CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 Gaming the system: how a Chinese-speaking actor turned Brazilian government sites into an SEO weapon https://research.checkpoint.com/2026/gaming-the-system-how-a-chinese-speaking-actor-turned-brazilian-government…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группа Gambling Goblin скомпрометировала бразильские веб-серверы на базе Linux, включая сайты домена .gov.br, для развертывания вредоносного модуля обратного прокси Apache, который внедряет скрытый контент, связанный с азартными играми и фишингом. Группа использует вредоносное ПО для Linux для кражи учетных данных, удаленного доступа, туннелирования, разведки и перемещения внутри компании, при этом ее инфраструктура для загрузки приложений может поддерживать будущие кампании по распространению ВПО.
-----

Gambling Goblin компрометирует веб-серверы Linux в государственных, образовательных и коммерческих организациях Бразилии, включая домены .gov.br.

Установщик на языке Bash определяет дистрибутив Linux, устанавливает пакеты для разработки Apache, компилирует `opsproxy.c` с помощью `apxs` и разворачивает полученный вредоносный модуль Apache.

`opsproxy` выполняет роль условного обратного прокси-сервера, сопоставляя пути URL, заголовки Referrer и строки User-Agent перед пересылкой запросов на инфраструктуру злоумышленника.

Модуль внедряет удалённо полученный фишинговый и SEO-контент в HTTP-ответы, обходя заголовки безопасности.

Атакующие удаляют исходный код и артефакты сборки, а также изменяют метки времени модулей, чтобы имитировать легитимные компоненты Apache.

Скомпрометированные домены размещают страницы на бразильском португальском языке, имитирующие сайты дистрибуции приложений Google Play, Microsoft Store и Amazon.

Инфраструктура использует сфабрикованные рейтинги, отзывы, структурированные метаданные и поисковый контент, связанный с азартными играми, для манипуляции позициями в поисковой выдаче.

DownPro загружает дополнительные полезные нагрузки, включая развёртывание бэкдора `ChUser` с флагом setuid-root и стиллер учётных данных `PasswordHarvester`.

PasswordHarvester использует `ptrace` для перехвата данных аутентификации и выводит их с использованием шифрования RC4 и кодирования Base64.

AlphaAgent и oRAT обеспечивают зашифрованный C2, доступ к оболочке, передачу файлов, интерактивные терминалы, туннелирование через SOCKS5 или ретрансляцию, разведку и перемещение внутри компании.

AlphaAgent и oRAT поддерживают маскировку процессов, демонизацию, шифрованную конфигурацию, отключенную проверку сертификатов, DNS-туннелирование, а также опциональное использование руткита или сокрытие в `/proc`.

oRAT также поддерживает встроенные SSH/SFTP, закрепление через systemd или cron, пользовательские службы и отключение SELinux.

Инструменты разведки выполняют перечисление веб-серверов, виртуальных хостов, открытых портов, активности SSH, учетных данных, сетевых подключений, развертываний Docker и соседних систем.

Инструмент для подбора паролей по SSH проверяет переданные комбинации имени пользователя и пароля на обнаруженных системах.

Инфраструктура, тематически связанная с загрузкой приложений, может быть переиспользована для прямой распространения ВПО.
#ParsedReport #CompletenessMedium
01-09-2026

CaptiveCrunch Part 2: Burning More Threat Actor Infrastructure

https://www.tlp-unclear.com/posts/captivecrunch-part-2-burning-more-infrastructure/

Report completeness: Medium

Actors/Campaigns:
Unc7005
Storm-2945

Threats:
Device_code_phishing_technique

Victims:
Academia, Diplomatic personnel, Non governmental organizations

Industry:
Ngo, Logistic, Education

Geo:
American, United states, Ukrainian, Ukraine

ChatGPT TTPs:
do not use without manual check
T1036, T1056.003, T1584.008

IOCs:
IP: 23
Domain: 27
Email: 8
File: 1

Soft:
WhatsApp, gmail

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 CaptiveCrunch Part 2: Burning More Threat Actor Infrastructure https://www.tlp-unclear.com/posts/captivecrunch-part-2-burning-more-infrastructure/ Report completeness: Medium Actors/Campaigns: Unc7005 Storm…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UNC7005 (STORM-2945) эксплуатировала расширенную инфраструктурную сеть для фишинга с использованием device-code и OAuth, распространения ВПО и кражи учётных данных, нацеленную на пользователей Microsoft и WhatsApp. Инфраструктура имитировала украинские, финские, американские и международные организации; связанные домены, C2-серверы, общие IP-адреса, панели «Mister Shell» и повторно используемые адреса эл. почты регистрации связывали эту активность.
-----

