#ParsedReport #CompletenessMedium
02-09-2026
Uncovering StreamRat: From Meta Ads to Full Device Takeover
https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat
Report completeness: Medium
Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus
Victims:
Banking sector, Meta users, Spanish speaking users
Industry:
Media, Financial
Geo:
Spain
ChatGPT TTPs:
T1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...
IOCs:
File: 5
Hash: 2
IP: 2
Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play
Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction
Languages:
javascript
02-09-2026
Uncovering StreamRat: From Meta Ads to Full Device Takeover
https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat
Report completeness: Medium
Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus
Victims:
Banking sector, Meta users, Spanish speaking users
Industry:
Media, Financial
Geo:
Spain
ChatGPT TTPs:
do not use without manual checkT1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...
IOCs:
File: 5
Hash: 2
IP: 2
Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play
Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction
Languages:
javascript
ThreatFabric
Uncovering StreamRat: From Meta Ads to Full Device Takeover
ThreatFabric researchers have uncovered StreamRat, a new Android banking trojan promoted to Spanish-speaking users through Meta and TikTok advertisements.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Uncovering StreamRat: From Meta Ads to Full Device Takeover https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat Report completeness: Medium Threats: Streamrat Crede…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----
ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.
Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.
StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.
Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.
Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----
ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.
Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.
StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.
Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.
Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
#ParsedReport #CompletenessMedium
02-09-2026
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller
Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations
Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry
Geo:
Finland
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1056.002, T1082, T1213, T1574.002, T1587.001
IOCs:
File: 12
IP: 1
Hash: 4
Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox
Algorithms:
sha1, sha256
Functions:
Poll, main
Languages:
powershell
Platforms:
cross-platform
02-09-2026
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework
Report completeness: Medium
Actors/Campaigns:
Gentlemen_ransomware
Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller
Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations
Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry
Geo:
Finland
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.002, T1082, T1213, T1574.002, T1587.001
IOCs:
File: 12
IP: 1
Hash: 4
Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox
Algorithms:
sha1, sha256
Functions:
Poll, main
Languages:
powershell
Platforms:
cross-platform
oasis-security.io
Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research
Analysis of server-side data associated with The Gentlemen ransomware group identified the complete TukTuk C2 project structure, DLL side-loading configurations, EDR neutralization research, vulnerable driver materials, and data assessed to have been exfiltrated…
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----
Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.
На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.
Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.
На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----
Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.
На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.
Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.
На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
#ParsedReport #CompletenessHigh
02-09-2026
BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation
https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect
Report completeness: High
Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique
Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology
Industry:
Financial
Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...
IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7
Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox
Algorithms:
deflate, aes-gcm, sha256, base64, aes
Languages:
php, javascript
Platforms:
x86
02-09-2026
BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation
https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect
Report completeness: High
Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique
Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology
Industry:
Financial
Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...
IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7
Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox
Algorithms:
deflate, aes-gcm, sha256, base64, aes
Languages:
php, javascript
Platforms:
x86
ZeroBEC
BlueKit PhaaS: BitM, Geofencing, ScreenConnect | ZeroBEC
An active BlueKit BitM phishing campaign targeting financial-sector CEOs: branded PDF lures, geofencing, M365 session hijack, and ScreenConnect delivery.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect Report completeness: High Threats: Bluekit_tool Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----
Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.
В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.
BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).
Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.
После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----
Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.
В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.
BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).
Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.
После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
#ParsedReport #CompletenessMedium
01-09-2026
A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain
https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/
Report completeness: Medium
Actors/Campaigns:
Famous_chollima
Threats:
Supply_chain_technique
Victims:
Software development
Geo:
Dprk, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...
IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3
Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace
Algorithms:
xor, sha256, base64
Platforms:
cross-platform
01-09-2026
A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain
https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/
Report completeness: Medium
Actors/Campaigns:
Famous_chollima
Threats:
Supply_chain_technique
Victims:
Software development
Geo:
Dprk, Germany
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...
IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3
Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace
Algorithms:
xor, sha256, base64
Platforms:
cross-platform
SafeDep - Real-time Open Source Software Supply Chain Security
A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain
ulid-xyz is a remote access trojan we reported to OSV as MAL-2026-6672. It reached developers as a third-level transitive dependency of ioredis-xyz, a copy of…
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/ Report completeness: Medium Actors/Campaigns: Famous_chollima…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----
В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.
Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.
Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.
Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----
В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.
Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.
Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.
Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
#ParsedReport #CompletenessMedium
28-08-2026
Popular code generator for TanStack Query hit by supply chain worm
https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm
Report completeness: Medium
Threats:
Supply_chain_technique
Trinitite
Miasma
Victims:
Software development, Npm packages, Pypi packages, Rubygems packages, Github repositories, Azure cloud services
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.013, T1059.004, T1059.006, T1059.007, T1078, T1083, T1105, T1140, T1195.001, have more...
IOCs:
File: 9
Url: 4
Hash: 8
Soft:
TanStack, Node.js, Graph API, HashiCorp Vault, Kubernetes, Ledger Live, Telegram, Discord, Slack, CyberGhost, have more...
Wallets:
exodus_wallet
Algorithms:
xor, aes-128-gcm, sha256
Languages:
python, javascript
Platforms:
intel
Links:
28-08-2026
Popular code generator for TanStack Query hit by supply chain worm
https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm
Report completeness: Medium
Threats:
Supply_chain_technique
Trinitite
Miasma
Victims:
Software development, Npm packages, Pypi packages, Rubygems packages, Github repositories, Azure cloud services
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1059.004, T1059.006, T1059.007, T1078, T1083, T1105, T1140, T1195.001, have more...
IOCs:
File: 9
Url: 4
Hash: 8
Soft:
TanStack, Node.js, Graph API, HashiCorp Vault, Kubernetes, Ledger Live, Telegram, Discord, Slack, CyberGhost, have more...
Wallets:
exodus_wallet
Algorithms:
xor, aes-128-gcm, sha256
Languages:
python, javascript
Platforms:
intel
Links:
https://github.com/AikidoSec/safe-chainwww.aikido.dev
Popular code generator for TanStack Query hit by supply chain worm
A supply chain worm was found hiding in @7nohe/openapi-react-query-codegen, a popular code generator for TanStack Query, stealing credentials and spreading itself to every package the victim maintains.
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 Popular code generator for TanStack Query hit by supply chain worm https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm Report completeness: Medium Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Trinitite — это червь, атакующий цепочку поставок, нацеленный на пакеты npm посредством вредоносного файла `binding.gyp`, который выполняет код во время установки без компиляции. Он крадет учетные данные для GitHub, npm, PyPI, RubyGems и Azure, выгружает их в репозитории, контролируемые злоумышленниками, и использует для распространения по реестрам пакетов. Кроме того, он внедряет бэкдоры в файлы конфигурации разработчиков и инструментов ИИ.
-----
Червь в цепочке поставок под названием Trinitite скомпрометировал 10 версий пакета npm `@7nohe/openapi-react-query-codegen` — генератора кода для хуков TanStack Query, имеющего более 150 000 еженедельных загрузок. Злоумышленные версии были опубликованы в течение примерно 20 минут. Первоначальное выполнение происходит через вредоносный файл `binding.gyp`. Когда npm вызывает `node-gyp`, Python оценивает поле `conditions` файла, что позволяет выражению выйти из песочницы Python через класс `catch_warnings`, получить доступ к `__builtins__`, импортировать `os` и выполнить полезную нагрузку с помощью `os.system()`. Нативная компиляция не требуется; файл существует исключительно для инициирования выполнения команд во время установки.
