CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 BlueKit PhaaS in the Wild: BitM, Geofencing, and ScreenConnect Post-Exploitation https://zerobec.com/blog/bluekit-phaas-browser-in-the-middle-screenconnect Report completeness: High Threats: Bluekit_tool Bitm_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Целенаправленная фишинговая кампания использовала персонализированные PDF-файлы с информацией о соблюдении требований и многоэтапную фильтрацию для кражи учетных данных Microsoft Entra у руководителей финансовых организаций. Инструменты ZeroBot и BlueKit выполняли профилирование и маршрутизацию жертв, при этом BlueKit транслировал удаленную сессию входа в Microsoft на базе Chromium. Некоторые жертвы затем перенаправлялись на поддельный просмотрщик документов, который доставлял настроенный клиент ScreenConnect для потенциального интерактивного доступа к конечным точкам.
-----

Активная фишинговая кампания была направлена на главных исполнительных директоров финансовых организаций, входящих в состав более крупных материнских компаний. Атаки начинались с адресных PDF-документов, оформленных под бренд жертвы и содержащих требования по соблюдению нормативных требований, сгенерированных с помощью wkhtmltopdf 0.12.6/Qt 4.8.7. Каждый документ содержал единственную ссылку, расположенную под кнопкой «Открыть документ», которая вела через легитимные сервисы отслеживания кликов, скомпрометированные или контролируемые злоумышленниками веб-сайты, а также специфические для организации URL-пути. Идентификационные данные жертв и организационные идентификаторы (slugs) передавались на нескольких этапах с использованием шестнадцатеричного и Base64-кодирования.

В ходе кампании ZeroBot использовался в качестве верхнеуровневого слоя антианализа и квалификации посетителей, собирая характеристики браузера и сети посредством фангерпринтинга и конечных точек сбора данных. Отдельный шлюз допуска BlueKit затем применял географическую и специфичную для кампании маршрутизацию. Тесты показали, что посетители из Украины, Казахстана и Узбекистана, как правило, перенаправлялись на безвредный контент или получали ответы 404, в то время как сессии из регионов, включая Румынию, Индию, Израиль и Соединенные Штаты, допускались.

BlueKit функционировал как платформа browser-in-the-middle, а не как статическая фишинговая страница. Он развертывал удаленный браузер Chromium и транслировал процесс входа в учетную запись Microsoft жертвам через зашифрованный WebSocket. Клиентская часть выводила транспортные ключи из имени хоста развертывания, используя SHA-256, AES-GCM, MessagePack и необязательное сжатие deflate. Данные сессии включали кандидаты WebRTC, локаль, часовой пояс, характеристики экрана, подсказки клиента браузера (browser client hints) и `autograbIdentifier`, привязанный к исходной жертве. Визуальные параметры рандомизировали рендеринг страницы, чтобы затруднить обнаружение на основе скриншотов и отпечатков (fingerprinting).

Успешная аутентификация генерировала активность в Microsoft Entra через инфраструктуру резидентных прокси, соответствующих по региону и иногда с ротацией, при сохранении того же контекста сессии. В связи с этим событие ввода пароля, за которым быстро следует активность с нерелевантных региональных IP-адресов или ASNs, является значимым сигналом для обнаружения.

После аутентификации выбранные жертвы перенаправлялись на поддельную страницу просмотра документов, через которую распространялся файл `ScreenConnect.ClientSetup.exe`, первоначально с использованием Dropbox. Легитимный клиент ScreenConnect был настроен на подключение к `instance-bmmymf-relay.screenconnect.com` по TCP 443 с использованием серверного ключа, выбранного злоумышленником. Это указывает на переход, настроенный аффилированным лицом, от кражи личности к интерактивному доступу к конечным точкам, хотя имеющиеся доказательства не подтверждают, что распространение ScreenConnect является встроенной функцией BlueKit.
#ParsedReport #CompletenessMedium
01-09-2026

A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain

https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/

Report completeness: Medium

Actors/Campaigns:
Famous_chollima

Threats:
Supply_chain_technique

Victims:
Software development

Geo:
Dprk, Germany

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027.013, T1036.005, T1053.005, T1059.007, T1071.001, T1082, T1083, T1105, T1140, have more...

