#ParsedReport #CompletenessLow
02-09-2026
Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin
https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin/
Report completeness: Low
Victims:
Wordpress sites
ChatGPT TTPs:
T1105, T1190, T1505.003
IOCs:
File: 1
IP: 8
Soft:
WordPress
Languages:
php
Platforms:
x64
02-09-2026
Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin
https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin/
Report completeness: Low
Victims:
Wordpress sites
ChatGPT TTPs:
do not use without manual checkT1105, T1190, T1505.003
IOCs:
File: 1
IP: 8
Soft:
WordPress
Languages:
php
Platforms:
x64
Wordfence
Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin
On August 19th, 2026, we publicly disclosed a critical Unauthenticated Arbitrary File Upload vulnerability in Elementor Pro, a WordPress plugin with more than 6,000,000 active installations. This vulnerability can be leveraged by unauthenticated attackers…
CTT Report Hub
#ParsedReport #CompletenessLow 02-09-2026 Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin https://www.wordfence.com/blog/2026/09/attackers-actively-exploiting-critical-vulnerability-in-elementor-pro-plugin/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатировали критическую уязвимость в загрузке файлов без аутентификации в Elementor Pro, обходя механизмы валидации для загрузки и выполнения файлов PHP. Эксплуатация могла привести к удаленному выполнению кода, развертыванию веб-шеллов и полной компрометации сайтов WordPress; активность началась сразу после публичного раскрытия информации об уязвимости 19 августа 2026 года.
-----
19 августа 2026 года злоумышленники начали активно эксплуатировать критическую уязвимость произвольной загрузки файлов без аутентификации в плагине Elementor Pro для WordPress. Дефект затрагивает виджет Elementor Pro Form, если опубликованная форма содержит поле загрузки файлов, не отмеченное как обязательное. При таких условиях ошибка валидации приводит к пропуску проверок расширения и типа файла, что позволяет пользователям без аутентификации загружать файлы с произвольными расширениями, включая исполняемые файлы PHP.
Эксплуатация уязвимости заключается в отправке уязвимого поля загрузки в виде массива. Первый элемент массива содержит пустое имя файла, что вызывает состояние `UPLOAD_ERR_NO_FILE` и приводит к обходу приложением последующих проверок. Второй элемент содержит вредоносный PHP-файл с расширением `.php`. Загруженный файл сохраняется в каталог `/wp-content/uploads/elementor/forms/` с использованием случайно сгенерированного имени файла, при этом расширение, указанное атакующим, сохраняется. Атакующие могут напрямую запросить этот файл для выполнения PHP-кода и запуска произвольных команд на сервере.
Успешная эксплуатация уязвимости может привести к развертыванию веб-шеллов, удаленному выполнению кода, полному захвату сайта WordPress и потенциально более широкой компрометации базового сервера. В отчетах об эксплуатации описывается, как злоумышленники отправляют PHP-нагрузки через уязвимую форму; сама нагрузка не была раскрыта.
Вендор выпустил полностью исправленную версию Elementor Pro 19 августа 2026 года, в тот же день, когда уязвимость была публично раскрыта. Активность злоумышленников началась сразу после раскрытия, при этом максимальный объем атак был зафиксирован в период с 19 по 23 августа. Сообщается, что было заблокировано более 190 000 попыток эксплуатации. Основным средством защиты является обновление Elementor Pro до исправленной версии, а также ограничение или мониторинг доступа к загруженным файлам PHP, в частности в каталоге загрузки форм Elementor.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатировали критическую уязвимость в загрузке файлов без аутентификации в Elementor Pro, обходя механизмы валидации для загрузки и выполнения файлов PHP. Эксплуатация могла привести к удаленному выполнению кода, развертыванию веб-шеллов и полной компрометации сайтов WordPress; активность началась сразу после публичного раскрытия информации об уязвимости 19 августа 2026 года.
-----
19 августа 2026 года злоумышленники начали активно эксплуатировать критическую уязвимость произвольной загрузки файлов без аутентификации в плагине Elementor Pro для WordPress. Дефект затрагивает виджет Elementor Pro Form, если опубликованная форма содержит поле загрузки файлов, не отмеченное как обязательное. При таких условиях ошибка валидации приводит к пропуску проверок расширения и типа файла, что позволяет пользователям без аутентификации загружать файлы с произвольными расширениями, включая исполняемые файлы PHP.
Эксплуатация уязвимости заключается в отправке уязвимого поля загрузки в виде массива. Первый элемент массива содержит пустое имя файла, что вызывает состояние `UPLOAD_ERR_NO_FILE` и приводит к обходу приложением последующих проверок. Второй элемент содержит вредоносный PHP-файл с расширением `.php`. Загруженный файл сохраняется в каталог `/wp-content/uploads/elementor/forms/` с использованием случайно сгенерированного имени файла, при этом расширение, указанное атакующим, сохраняется. Атакующие могут напрямую запросить этот файл для выполнения PHP-кода и запуска произвольных команд на сервере.
Успешная эксплуатация уязвимости может привести к развертыванию веб-шеллов, удаленному выполнению кода, полному захвату сайта WordPress и потенциально более широкой компрометации базового сервера. В отчетах об эксплуатации описывается, как злоумышленники отправляют PHP-нагрузки через уязвимую форму; сама нагрузка не была раскрыта.
