CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
02-09-2026

Uncovering StreamRat: From Meta Ads to Full Device Takeover

https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat

Report completeness: Medium

Threats:
Streamrat
Credential_stealing_technique
Mirax
Godfather
Hvnc_tool
Sturnus

Victims:
Banking sector, Meta users, Spanish speaking users

Industry:
Media, Financial

Geo:
Spain

ChatGPT TTPs:
do not use without manual check
T1036, T1041, T1056.002, T1059.007, T1070.004, T1071.001, T1082, T1105, T1113, T1119, have more...

IOCs:
File: 5
Hash: 2
IP: 2

Soft:
Android, TikTok, Instagram, Telegram, Chrome, Google Play

Functions:
createVirtualDisplay, takeScreenshot, performGlobalAction

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Uncovering StreamRat: From Meta Ads to Full Device Takeover https://www.threatfabric.com/blogs/from-meta-ads-to-full-device-takeover-uncovering-streamrat Report completeness: Medium Threats: Streamrat Crede…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
StreamRat — это банковский троян для Android, нацеленный на испаноязычных пользователей в Испании посредством поддельной рекламы стриминговых сервисов. Его дроппер устанавливает ВПО и злоупотребляет службами доступности (Accessibility Services), в то время как StreamRat использует WebSockets для C2, регистрации нажатий клавиш, захвата экрана, реконструкции пользовательского интерфейса, наложений (overlays) и удаленного управления устройством для кражи учетных данных и PIN-кодов.
-----

ThreatFabric выявила StreamRat — банковский троян для Android, распространявшийся преимущественно среди испаноязычных пользователей в Испании через рекламу в Meta и TikTok, имитирующую бесплатный сервис потокового вещания. Кампания, получившая название «Steamtv Esp», потенциально затронула около 570 000 пользователей. Жертв перенаправляли на фишинговый сайт, который проверял устройства Android, предоставлял инструкции по установке приложения и направлял пользователей к включению установки из неизвестных источников и службы «Специальные возможности» (Accessibility Services). Файл APK размещался в репозитории GitHub, связанном с предыдущей деятельностью по распространению Mirax.

Цепочка заражения использовала дроппер, напоминающий ранее связанный с Mirax. Дроппер применял интерфейсы на основе HTML и JavaScript, пытался стать стандартным лаунчером устройства, скачивал полезную нагрузку StreamRat в общедоступную директорию Downloads и устанавливал её через механизм установки пакетов на основе сессий Android. Он также создавал неработающее VPN-соединение, которое направлял трафик устройства через VPN, исключая при этом сам дроппер, что временно нарушало доступ в Интернет. Скорее всего, это снижало эффективность облачных проверок репутации и анализа ВПО в процессе установки. После того как полезная нагрузка получила доступ к сервисам доступности (Accessibility Services), дроппер отключал VPN и удалял себя из числа стандартных лаунчеров.

StreamRat запрашивает службы доступности, а затем устанавливает соединение с сервером управления, адрес которого задан в коде, используя повышение уровня WebSocket поверх HTTP. С помощью пользовательских заголовков передаются идентификатор устройства, производитель и модель, а также уровень API Android. ВПО перечисляет установленные приложения, отправляет результаты частями, отслеживает приложение на переднем плане, перехватывает ввод пользователя и сообщает о изменениях в приложениях на сервер управления. К его возможностям относятся регистрация нажатий клавиш, оверлеи для кражи учетных данных, удаленное взаимодействие с устройством, блокировка экрана и перехват PIN-кодов или схем разблокировки, если они доступны.

Троян поддерживает видимую трансляцию экрана через MediaProjection и менее заметный захват скриншотов через службы доступности (Accessibility Services). Он также может собирать данные AccessibilityNodeInfo для реконструкции активного пользовательского интерфейса, сокращая дублирование передаваемых данных с помощью дедупликации на основе контрольных сумм. Операторы могут развертывать оверлеи с черным экраном, имитацией обновления, пользовательским HTML и интерактивными WebView, которые перехватывают данные, вводимые жертвой, и отправляют их на сервер C2.

Связанная панель управления поддерживает управление устройствами, администрирование оверлеев, журналы команд, создание полезных нагрузок и дропперов, уведомления и доступ на основе ролей. Ее структура указывает на возможную модель ВПО как услуга.
#ParsedReport #CompletenessMedium
02-09-2026

Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research

https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework

Report completeness: Medium

Actors/Campaigns:
Gentlemen_ransomware

Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller

Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations

Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry

Geo:
Finland

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.002, T1082, T1213, T1574.002, T1587.001

IOCs:
File: 12
IP: 1
Hash: 4

Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox

Algorithms:
sha1, sha256

Functions:
Poll, main

Languages:
powershell

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----

Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.

На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.

Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.