В отчете выявлена дополнительная инфраструктура, связанная с UNC7005, также отслеживаемым как STORM-2945, — злоумышленником, который занимается фишингом с использованием кодов устройств, OAuth-фишингом и распространением ВПО в отношении учетных записей Microsoft и WhatsApp. Сообщается, что жертвами стали представители академической среды, дипломатического корпуса и НПО в Украине, Западной Европе и Соединенных Штатах. Данная активность считается отдельной от кампании Microsoft CaptiveCrunch, в ходе которой использовались скомпрометированные captive-порталы и инфраструктура маршрутизаторов, однако кампании были связаны через общую инфраструктуру. В частности, IP-адрес 104.194.159.150 резолвился как на домен ms365-live.com, стилизованный под Microsoft, так и на домен my-invite.org, используемый для фишинга с кодами устройств.

Новая выявленная инфраструктура использовала домены, маскирующиеся под WhatsApp, украинские организации, финскую оборонную консалтинговую компанию, Американскую торгово-промышленную палату в Украине и другие организации. В число доменов входили wa-connect.eu, mslivetest.duckdns.org, shopinvite.org, wa-invite.com, wa-device.net, wa-device.com, wa-meeting.com, chamber-ua.org, ukrinform-share.net, antac.org, trident-solutions.org и chathamhouse.eu. Ряд из них хостил страницы фишинга для кражи учетных данных или имитации корпоративных порталов. Например, chamber-ua.org представлял собой якобы частный сайт Американской торгово-промышленной палаты в Украине, запрашивающий учетные данные, в то время как ukrinform-share.net хостил практически идентичный портал, имитирующий Национальное информационное агентство Украины. Домен docs-viewer.org предоставлял страницу с тематикой просмотра PDF-файлов, визуально схожую с другими посадочными страницами кампании.

Домен statistic-ms.live был идентифицирован как инфраструктура управления (command-and-control) и в прошлом резолвился на несколько IP-адресов, включая 144.172.114.192. Среди связанных хостов также числились mslivetest.duckdns.org и wa-connect.eu. На нескольких IP-адресах размещались подозрительные файлы, взаимодействовавшие с ними, и был обнаружен характерная C2-панель «Mister Shell», что указывает на возможное использование UNC7005 данной панели или связанных с ней компонентов. Дополнительные пересечения в хостинге и история резолвинга доменов связали домены, связанные с WhatsApp, в том числе wa-device.net, с кампанией.

Актор повторно использовал адреса эл. почты в записях регистрации доменов и записях SOA, в том числе ricardopayne226@gmail.com, amipiqokuw980@gmail.com и kapukec366@gmail.com. В целом, в ходе исследования было добавлено восемь доменов, несколько IP-адресов C2 и фишинга, семь связанных адресов эл. почты, а также инфраструктура, имитирующая четыре дополнительные организации-жертвы.
#ParsedReport #CompletenessMedium
02-09-2026

Impersonating IT support: how threat actors turn a remote session into enterprise-wide access

https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session-into-enterprise-wide-access/

Report completeness: Medium

Threats:
Winrm_tool
Msi_loader
Microsoft_quick_assist_tool
Spear-phishing_technique
Powexec
Trojan:win32/fakeall!mtb
Synkloader

Victims:
Enterprise environments, Domain controllers, Certificate authorities, File servers, Database servers, Application servers

TTPs:
Tactics: 7
Technics: 16

IOCs:
File: 18
Hash: 6
Domain: 8

Soft:
Microsoft Defender, Microsoft Teams, Node.js, Active Directory, Windows Installer, Office 365, Microsoft Defender for Endpoint, Azure Blob