Вендор выпустил полностью исправленную версию Elementor Pro 19 августа 2026 года, в тот же день, когда уязвимость была публично раскрыта. Активность злоумышленников началась сразу после раскрытия, при этом максимальный объем атак был зафиксирован в период с 19 по 23 августа. Сообщается, что было заблокировано более 190 000 попыток эксплуатации. Основным средством защиты является обновление Elementor Pro до исправленной версии, а также ограничение или мониторинг доступа к загруженным файлам PHP, в частности в каталоге загрузки форм Elementor.
#ParsedReport #CompletenessMedium
03-09-2026
Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
https://www.huntress.com/blog/rogue-screenconnect-installations
Report completeness: Medium
Threats:
Screenconnect_tool
Ultraviewer_tool
Microsoft_quick_assist_tool
Tech-support-scam_kit_tool
Edr-killer
Uac_bypass_technique
Amsi_bypass_technique
Wstunnel_tool
Xmrig_miner
Deathransom
Victims:
Organizations, Windows endpoints
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027.004, T1027.013, T1036, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1083, T1090, have more...
IOCs:
File: 24
IP: 5
Domain: 3
Path: 2
Registry: 1
Hash: 6
Soft:
Microsoft Defender, Microsoft Edge, Windows Registry, Dropbox, Windows service, Windows Defender
Algorithms:
aes-cbc, sha256, base64, xor, aes
Languages:
powershell, vbscript
03-09-2026
Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity
https://www.huntress.com/blog/rogue-screenconnect-installations
Report completeness: Medium
Threats:
Screenconnect_tool
Ultraviewer_tool
Microsoft_quick_assist_tool
Tech-support-scam_kit_tool
Edr-killer
Uac_bypass_technique
Amsi_bypass_technique
Wstunnel_tool
Xmrig_miner
Deathransom
Victims:
Organizations, Windows endpoints
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.004, T1027.013, T1036, T1059.001, T1059.003, T1059.005, T1070.004, T1082, T1083, T1090, have more...
IOCs:
File: 24
IP: 5
Domain: 3
Path: 2
Registry: 1
Hash: 6
Soft:
Microsoft Defender, Microsoft Edge, Windows Registry, Dropbox, Windows service, Windows Defender
Algorithms:
aes-cbc, sha256, base64, xor, aes
Languages:
powershell, vbscript
Huntress
Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity | Huntress
Huntress is tracking a pattern across multiple customer environments where rogue ScreenConnect clients repeatedly spawn the Windows Script Host to execute a series of four VBScript files.
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 Rogue ScreenConnect Installations Across Unrelated Hosts Suggest Worm-Like Activity https://www.huntress.com/blog/rogue-screenconnect-installations Report completeness: Medium Threats: Screenconnect_tool Ultraviewer_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Червеобразная кампания использует злонамеренные установки ScreenConnect для распространения по организациям после того, как жертвы, подвергшиеся социальной инженерии, установят вредоносные клиенты. Атакующие используют скрипты, механизмы закрепления, зашифрованные полезную нагрузку и передачу файлов через ScreenConnect для развертывания бэкдоров, инструментов туннелирования, майнеров криптовалют и компонентов повышения привилегий; при повторном подключении хостов возможна повторная инфекция.
-----
Huntress зафиксировала червеобразную кампанию, связанную с несанкционированными установками ScreenConnect в различных, не связанных между собой организациях. Первоначальный доступ, как правило, осуществлялся с использованием социальной инженерии, включая мошеннические схемы техподдержки с применением Windows Quick Assist, фишинг, а также поддельные формы для получения возмещения или обращения в службу поддержки. Жертв убеждали выполнить установщики клиента ScreenConnect, после чего клиенты устанавливали соединение с инфраструктурой, контролируемой злоумышленниками, в том числе с IP-адресами 45.13.237.190, 131.123.40.98 (порт 8041), 15.204.185.204 и доменом borertors92.anondns.net. В некоторых инцидентах также использовался UltraViewer, устанавливавший соединение с адресами 146.59.55.107 и 45.32.192.150.
Скомпрометированные клиенты ScreenConnect многократно запускали `wscript.exe` для выполнения скриптов `1.vbs`, `2.vbs`, `3.vbs` и `4.vbs`, как правило, из временных каталогов ScreenConnect. Злоумышленники также обеспечили закрепление (persistence) через ключ User Run Key `WindowsServiceHost`, который запускал `WindowsServiceHost.vbs` из каталога AppData пользователя; по крайней мере в одном случае был обнаружен связанный с ним файл `WindowsServiceHost.bat`. Скрипты собирали информацию о системах, проверяли наличие установок ScreenConnect и продуктов безопасности, оценивали доступный объем ОЗУ и, по всей видимости, были разработаны для обхода сред анализа или систем, защищенных определенными продуктами конечной защиты.