IOCs:
File: 2
Email: 2
IP: 3
Url: 2
Hash: 3

Soft:
macOS, Linux, Redis, Node.js, systemd, Telegram, HuggingFace

Algorithms:
xor, sha256, base64

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 A malicious npm package hidden three dependencies deep: the ulid-xyz delivery chain https://safedep.io/ulid-xyz-transitive-dependency-delivery-chain/ Report completeness: Medium Actors/Campaigns: Famous_chollima…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В июне 2026 года поддельный пакет npm `ulid-xyz` (созданный методом опечатки) доставил кроссплатформенный Node.js RAT через скрытый скрипт `postinstall`. Вредоносное ПО использует WebSockets для управления, поддерживает сбор информации о системе, доступ к файловой системе и развертывание бинарных файлов, а также обеспечивает закрепление в системе под именем `MicrosoftSystem64` на Windows, macOS и Linux. Его инфраструктура и поведение совпадают с имплантами, приписываемыми DPRK-связанной группе FAMOUS CHOLLIMA (Contagious Interview).
-----

В июне 2026 года пакет npm `ulid-xyz` был идентифицирован как типосквот пакета `ulidx`, библиотеки для генерации сортируемых уникальных идентификаторов. Данный пакет функционирует как кроссплатформенная Троянская программа удаленного доступа (RAT). Его скрипт `postinstall` формально проверяет наличие файла сборки, но на самом деле запускает `dist/node/utils.js` как отсоединенный фоновый процесс, который, в свою очередь, запускает `dist/node/payload.js`. Полезная нагрузка представляет собой имплант на Node.js размером 467 КБ, собранный в единый файл; после добавления полезной нагрузки размер пакета увеличился с 64 КБ до 536 КБ.

Плодовая оболочка (payload) декодирует обфусцированную конфигурацию и устанавливает WebSocket-соединения с серверами команд, IP-адреса которых заданы жёстко: `65.21.30.171` и `95.216.232.162`, оба размещены на хостинге Hetzner в Германии. Адреса скрыты с использованием кодирования Base64 и повторяющегося ключа XOR. Модуль выполняет сбор информации об инфицированной системе (fingerprinting) и обеспечивает удалённый доступ к файловой системе. Его команда `deploy_binary` принимает бинарный файл, закодированный в Base64, записывает его на диск, обеспечивает закрепление (persistence) и перезапускает выполнение с использованием доставленного кода, что позволяет оператору развертывать дополнительные возможности после проведения разведки.

Закрепление (Persistence) реализовано в операционных системах Windows, macOS и Linux под именем `MicrosoftSystem64`. Вредоносное ПО использует запланированную задачу в Windows, LaunchAgent в macOS и пользовательский модуль systemd в Linux. Задокументированная инфраструктура и поведение совпадают с ранее проанализированным имплантом `MicrosoftSystem64`, распространявшимся через `js-logger-pack` и `terminal-logger-utils`. Указанный исполняемый файл Node.js ранее похищал учетные данные браузеров, данные криптографических кошельков, сессии Телеграм и ключи SSH, а также выгружал информацию на Hugging Face. Обе кампании объединяют имя импланта, кроссплатформенный дизайн закрепления, порт 8010, хостинг на Hetzner и инфраструктура, связанная с персоной `whisdev`. Исследователи приписывают эту активность группе FAMOUS CHOLLIMA, связанной с КНДР, также известной как Contagious Interview.

Цепочка доставки использует несколько пакетов. `ioredis-xyz` представляет собой функциональную копию легитимного клиента `ioredis`, в которой изменено только имя пакета. Он косвенно устанавливает `redis-type-xyz` и `ulid-xyz`; пакет `redis-type-xyz` не содержит исполняемого исходного кода и завершается с ошибкой при импорте. Такая структура скрывает вредоносную зависимость на нескольких уровнях вложенности.
#ParsedReport #CompletenessMedium
28-08-2026

Popular code generator for TanStack Query hit by supply chain worm

https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm

Report completeness: Medium

Threats:
Supply_chain_technique
Trinitite
Miasma

Victims:
Software development, Npm packages, Pypi packages, Rubygems packages, Github repositories, Azure cloud services

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.013, T1059.004, T1059.006, T1059.007, T1078, T1083, T1105, T1140, T1195.001, have more...