Crypto:
ethereum

Algorithms:
base64

Languages:
javascript, powershell, jscript
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Impersonating IT support: how threat actors turn a remote session into enterprise-wide access https://www.microsoft.com/en-us/security/blog/2026/09/02/impersonating-it-support-threat-actors-turn-remote-session…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники выдают себя за сотрудников ИТ-отдела в Microsoft Teams, чтобы получить удаленный доступ, после чего развертывают имплант на базе Node.js с помощью вредоносного MSI-файла. Вредоносное ПО обеспечивает закрепление на уровне пользователя, выполняет разведку и сбор скриншотов, а также позволяет выполнять команды. Атакующие используют полученную точку присутствия для обнаружения Active Directory и перемещения внутри компании через WinRM по корпоративным системам.
-----

Злоумышленники осуществляют проникновения в инфраструктуру с участием человека, злоупотребляя функцией внешнего сотрудничества в Microsoft Teams для имитации сотрудников ИТ-отдела или службы поддержки. Они инициируют чаты или звонки из внешнего тенанта и убеждают пользователей игнорировать предупреждения о внешнем контакте, разрешать удаленное управление во время сеанса совместного использования экрана или предоставлять код подключения Quick Assist. Социальная инженерия по телефону (vishing) может использоваться для усиления предлога. Это предоставляет злоумышленнику интерактивный доступ, основанный на учетных данных, без эксплуатации уязвимости Microsoft Teams.

В ходе удалённой сессии злоумышленник использует PowerShell для загрузки вредоносного MSI-пакета, оформленного под обновление, из облачного хранилища, контролируемого злоумышленником, и выполняет его скрытую установку с помощью `msiexec`. MSI-пакет размещает скриптовый загрузчик и зашифрованный имплант в каталоге `LocalAppData` текущего пользователя. При необходимости также загружается легитимный портативный рантайм Node.js с официального дистрибутивного сервера. Скрытые процессы PowerShell, `cmd.exe` или `WScript` запускают Node.js, который расшифровывает и выполняет имплант либо через стандартный поток ввода, либо через временный файл JavaScript. Использование нестандартных расширений, таких как `.tmp`, `.dat`, `.bin` и `.cfg`, а также переименованные бинарные файлы Node.js могут способствовать обходу средств защиты, ориентированных на традиционные скрипты или неподписанные исполняемые файлы.

Закрепление (Persistence) устанавливается для каждого пользователя через значение `HKCU\Run` или ярлык в папке «Автозагрузка», при этом обычно используется имя `EdgeUpdate`. Имплант взаимодействует с сервером управления (command-and-control) посредством рандомизированного HTTPS-опроса (long polling). Ответы C2 обрабатываются как JavaScript и выполняются с доступом к модулям Node.js, запуску процессов, переменным окружения, буферам и файловой системе. Операторы используют эту возможность для запуска кратковременных процессов PowerShell и командной оболочки, сбора информации о хосте, аппаратном обеспечении (Hardware), локали, дисках, антивирусе и виртуализации, а также для периодического захвата, изменения размера, кодирования в Base64 и эксфильтрации скриншотов рабочего стола. Некоторые образы также содержат неактивную логику для получения URL C2 из смарт-контракта Ethereum.

После подтверждения точки присутствия операторы проводят разведку в Active Directory с использованием нативных команд и запросов ADSI для перечисления доменных учетных записей, пользователей, объектов серверов, адресов и полей описания пользователей. Дополнительные полезныe нагрузки выполняются через `rundll32.exe` путем загрузки DLL и экспортированных функций, предоставленных злоумышленником. Затем вторжение распространяется горизонтально через WinRM по TCP 5985 на системы, присоединенные к домену, включая файловые, баз данных и прикладные серверы, контроллеры домена и центры сертификации. Данный ход указывает на подготовку к повышению привилегий, нарушению работы средств защиты, краже данных, распространению программ-вымогателей или более широкой компрометации корпоративной инфраструктуры.
#ParsedReport #CompletenessMedium
02-09-2026

