CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 TencShell and Gshell https://www.rstcloud.com/tencshell-and-gshell/ Report completeness: Medium Threats: Tencshell Gshell Marshalsec_tool Victims: Government bodies, Billing and payment platforms, Manufacturing…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно связанные с Китаем операторы атакуют организации в сферах государственного управления, технологий, производства и платежных услуг, используя фреймворки управления TencShell и Gshell. В ходе кампании эксплуатируются приложения на Java, потенциально включая десериализацию Fastjson, для развертывания бэкдоров на основе шеллов или Java-сокетов, при этом в доступной инфраструктуре зафиксирована кража учетных данных, сбор сессий-куки и эксфильтрация данных.
-----
Предположительно связанные с Китаем операторы проводят хакерскую кампанию, нацеленную на государственные структуры Тайваня, Таиланда, Афганистана и Соединенных Штатов, а также на платформы биллинга и платежей в нескольких регионах. В зону интереса также попадают тайваньские производственные и технологические компании, включая предприятия в сфере химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В ходе активности используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов, в том числе системы, на которых обнаружены сертификаты Gshell, панели входа TencShell и три основных сервера операторов.
Инфраструктура включает шестнадцать ранее не сообщавшихся серверов управления. Узлы Gshell используют самоподписанные сертификаты, в подданных которых указан фреймворк, что делает их невидимыми в реестрах прозрачности сертификатов (Certificate Transparency), но обнаруживаемыми посредством коммерческого сканирования. Домен xwsme.poterw[.\]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell. Открытый каталог на порту 8888 содержал каталог /tmp операторов, в котором находились наступательные инструменты, артефакты дампа учетных данных и сессионных cookie, имена файлов с эксфильтрованными данными, а также ссылки на 43 префикса, похожие на названия организаций. Шестнадцать из них можно было связать с идентифицируемыми организациями, включая тринадцать платежных учреждений и широко развернутую государственную административную платформу. Эти имена файлов свидетельствуют об интересе операторов, но не доказывают компрометацию.
Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим трафиком HTTPS. Среди размещенных файлов присутствовали Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe. Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson, которая ранее не была связана с данной кампанией. Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска `/bin/bash` с обратным вызовом через `/dev/tcp`. Он также содержит резервный механизм моста сокетов, реализованный на чистом Java, для контейнеризованных систем без оболочки. 6 августа 2026 года на порту 1099 появился сервис Java RMI, что указывает на возможный дополнительный механизм доставки, хотя он был идентифицирован исключительно по номеру порта.
По имеющимся данным, полезная нагрузка создаёт маркерный файл перед попыткой установления канала управления, что позволяет защитникам выявлять факт выполнения даже в случае блокировки исходящего трафика. Наблюдения за инфраструктурой основаны на сканировании интернета в целом и не подтверждают активную работу канала управления или компрометацию жертв. Метки времени и имена файлов контролируются злоумышленником или являются предположительными, поэтому их не следует рассматривать как неопровержимые доказательства.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Предположительно связанные с Китаем операторы атакуют организации в сферах государственного управления, технологий, производства и платежных услуг, используя фреймворки управления TencShell и Gshell. В ходе кампании эксплуатируются приложения на Java, потенциально включая десериализацию Fastjson, для развертывания бэкдоров на основе шеллов или Java-сокетов, при этом в доступной инфраструктуре зафиксирована кража учетных данных, сбор сессий-куки и эксфильтрация данных.
-----
Предположительно связанные с Китаем операторы проводят хакерскую кампанию, нацеленную на государственные структуры Тайваня, Таиланда, Афганистана и Соединенных Штатов, а также на платформы биллинга и платежей в нескольких регионах. В зону интереса также попадают тайваньские производственные и технологические компании, включая предприятия в сфере химической промышленности, встраиваемых и периферийных вычислений, а также оптоэлектроники. В ходе активности используются две связанные инфраструктуры управления, TencShell и Gshell. С кампанией связано двадцать хостов, в том числе системы, на которых обнаружены сертификаты Gshell, панели входа TencShell и три основных сервера операторов.