Основная полезная нагрузка, `3FWCvzduYZg.js`, представляет собой обфусцированный файл JavaScript размером 5,4 МБ, содержащий несколько уровней шифрования и обфускации. Внешний массив целых чисел, защищенный операцией XOR, расшифровывает код, который незаметно загружает среду выполнения Bun в временный каталог. Затем Bun выполняет полезную нагрузку, зашифрованную алгоритмом AES-128-GCM, содержащую дополнительный обфусцированный JavaScript. Расшифрованный код включает в себя кражу учетных данных, механизмы распространения и деструктивные функции. Он пытается уклониться от анализа, обнаруживая русские системные локали, каталоги программного обеспечения для безопасности, известные пути для анализа вредоносного ПО, поддельные учетные данные сканеров, учетные записи исследовательских групп по безопасности и инструменты StepSecurity.
Trinitite ищет в переменных окружения и локальных файлах классические и детальные персональные токены доступа GitHub, учетные данные GitHub Actions OIDC, токены npm в файле `.npmrc`, учетные данные PyPI и RubyGems, а также доступы к Azure service-principal, federated-token, managed-identity, Key Vault, Resource Manager и Microsoft Graph. Украденные учетные данные выгружаются в репозитории GitHub, контролируемые злоумышленниками. Вредоносное ПО ищет в публичной истории коммитов специально отформатированные зашифрованные токены, использует восстановленные учетные записи для создания репозиторий и называет их случайными комбинациями имен персонажей Touhou Project и чисел.
Червь использует украденные учетные данные реестров пакетов для идентификации пакетов, принадлежащих разработчикам, загрузки их архивов (tarball), внедрения вредоносного файла `binding.gyp` и полезной нагрузки, а также публикации новых версий. Он нацелен на npm, PyPI и RubyGems, отключая проверку сертификатов TLS при публикации. Кроме того, он может внедрять бэкдоры в файлы конфигурации разработчиков и инструментов на базе ИИ, включая задачи VS Code, хуки Claude Code, рабочие процессы CodeQL, настройки Gemini, правила Cursor, конфигурацию Codex и плагины OpenCode.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Trinitite — это червь, атакующий цепочку поставок, нацеленный на пакеты npm посредством вредоносного файла `binding.gyp`, который выполняет код во время установки без компиляции. Он крадет учетные данные для GitHub, npm, PyPI, RubyGems и Azure, выгружает их в репозитории, контролируемые злоумышленниками, и использует для распространения по реестрам пакетов. Кроме того, он внедряет бэкдоры в файлы конфигурации разработчиков и инструментов ИИ.
-----
Червь в цепочке поставок под названием Trinitite скомпрометировал 10 версий пакета npm `@7nohe/openapi-react-query-codegen` — генератора кода для хуков TanStack Query, имеющего более 150 000 еженедельных загрузок. Злоумышленные версии были опубликованы в течение примерно 20 минут. Первоначальное выполнение происходит через вредоносный файл `binding.gyp`. Когда npm вызывает `node-gyp`, Python оценивает поле `conditions` файла, что позволяет выражению выйти из песочницы Python через класс `catch_warnings`, получить доступ к `__builtins__`, импортировать `os` и выполнить полезную нагрузку с помощью `os.system()`. Нативная компиляция не требуется; файл существует исключительно для инициирования выполнения команд во время установки.
Основная полезная нагрузка, `3FWCvzduYZg.js`, представляет собой обфусцированный файл JavaScript размером 5,4 МБ, содержащий несколько уровней шифрования и обфускации. Внешний массив целых чисел, защищенный операцией XOR, расшифровывает код, который незаметно загружает среду выполнения Bun в временный каталог. Затем Bun выполняет полезную нагрузку, зашифрованную алгоритмом AES-128-GCM, содержащую дополнительный обфусцированный JavaScript. Расшифрованный код включает в себя кражу учетных данных, механизмы распространения и деструктивные функции. Он пытается уклониться от анализа, обнаруживая русские системные локали, каталоги программного обеспечения для безопасности, известные пути для анализа вредоносного ПО, поддельные учетные данные сканеров, учетные записи исследовательских групп по безопасности и инструменты StepSecurity.
