CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Kimsuky Uses the AI Agent 'opencode' to Create Decoys as Its GitHub PAT-Based LNK Attacks Evolve https://www.genians.co.kr/en/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция GitPower, связанная с группировкой Kimsuky, использует обманные файлы LNK в архивах для целевого фишинга с целью запуска обфусцированных полезных нагрузок PowerShell. ВПО извлекает код и приманки из GitHub или Pastebin, устанавливает скрытое закрепление через запланированные задачи и применяет проверки для противодействия анализу, чтобы уклоняться от внимания исследователей. PDF-файлы делового содержания, сгенерированные с помощью ИИ, поддерживают социальную инженерию в рамках кампании.
-----

Связанная с группировкой Kimsuky активность, ассоциируемая с операцией Operation GitPower, использует целевой фишинг или другие каналы доставки для распространения ZIP-архивов, содержащих вредоносные LNK-файлы. Имена и значки LNK-файлов имитируют корейские финансовые и корпоративные документы, при этом сами файлы используют значок исполняемого файла Chrome и поддельные свойства, такие как «Hangul Document», «2,84 КБ» и фиксированная дата изменения. Их командные строки содержат цели для PowerShell, зашифрованные или закодированные загрузчики, а также сотни ведущих пробелов для сокрытия содержимого выполнения.

Файлы LNK декодируют и выполняют сценарии PowerShell, которые записываются в файлы со случайными именами в каталогах `%AppData%` или `%TEMP%`. Эти сценарии извлекают дополнительный код PowerShell и документы-приманки из GitHub Raw Content, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и HTTP-заголовки, такие как `Authorization: token ghp_...` и `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL Pastebin в качестве альтернативного канала доставки полезной нагрузки и выполняют полученный контент в памяти с помощью `Invoke-Expression`.

Закрепление (Persistence) осуществляется посредством скрытых запланированных задач, настроенных на запуск с интервалом от пяти до 35 минут. Названия задач имитируют легитимные компоненты или программное обеспечение, включая BitLocker, MATLAB и .NET Framework NGEN, с использованием опечаток и добавленных числовых последовательностей с целью обхода базовых механизмов обнаружения. Скрипты могут удалять сами себя и другие временные артефакты после выполнения. PowerShell запускается через `conhost.exe --headless`, что подавляет отображение видимых окон и снижает осведомленность пользователя.

ВПО содержит проверки, направленные на противодействие анализу, которые перечисляют компоненты виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, x64dbg, Procmon, Autoruns, PE-bear и связанные с ними утилиты. При обнаружении таких компонентов выполнение прекращается, история PowerShell удаляется, а временные файлы удаляются.

Кампания использует производство приманок с помощью ИИ. Анализ извлеченных PDF-файлов выявил метаданные HeadlessChrome и Skia/PDF, что указывает на автоматический рендеринг HTML-документов в PDF. В метаданных также содержалась ссылка на ИИ-агента для написания кода `opencode`. Повторно используемые документы распространялись под рандомизированными именами файлов, а стандартизированное форматирование и формулировки свидетельствуют о массовом генерировании на основе общих промптов или шаблонов. Таким образом, кампания сочетает в себе бизнес-темы приманок, созданные с помощью ИИ и скопированные, с исполнением на основе LNK, обфусцированным PowerShell, скрытым закреплением, а также доставкой команд и полезной нагрузки через GitHub или Pastebin.
#ParsedReport #CompletenessHigh
07-09-2026

Following the Trail of Feral Wolf: New Attack Tools and Techniques

https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/

Report completeness: High

Actors/Campaigns:
Feral_wolf

Threats:
1c-shell_tool
Mqttdoor
Matrixdoor
Rdpsocksproxy_tool
Genielocker
Dumpit_tool
Memprocfs_tool
Mimikatz_tool
Gsocket_tool
Pwnkit_tool
Copyfail_vuln
Fscan_tool
Revsocks_tool
Printspoofer_tool
Minidump_tool
Shadow_copies_delete_technique
Credential_dumping_technique

Victims:
Retail, Construction, Manufacturing, Information technology

Industry:
Retail

Geo:
Russian

TTPs:
Tactics: 11
Technics: 0

IOCs:
File: 20
IP: 2
Url: 1
Command: 2
Path: 3
Domain: 2
Registry: 4
Hash: 10

Soft:
fluence serv, onfluence in, ocker co, Confluence, Docker, inux ke, onfluence co, ux kern, PostgreSQL, rontab en, have more...