На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
#ParsedReport #CompletenessHigh
02-09-2026

BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation

https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect

Report completeness: High

Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique

Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology

Industry:
Financial

Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...

IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7

Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox

Algorithms:
deflate, aes-gcm, sha256, base64, aes

Languages:
php, javascript

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect Report completeness: High Threats: Bluekit_tool Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----

Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.

В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.

BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).

Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.

После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
#ParsedReport #CompletenessMedium
01-09-2026

A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain

https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/

Report completeness: Medium

Actors/Campaigns:
Famous_chollima

Threats:
Supply_chain_technique

Victims:
Software development

Geo:
Dprk, Germany

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...

IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3

Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace

Algorithms:
xor, sha256, base64

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/ Report completeness: Medium Actors/Campaigns: Famous_chollima…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----

В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.

Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.

Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.

Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
#ParsedReport #CompletenessMedium
28-08-2026

Popular code generator for TanStack Query hit by supply chain worm

https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm

Report completeness: Medium

Threats:
Supply_chain_technique
Trinitite
Miasma

Victims:
Software development, Npm packages, Pypi packages, Rubygems packages, Github repositories, Azure cloud services

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1059.004, T1059.006, T1059.007, T1078, T1083, T1105, T1140, T1195.001, have more...

IOCs:
File: 9
Url: 4
Hash: 8

Soft:
TanStack, Node.js, Graph API, HashiCorp Vault, Kubernetes, Ledger Live, Telegram, Discord, Slack, CyberGhost, have more...

Wallets:
exodus_wallet

Algorithms:
xor, aes-128-gcm, sha256

Languages:
python, javascript

Platforms:
intel

Links:
https://github.com/AikidoSec/safe-chain
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 Popular code generator for TanStack Query hit by supply chain worm https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm Report completeness: Medium Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Trinitite — это червь, атакующий цепочку поставок, нацеленный на пакеты npm посредством вредоносного файла `binding.gyp`, который выполняет код во время установки без компиляции. Он крадет учетные данные для GitHub, npm, PyPI, RubyGems и Azure, выгружает их в репозитории, контролируемые злоумышленниками, и использует для распространения по реестрам пакетов. Кроме того, он внедряет бэкдоры в файлы конфигурации разработчиков и инструментов ИИ.
-----

Червь в цепочке поставок под названием Trinitite скомпрометировал 10 версий пакета npm `@7nohe/openapi-react-query-codegen` — генератора кода для хуков TanStack Query, имеющего более 150 000 еженедельных загрузок. Злоумышленные версии были опубликованы в течение примерно 20 минут. Первоначальное выполнение происходит через вредоносный файл `binding.gyp`. Когда npm вызывает `node-gyp`, Python оценивает поле `conditions` файла, что позволяет выражению выйти из песочницы Python через класс `catch_warnings`, получить доступ к `__builtins__`, импортировать `os` и выполнить полезную нагрузку с помощью `os.system()`. Нативная компиляция не требуется; файл существует исключительно для инициирования выполнения команд во время установки.

Основная полезная нагрузка, `3FWCvzduYZg.js`, представляет собой обфусцированный файл JavaScript размером 5,4 МБ, содержащий несколько уровней шифрования и обфускации. Внешний массив целых чисел, защищенный операцией XOR, расшифровывает код, который незаметно загружает среду выполнения Bun в временный каталог. Затем Bun выполняет полезную нагрузку, зашифрованную алгоритмом AES-128-GCM, содержащую дополнительный обфусцированный JavaScript. Расшифрованный код включает в себя кражу учетных данных, механизмы распространения и деструктивные функции. Он пытается уклониться от анализа, обнаруживая русские системные локали, каталоги программного обеспечения для безопасности, известные пути для анализа вредоносного ПО, поддельные учетные данные сканеров, учетные записи исследовательских групп по безопасности и инструменты StepSecurity.

Trinitite ищет в переменных окружения и локальных файлах классические и детальные персональные токены доступа GitHub, учетные данные GitHub Actions OIDC, токены npm в файле `.npmrc`, учетные данные PyPI и RubyGems, а также доступы к Azure service-principal, federated-token, managed-identity, Key Vault, Resource Manager и Microsoft Graph. Украденные учетные данные выгружаются в репозитории GitHub, контролируемые злоумышленниками. Вредоносное ПО ищет в публичной истории коммитов специально отформатированные зашифрованные токены, использует восстановленные учетные записи для создания репозиторий и называет их случайными комбинациями имен персонажей Touhou Project и чисел.