Инфраструктура включает шестнадцать ранее не сообщавшихся серверов управления. Узлы Gshell используют самоподписанные сертификаты, в подданных которых указан фреймворк, что делает их невидимыми в реестрах прозрачности сертификатов (Certificate Transparency), но обнаруживаемыми посредством коммерческого сканирования. Домен xwsme.poterw[.\]com встречался при ротации хостинга и резолвился в инфраструктуру, предоставляющую панель TencShell. Открытый каталог на порту 8888 содержал каталог /tmp операторов, в котором находились наступательные инструменты, артефакты дампа учетных данных и сессионных cookie, имена файлов с эксфильтрованными данными, а также ссылки на 43 префикса, похожие на названия организаций. Шестнадцать из них можно было связать с идентифицируемыми организациями, включая тринадцать платежных учреждений и широко развернутую государственную административную платформу. Эти имена файлов свидетельствуют об интересе операторов, но не доказывают компрометацию.
Наблюдаемая цепочка эксплуатации нацелена на приложения Java. Сервис LDAP-рефералов marshalsec работал на порту 443, вероятно, чтобы сливаться с разрешенным исходящим трафиком HTTPS. Среди размещенных файлов присутствовали Exploit.java, FastJsonTest.java, скомпилированные классы, компоненты marshalsec и бинарный файл с именем probe. Наличие FastJsonTest указывает на эксплуатацию десериализации Fastjson, которая ранее не была связана с данной кампанией. Файл Exploit.java выполняется из статического инициализатора и использует ProcessBuilder для запуска `/bin/bash` с обратным вызовом через `/dev/tcp`. Он также содержит резервный механизм моста сокетов, реализованный на чистом Java, для контейнеризованных систем без оболочки. 6 августа 2026 года на порту 1099 появился сервис Java RMI, что указывает на возможный дополнительный механизм доставки, хотя он был идентифицирован исключительно по номеру порта.
По имеющимся данным, полезная нагрузка создаёт маркерный файл перед попыткой установления канала управления, что позволяет защитникам выявлять факт выполнения даже в случае блокировки исходящего трафика. Наблюдения за инфраструктурой основаны на сканировании интернета в целом и не подтверждают активную работу канала управления или компрометацию жертв. Метки времени и имена файлов контролируются злоумышленником или являются предположительными, поэтому их не следует рассматривать как неопровержимые доказательства.
#ParsedReport #CompletenessLow
03-09-2026
Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist
https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist
Report completeness: Low
Threats:
Webrtc_technique
Clickfix_technique
Dead_drop_technique
Victims:
Small businesses, Healthcare, Plumbing, Electronic commerce
Industry:
E-commerce, Financial
ChatGPT TTPs:
T1027, T1036, T1059.001, T1059.007, T1095, T1105, T1189, T1204, T1573, T1584.004, have more...
IOCs:
IP: 1
Coin: 6
Domain: 4
Url: 4
Soft:
ebRTC Tw, WebRTC, WordPress
Wallets:
mainnet
Functions:
JSON-RPC, Function
Languages:
javascript, powershell
Links:
03-09-2026
Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist
https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist
Report completeness: Low
Threats:
Webrtc_technique
Clickfix_technique
Dead_drop_technique
Victims:
Small businesses, Healthcare, Plumbing, Electronic commerce
Industry:
E-commerce, Financial
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1059.001, T1059.007, T1095, T1105, T1189, T1204, T1573, T1584.004, have more...
IOCs:
IP: 1
Coin: 6
Domain: 4
Url: 4
Soft:
ebRTC Tw, WebRTC, WordPress
Wallets:
mainnet
Functions:
JSON-RPC, Function
Languages:
javascript, powershell
Links:
https://github.com/netskopeoss/NetskopeThreatLabsIOCs/tree/main/Malware/Amatera%20ClickFixNetskope
Malware on the Blockchain: An Ongoing Campaign's New WebRTC Twist
EtherHiding, a technique that uses blockchain smart contracts as takedown-resistant payload storage, has been seen across more than 5,400 compromised
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Malware on the Blockchain: An Ongoing Campaign’s New WebRTC Twist https://www.netskope.com/blog/malware-on-the-blockchain-an-ongoing-campaigns-new-webrtc-twist Report completeness: Low Threats: Webrtc_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании были скомпрометированы более 5 400 веб-сайтов, при этом для распространения JavaScript-нагрузок использовались смарт-контракты BNB Smart Chain. Эти нагрузки реализуют социальную инженерию ClickFix или устанавливают скрытое управление через WebRTC, что позволяет осуществлять доставку зашифрованного JavaScript, избегая при этом традиционных индикаторов хостинга, сигнализации и DNS.
