CTT Report Hub
3.47K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
01-09-2026

Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set

https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/

Report completeness: High

Actors/Campaigns:
Tortoiseshell (motivation: cyber_espionage)

Threats:
Noderabbit
Spear-phishing_technique
Pollcat
Dllsearchorder_hijacking_technique
Hook_injection_technique
Minifast

Victims:
Financial technology, Aviation, Aerospace

Industry:
Aerospace, Software_development, Financial

Geo:
Egypt, Afghanistan, Ethiopia, Ireland, Africa, Israel, Germany, Iraq, India, Middle east

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1033, T1036.005, T1041, T1057, T1059.007, T1071.001, T1082, T1083, have more...

IOCs:
Hash: 12
Url: 2
File: 26
Path: 4
Registry: 1
Domain: 38

Soft:
Node.js, Linux, macOS, curl, WinHTTP, crontab, Outlook, vscode, Microsoft Outlook, onlyoffice, have more...

Algorithms:
zip, sha256, aes-256-gcm, base64, aes, md5

Functions:
TaskFlow, Task-FullStack

Win API:
WinHttpQueryAuthSchemes, WinHttpSetCredentials

Languages:
javascript

Platforms:
x86, intel, cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Mirage Kitten targeting aviation and FinTech sectors across the Middle East and Africa with a new malware set https://securelist.com/mirage-kitten-new-backdoors-noderabbit-pollcat/121244/ Report completeness: High…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Mirage Kitten атаковал организации в сферах авиации, аэрокосмической отрасли и FinTech, используя два новых кроссплатформенных RAT — NodeRabbit и PollCat, — которые распространялись через поддельные технические собеседования, организуемые вымышленными рекрутерами и размещенные на легитимных облачных сервисах. ВПО внедрялась в пакеты npm или проекты React и запускалась в ходе стандартной настройки. Она обеспечивала зашифрованный C2, передачу файлов, выполнение JavaScript, сбор информации о системе, закрепление и компрометацию среды разработки.
-----

Группа Mirage Kitten атаковала организации в сфере авиации, аэрокосмической отрасли и FinTech в Египте, Эфиопии и Афганистане, используя два ранее не задокументированных кроссплатформенных RAT — NodeRabbit и PollCat. Вредоносное ПО написано на Node.js и обфусцированном JavaScript соответственно и поддерживает операционные системы Windows, Linux и macOS. Это свидетельствует об отходе от исторически характерных для группы вредоносных программ, написанных на C, C++ и Go, которые часто распространялись с помощью перехвата порядка поиска DLL.

Первоначальный доступ осуществлялся с использованием поддельных профилей рекрутеров, которые связывались с инженерами-разработчиками через LinkedIn и другие платформы поиска работы. Цели направлялись на загрузку ограниченных по времени тестовых заданий по программированию, размещенных в ZIP-архивах на легитимной облачной инфраструктуре, включая Amazon S3. Проекты были троянизированы, так что выполнение стандартных команд установки или запуска приводило к исполнению ВПО. Образцы NodeRabbit скрывались в путях кэша пакетов npm и запускались через модифицированные пакеты, такие как `colorized_terminal` и `pretty-log`. PollCat был встроен в тестовое задание на React и запускался при инициализации приложения, до того как жертва завершала сопутствующий процесс аутентификации на основе одноразовых паролей (OTP).

NodeRabbit устанавливал локальный одноразовый прослушиватель на `127.0.0.1:48739` и взаимодействовал с C2-серверами, размещенными в Azure, посредством зашифрованных JSON-запросов. Для шифрования использовался алгоритм AES-256-GCM с ключом, производным от встроенного семпли, новыми 12-байтовыми векторами инициализации и 16-байтовыми тегами аутентификации. В последующих вариантах были добавлены проверки среды анализа на наличие низкого объема оперативной памяти, малого количества процессоров, короткого времени работы системы, подозрительных имен пользователей или хостов, а также распространенных инструментов анализа. Один из вариантов поддерживал обнаружение HTTP- и HTTPS-прокси, настройки PAC и прокси Windows, туннелирование через HTTP CONNECT, базовую аутентификацию, а также аутентификацию NTLM/Negotiate с использованием `curl.exe`.

