CTT Report Hub
#ParsedReport #CompletenessHigh 31-08-2026 RevStealer: Silence Is Its Greatest Weapon https://engage.morphisec.com/hubfs/2026-PDFs/RevStealer_ThreatAnalysis_5.pdf Report completeness: High Threats: Revstealer Nwhstealer Sakura_dropper Asyncrat Remcos_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RevStealer — это вредоносное ПО для кражи информации (информационный стиллер) для Windows, распространяемое через троянизированные приложения на базе Electron и сайты с читами для игр, в том числе через поддельное приложение Claude. Вредонос использует проверки на антианализ, зашифрованные полезную нагрузку, обфускацию API, непрямые системные вызовы и ротируемую инфраструктуру C2, получаемую через смарт-контракты Polygon. Вредоносное ПО крадет учетные данные браузеров, кошельки, данные VPN, артефакты мессенджеров и игр, скриншоты, документы и системные данные, после чего шифрует и транслирует записи на C2.
-----
RevStealer — это стиллер информации для Windows, распространяемый через троянизированные Electron-приложения, размещенные в репозиториях GitHub и на веб-сайтах, тематически связанных с читами для игр. В задокументированной приманке имитируется программное обеспечение Anthropic для настольных компьютеров Claude и предлагается несанкционированный бесплатный доступ к предполагаемому приложению Claude Opus 5. 64-разрядный загрузчик Electron работает без отображения окна, проверяет среду хоста, выявляет индикаторы песочницы и анализа, а также использует обфусцированный JavaScript с логикой анти-отладки. Он пытается добавить каталог AppData пользователя в исключения Microsoft Defender, расшифровывает встроенный нативный исполняемый файл с использованием AES-CBC, запускает его в скрытом режиме и при возможности удаляет временный полезный груз.
Нативный полезный груз минимизирует традиционные индикаторы, разрешая API Windows через обход PEB и хеширование экспортов, расшифровывая конфигурацию и строки только при необходимости, а также используя косвенные системные вызовы для обхода типичных хуков мониторинга в пользовательском режиме. Он применяет глобальный мьютекс, исключения на основе языка, оценку виртуальных машин и песочниц, а также механизм контроля выполнения на основе CAPTCHA. RevStealer также использует векторную обработку исключений для восстановления от сбоев в отдельных рутинах сбора данных. Основной адрес C2 зашифрован в полезном грузе; если он недоступен, ВПО обращается к смарт-контракту Polygon через публичные JSON-RPC-провайдеры, чтобы получить и расшифровать запасной хост, что обеспечивает ротацию инфраструктуры без пересборки ВПО.
Стиллер собирает профили браузеров, файлы cookie и базы данных учетных данных Chromium, хранилища расширений, стандартные ключи браузеров DPAPI, а также пытается восстановить ключи App-Bound Chromium с помощью отладки браузера и аппаратных точек останова. Он также нацелен на Диспетчер учетных данных Windows, файлы менеджеров паролей, кошельки криптовалют, конфигурации VPN и удаленного доступа, FTP-клиенты, приложения для обмена сообщениями, лаунчеры игр, данные из буфера обмена, скриншоты, выбранные документы, переменные окружения, запущенные процессы и разведку системы. Многие артефакты, включая зашифрованные хранилища и файлы кошельков, копируются в исходном виде, вероятно, для обработки на стороне атакующего, а не для локального расшифрования.