-----
Продолжающаяся вредоносная кампания привела к компрометации более 5 400 веб-сайтов, принадлежащих более чем 2 200 организациям по всему миру. Затронутые сайты в основном принадлежат малому бизнесу, часто используют WordPress и иногда PrestaShop, при этом у них нет явной общей отраслевой или географической принадлежности. Первоначальный метод компрометации неизвестен. Злоумышленники внедряют небольшой JavaScript-загрузчик в легитимные ресурсы сайта или размещают его в поддельном каталоге плагина.
Когда посетитель загружает скомпрометированную страницу, загрузчик выполняет JSON-RPC-вызов `eth_call` к смарт-контракту в тестовой сети BNB Smart Chain. Контракт хранит JavaScript-нагрузку следующего этапа, что позволяет операторам изменять контент, доставляемый всеми заражёнными сайтами, путём обновления одного контракта. Этот dead drop на основе блокчейна обеспечивает централизованный контроль, снижая зависимость от традиционной хостинговой инфраструктуры.
Один из полезных нагрузок доставляет оверлей социальной инженерии ClickFix. Оверлей закрывает веб-страницу и отображает поддельный CAPTCHA или аналогичный запрос, в котором пользователю предлагается открыть диалоговое окно «Выполнить» в Windows и вставить команду. Команда, помещённая в буфер обмена, извлекает и выполняет конечную полезную нагрузку ВПО через PowerShell.
Новый вариант использует доставленный через блокчейн скрипт в качестве стейджера для управления по протоколу WebRTC. Он создает соединение между одноранговыми узлами WebRTC и канал передачи данных, генерирует предложение (offer), а затем локально формирует собственный ответ (answer), вместо обмена деталями сессии через сервер сигнализации. Скрипт содержит в коде IP-адрес сервера управления, UDP-порт, пароль ICE и отпечаток сертификата DTLS, при этом IP-адрес собирается из отдельных числовых значений, чтобы не выглядеть как обычный строковый литерал.
Эта техника обходит стандартную сигнализацию и позволяет избежать связанных с ней индикаторов в DNS, STUN/TURN и стандартных рукопожатий. После установления зашифрованного канала передачи данных сервер C2 отправляет в браузер код на JavaScript. Старгер буферизует входящие сообщения, восстанавливает полезную нагрузку и выполняет её при закрытии канала или по истечении десяти секунд. Кампания остаётся активной и продолжает расширяться, сочетая распределение полезной нагрузки на основе блокчейна с скрытым зашифрованным транспортом WebRTC.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании были скомпрометированы более 5 400 веб-сайтов, при этом для распространения JavaScript-нагрузок использовались смарт-контракты BNB Smart Chain. Эти нагрузки реализуют социальную инженерию ClickFix или устанавливают скрытое управление через WebRTC, что позволяет осуществлять доставку зашифрованного JavaScript, избегая при этом традиционных индикаторов хостинга, сигнализации и DNS.
-----
Продолжающаяся вредоносная кампания привела к компрометации более 5 400 веб-сайтов, принадлежащих более чем 2 200 организациям по всему миру. Затронутые сайты в основном принадлежат малому бизнесу, часто используют WordPress и иногда PrestaShop, при этом у них нет явной общей отраслевой или географической принадлежности. Первоначальный метод компрометации неизвестен. Злоумышленники внедряют небольшой JavaScript-загрузчик в легитимные ресурсы сайта или размещают его в поддельном каталоге плагина.
Когда посетитель загружает скомпрометированную страницу, загрузчик выполняет JSON-RPC-вызов `eth_call` к смарт-контракту в тестовой сети BNB Smart Chain. Контракт хранит JavaScript-нагрузку следующего этапа, что позволяет операторам изменять контент, доставляемый всеми заражёнными сайтами, путём обновления одного контракта. Этот dead drop на основе блокчейна обеспечивает централизованный контроль, снижая зависимость от традиционной хостинговой инфраструктуры.
