CTT Report Hub
#ParsedReport #CompletenessMedium 03-09-2026 Contagious Interview steps outside the developer workflow https://www.jamf.com/blog/contagious-interview-trojanized-macos-installers/ Report completeness: Medium Actors/Campaigns: Contagious_interview Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.
Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.
Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.
Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.
`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР кампания Contagious Interview использует поддельные собеседования и задания по программированию для распространения троянизированных образов DMG и пакетов PKG для macOS. Скрытые исполняемые файлы и сценарии установки запускают прикрасные приложения, удаляют атрибуты карантина и загружают полезную нагрузку на базе Node.js. Полезная нагрузка OtterCookie обеспечивает удалённый доступ и крадёт данные из браузеров, криптокошельков, файлов и буфера обмена.
-----
Jamf Threat Labs выявила 14 троянизированных дисковых образов macOS и Пакеты установщика, связанные с кампанией Contagious Interview, деятельностью, приписываемой КНДР, которая использует поддельные собеседования и задания для выполнения дома, чтобы побудить жертв выполнить вредоносное программное обеспечение. Образы имитируют легитимные приложения для Mac и используют инфраструктуру промежуточного размещения, ранее связанную с вредоносными файлами `tasks.json` для VS Code, Git hooks и поддельными заданиями по программированию.
Образцы DMG содержат скрытый исполняемый файл с именем `.macos` внутри пакета приложения. Запись `CFBundleExecutable` в пакете изменена таким образом, что при открытии приложения пользователем macOS запускает `.macos` вместо легитимного бинарного файла приложения. Полезная нагрузка предназначена только для архитектуры Intel, что требует использования Rosetta 2 на системах с Apple Silicon, и не имеет валидной подписи и нотаризации, из-за чего Gatekeeper блокирует её, если не обойти средства защиты. Исполняемый файл представляет собой shell-скрипт, преобразованный в автономный бинарный файл на Go с использованием проекта Bunster. Он удаляет атрибут карантина с легитимного приложения, запускает его в качестве приманки и загружает `/task/mac` с адреса `162.0.239.85`.
Связанные установщики PKG не подписаны и устанавливают легитимное приложение в каталог `/Applications`, одновременно размещая вредоносный скрипт `preinstall` в каталоге `/Library/Application Support/<app>Extra`. Скрипт удаляет атрибут карантина с приложения и запускает вредоносный компонент последующего этапа.
Скачанный скрипт `tokenlinux.sh` загружает сборку Intel Node.js с `nodejs.org`, а также вредоносный файл `parser.js` и `package.json` с сервера промежуточного хранения. Скрипт выполняет команду `npm install` и запускает `parser.js`. Ранее скрипт выбирал сборку Node.js, соответствующую конкретной архитектуре, но теперь запрашивает только версию для Intel. В скрипте также присутствует функция обнаружения VMware, однако вызов этой функции закомментирован.
`parser.js` представляет собой семейство ВПО OtterCookie. Его возможности включают удаленный доступ на базе Socket.IO, кражу учетных данных браузеров и криптографических кошельков, сканирование оперативной памяти в поисках конфиденциальных файлов и расширений, а также мониторинг буфера обмена с помощью повторяющихся команд `pbpaste`. Инфраструктура промежуточного размещения (staging) расположена по адресу `162.0.239.85` на порту 3000, в то время как отдельный сервер оператора OtterCookie по адресу `147.124.202.205` использует порты 7671, 7676 и 7679.
#ParsedReport #CompletenessHigh
03-09-2026
Node.js: Old Technique Makes a Comeback
https://www.security.com/threat-intelligence/node-js-returns-ransomware
Report completeness: High
Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique
Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services
Industry:
Government, Education
Geo:
Asia, Asian
ChatGPT TTPs:
T1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573
IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43
Soft:
Node.js, Windows service, Active Directory, curl
Wallets:
mainnet
Crypto:
ethereum
Languages:
javascript, powershell
Platforms:
cross-platform
03-09-2026
Node.js: Old Technique Makes a Comeback
https://www.security.com/threat-intelligence/node-js-returns-ransomware
Report completeness: High
Threats:
Etherhiding_technique
C2looper
Blackbasta
Modelorat
Kongtuke
Qilin_ransomware
Interlock
Rhysida
Akira_ransomware
8base
Embargo_ransomware
Cobalt_strike_tool
Adaptixc2_tool
Clickfix_technique
Looperc2
Asukastealer
Bitsadmin_tool
Etherrat
Mltbackdoor
Nltest_tool
Lolbin_technique
Victims:
Government departments, Technology companies, Hotels, Financial services, Insurance, Education, Information technology, Professional services
Industry:
Government, Education
Geo:
Asia, Asian
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1059.001, T1071.001, T1105, T1127, T1543.003, T1547.001, T1573
IOCs:
File: 19
IP: 7
Url: 13
Domain: 65
Command: 2
Path: 1
Hash: 43
Soft:
Node.js, Windows service, Active Directory, curl
Wallets:
mainnet
Crypto:
ethereum
Languages:
javascript, powershell
Platforms:
cross-platform
Security
Node.js: Old Technique Makes a Comeback
The trusted JavaScript runtime has featured in multiple attacks since February 2026, some linked to ransomware. In one case, attackers installed it from its official site to run an implant commanded via the Ethereum blockchain.