Собранные данные организуются в типизированные записи, которые при необходимости сжимаются, шифруются с использованием AES-CBC, кодируются в Base64 и передаются на конечные точки C2 через WinINet, а не сохраняются на диске в виде единого архива. ВПО поддерживает загрузку и выполнение дополнительных команд, включая необязательное повышение привилегий с помощью `runas`, однако не содержит подтверждённых нативных механизмов закрепления. После выполнения задач вредоносное ПО отправляет сигнал об окончании работы и пытается удалить себя, используя нативные операции по управлению файлами, хотя процесс очистки может завершиться с ошибкой, оставив после себя артефакты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RevStealer — это вредоносное ПО для кражи информации (информационный стиллер) для Windows, распространяемое через троянизированные приложения на базе Electron и сайты с читами для игр, в том числе через поддельное приложение Claude. Вредонос использует проверки на антианализ, зашифрованные полезную нагрузку, обфускацию API, непрямые системные вызовы и ротируемую инфраструктуру C2, получаемую через смарт-контракты Polygon. Вредоносное ПО крадет учетные данные браузеров, кошельки, данные VPN, артефакты мессенджеров и игр, скриншоты, документы и системные данные, после чего шифрует и транслирует записи на C2.
-----
RevStealer — это стиллер информации для Windows, распространяемый через троянизированные Electron-приложения, размещенные в репозиториях GitHub и на веб-сайтах, тематически связанных с читами для игр. В задокументированной приманке имитируется программное обеспечение Anthropic для настольных компьютеров Claude и предлагается несанкционированный бесплатный доступ к предполагаемому приложению Claude Opus 5. 64-разрядный загрузчик Electron работает без отображения окна, проверяет среду хоста, выявляет индикаторы песочницы и анализа, а также использует обфусцированный JavaScript с логикой анти-отладки. Он пытается добавить каталог AppData пользователя в исключения Microsoft Defender, расшифровывает встроенный нативный исполняемый файл с использованием AES-CBC, запускает его в скрытом режиме и при возможности удаляет временный полезный груз.
Нативный полезный груз минимизирует традиционные индикаторы, разрешая API Windows через обход PEB и хеширование экспортов, расшифровывая конфигурацию и строки только при необходимости, а также используя косвенные системные вызовы для обхода типичных хуков мониторинга в пользовательском режиме. Он применяет глобальный мьютекс, исключения на основе языка, оценку виртуальных машин и песочниц, а также механизм контроля выполнения на основе CAPTCHA. RevStealer также использует векторную обработку исключений для восстановления от сбоев в отдельных рутинах сбора данных. Основной адрес C2 зашифрован в полезном грузе; если он недоступен, ВПО обращается к смарт-контракту Polygon через публичные JSON-RPC-провайдеры, чтобы получить и расшифровать запасной хост, что обеспечивает ротацию инфраструктуры без пересборки ВПО.
Стиллер собирает профили браузеров, файлы cookie и базы данных учетных данных Chromium, хранилища расширений, стандартные ключи браузеров DPAPI, а также пытается восстановить ключи App-Bound Chromium с помощью отладки браузера и аппаратных точек останова. Он также нацелен на Диспетчер учетных данных Windows, файлы менеджеров паролей, кошельки криптовалют, конфигурации VPN и удаленного доступа, FTP-клиенты, приложения для обмена сообщениями, лаунчеры игр, данные из буфера обмена, скриншоты, выбранные документы, переменные окружения, запущенные процессы и разведку системы. Многие артефакты, включая зашифрованные хранилища и файлы кошельков, копируются в исходном виде, вероятно, для обработки на стороне атакующего, а не для локального расшифрования.
Собранные данные организуются в типизированные записи, которые при необходимости сжимаются, шифруются с использованием AES-CBC, кодируются в Base64 и передаются на конечные точки C2 через WinINet, а не сохраняются на диске в виде единого архива. ВПО поддерживает загрузку и выполнение дополнительных команд, включая необязательное повышение привилегий с помощью `runas`, однако не содержит подтверждённых нативных механизмов закрепления. После выполнения задач вредоносное ПО отправляет сигнал об окончании работы и пытается удалить себя, используя нативные операции по управлению файлами, хотя процесс очистки может завершиться с ошибкой, оставив после себя артефакты.