Один из полезных нагрузок доставляет оверлей социальной инженерии ClickFix. Оверлей закрывает веб-страницу и отображает поддельный CAPTCHA или аналогичный запрос, в котором пользователю предлагается открыть диалоговое окно «Выполнить» в Windows и вставить команду. Команда, помещённая в буфер обмена, извлекает и выполняет конечную полезную нагрузку ВПО через PowerShell.
Новый вариант использует доставленный через блокчейн скрипт в качестве стейджера для управления по протоколу WebRTC. Он создает соединение между одноранговыми узлами WebRTC и канал передачи данных, генерирует предложение (offer), а затем локально формирует собственный ответ (answer), вместо обмена деталями сессии через сервер сигнализации. Скрипт содержит в коде IP-адрес сервера управления, UDP-порт, пароль ICE и отпечаток сертификата DTLS, при этом IP-адрес собирается из отдельных числовых значений, чтобы не выглядеть как обычный строковый литерал.
Эта техника обходит стандартную сигнализацию и позволяет избежать связанных с ней индикаторов в DNS, STUN/TURN и стандартных рукопожатий. После установления зашифрованного канала передачи данных сервер C2 отправляет в браузер код на JavaScript. Старгер буферизует входящие сообщения, восстанавливает полезную нагрузку и выполняет её при закрытии канала или по истечении десяти секунд. Кампания остаётся активной и продолжает расширяться, сочетая распределение полезной нагрузки на основе блокчейна с скрытым зашифрованным транспортом WebRTC.
#ParsedReport #CompletenessMedium
03-09-2026
Contagious Interview steps outside the developer workflow
https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Ottercookie
Victims:
Mac users, Software developers, Cryptocurrency wallet users
Geo:
Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1059.004, T1059.007, T1071.001, T1083, T1105, T1115, T1204.002, T1546.016, T1553.001, have more...
IOCs:
File: 28
IP: 2
Url: 9
Domain: 5
Hash: 28
Soft:
macOS, Node.js, Visual Studio Code, Gatekeeper, curl, sudo, Telegram
Algorithms:
zip, sha256
Functions:
func, is_vmware_mac
Languages:
javascript
Platforms:
amd64, apple, arm, intel
Links:
03-09-2026
Contagious Interview steps outside the developer workflow
https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Ottercookie
Victims:
Mac users, Software developers, Cryptocurrency wallet users
Geo:
Dprk
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1059.004, T1059.007, T1071.001, T1083, T1105, T1115, T1204.002, T1546.016, T1553.001, have more...
IOCs:
File: 28
IP: 2
Url: 9
Domain: 5
Hash: 28
Soft:
macOS, Node.js, Visual Studio Code, Gatekeeper, curl, sudo, Telegram
Algorithms:
zip, sha256
Functions:
func, is_vmware_mac
Languages:
javascript
Platforms:
amd64, apple, arm, intel
Links:
https://github.com/W3PI-Protocol/w3pi-contracts
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 Contagious Interview steps outside the developer workflow https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/ Report completeness: Medium Actors/Campaigns: Contagious_interview Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.
Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.
Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.
Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.
`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.
Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.
Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.
Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.
`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
#ParsedReport #CompletenessHigh
03-09-2026
Node.js: Old Technique Makes a Comeback
https://www.security.com/threat-intelligence/node-js-returns-ransomware
Report completeness: High
Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique
Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services
Industry:
Government, Education
Geo:
Asia, Asian
ChatGPT TTPs:
T1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573
IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43
Soft:
Node.js, Windows service, Active Directory, curl
Wallets:
mainnet
Crypto:
ethereum
Languages:
javascript, powershell
Platforms:
cross-platform
03-09-2026
Node.js: Old Technique Makes a Comeback
https://www.security.com/threat-intelligence/node-js-returns-ransomware
Report completeness: High
Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique
Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services
Industry:
Government, Education
Geo:
Asia, Asian
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573
IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43
Soft:
Node.js, Windows service, Active Directory, curl
Wallets:
mainnet
Crypto:
ethereum
Languages:
javascript, powershell
Platforms:
cross-platform
Security
Node.js: Old Technique Makes a Comeback
The trusted JavaScript runtime has featured in multiple attacks since February 2026, some linked to ransomware. In one case, attackers installed it from its official site to run an implant commanded via the Ethereum blockchain.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Node.js: Old Technique Makes a Comeback https://www.security.com/threat-intelligence/node-js-returns-ransomware Report completeness: High Threats: Etherhiding_technique C2looper Blackbasta Modelorat Kongtuke …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----
Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.