Третий вариант NodeRabbit расширил набор команд с 11 до 23 и позволил операторам заменять список C2, хранящийся в оперативной памяти, и сохранять его в файл `.sv.json`. Он добавил механизмы закрепления (persistence) через вредоносное расширение Visual Studio Code под названием «GitHub Copilot Helper», которое запускало полезную нагрузку как отсоединённый процесс Node.js, а также через внедрение в Git-хуки после сканирования рабочих пространств и репозиториев разработчиков.

PollCat регистрировал зараженные хосты на C2-серверах по протоколу HTTP, получал токен сессии и выполнял опрос примерно каждые две минуты с джиттером до пяти секунд. Команды и результаты передавались в виде Base64-кодированных двоичных записей в формате little-endian. Возможности вредоносной программы включали загрузку и скачивание файлов, выполнение JavaScript с доступом к модулям Node.js и дочерним процессам, перечисление процессов, обнаружение каталогов и сбор информации об инвентаре системы. Mirage Kitten использовал Azure Websites и домены, поддерживаемые Cloudflare, для C2, иногда включая имена организаций-жертв в поддомены, чтобы сделать трафик выглядящим легитимным.
#ParsedReport #CompletenessHigh
31-08-2026

RevStealer: Silence Is Its Greatest Weapon

https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf

Report completeness: High

Threats:
Revstealer
Nwhstealer
Sakura_dropper
Asyncrat
Remcos_rat
Lumma_stealer
Megadumper_tool
Process_hacker_tool
Procmon_tool
Sandbox_evasion_technique
Antidebugging_technique
Uac_bypass_technique

Victims:
Windows users, Cryptocurrency sector, Gaming sector, Financial services sector, Remote access services, Messaging services

Industry:
Financial, Transport, Healthcare

Geo:
Russian, New york, Ukrainian, Belarusian

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 18
Hash: 12
Domain: 1
Command: 1
Url: 6
Coin: 1

Soft:
Electron, Claude Opus 5, Anthropic, Microsoft Defender, Claude, macOS, Linux, Claude Fable 5, Opus 5, Fable 5, have more...

Wallets:
metamask, coinbase, coinomi, daedalus, exodus_wallet, guarda_wallet, mycrypto, mymonero, wassabi, zcash, have more...

Crypto:
ethereum, bitcoin, dogecoin, litecoin, monero, namecoin, ravencoin

Algorithms:
xor, sha256, base64, aes-256-cbc, aes-128-cbc, aes-cbc, deflate, zip

Functions:
checkSystem, Get-CimInstance, Get-WmiObject, unref, Indirectly

Win API:
Polygon, arc, ExitProcess, GetTickCount64, IsDebuggerPresent, NtClose, NtQueryInformationProcess, NtQueryObject, NtQuerySystemInformation, NtWaitForSingleObject, have more...

Languages:
powershell, javascript

Platforms:
intel, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 RevStealer: Silence Is Its Greatest Weapon https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf Report completeness: High Threats: Revstealer Nwhstealer Sakura_dropper Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RevStealer — это вредоносное ПО для кражи информации (информационный стиллер) для Windows, распространяемое через троянизированные приложения на базе Electron и сайты с читами для игр, в том числе через поддельное приложение Claude. Вредонос использует проверки на антианализ, зашифрованные полезную нагрузку, обфускацию API, непрямые системные вызовы и ротируемую инфраструктуру C2, получаемую через смарт-контракты Polygon. Вредоносное ПО крадет учетные данные браузеров, кошельки, данные VPN, артефакты мессенджеров и игр, скриншоты, документы и системные данные, после чего шифрует и транслирует записи на C2.
-----

RevStealer — это стиллер информации для Windows, распространяемый через троянизированные Electron-приложения, размещенные в репозиториях GitHub и на веб-сайтах, тематически связанных с читами для игр. В задокументированной приманке имитируется программное обеспечение Anthropic для настольных компьютеров Claude и предлагается несанкционированный бесплатный доступ к предполагаемому приложению Claude Opus 5. 64-разрядный загрузчик Electron работает без отображения окна, проверяет среду хоста, выявляет индикаторы песочницы и анализа, а также использует обфусцированный JavaScript с логикой анти-отладки. Он пытается добавить каталог AppData пользователя в исключения Microsoft Defender, расшифровывает встроенный нативный исполняемый файл с использованием AES-CBC, запускает его в скрытом режиме и при возможности удаляет временный полезный груз.