#ParsedReport #CompletenessLow
02-09-2026
Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT
https://gbhackers.com/chatgpt-links-abused/
Report completeness: Low
Actors/Campaigns:
Clickhunter
Threats:
Netsupportmanager_rat
Clickfix_technique
Victims:
Organizations, Windows users
Industry:
Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1016.001, T1027.003, T1027.013, T1033, T1041, T1059.001, T1082, T1105, T1112, T1140, have more...
IOCs:
Command: 2
Hash: 1
Registry: 2
Soft:
ChatGPT, OpenAI, Telegram
Algorithms:
xor, sha256
Functions:
Windows
Win API:
EXe
Languages:
powershell, javascript
02-09-2026
Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT
https://gbhackers.com/chatgpt-links-abused/
Report completeness: Low
Actors/Campaigns:
Clickhunter
Threats:
Netsupportmanager_rat
Clickfix_technique
Victims:
Organizations, Windows users
Industry:
Telco
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016.001, T1027.003, T1027.013, T1033, T1041, T1059.001, T1082, T1105, T1112, T1140, have more...
IOCs:
Command: 2
Hash: 1
Registry: 2
Soft:
ChatGPT, OpenAI, Telegram
Algorithms:
xor, sha256
Functions:
Windows
Win API:
EXe
Languages:
powershell, javascript
GBHackers Security | #1 Globally Trusted Cyber Security News Platform
Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT
Threat actors are abusing legitimate ChatGPT shared-conversation URLs to host social-engineering lures that steer victims into a ClickFix-style infection chain.
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Hackers Abuse Legitimate ChatGPT Shared Links to Deploy NetSupport RAT https://gbhackers.com/chatgpt-links-abused/ Report completeness: Low Actors/Campaigns: Clickhunter Threats: Netsupportmanager_rat Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют легитимные общие ссылки ChatGPT, чтобы заманить жертв на поддельный сайт резервного копирования OpenAI, который обманом заставляет их выполнить вредоносную команду PowerShell. Цепочка ClickFix использует файл MP4 для сокрытия и доставки NetSupport RAT, при этом собирая информацию об узле и жертве и отправляя её в бот в Телеграм.
-----
Злоумышленники злоупотребляют легитимными URL-адресами общих разговоров ChatGPT для распространения приманок социальной инженерии в стиле ClickFix, которые в конечном итоге приводят к доставке NetSupport RAT. Кампания не приводит к компрометации инфраструктуры ChatGPT; вместо этого атакующие используют доверие к валидной общей ссылке `chatgpt.com`, чтобы отобразить поддельное уведомление о доступности сервиса, направляющее жертв на несвязанный домен `openai-backup.one`, который, по имеющимся данным, был зарегистрирован 11 августа 2026 года.
Фальшивый сайт резервного копирования незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователей открыть диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R, вставить команду и нажать Enter, выдавая это за шаг верификации. Команда использует `Invoke-RestMethod` для получения удалённого содержимого с `brmconfig.com` и выполняет его с помощью `Invoke-Expression`. Эта техника ClickFix полагается на инициацию выполнения пользователем и злоупотребляет воспринимаемой легитимностью процессов верификации CAPTCHA, Cloudflare или ошибок браузера.
Первоначальный загрузчик на PowerShell содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и выполняет его с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Загрузчик второй стадии, идентифицированный как «ClickHunter», собирает данные об узле и жертве, включая имя узла, имя пользователя, домен, публичный IP-адрес, местоположение, провайдера интернет-услуг (ISP), часовой пояс, версию Windows, архитектуру ЦП, статус администратора и время выполнения. Эта информация отправляется в бота Телеграм с идентификатором чата `-1004488044983`.