Цепочка поэтапно загружаемых полезных нагрузок использовала хостинг на Dropbox, декодирование Base64, преобразование XOR и расшифровку AES-CBC. Скрипт `2.vbs` загружал закодированный файл сопоставления, а `3.vbs` выбирал полезную нагрузку в зависимости от состояния хоста и сохранял её как `out.enc`. Варианты полезных нагрузок включали бэкдоры ScreenConnect на уровне пользователя, инструменты для закрепления и повышения привилегий, утилиты туннелирования, а также майнер криптовалюты. Скрипт `4.vbs` генерировал и выполнял расшифровщик на PowerShell, который загружал `PyTorchFix.ps1`. Последний мог пытаться обойти AMSI, добавлять исключения в Defender, изменять Настройки питания, устанавливать и скрывать ещё один клиент ScreenConnect, а также прятать свой сервис и запись о его удалении.
Изменённые клиенты ScreenConnect распространяли четыре скрипта в новые сессии Host через механизм виртуальной передачи файлов ScreenConnect. Они отслеживали идентификаторы подключений, но удаляли их после разрыва соединения, что позволяло повторное заражение при повторном подключении. Дополнительные полезные нагрузки включали `wstunnel`, замаскированный под `Themes.exe`, XMRig, замаскированный под `SearchIndex.exe`, и уязвимый драйвер `WinRing0` под именем `svcdrv64.sys`. Администраторам следует расследовать события `RunFiles` или `RanFiles` в журнале аудита ScreenConnect, демонстрирующие выполнение этих скриптов процессом `Process: Guest`, проверить разрешения на передачу файлов и рассматривать неожиданное выполнение Windows Script Host или PowerShell как подозрительное.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Червеобразная кампания использует злонамеренные установки ScreenConnect для распространения по организациям после того, как жертвы, подвергшиеся социальной инженерии, установят вредоносные клиенты. Атакующие используют скрипты, механизмы закрепления, зашифрованные полезную нагрузку и передачу файлов через ScreenConnect для развертывания бэкдоров, инструментов туннелирования, майнеров криптовалют и компонентов повышения привилегий; при повторном подключении хостов возможна повторная инфекция.
-----
Huntress зафиксировала червеобразную кампанию, связанную с несанкционированными установками ScreenConnect в различных, не связанных между собой организациях. Первоначальный доступ, как правило, осуществлялся с использованием социальной инженерии, включая мошеннические схемы техподдержки с применением Windows Quick Assist, фишинг, а также поддельные формы для получения возмещения или обращения в службу поддержки. Жертв убеждали выполнить установщики клиента ScreenConnect, после чего клиенты устанавливали соединение с инфраструктурой, контролируемой злоумышленниками, в том числе с IP-адресами 45.13.237.190, 131.123.40.98 (порт 8041), 15.204.185.204 и доменом borertors92.anondns.net. В некоторых инцидентах также использовался UltraViewer, устанавливавший соединение с адресами 146.59.55.107 и 45.32.192.150.
Скомпрометированные клиенты ScreenConnect многократно запускали `wscript.exe` для выполнения скриптов `1.vbs`, `2.vbs`, `3.vbs` и `4.vbs`, как правило, из временных каталогов ScreenConnect. Злоумышленники также обеспечили закрепление (persistence) через ключ User Run Key `WindowsServiceHost`, который запускал `WindowsServiceHost.vbs` из каталога AppData пользователя; по крайней мере в одном случае был обнаружен связанный с ним файл `WindowsServiceHost.bat`. Скрипты собирали информацию о системах, проверяли наличие установок ScreenConnect и продуктов безопасности, оценивали доступный объем ОЗУ и, по всей видимости, были разработаны для обхода сред анализа или систем, защищенных определенными продуктами конечной защиты.
Цепочка поэтапно загружаемых полезных нагрузок использовала хостинг на Dropbox, декодирование Base64, преобразование XOR и расшифровку AES-CBC. Скрипт `2.vbs` загружал закодированный файл сопоставления, а `3.vbs` выбирал полезную нагрузку в зависимости от состояния хоста и сохранял её как `out.enc`. Варианты полезных нагрузок включали бэкдоры ScreenConnect на уровне пользователя, инструменты для закрепления и повышения привилегий, утилиты туннелирования, а также майнер криптовалюты. Скрипт `4.vbs` генерировал и выполнял расшифровщик на PowerShell, который загружал `PyTorchFix.ps1`. Последний мог пытаться обойти AMSI, добавлять исключения в Defender, изменять Настройки питания, устанавливать и скрывать ещё один клиент ScreenConnect, а также прятать свой сервис и запись о его удалении.
Изменённые клиенты ScreenConnect распространяли четыре скрипта в новые сессии Host через механизм виртуальной передачи файлов ScreenConnect. Они отслеживали идентификаторы подключений, но удаляли их после разрыва соединения, что позволяло повторное заражение при повторном подключении. Дополнительные полезные нагрузки включали `wstunnel`, замаскированный под `Themes.exe`, XMRig, замаскированный под `SearchIndex.exe`, и уязвимый драйвер `WinRing0` под именем `svcdrv64.sys`. Администраторам следует расследовать события `RunFiles` или `RanFiles` в журнале аудита ScreenConnect, демонстрирующие выполнение этих скриптов процессом `Process: Guest`, проверить разрешения на передачу файлов и рассматривать неожиданное выполнение Windows Script Host или PowerShell как подозрительное.
