CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Analysis of Recent Attack Activities by APT-C-56 (Transparent Tribe) https://mp.weixin.qq.com/s?__biz=MzUyMjk4NzExMA==&mid=2247508875&idx=1&sn=39ad939372621e4f7bc675dda5b0d7b3&chksm=f9c19082ceb61994ecb7e110b9ca9…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Transparent Tribe использовала файлы LNK, скрытые в архивах ISO и ZIP, для выполнения скриптов, развертывающих CrimsonRAT и троян удаленного управления на базе Golang. ВПО обеспечивала закрепление, взаимодействовала с общей инфраструктурой C2, выполняла удаленные команды и похищала информацию.
-----
APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак с использованием приманок в виде документов или архивов, содержащих файлы LNK. При открытии файлы LNK запускали скрытый пакетный сценарий, который копировал и выполнял полезную нагрузку следующего этапа. Одна цепочка доставляла CrimsonRAT, а другая развертывала троян удаленного управления на базе Golang. Обе цепочки были спроектированы для обеспечения постоянного доступа, возможности удаленного выполнения команд и кражи информации.
ISO-пакет содержал приманку в виде файла PDF, пакетный скрипт `doxc.bat`, образец CrimsonRAT с именем `doxc` или `doxc`, а также файлы ярлыков `My Resume.pdf.lnk`. Пакетный скрипт копировал бэкдор в `C:\ProgramData`, создавал жёсткую ссылку в `%APPDATA%\hzwzucr_widsisa.exe` и запускал файл по ссылке. Образец CrimsonRAT, написанный на C#, считывал адрес C2 `93.127.133.151@sharema128.net`, разделял адрес с помощью разделителя `@`, устанавливал соединение с сервером и обрабатывал команды через свою рутину распределения команд.
Цепочка на основе ZIP-архива развернула `windowSysUpdates.txt` — троян удаленного управления, написанный на Golang. Для закрепления (persistence) вредоносное ПО создало значение `DailyFitnessTracker` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, используя либо `reg.exe`, либо команду `New-ItemProperty` в PowerShell. Вредоносное ПО протестировало домены C2 `monitorondomainwintgt2.store` и `monitorondomainwintgt.store`, зарегистрировало клиент и запустило рабочие таймеры для опроса команд, проверки статуса сервера и мониторинга состояния соединения. Команды получались через `/api/coach-instructions`, расшифровывались и передавались на выполнение.
Обе полезны нагрузки использовали общую инфраструктуру: IP-адрес обратного вызова CrimsonRAT был связан с доменом `monitorondomainwintgt2.store` посредством обратного DNS-запроса, и этот же домен использовался полезной нагрузкой на Golang. Использование CrimsonRAT, общая инфраструктура C2 и метод доставки через LNK-файл и скрипт подтверждают атрибуцию к группе Transparent Tribe.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Transparent Tribe использовала файлы LNK, скрытые в архивах ISO и ZIP, для выполнения скриптов, развертывающих CrimsonRAT и троян удаленного управления на базе Golang. ВПО обеспечивала закрепление, взаимодействовала с общей инфраструктурой C2, выполняла удаленные команды и похищала информацию.
-----
APT-C-56, также известная как Transparent Tribe, провела две связанные цепочки атак с использованием приманок в виде документов или архивов, содержащих файлы LNK. При открытии файлы LNK запускали скрытый пакетный сценарий, который копировал и выполнял полезную нагрузку следующего этапа. Одна цепочка доставляла CrimsonRAT, а другая развертывала троян удаленного управления на базе Golang. Обе цепочки были спроектированы для обеспечения постоянного доступа, возможности удаленного выполнения команд и кражи информации.
ISO-пакет содержал приманку в виде файла PDF, пакетный скрипт `doxc.bat`, образец CrimsonRAT с именем `doxc` или `doxc`, а также файлы ярлыков `My Resume.pdf.lnk`. Пакетный скрипт копировал бэкдор в `C:\ProgramData`, создавал жёсткую ссылку в `%APPDATA%\hzwzucr_widsisa.exe` и запускал файл по ссылке. Образец CrimsonRAT, написанный на C#, считывал адрес C2 `93.127.133.151@sharema128.net`, разделял адрес с помощью разделителя `@`, устанавливал соединение с сервером и обрабатывал команды через свою рутину распределения команд.