Algorithms:
chacha20, base64, ecdh, prng

Win API:
ZONE, SeImpersonatePrivilege

Languages:
powershell, rust

Links:
https://github.com/ly4k/PwnKit
have more...
https://github.com/kost/revsocks
https://github.com/hackerschoice/gsocket
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Following the Trail of Feral Wolf: New Attack Tools and Techniques https://bi.zone/expertise/blog/idem-po-sledam-feral-wolf-novye-instrumenty-i-tekhniki-atak/ Report completeness: High Actors/Campaigns: Feral_wolf…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С мая по август 2026 года хакерская группировка Feral Wolf компрометировала российские организации через Confluence, системы подрядчиков и небезопасные развертывания 1C:Enterprise. Злоумышленники вышли за пределы контейнеров Docker, перемещались внутри компании через PostgreSQL, использовали анализ памяти и масштабное удаление следов, а также развернули скрытые бэкдоры MQTT/Matrix и туннелирование RDP. В конечном итоге в рамках кампании использовался GenieLocker для шифрования данных атакуемых организаций.-----

С мая по август 2026 года хакерская группировка Feral Wolf атаковала российские организации в сферах розничной торговли, строительства, производства и ИТ. Группировка получила первоначальный доступ, эксплуатируя CVE-2023-22515 в доступном из внешней сети экземпляре Atlassian Confluence, скомпрометировав инфраструктуру подрядчиков и злоупотребив небезопасно настроенным диспетчером кластера 1C:Enterprise. В случаях с 1C злоумышленники подключались к службам управления кластером через TCP-порт 1541 и к рабочим процессам через порты 1570–1571, создавали информационную базу или получали к ней доступ, а затем загружали подготовленный экспорт `1C-Shell.dt`. Это обеспечивало выполнение команд операционной системы от имени учетной записи, под которой работал рабочий процесс 1C. Попытка повышения привилегий с помощью PrintSpoofer завершилась неудачей, поскольку у этой учетной записи отсутствовало право `SeImpersonatePrivilege`.

В ходе одного из вторжений скомпрометированный сервер Confluence работал внутри контейнера Docker. Feral Wolf установила GSocket для постоянного удаленного доступа и использовала `exec -a`, чтобы замаскировать процессы под потоки ядра. Кроме того, группировка развернула fscan, revsocks и локальный эксплойт для повышения привилегий, связанный с CVE-2026-31431. Сканирование сети выявило находившуюся за пределами контейнера службу PostgreSQL со слабым паролем `postgres`. Злоумышленники использовали выполнение команд PostgreSQL, чтобы установить GSocket на узле Docker и настроить закрепление через файлы запуска командной оболочки и cron, продемонстрировав выход за пределы контейнера и перемещение внутри компании на узел.

Для получения учетных данных злоумышленники использовали легитимные инструменты, а не заметное ВПО для получения дампа учетных данных. Magnet DumpIt создал образ физической памяти, а MemProcFS и Dokan подключили и проанализировали его, что позволило исследовать память `lsass.exe`. Кроме того, они использовали Nyx для удаления криминалистических артефактов, включая журналы событий, истории команд, Prefetch, артефакты реестра, данные USN Journal, теневые копии и журналы средств защиты.

Feral Wolf представила несколько специализированных инструментов. MQTTDoor, замаскированный под `cplsupport.exe`, использовал MQTT через общедоступный брокер HiveMQ, шифрование ChaCha20 и ключи, полученные с помощью ECDH, для получения команд PowerShell и сбора информации о системе. MatrixDoor, распространявшийся под именем `wtas.exe`, использовал протокол Matrix и выполнял команды через CMD. Оба инструмента могли устанавливать себя в качестве служб Windows и получали ключи расшифровки конфигурации на основе системного `MachineGuid`. RDPSocksProxy туннелировал трафик SOCKS4/5 через динамический виртуальный канал RDP. В конечном итоге в рамках кампании было развернуто GenieLocker для шифрования данных.
#ParsedReport #CompletenessLow
04-09-2026

Drama RAT — a malicious application that truly makes things sad after installation

https://habr.com/ru/companies/pt/articles/1077814/

Report completeness: Low

Threats:
Drama_rat
Edxposed_tool

Victims:
Android users, Banking sector

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1016, T1027, T1036, T1053, T1056.001, T1056.002, T1070.004, T1082, T1105, have more...