Trinitite ищет в переменных окружения и локальных файлах классические и детальные персональные токены доступа GitHub, учетные данные GitHub Actions OIDC, токены npm в файле `.npmrc`, учетные данные PyPI и RubyGems, а также доступы к Azure service-principal, federated-token, managed-identity, Key Vault, Resource Manager и Microsoft Graph. Украденные учетные данные выгружаются в репозитории GitHub, контролируемые злоумышленниками. Вредоносное ПО ищет в публичной истории коммитов специально отформатированные зашифрованные токены, использует восстановленные учетные записи для создания репозиторий и называет их случайными комбинациями имен персонажей Touhou Project и чисел.
Червь использует украденные учетные данные реестров пакетов для идентификации пакетов, принадлежащих разработчикам, загрузки их архивов (tarball), внедрения вредоносного файла `binding.gyp` и полезной нагрузки, а также публикации новых версий. Он нацелен на npm, PyPI и RubyGems, отключая проверку сертификатов TLS при публикации. Кроме того, он может внедрять бэкдоры в файлы конфигурации разработчиков и инструментов на базе ИИ, включая задачи VS Code, хуки Claude Code, рабочие процессы CodeQL, настройки Gemini, правила Cursor, конфигурацию Codex и плагины OpenCode.
#ParsedReport #CompletenessHigh
01-09-2026
Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem
https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/
Report completeness: High
Actors/Campaigns:
Exilware (motivation: financially_motivated, cyber_criminal)
Spampower
Threats:
Brazetsu_tool
Cnabhunter
Bancos
Ousaban
Putty_tool
Anydesk_tool
Agentev2
Dead_drop_technique
Victims:
Banking, Enterprise resource planning, Electronic commerce, Industrial control systems, Law enforcement, Government, Cryptocurrency platforms, Healthcare, Insurance brokerage, Logistics, have more...
Industry:
Healthcare, E-commerce, Petroleum, Ics, Telco, Military, Government, Critical_infrastructure, Logistic, Financial
Geo:
Spain, Chile, Brazil, Spanish, Mexico, Brazilian, Argentina, Portugal, Paraguay, Latam, Latin american, Portuguese, United states
TTPs:
Tactics: 6
Technics: 15
IOCs:
Domain: 6
File: 18
IP: 1
Url: 3
Hash: 16
Soft:
Nuitka, Microsoft Edge, Pastebin, Google Chrome, Microsoft Edge, Vivaldi, Opera, PostgreSQL, MySQL, docker, DICOM, have more...
Algorithms:
xor, exhibit, base64
Functions:
get_server_config, _dec, get_active_window_title, check_active_bank_windows, get_browser_intel
Win API:
RUN, copyfile, Popen
Languages:
visual_basic, python, powershell
01-09-2026
Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem
https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/
Report completeness: High
Actors/Campaigns:
Exilware (motivation: financially_motivated, cyber_criminal)
Spampower
Threats:
Brazetsu_tool
Cnabhunter
Bancos
Ousaban
Putty_tool
Anydesk_tool
Agentev2
Dead_drop_technique
Victims:
Banking, Enterprise resource planning, Electronic commerce, Industrial control systems, Law enforcement, Government, Cryptocurrency platforms, Healthcare, Insurance brokerage, Logistics, have more...
Industry:
Healthcare, E-commerce, Petroleum, Ics, Telco, Military, Government, Critical_infrastructure, Logistic, Financial
Geo:
Spain, Chile, Brazil, Spanish, Mexico, Brazilian, Argentina, Portugal, Paraguay, Latam, Latin american, Portuguese, United states
TTPs:
Tactics: 6
Technics: 15
IOCs:
Domain: 6
File: 18
IP: 1
Url: 3
Hash: 16
Soft:
Nuitka, Microsoft Edge, Pastebin, Google Chrome, Microsoft Edge, Vivaldi, Opera, PostgreSQL, MySQL, docker, DICOM, have more...
Algorithms:
xor, exhibit, base64
Functions:
get_server_config, _dec, get_active_window_title, check_active_bank_windows, get_browser_intel
Win API:
RUN, copyfile, Popen
Languages:
visual_basic, python, powershell
Group-IB
Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem
Group-IB uncovers BraZetsu, a new Python-based Windows malware that serves as a master toolkit for Initial Access Brokers and powers a unique, AI-enhanced underground marketplace for commercializing compromised Iberian and Latin American targets.