#ParsedReport #CompletenessLow
04-09-2026
Angry Birds: Toy Ghouls’ new toys
https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/
Report completeness: Low
Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)
Threats:
Lockbit
Babuk
Winrm_tool
Evil-winrm_tool
Genielocker
Backdoor.win64.suptoml.gen
Zapchast
Backdoor.win64.agent.smgdvy
Trojan.win64.agent.smgsfo
Victims:
Russian organizations
Geo:
Russian
ChatGPT TTPs:
T1012, T1016.001, T1021.006, T1027.013, T1041, T1059.001, T1059.003, T1070.004, T1071, T1082, have more...
IOCs:
File: 7
Domain: 1
Hash: 2
Soft:
Windows service
Algorithms:
chacha20-poly1305, md5
Functions:
seal
04-09-2026
Angry Birds: Toy Ghouls’ new toys
https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/
Report completeness: Low
Actors/Campaigns:
Bearlyfy (motivation: financially_motivated)
Threats:
Lockbit
Babuk
Winrm_tool
Evil-winrm_tool
Genielocker
Backdoor.win64.suptoml.gen
Zapchast
Backdoor.win64.agent.smgdvy
Trojan.win64.agent.smgsfo
Victims:
Russian organizations
Geo:
Russian
ChatGPT TTPs:
do not use without manual checkT1012, T1016.001, T1021.006, T1027.013, T1041, T1059.001, T1059.003, T1070.004, T1071, T1082, have more...
IOCs:
File: 7
Domain: 1
Hash: 2
Soft:
Windows service
Algorithms:
chacha20-poly1305, md5
Functions:
seal
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Angry Birds: Toy Ghouls’ new toys https://securelist.com/toy-ghouls-new-hivemq-and-element-backdoors/121270/ Report completeness: Low Actors/Campaigns: Bearlyfy (motivation: financially_motivated) Threats: Lockbit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Toy Ghouls (Bearlyfy/Feral Wolf) атаковала российские организации, доставляя кастомные бэкдоры для Windows через WinRM. Два варианта вредоносного ПО используют HiveMQ MQTT или Matrix для C2, закрепляются в системе в виде служб, собирают данные хоста и выполняют инструкции PowerShell или командной оболочки. Конфигурация шифруется с помощью ChaCha20-Poly1305 с использованием MachineGuid хоста и хранится в файлах или в реестре Windows.
-----
Toy Ghouls, также известная как Bearlyfy, Laboo.boo и Feral Wolf, с 2025 года атаковала российские организации. В начале июля 2026 года за группировкой с финансовой мотивацией было зафиксировано развертывание кастомного бэкдора в двух вариантах. Один вариант использует брокер HiveMQ MQTT для управления, тогда как другой взаимодействует через управляемый злоумышленником сервер Element с использованием протокола Matrix.
Бэкдоры доставляются на скомпрометированные системы Windows через Службу удаленного управления Windows (WinRM) с использованием инструментов, включая Evil-WinRM и WinRM-fs. Они могут выполняться в интерактивном режиме или устанавливаться в качестве постоянных служб Windows с помощью опции `--install` или `install`. Файлы конфигурации первоначально ищутся в рабочем каталоге исполняемого файла, а при их отсутствии используются резервные расположения в `%PROGRAMDATA%`: `SynapseAgent\config.toml` для варианта Element и `cplsupport\config.toml` для варианта HiveMQ.
Конфигурационные данные могут храниться в открытом виде или в частично зашифрованном виде. При первом запуске конфигурация в открытом виде шифруется алгоритмом ChaCha20-Poly1305 с использованием ключа, производного от значения `HKLM\Software\Microsoft\Cryptography\MachineGuid` системы, что привязывает её к конкретному хосту. Вариант Element удаляет файл конфигурации после первого запуска и сохраняет запечатанные данные в реестре по пути `HKLM\Software\synapse\Config\SealedConfig`. Он также сохраняет вновь полученный токен доступа Element в поле `blob` конфигурации.
При запуске оба варианта обращаются к `ip-api.com/json` для получения публичного IP-адреса и страны хоста. Версия HiveMQ отправляет данные о состоянии и метриках хоста на пути брокера, контролируемые злоумышленником, периодически извлекает команды и выполняет их через скрытый, неинтерактивный PowerShell. Результаты включают стандартный вывод, стандартный вывод ошибок, код завершения и время выполнения.
Вариант Element отправляет статус и метрики в виде сообщений Matrix в комнате, контролируемой злоумышленником и размещённой на `meet.element.tw`. Он поддерживает изменение интервала с 5 до 3 600 секунд, сохраняя значение в `HKLM\Software\SynapseAgent\metrics_interval`. Команды с префиксом `cmd:` выполняются через Командную оболочку Windows, а вывод возвращается в сообщениях `m.bird.cmd_response`. Операторы использовали учётную запись Matrix `panel-bot`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа Toy Ghouls (Bearlyfy/Feral Wolf) атаковала российские организации, доставляя кастомные бэкдоры для Windows через WinRM. Два варианта вредоносного ПО используют HiveMQ MQTT или Matrix для C2, закрепляются в системе в виде служб, собирают данные хоста и выполняют инструкции PowerShell или командной оболочки. Конфигурация шифруется с помощью ChaCha20-Poly1305 с использованием MachineGuid хоста и хранится в файлах или в реестре Windows.