IOCs:
File: 24
IP: 1
Domain: 1
Hash: 73

Soft:
Android, task scheduler, Google Play

Algorithms:
sha256, base64
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Drama RAT — a malicious application that truly makes things sad after installation https://habr.com/ru/companies/pt/articles/1077814/ Report completeness: Low Threats: Drama_rat Edxposed_tool Victims: Android…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые приложения и поддельные обновления. Он использует службы доступности (Accessibility services) для кражи данных, захвата содержимого экрана и нажатий клавиш, перехвата SMS, отображения фишинговых оверлеев, управления функциями устройства, а также для закрепления (persistence) в системе, одновременно уклоняясь от анализа и удаления с помощью зашифрованных полезных нагрузок, оверлеев, анти-отладки и частых самопроверок.
-----

Drama RAT — это банковский троян для Android и вредоносное ПО удалённого доступа, распространяемое через фишинговые сообщения в мессенджерах. Оно маскируется под VPN-сервисы, банковские приложения, взломанные утилиты и поддельные обновления. Дроппер запрашивает разрешение на установку приложений из неизвестных источников, выполняет отпечаток устройства с помощью хеша SHA-256, полученного из Android ID и хеша подписи приложения, и отправляет этот идентификатор на сервер управления (C2). Сервер возвращает зашифрованную полезную нагрузку и фрагмент ключа. Дроппер расшифровывает полезную нагрузку с использованием полученного фрагмента, встроенного ключа и хеша подписи дроппера, устанавливает вредоносное приложение и удаляет полезную нагрузку и фрагмент ключа.

После установки ВПО отправляет на C2-сервер информацию об устройстве, включая версию Android, состояние батареи, тип сети, обои, данные SIM-карты, предоставленные разрешения, установленные приложения и другие сведения об устройстве. Периодически она отправляет данные о статусе и показания акселерометра для поддержания связи. Drama RAT злоупотребляет службами доступности Android для чтения содержимого интерфейса, манипуляции буфером обмена, кражи данных браузера, мониторинга активности и автоматического предоставления дополнительных разрешений, включая доступ к SMS, контактам, микрофону и записи экрана. Она скрывает запросы разрешений с помощью чёрных наложений и использует практически прозрачные наложения для сокрытия индикаторов записи, введённых в новых версиях Android.

Вредоносное ПО (ВПО) способно перехватывать и отправлять SMS-сообщения, становиться приложением по умолчанию для SMS, перехватывать нажатия клавиш, отображать фишинговые оверлеи, красть учетные данные и данные приложений, записывать и транслировать содержимое экрана, получать доступ к микрофону и камере, собирать контакты, учетные данные учетных записей и геолокацию, а также управлять звонками. Оно может скрывать свою иконку и уведомления сторонних приложений, получать от C2-сервера целевые списки приложений и проводить DDoS-атаки на указанные цели. Многоязычные фишинговые оверлеи поддерживают 29 языков.

Drama RAT обеспечивает закрепление с помощью задач Android AlarmManager, которые выполняются каждые восемь секунд, проверяя подключение, разрешения, статус функции «Специальные возможности» (Accessibility) и работу компонентов перед перезапуском неактивных функций. Он перенаправляет попытки доступа к настройкам для удаления или отзыва разрешений, что затрудняет стандартное удаление. Меры противодействия анализу включают мусорные артефакты, поддельные файлы DEX, повреждённый AndroidManifest.xml, зашифрованные строки и шаблоны HTML, обнаружение root-доступа и инструментов инструментирования, противодействие отладке, перехват хуков Frida и проверки ptrace.
#ParsedReport #CompletenessLow
07-09-2026

Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe)

https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca94f1df5ff3a182547b84ffe4729acfee31d7514c8a20a27e&scene=178&cur_album_id=1955835290309230595&search_click_id=#rd

Report completeness: Low

Actors/Campaigns:
Transparenttribe

Threats:
Crimson_rat

Victims:
India, South asia

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1059.001, T1059.003, T1140, T1204.002, T1547.001

IOCs:
Hash: 12
File: 21
Command: 1
IP: 1

Algorithms:
zip, sha256, exhibit, md5

Functions:
getFitnessProfile

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe) https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca9…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Transparent Tribe использовала файлы LNK, скрытые в архивах ISO и ZIP, для выполнения скриптов, развертывающих CrimsonRAT и троян удаленного управления на базе Golang. ВПО обеспечивала закрепление, взаимодействовала с общей инфраструктурой C2, выполняла удаленные команды и похищала информацию.
-----

APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак с использованием приманок в виде документов или архивов, содержащих файлы LNK. При открытии файлы LNK запускали скрытый пакетный сценарий, который копировал и выполнял полезную нагрузку следующего этапа. Одна цепочка доставляла CrimsonRAT, а другая развертывала троян удаленного управления на базе Golang. Обе цепочки были спроектированы для обеспечения постоянного доступа, возможности удаленного выполнения команд и кражи информации.

