CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
02-09-2026

Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research

https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework

Report completeness: Medium

Actors/Campaigns:
Gentlemen_ransomware

Threats:
Tuktuk
Dll_sideloading_technique
Gentlekiller
Byovd_technique
Edr-killer
Warsawkiller
Gentlemen_ransomware
Etherrat
Unknownkiller

Victims:
Technology company, Healthcare company, United states defense organizations, Defense contractors, Aerospace organizations

Industry:
Aerospace, Telco, Healthcare, Semiconductor_industry

Geo:
Finland

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.002, T1082, T1213, T1574.002, T1587.001

IOCs:
File: 12
IP: 1
Hash: 4

Soft:
Linux, Slack, Azure AD, Twitter, Node.js, Electron, Windows Security, Dropbox

Algorithms:
sha1, sha256

Functions:
Poll, main

Languages:
powershell

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside The Gentlemen: Undisclosed TukTuk C2 Framework and EDR Neutralization Research https://oasis-security.io/blog/The-Gentlemen-Ransomware-Hacker-Groups-TukTuk-Framework Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инфраструктура группы ransomware Gentlemen размещала кроссплатформенный фреймворк C2 TukTuk, который поддерживает разведку на хосте, выполнение команд и сбор учетных записей с помощью поддельных окон Windows. В ней также содержались инструменты для DLL sideloading и завершения работы EDR с использованием уязвимых драйверов, а также выведенные данные Jira и информация из облачных сервисов, VPN, исходного кода, здравоохранения, обороны и аэрокосмической отрасли.
-----

Анализ данных на стороне сервера связал инфраструктуру с группой вымогателей The Gentlemen. Драйвер eb.sys совпал с публично задокументированным образцом GentleKiller по хэшу SHA-256, а в каталоге для подмены DLL Greenshot находился легитимный исполняемый файл Greenshot наряду со вредоносным файлом log4net.dll. В DLL содержался код C2 TukTuk, адреса серверов, конфигурационные данные и информация о коммуникации, связанной с токенами. На панели управления TukTuk также отображались имя хоста DESKTOP-22EVPBQ и идентификатор оператора «Neo», что соответствовало ранее задокументированной активности.

На сервере содержался проект TukTuk C2, который, по оценке, являлся полным комплектом, включая отдельные агенты для Windows и Linux, бэкенд и панель управления на базе Electron. Агенты собирают информацию об узле, взаимодействуют с сервером C2 и выполняют команды, полученные из панели. Бэкенд управляет соединениями агентов через настроенные слушатели, а панель поддерживает мониторинг, удаленное выполнение команд и функцию запроса учетных данных, которая имитирует диалоговое окно безопасности Windows и записывает вводимые учетные данные. Таким образом, данный фреймворк обеспечивает кроссплатформенное управление и кражу учетных данных.

Дополнительные исследовательские материалы задокументировали тесты на подмену DLL (DLL sideloading) с использованием Greenshot, ProcMon, Slack и Postman. Коллекция также охватывала техники нейтрализации EDR, включая GentleKiller, UnknownKiller, EDRKiller и WarsawKiller, а также методы bring-your-own-vulnerable-driver. В материалах описывалось использование драйвера eb.sys для доступа к защищённым процессам и их завершения, тестирование нескольких уязвимых драйверов, а также проведение исследований на уровне ядра в отношении потенциальных драйверов с уязвимостями нулевого дня.