Загрузчик скачивает `https://brmconfig.com/video.mp4` — легитимный MP4-файл размером 6,5 МБ, содержащий зашифрованную PowerShell-нагрузку внутри пользовательского блока `uuid` в формате MP4. Он извлекает данные, связанные с UUID `6d5c057efe144b31bce5b7cf90b066a5`, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию скрипта, превышающего 16,8 миллиона символов. В ходе анализа были выявлены строки NetSupport Client и NetSupport Manager, а хеш исполняемого файла `56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422` был классифицирован как NetSupport RAT. Специалисты по безопасности должны блокировать выявленные доменные имена, отслеживать подозрительный трафик PowerShell и Телеграм, анализировать RunMRU и телеметрию конечных точек, а также информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие используют легитимные общие ссылки ChatGPT, чтобы заманить жертв на поддельный сайт резервного копирования OpenAI, который обманом заставляет их выполнить вредоносную команду PowerShell. Цепочка ClickFix использует файл MP4 для сокрытия и доставки NetSupport RAT, при этом собирая информацию об узле и жертве и отправляя её в бот в Телеграм.
-----
Злоумышленники злоупотребляют легитимными URL-адресами общих разговоров ChatGPT для распространения приманок социальной инженерии в стиле ClickFix, которые в конечном итоге приводят к доставке NetSupport RAT. Кампания не приводит к компрометации инфраструктуры ChatGPT; вместо этого атакующие используют доверие к валидной общей ссылке `chatgpt.com`, чтобы отобразить поддельное уведомление о доступности сервиса, направляющее жертв на несвязанный домен `openai-backup.one`, который, по имеющимся данным, был зарегистрирован 11 августа 2026 года.
Фальшивый сайт резервного копирования незаметно копирует команду PowerShell в буфер обмена Windows и инструктирует пользователей открыть диалоговое окно «Выполнить» с помощью сочетания клавиш Win+R, вставить команду и нажать Enter, выдавая это за шаг верификации. Команда использует `Invoke-RestMethod` для получения удалённого содержимого с `brmconfig.com` и выполняет его с помощью `Invoke-Expression`. Эта техника ClickFix полагается на инициацию выполнения пользователем и злоупотребляет воспринимаемой легитимностью процессов верификации CAPTCHA, Cloudflare или ошибок браузера.
Первоначальный загрузчик на PowerShell содержит функции противодействия анализу и обхода средств защиты. Он декодирует компонент второй стадии из Base64, сохраняет его во временный файл с именем в формате GUID и выполняет его с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Загрузчик второй стадии, идентифицированный как «ClickHunter», собирает данные об узле и жертве, включая имя узла, имя пользователя, домен, публичный IP-адрес, местоположение, провайдера интернет-услуг (ISP), часовой пояс, версию Windows, архитектуру ЦП, статус администратора и время выполнения. Эта информация отправляется в бота Телеграм с идентификатором чата `-1004488044983`.
Загрузчик скачивает `https://brmconfig.com/video.mp4` — легитимный MP4-файл размером 6,5 МБ, содержащий зашифрованную PowerShell-нагрузку внутри пользовательского блока `uuid` в формате MP4. Он извлекает данные, связанные с UUID `6d5c057efe144b31bce5b7cf90b066a5`, расшифровывает их с помощью XOR-шифрования с повторяющимся ключом и выполняет GZip-декомпрессию скрипта, превышающего 16,8 миллиона символов. В ходе анализа были выявлены строки NetSupport Client и NetSupport Manager, а хеш исполняемого файла `56ebaf8922749b9a9a7fa2575f691c53a6170662a8f747faeed11291d475c422` был классифицирован как NetSupport RAT. Специалисты по безопасности должны блокировать выявленные доменные имена, отслеживать подозрительный трафик PowerShell и Телеграм, анализировать RunMRU и телеметрию конечных точек, а также информировать пользователей о том, что легитимные процессы верификации никогда не требуют выполнения вставленных команд PowerShell.
#ParsedReport #CompletenessMedium
02-09-2026
Uncovering StreamRat: From Meta Ads to Full Device Takeover
https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat
Report completeness: Medium
Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus
Victims:
Banking sector, Meta users, Spanish speaking users
Industry:
Media, Financial
Geo:
Spain
ChatGPT TTPs:
T1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...