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Node.js: Old Technique Makes a Comeback https://www.security.com/threat-intelligence/node-js-returns-ransomware Report completeness: High Threats: Etherhiding_technique C2looper Blackbasta Modelorat Kongtuke …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----
Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.
В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.
Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.
Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С февраля 2026 года злоумышленники всё чаще злоупотребляют легитимным, подписанным рантаймом Node.js для выполнения вредоносных скриптов, байткода и нативных дополнений, уклоняясь от детектирования, ориентированного на бинарные файлы. В рамках кампаний для получения доступа и закрепления использовались ClickFix, PowerShell, ключи Run и службы, при этом импланты на базе Node.js применяли смарт-контракты Ethereum и инфраструктуру Cloudflare для управления. Связанная активность включала использование RAT, утилит для кражи данных, Cobalt Strike, AdaptixC2 и LooperC2.
-----
Атакующие возобновили злоупотребление Node.js в феврале 2026 года, используя легитимный, подписанный рантайм `node.exe` для выполнения вредоносного JavaScript или байткода вместо развертывания традиционных бинарных файлов ВПО. Такой подход позволяет обходить сигнатурное обнаружение, поскольку доверенный исполняемый файл безвреден, а вредоносная логика содержится в интерпретируемых скриптах. Атакующие также использовали ключи Run в реестре и службы Windows для обеспечения закрепления и перезапуска полезных нагрузок при входе в систему или запуске ОС.
В ходе вторжения в азиатскую технологическую компанию в период с марта по июль 2026 года первоначальный доступ был получен с использованием активности в стиле ClickFix, которая запустила обфусцированные команды PowerShell. Злоумышленники развернули постоянный загрузчик на базе PowerShell, попытались внедрить AdaptixC2 и Cobalt Strike Beacon, а после блокировки этих полезных нагрузок скачали официальный установщик Node.js с сайта `nodejs.org`. Позднее они выполнили `node.exe` с нативным дополнением под названием `evasion.node` и невосстановленной полезной нагрузкой в формате `.dat`. Внедрение на базе Node.js многократно устанавливало соединения с сервисами Ethereum RPC, вероятно, для получения конфигурации управления или полезных нагрузок, хранящихся в смарт-контракте с использованием EtherHiding. Впоследствии оно взаимодействовало с доменом Cloudflare Workers. При вторжении использовались как загрузчик PowerShell, запускаемый службой, так и внедрение на базе Node.js, использующее ключ Run.
Связанное вторжение в американскую финансовую компанию осуществлялось с использованием ClickFix, PowerShell, AdaptixC2 и Cobalt Strike Beacon. Злоумышленники поддерживали доступ в течение приблизительно 11 недель посредством PowerShell-скрипта, запускаемого Службой Windows, и использовали инфраструктуру, связанную с азиатской кампанией, в том числе домен `datalayerservice[.\]com`. 16 июля они развернули бэкдор LooperC2 на базе Rust, который ассоциируется с созданием точек опоры для перемещения внутри компании и ранее связывался с деятельностью, связанной с программой-вымогателем. В ходе данного инцидента не было зафиксировано кражи учетных данных, перемещения внутри компании или использования деструктивной полезной нагрузки.
Другие кампании, использующие Node.js, были направлены на государственные органы, отели и технологические организации. Среди обнаруженных образцов вредоносного ПО (ВПО) были выявлены ModeloRAT, Backdoor.Mistic, EtherRAT и версия AsukaStealer на базе Node.js. AsukaStealer способен красть учетные данные, файлы cookie, данные сессий, криптокошельки и снимки экрана, тогда как EtherRAT конкретно связан с EtherHiding. Активность ModeloRAT связывается с брокером первоначального доступа Woodgnat/KongTuke и операциями по развёртыванию программ-вымогателей, включающими несколько семейств ransomware.