SuperProxy

https://cdn.plume.com/ed/a2/8feaaab74af59562a5d1a2308ef1/plume-research-paper-superproxy2-sept2026.pdf

Report completeness: Medium

Threats:
Residential_proxy_technique
Popanet
Traffmonetizer_tool
Cecbot
Kimwolf
Mirai
Netcat_tool
Nmap_tool
Maskify
Httpflood_technique
Etherhiding_technique
Fastflux_technique
Popa_tool
Netnut

Victims:
Streaming and iptv users, Android tv devices, Residential proxy nodes, Microsoft account users, Google account users, Openai users, Chatgpt users, Local networks

Industry:
Software_development, Iot, Government, Entertainment, Telco, Media, Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1046, T1053, T1059.004, T1070.004, T1071.001, T1082, T1090, T1102, have more...

IOCs:
File: 31
IP: 10
Coin: 2

Soft:
SuperProxy, SuperBox, Netway, android, 3proxy, Netway netway, Squid, Chrome, OpenAI, ChatGPT, have more...

Wallets:
mainnet

Crypto:
ethereum

Algorithms:
zip, chacha20-poly1305, xor, sha256, ecdsa, base64, hmac

Functions:
onCreate, fireInstallPixel, f, isSiteLocalAddress, isLoopbackAddress, APK

Win API:
getMessage, varint

Languages:
java, python, golang

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 SuperProxy https://cdn.plume.com/ed/a2/8feaaab74af59562a5d1a2308ef1/plume-research-paper-superproxy2-sept2026.pdf Report completeness: Medium Threats: Residential_proxy_technique Popanet Traffmonetizer_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скрытый SDK Netway в AppLinked тайно превращает устройства Android в узлы резидентных прокси, используя постоянные службы и ретрансляторы 3proxy для маршрутизации трафика и доступа к частным сетям. Выявленная инфраструктура также использовалась для доставки вредоносного ПО для Android, включая варианты Mirai и Maskify, тогда как Proxice обеспечивал модульную проксирование и, вероятно, подстановку украденных учетных данных для учетных записей Microsoft через резидентные IP-адреса.
-----

Скрытый SDK Netway в AppLinked регистрировал устройства Android в качестве узлов резидентных прокси без согласия пользователей.

Netway запускал 3proxy в режиме reverse и подключал устройства к инфраструктуре ретрансляции по адресу 79.127.248.199:10975.

Netway использовал регистрацию службы VPN в Android для повышения приоритета процесса и закрепления без создания VPN-туннеля.

Для закрепления использовались приемники событий загрузки/подключения, ProcessPhoenix и запланированные задачи JobScheduler.

Канал HTML-вакансий Netway позволял выполнять произвольные запросы к URL с заголовками и cookie, предоставленными злоумышленником.

Неаутентифицированный доступ через прокси и отсутствие фильтрации частных адресов привели к раскрытию локальных сервисов, включая интерфейсы администрирования маршрутизаторов.

Исследователи выявили более 60 000 IP-адресов выходных узлов в жилых сетях, распределённых примерно по 50 адресам ретрансляторов.

Инфраструктура прокси-серверов зафиксировала 1 352 атаки на зарегистрированные устройства за три недели.

Среди обнаруженных полезных нагрузок были CECbot, вариант Mirai и Maskify, обеспечивающие проксирование и проведение DDoS-атак.

Загрузчик `com.android.dexsys` использовал шифрованную инфраструктуру C2, разрешённую через ENS, и `DexClassLoader` для развертывания модульных компонентов прокси Proxice.

Proxice использовал TCP для управления и QUIC для мультиплексированного прокси-трафика, при этом фильтрация адресов loopback и частных сетей отсутствовала.