IOCs:
File: 5
Hash: 2
IP: 2
Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play
Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction
Languages:
javascript
02-09-2026
Uncovering StreamRat: From Meta Ads to Full Device Takeover
https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat
Report completeness: Medium
Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus
Victims:
Banking sector, Meta users, Spanish speaking users
Industry:
Media, Financial
Geo:
Spain
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...
IOCs:
File: 5
Hash: 2
IP: 2
Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play
Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction
Languages:
javascript
ThreatFabric
Uncovering StreamRat: From Meta Ads to Full Device Takeover
ThreatFabric researchers have uncovered StreamRat, a new Android banking trojan promoted to Spanish-speaking users through Meta and TikTok advertisements.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Uncovering StreamRat: From Meta Ads to Full Device Takeover https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat Report completeness: Medium Threats: Streamrat Crede…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----
ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.
Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.
StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.
Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.
Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----
ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.
Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.
StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.
Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.
Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
#ParsedReport #CompletenessMedium
02-09-2026
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller
Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations
Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry
Geo:
Finland
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1056.002, T1082, T1213, T1574.002, T1587.001
IOCs:
File: 12
IP: 1
Hash: 4
Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox
Algorithms:
sha1, sha256
Functions:
Poll, main
Languages:
powershell
Platforms:
cross-platform
02-09-2026
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller
Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations
Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry
Geo:
Finland
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.002, T1082, T1213, T1574.002, T1587.001
IOCs:
File: 12
IP: 1
Hash: 4
Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox
Algorithms:
sha1, sha256
Functions:
Poll, main
Languages:
powershell
Platforms:
cross-platform
oasis-security.io
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
Analysis of server-side data associated with The Gentlemen ransomware group identified the complete TukTuk C2 project structure, DLL side-loading configurations, EDR neutralization research, vulnerable driver materials, and data assessed to have been exfiltrated…
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----
Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.
На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.
Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.
На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----
Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.
На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.
Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.
На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
#ParsedReport #CompletenessHigh
02-09-2026
BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation
https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect
Report completeness: High
Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique
Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology
Industry:
Financial
Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...
IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7
Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox
Algorithms:
deflate, aes-gcm, sha256, base64, aes
Languages:
php, javascript
Platforms:
x86
02-09-2026
BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation
https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect
Report completeness: High
Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique
Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology
Industry:
Financial
Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...
IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7
Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox
Algorithms:
deflate, aes-gcm, sha256, base64, aes
Languages:
php, javascript
Platforms:
x86
ZeroBEC
BlueKit PhaaS: BitM, Geofencing, ScreenConnect | ZeroBEC
An active BlueKit BitM phishing campaign targeting financial-sector CEOs: branded PDF lures, geofencing, M365 session hijack, and ScreenConnect delivery.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect Report completeness: High Threats: Bluekit_tool Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----
Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.
В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.
BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).
Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.
После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----
Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.
В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.
BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).
Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.
После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
#ParsedReport #CompletenessMedium
01-09-2026
A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain
https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/
Report completeness: Medium
Actors/Campaigns:
Famous_chollima
Threats:
Supply_chain_technique
Victims:
Software development
Geo:
Dprk, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...
IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3
Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace
Algorithms:
xor, sha256, base64
Platforms:
cross-platform
01-09-2026
A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain
https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/
Report completeness: Medium
Actors/Campaigns:
Famous_chollima
Threats:
Supply_chain_technique
Victims:
Software development
Geo:
Dprk, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...
IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3
Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace
Algorithms:
xor, sha256, base64
Platforms:
cross-platform
SafeDep - Real-time Open Source Software Supply Chain Security
A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain
ulid-xyz is a remote access trojan we reported to OSV as MAL-2026-6672. It reached developers as a third-level transitive dependency of ioredis-xyz, a copy of…
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/ Report completeness: Medium Actors/Campaigns: Famous_chollima…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----
В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.
Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.
Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.
Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----
В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.
Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.
Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.
Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
#ParsedReport #CompletenessMedium
28-08-2026
Popular code generator for TanStack Query hit by supply chain worm
https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm
Report completeness: Medium
Threats:
Supply_chain_technique
Trinitite
Miasma
Victims:
Software development, Npm packages, Pypi packages, Rubygems packages, Github repositories, Azure cloud services
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.013, T1059.004, T1059.006, T1059.007, T1078, T1083, T1105, T1140, T1195.001, have more...
IOCs:
File: 9
Url: 4
Hash: 8
Soft:
TanStack, Node.js, Graph API, HashiCorp Vault, Kubernetes, Ledger Live, Telegram, Discord, Slack, CyberGhost, have more...
Wallets:
exodus_wallet
Algorithms:
xor, aes-128-gcm, sha256
Languages:
python, javascript
Platforms:
intel
Links:
28-08-2026
Popular code generator for TanStack Query hit by supply chain worm
https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm
Report completeness: Medium
Threats:
Supply_chain_technique
Trinitite
Miasma
Victims:
Software development, Npm packages, Pypi packages, Rubygems packages, Github repositories, Azure cloud services
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1059.004, T1059.006, T1059.007, T1078, T1083, T1105, T1140, T1195.001, have more...
IOCs:
File: 9
Url: 4
Hash: 8
Soft:
TanStack, Node.js, Graph API, HashiCorp Vault, Kubernetes, Ledger Live, Telegram, Discord, Slack, CyberGhost, have more...
Wallets:
exodus_wallet
Algorithms:
xor, aes-128-gcm, sha256
Languages:
python, javascript
Platforms:
intel
Links:
https://github.com/AikidoSec/safe-chainwww.aikido.dev
Popular code generator for TanStack Query hit by supply chain worm
A supply chain worm was found hiding in @7nohe/openapi-react-query-codegen, a popular code generator for TanStack Query, stealing credentials and spreading itself to every package the victim maintains.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 Popular code generator for TanStack Query hit by supply chain worm https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm Report completeness: Medium Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Trinitite — это червь, атакующий цепочку поставок, нацеленный на пакеты npm посредством вредоносного файла `binding.gyp`, который выполняет код во время установки без компиляции. Он крадет учетные данные для GitHub, npm, PyPI, RubyGems и Azure, выгружает их в репозитории, контролируемые злоумышленниками, и использует для распространения по реестрам пакетов. Кроме того, он внедряет бэкдоры в файлы конфигурации разработчиков и инструментов ИИ.
-----
Червь в цепочке поставок под названием Trinitite скомпрометировал 10 версий пакета npm `@7nohe/openapi-react-query-codegen` — генератора кода для хуков TanStack Query, имеющего более 150 000 еженедельных загрузок. Злоумышленные версии были опубликованы в течение примерно 20 минут. Первоначальное выполнение происходит через вредоносный файл `binding.gyp`. Когда npm вызывает `node-gyp`, Python оценивает поле `conditions` файла, что позволяет выражению выйти из песочницы Python через класс `catch_warnings`, получить доступ к `__builtins__`, импортировать `os` и выполнить полезную нагрузку с помощью `os.system()`. Нативная компиляция не требуется; файл существует исключительно для инициирования выполнения команд во время установки.
Основная полезная нагрузка, `3FWCvzduYZg.js`, представляет собой обфусцированный файл JavaScript размером 5,4 МБ, содержащий несколько уровней шифрования и обфускации. Внешний массив целых чисел, защищенный операцией XOR, расшифровывает код, который незаметно загружает среду выполнения Bun в временный каталог. Затем Bun выполняет полезную нагрузку, зашифрованную алгоритмом AES-128-GCM, содержащую дополнительный обфусцированный JavaScript. Расшифрованный код включает в себя кражу учетных данных, механизмы распространения и деструктивные функции. Он пытается уклониться от анализа, обнаруживая русские системные локали, каталоги программного обеспечения для безопасности, известные пути для анализа вредоносного ПО, поддельные учетные данные сканеров, учетные записи исследовательских групп по безопасности и инструменты StepSecurity.