#ParsedReport #CompletenessLow
03-09-2026
ASCII smuggling crosses over from AI prompt injection to phishing evasion
https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/
Report completeness: Low
Threats:
Smuggling_technique
Shadow_copies_delete_technique
Cross_prompt_injection_technique
Js-smuggler
Homoglyph_technique
Credential_harvesting_technique
Victims:
Financial sector, Businesses
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
T1027, T1566, T1566.002
IOCs:
Domain: 20
Soft:
Microsoft Defender, Office 365
Algorithms:
exhibit
Win API:
T0068
Languages:
swift
03-09-2026
ASCII smuggling crosses over from AI prompt injection to phishing evasion
https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/
Report completeness: Low
Threats:
Smuggling_technique
Shadow_copies_delete_technique
Cross_prompt_injection_technique
Js-smuggler
Homoglyph_technique
Credential_harvesting_technique
Victims:
Financial sector, Businesses
TTPs:
Tactics: 1
Technics: 2
ChatGPT TTPs:
do not use without manual checkT1027, T1566, T1566.002
IOCs:
Domain: 20
Soft:
Microsoft Defender, Office 365
Algorithms:
exhibit
Win API:
T0068
Languages:
swift
Microsoft News
ASCII smuggling crosses over from AI prompt injection to phishing evasion
Invisible Unicode characters popularized for hiding instructions from AI models are now being used to obfuscate words before email filters parse them.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 ASCII smuggling crosses over from AI prompt injection to phishing evasion https://www.microsoft.com/en-us/security/blog/2026/09/03/ascii-smuggling-crosses-over-from-ai-prompt-injection-to-phishing-evasion/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Массовая фишинговая кампания использовала невидимые юникод-символы Unicode Tag для разделения ключевых слов, связанных с финансами, с целью обхода почтовых фильтров, отправляя миллионы сообщений ежедневно с одноразовых доменов, тематически связанных с кредитами и финансированием. Операция в значительной степени опиралась на инфраструктуру, связанную с ActiveCampaign, и продвигала мошенничество по схеме «авансовый взнос» или кражу учётных данных.
-----
Исследователи Microsoft выявили массовую фишинговую кампанию, в которой для обхода почтовых фильтров были переиспользованы методы ASCII-smuggling, заимствованные из исследований по инъекциям в промпты ИИ. В кампаниях невидимые символы Unicode Tag из диапазона U+E0000–U+E007F, преимущественно U+E0020, вставлялись внутрь финансовых приманок, таких как «funding». Сообщения не содержали скрытых инструкций для систем ИИ; вместо этого одиночные невидимые символы использовались для дробления видимых ключевых слов и нарушения работы литеральных сигнатур, токенизации и классификации на основе NLP. Данный метод связан со старыми способами обхода, использующими нулевые пробелы, мягкие переносы, неразрывные пробелы и гомоглифы, однако опирается на менее часто встречающийся блок Unicode Tags.
Телеметрия Microsoft зафиксировала резкий рост количества обнаружений, начавшийся 9 февраля 2026 года, при этом активность продолжалась в будние дни в течение примерно трех месяцев. В пиковые периоды кампания генерировала миллионы сообщений в день. Около 96% сообщений, идентифицированных соответствующей сигнатурой охоты за угрозами, были связаны с фишинговыми доменами финансовой тематики, предлагающими бизнес-кредиты, кредитные линии или предварительное финансирование. Эти приманки соответствовали схемам мошенничества с предварительным платежом и кампаниям по сбору учетных записей.
В ходе операции использовались сотни одноразовых доменных имен, собранных из терминов, связанных с финансовой сферой, в том числе «capital», «fund», «loan», «finance», «lend» и «business». Сообщения передавались через инфраструктуру, связанную с ActiveCampaign, с паттернами отправителя в конверте, такими как `em-<цифры>.<домен-бренда>`, и общими доменами отправки, напоминающими `acemsN.com` и `emsdN.com`. Около 98,5% соответствовали наблюдаемому паттерну конверта, тогда как почти все остальные соответствовали либо этому паттерну, либо URL-адресам отслеживания на `activehosted.com` и `acemlnd.com`. Около 92% трафика в течение двух измеренных недель происходило из сети 173.236.20.0/24.
Защитникам следует нормализовать или удалять символы Unicode Tag и другие невидимые кодовые точки перед анализом содержимого, при этом исключая легитимные последовательности эмодзи флагов субнациональных единиц. Обнаружение также должно коррелировать аномалии Unicode с одноразовыми доменами финансовой тематики, общей инфраструктурой конвертов, URL-адресами отслеживания, репутацией отправителя, сбоями аутентификации и аномальным объемом писем, отправляемых только в будние дни. Microsoft сообщила, что многоуровневые средства защиты, включая OCR, анализ репутации, инспекцию URL, обнаружение массовой рассылки и классификацию фишинга, выявили более 99% сообщений, не полагаясь исключительно на обнаружение, специфичное для Unicode.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Массовая фишинговая кампания использовала невидимые юникод-символы Unicode Tag для разделения ключевых слов, связанных с финансами, с целью обхода почтовых фильтров, отправляя миллионы сообщений ежедневно с одноразовых доменов, тематически связанных с кредитами и финансированием. Операция в значительной степени опиралась на инфраструктуру, связанную с ActiveCampaign, и продвигала мошенничество по схеме «авансовый взнос» или кражу учётных данных.