В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.
Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.
Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----
Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.
В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.
Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.
Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.
#ParsedReport #CompletenessLow
03-09-2026
ASCII smuggling crosses over from AI prompt injection to phishing evasion
https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/
Report completeness: Low
Threats:
Smuggling_technique
Shadow_copies_delete_technique
Cross_prompt_injection_technique
Js-smuggler
Homoglyph_technique
Credential_harvesting_technique
Victims:
Financial sector, Businesses
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
T1027, T1566, T1566.002
IOCs:
Domain: 20
Soft:
Microsoft Defender, Office 365
Algorithms:
exhibit
Win API:
T0068
Languages:
swift
03-09-2026
ASCII smuggling crosses over from AI prompt injection to phishing evasion
https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/
Report completeness: Low
Threats:
Smuggling_technique
Shadow_copies_delete_technique
Cross_prompt_injection_technique
Js-smuggler
Homoglyph_technique
Credential_harvesting_technique
Victims:
Financial sector, Businesses
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
do not use without manual checkT1027, T1566, T1566.002
IOCs:
Domain: 20
Soft:
Microsoft Defender, Office 365
Algorithms:
exhibit
Win API:
T0068
Languages:
swift
Microsoft News
ASCII smuggling crosses over from AI prompt injection to phishing evasion
Invisible Unicode characters popularized for hiding instructions from AI models are now being used to obfuscate words before email filters parse them.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 ASCII smuggling crosses over from AI prompt injection to phishing evasion https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Массовая фишинговая кампания использовала невидимые юникод-символы Unicode Tag для разделения ключевых слов, связанных с финансами, с целью обхода почтовых фильтров, отправляя миллионы сообщений ежедневно с одноразовых доменов, тематически связанных с кредитами и финансированием. Операция в значительной степени опиралась на инфраструктуру, связанную с ActiveCampaign, и продвигала мошенничество по схеме «авансовый взнос» или кражу учётных данных.
-----
Исследователи Microsoft выявили массовую фишинговую кампанию, в которой для обхода почтовых фильтров были переиспользованы методы ASCII-smuggling, заимствованные из исследований по инъекциям в промпты ИИ. В кампаниях невидимые символы Unicode Tag из диапазона U+E0000–U+E007F, преимущественно U+E0020, вставлялись внутрь финансовых приманок, таких как «funding». Сообщения не содержали скрытых инструкций для систем ИИ; вместо этого одиночные невидимые символы использовались для дробления видимых ключевых слов и нарушения работы литеральных сигнатур, токенизации и классификации на основе NLP. Данный метод связан со старыми способами обхода, использующими нулевые пробелы, мягкие переносы, неразрывные пробелы и гомоглифы, однако опирается на менее часто встречающийся блок Unicode Tags.
Телеметрия Microsoft зафиксировала резкий рост количества обнаружений, начавшийся 9 февраля 2026 года, при этом активность продолжалась в будние дни в течение примерно трех месяцев. В пиковые периоды кампания генерировала миллионы сообщений в день. Около 96% сообщений, идентифицированных соответствующей сигнатурой охоты за угрозами, были связаны с фишинговыми доменами финансовой тематики, предлагающими бизнес-кредиты, кредитные линии или предварительное финансирование. Эти приманки соответствовали схемам мошенничества с предварительным платежом и кампаниям по сбору учетных записей.
В ходе операции использовались сотни одноразовых доменных имен, собранных из терминов, связанных с финансовой сферой, в том числе «capital», «fund», «loan», «finance», «lend» и «business». Сообщения передавались через инфраструктуру, связанную с ActiveCampaign, с паттернами отправителя в конверте, такими как `em-<цифры>.<домен-бренда>`, и общими доменами отправки, напоминающими `acemsN.com` и `emsdN.com`. Около 98,5% соответствовали наблюдаемому паттерну конверта, тогда как почти все остальные соответствовали либо этому паттерну, либо URL-адресам отслеживания на `activehosted.com` и `acemlnd.com`. Около 92% трафика в течение двух измеренных недель происходило из сети 173.236.20.0/24.