На сервере также содержались 224 тикета Jira и восемь вложений, которые, по оценкам, были выведены из глобальной технологической компании. По имеющимся данным, скрипты PowerShell выполняли поиск в данных Jira учетных данных и информации об инфраструктуре, связанной с облачными сервисами, VPN, системами управления исходным кодом и корпоративными системами. Похищенные материалы включали технические данные, относящиеся к оборонным организациям США, оборонным подрядчикам и аэрокосмическим компаниям. Отдельные данные, связанные с платформой IaC глобальной медицинской компании, содержали ключи доступа AWS административного уровня, сведения о хранилищах облачных данных и базах данных, информацию об Azure AD и Bitbucket, производственную инфраструктуру и данные управления конфигурациями.
#ParsedReport #CompletenessHigh
02-09-2026

BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation

https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect

Report completeness: High

Threats:
Bluekit_tool
Bitm_technique
Screenconnect_tool
Cloaking_technique
Zerobot
Aitm_technique
Tycoon_2fa
Greatness_tool
Forg365_tool
Residential_proxy_technique
Device_code_phishing_technique
Bec_technique

Victims:
Financial services groups, Chief executives of financial services groups, Asset management, Investment banking, Wealth advisory, Financial technology

Industry:
Financial

Geo:
Israel, New_york, United states, Indian, Ukraine, America, India, Kazakhstan, Romania, Uzbekistan, Israeli

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1071.001, T1090.002, T1185, T1219, T1497.001, T1539, T1550.004, T1557, have more...

IOCs:
File: 4
Domain: 6
Url: 7
Hash: 7

Soft:
Telegram, Microsoft browser, WebRTC, Chromium, Outlook, Microsoft Entra, Dropbox

Algorithms:
deflate, aes-gcm, sha256, base64, aes

Languages:
php, javascript

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect Report completeness: High Threats: Bluekit_tool Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----

Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.

В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.

BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).

Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.

После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
#ParsedReport #CompletenessMedium
01-09-2026

A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain

https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/

Report completeness: Medium

Actors/Campaigns:
Famous_chollima

Threats:
Supply_chain_technique

Victims:
Software development

Geo:
Dprk, Germany

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...

IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3

Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace

Algorithms:
xor, sha256, base64

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/ Report completeness: Medium Actors/Campaigns: Famous_chollima…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----

В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.

Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.

Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.

Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
#ParsedReport #CompletenessMedium
28-08-2026

Popular code generator for TanStack Query hit by supply chain worm

https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm

Report completeness: Medium

Threats:
Supply_chain_technique
Trinitite
Miasma

Victims:
Software development, Npm packages, Pypi packages, Rubygems packages, Github repositories, Azure cloud services

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1059.004, T1059.006, T1059.007, T1078, T1083, T1105, T1140, T1195.001, have more...

IOCs:
File: 9
Url: 4
Hash: 8

Soft:
TanStack, Node.js, Graph API, HashiCorp Vault, Kubernetes, Ledger Live, Telegram, Discord, Slack, CyberGhost, have more...

Wallets:
exodus_wallet

Algorithms:
xor, aes-128-gcm, sha256

Languages:
python, javascript

Platforms:
intel

Links:
https://github.com/AikidoSec/safe-chain
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 Popular code generator for TanStack Query hit by supply chain worm https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm Report completeness: Medium Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Trinitite — это червь, атакующий цепочку поставок, нацеленный на пакеты npm посредством вредоносного файла `binding.gyp`, который выполняет код во время установки без компиляции. Он крадет учетные данные для GitHub, npm, PyPI, RubyGems и Azure, выгружает их в репозитории, контролируемые злоумышленниками, и использует для распространения по реестрам пакетов. Кроме того, он внедряет бэкдоры в файлы конфигурации разработчиков и инструментов ИИ.
-----

Червь в цепочке поставок под названием Trinitite скомпрометировал 10 версий пакета npm `@7nohe/openapi-react-query-codegen` — генератора кода для хуков TanStack Query, имеющего более 150 000 еженедельных загрузок. Злоумышленные версии были опубликованы в течение примерно 20 минут. Первоначальное выполнение происходит через вредоносный файл `binding.gyp`. Когда npm вызывает `node-gyp`, Python оценивает поле `conditions` файла, что позволяет выражению выйти из песочницы Python через класс `catch_warnings`, получить доступ к `__builtins__`, импортировать `os` и выполнить полезную нагрузку с помощью `os.system()`. Нативная компиляция не требуется; файл существует исключительно для инициирования выполнения команд во время установки.

