#ParsedReport #CompletenessHigh
03-09-2026
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia
Report completeness: High
Threats:
Secflow_tool
Glutton
Shellshock_vuln
Spring4shell
Ghostcat
Log4shell_vuln
Supply_chain_technique
Winrm_tool
Secbox_tool
Yamux_tool
Dead_drop_technique
Nmap_tool
Nuclei_tool
Credential_dumping_technique
Victims:
Government, Education, Political party archives, Industrial systems, Telecommunications
Industry:
Telco, Healthcare, Education, Government
Geo:
Vietnamese, Indonesia, Taiwanese, Taiwan, Afghan, Vietnam, China, Indonesian, Asia, Chinese
CVEs:
CVE-2020-1938 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache geode (1.12.0)
- apache tomcat (<7.0.100, <8.5.51, <9.0.31)
CVE-2024-4956 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- alibaba nacos (<1.4.1)
CVE-2014-6271 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gnu bash (le4.3)
CVE-2021-43798 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- grafana (<8.0.7, <8.1.8, <8.2.7, 8.0.0, 8.3.0)
CVE-2016-4437 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache aurora (<0.18.1)
- apache shiro (<1.2.5)
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring_framework (<5.2.20, <5.3.18)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 16
File: 19
Command: 1
Url: 6
Path: 3
Hash: 25
Soft:
Claude, Claude Code, DeepSeek, Qwen, MySQL, Linux, Nacos, OpenAI, NET Framework, NET Core, have more...
Algorithms:
aes, base64, aes-256-cbc, aes-256-gcm, xor
Functions:
shell_exec
Win API:
CreateProcessW, CreateProcessWithTokenW, NET
Languages:
php, golang, java, javascript
Links:
03-09-2026
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia
Report completeness: High
Threats:
Secflow_tool
Glutton
Shellshock_vuln
Spring4shell
Ghostcat
Log4shell_vuln
Supply_chain_technique
Winrm_tool
Secbox_tool
Yamux_tool
Dead_drop_technique
Nmap_tool
Nuclei_tool
Credential_dumping_technique
Victims:
Government, Education, Political party archives, Industrial systems, Telecommunications
Industry:
Telco, Healthcare, Education, Government
Geo:
Vietnamese, Indonesia, Taiwanese, Taiwan, Afghan, Vietnam, China, Indonesian, Asia, Chinese
CVEs:
CVE-2020-1938 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache geode (1.12.0)
- apache tomcat (<7.0.100, <8.5.51, <9.0.31)
CVE-2024-4956 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
CVE-2021-44228 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
Soft:
- siemens 6bk1602-0aa12-0tp0_firmware (<2.7.0)
CVE-2021-29441 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- alibaba nacos (<1.4.1)
CVE-2014-6271 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gnu bash (le4.3)
CVE-2021-43798 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- grafana (<8.0.7, <8.1.8, <8.2.7, 8.0.0, 8.3.0)
CVE-2016-4437 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- apache aurora (<0.18.1)
- apache shiro (<1.2.5)
CVE-2022-22965 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- vmware spring_framework (<5.2.20, <5.3.18)
TTPs:
Tactics: 8
Technics: 12
IOCs:
IP: 16
File: 19
Command: 1
Url: 6
Path: 3
Hash: 25
Soft:
Claude, Claude Code, DeepSeek, Qwen, MySQL, Linux, Nacos, OpenAI, NET Framework, NET Core, have more...
Algorithms:
aes, base64, aes-256-cbc, aes-256-gcm, xor
Functions:
shell_exec
Win API:
CreateProcessW, CreateProcessWithTokenW, NET
Languages:
php, golang, java, javascript
Links:
https://github.com/Wei-Shaw/sub2apihunt.io
Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia
Hunt.io identified five exposed directories revealing a SecFlow-orchestrated campaign that used Claude, Qwen, and DeepSeek workers to target government, education, and consular systems across Asia
CTT Report Hub
#ParsedReport #CompletenessHigh 03-09-2026 Chinese-Speaking Operator Uses AI Agents to Target Government and Education Systems Across Asia https://hunt.io/blog/chinese-operator-secflow-claude-qwen-deepseek-asia Report completeness: High Threats: Secflow_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, провёл многонациональную кампанию в отношении государственных, образовательных и промышленных объектов, используя ИИ-агентов для координации традиционной разведки, эксплуатации уязвимостей, сбора данных и формирования отчётов. Проникновения осуществлялись с использованием веб-шеллов IIS, имплантов SecBox, кражи учётных данных, доступа к базам данных и внутренней сети, проксирования и шифрованного C2. В ходе кампании также были скомпрометированы ИИ-платформы и кампусные системы, при этом были эксплуатированы уязвимости, включая Shellshock, Spring4Shell, Log4Shell и недостатки десериализации Java.
-----
Оператор, говорящий на китайском языке, использовал фреймворк SecFlow для оркестрации разведки, эксплуатации уязвимостей, сбора данных и формирования отчетов с помощью агентов Claude, Qwen и DeepSeek.
Инфраструктура кампании была связана через никнейм «Nie», повторно использованные учетные данные SOCKS, прокси 103.45.65.93 и домены niestools.com.
Системы электронного документооборота (OA) правительства района Фэнтай были скомпрометированы через приложение, размещённое на IIS, и внедрение вебшелла ASPX.
Оператор получил доступ к системам Oracle и Microsoft SQL Server и использовал `xp_cmdshell` для выполнения команд.
Закрепление было достигнуто путём создания учётной записи приложения с повышенными привилегиями.
Собранные данные включали учетные записи OA, административные файлы, медицинские документы, данные LSASS и ульи реестра Windows.
Импланты SecBox на базе Go обеспечивали удалённые командные оболочки, передачу файлов, доступ к токенам и процессам, управление службами, сканирование, проксирование через SOCKS5, перенаправление портов и зашифрованный C2.