Trinitite ищет в переменных окружения и локальных файлах классические и детальные персональные токены доступа GitHub, учетные данные GitHub Actions OIDC, токены npm в файле `.npmrc`, учетные данные PyPI и RubyGems, а также доступы к Azure service-principal, federated-token, managed-identity, Key Vault, Resource Manager и Microsoft Graph. Украденные учетные данные выгружаются в репозитории GitHub, контролируемые злоумышленниками. Вредоносное ПО ищет в публичной истории коммитов специально отформатированные зашифрованные токены, использует восстановленные учетные записи для создания репозиторий и называет их случайными комбинациями имен персонажей Touhou Project и чисел.
Червь использует украденные учетные данные реестров пакетов для идентификации пакетов, принадлежащих разработчикам, загрузки их архивов (tarball), внедрения вредоносного файла `binding.gyp` и полезной нагрузки, а также публикации новых версий. Он нацелен на npm, PyPI и RubyGems, отключая проверку сертификатов TLS при публикации. Кроме того, он может внедрять бэкдоры в файлы конфигурации разработчиков и инструментов на базе ИИ, включая задачи VS Code, хуки Claude Code, рабочие процессы CodeQL, настройки Gemini, правила Cursor, конфигурацию Codex и плагины OpenCode.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Trinitite — это червь, атакующий цепочку поставок, нацеленный на пакеты npm посредством вредоносного файла `binding.gyp`, который выполняет код во время установки без компиляции. Он крадет учетные данные для GitHub, npm, PyPI, RubyGems и Azure, выгружает их в репозитории, контролируемые злоумышленниками, и использует для распространения по реестрам пакетов. Кроме того, он внедряет бэкдоры в файлы конфигурации разработчиков и инструментов ИИ.
-----
Червь в цепочке поставок под названием Trinitite скомпрометировал 10 версий пакета npm `@7nohe/openapi-react-query-codegen` — генератора кода для хуков TanStack Query, имеющего более 150 000 еженедельных загрузок. Злоумышленные версии были опубликованы в течение примерно 20 минут. Первоначальное выполнение происходит через вредоносный файл `binding.gyp`. Когда npm вызывает `node-gyp`, Python оценивает поле `conditions` файла, что позволяет выражению выйти из песочницы Python через класс `catch_warnings`, получить доступ к `__builtins__`, импортировать `os` и выполнить полезную нагрузку с помощью `os.system()`. Нативная компиляция не требуется; файл существует исключительно для инициирования выполнения команд во время установки.
Основная полезная нагрузка, `3FWCvzduYZg.js`, представляет собой обфусцированный файл JavaScript размером 5,4 МБ, содержащий несколько уровней шифрования и обфускации. Внешний массив целых чисел, защищенный операцией XOR, расшифровывает код, который незаметно загружает среду выполнения Bun в временный каталог. Затем Bun выполняет полезную нагрузку, зашифрованную алгоритмом AES-128-GCM, содержащую дополнительный обфусцированный JavaScript. Расшифрованный код включает в себя кражу учетных данных, механизмы распространения и деструктивные функции. Он пытается уклониться от анализа, обнаруживая русские системные локали, каталоги программного обеспечения для безопасности, известные пути для анализа вредоносного ПО, поддельные учетные данные сканеров, учетные записи исследовательских групп по безопасности и инструменты StepSecurity.
Trinitite ищет в переменных окружения и локальных файлах классические и детальные персональные токены доступа GitHub, учетные данные GitHub Actions OIDC, токены npm в файле `.npmrc`, учетные данные PyPI и RubyGems, а также доступы к Azure service-principal, federated-token, managed-identity, Key Vault, Resource Manager и Microsoft Graph. Украденные учетные данные выгружаются в репозитории GitHub, контролируемые злоумышленниками. Вредоносное ПО ищет в публичной истории коммитов специально отформатированные зашифрованные токены, использует восстановленные учетные записи для создания репозиторий и называет их случайными комбинациями имен персонажей Touhou Project и чисел.