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/ Report completeness: High Actors/Campaigns: Exilware (motivation: fin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BraZetsu — это бэкдор для Windows, написанный на Python/Nuitka и приписываемый Exilware, который обеспечивает постоянный доступ и поддерживает операции брокера первоначального доступа. Он профилирует системы, выявляет ценные финансовые и корпоративные активы, анализирует историю браузера и деловые файлы, а также обеспечивает удаленный командный интерпретатор, Захват экрана и развертывание полезных нагрузок. ВПО использует зашифрованную конфигурацию на Pastebin и канал C2 на основе TLS WebSocket.
-----
BraZetsu — это фреймворк вредоносного ПО для Windows на базе Python, с высокой степенью уверенности связанный с бразильским злоумышленником Exilware. В отличие от стиллера, он поддерживает операции по обеспечению первоначального доступа (Initial Access Broker), устанавливая постоянный доступ, профилируя скомпрометированные системы, выявляя высокоценные активы и обеспечивая деятельность удалённого оператора. Фреймворк наблюдался при нацеливании на организации в Бразилии и других странах Иберийского полуострова и Латинской Америки в сферах финансов, ERP, электронной коммерции, промышленности, государственного управления, правоохранительных органов, здравоохранения, логистики, страхования и ИТ-сред.
Начальный вектор заражения ВПО не подтверждён, однако наблюдаемая инфраструктура распространения и имена файлов, такие как `wifi_driver.exe` и `msedge04.exe`, указывают на социальную инженерию. Связанные с ним скрипты VBS маскируются под португальские юридические или уведомительные процессы и загружают последующие стадии. Образцы BraZetsu написаны на Python 3 и скомпилированы с помощью Nuitka в автономные исполняемые файлы PE, что усложняет традиционное обнаружение и анализ. Более ранние версии использовали ключ Run в реестре `MonitorSystem` для закрепления, тогда как более поздние версии внедрили получение зашифрованной конфигурации через Pastebin. Конфигурация закодирована в Base64, зашифрована методом XOR с использованием ключа `p4st3_s3cr3t_k3y` и содержит домен C2, порт и токен аутентификации.
BraZetsu устанавливает интерактивный бэкдор на основе WebSocket поверх TLS-порта 8443. Он поддерживает удаленное выполнение команд оболочки через `subprocess.Popen`, захват экрана с использованием библиотек PIL и mss, а также развертывание дополнительных рабочих модулей. Разведка включает профилирование аппаратного обеспечения и сети, перечисление переменных окружения и процессов, проверку портов, мониторинг активного окна, а также обнаружение банковских приложений. Модуль сканирует профили браузеров на базе Chromium, включая Chrome, Edge, Brave, Vivaldi и Opera, и извлекает целевую историю просмотров с помощью запросов SQLite, а не учетных данных или файлов cookie.
Фреймворк ищет финансовые и деловые файлы, включая файлы с расширениями `.rem`, `.ret`, `.cnab`, `.240` и `.400`, а также цифровые сертификаты с расширениями `.pfx` и `.p12`. Он проверяет наличие программного обеспечения, связанного с SAP, TOTVS, Senior, Alterdata, Nasajon, платформами SCADA, базами данных, системами резервного копирования, продуктами EDR и другими корпоративными технологиями. BraZetsu также помечает системы на основе характеристик, имеющих отношение к IAB, и отправляет собранные метаданные для приоритизации на стороне сервера.