Импланты SecBox поддерживали коммуникации по протоколам TCP, TLS, WebSocket, KCP и QUIC, при этом для инфраструктуры dead-drop-резолвера использовались Pastebin и GitHub.
В результате компрометации открытой китайской образовательной ИИ-платформы были раскрыты конфигурации агентов, секреты, адреса внутренних сервисов, диалоги с ИИ, данные студентов, а также учетные данные Dify и Coze.
Полученные учетные данные платформы ИИ обеспечивали доступ к API, вызов моделей, загрузку файлов и, по всей видимости, изменение конфигурации агентов без аутентификации.
Был получен доступ к среде университетских студенческих карт с привилегиями администратора базы данных уровня root и администратора Grafana.
Вредоносный сервис, совместимый с MySQL, доставлял полезную нагрузку для десериализации Java и агенты Linux SecBox.
Веб-шеллы GLUTTON использовали данные, обфусцированные с помощью XOR и встроенные в пиксели PNG, закодированные полезную нагрузку, загрузку в оперативную память, а также форматы доставки на базе Java, .NET и Node.js.
Дополнительные операции включали атаки Shellshock против архивов партии KMT на Тайване, развертывание веб-шеллов против Министерства иностранных дел Индонезии, сканирование вьетнамских организаций и разведку телекоммуникационной инфраструктуры Афганистана.
Сценарии эксплуатации были направлены на уязвимости Shellshock, Spring4Shell, Ghostcat, десериализацию в Shiro, Log4Shell, уязвимости обхода путей в Grafana и Nexus, а также обход аутентификации в Nacos.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Оператор, говорящий на китайском языке, провёл многонациональную кампанию в отношении государственных, образовательных и промышленных объектов, используя ИИ-агентов для координации традиционной разведки, эксплуатации уязвимостей, сбора данных и формирования отчётов. Проникновения осуществлялись с использованием веб-шеллов IIS, имплантов SecBox, кражи учётных данных, доступа к базам данных и внутренней сети, проксирования и шифрованного C2. В ходе кампании также были скомпрометированы ИИ-платформы и кампусные системы, при этом были эксплуатированы уязвимости, включая Shellshock, Spring4Shell, Log4Shell и недостатки десериализации Java.
-----
Оператор, говорящий на китайском языке, использовал фреймворк SecFlow для оркестрации разведки, эксплуатации уязвимостей, сбора данных и формирования отчетов с помощью агентов Claude, Qwen и DeepSeek.
Инфраструктура кампании была связана через никнейм «Nie», повторно использованные учетные данные SOCKS, прокси 103.45.65.93 и домены niestools.com.
Системы электронного документооборота (OA) правительства района Фэнтай были скомпрометированы через приложение, размещённое на IIS, и внедрение вебшелла ASPX.
Оператор получил доступ к системам Oracle и Microsoft SQL Server и использовал `xp_cmdshell` для выполнения команд.
Закрепление было достигнуто путём создания учётной записи приложения с повышенными привилегиями.
Собранные данные включали учетные записи OA, административные файлы, медицинские документы, данные LSASS и ульи реестра Windows.
Импланты SecBox на базе Go обеспечивали удалённые командные оболочки, передачу файлов, доступ к токенам и процессам, управление службами, сканирование, проксирование через SOCKS5, перенаправление портов и зашифрованный C2.
Импланты SecBox поддерживали коммуникации по протоколам TCP, TLS, WebSocket, KCP и QUIC, при этом для инфраструктуры dead-drop-резолвера использовались Pastebin и GitHub.
В результате компрометации открытой китайской образовательной ИИ-платформы были раскрыты конфигурации агентов, секреты, адреса внутренних сервисов, диалоги с ИИ, данные студентов, а также учетные данные Dify и Coze.
Полученные учетные данные платформы ИИ обеспечивали доступ к API, вызов моделей, загрузку файлов и, по всей видимости, изменение конфигурации агентов без аутентификации.
Был получен доступ к среде университетских студенческих карт с привилегиями администратора базы данных уровня root и администратора Grafana.
Вредоносный сервис, совместимый с MySQL, доставлял полезную нагрузку для десериализации Java и агенты Linux SecBox.
Веб-шеллы GLUTTON использовали данные, обфусцированные с помощью XOR и встроенные в пиксели PNG, закодированные полезную нагрузку, загрузку в оперативную память, а также форматы доставки на базе Java, .NET и Node.js.
Дополнительные операции включали атаки Shellshock против архивов партии KMT на Тайване, развертывание веб-шеллов против Министерства иностранных дел Индонезии, сканирование вьетнамских организаций и разведку телекоммуникационной инфраструктуры Афганистана.
Сценарии эксплуатации были направлены на уязвимости Shellshock, Spring4Shell, Ghostcat, десериализацию в Shiro, Log4Shell, уязвимости обхода путей в Grafana и Nexus, а также обход аутентификации в Nacos.
#ParsedReport #CompletenessHigh
07-09-2026
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial institutions, Corporate personnel, Retail business operations
Industry:
Financial, Retail
Geo:
Korean
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 2
Domain: 1
Hash: 13
Email: 9
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, Task Scheduler
Algorithms:
md5, zip, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
07-09-2026
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial institutions, Corporate personnel, Retail business operations
Industry:
Financial, Retail
Geo:
Korean
TTPs:
Tactics: 5
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 2
Domain: 1
Hash: 13
Email: 9
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, Task Scheduler
Algorithms:
md5, zip, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
www.genians.co.kr
Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve
An evolved Kimsuky Operation GitPower variant uses opencode for decoy creation, with analysis evasion and Pastebin-based payload delivery.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использует обманные файлы LNK в архивах для целевого фишинга с целью запуска обфусцированных полезных нагрузок PowerShell. ВПО извлекает код и приманки из GitHub или Pastebin, устанавливает скрытое закрепление через запланированные задачи и применяет проверки для противодействия анализу, чтобы уклоняться от внимания исследователей. PDF-файлы делового содержания, сгенерированные с помощью ИИ, поддерживают социальную инженерию в рамках кампании.