-----
Toy Ghouls, также известная как Bearlyfy, Laboo.boo и Feral Wolf, с 2025 года атаковала российские организации. В начале июля 2026 года за группировкой с финансовой мотивацией было зафиксировано развертывание кастомного бэкдора в двух вариантах. Один вариант использует брокер HiveMQ MQTT для управления, тогда как другой взаимодействует через управляемый злоумышленником сервер Element с использованием протокола Matrix.
Бэкдоры доставляются на скомпрометированные системы Windows через Службу удаленного управления Windows (WinRM) с использованием инструментов, включая Evil-WinRM и WinRM-fs. Они могут выполняться в интерактивном режиме или устанавливаться в качестве постоянных служб Windows с помощью опции `--install` или `install`. Файлы конфигурации первоначально ищутся в рабочем каталоге исполняемого файла, а при их отсутствии используются резервные расположения в `%PROGRAMDATA%`: `SynapseAgent\config.toml` для варианта Element и `cplsupport\config.toml` для варианта HiveMQ.
Конфигурационные данные могут храниться в открытом виде или в частично зашифрованном виде. При первом запуске конфигурация в открытом виде шифруется алгоритмом ChaCha20-Poly1305 с использованием ключа, производного от значения `HKLM\Software\Microsoft\Cryptography\MachineGuid` системы, что привязывает её к конкретному хосту. Вариант Element удаляет файл конфигурации после первого запуска и сохраняет запечатанные данные в реестре по пути `HKLM\Software\synapse\Config\SealedConfig`. Он также сохраняет вновь полученный токен доступа Element в поле `blob` конфигурации.
При запуске оба варианта обращаются к `ip-api.com/json` для получения публичного IP-адреса и страны хоста. Версия HiveMQ отправляет данные о состоянии и метриках хоста на пути брокера, контролируемые злоумышленником, периодически извлекает команды и выполняет их через скрытый, неинтерактивный PowerShell. Результаты включают стандартный вывод, стандартный вывод ошибок, код завершения и время выполнения.
Вариант Element отправляет статус и метрики в виде сообщений Matrix в комнате, контролируемой злоумышленником и размещённой на `meet.element.tw`. Он поддерживает изменение интервала с 5 до 3 600 секунд, сохраняя значение в `HKLM\Software\SynapseAgent\metrics_interval`. Команды с префиксом `cmd:` выполняются через Командную оболочку Windows, а вывод возвращается в сообщениях `m.bird.cmd_response`. Операторы использовали учётную запись Matrix `panel-bot`.
Ip-Api
IP-API.com - Geolocation API
Free IP Geolocation API - lookup any IP address
#ParsedReport #CompletenessMedium
03-09-2026
TencShell and Gshell
https://www.rstcloud.com/tencshell-and-gshell/
Report completeness: Medium
Threats:
Tencshell
Gshell
Marshalsec_tool
Victims:
Government bodies, Billing and payment platforms, Manufacturing firms, Technology firms
Industry:
Chemical, Government
Geo:
Latin america, American, Thailand, Brazil, Apac, America, China, Hong kong, Afghanistan, Asia, Middle east, Taiwan, United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.004, T1571, T1587.004, T1608.002
IOCs:
Domain: 1
IP: 25
File: 1
Algorithms:
sha256
Functions:
HTTPS
Languages:
python, java
03-09-2026
TencShell and Gshell
https://www.rstcloud.com/tencshell-and-gshell/
Report completeness: Medium
Threats:
Tencshell
Gshell
Marshalsec_tool
Victims:
Government bodies, Billing and payment platforms, Manufacturing firms, Technology firms
Industry:
Chemical, Government
Geo:
Latin america, American, Thailand, Brazil, Apac, America, China, Hong kong, Afghanistan, Asia, Middle east, Taiwan, United states
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.004, T1571, T1587.004, T1608.002
IOCs:
Domain: 1
IP: 25
File: 1
Algorithms:
sha256
Functions:
HTTPS
Languages:
python, java
RST Cloud - Threat Intelligence Solutions
TencShell and Gshell - RST Cloud
THREAT INTELLIGENCE REPORT Prepared by Alexander Gould, CTI Strategist, RST Cloud Reporting date 17 August 2026 Collection Scan-derived figures are as at 10 August 2026 Active infrastructure and an exposed exploitation chain Summary Suspected China-linked…
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 TencShell and Gshell https://www.rstcloud.com/tencshell-and-gshell/ Report completeness: Medium Threats: Tencshell Gshell Marshalsec_tool Victims: Government bodies, Billing and payment platforms, Manufacturing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно связанные с Китаем операторы атакуют организации в сферах государственного управления, технологий, производства и платежных услуг, используя фреймворки управления TencShell и Gshell. В ходе кампании эксплуатируются приложения на Java, потенциально включая десериализацию Fastjson, для развертывания бэкдоров на основе шеллов или Java-сокетов, при этом в доступной инфраструктуре зафиксирована кража учетных данных, сбор сессий-куки и эксфильтрация данных.