Трафик Proxice в основном направлялся на `login.live.com:443`, что соответствует автоматизированной проверке учетных данных учетных записей Microsoft или подстановке украденных учетных данных.
#ParsedReport #CompletenessHigh
03-09-2026

Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America

https://unit42.paloaltonetworks.com/ai-tool-use-targeting-latam-orgs/

Report completeness: High

Actors/Campaigns:
Escaneo
Cl-cri-1163

Threats:
Socktz_tool
Lolbin_technique
Shadow_copies_delete_technique

Victims:
Transportation sector, Federal government ministries, Municipal water utilities, Financial sector

Industry:
Transport, Government

Geo:
Ecuador, Brazilian, Mexico, Latin america

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1003.002, T1003.003, T1059.003, T1090, T1105, T1566.001, T1572

IOCs:
File: 2
IP: 4
Domain: 6
Hash: 2
Url: 1

Soft:
ChatGPT, Claude, Claude code, NextChat, WildFire, GPT-4, WordPress, JBoss, Active Directory

Algorithms:
sha256

Languages:
golang

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Attackers Expose Ongoing AI Tool Use Targeting Organizations in Latin America https://unit42.paloaltonetworks.com/ai-tool-use-targeting-latam-orgs/ Report completeness: High Actors/Campaigns: Escaneo Cl-cri-1163…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Два кластера вторжений из Латинской Америки использовали коммерческие LLM для устранения неполадок в ходе атак, а также для генерации и модификации инструментов. CL-CRI-1131 нацеливался на государственные организации Мексики и Эквадора, применяя скрипты, теневые копии и инфраструктуру SOCKS5 для кражи данных. CL-CRI-1163 нацеливался на финансовый сектор Бразилии, используя фишинг, RAT, туннели SockTz и скрипты, размещенные на скомпрометированных или контролируемых злоумышленниками серверах.
-----

Два отдельных кластера вторжений атаковали организации в Латинской Америке, используя коммерческие большие языковые модели (LLM) для устранения неполадок в ходе операций, а также для генерации и модификации атакующего инструментария. Кластер CL-CRI-1131 нацелился на транспортную организацию, а также на министерства правительства и муниципальные водоканалы в Мексике и Эквадоре. Кластер CL-CRI-1163 нацелился на финансовый сектор Бразилии и включал использование кастомного ВПО, фишинга и прокси-инфраструктуры. Оба кластера использовали инфраструктуру ретрансляции SOCKS5 и имели уязвимые операционные системы, которые раскрыли их инструментарий и рабочие процессы.

В ходе вторжения CL-CRI-1131 в апреле 2026 года операторы применяли техники living-off-the-land и итеративные пакетные скрипты для сбора и эксфильтрации конфиденциальных данных. После многократных неудач при дампировании ветки реестра SAM и базы данных NTDS.dit контроллера домена они создали теневые копии на нескольких дисках и скопировали необходимые файлы. Инфраструктура эксфильтрации включала IP-адрес 62.171.185.97 и динамический домен DNS m-doxa-apodo.duckdns.org. Сводный сертификат, связанный с данной инфраструктурой, раскрыл пять поддоменов, названия которых указывали на операционные функции и предполагаемые цели среди государственных органов Мексики.

Атакующие также разместили экземпляр открытого приложения NextChat на IP-адресе 178.128.87.160, прослушивающем TCP-порт 3000. Этот интерфейс, по всей видимости, использовался в качестве бэкенда с поддержкой LLM для генерации обходных скриптов и решения проблем с выполнением. По имеющимся данным, открытый интерфейс и связанная с ним инфраструктура подготовки раскрыли промпты атак, скрипты и оперативные данные.

CL-CRI-1163, вероятно, получил первоначальный доступ через фишинговое вложение, оформленное под резюме, в феврале 2026 года. Злоумышленники развернули несколько троянов удаленного доступа и пытались установить версии 1–8 SockTz — инструмента туннелирования обратного SOCKS5 на базе Go — с скомпрометированного сайта WordPress. После того как эти попытки провалились, они загрузили версию 9, названную `socktz_v9`, с инфраструктуры, контролируемой злоумышленниками, по адресу 167.148.195.53. На том же сервере хранились сотни скриптов, включая файлы с итеративными именами в формате `_output`, что соответствует генерации скриптов с помощью LLM. Активность также расширила предыдущее нацеливание на уязвимые серверы JBoss. Открытые каталоги, незащищенные развертывания NextChat и метаданные сертификатов обеспечили видимость инфраструктуры и инструментария злоумышленников.
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатировали критическую уязвимость в загрузке файлов без аутентификации в Elementor Pro, обходя механизмы валидации для загрузки и выполнения файлов PHP. Эксплуатация могла привести к удаленному выполнению кода, развертыванию веб-шеллов и полной компрометации сайтов WordPress; активность началась сразу после публичного раскрытия информации об уязвимости 19 августа 2026 года.
-----