-----
Связанная с группировкой Kimsuky активность, ассоциируемая с операцией Operation GitPower, использует целевой фишинг или другие каналы доставки для распространения ZIP-архивов, содержащих вредоносные LNK-файлы. Имена и значки LNK-файлов имитируют корейские финансовые и корпоративные документы, при этом сами файлы используют значок исполняемого файла Chrome и поддельные свойства, такие как «Hangul Document», «2,84 КБ» и фиксированная дата изменения. Их командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики, а также сотни ведущих пробелов для сокрытия содержимого выполнения.
Файлы LNK декодируют и выполняют сценарии PowerShell, которые записываются в файлы со случайными именами в каталогах `%AppData%` или `%TEMP%`. Эти сценарии извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и HTTP-заголовки, такие как `Authorization: token ghp_...` и `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL Pastebin в качестве альтернативного канала доставки полезной нагрузки и выполняют полученный контент в памяти с помощью `Invoke-Expression`.
Закрепление (Persistence) осуществляется посредством скрытых запланированных задач, настроенных на запуск с интервалом от пяти до 35 минут. Названия задач имитируют легитимные компоненты или программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN, с использованием опечаток и добавленных числовых последовательностей с целью обхода базовых механизмов обнаружения. Скрипты могут удалять сами себя и другие временные артефакты после выполнения. PowerShell запускается через `conhost.exe --headless`, что подавляет отображение видимых окон и снижает осведомленность пользователя.
ВПО содержит проверки, направленные на противодействие анализу, которые перечисляют компоненты виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты. При обнаружении таких компонентов выполнение прекращается, история PowerShell удаляется, а временные файлы удаляются.
Кампания использует производство приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF, что указывает на автоматический рендеринг HTML-документов в PDF. В метаданных также содержалась ссылка на ИИ-агента для написания кода `opencode`. Повторно используемые документы распространялись под рандомизированными именами файлов, а стандартизированное форматирование и формулировки свидетельствуют о массовом генерировании на основе общих промптов или шаблонов. Таким образом, кампания сочетает в себе бизнес-темы приманок, созданные с помощью ИИ и скопированные, с исполнением на основе LNK, обфусцированным PowerShell, скрытым закреплением, а также доставкой команд и полезной нагрузки через GitHub или Pastebin.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использует обманные файлы LNK в архивах для целевого фишинга с целью запуска обфусцированных полезных нагрузок PowerShell. ВПО извлекает код и приманки из GitHub или Pastebin, устанавливает скрытое закрепление через запланированные задачи и применяет проверки для противодействия анализу, чтобы уклоняться от внимания исследователей. PDF-файлы делового содержания, сгенерированные с помощью ИИ, поддерживают социальную инженерию в рамках кампании.
-----
Связанная с группировкой Kimsuky активность, ассоциируемая с операцией Operation GitPower, использует целевой фишинг или другие каналы доставки для распространения ZIP-архивов, содержащих вредоносные LNK-файлы. Имена и значки LNK-файлов имитируют корейские финансовые и корпоративные документы, при этом сами файлы используют значок исполняемого файла Chrome и поддельные свойства, такие как «Hangul Document», «2,84 КБ» и фиксированная дата изменения. Их командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики, а также сотни ведущих пробелов для сокрытия содержимого выполнения.
Файлы LNK декодируют и выполняют сценарии PowerShell, которые записываются в файлы со случайными именами в каталогах `%AppData%` или `%TEMP%`. Эти сценарии извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и HTTP-заголовки, такие как `Authorization: token ghp_...` и `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL Pastebin в качестве альтернативного канала доставки полезной нагрузки и выполняют полученный контент в памяти с помощью `Invoke-Expression`.
Закрепление (Persistence) осуществляется посредством скрытых запланированных задач, настроенных на запуск с интервалом от пяти до 35 минут. Названия задач имитируют легитимные компоненты или программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN, с использованием опечаток и добавленных числовых последовательностей с целью обхода базовых механизмов обнаружения. Скрипты могут удалять сами себя и другие временные артефакты после выполнения. PowerShell запускается через `conhost.exe --headless`, что подавляет отображение видимых окон и снижает осведомленность пользователя.
ВПО содержит проверки, направленные на противодействие анализу, которые перечисляют компоненты виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты. При обнаружении таких компонентов выполнение прекращается, история PowerShell удаляется, а временные файлы удаляются.
Кампания использует производство приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF, что указывает на автоматический рендеринг HTML-документов в PDF. В метаданных также содержалась ссылка на ИИ-агента для написания кода `opencode`. Повторно используемые документы распространялись под рандомизированными именами файлов, а стандартизированное форматирование и формулировки свидетельствуют о массовом генерировании на основе общих промптов или шаблонов. Таким образом, кампания сочетает в себе бизнес-темы приманок, созданные с помощью ИИ и скопированные, с исполнением на основе LNK, обфусцированным PowerShell, скрытым закреплением, а также доставкой команд и полезной нагрузки через GitHub или Pastebin.