IOCs:
File: 9
Url: 4
Hash: 8

Soft:
TanStack, Node.js, Graph API, HashiCorp Vault, Kubernetes, Ledger Live, Telegram, Discord, Slack, CyberGhost, have more...

Wallets:
exodus_wallet

Algorithms:
xor, aes-128-gcm, sha256

Languages:
python, javascript

Platforms:
intel

Links:
https://github.com/AikidoSec/safe-chain
CTT Report Hub
#ParsedReport #CompletenessMedium 28-08-2026 Popular code generator for TanStack Query hit by supply chain worm https://www.aikido.dev/blog/popular-code-generator-for-tanstack-query-hit-by-supply-chain-worm Report completeness: Medium Threats: Supply_chain_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Trinitite — это червь, атакующий цепочку поставок, нацеленный на пакеты npm посредством вредоносного файла `binding.gyp`, который выполняет код во время установки без компиляции. Он крадет учетные данные для GitHub, npm, PyPI, RubyGems и Azure, выгружает их в репозитории, контролируемые злоумышленниками, и использует для распространения по реестрам пакетов. Кроме того, он внедряет бэкдоры в файлы конфигурации разработчиков и инструментов ИИ.
-----

Червь в цепочке поставок под названием Trinitite скомпрометировал 10 версий пакета npm `@7nohe/openapi-react-query-codegen` — генератора кода для хуков TanStack Query, имеющего более 150 000 еженедельных загрузок. Злоумышленные версии были опубликованы в течение примерно 20 минут. Первоначальное выполнение происходит через вредоносный файл `binding.gyp`. Когда npm вызывает `node-gyp`, Python оценивает поле `conditions` файла, что позволяет выражению выйти из песочницы Python через класс `catch_warnings`, получить доступ к `__builtins__`, импортировать `os` и выполнить полезную нагрузку с помощью `os.system()`. Нативная компиляция не требуется; файл существует исключительно для инициирования выполнения команд во время установки.

Основная полезная нагрузка, `3FWCvzduYZg.js`, представляет собой обфусцированный файл JavaScript размером 5,4 МБ, содержащий несколько уровней шифрования и обфускации. Внешний массив целых чисел, защищенный операцией XOR, расшифровывает код, который незаметно загружает среду выполнения Bun в временный каталог. Затем Bun выполняет полезную нагрузку, зашифрованную алгоритмом AES-128-GCM, содержащую дополнительный обфусцированный JavaScript. Расшифрованный код включает в себя кражу учетных данных, механизмы распространения и деструктивные функции. Он пытается уклониться от анализа, обнаруживая русские системные локали, каталоги программного обеспечения для безопасности, известные пути для анализа вредоносного ПО, поддельные учетные данные сканеров, учетные записи исследовательских групп по безопасности и инструменты StepSecurity.

Trinitite ищет в переменных окружения и локальных файлах классические и детальные персональные токены доступа GitHub, учетные данные GitHub Actions OIDC, токены npm в файле `.npmrc`, учетные данные PyPI и RubyGems, а также доступы к Azure service-principal, federated-token, managed-identity, Key Vault, Resource Manager и Microsoft Graph. Украденные учетные данные выгружаются в репозитории GitHub, контролируемые злоумышленниками. Вредоносное ПО ищет в публичной истории коммитов специально отформатированные зашифрованные токены, использует восстановленные учетные записи для создания репозиторий и называет их случайными комбинациями имен персонажей Touhou Project и чисел.