Основная полезная нагрузка, `3FWCvzduYZg.js`, представляет собой обфусцированный файл JavaScript размером 5,4 МБ, содержащий несколько уровней шифрования и обфускации. Внешний массив целых чисел, защищенный операцией XOR, расшифровывает код, который незаметно загружает среду выполнения Bun в временный каталог. Затем Bun выполняет полезную нагрузку, зашифрованную алгоритмом AES-128-GCM, содержащую дополнительный обфусцированный JavaScript. Расшифрованный код включает в себя кражу учетных данных, механизмы распространения и деструктивные функции. Он пытается уклониться от анализа, обнаруживая русские системные локали, каталоги программного обеспечения для безопасности, известные пути для анализа вредоносного ПО, поддельные учетные данные сканеров, учетные записи исследовательских групп по безопасности и инструменты StepSecurity.

Trinitite ищет в переменных окружения и локальных файлах классические и детальные персональные токены доступа GitHub, учетные данные GitHub Actions OIDC, токены npm в файле `.npmrc`, учетные данные PyPI и RubyGems, а также доступы к Azure service-principal, federated-token, managed-identity, Key Vault, Resource Manager и Microsoft Graph. Украденные учетные данные выгружаются в репозитории GitHub, контролируемые злоумышленниками. Вредоносное ПО ищет в публичной истории коммитов специально отформатированные зашифрованные токены, использует восстановленные учетные записи для создания репозиторий и называет их случайными комбинациями имен персонажей Touhou Project и чисел.

Червь использует украденные учетные данные реестров пакетов для идентификации пакетов, принадлежащих разработчикам, загрузки их архивов (tarball), внедрения вредоносного файла `binding.gyp` и полезной нагрузки, а также публикации новых версий. Он нацелен на npm, PyPI и RubyGems, отключая проверку сертификатов TLS при публикации. Кроме того, он может внедрять бэкдоры в файлы конфигурации разработчиков и инструментов на базе ИИ, включая задачи VS Code, хуки Claude Code, рабочие процессы CodeQL, настройки Gemini, правила Cursor, конфигурацию Codex и плагины OpenCode.
#ParsedReport #CompletenessHigh
01-09-2026

Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem

https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/

Report completeness: High

Actors/Campaigns:
Exilware (motivation: financially_motivated, cyber_criminal)
Spampower

Threats:
Brazetsu_tool
Cnabhunter
Bancos
Ousaban
Putty_tool
Anydesk_tool
Agentev2
Dead_drop_technique

Victims:
Banking, Enterprise resource planning, Electronic commerce, Industrial control systems, Law enforcement, Government, Cryptocurrency platforms, Healthcare, Insurance brokerage, Logistics, have more...

Industry:
Healthcare, E-commerce, Petroleum, Ics, Telco, Military, Government, Critical_infrastructure, Logistic, Financial

Geo:
Spain, Chile, Brazil, Spanish, Mexico, Brazilian, Argentina, Portugal, Paraguay, Latam, Latin american, Portuguese, United states

TTPs:
Tactics: 6
Technics: 15

IOCs:
Domain: 6
File: 18
IP: 1
Url: 3
Hash: 16

Soft:
Nuitka, Microsoft Edge, Pastebin, Google Chrome, Microsoft Edge, Vivaldi, Opera, PostgreSQL, MySQL, docker, DICOM, have more...