#ParsedReport #CompletenessHigh
07-09-2026
Following the Trail of Feral Wolf: New Attack Tools and Techniques
https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/
Report completeness: High
Actors/Campaigns:
Feral_wolf
Threats:
1c-shell_tool
Mqttdoor
Matrixdoor
Rdpsocksproxy_tool
Genielocker
Dumpit_tool
Memprocfs_tool
Mimikatz_tool
Gsocket_tool
Pwnkit_tool
Copyfail_vuln
Fscan_tool
Revsocks_tool
Printspoofer_tool
Minidump_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Victims:
Retail, Construction, Manufacturing, Information technology
Industry:
Retail
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 20
IP: 2
Url: 1
Command: 2
Path: 3
Domain: 2
Registry: 4
Hash: 10
Soft:
fluence serv, onfluence in, ocker co, Confluence, Docker, inux ke, onfluence co, ux kern, PostgreSQL, rontab en, have more...
Algorithms:
chacha20, base64, ecdh, prng
Win API:
ZONE, SeImpersonatePrivilege
Languages:
powershell, rust
Links:
have more...
07-09-2026
Following the Trail of Feral Wolf: New Attack Tools and Techniques
https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/
Report completeness: High
Actors/Campaigns:
Feral_wolf
Threats:
1c-shell_tool
Mqttdoor
Matrixdoor
Rdpsocksproxy_tool
Genielocker
Dumpit_tool
Memprocfs_tool
Mimikatz_tool
Gsocket_tool
Pwnkit_tool
Copyfail_vuln
Fscan_tool
Revsocks_tool
Printspoofer_tool
Minidump_tool
Shadow_copies_delete_technique
Credential_dumping_technique
Victims:
Retail, Construction, Manufacturing, Information technology
Industry:
Retail
Geo:
Russian
TTPs:
Tactics: 11
Technics: 0
IOCs:
File: 20
IP: 2
Url: 1
Command: 2
Path: 3
Domain: 2
Registry: 4
Hash: 10
Soft:
fluence serv, onfluence in, ocker co, Confluence, Docker, inux ke, onfluence co, ux kern, PostgreSQL, rontab en, have more...
Algorithms:
chacha20, base64, ecdh, prng
Win API:
ZONE, SeImpersonatePrivilege
Languages:
powershell, rust
Links:
https://github.com/ly4k/PwnKithave more...
https://github.com/kost/revsockshttps://github.com/hackerschoice/gsocket
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Following the Trail of Feral Wolf: New Attack Tools and Techniques https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/ Report completeness: High Actors/Campaigns: Feral_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С мая по август 2026 года хакерская группировка Feral Wolf компрометировала российские организации через Confluence, системы подрядчиков и небезопасные развертывания 1C:Enterprise. Злоумышленники вышли за пределы контейнеров Docker, перемещались внутри компании через PostgreSQL, использовали анализ памяти и масштабное удаление следов, а также развернули скрытые бэкдоры MQTT/Matrix и туннелирование RDP. В конечном итоге в рамках кампании использовался GenieLocker для шифрования данных атакуемых организаций.-----
С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Группировка получила первоначальный доступ, эксплуатируя CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, скомпрометировав инфраструктуру подрядчиков и злоупотребив небезопасно настроенным диспетчером кластера 1C:Enterprise. В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571, создавали информационную базу или получали к ней доступ, а затем загружали подготовленный экспорт `1C-Shell.dt`. Это обеспечивало выполнение команд операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повышения привилегий с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право `SeImpersonatePrivilege`.
В ходе одного из вторжений скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала `exec -a`, чтобы замаскировать процессы под потоки ядра. Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило находившуюся за пределами контейнера службу PostgreSQL со слабым паролем `postgres`. Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron, продемонстрировав выход за пределы контейнера и перемещение внутри компании на узел.
Для получения учетных данных злоумышленники использовали легитимные инструменты, а не заметное ВПО для получения дампа учетных данных. Magnet DumpIt создал образ физической памяти, а MemProcFS и Dokan подключили и проанализировали его, что позволило исследовать память `lsass.exe`. Кроме того, они использовали Nyx для удаления криминалистических артефактов, включая журналы событий, истории команд, Prefetch, артефакты реестра, данные USN Journal, теневые копии и журналы средств защиты.
Feral Wolf представила несколько специализированных инструментов. MQTTDoor, замаскированный под `cplsupport.exe`, использовал MQTT через общедоступный брокер HiveMQ, шифрование ChaCha20 и ключи, полученные с помощью ECDH, для получения команд PowerShell и сбора информации о системе. MatrixDoor, распространявшийся под именем `wtas.exe`, использовал протокол Matrix и выполнял команды через CMD. Оба инструмента могли устанавливать себя в качестве служб Windows и получали ключи расшифровки конфигурации на основе системного `MachineGuid`. RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP. В конечном итоге в рамках кампании было развернуто GenieLocker для шифрования данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С мая по август 2026 года хакерская группировка Feral Wolf компрометировала российские организации через Confluence, системы подрядчиков и небезопасные развертывания 1C:Enterprise. Злоумышленники вышли за пределы контейнеров Docker, перемещались внутри компании через PostgreSQL, использовали анализ памяти и масштабное удаление следов, а также развернули скрытые бэкдоры MQTT/Matrix и туннелирование RDP. В конечном итоге в рамках кампании использовался GenieLocker для шифрования данных атакуемых организаций.-----
С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Группировка получила первоначальный доступ, эксплуатируя CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, скомпрометировав инфраструктуру подрядчиков и злоупотребив небезопасно настроенным диспетчером кластера 1C:Enterprise. В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571, создавали информационную базу или получали к ней доступ, а затем загружали подготовленный экспорт `1C-Shell.dt`. Это обеспечивало выполнение команд операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повышения привилегий с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право `SeImpersonatePrivilege`.
В ходе одного из вторжений скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала `exec -a`, чтобы замаскировать процессы под потоки ядра. Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило находившуюся за пределами контейнера службу PostgreSQL со слабым паролем `postgres`. Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron, продемонстрировав выход за пределы контейнера и перемещение внутри компании на узел.