Червь использует украденные учетные данные реестров пакетов для идентификации пакетов, принадлежащих разработчикам, загрузки их архивов (tarball), внедрения вредоносного файла `binding.gyp` и полезной нагрузки, а также публикации новых версий. Он нацелен на npm, PyPI и RubyGems, отключая проверку сертификатов TLS при публикации. Кроме того, он может внедрять бэкдоры в файлы конфигурации разработчиков и инструментов на базе ИИ, включая задачи VS Code, хуки Claude Code, рабочие процессы CodeQL, настройки Gemini, правила Cursor, конфигурацию Codex и плагины OpenCode.
#ParsedReport #CompletenessHigh
01-09-2026

Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem

https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/

Report completeness: High

Actors/Campaigns:
Exilware (motivation: financially_motivated, cyber_criminal)
Spampower

Threats:
Brazetsu_tool
Cnabhunter
Bancos
Ousaban
Putty_tool
Anydesk_tool
Agentev2
Dead_drop_technique

Victims:
Banking, Enterprise resource planning, Electronic commerce, Industrial control systems, Law enforcement, Government, Cryptocurrency platforms, Healthcare, Insurance brokerage, Logistics, have more...

Industry:
Healthcare, E-commerce, Petroleum, Ics, Telco, Military, Government, Critical_infrastructure, Logistic, Financial

Geo:
Spain, Chile, Brazil, Spanish, Mexico, Brazilian, Argentina, Portugal, Paraguay, Latam, Latin american, Portuguese, United states

TTPs:
Tactics: 6
Technics: 15

IOCs:
Domain: 6
File: 18
IP: 1
Url: 3
Hash: 16

Soft:
Nuitka, Microsoft Edge, Pastebin, Google Chrome, Microsoft Edge, Vivaldi, Opera, PostgreSQL, MySQL, docker, DICOM, have more...

Algorithms:
xor, exhibit, base64

Functions:
get_server_config, _dec, get_active_window_title, check_active_bank_windows, get_browser_intel

Win API:
RUN, copyfile, Popen

Languages:
visual_basic, python, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 01-09-2026 Anatomy of BraZetsu: How Cybercriminals Fuel the Underground Ecosystem https://www.group-ib.com/blog/brazetsu-ai-enhanced-iab-marketplace/ Report completeness: High Actors/Campaigns: Exilware (motivation: fin…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BraZetsu — это бэкдор для Windows, написанный на Python/Nuitka и приписываемый Exilware, который обеспечивает постоянный доступ и поддерживает операции брокера первоначального доступа. Он профилирует системы, выявляет ценные финансовые и корпоративные активы, анализирует историю браузера и деловые файлы, а также обеспечивает удаленный командный интерпретатор, Захват экрана и развертывание полезных нагрузок. ВПО использует зашифрованную конфигурацию на Pastebin и канал C2 на основе TLS WebSocket.
-----

BraZetsu — это фреймворк вредоносного ПО для Windows на базе Python, с высокой степенью уверенности связанный с бразильским злоумышленником Exilware. В отличие от стиллера, он поддерживает операции по обеспечению первоначального доступа (Initial Access Broker), устанавливая постоянный доступ, профилируя скомпрометированные системы, выявляя высокоценные активы и обеспечивая деятельность удалённого оператора. Фреймворк наблюдался при нацеливании на организации в Бразилии и других странах Иберийского полуострова и Латинской Америки в сферах финансов, ERP, электронной коммерции, промышленности, государственного управления, правоохранительных органов, здравоохранения, логистики, страхования и ИТ-сред.

Начальный вектор заражения ВПО не подтверждён, однако наблюдаемая инфраструктура распространения и имена файлов, такие как `wifi_driver.exe` и `msedge04.exe`, указывают на социальную инженерию. Связанные с ним скрипты VBS маскируются под португальские юридические или уведомительные процессы и загружают последующие стадии. Образцы BraZetsu написаны на Python 3 и скомпилированы с помощью Nuitka в автономные исполняемые файлы PE, что усложняет традиционное обнаружение и анализ. Более ранние версии использовали ключ Run в реестре `MonitorSystem` для закрепления, тогда как более поздние версии внедрили получение зашифрованной конфигурации через Pastebin. Конфигурация закодирована в Base64, зашифрована методом XOR с использованием ключа `p4st3_s3cr3t_k3y` и содержит домен C2, порт и токен аутентификации.