Algorithms:
xor, exhibit, base64

Functions:
get_server_config, _dec, get_active_window_title, check_active_bank_windows, get_browser_intel

Win API:
RUN, copyfile, Popen

Languages:
visual_basic, python, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/ Report completeness: High Actors/Campaigns: Exilware (motivation: fin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BraZetsu — это бэкдор для Windows, написанный на Python/Nuitka и приписываемый Exilware, который обеспечивает постоянный доступ и поддерживает операции брокера первоначального доступа. Он профилирует системы, выявляет ценные финансовые и корпоративные активы, анализирует историю браузера и деловые файлы, а также обеспечивает удаленный командный интерпретатор, Захват экрана и развертывание полезных нагрузок. ВПО использует зашифрованную конфигурацию на Pastebin и канал C2 на основе TLS WebSocket.
-----

BraZetsu — это фреймворк вредоносного ПО для Windows на базе Python, с высокой степенью уверенности связанный с бразильским злоумышленником Exilware. В отличие от стиллера, он поддерживает операции по обеспечению первоначального доступа (Initial Access Broker), устанавливая постоянный доступ, профилируя скомпрометированные системы, выявляя высокоценные активы и обеспечивая деятельность удалённого оператора. Фреймворк наблюдался при нацеливании на организации в Бразилии и других странах Иберийского полуострова и Латинской Америки в сферах финансов, ERP, электронной коммерции, промышленности, государственного управления, правоохранительных органов, здравоохранения, логистики, страхования и ИТ-сред.

Начальный вектор заражения ВПО не подтверждён, однако наблюдаемая инфраструктура распространения и имена файлов, такие как `wifi_driver.exe` и `msedge04.exe`, указывают на социальную инженерию. Связанные с ним скрипты VBS маскируются под португальские юридические или уведомительные процессы и загружают последующие стадии. Образцы BraZetsu написаны на Python 3 и скомпилированы с помощью Nuitka в автономные исполняемые файлы PE, что усложняет традиционное обнаружение и анализ. Более ранние версии использовали ключ Run в реестре `MonitorSystem` для закрепления, тогда как более поздние версии внедрили получение зашифрованной конфигурации через Pastebin. Конфигурация закодирована в Base64, зашифрована методом XOR с использованием ключа `p4st3_s3cr3t_k3y` и содержит домен C2, порт и токен аутентификации.

BraZetsu устанавливает интерактивный бэкдор на основе WebSocket поверх TLS-порта 8443. Он поддерживает удаленное выполнение команд оболочки через `subprocess.Popen`, захват экрана с использованием библиотек PIL и mss, а также развертывание дополнительных рабочих модулей. Разведка включает профилирование аппаратного обеспечения и сети, перечисление переменных окружения и процессов, проверку портов, мониторинг активного окна, а также обнаружение банковских приложений. Модуль сканирует профили браузеров на базе Chromium, включая Chrome, Edge, Brave, Vivaldi и Opera, и извлекает целевую историю просмотров с помощью запросов SQLite, а не учетных данных или файлов cookie.

Фреймворк ищет финансовые и деловые файлы, включая файлы с расширениями `.rem`, `.ret`, `.cnab`, `.240` и `.400`, а также цифровые сертификаты с расширениями `.pfx` и `.p12`. Он проверяет наличие программного обеспечения, связанного с SAP, TOTVS, Senior, Alterdata, Nasajon, платформами SCADA, базами данных, системами резервного копирования, продуктами EDR и другими корпоративными технологиями. BraZetsu также помечает системы на основе характеристик, имеющих отношение к IAB, и отправляет собранные метаданные для приоритизации на стороне сервера.

BraZetsu интегрирован с подпольным маркетплейсом Exilware, на котором продаются скомпрометированные хосты, а клиенты могут выполнять вторичные полезную нагрузки. Техническое сходство с AgenteV2 включает идентичные артефакты сборки Python/Nuitka, копирование баз данных Chrome и Edge, функциональность бэкдора на основе WebSocket, проверки Diebold Warsaw и GbPlugin, конфигурацию C2 на основе Pastebin, а также общую инфраструктуру.
#ParsedReport #CompletenessHigh
02-09-2026

Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon

https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/

Report completeness: High

Actors/Campaigns:
Gambling_goblin
Earth_berberoka

Threats:
Orat_rat
Downpro
3snake_tool
Naabu_tool
Nuclei_tool
Subfinder_tool
Cloaking_technique
Netcat_tool
Fscan_tool
Pwnkit_tool
Pkexec_tool
Yamux_tool
Ligolo-ng_tool
Hideprocess_tool