-----
Исследователи Microsoft выявили массовую фишинговую кампанию, в которой для обхода почтовых фильтров были переиспользованы методы ASCII-smuggling, заимствованные из исследований по инъекциям в промпты ИИ. В кампаниях невидимые символы Unicode Tag из диапазона U+E0000–U+E007F, преимущественно U+E0020, вставлялись внутрь финансовых приманок, таких как «funding». Сообщения не содержали скрытых инструкций для систем ИИ; вместо этого одиночные невидимые символы использовались для дробления видимых ключевых слов и нарушения работы литеральных сигнатур, токенизации и классификации на основе NLP. Данный метод связан со старыми способами обхода, использующими нулевые пробелы, мягкие переносы, неразрывные пробелы и гомоглифы, однако опирается на менее часто встречающийся блок Unicode Tags.
Телеметрия Microsoft зафиксировала резкий рост количества обнаружений, начавшийся 9 февраля 2026 года, при этом активность продолжалась в будние дни в течение примерно трех месяцев. В пиковые периоды кампания генерировала миллионы сообщений в день. Около 96% сообщений, идентифицированных соответствующей сигнатурой охоты за угрозами, были связаны с фишинговыми доменами финансовой тематики, предлагающими бизнес-кредиты, кредитные линии или предварительное финансирование. Эти приманки соответствовали схемам мошенничества с предварительным платежом и кампаниям по сбору учетных записей.
В ходе операции использовались сотни одноразовых доменных имен, собранных из терминов, связанных с финансовой сферой, в том числе «capital», «fund», «loan», «finance», «lend» и «business». Сообщения передавались через инфраструктуру, связанную с ActiveCampaign, с паттернами отправителя в конверте, такими как `em-<цифры>.<домен-бренда>`, и общими доменами отправки, напоминающими `acemsN.com` и `emsdN.com`. Около 98,5% соответствовали наблюдаемому паттерну конверта, тогда как почти все остальные соответствовали либо этому паттерну, либо URL-адресам отслеживания на `activehosted.com` и `acemlnd.com`. Около 92% трафика в течение двух измеренных недель происходило из сети 173.236.20.0/24.
Защитникам следует нормализовать или удалять символы Unicode Tag и другие невидимые кодовые точки перед анализом содержимого, при этом исключая легитимные последовательности эмодзи флагов субнациональных единиц. Обнаружение также должно коррелировать аномалии Unicode с одноразовыми доменами финансовой тематики, общей инфраструктурой конвертов, URL-адресами отслеживания, репутацией отправителя, сбоями аутентификации и аномальным объемом писем, отправляемых только в будние дни. Microsoft сообщила, что многоуровневые средства защиты, включая OCR, анализ репутации, инспекцию URL, обнаружение массовой рассылки и классификацию фишинга, выявили более 99% сообщений, не полагаясь исключительно на обнаружение, специфичное для Unicode.
#technique
Mythic Ornn
LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles.
https://github.com/n0qword/mythic_ornn
Mythic Ornn
LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles.
https://github.com/n0qword/mythic_ornn
GitHub
GitHub - n0qword/mythic_ornn: LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles.
LLM-driven generator for Mythic Agents, Payload-Type and C2 Profiles. - n0qword/mythic_ornn
#ParsedReport #CompletenessLow
03-09-2026
Borrowed Trust, Badly Done
https://www.invictus-ir.com/news/borrowed-trust-badly-done
Report completeness: Low
Threats:
Bec_technique
Aitm_technique
Victims:
Grocery retail, Charter schools
Industry:
Retail
TTPs:
Tactics: 4
Technics: 5
IOCs:
File: 1
Url: 3
Domain: 8
Soft:
Gmail
03-09-2026
Borrowed Trust, Badly Done
https://www.invictus-ir.com/news/borrowed-trust-badly-done
Report completeness: Low
Threats:
Bec_technique
Aitm_technique
Victims:
Grocery retail, Charter schools
Industry:
Retail
TTPs:
Tactics: 4
Technics: 5
IOCs:
File: 1
Url: 3
Domain: 8
Soft:
Gmail
Invictus-Ir
AI-Generated BEC Phishing from a Compromised Mailbox | Invictus Incident Response
A legitimate mailbox sends an AI-written invoice lure that chains AWS S3 to Cloudflare to a fake Google login. Analysis, IOCs, and how to defend.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Borrowed Trust, Badly Done https://www.invictus-ir.com/news/borrowed-trust-badly-done Report completeness: Low Threats: Bec_technique Aitm_technique Victims: Grocery retail, Charter schools Industry: Retail …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие скомпрометировали легитимный почтовый ящик розничного продавца продуктов питания, чтобы отправлять фишинговые письма с темой счетов, которые обходили механизмы обнаружения подделки. Ссылка вела через повторно используемый, несоответствующий фишинговый комплект к поддельной странице входа в Google, вероятно, с целью получения учетных данных или токенов сессии. Связанная вредоносная инфраструктура включала домен `accessdocuments.us`.