Червь использует украденные учетные данные реестров пакетов для идентификации пакетов, принадлежащих разработчикам, загрузки их архивов (tarball), внедрения вредоносного файла `binding.gyp` и полезной нагрузки, а также публикации новых версий. Он нацелен на npm, PyPI и RubyGems, отключая проверку сертификатов TLS при публикации. Кроме того, он может внедрять бэкдоры в файлы конфигурации разработчиков и инструментов на базе ИИ, включая задачи VS Code, хуки Claude Code, рабочие процессы CodeQL, настройки Gemini, правила Cursor, конфигурацию Codex и плагины OpenCode.
#ParsedReport #CompletenessHigh
01-09-2026

Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem

https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/

Report completeness: High

Actors/Campaigns:
Exilware (motivation: financially_motivated, cyber_criminal)
Spampower

Threats:
Brazetsu_tool
Cnabhunter
Bancos
Ousaban
Putty_tool
Anydesk_tool
Agentev2
Dead_drop_technique

Victims:
Banking, Enterprise resource planning, Electronic commerce, Industrial control systems, Law enforcement, Government, Cryptocurrency platforms, Healthcare, Insurance brokerage, Logistics, have more...

Industry:
Healthcare, E-commerce, Petroleum, Ics, Telco, Military, Government, Critical_infrastructure, Logistic, Financial

Geo:
Spain, Chile, Brazil, Spanish, Mexico, Brazilian, Argentina, Portugal, Paraguay, Latam, Latin american, Portuguese, United states

TTPs:
Tactics: 6
Technics: 15

IOCs:
Domain: 6
File: 18
IP: 1
Url: 3
Hash: 16

Soft:
Nuitka, Microsoft Edge, Pastebin, Google Chrome, Microsoft Edge, Vivaldi, Opera, PostgreSQL, MySQL, docker, DICOM, have more...

Algorithms:
xor, exhibit, base64

Functions:
get_server_config, _dec, get_active_window_title, check_active_bank_windows, get_browser_intel

Win API:
RUN, copyfile, Popen

Languages:
visual_basic, python, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/ Report completeness: High Actors/Campaigns: Exilware (motivation: fin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BraZetsu — это бэкдор для Windows, написанный на Python/Nuitka и приписываемый Exilware, который обеспечивает постоянный доступ и поддерживает операции брокера первоначального доступа. Он профилирует системы, выявляет ценные финансовые и корпоративные активы, анализирует историю браузера и деловые файлы, а также обеспечивает удаленный командный интерпретатор, Захват экрана и развертывание полезных нагрузок. ВПО использует зашифрованную конфигурацию на Pastebin и канал C2 на основе TLS WebSocket.
-----

BraZetsu — это фреймворк вредоносного ПО для Windows на базе Python, с высокой степенью уверенности связанный с бразильским злоумышленником Exilware. В отличие от стиллера, он поддерживает операции по обеспечению первоначального доступа (Initial Access Broker), устанавливая постоянный доступ, профилируя скомпрометированные системы, выявляя высокоценные активы и обеспечивая деятельность удалённого оператора. Фреймворк наблюдался при нацеливании на организации в Бразилии и других странах Иберийского полуострова и Латинской Америки в сферах финансов, ERP, электронной коммерции, промышленности, государственного управления, правоохранительных органов, здравоохранения, логистики, страхования и ИТ-сред.

Начальный вектор заражения ВПО не подтверждён, однако наблюдаемая инфраструктура распространения и имена файлов, такие как `wifi_driver.exe` и `msedge04.exe`, указывают на социальную инженерию. Связанные с ним скрипты VBS маскируются под португальские юридические или уведомительные процессы и загружают последующие стадии. Образцы BraZetsu написаны на Python 3 и скомпилированы с помощью Nuitka в автономные исполняемые файлы PE, что усложняет традиционное обнаружение и анализ. Более ранние версии использовали ключ Run в реестре `MonitorSystem` для закрепления, тогда как более поздние версии внедрили получение зашифрованной конфигурации через Pastebin. Конфигурация закодирована в Base64, зашифрована методом XOR с использованием ключа `p4st3_s3cr3t_k3y` и содержит домен C2, порт и токен аутентификации.

BraZetsu устанавливает интерактивный бэкдор на основе WebSocket поверх TLS-порта 8443. Он поддерживает удаленное выполнение команд оболочки через `subprocess.Popen`, захват экрана с использованием библиотек PIL и mss, а также развертывание дополнительных рабочих модулей. Разведка включает профилирование аппаратного обеспечения и сети, перечисление переменных окружения и процессов, проверку портов, мониторинг активного окна, а также обнаружение банковских приложений. Модуль сканирует профили браузеров на базе Chromium, включая Chrome, Edge, Brave, Vivaldi и Opera, и извлекает целевую историю просмотров с помощью запросов SQLite, а не учетных данных или файлов cookie.