Нативный полезный груз минимизирует традиционные индикаторы, разрешая API Windows через обход PEB и хеширование экспортов, расшифровывая конфигурацию и строки только при необходимости, а также используя косвенные системные вызовы для обхода типичных хуков мониторинга в пользовательском режиме. Он применяет глобальный мьютекс, исключения на основе языка, оценку виртуальных машин и песочниц, а также механизм контроля выполнения на основе CAPTCHA. RevStealer также использует векторную обработку исключений для восстановления от сбоев в отдельных рутинах сбора данных. Основной адрес C2 зашифрован в полезном грузе; если он недоступен, ВПО обращается к смарт-контракту Polygon через публичные JSON-RPC-провайдеры, чтобы получить и расшифровать запасной хост, что обеспечивает ротацию инфраструктуры без пересборки ВПО.

Стиллер собирает профили браузеров, файлы cookie и базы данных учетных данных Chromium, хранилища расширений, стандартные ключи браузеров DPAPI, а также пытается восстановить ключи App-Bound Chromium с помощью отладки браузера и аппаратных точек останова. Он также нацелен на Диспетчер учетных данных Windows, файлы менеджеров паролей, кошельки криптовалют, конфигурации VPN и удаленного доступа, FTP-клиенты, приложения для обмена сообщениями, лаунчеры игр, данные из буфера обмена, скриншоты, выбранные документы, переменные окружения, запущенные процессы и разведку системы. Многие артефакты, включая зашифрованные хранилища и файлы кошельков, копируются в исходном виде, вероятно, для обработки на стороне атакующего, а не для локального расшифрования.

Собранные данные организуются в типизированные записи, которые при необходимости сжимаются, шифруются с использованием AES-CBC, кодируются в Base64 и передаются на конечные точки C2 через WinINet, а не сохраняются на диске в виде единого архива. ВПО поддерживает загрузку и выполнение дополнительных команд, включая необязательное повышение привилегий с помощью `runas`, однако не содержит подтверждённых нативных механизмов закрепления. После выполнения задач вредоносное ПО отправляет сигнал об окончании работы и пытается удалить себя, используя нативные операции по управлению файлами, хотя процесс очистки может завершиться с ошибкой, оставив после себя артефакты.
#ParsedReport #CompletenessLow
02-09-2026

Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT

https://gbhackers.com/chatgpt-links-abused/

Report completeness: Low

Actors/Campaigns:
Clickhunter

Threats:
Netsupportmanager_rat
Clickfix_technique

Victims:
Organizations, Windows users

Industry:
Telco

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016.001, T1027.003, T1027.013, T1033, T1041, T1059.001, T1082, T1105, T1112, T1140, have more...

IOCs:
Command: 2
Hash: 1
Registry: 2

Soft:
ChatGPT, OpenAI, Telegram

Algorithms:
xor, sha256

Functions:
Windows

Win API:
EXe

Languages:
powershell, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT https://gbhackers.com/chatgpt-links-abused/ Report completeness: Low Actors/Campaigns: Clickhunter Threats: Netsupportmanager_rat Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие используют легитимные общие ссылки ChatGPT, чтобы заманить жертв на поддельный сайт резервного копирования OpenAI, который обманом заставляет их выполнить вредоносную команду PowerShell. Цепочка ClickFix использует файл MP4 для сокрытия и доставки NetSupport RAT, при этом собирая информацию об узле и жертве и отправляя её в бот в Телеграм.
-----

Злоумышленники злоупотребляют легитимными URL-адресами общих разговоров ChatGPT для распространения приманок социальной инженерии в стиле ClickFix, которые в конечном итоге приводят к доставке NetSupport RAT. Кампания не приводит к компрометации инфраструктуры ChatGPT; вместо этого атакующие используют доверие к валидной общей ссылке `chatgpt.com`, чтобы отобразить поддельное уведомление о доступности сервиса, направляющее жертв на несвязанный домен `openai-backup.one`, который, по имеющимся данным, был зарегистрирован 11 августа 2026 года.