-----
В ходе кампании использовался скомпрометированный почтовый ящик, принадлежащий легитимному розничному продавцу продуктов питания, для отправки фишинговых писем. Поскольку сообщение исходило от доверенного, устоявшегося отправителя, оно обходило типовые механизмы обнаружения поддельных доменов и спуфинга. Тема письма «Urgent Review Required - Purchase Order and Invoice Discrepancies» была разработана для поддержки сценария компрометации деловой электронной почты (BEC) или мошенничества с счетами-фактурами. В письме содержалась ссылка с подписью «United Trading Document.pdf», которая направляла получателей через последовательность противоречивых приманок.
Фишинговая цепочка, по всей видимости, опиралась на переиспользуемый фишинговый набор для грантов или школьных порталов. Хотя в электронном письме использовалась тема финансового документа, на целевой странице присутствовали элементы брендинга и строки, связанные с хартерными школами, а в комментариях исходного кода упоминалась замена конечной точки, связанной с грантами. Конечной точкой был экран входа в Google, что указывает на вероятную цель — сбор учетных данных или доступа к сессии. Несовпадение тем, связанных с розничным продавцом продуктов питания, счетами, торговыми документами, школьным порталом и входом в Google, свидетельствует о том, что актор переиспользовал существующий набор, не удалив из него исходные заглушки.
Пивотинг по общей инфраструктуре позволил выявить связанные домены, в том числе `accessdocuments.us`. Связь между этими доменами и описанной кампанией была оценена с низкой степенью уверенности, однако сами домены были оценены с высокой степенью уверенности как, вероятно, вредоносные.
Рекомендуемые защитные меры включают использование устойчивого к фишингу многофакторного аутентификации (MFA) с применением passkeys или ключей безопасности FIDO2, особенно для привилегированных и финансовых учетных записей; ограничение и проверку OAuth-приложений; отзыв активных сессий и токенов после предположительной компрометации; а также анализ правил пересылки, фильтров, делегированных полномочий, параметров восстановления, доступа POP/IMAP и последних входов в систему для выявления признаков закрепления. Организациям также следует отключить внешнюю автоматическую пересылку и независимо проверять изменения в платежных или банковских данных, используя доверенные контактные данные и двойное утверждение.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие скомпрометировали легитимный почтовый ящик розничного продавца продуктов питания, чтобы отправлять фишинговые письма с темой счетов, которые обходили механизмы обнаружения подделки. Ссылка вела через повторно используемый, несоответствующий фишинговый комплект к поддельной странице входа в Google, вероятно, с целью получения учетных данных или токенов сессии. Связанная вредоносная инфраструктура включала домен `accessdocuments.us`.
-----
В ходе кампании использовался скомпрометированный почтовый ящик, принадлежащий легитимному розничному продавцу продуктов питания, для отправки фишинговых писем. Поскольку сообщение исходило от доверенного, устоявшегося отправителя, оно обходило типовые механизмы обнаружения поддельных доменов и спуфинга. Тема письма «Urgent Review Required - Purchase Order and Invoice Discrepancies» была разработана для поддержки сценария компрометации деловой электронной почты (BEC) или мошенничества с счетами-фактурами. В письме содержалась ссылка с подписью «United Trading Document.pdf», которая направляла получателей через последовательность противоречивых приманок.
Фишинговая цепочка, по всей видимости, опиралась на переиспользуемый фишинговый набор для грантов или школьных порталов. Хотя в электронном письме использовалась тема финансового документа, на целевой странице присутствовали элементы брендинга и строки, связанные с хартерными школами, а в комментариях исходного кода упоминалась замена конечной точки, связанной с грантами. Конечной точкой был экран входа в Google, что указывает на вероятную цель — сбор учетных данных или доступа к сессии. Несовпадение тем, связанных с розничным продавцом продуктов питания, счетами, торговыми документами, школьным порталом и входом в Google, свидетельствует о том, что актор переиспользовал существующий набор, не удалив из него исходные заглушки.
Пивотинг по общей инфраструктуре позволил выявить связанные домены, в том числе `accessdocuments.us`. Связь между этими доменами и описанной кампанией была оценена с низкой степенью уверенности, однако сами домены были оценены с высокой степенью уверенности как, вероятно, вредоносные.
Рекомендуемые защитные меры включают использование устойчивого к фишингу многофакторного аутентификации (MFA) с применением passkeys или ключей безопасности FIDO2, особенно для привилегированных и финансовых учетных записей; ограничение и проверку OAuth-приложений; отзыв активных сессий и токенов после предположительной компрометации; а также анализ правил пересылки, фильтров, делегированных полномочий, параметров восстановления, доступа POP/IMAP и последних входов в систему для выявления признаков закрепления. Организациям также следует отключить внешнюю автоматическую пересылку и независимо проверять изменения в платежных или банковских данных, используя доверенные контактные данные и двойное утверждение.