BraZetsu интегрирован с подпольным маркетплейсом Exilware, на котором продаются скомпрометированные хосты, а клиенты могут выполнять вторичные полезную нагрузки. Техническое сходство с AgenteV2 включает идентичные артефакты сборки Python/Nuitka, копирование баз данных Chrome и Edge, функциональность бэкдора на основе WebSocket, проверки Diebold Warsaw и GbPlugin, конфигурацию C2 на основе Pastebin, а также общую инфраструктуру.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BraZetsu — это бэкдор для Windows, написанный на Python/Nuitka и приписываемый Exilware, который обеспечивает постоянный доступ и поддерживает операции брокера первоначального доступа. Он профилирует системы, выявляет ценные финансовые и корпоративные активы, анализирует историю браузера и деловые файлы, а также обеспечивает удаленный командный интерпретатор, Захват экрана и развертывание полезных нагрузок. ВПО использует зашифрованную конфигурацию на Pastebin и канал C2 на основе TLS WebSocket.
-----
BraZetsu — это фреймворк вредоносного ПО для Windows на базе Python, с высокой степенью уверенности связанный с бразильским злоумышленником Exilware. В отличие от стиллера, он поддерживает операции по обеспечению первоначального доступа (Initial Access Broker), устанавливая постоянный доступ, профилируя скомпрометированные системы, выявляя высокоценные активы и обеспечивая деятельность удалённого оператора. Фреймворк наблюдался при нацеливании на организации в Бразилии и других странах Иберийского полуострова и Латинской Америки в сферах финансов, ERP, электронной коммерции, промышленности, государственного управления, правоохранительных органов, здравоохранения, логистики, страхования и ИТ-сред.
Начальный вектор заражения ВПО не подтверждён, однако наблюдаемая инфраструктура распространения и имена файлов, такие как `wifi_driver.exe` и `msedge04.exe`, указывают на социальную инженерию. Связанные с ним скрипты VBS маскируются под португальские юридические или уведомительные процессы и загружают последующие стадии. Образцы BraZetsu написаны на Python 3 и скомпилированы с помощью Nuitka в автономные исполняемые файлы PE, что усложняет традиционное обнаружение и анализ. Более ранние версии использовали ключ Run в реестре `MonitorSystem` для закрепления, тогда как более поздние версии внедрили получение зашифрованной конфигурации через Pastebin. Конфигурация закодирована в Base64, зашифрована методом XOR с использованием ключа `p4st3_s3cr3t_k3y` и содержит домен C2, порт и токен аутентификации.
BraZetsu устанавливает интерактивный бэкдор на основе WebSocket поверх TLS-порта 8443. Он поддерживает удаленное выполнение команд оболочки через `subprocess.Popen`, захват экрана с использованием библиотек PIL и mss, а также развертывание дополнительных рабочих модулей. Разведка включает профилирование аппаратного обеспечения и сети, перечисление переменных окружения и процессов, проверку портов, мониторинг активного окна, а также обнаружение банковских приложений. Модуль сканирует профили браузеров на базе Chromium, включая Chrome, Edge, Brave, Vivaldi и Opera, и извлекает целевую историю просмотров с помощью запросов SQLite, а не учетных данных или файлов cookie.
Фреймворк ищет финансовые и деловые файлы, включая файлы с расширениями `.rem`, `.ret`, `.cnab`, `.240` и `.400`, а также цифровые сертификаты с расширениями `.pfx` и `.p12`. Он проверяет наличие программного обеспечения, связанного с SAP, TOTVS, Senior, Alterdata, Nasajon, платформами SCADA, базами данных, системами резервного копирования, продуктами EDR и другими корпоративными технологиями. BraZetsu также помечает системы на основе характеристик, имеющих отношение к IAB, и отправляет собранные метаданные для приоритизации на стороне сервера.
BraZetsu интегрирован с подпольным маркетплейсом Exilware, на котором продаются скомпрометированные хосты, а клиенты могут выполнять вторичные полезную нагрузки. Техническое сходство с AgenteV2 включает идентичные артефакты сборки Python/Nuitka, копирование баз данных Chrome и Edge, функциональность бэкдора на основе WebSocket, проверки Diebold Warsaw и GbPlugin, конфигурацию C2 на основе Pastebin, а также общую инфраструктуру.