Червь использует украденные учетные данные реестров пакетов для идентификации пакетов, принадлежащих разработчикам, загрузки их архивов (tarball), внедрения вредоносного файла `binding.gyp` и полезной нагрузки, а также публикации новых версий. Он нацелен на npm, PyPI и RubyGems, отключая проверку сертификатов TLS при публикации. Кроме того, он может внедрять бэкдоры в файлы конфигурации разработчиков и инструментов на базе ИИ, включая задачи VS Code, хуки Claude Code, рабочие процессы CodeQL, настройки Gemini, правила Cursor, конфигурацию Codex и плагины OpenCode.
#ParsedReport #CompletenessHigh
01-09-2026
Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem
https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/
Report completeness: High
Actors/Campaigns:
Exilware (motivation: financially_motivated, cyber_criminal)
Spampower
Threats:
Brazetsu_tool
Cnabhunter
Bancos
Ousaban
Putty_tool
Anydesk_tool
Agentev2
Dead_drop_technique
Victims:
Banking, Enterprise resource planning, Electronic commerce, Industrial control systems, Law enforcement, Government, Cryptocurrency platforms, Healthcare, Insurance brokerage, Logistics, have more...
Industry:
Healthcare, E-commerce, Petroleum, Ics, Telco, Military, Government, Critical_infrastructure, Logistic, Financial
Geo:
Spain, Chile, Brazil, Spanish, Mexico, Brazilian, Argentina, Portugal, Paraguay, Latam, Latin american, Portuguese, United states
TTPs:
Tactics: 6
Technics: 15
IOCs:
Domain: 6
File: 18
IP: 1
Url: 3
Hash: 16
Soft:
Nuitka, Microsoft Edge, Pastebin, Google Chrome, Microsoft Edge, Vivaldi, Opera, PostgreSQL, MySQL, docker, DICOM, have more...
Algorithms:
xor, exhibit, base64
Functions:
get_server_config, _dec, get_active_window_title, check_active_bank_windows, get_browser_intel
Win API:
RUN, copyfile, Popen
Languages:
visual_basic, python, powershell
01-09-2026
Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem
https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/
Report completeness: High
Actors/Campaigns:
Exilware (motivation: financially_motivated, cyber_criminal)
Spampower
Threats:
Brazetsu_tool
Cnabhunter
Bancos
Ousaban
Putty_tool
Anydesk_tool
Agentev2
Dead_drop_technique
Victims:
Banking, Enterprise resource planning, Electronic commerce, Industrial control systems, Law enforcement, Government, Cryptocurrency platforms, Healthcare, Insurance brokerage, Logistics, have more...
Industry:
Healthcare, E-commerce, Petroleum, Ics, Telco, Military, Government, Critical_infrastructure, Logistic, Financial
Geo:
Spain, Chile, Brazil, Spanish, Mexico, Brazilian, Argentina, Portugal, Paraguay, Latam, Latin american, Portuguese, United states
TTPs:
Tactics: 6
Technics: 15
IOCs:
Domain: 6
File: 18
IP: 1
Url: 3
Hash: 16
Soft:
Nuitka, Microsoft Edge, Pastebin, Google Chrome, Microsoft Edge, Vivaldi, Opera, PostgreSQL, MySQL, docker, DICOM, have more...
Algorithms:
xor, exhibit, base64
Functions:
get_server_config, _dec, get_active_window_title, check_active_bank_windows, get_browser_intel
Win API:
RUN, copyfile, Popen
Languages:
visual_basic, python, powershell
Group-IB
Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem
Group-IB uncovers BraZetsu, a new Python-based Windows malware that serves as a master toolkit for Initial Access Brokers and powers a unique, AI-enhanced underground marketplace for commercializing compromised Iberian and Latin American targets.