-----
Предположительно связанные с Китаем операторы проводят хакерскую кампанию, нацеленную на государственные структуры Тайваня, Таиланда, Афганистана и Соединенных Штатов, а также на платформы биллинга и платежей в нескольких регионах. В зону интереса также попадают тайваньские производственные и технологические компании, включая предприятия в сфере химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В ходе активности используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов, в том числе системы, на которых обнаружены сертификаты Gshell, панели входа TencShell и три основных сервера операторов.
Инфраструктура включает шестнадцать ранее не сообщавшихся серверов управления. Узлы Gshell используют самоподписанные сертификаты, в подданных которых указан фреймворк, что делает их невидимыми в реестрах прозрачности сертификатов (Certificate Transparency), но обнаруживаемыми посредством коммерческого сканирования. Домен xwsme.poterw[.\]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell. Открытый каталог на порту 8888 содержал каталог /tmp операторов, в котором находились наступательные инструменты, артефакты дампа учетных данных и сессионных cookie, имена файлов с эксфильтрованными данными, а также ссылки на 43 префикса, похожие на названия организаций. Шестнадцать из них можно было связать с идентифицируемыми организациями, включая тринадцать платежных учреждений и широко развернутую государственную административную платформу. Эти имена файлов свидетельствуют об интересе операторов, но не доказывают компрометацию.
Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим трафиком HTTPS. Среди размещенных файлов присутствовали Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe. Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson, которая ранее не была связана с данной кампанией. Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска `/bin/bash` с обратным вызовом через `/dev/tcp`. Он также содержит резервный механизм моста сокетов, реализованный на чистом Java, для контейнеризованных систем без оболочки. 6 августа 2026 года на порту 1099 появился сервис Java RMI, что указывает на возможный дополнительный механизм доставки, хотя он был идентифицирован исключительно по номеру порта.
По имеющимся данным, полезная нагрузка создаёт маркерный файл перед попыткой установления канала управления, что позволяет защитникам выявлять факт выполнения даже в случае блокировки исходящего трафика. Наблюдения за инфраструктурой основаны на сканировании интернета в целом и не подтверждают активную работу канала управления или компрометацию жертв. Метки времени и имена файлов контролируются злоумышленником или являются предположительными, поэтому их не следует рассматривать как неопровержимые доказательства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно связанные с Китаем операторы атакуют организации в сферах государственного управления, технологий, производства и платежных услуг, используя фреймворки управления TencShell и Gshell. В ходе кампании эксплуатируются приложения на Java, потенциально включая десериализацию Fastjson, для развертывания бэкдоров на основе шеллов или Java-сокетов, при этом в доступной инфраструктуре зафиксирована кража учетных данных, сбор сессий-куки и эксфильтрация данных.
-----
Предположительно связанные с Китаем операторы проводят хакерскую кампанию, нацеленную на государственные структуры Тайваня, Таиланда, Афганистана и Соединенных Штатов, а также на платформы биллинга и платежей в нескольких регионах. В зону интереса также попадают тайваньские производственные и технологические компании, включая предприятия в сфере химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В ходе активности используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов, в том числе системы, на которых обнаружены сертификаты Gshell, панели входа TencShell и три основных сервера операторов.
Инфраструктура включает шестнадцать ранее не сообщавшихся серверов управления. Узлы Gshell используют самоподписанные сертификаты, в подданных которых указан фреймворк, что делает их невидимыми в реестрах прозрачности сертификатов (Certificate Transparency), но обнаруживаемыми посредством коммерческого сканирования. Домен xwsme.poterw[.\]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell. Открытый каталог на порту 8888 содержал каталог /tmp операторов, в котором находились наступательные инструменты, артефакты дампа учетных данных и сессионных cookie, имена файлов с эксфильтрованными данными, а также ссылки на 43 префикса, похожие на названия организаций. Шестнадцать из них можно было связать с идентифицируемыми организациями, включая тринадцать платежных учреждений и широко развернутую государственную административную платформу. Эти имена файлов свидетельствуют об интересе операторов, но не доказывают компрометацию.
Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим трафиком HTTPS. Среди размещенных файлов присутствовали Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe. Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson, которая ранее не была связана с данной кампанией. Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска `/bin/bash` с обратным вызовом через `/dev/tcp`. Он также содержит резервный механизм моста сокетов, реализованный на чистом Java, для контейнеризованных систем без оболочки. 6 августа 2026 года на порту 1099 появился сервис Java RMI, что указывает на возможный дополнительный механизм доставки, хотя он был идентифицирован исключительно по номеру порта.
По имеющимся данным, полезная нагрузка создаёт маркерный файл перед попыткой установления канала управления, что позволяет защитникам выявлять факт выполнения даже в случае блокировки исходящего трафика. Наблюдения за инфраструктурой основаны на сканировании интернета в целом и не подтверждают активную работу канала управления или компрометацию жертв. Метки времени и имена файлов контролируются злоумышленником или являются предположительными, поэтому их не следует рассматривать как неопровержимые доказательства.