#ParsedReport #CompletenessHigh
02-09-2026
Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon
https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/
Report completeness: High
Actors/Campaigns:
Gambling_goblin
Earth_berberoka
Threats:
Orat_rat
Downpro
3snake_tool
Naabu_tool
Nuclei_tool
Subfinder_tool
Cloaking_technique
Netcat_tool
Fscan_tool
Pwnkit_tool
Pkexec_tool
Yamux_tool
Ligolo-ng_tool
Hideprocess_tool
Victims:
Government, Education, News media, Healthcare, Business associations
Industry:
Healthcare, Entertainment, Government, Financial
Geo:
Brazilian, Chinese, Portuguese, Spanish, Brazil, Hong kong, Asia, China, Vietnamese
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 2
Domain: 27
IP: 30
Hash: 69
Soft:
Google Play, Microsoft Store, Linux, Twitter, curl, sudo, php-fpm, nginx, SELinux, systemd, have more...
Algorithms:
base32, md5, crc-32, base64, aes-gcm, zip, rc4
Win API:
FS
Languages:
javascript, golang, php
Links:
02-09-2026
Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon
https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/
Report completeness: High
Actors/Campaigns:
Gambling_goblin
Earth_berberoka
Threats:
Orat_rat
Downpro
3snake_tool
Naabu_tool
Nuclei_tool
Subfinder_tool
Cloaking_technique
Netcat_tool
Fscan_tool
Pwnkit_tool
Pkexec_tool
Yamux_tool
Ligolo-ng_tool
Hideprocess_tool
Victims:
Government, Education, News media, Healthcare, Business associations
Industry:
Healthcare, Entertainment, Government, Financial
Geo:
Brazilian, Chinese, Portuguese, Spanish, Brazil, Hong kong, Asia, China, Vietnamese
TTPs:
Tactics: 5
Technics: 0
IOCs:
File: 2
Domain: 27
IP: 30
Hash: 69
Soft:
Google Play, Microsoft Store, Linux, Twitter, curl, sudo, php-fpm, nginx, SELinux, systemd, have more...
Algorithms:
base32, md5, crc-32, base64, aes-gcm, zip, rc4
Win API:
FS
Languages:
javascript, golang, php
Links:
https://github.com/blendin/3snakeCheck Point Research
Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon - Check Point Research
Research by: Amit Yardeni Key Points Introduction Since mid-2025, Check Point Research has tracked a sustained campaign against Brazilian organizations. The tradecraft points to a Chinese-speaking cybercrime group connected to Earth Berberoka, an actor f…
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Gambling Goblin скомпрометировала бразильские веб-серверы на базе Linux, включая сайты домена .gov.br, для развертывания вредоносного модуля обратного прокси Apache, который внедряет скрытый контент, связанный с азартными играми и фишингом. Группа использует вредоносное ПО для Linux для кражи учетных данных, удаленного доступа, туннелирования, разведки и перемещения внутри компании, при этом ее инфраструктура для загрузки приложений может поддерживать будущие кампании по распространению ВПО.
-----
Gambling Goblin компрометирует веб-серверы Linux в государственных, образовательных и коммерческих организациях Бразилии, включая домены .gov.br.
Установщик на языке Bash определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, компилирует `opsproxy.c` с помощью `apxs` и разворачивает полученный вредоносный модуль Apache.
`opsproxy` выполняет роль условного обратного прокси-сервера, сопоставляя пути URL, заголовки Referrer и строки User-Agent перед пересылкой запросов на инфраструктуру злоумышленника.
Модуль внедряет удалённо полученный фишинговый и SEO-контент в HTTP-ответы, обходя заголовки безопасности.
Атакующие удаляют исходный код и артефакты сборки, а также изменяют метки времени модулей, чтобы имитировать легитимные компоненты Apache.
Скомпрометированные домены размещают страницы на бразильском португальском языке, имитирующие сайты дистрибуции приложений Google Play, Microsoft Store и Amazon.
Инфраструктура использует сфабрикованные рейтинги, отзывы, структурированные метаданные и поисковый контент, связанный с азартными играми, для манипуляции позициями в поисковой выдаче.