Для получения учетных данных злоумышленники использовали легитимные инструменты, а не заметное ВПО для получения дампа учетных данных. Magnet DumpIt создал образ физической памяти, а MemProcFS и Dokan подключили и проанализировали его, что позволило исследовать память `lsass.exe`. Кроме того, они использовали Nyx для удаления криминалистических артефактов, включая журналы событий, истории команд, Prefetch, артефакты реестра, данные USN Journal, теневые копии и журналы средств защиты.
Feral Wolf представила несколько специализированных инструментов. MQTTDoor, замаскированный под `cplsupport.exe`, использовал MQTT через общедоступный брокер HiveMQ, шифрование ChaCha20 и ключи, полученные с помощью ECDH, для получения команд PowerShell и сбора информации о системе. MatrixDoor, распространявшийся под именем `wtas.exe`, использовал протокол Matrix и выполнял команды через CMD. Оба инструмента могли устанавливать себя в качестве служб Windows и получали ключи расшифровки конфигурации на основе системного `MachineGuid`. RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP. В конечном итоге в рамках кампании было развернуто GenieLocker для шифрования данных.
#ParsedReport #CompletenessLow
04-09-2026
Drama RAT — a malicious application that truly makes things sad after installation
https://habr.com/ru/companies/pt/articles/1077814/
Report completeness: Low
Threats:
Drama_rat
Edxposed_tool
Victims:
Android users, Banking sector
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1016, T1027, T1036, T1053, T1056.001, T1056.002, T1070.004, T1082, T1105, have more...
IOCs:
File: 24
IP: 1
Domain: 1
Hash: 73
Soft:
Android, task scheduler, Google Play
Algorithms:
sha256, base64
04-09-2026
Drama RAT — a malicious application that truly makes things sad after installation
https://habr.com/ru/companies/pt/articles/1077814/
Report completeness: Low
Threats:
Drama_rat
Edxposed_tool
Victims:
Android users, Banking sector
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016, T1027, T1036, T1053, T1056.001, T1056.002, T1070.004, T1082, T1105, have more...
IOCs:
File: 24
IP: 1
Domain: 1
Hash: 73
Soft:
Android, task scheduler, Google Play
Algorithms:
sha256, base64
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Drama RAT — a malicious application that truly makes things sad after installation https://habr.com/ru/companies/pt/articles/1077814/ Report completeness: Low Threats: Drama_rat Edxposed_tool Victims: Android…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые приложения и поддельные обновления. Он использует службы доступности (Accessibility services) для кражи данных, захвата содержимого экрана и нажатий клавиш, перехвата SMS, отображения фишинговых оверлеев, управления функциями устройства, а также для закрепления (persistence) в системе, одновременно уклоняясь от анализа и удаления с помощью зашифрованных полезных нагрузок, оверлеев, анти-отладки и частых самопроверок.
-----
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые сообщения в мессенджерах. Оно маскируется под VPN-сервисы, банковские приложения, взломанные утилиты и поддельные обновления. Дроппер запрашивает разрешение на установку приложений из неизвестных источников, выполняет отпечаток устройства с помощью хеша SHA-256, полученного из Android ID и хеша подписи приложения, и отправляет этот идентификатор на сервер управления (C2). Сервер возвращает зашифрованную полезную нагрузку и фрагмент ключа. Дроппер расшифровывает полезную нагрузку с использованием полученного фрагмента, встроенного ключа и хеша подписи дроппера, устанавливает вредоносное приложение и удаляет полезную нагрузку и фрагмент ключа.
После установки ВПО отправляет на C2-сервер информацию об устройстве, включая версию Android, состояние батареи, тип сети, обои, данные SIM-карты, предоставленные разрешения, установленные приложения и другие сведения об устройстве. Периодически она отправляет данные о статусе и показания акселерометра для поддержания связи. Drama RAT злоупотребляет службами доступности Android для чтения содержимого интерфейса, манипуляции буфером обмена, кражи данных браузера, мониторинга активности и автоматического предоставления дополнительных разрешений, включая доступ к SMS, контактам, микрофону и записи экрана. Она скрывает запросы разрешений с помощью чёрных наложений и использует практически прозрачные наложения для сокрытия индикаторов записи, введённых в новых версиях Android.
Вредоносное ПО (ВПО) способно перехватывать и отправлять SMS-сообщения, становиться приложением по умолчанию для SMS, перехватывать нажатия клавиш, отображать фишинговые оверлеи, красть учетные данные и данные приложений, записывать и транслировать содержимое экрана, получать доступ к микрофону и камере, собирать контакты, учетные данные учетных записей и геолокацию, а также управлять звонками. Оно может скрывать свою иконку и уведомления сторонних приложений, получать от C2-сервера целевые списки приложений и проводить DDoS-атаки на указанные цели. Многоязычные фишинговые оверлеи поддерживают 29 языков.
Drama RAT обеспечивает закрепление с помощью задач Android AlarmManager, которые выполняются каждые восемь секунд, проверяя подключение, разрешения, статус функции «Специальные возможности» (Accessibility) и работу компонентов перед перезапуском неактивных функций. Он перенаправляет попытки доступа к настройкам для удаления или отзыва разрешений, что затрудняет стандартное удаление. Меры противодействия анализу включают мусорные артефакты, поддельные файлы DEX, повреждённый AndroidManifest.xml, зашифрованные строки и шаблоны HTML, обнаружение root-доступа и инструментов инструментирования, противодействие отладке, перехват хуков Frida и проверки ptrace.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые приложения и поддельные обновления. Он использует службы доступности (Accessibility services) для кражи данных, захвата содержимого экрана и нажатий клавиш, перехвата SMS, отображения фишинговых оверлеев, управления функциями устройства, а также для закрепления (persistence) в системе, одновременно уклоняясь от анализа и удаления с помощью зашифрованных полезных нагрузок, оверлеев, анти-отладки и частых самопроверок.