#ParsedReport #CompletenessLow
03-09-2026
Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist
https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist
Report completeness: Low
Threats:
Webrtc_technique
Clickfix_technique
Dead_drop_technique
Victims:
Small businesses, Healthcare, Plumbing, Electronic commerce
Industry:
E-commerce, Financial
ChatGPT TTPs:
T1027, T1036, T1059.001, T1059.007, T1095, T1105, T1189, T1204, T1573, T1584.004, have more...
IOCs:
IP: 1
Coin: 6
Domain: 4
Url: 4
Soft:
ebRTC Tw, WebRTC, WordPress
Wallets:
mainnet
Functions:
JSON-RPC, Function
Languages:
javascript, powershell
Links:
03-09-2026
Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist
https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist
Report completeness: Low
Threats:
Webrtc_technique
Clickfix_technique
Dead_drop_technique
Victims:
Small businesses, Healthcare, Plumbing, Electronic commerce
Industry:
E-commerce, Financial
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059.001, T1059.007, T1095, T1105, T1189, T1204, T1573, T1584.004, have more...
IOCs:
IP: 1
Coin: 6
Domain: 4
Url: 4
Soft:
ebRTC Tw, WebRTC, WordPress
Wallets:
mainnet
Functions:
JSON-RPC, Function
Languages:
javascript, powershell
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/Amatera%20ClickFixNetskope
Malware on the Blockchain: An Ongoing Campaign's New WebRTC Twist
EtherHiding, a technique that uses blockchain smart contracts as takedown-resistant payload storage, has been seen across more than 5,400 compromised
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist Report completeness: Low Threats: Webrtc_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании были скомпрометированы более 5 400 веб-сайтов, при этом для распространения JavaScript-нагрузок использовались смарт-контракты BNB Smart Chain. Эти нагрузки реализуют социальную инженерию ClickFix или устанавливают скрытое управление через WebRTC, что позволяет осуществлять доставку зашифрованного JavaScript, избегая при этом традиционных индикаторов хостинга, сигнализации и DNS.
-----
Продолжающаяся вредоносная кампания привела к компрометации более 5 400 веб-сайтов, принадлежащих более чем 2 200 организациям по всему миру. Затронутые сайты в основном принадлежат малому бизнесу, часто используют WordPress и иногда PrestaShop, при этом у них нет явной общей отраслевой или географической принадлежности. Первоначальный метод компрометации неизвестен. Злоумышленники внедряют небольшой JavaScript-загрузчик в легитимные ресурсы сайта или размещают его в поддельном каталоге плагина.
Когда посетитель загружает скомпрометированную страницу, загрузчик выполняет JSON-RPC-вызов `eth_call` к смарт-контракту в тестовой сети BNB Smart Chain. Контракт хранит JavaScript-нагрузку следующего этапа, что позволяет операторам изменять контент, доставляемый всеми заражёнными сайтами, путём обновления одного контракта. Этот dead drop на основе блокчейна обеспечивает централизованный контроль, снижая зависимость от традиционной хостинговой инфраструктуры.
Один из полезных нагрузок доставляет оверлей социальной инженерии ClickFix. Оверлей закрывает веб-страницу и отображает поддельный CAPTCHA или аналогичный запрос, в котором пользователю предлагается открыть диалоговое окно «Выполнить» в Windows и вставить команду. Команда, помещённая в буфер обмена, извлекает и выполняет конечную полезную нагрузку ВПО через PowerShell.
Новый вариант использует доставленный через блокчейн скрипт в качестве стейджера для управления по протоколу WebRTC. Он создает соединение между одноранговыми узлами WebRTC и канал передачи данных, генерирует предложение (offer), а затем локально формирует собственный ответ (answer), вместо обмена деталями сессии через сервер сигнализации. Скрипт содержит в коде IP-адрес сервера управления, UDP-порт, пароль ICE и отпечаток сертификата DTLS, при этом IP-адрес собирается из отдельных числовых значений, чтобы не выглядеть как обычный строковый литерал.
Эта техника обходит стандартную сигнализацию и позволяет избежать связанных с ней индикаторов в DNS, STUN/TURN и стандартных рукопожатий. После установления зашифрованного канала передачи данных сервер C2 отправляет в браузер код на JavaScript. Старгер буферизует входящие сообщения, восстанавливает полезную нагрузку и выполняет её при закрытии канала или по истечении десяти секунд. Кампания остаётся активной и продолжает расширяться, сочетая распределение полезной нагрузки на основе блокчейна с скрытым зашифрованным транспортом WebRTC.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании были скомпрометированы более 5 400 веб-сайтов, при этом для распространения JavaScript-нагрузок использовались смарт-контракты BNB Smart Chain. Эти нагрузки реализуют социальную инженерию ClickFix или устанавливают скрытое управление через WebRTC, что позволяет осуществлять доставку зашифрованного JavaScript, избегая при этом традиционных индикаторов хостинга, сигнализации и DNS.
-----
Продолжающаяся вредоносная кампания привела к компрометации более 5 400 веб-сайтов, принадлежащих более чем 2 200 организациям по всему миру. Затронутые сайты в основном принадлежат малому бизнесу, часто используют WordPress и иногда PrestaShop, при этом у них нет явной общей отраслевой или географической принадлежности. Первоначальный метод компрометации неизвестен. Злоумышленники внедряют небольшой JavaScript-загрузчик в легитимные ресурсы сайта или размещают его в поддельном каталоге плагина.