BraZetsu устанавливает интерактивный бэкдор на основе WebSocket поверх TLS-порта 8443. Он поддерживает удаленное выполнение команд оболочки через `subprocess.Popen`, захват экрана с использованием библиотек PIL и mss, а также развертывание дополнительных рабочих модулей. Разведка включает профилирование аппаратного обеспечения и сети, перечисление переменных окружения и процессов, проверку портов, мониторинг активного окна, а также обнаружение банковских приложений. Модуль сканирует профили браузеров на базе Chromium, включая Chrome, Edge, Brave, Vivaldi и Opera, и извлекает целевую историю просмотров с помощью запросов SQLite, а не учетных данных или файлов cookie.

Фреймворк ищет финансовые и деловые файлы, включая файлы с расширениями `.rem`, `.ret`, `.cnab`, `.240` и `.400`, а также цифровые сертификаты с расширениями `.pfx` и `.p12`. Он проверяет наличие программного обеспечения, связанного с SAP, TOTVS, Senior, Alterdata, Nasajon, платформами SCADA, базами данных, системами резервного копирования, продуктами EDR и другими корпоративными технологиями. BraZetsu также помечает системы на основе характеристик, имеющих отношение к IAB, и отправляет собранные метаданные для приоритизации на стороне сервера.

BraZetsu интегрирован с подпольным маркетплейсом Exilware, на котором продаются скомпрометированные хосты, а клиенты могут выполнять вторичные полезную нагрузки. Техническое сходство с AgenteV2 включает идентичные артефакты сборки Python/Nuitka, копирование баз данных Chrome и Edge, функциональность бэкдора на основе WebSocket, проверки Diebold Warsaw и GbPlugin, конфигурацию C2 на основе Pastebin, а также общую инфраструктуру.
#ParsedReport #CompletenessHigh
02-09-2026

Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon

https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government-sites-into-an-seo-weapon/

Report completeness: High

Actors/Campaigns:
Gambling_goblin
Earth_berberoka

Threats:
Orat_rat
Downpro
3snake_tool
Naabu_tool
Nuclei_tool
Subfinder_tool
Cloaking_technique
Netcat_tool
Fscan_tool
Pwnkit_tool
Pkexec_tool
Yamux_tool
Ligolo-ng_tool
Hideprocess_tool

Victims:
Government, Education, News media, Healthcare, Business associations

Industry:
Healthcare, Entertainment, Government, Financial

Geo:
Brazilian, Chinese, Portuguese, Spanish, Brazil, Hong kong, Asia, China, Vietnamese

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 2
Domain: 27
IP: 30
Hash: 69

Soft:
Google Play, Microsoft Store, Linux, Twitter, curl, sudo, php-fpm, nginx, SELinux, systemd, have more...

Algorithms:
base32, md5, crc-32, base64, aes-gcm, zip, rc4

Win API:
FS

Languages:
javascript, golang, php

Links:
https://github.com/blendin/3snake
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Gambling Goblin скомпрометировала бразильские веб-серверы на базе Linux, включая сайты домена .gov.br, для развертывания вредоносного модуля обратного прокси Apache, который внедряет скрытый контент, связанный с азартными играми и фишингом. Группа использует вредоносное ПО для Linux для кражи учетных данных, удаленного доступа, туннелирования, разведки и перемещения внутри компании, при этом ее инфраструктура для загрузки приложений может поддерживать будущие кампании по распространению ВПО.
-----

Gambling Goblin компрометирует веб-серверы Linux в государственных, образовательных и коммерческих организациях Бразилии, включая домены .gov.br.

Установщик на языке Bash определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, компилирует `opsproxy.c` с помощью `apxs` и разворачивает полученный вредоносный модуль Apache.

`opsproxy` выполняет роль условного обратного прокси-сервера, сопоставляя пути URL, заголовки Referrer и строки User-Agent перед пересылкой запросов на инфраструктуру злоумышленника.