-----
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые сообщения в мессенджерах. Оно маскируется под VPN-сервисы, банковские приложения, взломанные утилиты и поддельные обновления. Дроппер запрашивает разрешение на установку приложений из неизвестных источников, выполняет отпечаток устройства с помощью хеша SHA-256, полученного из Android ID и хеша подписи приложения, и отправляет этот идентификатор на сервер управления (C2). Сервер возвращает зашифрованную полезную нагрузку и фрагмент ключа. Дроппер расшифровывает полезную нагрузку с использованием полученного фрагмента, встроенного ключа и хеша подписи дроппера, устанавливает вредоносное приложение и удаляет полезную нагрузку и фрагмент ключа.
После установки ВПО отправляет на C2-сервер информацию об устройстве, включая версию Android, состояние батареи, тип сети, обои, данные SIM-карты, предоставленные разрешения, установленные приложения и другие сведения об устройстве. Периодически она отправляет данные о статусе и показания акселерометра для поддержания связи. Drama RAT злоупотребляет службами доступности Android для чтения содержимого интерфейса, манипуляции буфером обмена, кражи данных браузера, мониторинга активности и автоматического предоставления дополнительных разрешений, включая доступ к SMS, контактам, микрофону и записи экрана. Она скрывает запросы разрешений с помощью чёрных наложений и использует практически прозрачные наложения для сокрытия индикаторов записи, введённых в новых версиях Android.
Вредоносное ПО (ВПО) способно перехватывать и отправлять SMS-сообщения, становиться приложением по умолчанию для SMS, перехватывать нажатия клавиш, отображать фишинговые оверлеи, красть учетные данные и данные приложений, записывать и транслировать содержимое экрана, получать доступ к микрофону и камере, собирать контакты, учетные данные учетных записей и геолокацию, а также управлять звонками. Оно может скрывать свою иконку и уведомления сторонних приложений, получать от C2-сервера целевые списки приложений и проводить DDoS-атаки на указанные цели. Многоязычные фишинговые оверлеи поддерживают 29 языков.
Drama RAT обеспечивает закрепление с помощью задач Android AlarmManager, которые выполняются каждые восемь секунд, проверяя подключение, разрешения, статус функции «Специальные возможности» (Accessibility) и работу компонентов перед перезапуском неактивных функций. Он перенаправляет попытки доступа к настройкам для удаления или отзыва разрешений, что затрудняет стандартное удаление. Меры противодействия анализу включают мусорные артефакты, поддельные файлы DEX, повреждённый AndroidManifest.xml, зашифрованные строки и шаблоны HTML, обнаружение root-доступа и инструментов инструментирования, противодействие отладке, перехват хуков Frida и проверки ptrace.
#ParsedReport #CompletenessLow
07-09-2026
Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe)
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca94f1df5ff3a182547b84ffe4729acfee31d7514c8a20a27e&scene=178&cur_album_id=1955835290309230595&search_click_id=#rd
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Crimson_rat
Victims:
India, South asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036, T1059.001, T1059.003, T1140, T1204.002, T1547.001
IOCs:
Hash: 12
File: 21
Command: 1
IP: 1
Algorithms:
zip, sha256, exhibit, md5
Functions:
getFitnessProfile
Languages:
golang
07-09-2026
Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe)
https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca94f1df5ff3a182547b84ffe4729acfee31d7514c8a20a27e&scene=178&cur_album_id=1955835290309230595&search_click_id=#rd
Report completeness: Low
Actors/Campaigns:
Transparenttribe
Threats:
Crimson_rat
Victims:
India, South asia
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1059.001, T1059.003, T1140, T1204.002, T1547.001
IOCs:
Hash: 12
File: 21
Command: 1
IP: 1
Algorithms:
zip, sha256, exhibit, md5
Functions:
getFitnessProfile
Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe) https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca9…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Transparent Tribe использовала файлы LNK, скрытые в архивах ISO и ZIP, для выполнения скриптов, развертывающих CrimsonRAT и троян удаленного управления на базе Golang. ВПО обеспечивала закрепление, взаимодействовала с общей инфраструктурой C2, выполняла удаленные команды и похищала информацию.
-----
APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак с использованием приманок в виде документов или архивов, содержащих файлы LNK. При открытии файлы LNK запускали скрытый пакетный сценарий, который копировал и выполнял полезную нагрузку следующего этапа. Одна цепочка доставляла CrimsonRAT, а другая развертывала троян удаленного управления на базе Golang. Обе цепочки были спроектированы для обеспечения постоянного доступа, возможности удаленного выполнения команд и кражи информации.
ISO-пакет содержал приманку в виде файла PDF, пакетный скрипт `doxc.bat`, образец CrimsonRAT с именем `doxc` или `doxc`, а также файлы ярлыков `My Resume.pdf.lnk`. Пакетный скрипт копировал бэкдор в `C:\ProgramData`, создавал жёсткую ссылку в `%APPDATA%\hzwzucr_widsisa.exe` и запускал файл по ссылке. Образец CrimsonRAT, написанный на C#, считывал адрес C2 `93.127.133.151@sharema128.net`, разделял адрес с помощью разделителя `@`, устанавливал соединение с сервером и обрабатывал команды через свою рутину распределения команд.
Цепочка на основе ZIP-архива развернула `windowSysUpdates.txt` — троян удаленного управления, написанный на Golang. Для закрепления (persistence) вредоносное ПО создало значение `DailyFitnessTracker` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, используя либо `reg.exe`, либо команду `New-ItemProperty` в PowerShell. Вредоносное ПО протестировало домены C2 `monitorondomainwintgt2.store` и `monitorondomainwintgt.store`, зарегистрировало клиент и запустило рабочие таймеры для опроса команд, проверки статуса сервера и мониторинга состояния соединения. Команды получались через `/api/coach-instructions`, расшифровывались и передавались на выполнение.