Защитникам следует нормализовать или удалять символы Unicode Tag и другие невидимые кодовые точки перед анализом содержимого, при этом исключая легитимные последовательности эмодзи флагов субнациональных единиц. Обнаружение также должно коррелировать аномалии Unicode с одноразовыми доменами финансовой тематики, общей инфраструктурой конвертов, URL-адресами отслеживания, репутацией отправителя, сбоями аутентификации и аномальным объемом писем, отправляемых только в будние дни. Microsoft сообщила, что многоуровневые средства защиты, включая OCR, анализ репутации, инспекцию URL, обнаружение массовой рассылки и классификацию фишинга, выявили более 99% сообщений, не полагаясь исключительно на обнаружение, специфичное для Unicode.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Массовая фишинговая кампания использовала невидимые юникод-символы Unicode Tag для разделения ключевых слов, связанных с финансами, с целью обхода почтовых фильтров, отправляя миллионы сообщений ежедневно с одноразовых доменов, тематически связанных с кредитами и финансированием. Операция в значительной степени опиралась на инфраструктуру, связанную с ActiveCampaign, и продвигала мошенничество по схеме «авансовый взнос» или кражу учётных данных.
-----
Исследователи Microsoft выявили массовую фишинговую кампанию, в которой для обхода почтовых фильтров были переиспользованы методы ASCII-smuggling, заимствованные из исследований по инъекциям в промпты ИИ. В кампаниях невидимые символы Unicode Tag из диапазона U+E0000–U+E007F, преимущественно U+E0020, вставлялись внутрь финансовых приманок, таких как «funding». Сообщения не содержали скрытых инструкций для систем ИИ; вместо этого одиночные невидимые символы использовались для дробления видимых ключевых слов и нарушения работы литеральных сигнатур, токенизации и классификации на основе NLP. Данный метод связан со старыми способами обхода, использующими нулевые пробелы, мягкие переносы, неразрывные пробелы и гомоглифы, однако опирается на менее часто встречающийся блок Unicode Tags.
Телеметрия Microsoft зафиксировала резкий рост количества обнаружений, начавшийся 9 февраля 2026 года, при этом активность продолжалась в будние дни в течение примерно трех месяцев. В пиковые периоды кампания генерировала миллионы сообщений в день. Около 96% сообщений, идентифицированных соответствующей сигнатурой охоты за угрозами, были связаны с фишинговыми доменами финансовой тематики, предлагающими бизнес-кредиты, кредитные линии или предварительное финансирование. Эти приманки соответствовали схемам мошенничества с предварительным платежом и кампаниям по сбору учетных записей.
В ходе операции использовались сотни одноразовых доменных имен, собранных из терминов, связанных с финансовой сферой, в том числе «capital», «fund», «loan», «finance», «lend» и «business». Сообщения передавались через инфраструктуру, связанную с ActiveCampaign, с паттернами отправителя в конверте, такими как `em-<цифры>.<домен-бренда>`, и общими доменами отправки, напоминающими `acemsN.com` и `emsdN.com`. Около 98,5% соответствовали наблюдаемому паттерну конверта, тогда как почти все остальные соответствовали либо этому паттерну, либо URL-адресам отслеживания на `activehosted.com` и `acemlnd.com`. Около 92% трафика в течение двух измеренных недель происходило из сети 173.236.20.0/24.
Защитникам следует нормализовать или удалять символы Unicode Tag и другие невидимые кодовые точки перед анализом содержимого, при этом исключая легитимные последовательности эмодзи флагов субнациональных единиц. Обнаружение также должно коррелировать аномалии Unicode с одноразовыми доменами финансовой тематики, общей инфраструктурой конвертов, URL-адресами отслеживания, репутацией отправителя, сбоями аутентификации и аномальным объемом писем, отправляемых только в будние дни. Microsoft сообщила, что многоуровневые средства защиты, включая OCR, анализ репутации, инспекцию URL, обнаружение массовой рассылки и классификацию фишинга, выявили более 99% сообщений, не полагаясь исключительно на обнаружение, специфичное для Unicode.