19 августа 2026 года злоумышленники начали активно эксплуатировать критическую уязвимость произвольной загрузки файлов без аутентификации в плагине Elementor Pro для WordPress. Дефект затрагивает виджет Elementor Pro Form, если опубликованная форма содержит поле загрузки файлов, не отмеченное как обязательное. При таких условиях ошибка валидации приводит к пропуску проверок расширения и типа файла, что позволяет пользователям без аутентификации загружать файлы с произвольными расширениями, включая исполняемые файлы PHP.

Эксплуатация уязвимости заключается в отправке уязвимого поля загрузки в виде массива. Первый элемент массива содержит пустое имя файла, что вызывает состояние `UPLOAD_ERR_NO_FILE` и приводит к обходу приложением последующих проверок. Второй элемент содержит вредоносный PHP-файл с расширением `.php`. Загруженный файл сохраняется в каталог `/wp-content/uploads/elementor/forms/` с использованием случайно сгенерированного имени файла, при этом расширение, указанное атакующим, сохраняется. Атакующие могут напрямую запросить этот файл для выполнения PHP-кода и запуска произвольных команд на сервере.

Успешная эксплуатация уязвимости может привести к развертыванию веб-шеллов, удаленному выполнению кода, полному захвату сайта WordPress и потенциально более широкой компрометации базового сервера. В отчетах об эксплуатации описывается, как злоумышленники отправляют PHP-нагрузки через уязвимую форму; сама нагрузка не была раскрыта.

Вендор выпустил полностью исправленную версию Elementor Pro 19 августа 2026 года, в тот же день, когда уязвимость была публично раскрыта. Активность злоумышленников началась сразу после раскрытия, при этом максимальный объем атак был зафиксирован в период с 19 по 23 августа. Сообщается, что было заблокировано более 190 000 попыток эксплуатации. Основным средством защиты является обновление Elementor Pro до исправленной версии, а также ограничение или мониторинг доступа к загруженным файлам PHP, в частности в каталоге загрузки форм Elementor.
#ParsedReport #CompletenessMedium
03-09-2026

Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity

https://www.huntress.com/blog/rogue-screenconnect-installations

Report completeness: Medium

Threats:
Screenconnect_tool
Ultraviewer_tool
Microsoft_quick_assist_tool
Tech-support-scam_kit_tool
Edr-killer
Uac_bypass_technique
Amsi_bypass_technique
Wstunnel_tool
Xmrig_miner
Deathransom

Victims:
Organizations, Windows endpoints

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.004, T1027.013, T1036, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1083, T1090, have more...

IOCs:
File: 24
IP: 5
Domain: 3
Path: 2
Registry: 1
Hash: 6

Soft:
Microsoft Defender, Microsoft Edge, Windows Registry, Dropbox, Windows service, Windows Defender

Algorithms:
aes-cbc, sha256, base64, xor, aes

Languages:
powershell, vbscript
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity https://www.huntress.com/blog/rogue-screenconnect-installations Report completeness: Medium Threats: Screenconnect_tool Ultraviewer_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Червеобразная кампания использует злонамеренные установки ScreenConnect для распространения по организациям после того, как жертвы, подвергшиеся социальной инженерии, установят вредоносные клиенты. Атакующие используют скрипты, механизмы закрепления, зашифрованные полезную нагрузку и передачу файлов через ScreenConnect для развертывания бэкдоров, инструментов туннелирования, майнеров криптовалют и компонентов повышения привилегий; при повторном подключении хостов возможна повторная инфекция.
-----

