CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 Contagious Interview steps outside the developer workflow https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/ Report completeness: Medium Actors/Campaigns: Contagious_interview Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----

Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.

Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.

Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.

Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.

`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
#ParsedReport #CompletenessHigh
03-09-2026

Node.js: Old Technique Makes a Comeback

https://www.security.com/threat-intelligence/node-js-returns-ransomware

Report completeness: High

Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique

Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services

Industry:
Government, Education

Geo:
Asia, Asian

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573

IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43

Soft:
Node.js, Windows service, Active Directory, curl

Wallets:
mainnet

Crypto:
ethereum

Languages:
javascript, powershell

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Node.js: Old Technique Makes a Comeback https://www.security.com/threat-intelligence/node-js-returns-ransomware Report completeness: High Threats: Etherhiding_technique C2looper Blackbasta Modelorat Kongtuke …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----

Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.

В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.

Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.

Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.
#ParsedReport #CompletenessLow
03-09-2026

ASCII smuggling crosses over from AI prompt injection to phishing evasion

https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/

Report completeness: Low

Threats:
Smuggling_technique
Shadow_copies_delete_technique
Cross_prompt_injection_technique
Js-smuggler
Homoglyph_technique
Credential_harvesting_technique

Victims:
Financial sector, Businesses

TTPs:
Tactics: 1
Technics: 2

ChatGPT TTPs:
do not use without manual check
T1027, T1566, T1566.002

IOCs:
Domain: 20

Soft:
Microsoft Defender, Office 365

Algorithms:
exhibit

Win API:
T0068

Languages:
swift
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 ASCII smuggling crosses over from AI prompt injection to phishing evasion https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Массовая фишинговая кампания использовала невидимые юникод-символы Unicode Tag для разделения ключевых слов, связанных с финансами, с целью обхода почтовых фильтров, отправляя миллионы сообщений ежедневно с одноразовых доменов, тематически связанных с кредитами и финансированием. Операция в значительной степени опиралась на инфраструктуру, связанную с ActiveCampaign, и продвигала мошенничество по схеме «авансовый взнос» или кражу учётных данных.
-----

Исследователи Microsoft выявили массовую фишинговую кампанию, в которой для обхода почтовых фильтров были переиспользованы методы ASCII-smuggling, заимствованные из исследований по инъекциям в промпты ИИ. В кампаниях невидимые символы Unicode Tag из диапазона U+E0000–U+E007F, преимущественно U+E0020, вставлялись внутрь финансовых приманок, таких как «funding». Сообщения не содержали скрытых инструкций для систем ИИ; вместо этого одиночные невидимые символы использовались для дробления видимых ключевых слов и нарушения работы литеральных сигнатур, токенизации и классификации на основе NLP. Данный метод связан со старыми способами обхода, использующими нулевые пробелы, мягкие переносы, неразрывные пробелы и гомоглифы, однако опирается на менее часто встречающийся блок Unicode Tags.

Телеметрия Microsoft зафиксировала резкий рост количества обнаружений, начавшийся 9 февраля 2026 года, при этом активность продолжалась в будние дни в течение примерно трех месяцев. В пиковые периоды кампания генерировала миллионы сообщений в день. Около 96% сообщений, идентифицированных соответствующей сигнатурой охоты за угрозами, были связаны с фишинговыми доменами финансовой тематики, предлагающими бизнес-кредиты, кредитные линии или предварительное финансирование. Эти приманки соответствовали схемам мошенничества с предварительным платежом и кампаниям по сбору учетных записей.

В ходе операции использовались сотни одноразовых доменных имен, собранных из терминов, связанных с финансовой сферой, в том числе «capital», «fund», «loan», «finance», «lend» и «business». Сообщения передавались через инфраструктуру, связанную с ActiveCampaign, с паттернами отправителя в конверте, такими как `em-<цифры>.<домен-бренда>`, и общими доменами отправки, напоминающими `acemsN.com` и `emsdN.com`. Около 98,5% соответствовали наблюдаемому паттерну конверта, тогда как почти все остальные соответствовали либо этому паттерну, либо URL-адресам отслеживания на `activehosted.com` и `acemlnd.com`. Около 92% трафика в течение двух измеренных недель происходило из сети 173.236.20.0/24.