Victims:
Government, Education, News media, Healthcare, Business associations

Industry:
Healthcare, Entertainment, Government, Financial

Geo:
Brazilian, Chinese, Portuguese, Spanish, Brazil, Hong kong, Asia, China, Vietnamese

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 2
Domain: 27
IP: 30
Hash: 69

Soft:
Google Play, Microsoft Store, Linux, Twitter, curl, sudo, php-fpm, nginx, SELinux, systemd, have more...

Algorithms:
base32, md5, crc-32, base64, aes-gcm, zip, rc4

Win API:
FS

Languages:
javascript, golang, php

Links:
https://github.com/blendin/3snake
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Gambling Goblin скомпрометировала бразильские веб-серверы на базе Linux, включая сайты домена .gov.br, для развертывания вредоносного модуля обратного прокси Apache, который внедряет скрытый контент, связанный с азартными играми и фишингом. Группа использует вредоносное ПО для Linux для кражи учетных данных, удаленного доступа, туннелирования, разведки и перемещения внутри компании, при этом ее инфраструктура для загрузки приложений может поддерживать будущие кампании по распространению ВПО.
-----

Gambling Goblin компрометирует веб-серверы Linux в государственных, образовательных и коммерческих организациях Бразилии, включая домены .gov.br.

Установщик на языке Bash определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, компилирует `opsproxy.c` с помощью `apxs` и разворачивает полученный вредоносный модуль Apache.

`opsproxy` выполняет роль условного обратного прокси-сервера, сопоставляя пути URL, заголовки Referrer и строки User-Agent перед пересылкой запросов на инфраструктуру злоумышленника.

Модуль внедряет удалённо полученный фишинговый и SEO-контент в HTTP-ответы, обходя заголовки безопасности.

Атакующие удаляют исходный код и артефакты сборки, а также изменяют метки времени модулей, чтобы имитировать легитимные компоненты Apache.

Скомпрометированные домены размещают страницы на бразильском португальском языке, имитирующие сайты дистрибуции приложений Google Play, Microsoft Store и Amazon.

Инфраструктура использует сфабрикованные рейтинги, отзывы, структурированные метаданные и поисковый контент, связанный с азартными играми, для манипуляции позициями в поисковой выдаче.

DownPro загружает дополнительные полезные нагрузки, включая развёртывание бэкдора `ChUser` с флагом setuid-root и стиллер учётных данных `PasswordHarvester`.

PasswordHarvester использует `ptrace` для перехвата данных аутентификации и выводит их с использованием шифрования RC4 и кодирования Base64.

AlphaAgent и oRAT обеспечивают зашифрованный C2, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование через SOCKS5 или ретрансляцию, разведку и перемещение внутри компании.

AlphaAgent и oRAT поддерживают маскировку процессов, демонизацию, шифрованную конфигурацию, отключенную проверку сертификатов, DNS-туннелирование, а также опциональное использование руткита или сокрытие в `/proc`.

oRAT также поддерживает встроенные SSH/SFTP, закрепление через systemd или cron, пользовательские службы и отключение SELinux.

Инструменты разведки выполняют перечисление веб-серверов, виртуальных хостов, открытых портов, активности SSH, учетных данных, сетевых подключений, развертываний Docker и соседних систем.

Инструмент для подбора паролей по SSH проверяет переданные комбинации имени пользователя и пароля на обнаруженных системах.