Модуль внедряет удалённо полученный фишинговый и SEO-контент в HTTP-ответы, обходя заголовки безопасности.

Атакующие удаляют исходный код и артефакты сборки, а также изменяют метки времени модулей, чтобы имитировать легитимные компоненты Apache.

Скомпрометированные домены размещают страницы на бразильском португальском языке, имитирующие сайты дистрибуции приложений Google Play, Microsoft Store и Amazon.

Инфраструктура использует сфабрикованные рейтинги, отзывы, структурированные метаданные и поисковый контент, связанный с азартными играми, для манипуляции позициями в поисковой выдаче.

DownPro загружает дополнительные полезные нагрузки, включая развёртывание бэкдора `ChUser` с флагом setuid-root и стиллер учётных данных `PasswordHarvester`.

PasswordHarvester использует `ptrace` для перехвата данных аутентификации и выводит их с использованием шифрования RC4 и кодирования Base64.

AlphaAgent и oRAT обеспечивают зашифрованный C2, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование через SOCKS5 или ретрансляцию, разведку и перемещение внутри компании.

AlphaAgent и oRAT поддерживают маскировку процессов, демонизацию, шифрованную конфигурацию, отключенную проверку сертификатов, DNS-туннелирование, а также опциональное использование руткита или сокрытие в `/proc`.

oRAT также поддерживает встроенные SSH/SFTP, закрепление через systemd или cron, пользовательские службы и отключение SELinux.

Инструменты разведки выполняют перечисление веб-серверов, виртуальных хостов, открытых портов, активности SSH, учетных данных, сетевых подключений, развертываний Docker и соседних систем.

Инструмент для подбора паролей по SSH проверяет переданные комбинации имени пользователя и пароля на обнаруженных системах.

Инфраструктура, тематически связанная с загрузкой приложений, может быть переиспользована для прямой распространения ВПО.
#ParsedReport #CompletenessMedium
01-09-2026

CaptiveCrunch Part 2: Burning More Threat Actor Infrastructure

https://www.tlp-unclear.com/posts/captivecrunch-part-2-burning-more-infrastructure/

Report completeness: Medium

Actors/Campaigns:
Unc7005
Storm-2945

Threats:
Device_code_phishing_technique

Victims:
Academia, Diplomatic personnel, Non governmental organizations

Industry:
Ngo, Logistic, Education

Geo:
American, United states, Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1036, T1056.003, T1584.008

IOCs:
IP: 23
Domain: 27
Email: 8
File: 1

Soft:
WhatsApp, gmail

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 CaptiveCrunch Part 2: Burning More Threat Actor Infrastructure https://www.tlp-unclear.com/posts/captivecrunch-part-2-burning-more-infrastructure/ Report completeness: Medium Actors/Campaigns: Unc7005 Storm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UNC7005 (STORM-2945) эксплуатировала расширенную инфраструктурную сеть для фишинга с использованием device-code и OAuth, распространения ВПО и кражи учётных данных, нацеленную на пользователей Microsoft и WhatsApp. Инфраструктура имитировала украинские, финские, американские и международные организации; связанные домены, C2-серверы, общие IP-адреса, панели «Mister Shell» и повторно используемые адреса эл. почты регистрации связывали эту активность.
-----

В отчете выявлена дополнительная инфраструктура, связанная с UNC7005, также отслеживаемым как STORM-2945, — злоумышленником, который занимается фишингом с использованием кодов устройств, OAuth-фишингом и распространением ВПО в отношении учетных записей Microsoft и WhatsApp. Сообщается, что жертвами стали представители академической среды, дипломатического корпуса и НПО в Украине, Западной Европе и Соединенных Штатах. Данная активность считается отдельной от кампании Microsoft CaptiveCrunch, в ходе которой использовались скомпрометированные captive-порталы и инфраструктура маршрутизаторов, однако кампании были связаны через общую инфраструктуру. В частности, IP-адрес 104.194.159.150 резолвился как на домен ms365-live.com, стилизованный под Microsoft, так и на домен my-invite.org, используемый для фишинга с кодами устройств.