DownPro загружает дополнительные полезные нагрузки, включая развёртывание бэкдора `ChUser` с флагом setuid-root и стиллер учётных данных `PasswordHarvester`.
PasswordHarvester использует `ptrace` для перехвата данных аутентификации и выводит их с использованием шифрования RC4 и кодирования Base64.
AlphaAgent и oRAT обеспечивают зашифрованный C2, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование через SOCKS5 или ретрансляцию, разведку и перемещение внутри компании.
AlphaAgent и oRAT поддерживают маскировку процессов, демонизацию, шифрованную конфигурацию, отключенную проверку сертификатов, DNS-туннелирование, а также опциональное использование руткита или сокрытие в `/proc`.
oRAT также поддерживает встроенные SSH/SFTP, закрепление через systemd или cron, пользовательские службы и отключение SELinux.
Инструменты разведки выполняют перечисление веб-серверов, виртуальных хостов, открытых портов, активности SSH, учетных данных, сетевых подключений, развертываний Docker и соседних систем.
Инструмент для подбора паролей по SSH проверяет переданные комбинации имени пользователя и пароля на обнаруженных системах.
Инфраструктура, тематически связанная с загрузкой приложений, может быть переиспользована для прямой распространения ВПО.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Gambling Goblin скомпрометировала бразильские веб-серверы на базе Linux, включая сайты домена .gov.br, для развертывания вредоносного модуля обратного прокси Apache, который внедряет скрытый контент, связанный с азартными играми и фишингом. Группа использует вредоносное ПО для Linux для кражи учетных данных, удаленного доступа, туннелирования, разведки и перемещения внутри компании, при этом ее инфраструктура для загрузки приложений может поддерживать будущие кампании по распространению ВПО.
-----
Gambling Goblin компрометирует веб-серверы Linux в государственных, образовательных и коммерческих организациях Бразилии, включая домены .gov.br.
Установщик на языке Bash определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, компилирует `opsproxy.c` с помощью `apxs` и разворачивает полученный вредоносный модуль Apache.
`opsproxy` выполняет роль условного обратного прокси-сервера, сопоставляя пути URL, заголовки Referrer и строки User-Agent перед пересылкой запросов на инфраструктуру злоумышленника.
Модуль внедряет удалённо полученный фишинговый и SEO-контент в HTTP-ответы, обходя заголовки безопасности.
Атакующие удаляют исходный код и артефакты сборки, а также изменяют метки времени модулей, чтобы имитировать легитимные компоненты Apache.
Скомпрометированные домены размещают страницы на бразильском португальском языке, имитирующие сайты дистрибуции приложений Google Play, Microsoft Store и Amazon.
Инфраструктура использует сфабрикованные рейтинги, отзывы, структурированные метаданные и поисковый контент, связанный с азартными играми, для манипуляции позициями в поисковой выдаче.
DownPro загружает дополнительные полезные нагрузки, включая развёртывание бэкдора `ChUser` с флагом setuid-root и стиллер учётных данных `PasswordHarvester`.
PasswordHarvester использует `ptrace` для перехвата данных аутентификации и выводит их с использованием шифрования RC4 и кодирования Base64.
AlphaAgent и oRAT обеспечивают зашифрованный C2, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование через SOCKS5 или ретрансляцию, разведку и перемещение внутри компании.
AlphaAgent и oRAT поддерживают маскировку процессов, демонизацию, шифрованную конфигурацию, отключенную проверку сертификатов, DNS-туннелирование, а также опциональное использование руткита или сокрытие в `/proc`.
oRAT также поддерживает встроенные SSH/SFTP, закрепление через systemd или cron, пользовательские службы и отключение SELinux.
Инструменты разведки выполняют перечисление веб-серверов, виртуальных хостов, открытых портов, активности SSH, учетных данных, сетевых подключений, развертываний Docker и соседних систем.
Инструмент для подбора паролей по SSH проверяет переданные комбинации имени пользователя и пароля на обнаруженных системах.
Инфраструктура, тематически связанная с загрузкой приложений, может быть переиспользована для прямой распространения ВПО.