Инфраструктура, тематически связанная с загрузкой приложений, может быть переиспользована для прямой распространения ВПО.
#ParsedReport #CompletenessMedium
01-09-2026

CaptiveCrunch Part 2: Burning More Threat Actor Infrastructure

https://www.tlp-unclear.com/posts/captivecrunch-part-2-burning-more-infrastructure/

Report completeness: Medium

Actors/Campaigns:
Unc7005
Storm-2945

Threats:
Device_code_phishing_technique

Victims:
Academia, Diplomatic personnel, Non governmental organizations

Industry:
Ngo, Logistic, Education

Geo:
American, United states, Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1036, T1056.003, T1584.008

IOCs:
IP: 23
Domain: 27
Email: 8
File: 1

Soft:
WhatsApp, gmail

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 CaptiveCrunch Part 2: Burning More Threat Actor Infrastructure https://www.tlp-unclear.com/posts/captivecrunch-part-2-burning-more-infrastructure/ Report completeness: Medium Actors/Campaigns: Unc7005 Storm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UNC7005 (STORM-2945) эксплуатировала расширенную инфраструктурную сеть для фишинга с использованием device-code и OAuth, распространения ВПО и кражи учётных данных, нацеленную на пользователей Microsoft и WhatsApp. Инфраструктура имитировала украинские, финские, американские и международные организации; связанные домены, C2-серверы, общие IP-адреса, панели «Mister Shell» и повторно используемые адреса эл. почты регистрации связывали эту активность.
-----

В отчете выявлена дополнительная инфраструктура, связанная с UNC7005, также отслеживаемым как STORM-2945, — злоумышленником, который занимается фишингом с использованием кодов устройств, OAuth-фишингом и распространением ВПО в отношении учетных записей Microsoft и WhatsApp. Сообщается, что жертвами стали представители академической среды, дипломатического корпуса и НПО в Украине, Западной Европе и Соединенных Штатах. Данная активность считается отдельной от кампании Microsoft CaptiveCrunch, в ходе которой использовались скомпрометированные captive-порталы и инфраструктура маршрутизаторов, однако кампании были связаны через общую инфраструктуру. В частности, IP-адрес 104.194.159.150 резолвился как на домен ms365-live.com, стилизованный под Microsoft, так и на домен my-invite.org, используемый для фишинга с кодами устройств.

Новая выявленная инфраструктура использовала домены, маскирующиеся под WhatsApp, украинские организации, финскую оборонную консалтинговую компанию, Американскую торгово-промышленную палату в Украине и другие организации. В число доменов входили wa-connect.eu, mslivetest.duckdns.org, shopinvite.org, wa-invite.com, wa-device.net, wa-device.com, wa-meeting.com, chamber-ua.org, ukrinform-share.net, antac.org, trident-solutions.org и chathamhouse.eu. Ряд из них хостил страницы фишинга для кражи учетных данных или имитации корпоративных порталов. Например, chamber-ua.org представлял собой якобы частный сайт Американской торгово-промышленной палаты в Украине, запрашивающий учетные данные, в то время как ukrinform-share.net хостил практически идентичный портал, имитирующий Национальное информационное агентство Украины. Домен docs-viewer.org предоставлял страницу с тематикой просмотра PDF-файлов, визуально схожую с другими посадочными страницами кампании.

Домен statistic-ms.live был идентифицирован как инфраструктура управления (command-and-control) и в прошлом резолвился на несколько IP-адресов, включая 144.172.114.192. Среди связанных хостов также числились mslivetest.duckdns.org и wa-connect.eu. На нескольких IP-адресах размещались подозрительные файлы, взаимодействовавшие с ними, и был обнаружен характерная C2-панель «Mister Shell», что указывает на возможное использование UNC7005 данной панели или связанных с ней компонентов. Дополнительные пересечения в хостинге и история резолвинга доменов связали домены, связанные с WhatsApp, в том числе wa-device.net, с кампанией.

Актор повторно использовал адреса эл. почты в записях регистрации доменов и записях SOA, в том числе ricardopayne226@gmail.com, amipiqokuw980@gmail.com и kapukec366@gmail.com. В целом, в ходе исследования было добавлено восемь доменов, несколько IP-адресов C2 и фишинга, семь связанных адресов эл. почты, а также инфраструктура, имитирующая четыре дополнительные организации-жертвы.