Обе полезны нагрузки использовали общую инфраструктуру: IP-адрес обратного вызова CrimsonRAT был связан с доменом `monitorondomainwintgt2.store` посредством обратного DNS-запроса, и этот же домен использовался полезной нагрузкой на Golang. Использование CrimsonRAT, общая инфраструктура C2 и метод доставки через LNK-файл и скрипт подтверждают атрибуцию к группе Transparent Tribe.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Transparent Tribe использовала файлы LNK, скрытые в архивах ISO и ZIP, для выполнения скриптов, развертывающих CrimsonRAT и троян удаленного управления на базе Golang. ВПО обеспечивала закрепление, взаимодействовала с общей инфраструктурой C2, выполняла удаленные команды и похищала информацию.
-----
APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак с использованием приманок в виде документов или архивов, содержащих файлы LNK. При открытии файлы LNK запускали скрытый пакетный сценарий, который копировал и выполнял полезную нагрузку следующего этапа. Одна цепочка доставляла CrimsonRAT, а другая развертывала троян удаленного управления на базе Golang. Обе цепочки были спроектированы для обеспечения постоянного доступа, возможности удаленного выполнения команд и кражи информации.
ISO-пакет содержал приманку в виде файла PDF, пакетный скрипт `doxc.bat`, образец CrimsonRAT с именем `doxc` или `doxc`, а также файлы ярлыков `My Resume.pdf.lnk`. Пакетный скрипт копировал бэкдор в `C:\ProgramData`, создавал жёсткую ссылку в `%APPDATA%\hzwzucr_widsisa.exe` и запускал файл по ссылке. Образец CrimsonRAT, написанный на C#, считывал адрес C2 `93.127.133.151@sharema128.net`, разделял адрес с помощью разделителя `@`, устанавливал соединение с сервером и обрабатывал команды через свою рутину распределения команд.
Цепочка на основе ZIP-архива развернула `windowSysUpdates.txt` — троян удаленного управления, написанный на Golang. Для закрепления (persistence) вредоносное ПО создало значение `DailyFitnessTracker` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, используя либо `reg.exe`, либо команду `New-ItemProperty` в PowerShell. Вредоносное ПО протестировало домены C2 `monitorondomainwintgt2.store` и `monitorondomainwintgt.store`, зарегистрировало клиент и запустило рабочие таймеры для опроса команд, проверки статуса сервера и мониторинга состояния соединения. Команды получались через `/api/coach-instructions`, расшифровывались и передавались на выполнение.
Обе полезны нагрузки использовали общую инфраструктуру: IP-адрес обратного вызова CrimsonRAT был связан с доменом `monitorondomainwintgt2.store` посредством обратного DNS-запроса, и этот же домен использовался полезной нагрузкой на Golang. Использование CrimsonRAT, общая инфраструктура C2 и метод доставки через LNK-файл и скрипт подтверждают атрибуцию к группе Transparent Tribe.
#ParsedReport #CompletenessLow
07-09-2026
AnyDesk scams: How fraudsters turn legitimate software into a scam
https://moonlock.com/anydesk-scams
Report completeness: Low
Threats:
Anydesk_tool
Avoslocker
Tech-support-scam_kit_tool
Teamviewer_tool
Victims:
Individual users, Financial services, E commerce, Cryptocurrency services
Industry:
Healthcare
ChatGPT TTPs:
T1105, T1219, T1566.002, T1598, T1656, T1657
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play, Chrome
Algorithms:
aes-256
Platforms:
apple
07-09-2026
AnyDesk scams: How fraudsters turn legitimate software into a scam
https://moonlock.com/anydesk-scams
Report completeness: Low
Threats:
Anydesk_tool
Avoslocker
Tech-support-scam_kit_tool
Teamviewer_tool
Victims:
Individual users, Financial services, E commerce, Cryptocurrency services
Industry:
Healthcare
ChatGPT TTPs:
do not use without manual checkT1105, T1219, T1566.002, T1598, T1656, T1657
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play, Chrome
Algorithms:
aes-256
Platforms:
apple
Moonlock
AnyDesk scams
How fraudsters turn legitimate software into a scam.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 AnyDesk scams: How fraudsters turn legitimate software into a scam https://moonlock.com/anydesk-scams Report completeness: Low Threats: Anydesk_tool Avoslocker Tech-support-scam_kit_tool Teamviewer_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие злоупотребляют легитимным программным обеспечением для удаленного доступа AnyDesk, используя имперсонацию, фишинг и мошеннические схемы поддержки, чтобы получить контроль над устройствами. Они могут похищать учетные данные и данные, устанавливать ВПО, манипулировать системами, совершать финансовое мошенничество или поддерживать операции с программой-вымогателем.
-----
AnyDesk — это легитимное программное обеспечение для удаленного доступа, поддерживающее управление устройствами, обмен экраном, передачу файлов и запись сессий. Само по себе это программное обеспечение не является вредоносным ПО (ВПО), однако злоумышленники злоупотребляют им для получения интерактивного доступа к компьютерам и мобильным устройствам жертв. Удаленный доступ был выявлен как ключевой компонент инцидентов с использованием программ-вымогателей, а в 2022 году ФБР и CISA сообщили, что аффилированные лица AvosLocker использовали AnyDesk и другие инструменты удаленного администрирования в ходе операций с программами-вымогателями.
