-клиенты, приложения для обмена сообщениями, лаунчеры игр, данные из буфера обмена, скриншоты, выбранные документы, переменные окружения, запущенные процессы и разведку системы. Многие артефакты, включая зашифрованные хранилища и файлы кошельков, копируются в исходном виде, вероятно, для обработки на стороне атакующего, а не для локального расшифрования.

Собранные данные организуются в типизированные записи, которые при необходимости сжимаются, шифруются с использованием AES-CBC, кодируются в Base64 и передаются на конечные точки C2 через WinINet, а не сохраняются на диске в виде единого архива. ВПО поддерживает загрузку и выполнение дополнительных команд, включая необязательное повышение привилегий с помощью `runas`, однако не содержит подтверждённых нативных механизмов закрепления. После выполнения задач вредоносное ПО отправляет сигнал об окончании работы и пытается удалить себя, используя нативные операции по управлению файлами, хотя процесс очистки может завершиться с ошибкой, оставив после себя артефакты.
#ParsedReport #CompletenessLow
02-09-2026

Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT

https://gbhackers.com/chatgpt-links-abused/

Report completeness: Low

Actors/Campaigns:
Clickhunter

Threats:
Netsupportmanager_rat
Clickfix_technique

Victims:
Organizations, Windows users

Industry:
Telco

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016.001, T1027.003, T1027.013, T1033, T1041, T1059.001, T1082, T1105, T1112, T1140, have more...

IOCs:
Command: 2
Hash: 1
Registry: 2

Soft:
ChatGPT, OpenAI, Telegram

Algorithms:
xor, sha256

Functions:
Windows

Win API:
EXe

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT https://gbhackers.com/chatgpt-links-abused/ Report completeness: Low Actors/Campaigns: Clickhunter Threats: Netsupportmanager_rat Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие используют легитимные общие ссылки ChatGPT, чтобы заманить жертв на поддельный сайт резервного копирования OpenAI, который обманом заставляет их выполнить вредоносную команду PowerShell. Цепочка ClickFix использует файл MP4 для сокрытия и доставки NetSupport RAT, при этом собирая информацию об узле и жертве и отправляя её в бот в Телеграм.
-----

Злоумышленники злоупотребляют легитимными URL-адресами общих разговоров ChatGPT для распространения приманок социальной инженерии в стиле ClickFix, которые в конечном итоге приводят к доставке NetSupport RAT. Кампания не приводит к компрометации инфраструктуры ChatGPT; вместо этого атакующие используют доверие к валидной общей ссылке `chatgpt.com`, чтобы отобразить поддельное уведомление о доступности сервиса, направляющее жертв на несвязанный домен `openai-backup.one`, который, по имеющимся данным, был зарегистрирован 11 августа 2026 года.

Фальшивый сайт резервного копирования незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователей открыть диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R, вставить команду и нажать Enter, выдавая это за шаг верификации. Команда использует `Invoke-RestMethod` для получения удалённого содержимого с `brmconfig.com` и выполняет его с помощью `Invoke-Expression`. Эта техника ClickFix полагается на инициацию выполнения пользователем и злоупотребляет воспринимаемой легитимностью процессов верификации CAPTCHA, Cloudflare или ошибок браузера.

Первоначальный загрузчик на PowerShell содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и выполняет его с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Загрузчик второй стадии, идентифицированный как «ClickHunter», собирает данные об узле и жертве, включая имя узла, имя пользователя, домен, публичный IP-адрес, местоположение, провайдера интернет-услуг (ISP), часовой пояс, версию Windows, архитектуру ЦП, статус администратора и время выполнения. Эта информация отправляется в бота Телеграм с идентификатором чата `-1004488044983`.

Загрузчик скачивает `https://brmconfig.com/video.mp4` — легитимный MP4-файл размером 6,5 МБ, содержащий зашифрованную PowerShell-нагрузку внутри пользовательского блока `uuid` в формате MP4. Он извлекает данные, связанные с UUID `6d5c057efe144b31bce5b7cf90b066a5`, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию скрипта, превышающего 16,8 миллиона символов. В ходе анализа были выявлены строки NetSupport Client и NetSupport Manager, а хеш исполняемого файла `56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422` был классифицирован как NetSupport RAT. Специалисты по безопасности должны блокировать выявленные доменные имена, отслеживать подозрительный трафик PowerShell и Телеграм, анализировать RunMRU и телеметрию конечных точек, а также информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
#ParsedReport #CompletenessMedium
02-09-2026

Uncovering StreamRat: From Meta Ads to Full Device Takeover

https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat

Report completeness: Medium

Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus

Victims:
Banking sector, Meta users, Spanish speaking users

Industry:
Media, Financial

Geo:
Spain

ChatGPT TTPs:
do not use without manual check
T1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...

IOCs:
File: 5
Hash: 2
IP: 2

Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play

Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Uncovering StreamRat: From Meta Ads to Full Device Takeover https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat Report completeness: Medium Threats: Streamrat Crede…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----

ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.

Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.

StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.

Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.

Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
#ParsedReport #CompletenessMedium
02-09-2026

Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research

https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework

Report completeness: Medium

Actors/Campaigns:
Gentlemen_ransomware

Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller

Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations

Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry

Geo:
Finland

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.002, T1082, T1213, T1574.002, T1587.001

IOCs:
File: 12
IP: 1
Hash: 4

Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox

Algorithms:
sha1, sha256

Functions:
Poll, main

Languages:
powershell

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----

Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.

На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.

Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.

На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
#ParsedReport #CompletenessHigh
02-09-2026

BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation

https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect

Report completeness: High

Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique

Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology

Industry:
Financial

Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...

IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7

Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox

Algorithms:
deflate, aes-gcm, sha256, base64, aes

Languages:
php, javascript

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect Report completeness: High Threats: Bluekit_tool Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----

Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.

В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.

BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).

Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.

После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.