ISO-пакет содержал приманку в виде файла PDF, пакетный скрипт `doxc.bat`, образец CrimsonRAT с именем `doxc` или `doxc`, а также файлы ярлыков `My Resume.pdf.lnk`. Пакетный скрипт копировал бэкдор в `C:\ProgramData`, создавал жёсткую ссылку в `%APPDATA%\hzwzucr_widsisa.exe` и запускал файл по ссылке. Образец CrimsonRAT, написанный на C#, считывал адрес C2 `93.127.133.151@sharema128.net`, разделял адрес с помощью разделителя `@`, устанавливал соединение с сервером и обрабатывал команды через свою рутину распределения команд.

Цепочка на основе ZIP-архива развернула `windowSysUpdates.txt` — троян удаленного управления, написанный на Golang. Для закрепления (persistence) вредоносное ПО создало значение `DailyFitnessTracker` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, используя либо `reg.exe`, либо команду `New-ItemProperty` в PowerShell. Вредоносное ПО протестировало домены C2 `monitorondomainwintgt2.store` и `monitorondomainwintgt.store`, зарегистрировало клиент и запустило рабочие таймеры для опроса команд, проверки статуса сервера и мониторинга состояния соединения. Команды получались через `/api/coach-instructions`, расшифровывались и передавались на выполнение.

Обе полезны нагрузки использовали общую инфраструктуру: IP-адрес обратного вызова CrimsonRAT был связан с доменом `monitorondomainwintgt2.store` посредством обратного DNS-запроса, и этот же домен использовался полезной нагрузкой на Golang. Использование CrimsonRAT, общая инфраструктура C2 и метод доставки через LNK-файл и скрипт подтверждают атрибуцию к группе Transparent Tribe.
#ParsedReport #CompletenessLow
07-09-2026

AnyDesk scams: How fraudsters turn legitimate software into a scam

https://moonlock.com/anydesk-scams

Report completeness: Low

Threats:
Anydesk_tool
Avoslocker
Tech-support-scam_kit_tool
Teamviewer_tool

Victims:
Individual users, Financial services, E commerce, Cryptocurrency services

Industry:
Healthcare

ChatGPT TTPs:
do not use without manual check
T1105, T1219, T1566.002, T1598, T1656, T1657

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Android, Google Play, Chrome

Algorithms:
aes-256

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 AnyDesk scams: How fraudsters turn legitimate software into a scam https://moonlock.com/anydesk-scams Report completeness: Low Threats: Anydesk_tool Avoslocker Tech-support-scam_kit_tool Teamviewer_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие злоупотребляют легитимным программным обеспечением для удаленного доступа AnyDesk, используя имперсонацию, фишинг и мошеннические схемы поддержки, чтобы получить контроль над устройствами. Они могут похищать учетные данные и данные, устанавливать ВПО, манипулировать системами, совершать финансовое мошенничество или поддерживать операции с программой-вымогателем.
-----

AnyDesk — это легитимное программное обеспечение для удаленного доступа, поддерживающее управление устройствами, обмен экраном, передачу файлов и запись сессий. Само по себе это программное обеспечение не является вредоносным ПО (ВПО), однако злоумышленники злоупотребляют им для получения интерактивного доступа к компьютерам и мобильным устройствам жертв. Удаленный доступ был выявлен как ключевой компонент инцидентов с использованием программ-вымогателей, а в 2022 году ФБР и CISA сообщили, что аффилированные лица AvosLocker использовали AnyDesk и другие инструменты удаленного администрирования в ходе операций с программами-вымогателями.

Наиболее распространенный вид злоупотребления связан с социальной инженерией. Злоумышленники выдают себя за представителей Microsoft, Apple, Google, банков, Amazon, PayPal или служб технической поддержки и утверждают, что устройство, учетная запись или транзакция жертвы были скомпрометированы. Они оказывают давление на жертву, требуя установить AnyDesk, раскрыть данные для доступа или предоставить полный контроль. После установления соединения атакующие могут украсть учетные данные, а также личную или финансовую информацию, установить ВПО или шпионское ПО, изменить системные настройки, перевести средства или потребовать оплату через подарочные карты или криптовалюту. Аналогичные тактики применяются в схемах, связанных с фиктивным трудоустройством, инвестициями в криптовалюту и удаленной работой.