#ParsedReport #CompletenessHigh
03-09-2026
The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action
https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/
Report completeness: High
Actors/Campaigns:
Chenlun
Smishing_triad
Threats:
Outsider_tool
Aitm_technique
Smishing_technique
Mitm_technique
Spear-phishing_technique
Victims:
Financial services, Telecommunications, Logistics, Transportation, Government
Industry:
Telco, Financial, Logistic
Geo:
Singapore
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Domain: 1
Url: 1
Soft:
Telegram, WordPress
Algorithms:
aes-256-ctr, aes-ctr
Functions:
GetSyncSetting, GetSyncSettings, getDeviceInfo
Languages:
javascript
Platforms:
apple
03-09-2026
The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action
https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/
Report completeness: High
Actors/Campaigns:
Chenlun
Smishing_triad
Threats:
Outsider_tool
Aitm_technique
Smishing_technique
Mitm_technique
Spear-phishing_technique
Victims:
Financial services, Telecommunications, Logistics, Transportation, Government
Industry:
Telco, Financial, Logistic
Geo:
Singapore
TTPs:
Tactics: 7
Technics: 12
IOCs:
File: 5
Domain: 1
Url: 1
Soft:
Telegram, WordPress
Algorithms:
aes-256-ctr, aes-ctr
Functions:
GetSyncSetting, GetSyncSettings, getDeviceInfo
Languages:
javascript
Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 The Outsider Phishing Kit: A Resilient Threat in the Face of Law Enforcement Action https://www.group-ib.com/blog/chenlun-outsider-phaas-kit/ Report completeness: High Actors/Campaigns: Chenlun Smishing_triad…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----
Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.
Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.
Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.
Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.
Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
The Outsider Phishing Kit — связанная с ChenLun платформа фишинга как услуги, располагающая более чем 267 шаблонами, которые используются в смишинг-кампаниях более чем в 54 странах. Ее возможности Adversary-in-the-Middle в режиме реального времени проксируют аутентификацию, крадут учетные данные, платежную информацию, SMS-коды и сведения о многофакторной аутентификации, а JavaScript отслеживает атакуемых пользователей и проверяет отправленные данные. Партнеры управляют кампаниями через экосистему Телеграм и централизованную панель оператора.-----
Outsider Phishing Kit — это платформа «Фишинг как услуга», которую связывают с хакерской группировкой ChenLun. Она предоставляет аффилиатам более 267 готовых фишинговых шаблонов, нацеленных на организации в более чем 54 странах, включая финансовые учреждения, поставщиков телекоммуникационных услуг, логистические компании, государственные организации, а также службы взимания дорожных сборов и штрафов. Кампании обычно распространяются посредством SMS-сообщений и поддерживаются экосистемой на базе Телеграм для распространения набора, выпуска обновлений, связи с аффилиатами и совершения покупок.
Набор поддерживает активность типа Adversary-in-the-Middle (AiTM), позволяя злоумышленникам проксировать процессы аутентификации, перехватывать учетные данные, захватывать информацию о сессиях и манипулировать запросами многофакторной аутентификации. В ходе задокументированной кампании, в которой злоумышленники выдавали себя за Управление наземного транспорта Сингапура, атакуемые пользователи получали срочные сообщения с смишингом и перенаправлялись на клонированный портал. Сайт сначала собирал регистрационные номера транспортных средств и номера телефонов, а затем — сведения о платежных картах. Перехваченные данные в режиме реального времени передавались на панель оператора, включая информацию, введенную до отправки или закрытия пользователем формы.
Компоненты набора на JavaScript обеспечивают широкие возможности отслеживания и кражи данных. Файл `common.js` настраивает идентификаторы кампании, визуальные темы, перенаправление на легитимные сайты и постоянное отслеживание атакуемых пользователей с помощью браузерного хранилища. Обфусцированный компонент `main.js` захватывает данные кредитных карт, банковские учетные данные и учетные данные PayPal, персональные идентификационные данные, пароли, SMS-коды и сведения о двухфакторной аутентификации. Он отслеживает нажатия клавиш и активность браузера, профилирует атакуемых пользователей с помощью внешних сервисов геолокации по IP-адресам, поддерживает платформы электронной коммерции, такие как WooCommerce и Shopify, и использует процедуры защиты от отладки, предназначенные для зависания вкладок браузера во время анализа. Компонент `check.js` проверяет данные платежных карт и национальные идентификаторы из нескольких стран, одновременно контролируя обязательность заполнения форм.