#technique
Mythic Ornn
LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles.
https://github.com/n0qword/mythic_ornn
Mythic Ornn
LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles.
https://github.com/n0qword/mythic_ornn
GitHub
GitHub - n0qword/mythic_ornn: LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles.
LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles. - n0qword/mythic_ornn
#ParsedReport #CompletenessLow
03-09-2026
Borrowed Trust, Badly Done
https://www.invictus-ir.com/news/borrowed-trust-badly-done
Report completeness: Low
Threats:
Bec_technique
Aitm_technique
Victims:
Grocery retail, Charter schools
Industry:
Retail
TTPs:
Tactics: 4
Technics: 5
IOCs:
File: 1
Url: 3
Domain: 8
Soft:
Gmail
03-09-2026
Borrowed Trust, Badly Done
https://www.invictus-ir.com/news/borrowed-trust-badly-done
Report completeness: Low
Threats:
Bec_technique
Aitm_technique
Victims:
Grocery retail, Charter schools
Industry:
Retail
TTPs:
Tactics: 4
Technics: 5
IOCs:
File: 1
Url: 3
Domain: 8
Soft:
Gmail
Invictus-Ir
AI-Generated BEC Phishing from a Compromised Mailbox | Invictus Incident Response
A legitimate mailbox sends an AI-written invoice lure that chains AWS S3 to Cloudflare to a fake Google login. Analysis, IOCs, and how to defend.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Borrowed Trust, Badly Done https://www.invictus-ir.com/news/borrowed-trust-badly-done Report completeness: Low Threats: Bec_technique Aitm_technique Victims: Grocery retail, Charter schools Industry: Retail …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие скомпрометировали легитимный почтовый ящик розничного продавца продуктов питания, чтобы отправлять фишинговые письма с темой счетов, которые обходили механизмы обнаружения подделки. Ссылка вела через повторно используемый, несоответствующий фишинговый комплект к поддельной странице входа в Google, вероятно, с целью получения учетных данных или токенов сессии. Связанная вредоносная инфраструктура включала домен `accessdocuments.us`.
-----
В ходе кампании использовался скомпрометированный почтовый ящик, принадлежащий легитимному розничному продавцу продуктов питания, для отправки фишинговых писем. Поскольку сообщение исходило от доверенного, устоявшегося отправителя, оно обходило типовые механизмы обнаружения поддельных доменов и спуфинга. Тема письма «Urgent Review Required - Purchase Order and Invoice Discrepancies» была разработана для поддержки сценария компрометации деловой электронной почты (BEC) или мошенничества с счетами-фактурами. В письме содержалась ссылка с подписью «United Trading Document.pdf», которая направляла получателей через последовательность противоречивых приманок.
Фишинговая цепочка, по всей видимости, опиралась на переиспользуемый фишинговый набор для грантов или школьных порталов. Хотя в электронном письме использовалась тема финансового документа, на целевой странице присутствовали элементы брендинга и строки, связанные с хартерными школами, а в комментариях исходного кода упоминалась замена конечной точки, связанной с грантами. Конечной точкой был экран входа в Google, что указывает на вероятную цель — сбор учетных данных или доступа к сессии. Несовпадение тем, связанных с розничным продавцом продуктов питания, счетами, торговыми документами, школьным порталом и входом в Google, свидетельствует о том, что актор переиспользовал существующий набор, не удалив из него исходные заглушки.
Пивотинг по общей инфраструктуре позволил выявить связанные домены, в том числе `accessdocuments.us`. Связь между этими доменами и описанной кампанией была оценена с низкой степенью уверенности, однако сами домены были оценены с высокой степенью уверенности как, вероятно, вредоносные.
Рекомендуемые защитные меры включают использование устойчивого к фишингу многофакторного аутентификации (MFA) с применением passkeys или ключей безопасности FIDO2, особенно для привилегированных и финансовых учетных записей; ограничение и проверку OAuth-приложений; отзыв активных сессий и токенов после предположительной компрометации; а также анализ правил пересылки, фильтров, делегированных полномочий, параметров восстановления, доступа POP/IMAP и последних входов в систему для выявления признаков закрепления. Организациям также следует отключить внешнюю автоматическую пересылку и независимо проверять изменения в платежных или банковских данных, используя доверенные контактные данные и двойное утверждение.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие скомпрометировали легитимный почтовый ящик розничного продавца продуктов питания, чтобы отправлять фишинговые письма с темой счетов, которые обходили механизмы обнаружения подделки. Ссылка вела через повторно используемый, несоответствующий фишинговый комплект к поддельной странице входа в Google, вероятно, с целью получения учетных данных или токенов сессии. Связанная вредоносная инфраструктура включала домен `accessdocuments.us`.