Наиболее распространенный вид злоупотребления связан с социальной инженерией. Злоумышленники выдают себя за представителей Microsoft, Apple, Google, банков, Amazon, PayPal или служб технической поддержки и утверждают, что устройство, учетная запись или транзакция жертвы были скомпрометированы. Они оказывают давление на жертву, требуя установить AnyDesk, раскрыть данные для доступа или предоставить полный контроль. После установления соединения атакующие могут украсть учетные данные, а также личную или финансовую информацию, установить ВПО или шпионское ПО, изменить системные настройки, перевести средства или потребовать оплату через подарочные карты или криптовалюту. Аналогичные тактики применяются в схемах, связанных с фиктивным трудоустройством, инвестициями в криптовалюту и удаленной работой.
Фишинговые кампании могут использовать поддельные электронные письма, веб-сайты, ссылки для загрузки или сообщения от имени службы поддержки с логотипом AnyDesk для распространения троянизированного программного обеспечения, кражи учетных данных или перенаправления жертв к преступным операторам. Пользователи мобильных устройств также становятся мишенью через сценарии с поддельной поддержкой банков, которые побуждают устанавливать AnyDesk из официальных магазинов приложений, а затем предоставлять разрешения на управление устройством. В статье также упоминается инцидент с вредоносным ПО, связанный с AnyDesk, в 2018 году, а также утечка данных из систем компании в 2024 году, при которой, по сообщениям, скомпрометированные данные предлагались к продаже в даркнете.
Признаками попытки мошенничества являются незапрошенные обращения в службу поддержки, срочные требования позвонить или перейти по ссылкам, запросы паролей или кодов подтверждения, использование неофициальных доменных имен, требования предоставить полный доступ к устройству, а также просьбы об оплате. Если доступ был предоставлен, жертве следует завершить сеанс, отключиться от интернета, удалить AnyDesk и неизвестные ПО для удаленного доступа, сменить пароли с доверенного устройства, связаться с финансовыми учреждениями, проверить счета на предмет несанкционированной активности и выполнить сканирование на наличие ВПО. О подозрительных инцидентах следует сообщать в AnyDesk, соответствующие органы и организацию, чье имя было использовано для имперсонации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие злоупотребляют легитимным программным обеспечением для удаленного доступа AnyDesk, используя имперсонацию, фишинг и мошеннические схемы поддержки, чтобы получить контроль над устройствами. Они могут похищать учетные данные и данные, устанавливать ВПО, манипулировать системами, совершать финансовое мошенничество или поддерживать операции с программой-вымогателем.
-----
AnyDesk — это легитимное программное обеспечение для удаленного доступа, поддерживающее управление устройствами, обмен экраном, передачу файлов и запись сессий. Само по себе это программное обеспечение не является вредоносным ПО (ВПО), однако злоумышленники злоупотребляют им для получения интерактивного доступа к компьютерам и мобильным устройствам жертв. Удаленный доступ был выявлен как ключевой компонент инцидентов с использованием программ-вымогателей, а в 2022 году ФБР и CISA сообщили, что аффилированные лица AvosLocker использовали AnyDesk и другие инструменты удаленного администрирования в ходе операций с программами-вымогателями.
Наиболее распространенный вид злоупотребления связан с социальной инженерией. Злоумышленники выдают себя за представителей Microsoft, Apple, Google, банков, Amazon, PayPal или служб технической поддержки и утверждают, что устройство, учетная запись или транзакция жертвы были скомпрометированы. Они оказывают давление на жертву, требуя установить AnyDesk, раскрыть данные для доступа или предоставить полный контроль. После установления соединения атакующие могут украсть учетные данные, а также личную или финансовую информацию, установить ВПО или шпионское ПО, изменить системные настройки, перевести средства или потребовать оплату через подарочные карты или криптовалюту. Аналогичные тактики применяются в схемах, связанных с фиктивным трудоустройством, инвестициями в криптовалюту и удаленной работой.
Фишинговые кампании могут использовать поддельные электронные письма, веб-сайты, ссылки для загрузки или сообщения от имени службы поддержки с логотипом AnyDesk для распространения троянизированного программного обеспечения, кражи учетных данных или перенаправления жертв к преступным операторам. Пользователи мобильных устройств также становятся мишенью через сценарии с поддельной поддержкой банков, которые побуждают устанавливать AnyDesk из официальных магазинов приложений, а затем предоставлять разрешения на управление устройством. В статье также упоминается инцидент с вредоносным ПО, связанный с AnyDesk, в 2018 году, а также утечка данных из систем компании в 2024 году, при которой, по сообщениям, скомпрометированные данные предлагались к продаже в даркнете.
Признаками попытки мошенничества являются незапрошенные обращения в службу поддержки, срочные требования позвонить или перейти по ссылкам, запросы паролей или кодов подтверждения, использование неофициальных доменных имен, требования предоставить полный доступ к устройству, а также просьбы об оплате. Если доступ был предоставлен, жертве следует завершить сеанс, отключиться от интернета, удалить AnyDesk и неизвестные ПО для удаленного доступа, сменить пароли с доверенного устройства, связаться с финансовыми учреждениями, проверить счета на предмет несанкционированной активности и выполнить сканирование на наличие ВПО. О подозрительных инцидентах следует сообщать в AnyDesk, соответствующие органы и организацию, чье имя было использовано для имперсонации.
#ParsedReport #CompletenessLow
07-09-2026
Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims
https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/
Report completeness: Low
Threats:
Bee_stealer
Victims:
Artificial intelligence services, Enterprise organizations, Government agencies, Critical infrastructure operators
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1119, T1539, T1555.003
IOCs:
File: 2
Soft:
Codex, Claude, Chromium
07-09-2026
Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims
https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/
Report completeness: Low
Threats:
Bee_stealer
Victims:
Artificial intelligence services, Enterprise organizations, Government agencies, Critical infrastructure operators
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1119, T1539, T1555.003
IOCs:
File: 2
Soft:
Codex, Claude, Chromium
BlackFog
Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims | BlackFog
BlackFog researchers uncover Bee Stealer, a Windows infostealer targeting Codex and Claude data with AI-powered victim profiling.