Новая выявленная инфраструктура использовала домены, маскирующиеся под WhatsApp, украинские организации, финскую оборонную консалтинговую компанию, Американскую торгово-промышленную палату в Украине и другие организации. В число доменов входили wa-connect.eu, mslivetest.duckdns.org, shopinvite.org, wa-invite.com, wa-device.net, wa-device.com, wa-meeting.com, chamber-ua.org, ukrinform-share.net, antac.org, trident-solutions.org и chathamhouse.eu. Ряд из них хостил страницы фишинга для кражи учетных данных или имитации корпоративных порталов. Например, chamber-ua.org представлял собой якобы частный сайт Американской торгово-промышленной палаты в Украине, запрашивающий учетные данные, в то время как ukrinform-share.net хостил практически идентичный портал, имитирующий Национальное информационное агентство Украины. Домен docs-viewer.org предоставлял страницу с тематикой просмотра PDF-файлов, визуально схожую с другими посадочными страницами кампании.

Домен statistic-ms.live был идентифицирован как инфраструктура управления (command-and-control) и в прошлом резолвился на несколько IP-адресов, включая 144.172.114.192. Среди связанных хостов также числились mslivetest.duckdns.org и wa-connect.eu. На нескольких IP-адресах размещались подозрительные файлы, взаимодействовавшие с ними, и был обнаружен характерная C2-панель «Mister Shell», что указывает на возможное использование UNC7005 данной панели или связанных с ней компонентов. Дополнительные пересечения в хостинге и история резолвинга доменов связали домены, связанные с WhatsApp, в том числе wa-device.net, с кампанией.

Актор повторно использовал адреса эл. почты в записях регистрации доменов и записях SOA, в том числе ricardopayne226@gmail.com, amipiqokuw980@gmail.com и kapukec366@gmail.com. В целом, в ходе исследования было добавлено восемь доменов, несколько IP-адресов C2 и фишинга, семь связанных адресов эл. почты, а также инфраструктура, имитирующая четыре дополнительные организации-жертвы.
#ParsedReport #CompletenessMedium
02-09-2026

Impersonating IT support: how threat actors turn a remote session into enterprise-wide access

https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session-into-enterprise-wide-access/

Report completeness: Medium

Threats:
Winrm_tool
Msi_loader
Microsoft_quick_assist_tool
Spear-phishing_technique
Powexec
Trojan:win32/fakeall!mtb
Synkloader

Victims:
Enterprise environments, Domain controllers, Certificate authorities, File servers, Database servers, Application servers

TTPs:
Tactics: 7
Technics: 16

IOCs:
File: 18
Hash: 6
Domain: 8

Soft:
Microsoft Defender, Microsoft Teams, Node.js, Active Directory, Windows Installer, Office 365, Microsoft Defender for Endpoint, Azure Blob

Crypto:
ethereum

Algorithms:
base64

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Impersonating IT support: how threat actors turn a remote session into enterprise-wide access https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники выдают себя за сотрудников ИТ-отдела в Microsoft Teams, чтобы получить удаленный доступ, после чего развертывают имплант на базе Node.js с помощью вредоносного MSI-файла. Вредоносное ПО обеспечивает закрепление на уровне пользователя, выполняет разведку и сбор скриншотов, а также позволяет выполнять команды. Атакующие используют полученную точку присутствия для обнаружения Active Directory и перемещения внутри компании через WinRM по корпоративным системам.
-----

Злоумышленники осуществляют проникновения в инфраструктуру с участием человека, злоупотребляя функцией внешнего сотрудничества в Microsoft Teams для имитации сотрудников ИТ-отдела или службы поддержки. Они инициируют чаты или звонки из внешнего тенанта и убеждают пользователей игнорировать предупреждения о внешнем контакте, разрешать удаленное управление во время сеанса совместного использования экрана или предоставлять код подключения Quick Assist. Социальная инженерия по телефону (vishing) может использоваться для усиления предлога. Это предоставляет злоумышленнику интерактивный доступ, основанный на учетных данных, без эксплуатации уязвимости Microsoft Teams.