-----
В ходе кампании использовался скомпрометированный почтовый ящик, принадлежащий легитимному розничному продавцу продуктов питания, для отправки фишинговых писем. Поскольку сообщение исходило от доверенного, устоявшегося отправителя, оно обходило типовые механизмы обнаружения поддельных доменов и спуфинга. Тема письма «Urgent Review Required - Purchase Order and Invoice Discrepancies» была разработана для поддержки сценария компрометации деловой электронной почты (BEC) или мошенничества с счетами-фактурами. В письме содержалась ссылка с подписью «United Trading Document.pdf», которая направляла получателей через последовательность противоречивых приманок.
Фишинговая цепочка, по всей видимости, опиралась на переиспользуемый фишинговый набор для грантов или школьных порталов. Хотя в электронном письме использовалась тема финансового документа, на целевой странице присутствовали элементы брендинга и строки, связанные с хартерными школами, а в комментариях исходного кода упоминалась замена конечной точки, связанной с грантами. Конечной точкой был экран входа в Google, что указывает на вероятную цель — сбор учетных данных или доступа к сессии. Несовпадение тем, связанных с розничным продавцом продуктов питания, счетами, торговыми документами, школьным порталом и входом в Google, свидетельствует о том, что актор переиспользовал существующий набор, не удалив из него исходные заглушки.
Пивотинг по общей инфраструктуре позволил выявить связанные домены, в том числе `accessdocuments.us`. Связь между этими доменами и описанной кампанией была оценена с низкой степенью уверенности, однако сами домены были оценены с высокой степенью уверенности как, вероятно, вредоносные.
Рекомендуемые защитные меры включают использование устойчивого к фишингу многофакторного аутентификации (MFA) с применением passkeys или ключей безопасности FIDO2, особенно для привилегированных и финансовых учетных записей; ограничение и проверку OAuth-приложений; отзыв активных сессий и токенов после предположительной компрометации; а также анализ правил пересылки, фильтров, делегированных полномочий, параметров восстановления, доступа POP/IMAP и последних входов в систему для выявления признаков закрепления. Организациям также следует отключить внешнюю автоматическую пересылку и независимо проверять изменения в платежных или банковских данных, используя доверенные контактные данные и двойное утверждение.
#ParsedReport #CompletenessHigh
03-09-2026
The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action
https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/
Report completeness: High
Actors/Campaigns:
Chenlun
Smishing_triad
Threats:
Outsider_tool
Aitm_technique
Smishing_technique
Mitm_technique
Spear-phishing_technique
Victims:
Financial services, Telecommunications, Logistics, Transportation, Government
Industry:
Telco, Financial, Logistic
Geo:
Singapore
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Domain: 1
Url: 1
Soft:
Telegram, WordPress
Algorithms:
aes-256-ctr, aes-ctr
Functions:
GetSyncSetting, GetSyncSettings, getDeviceInfo
Languages:
javascript
Platforms:
apple
03-09-2026
The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action
https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/
Report completeness: High
Actors/Campaigns:
Chenlun
Smishing_triad
Threats:
Outsider_tool
Aitm_technique
Smishing_technique
Mitm_technique
Spear-phishing_technique
Victims:
Financial services, Telecommunications, Logistics, Transportation, Government
Industry:
Telco, Financial, Logistic
Geo:
Singapore
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Domain: 1
Url: 1
Soft:
Telegram, WordPress
Algorithms:
aes-256-ctr, aes-ctr
Functions:
GetSyncSetting, GetSyncSettings, getDeviceInfo
Languages:
javascript
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/ Report completeness: High Actors/Campaigns: Chenlun Smishing_triad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----
Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.
Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.
Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.
Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.
Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----
Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.
Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.
Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.
Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.
Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.