Защитникам следует нормализовать или удалять символы Unicode Tag и другие невидимые кодовые точки перед анализом содержимого, при этом исключая легитимные последовательности эмодзи флагов субнациональных единиц. Обнаружение также должно коррелировать аномалии Unicode с одноразовыми доменами финансовой тематики, общей инфраструктурой конвертов, URL-адресами отслеживания, репутацией отправителя, сбоями аутентификации и аномальным объемом писем, отправляемых только в будние дни. Microsoft сообщила, что многоуровневые средства защиты, включая OCR, анализ репутации, инспекцию URL, обнаружение массовой рассылки и классификацию фишинга, выявили более 99% сообщений, не полагаясь исключительно на обнаружение, специфичное для Unicode.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Borrowed Trust, Badly Done https://www.invictus-ir.com/news/borrowed-trust-badly-done Report completeness: Low Threats: Bec_technique Aitm_technique Victims: Grocery retail, Charter schools Industry: Retail …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие скомпрометировали легитимный почтовый ящик розничного продавца продуктов питания, чтобы отправлять фишинговые письма с темой счетов, которые обходили механизмы обнаружения подделки. Ссылка вела через повторно используемый, несоответствующий фишинговый комплект к поддельной странице входа в Google, вероятно, с целью получения учетных данных или токенов сессии. Связанная вредоносная инфраструктура включала домен `accessdocuments.us`.
-----

В ходе кампании использовался скомпрометированный почтовый ящик, принадлежащий легитимному розничному продавцу продуктов питания, для отправки фишинговых писем. Поскольку сообщение исходило от доверенного, устоявшегося отправителя, оно обходило типовые механизмы обнаружения поддельных доменов и спуфинга. Тема письма «Urgent Review Required - Purchase Order and Invoice Discrepancies» была разработана для поддержки сценария компрометации деловой электронной почты (BEC) или мошенничества с счетами-фактурами. В письме содержалась ссылка с подписью «United Trading Document.pdf», которая направляла получателей через последовательность противоречивых приманок.

Фишинговая цепочка, по всей видимости, опиралась на переиспользуемый фишинговый набор для грантов или школьных порталов. Хотя в электронном письме использовалась тема финансового документа, на целевой странице присутствовали элементы брендинга и строки, связанные с хартерными школами, а в комментариях исходного кода упоминалась замена конечной точки, связанной с грантами. Конечной точкой был экран входа в Google, что указывает на вероятную цель — сбор учетных данных или доступа к сессии. Несовпадение тем, связанных с розничным продавцом продуктов питания, счетами, торговыми документами, школьным порталом и входом в Google, свидетельствует о том, что актор переиспользовал существующий набор, не удалив из него исходные заглушки.

Пивотинг по общей инфраструктуре позволил выявить связанные домены, в том числе `accessdocuments.us`. Связь между этими доменами и описанной кампанией была оценена с низкой степенью уверенности, однако сами домены были оценены с высокой степенью уверенности как, вероятно, вредоносные.

Рекомендуемые защитные меры включают использование устойчивого к фишингу многофакторного аутентификации (MFA) с применением passkeys или ключей безопасности FIDO2, особенно для привилегированных и финансовых учетных записей; ограничение и проверку OAuth-приложений; отзыв активных сессий и токенов после предположительной компрометации; а также анализ правил пересылки, фильтров, делегированных полномочий, параметров восстановления, доступа POP/IMAP и последних входов в систему для выявления признаков закрепления. Организациям также следует отключить внешнюю автоматическую пересылку и независимо проверять изменения в платежных или банковских данных, используя доверенные контактные данные и двойное утверждение.
#ParsedReport #CompletenessHigh
03-09-2026

The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action

https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/

Report completeness: High

Actors/Campaigns:
Chenlun
Smishing_triad

Threats:
Outsider_tool
Aitm_technique
Smishing_technique
Mitm_technique
Spear-phishing_technique

Victims:
Financial services, Telecommunications, Logistics, Transportation, Government

Industry:
Telco, Financial, Logistic

Geo:
Singapore

TTPs:
Tactics: 7
Technics: 12

IOCs:
File: 5
Domain: 1
Url: 1

Soft:
Telegram, WordPress

Algorithms:
aes-256-ctr, aes-ctr

Functions:
GetSyncSetting, GetSyncSettings, getDeviceInfo

Languages:
javascript

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/ Report completeness: High Actors/Campaigns: Chenlun Smishing_triad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----

Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.

Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.

Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.

Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.

Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.
#ParsedReport #CompletenessMedium
01-09-2026

Peer Pressure: Inside the Sality Botnet Disruption Operation

https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/

Report completeness: Medium

Actors/Campaigns:
Salty_spider

Threats:
Sality
Polymorphism_technique
Eggjagger
Clipjacking_technique
Zeus
Kelihos

Victims:
Cryptocurrency users, Infected machines worldwide

ChatGPT TTPs:
do not use without manual check
T1027.014, T1091, T1095, T1105, T1115, T1657

IOCs:
Domain: 2
IP: 1
Url: 9

Crypto:
bitcoin, ethereum

Algorithms:
exhibit

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Peer Pressure: Inside the Sality Botnet Disruption Operation https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/ Report completeness: Medium Actors/Campaigns: Salty_spider Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sality — это децентрализованный P2P-ботнет, заражающий файлы, который распространяется через исполняемые файлы, сетевые шары, съёмные носители и каналы файлообмена. Он доставляет ВПО, такие как EggJagger, которое крадёт криптовалюту, подменяя скопированные адреса кошельков. В рамках операции по нейтрализации были использованы sinkhole-узлы и блокировка хостинга полезных нагрузок для изоляции заражённых систем и предотвращения дальнейшей доставки ВПО, однако существующие заражения остаются активными.
-----

Sality — это долго действующее файловое вредоносное ПО и ботнет с одноранговой (P2P) архитектурой, впервые обнаруженный в 2003 году. Он распространяется, прикрепляясь к исполняемым файлам, и распространяется через сетевые шары, съёмные носители и механизмы обмена файлами. Его децентрализованная архитектура использует заражённые системы в качестве одноранговых узлов и суперузлов, избегая зависимости от централизованных серверов управления. Протокол P2P Sality не предусматривает аутентификации одноранговых узлов, криптографических идентификаторов и списков разрешённых узлов, что позволяет любой общедоступной системе, правильно отвечающей на рукопожатие, участвовать в сети.

Ботнет в первую очередь функционирует как платформа для доставки дополнительного ВПО, включая крадены паролей, инструменты для рассылки спама, прокси-сервисы, инструменты для эксплуатации уязвимостей в сетях и DDoS-нагрузки. По имеющимся данным, в последние годы основным полезным грузом ботнета являлся EggJagger — инструмент clipjacking, который отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками. В отчете указывается, что в результате этой деятельности было похищено криптовалюты на сумму не менее примерно 12,1 млн рублей.

Операция по нейтрализации уязвимостей в процессе управления одноранговыми узлами Sality. Боты поддерживают конечные списки суперпиров и периодически проверяют их, повышая репутацию откликающихся узлов и удаляя те, которые не отвечают. Узлы sinkhole присоединялись к P2P-сети в качестве, казалось бы, легитимных участников и манипулировали списками пиров, из-за чего заражённые системы теряли связь с действующими узлами. В первую очередь атаковались напрямую доступные суперпиры, тогда как системы, находящиеся за межсетевыми экранами или NAT, изолировались, когда они обращались к узлам sinkhole в ходе планового обслуживания. После изоляции боты больше не могли получать пакеты URL, содержащие адреса загрузки, или пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.

Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality, что ограничило возможность ботов с существующими наборами URL-адресов получать дополнительное вредоносное ПО. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете, хотя этот адрес не приводится в предоставленном тексте. Существующие заражения остаются активными даже после пресечения активности. Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти путем сопоставления строки `IPFILTERDRIVER` и встроенных данных открытого ключа RSA, используемых для проверки подписей полезных нагрузок.
#ParsedReport #CompletenessLow
02-09-2026

Kimsuky again? This time disguised as a seafood ingredients purchase request form

https://asec.ahnlab.com/ko/95216/

Report completeness: Low

Actors/Campaigns:
Kimsuky (motivation: information_theft)

Victims:
Seafood industry, South korea

Geo:
South korea

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1027.013, T1036, T1041, T1053.005, T1059.001, T1059.007, T1070.004, T1082, have more...

IOCs:
File: 4
Command: 1
Domain: 1
Url: 3

Soft:
task scheduler

Algorithms:
zip, xor

Languages:
powershell, javascript