В ходе удалённой сессии злоумышленник использует PowerShell для загрузки вредоносного MSI-пакета, оформленного под обновление, из облачного хранилища, контролируемого злоумышленником, и выполняет его скрытую установку с помощью `msiexec`. MSI-пакет размещает скриптовый загрузчик и зашифрованный имплант в каталоге `LocalAppData` текущего пользователя. При необходимости также загружается легитимный портативный рантайм Node.js с официального дистрибутивного сервера. Скрытые процессы PowerShell, `cmd.exe` или `WScript` запускают Node.js, который расшифровывает и выполняет имплант либо через стандартный поток ввода, либо через временный файл JavaScript. Использование нестандартных расширений, таких как `.tmp`, `.dat`, `.bin` и `.cfg`, а также переименованные бинарные файлы Node.js могут способствовать обходу средств защиты, ориентированных на традиционные скрипты или неподписанные исполняемые файлы.

Закрепление (Persistence) устанавливается для каждого пользователя через значение `HKCU\Run` или ярлык в папке «Автозагрузка», при этом обычно используется имя `EdgeUpdate`. Имплант взаимодействует с сервером управления (command-and-control) посредством рандомизированного HTTPS-опроса (long polling). Ответы C2 обрабатываются как JavaScript и выполняются с доступом к модулям Node.js, запуску процессов, переменным окружения, буферам и файловой системе. Операторы используют эту возможность для запуска кратковременных процессов PowerShell и командной оболочки, сбора информации о хосте, аппаратном обеспечении (Hardware), локали, дисках, антивирусе и виртуализации, а также для периодического захвата, изменения размера, кодирования в Base64 и эксфильтрации скриншотов рабочего стола. Некоторые образы также содержат неактивную логику для получения URL C2 из смарт-контракта Ethereum.

После подтверждения точки присутствия операторы проводят разведку в Active Directory с использованием нативных команд и запросов ADSI для перечисления доменных учетных записей, пользователей, объектов серверов, адресов и полей описания пользователей. Дополнительные полезныe нагрузки выполняются через `rundll32.exe` путем загрузки DLL и экспортированных функций, предоставленных злоумышленником. Затем вторжение распространяется горизонтально через WinRM по TCP 5985 на системы, присоединенные к домену, включая файловые, баз данных и прикладные серверы, контроллеры домена и центры сертификации. Данный ход указывает на подготовку к повышению привилегий, нарушению работы средств защиты, краже данных, распространению программ-вымогателей или более широкой компрометации корпоративной инфраструктуры.
#ParsedReport #CompletenessMedium
02-09-2026

SuperProxy

https://cdn.plume.com/ed/a2/8feaaab74af59562a5d1a2308ef1/plume-research-paper-superproxy2-sept2026.pdf

Report completeness: Medium

Threats:
Residential_proxy_technique
Popanet
Traffmonetizer_tool
Cecbot
Kimwolf
Mirai
Netcat_tool
Nmap_tool
Maskify
Httpflood_technique
Etherhiding_technique
Fastflux_technique
Popa_tool
Netnut

Victims:
Streaming and iptv users, Android tv devices, Residential proxy nodes, Microsoft account users, Google account users, Openai users, Chatgpt users, Local networks

Industry:
Software_development, Iot, Government, Entertainment, Telco, Media, Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1046, T1053, T1059.004, T1070.004, T1071.001, T1082, T1090, T1102, have more...

IOCs:
File: 31
IP: 10
Coin: 2

Soft:
SuperProxy, SuperBox, Netway, android, 3proxy, Netway netway, Squid, Chrome, OpenAI, ChatGPT, have more...

Wallets:
mainnet

Crypto:
ethereum

Algorithms:
zip, chacha20-poly1305, xor, sha256, ecdsa, base64, hmac

Functions:
onCreate, fireInstallPixel, f, isSiteLocalAddress, isLoopbackAddress, APK

Win API:
getMessage, varint

Languages:
java, python, golang

Platforms:
arm