Фреймворк ищет финансовые и деловые файлы, включая файлы с расширениями `.rem`, `.ret`, `.cnab`, `.240` и `.400`, а также цифровые сертификаты с расширениями `.pfx` и `.p12`. Он проверяет наличие программного обеспечения, связанного с SAP, TOTVS, Senior, Alterdata, Nasajon, платформами SCADA, базами данных, системами резервного копирования, продуктами EDR и другими корпоративными технологиями. BraZetsu также помечает системы на основе характеристик, имеющих отношение к IAB, и отправляет собранные метаданные для приоритизации на стороне сервера.

BraZetsu интегрирован с подпольным маркетплейсом Exilware, на котором продаются скомпрометированные хосты, а клиенты могут выполнять вторичные полезную нагрузки. Техническое сходство с AgenteV2 включает идентичные артефакты сборки Python/Nuitka, копирование баз данных Chrome и Edge, функциональность бэкдора на основе WebSocket, проверки Diebold Warsaw и GbPlugin, конфигурацию C2 на основе Pastebin, а также общую инфраструктуру.
#ParsedReport #CompletenessHigh
02-09-2026

Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon

https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/

Report completeness: High

Actors/Campaigns:
Gambling_goblin
Earth_berberoka

Threats:
Orat_rat
Downpro
3snake_tool
Naabu_tool
Nuclei_tool
Subfinder_tool
Cloaking_technique
Netcat_tool
Fscan_tool
Pwnkit_tool
Pkexec_tool
Yamux_tool
Ligolo-ng_tool
Hideprocess_tool

Victims:
Government, Education, News media, Healthcare, Business associations

Industry:
Healthcare, Entertainment, Government, Financial

Geo:
Brazilian, Chinese, Portuguese, Spanish, Brazil, Hong kong, Asia, China, Vietnamese

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 2
Domain: 27
IP: 30
Hash: 69

Soft:
Google Play, Microsoft Store, Linux, Twitter, curl, sudo, php-fpm, nginx, SELinux, systemd, have more...

Algorithms:
base32, md5, crc-32, base64, aes-gcm, zip, rc4

Win API:
FS

Languages:
javascript, golang, php

Links:
https://github.com/blendin/3snake
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Gambling Goblin скомпрометировала бразильские веб-серверы на базе Linux, включая сайты домена .gov.br, для развертывания вредоносного модуля обратного прокси Apache, который внедряет скрытый контент, связанный с азартными играми и фишингом. Группа использует вредоносное ПО для Linux для кражи учетных данных, удаленного доступа, туннелирования, разведки и перемещения внутри компании, при этом ее инфраструктура для загрузки приложений может поддерживать будущие кампании по распространению ВПО.
-----

Gambling Goblin компрометирует веб-серверы Linux в государственных, образовательных и коммерческих организациях Бразилии, включая домены .gov.br.

Установщик на языке Bash определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, компилирует `opsproxy.c` с помощью `apxs` и разворачивает полученный вредоносный модуль Apache.

`opsproxy` выполняет роль условного обратного прокси-сервера, сопоставляя пути URL, заголовки Referrer и строки User-Agent перед пересылкой запросов на инфраструктуру злоумышленника.

Модуль внедряет удалённо полученный фишинговый и SEO-контент в HTTP-ответы, обходя заголовки безопасности.

Атакующие удаляют исходный код и артефакты сборки, а также изменяют метки времени модулей, чтобы имитировать легитимные компоненты Apache.

Скомпрометированные домены размещают страницы на бразильском португальском языке, имитирующие сайты дистрибуции приложений Google Play, Microsoft Store и Amazon.

Инфраструктура использует сфабрикованные рейтинги, отзывы, структурированные метаданные и поисковый контент, связанный с азартными играми, для манипуляции позициями в поисковой выдаче.

DownPro загружает дополнительные полезные нагрузки, включая развёртывание бэкдора `ChUser` с флагом setuid-root и стиллер учётных данных `PasswordHarvester`.

PasswordHarvester использует `ptrace` для перехвата данных аутентификации и выводит их с использованием шифрования RC4 и кодирования Base64.

AlphaAgent и oRAT обеспечивают зашифрованный C2, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование через SOCKS5 или ретрансляцию, разведку и перемещение внутри компании.

AlphaAgent и oRAT поддерживают маскировку процессов, демонизацию, шифрованную конфигурацию, отключенную проверку сертификатов, DNS-туннелирование, а также опциональное использование руткита или сокрытие в `/proc`.

oRAT также поддерживает встроенные SSH/SFTP, закрепление через systemd или cron, пользовательские службы и отключение SELinux.

Инструменты разведки выполняют перечисление веб-серверов, виртуальных хостов, открытых портов, активности SSH, учетных данных, сетевых подключений, развертываний Docker и соседних систем.

Инструмент для подбора паролей по SSH проверяет переданные комбинации имени пользователя и пароля на обнаруженных системах.

Инфраструктура, тематически связанная с загрузкой приложений, может быть переиспользована для прямой распространения ВПО.