Фишинговые кампании могут использовать поддельные электронные письма, веб-сайты, ссылки для загрузки или сообщения от имени службы поддержки с логотипом AnyDesk для распространения троянизированного программного обеспечения, кражи учетных данных или перенаправления жертв к преступным операторам. Пользователи мобильных устройств также становятся мишенью через сценарии с поддельной поддержкой банков, которые побуждают устанавливать AnyDesk из официальных магазинов приложений, а затем предоставлять разрешения на управление устройством. В статье также упоминается инцидент с вредоносным ПО, связанный с AnyDesk, в 2018 году, а также утечка данных из систем компании в 2024 году, при которой, по сообщениям, скомпрометированные данные предлагались к продаже в даркнете.

Признаками попытки мошенничества являются незапрошенные обращения в службу поддержки, срочные требования позвонить или перейти по ссылкам, запросы паролей или кодов подтверждения, использование неофициальных доменных имен, требования предоставить полный доступ к устройству, а также просьбы об оплате. Если доступ был предоставлен, жертве следует завершить сеанс, отключиться от интернета, удалить AnyDesk и неизвестные ПО для удаленного доступа, сменить пароли с доверенного устройства, связаться с финансовыми учреждениями, проверить счета на предмет несанкционированной активности и выполнить сканирование на наличие ВПО. О подозрительных инцидентах следует сообщать в AnyDesk, соответствующие органы и организацию, чье имя было использовано для имперсонации.
#ParsedReport #CompletenessLow
07-09-2026

Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims

https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/

Report completeness: Low

Threats:
Bee_stealer

Victims:
Artificial intelligence services, Enterprise organizations, Government agencies, Critical infrastructure operators

Geo:
Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1119, T1539, T1555.003

IOCs:
File: 2

Soft:
Codex, Claude, Chromium
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/ Report completeness: Low Threats: Bee_stealer Victims: Artificial intelligence…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Bee Stealer 2.1 — это стиллер для Windows, продаваемый по модели ВПО как услуга, который нацелен на данные браузеров, учетные данные, файлы cookie, мессенджеры, криптокошельки, файлы и ИИ-приложения, такие как Codex и Claude. Инфраструктура атакующей стороны генерирует профили жертв на английском и русском языках на основе украденных журналов, что помогает операторам выявлять и расставлять приоритеты в отношении ценных учетных записей или жертв.
-----

Bee Stealer — это стиллер для Windows, распространяемый по модели ВПО как услуга через сети киберкриминала. Версия 2.1 вводит возможность «AI PC profile», которая обрабатывает данные из украденных журналов и генерирует сводки о жертве на английском и русском языках в файлах `ProfileEn.txt` и `ProfileRu.txt`. Эти профили могут определять страну жертвы, данные браузера, учетные данные, файлы cookie, используемые сервисы, профессию или вероятную ценность учетной записи. В ходе тестирования было подтверждено создание профилей, хотя ограниченный объем данных на тестовой системе привел лишь к минимальным результатам.

Доступные данные свидетельствуют о том, что профилирование выполняется после того, как украденный лог попадает на инфраструктуру, контролируемую злоумышленниками, а не внутри Windows-нагрузки. Данная функция, по всей видимости, предназначена для помощи операторам в первичной сортировке больших логов стиллеров, выявлении ценных сотрудников или учетных записей, а также в приоритизации жертв до истечения срока действия украденных сессий или реакции средств защиты. Не было обнаружено никаких свидетельств того, что система профилирования анализирует файлы, собранные отдельным модулем сбора файлов Bee Stealer.

Bee Stealer целенаправленно нацелен на приложения на базе искусственного интеллекта, при этом в его рекламе заявлено о сборе данных аутентификации и истории чатов из Codex и Claude. Статический анализ сгенерированного сборщиком образца подтвердил наличие выделенных путей сбора данных `.codex` и `.claude`, хотя полный набор собираемых файлов и полей не удалось верифицировать. ВПО также нацелена на браузеры на базе Chromium и Firefox, собирая файлы cookie, сохраненные учетные данные, историю просмотров, данные автозаполнения и расширения. Дополнительные модули нацелены на почтовые и мессенджер-клиенты, приложения для передачи файлов, менеджеры паролей, криптовалютные сервисы и кошельки. Модуль для выборки файлов выполняет поиск в папках «Рабочий стол», «Загрузки» и «Документы».