Фальшивый сайт резервного копирования незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователей открыть диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R, вставить команду и нажать Enter, выдавая это за шаг верификации. Команда использует `Invoke-RestMethod` для получения удалённого содержимого с `brmconfig.com` и выполняет его с помощью `Invoke-Expression`. Эта техника ClickFix полагается на инициацию выполнения пользователем и злоупотребляет воспринимаемой легитимностью процессов верификации CAPTCHA, Cloudflare или ошибок браузера.

Первоначальный загрузчик на PowerShell содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и выполняет его с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Загрузчик второй стадии, идентифицированный как «ClickHunter», собирает данные об узле и жертве, включая имя узла, имя пользователя, домен, публичный IP-адрес, местоположение, провайдера интернет-услуг (ISP), часовой пояс, версию Windows, архитектуру ЦП, статус администратора и время выполнения. Эта информация отправляется в бота Телеграм с идентификатором чата `-1004488044983`.

Загрузчик скачивает `https://brmconfig.com/video.mp4` — легитимный MP4-файл размером 6,5 МБ, содержащий зашифрованную PowerShell-нагрузку внутри пользовательского блока `uuid` в формате MP4. Он извлекает данные, связанные с UUID `6d5c057efe144b31bce5b7cf90b066a5`, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию скрипта, превышающего 16,8 миллиона символов. В ходе анализа были выявлены строки NetSupport Client и NetSupport Manager, а хеш исполняемого файла `56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422` был классифицирован как NetSupport RAT. Специалисты по безопасности должны блокировать выявленные доменные имена, отслеживать подозрительный трафик PowerShell и Телеграм, анализировать RunMRU и телеметрию конечных точек, а также информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
#ParsedReport #CompletenessMedium
02-09-2026

Uncovering StreamRat: From Meta Ads to Full Device Takeover

https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat

Report completeness: Medium

Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus

Victims:
Banking sector, Meta users, Spanish speaking users

Industry:
Media, Financial

Geo:
Spain

ChatGPT TTPs:
do not use without manual check
T1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...

IOCs:
File: 5
Hash: 2
IP: 2

Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play

Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Uncovering StreamRat: From Meta Ads to Full Device Takeover https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat Report completeness: Medium Threats: Streamrat Crede…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----

ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.

Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.

StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.

Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.

Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
#ParsedReport #CompletenessMedium
02-09-2026

Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research

https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework

Report completeness: Medium

Actors/Campaigns:
Gentlemen_ransomware

Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller

Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations

Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry

Geo:
Finland

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.002, T1082, T1213, T1574.002, T1587.001

IOCs:
File: 12
IP: 1
Hash: 4

Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox

Algorithms:
sha1, sha256

Functions:
Poll, main

Languages:
powershell

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----

Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.

На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.

Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.

На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
#ParsedReport #CompletenessHigh
02-09-2026

BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation

https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect

Report completeness: High

Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique

Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology

Industry:
Financial

Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...

IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7

Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox

Algorithms:
deflate, aes-gcm, sha256, base64, aes

Languages:
php, javascript

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect Report completeness: High Threats: Bluekit_tool Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----

Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.

В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.

BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).

Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.

После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
#ParsedReport #CompletenessMedium
01-09-2026

A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain

https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/

Report completeness: Medium

Actors/Campaigns:
Famous_chollima

Threats:
Supply_chain_technique

Victims:
Software development

Geo:
Dprk, Germany

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...

IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3

Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace

Algorithms:
xor, sha256, base64

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/ Report completeness: Medium Actors/Campaigns: Famous_chollima…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----

В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.

Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.

Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.

Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.