Huntress зафиксировала червеобразную кампанию, связанную с несанкционированными установками ScreenConnect в различных, не связанных между собой организациях. Первоначальный доступ, как правило, осуществлялся с использованием социальной инженерии, включая мошеннические схемы техподдержки с применением Windows Quick Assist, фишинг, а также поддельные формы для получения возмещения или обращения в службу поддержки. Жертв убеждали выполнить установщики клиента ScreenConnect, после чего клиенты устанавливали соединение с инфраструктурой, контролируемой злоумышленниками, в том числе с IP-адресами 45.13.237.190, 131.123.40.98 (порт 8041), 15.204.185.204 и доменом borertors92.anondns.net. В некоторых инцидентах также использовался UltraViewer, устанавливавший соединение с адресами 146.59.55.107 и 45.32.192.150.

Скомпрометированные клиенты ScreenConnect многократно запускали `wscript.exe` для выполнения скриптов `1.vbs`, `2.vbs`, `3.vbs` и `4.vbs`, как правило, из временных каталогов ScreenConnect. Злоумышленники также обеспечили закрепление (persistence) через ключ User Run Key `WindowsServiceHost`, который запускал `WindowsServiceHost.vbs` из каталога AppData пользователя; по крайней мере в одном случае был обнаружен связанный с ним файл `WindowsServiceHost.bat`. Скрипты собирали информацию о системах, проверяли наличие установок ScreenConnect и продуктов безопасности, оценивали доступный объем ОЗУ и, по всей видимости, были разработаны для обхода сред анализа или систем, защищенных определенными продуктами конечной защиты.

Цепочка поэтапно загружаемых полезных нагрузок использовала хостинг на Dropbox, декодирование Base64, преобразование XOR и расшифровку AES-CBC. Скрипт `2.vbs` загружал закодированный файл сопоставления, а `3.vbs` выбирал полезную нагрузку в зависимости от состояния хоста и сохранял её как `out.enc`. Варианты полезных нагрузок включали бэкдоры ScreenConnect на уровне пользователя, инструменты для закрепления и повышения привилегий, утилиты туннелирования, а также майнер криптовалюты. Скрипт `4.vbs` генерировал и выполнял расшифровщик на PowerShell, который загружал `PyTorchFix.ps1`. Последний мог пытаться обойти AMSI, добавлять исключения в Defender, изменять Настройки питания, устанавливать и скрывать ещё один клиент ScreenConnect, а также прятать свой сервис и запись о его удалении.

Изменённые клиенты ScreenConnect распространяли четыре скрипта в новые сессии Host через механизм виртуальной передачи файлов ScreenConnect. Они отслеживали идентификаторы подключений, но удаляли их после разрыва соединения, что позволяло повторное заражение при повторном подключении. Дополнительные полезные нагрузки включали `wstunnel`, замаскированный под `Themes.exe`, XMRig, замаскированный под `SearchIndex.exe`, и уязвимый драйвер `WinRing0` под именем `svcdrv64.sys`. Администраторам следует расследовать события `RunFiles` или `RanFiles` в журнале аудита ScreenConnect, демонстрирующие выполнение этих скриптов процессом `Process: Guest`, проверить разрешения на передачу файлов и рассматривать неожиданное выполнение Windows Script Host или PowerShell как подозрительное.
#ParsedReport #CompletenessLow
04-09-2026

Angry Birds: Toy Ghouls’ new toys

https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/

Report completeness: Low

Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)

Threats:
Lockbit
Babuk
Winrm_tool
Evil-winrm_tool
Genielocker
Backdoor.win64.suptoml.gen
Zapchast
Backdoor.win64.agent.smgdvy
Trojan.win64.agent.smgsfo

Victims:
Russian organizations

Geo:
Russian

ChatGPT TTPs:
do not use without manual check
T1012, T1016.001, T1021.006, T1027.013, T1041, T1059.001, T1059.003, T1070.004, T1071, T1082, have more...

IOCs:
File: 7
Domain: 1
Hash: 2

Soft:
Windows service

Algorithms:
chacha20-poly1305, md5

Functions:
seal