Отличительный файл `GetSyncSetting` предоставляет удаленно управляемую конфигурацию из инфраструктуры управления и может помочь атрибутировать страницы, размещенные Outsider. В именах файлов фишинговых страниц используются буквенные префиксы, соответствующие этапам сценария взаимодействия с атакуемым пользователем, что помогает аффилиатам управлять многоэтапными кампаниями. Веб-панель оператора централизует выбор шаблонов, настройку страниц, мониторинг атакуемых пользователей, перехват данных в реальном времени, перенаправление и рабочие процессы проверки MFA.
Хотя в ходе Operation Ghost Hook была атакована инфраструктура, впоследствии исследователи выявили более 700 вновь созданных фишинговых страниц, что указывает на продолжение работы аффилиатов и резервной инфраструктуры.
#ParsedReport #CompletenessMedium
01-09-2026
Peer Pressure: Inside the Sality Botnet Disruption Operation
https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/
Report completeness: Medium
Actors/Campaigns:
Salty_spider
Threats:
Sality
Polymorphism_technique
Eggjagger
Clipjacking_technique
Zeus
Kelihos
Victims:
Cryptocurrency users, Infected machines worldwide
ChatGPT TTPs:
T1027.014, T1091, T1095, T1105, T1115, T1657
IOCs:
Domain: 2
IP: 1
Url: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
YARA: Found
01-09-2026
Peer Pressure: Inside the Sality Botnet Disruption Operation
https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/
Report completeness: Medium
Actors/Campaigns:
Salty_spider
Threats:
Sality
Polymorphism_technique
Eggjagger
Clipjacking_technique
Zeus
Kelihos
Victims:
Cryptocurrency users, Infected machines worldwide
ChatGPT TTPs:
do not use without manual checkT1027.014, T1091, T1095, T1105, T1115, T1657
IOCs:
Domain: 2
IP: 1
Url: 9
Crypto:
bitcoin, ethereum
Algorithms:
exhibit
YARA: Found
CrowdStrike.com
Inside the Sality Botnet Disruption Operation | CrowdStrike
CrowdStrike collaborated with international law enforcement and industry partners to execute a coordinated disruption of the Sality peer-to-peer botnet.
CTT Report Hub
#ParsedReport #CompletenessMedium 01-09-2026 Peer Pressure: Inside the Sality Botnet Disruption Operation https://www.crowdstrike.com/en-us/blog/inside-sality-botnet-disruption-operation/ Report completeness: Medium Actors/Campaigns: Salty_spider Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sality — это децентрализованный P2P-ботнет, заражающий файлы, который распространяется через исполняемые файлы, сетевые шары, съёмные носители и каналы файлообмена. Он доставляет ВПО, такие как EggJagger, которое крадёт криптовалюту, подменяя скопированные адреса кошельков. В рамках операции по нейтрализации были использованы sinkhole-узлы и блокировка хостинга полезных нагрузок для изоляции заражённых систем и предотвращения дальнейшей доставки ВПО, однако существующие заражения остаются активными.
-----
Sality — это долго действующее файловое вредоносное ПО и ботнет с одноранговой (P2P) архитектурой, впервые обнаруженный в 2003 году. Он распространяется, прикрепляясь к исполняемым файлам, и распространяется через сетевые шары, съёмные носители и механизмы обмена файлами. Его децентрализованная архитектура использует заражённые системы в качестве одноранговых узлов и суперузлов, избегая зависимости от централизованных серверов управления. Протокол P2P Sality не предусматривает аутентификации одноранговых узлов, криптографических идентификаторов и списков разрешённых узлов, что позволяет любой общедоступной системе, правильно отвечающей на рукопожатие, участвовать в сети.
Ботнет в первую очередь функционирует как платформа для доставки дополнительного ВПО, включая крадены паролей, инструменты для рассылки спама, прокси-сервисы, инструменты для эксплуатации уязвимостей в сетях и DDoS-нагрузки. По имеющимся данным, в последние годы основным полезным грузом ботнета являлся EggJagger — инструмент clipjacking, который отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками. В отчете указывается, что в результате этой деятельности было похищено криптовалюты на сумму не менее примерно 12,1 млн рублей.
Операция по нейтрализации уязвимостей в процессе управления одноранговыми узлами Sality. Боты поддерживают конечные списки суперпиров и периодически проверяют их, повышая репутацию откликающихся узлов и удаляя те, которые не отвечают. Узлы sinkhole присоединялись к P2P-сети в качестве, казалось бы, легитимных участников и манипулировали списками пиров, из-за чего заражённые системы теряли связь с действующими узлами. В первую очередь атаковались напрямую доступные суперпиры, тогда как системы, находящиеся за межсетевыми экранами или NAT, изолировались, когда они обращались к узлам sinkhole в ходе планового обслуживания. После изоляции боты больше не могли получать пакеты URL, содержащие адреса загрузки, или пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.
Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality, что ограничило возможность ботов с существующими наборами URL-адресов получать дополнительное вредоносное ПО. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете, хотя этот адрес не приводится в предоставленном тексте. Существующие заражения остаются активными даже после пресечения активности. Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти путем сопоставления строки `IPFILTERDRIVER` и встроенных данных открытого ключа RSA, используемых для проверки подписей полезных нагрузок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Sality — это децентрализованный P2P-ботнет, заражающий файлы, который распространяется через исполняемые файлы, сетевые шары, съёмные носители и каналы файлообмена. Он доставляет ВПО, такие как EggJagger, которое крадёт криптовалюту, подменяя скопированные адреса кошельков. В рамках операции по нейтрализации были использованы sinkhole-узлы и блокировка хостинга полезных нагрузок для изоляции заражённых систем и предотвращения дальнейшей доставки ВПО, однако существующие заражения остаются активными.
-----
Sality — это долго действующее файловое вредоносное ПО и ботнет с одноранговой (P2P) архитектурой, впервые обнаруженный в 2003 году. Он распространяется, прикрепляясь к исполняемым файлам, и распространяется через сетевые шары, съёмные носители и механизмы обмена файлами. Его децентрализованная архитектура использует заражённые системы в качестве одноранговых узлов и суперузлов, избегая зависимости от централизованных серверов управления. Протокол P2P Sality не предусматривает аутентификации одноранговых узлов, криптографических идентификаторов и списков разрешённых узлов, что позволяет любой общедоступной системе, правильно отвечающей на рукопожатие, участвовать в сети.
Ботнет в первую очередь функционирует как платформа для доставки дополнительного ВПО, включая крадены паролей, инструменты для рассылки спама, прокси-сервисы, инструменты для эксплуатации уязвимостей в сетях и DDoS-нагрузки. По имеющимся данным, в последние годы основным полезным грузом ботнета являлся EggJagger — инструмент clipjacking, который отслеживает скопированные адреса криптокошельков и заменяет их на адреса, контролируемые злоумышленниками. В отчете указывается, что в результате этой деятельности было похищено криптовалюты на сумму не менее примерно 12,1 млн рублей.
Операция по нейтрализации уязвимостей в процессе управления одноранговыми узлами Sality. Боты поддерживают конечные списки суперпиров и периодически проверяют их, повышая репутацию откликающихся узлов и удаляя те, которые не отвечают. Узлы sinkhole присоединялись к P2P-сети в качестве, казалось бы, легитимных участников и манипулировали списками пиров, из-за чего заражённые системы теряли связь с действующими узлами. В первую очередь атаковались напрямую доступные суперпиры, тогда как системы, находящиеся за межсетевыми экранами или NAT, изолировались, когда они обращались к узлам sinkhole в ходе планового обслуживания. После изоляции боты больше не могли получать пакеты URL, содержащие адреса загрузки, или пакеты файлов, содержащие непосредственно передаваемые полезные нагрузки.
Власти также заблокировали URL-адреса, на которых размещались полезные нагрузки Sality, что ограничило возможность ботов с существующими наборами URL-адресов получать дополнительное вредоносное ПО. Организациям рекомендуется исследовать UDP-трафик, направленный на IP-адрес маяка, указанный в отчете, хотя этот адрес не приводится в предоставленном тексте. Существующие заражения остаются активными даже после пресечения активности. Предоставленные правила YARA обнаруживают версии Sality 3 и 4 в памяти путем сопоставления строки `IPFILTERDRIVER` и встроенных данных открытого ключа RSA, используемых для проверки подписей полезных нагрузок.
#ParsedReport #CompletenessLow
02-09-2026
Kimsuky again? This time disguised as a seafood ingredients purchase request form
https://asec.ahnlab.com/ko/95216/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Victims:
Seafood industry, South korea
Geo:
South korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1036, T1041, T1053.005, T1059.001, T1059.007, T1070.004, T1082, have more...
IOCs:
File: 4
Command: 1
Domain: 1
Url: 3
Soft:
task scheduler
Algorithms:
zip, xor
Languages:
powershell, javascript
02-09-2026
Kimsuky again? This time disguised as a seafood ingredients purchase request form
https://asec.ahnlab.com/ko/95216/
Report completeness: Low
Actors/Campaigns:
Kimsuky (motivation: information_theft)
Victims:
Seafood industry, South korea
Geo:
South korea
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1036, T1041, T1053.005, T1059.001, T1059.007, T1070.004, T1082, have more...
IOCs:
File: 4
Command: 1
Domain: 1
Url: 3
Soft:
task scheduler
Algorithms:
zip, xor
Languages:
powershell, javascript
ASEC
또 김수키? 이번엔 수산 식자재 구매 요청서로 위장 - ASEC
또 김수키? 이번엔 수산 식자재 구매 요청서로 위장 ASEC