Когда посетитель загружает скомпрометированную страницу, загрузчик выполняет JSON-RPC-вызов `eth_call` к смарт-контракту в тестовой сети BNB Smart Chain. Контракт хранит JavaScript-нагрузку следующего этапа, что позволяет операторам изменять контент, доставляемый всеми заражёнными сайтами, путём обновления одного контракта. Этот dead drop на основе блокчейна обеспечивает централизованный контроль, снижая зависимость от традиционной хостинговой инфраструктуры.
Один из полезных нагрузок доставляет оверлей социальной инженерии ClickFix. Оверлей закрывает веб-страницу и отображает поддельный CAPTCHA или аналогичный запрос, в котором пользователю предлагается открыть диалоговое окно «Выполнить» в Windows и вставить команду. Команда, помещённая в буфер обмена, извлекает и выполняет конечную полезную нагрузку ВПО через PowerShell.
Новый вариант использует доставленный через блокчейн скрипт в качестве стейджера для управления по протоколу WebRTC. Он создает соединение между одноранговыми узлами WebRTC и канал передачи данных, генерирует предложение (offer), а затем локально формирует собственный ответ (answer), вместо обмена деталями сессии через сервер сигнализации. Скрипт содержит в коде IP-адрес сервера управления, UDP-порт, пароль ICE и отпечаток сертификата DTLS, при этом IP-адрес собирается из отдельных числовых значений, чтобы не выглядеть как обычный строковый литерал.
Эта техника обходит стандартную сигнализацию и позволяет избежать связанных с ней индикаторов в DNS, STUN/TURN и стандартных рукопожатий. После установления зашифрованного канала передачи данных сервер C2 отправляет в браузер код на JavaScript. Старгер буферизует входящие сообщения, восстанавливает полезную нагрузку и выполняет её при закрытии канала или по истечении десяти секунд. Кампания остаётся активной и продолжает расширяться, сочетая распределение полезной нагрузки на основе блокчейна с скрытым зашифрованным транспортом WebRTC.
#ParsedReport #CompletenessMedium
03-09-2026
Contagious Interview steps outside the developer workflow
https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Ottercookie
Victims:
Mac users, Software developers, Cryptocurrency wallet users
Geo:
Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1059.004, T1059.007, T1071.001, T1083, T1105, T1115, T1204.002, T1546.016, T1553.001, have more...
IOCs:
File: 28
IP: 2
Url: 9
Domain: 5
Hash: 28
Soft:
macOS, Node.js, Visual Studio Code, Gatekeeper, curl, sudo, Telegram
Algorithms:
zip, sha256
Functions:
func, is_vmware_mac
Languages:
javascript
Platforms:
amd64, apple, arm, intel
Links:
03-09-2026
Contagious Interview steps outside the developer workflow
https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Ottercookie
Victims:
Mac users, Software developers, Cryptocurrency wallet users
Geo:
Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1059.004, T1059.007, T1071.001, T1083, T1105, T1115, T1204.002, T1546.016, T1553.001, have more...
IOCs:
File: 28
IP: 2
Url: 9
Domain: 5
Hash: 28
Soft:
macOS, Node.js, Visual Studio Code, Gatekeeper, curl, sudo, Telegram
Algorithms:
zip, sha256
Functions:
func, is_vmware_mac
Languages:
javascript
Platforms:
amd64, apple, arm, intel
Links:
https://github.com/W3PI-Protocol/w3pi-contracts
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 Contagious Interview steps outside the developer workflow https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/ Report completeness: Medium Actors/Campaigns: Contagious_interview Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.
Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.
Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.
Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.
`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.
Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.
Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.
Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.
`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
#ParsedReport #CompletenessHigh
03-09-2026
Node.js: Old Technique Makes a Comeback
https://www.security.com/threat-intelligence/node-js-returns-ransomware
Report completeness: High
Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique
Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services
Industry:
Government, Education
Geo:
Asia, Asian
ChatGPT TTPs:
T1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573
IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43
Soft:
Node.js, Windows service, Active Directory, curl
Wallets:
mainnet
Crypto:
ethereum
Languages:
javascript, powershell
Platforms:
cross-platform
03-09-2026
Node.js: Old Technique Makes a Comeback
https://www.security.com/threat-intelligence/node-js-returns-ransomware
Report completeness: High
Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique
Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services
Industry:
Government, Education
Geo:
Asia, Asian
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573
IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43
Soft:
Node.js, Windows service, Active Directory, curl
Wallets:
mainnet
Crypto:
ethereum
Languages:
javascript, powershell
Platforms:
cross-platform
Security
Node.js: Old Technique Makes a Comeback
The trusted JavaScript runtime has featured in multiple attacks since February 2026, some linked to ransomware. In one case, attackers installed it from its official site to run an implant commanded via the Ethereum blockchain.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Node.js: Old Technique Makes a Comeback https://www.security.com/threat-intelligence/node-js-returns-ransomware Report completeness: High Threats: Etherhiding_technique C2looper Blackbasta Modelorat Kongtuke …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----
Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.
В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.
Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.
Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----
Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.
В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.
Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.
Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.