Связанная панель управления и конструктор поддерживают поиск по журналам, обнаружение доменов на основе сервисов, управление токенами и доступ операторов через Tor и I2P. Утилита для работы с токенами Google принимает токены доступа и параметры прокси, потенциально облегчая доступ к учетным записям с использованием украденных материалов сессии. Функции профилирования и поиска по-прежнему зависят от успешной эксфильтрации данных на инфраструктуру злоумышленника, что делает обнаружение и блокировку несанкционированных исходящих передач важной мерой защиты.
#ParsedReport #CompletenessMedium
07-09-2026

Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet

https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot

Report completeness: Medium

Threats:
Tengu_botnet
Mirai
Tsunami_botnet
Bashlite
Hajime

Victims:
Linux servers, Embedded systems, Internet of things devices

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1036, T1037, T1053.003, T1057, T1082, T1090, T1140, T1498, have more...

IOCs:
File: 1
IP: 2
Hash: 1

Soft:
Linux, systemd, OpenWrt, crontab

Algorithms:
md5, xor, sha256, sha1

Languages:
php

Platforms:
x86

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot Report completeness: Medium Threats: Tengu_botnet Mirai Tsunami_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Tengu — это ботнет на базе Linux в стиле Mirai, нацеленный на серверы, встроенные устройства и системы IoT. Он использует маскировку под `kworker`, защиту от OOM, закрепление в различных дистрибутивах Linux, а также C2-сервер по адресу `64.89.163.8:9931`, при этом поддерживая UDP-флудинг, зондирование SSH, HTTP-атаки и проксирование.
-----

Tengu представляет собой упрощённый, статически связанный, позиционно-независимый 32-битный x86 Linux ELF-ботнет, нацеленный на серверы, встраиваемые системы и среды IoT. Он маскируется под рабочий процесс ядра, используя имена процессов в стиле `kworker` с квадратными скобками, и защищает себя от давления на память, записывая значение корректировки OOM `-1000` в `/proc/self/oom_score_adj`, что предотвращает его завершение со стороны утилизатора OOM в Linux. Он определяет путь к своему исполняемому файлу через `/proc/self/exe`, включая обработку копий, удалённых с диска.

ВПО устанавливает канал управления (command-and-control) с использованием IPv4-конечной точки, защищённой XOR-обфускацией, которая декодируется в `64.89.163.8:9931`. Рутин закрепления (persistence) поддерживает несколько механизмов запуска в Linux, включая файлы служб systemd в каталоге `/etc/systemd/system`, скрипты `procd` для OpenWrt с использованием `procd_set_param respawn`, SysV init, записи cron и `@reboot`, `/etc/rc.local`, `/etc/crontab` и `/etc/init.d/tengu`. Эти механизмы позволяют вредоносному ПО сохранять работоспособность при перезагрузке на различных серверных и встраиваемых дистрибутивах Linux.

Tengu содержит несколько модулей атак и сетевых операций. Он способен генерировать сырой трафик IPv4 и UDP, использовать датаграммные сокеты для проведения атак потокового исчерпания ресурсов (flooding), выполнять рукопожатия SSH для получения баннера и обмена ключами, а также отправлять HTTP-запросы к потенциальным путям, таким как `/index.php` и `/wp-login.php`. HTTP-запросы могут содержать рандомизированные заголовки `X-Forwarded-For` и `CF-Connecting-IP`, а также заголовок `CDN-Loop: cloudflare`. Бот также реализует аутентифицированное HTTP-проксирование через CONNECT и функциональность SOCKS5, при этом состояние прокси хранится в файле `/tmp/.proxy.pid`.

Образец собирает информацию о хосте и сети из источников, включая `/proc/cpuinfo`, а также данные о памяти, времени работы системы, количестве процессов и нагрузке на систему. Он содержит имена и пути, связанные с Mirai и другими ботнетами для Linux, вероятно, для обнаружения конкурентов или вредоносного ПО. Его возможности по проведению наводнений, сокрытие, закрепление и ориентация на встроенные системы Linux поддерживают классификацию «в стиле Mirai», однако имеющиеся статические доказательства не подтверждают прямое происхождение исходного кода. Ключевые возможности для обнаружения включают подозрительные имена процессов `kworker`, неожиданную защиту от OOM, артефакты закрепления Tengu, прокси-слушатели, соединения с `64.89.163.8:9931`, а также всплески UDP-, SSH- или HTTP-трафика с поддельными заголовками.