Цепочка на основе ZIP-архива развернула `windowSysUpdates.txt` — троян удаленного управления, написанный на Golang. Для закрепления (persistence) вредоносное ПО создало значение `DailyFitnessTracker` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, используя либо `reg.exe`, либо команду `New-ItemProperty` в PowerShell. Вредоносное ПО протестировало домены C2 `monitorondomainwintgt2.store` и `monitorondomainwintgt.store`, зарегистрировало клиент и запустило рабочие таймеры для опроса команд, проверки статуса сервера и мониторинга состояния соединения. Команды получались через `/api/coach-instructions`, расшифровывались и передавались на выполнение.
Обе полезны нагрузки использовали общую инфраструктуру: IP-адрес обратного вызова CrimsonRAT был связан с доменом `monitorondomainwintgt2.store` посредством обратного DNS-запроса, и этот же домен использовался полезной нагрузкой на Golang. Использование CrimsonRAT, общая инфраструктура C2 и метод доставки через LNK-файл и скрипт подтверждают атрибуцию к группе Transparent Tribe.
#ParsedReport #CompletenessLow
07-09-2026
AnyDesk scams: How fraudsters turn legitimate software into a scam
https://moonlock.com/anydesk-scams
Report completeness: Low
Threats:
Anydesk_tool
Avoslocker
Tech-support-scam_kit_tool
Teamviewer_tool
Victims:
Individual users, Financial services, E commerce, Cryptocurrency services
Industry:
Healthcare
ChatGPT TTPs:
T1105, T1219, T1566.002, T1598, T1656, T1657
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play, Chrome
Algorithms:
aes-256
Platforms:
apple
07-09-2026
AnyDesk scams: How fraudsters turn legitimate software into a scam
https://moonlock.com/anydesk-scams
Report completeness: Low
Threats:
Anydesk_tool
Avoslocker
Tech-support-scam_kit_tool
Teamviewer_tool
Victims:
Individual users, Financial services, E commerce, Cryptocurrency services
Industry:
Healthcare
ChatGPT TTPs:
do not use without manual checkT1105, T1219, T1566.002, T1598, T1656, T1657
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
Android, Google Play, Chrome
Algorithms:
aes-256
Platforms:
apple
Moonlock
AnyDesk scams
How fraudsters turn legitimate software into a scam.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 AnyDesk scams: How fraudsters turn legitimate software into a scam https://moonlock.com/anydesk-scams Report completeness: Low Threats: Anydesk_tool Avoslocker Tech-support-scam_kit_tool Teamviewer_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие злоупотребляют легитимным программным обеспечением для удаленного доступа AnyDesk, используя имперсонацию, фишинг и мошеннические схемы поддержки, чтобы получить контроль над устройствами. Они могут похищать учетные данные и данные, устанавливать ВПО, манипулировать системами, совершать финансовое мошенничество или поддерживать операции с программой-вымогателем.
-----
AnyDesk — это легитимное программное обеспечение для удаленного доступа, поддерживающее управление устройствами, обмен экраном, передачу файлов и запись сессий. Само по себе это программное обеспечение не является вредоносным ПО (ВПО), однако злоумышленники злоупотребляют им для получения интерактивного доступа к компьютерам и мобильным устройствам жертв. Удаленный доступ был выявлен как ключевой компонент инцидентов с использованием программ-вымогателей, а в 2022 году ФБР и CISA сообщили, что аффилированные лица AvosLocker использовали AnyDesk и другие инструменты удаленного администрирования в ходе операций с программами-вымогателями.
Наиболее распространенный вид злоупотребления связан с социальной инженерией. Злоумышленники выдают себя за представителей Microsoft, Apple, Google, банков, Amazon, PayPal или служб технической поддержки и утверждают, что устройство, учетная запись или транзакция жертвы были скомпрометированы. Они оказывают давление на жертву, требуя установить AnyDesk, раскрыть данные для доступа или предоставить полный контроль. После установления соединения атакующие могут украсть учетные данные, а также личную или финансовую информацию, установить ВПО или шпионское ПО, изменить системные настройки, перевести средства или потребовать оплату через подарочные карты или криптовалюту. Аналогичные тактики применяются в схемах, связанных с фиктивным трудоустройством, инвестициями в криптовалюту и удаленной работой.
Фишинговые кампании могут использовать поддельные электронные письма, веб-сайты, ссылки для загрузки или сообщения от имени службы поддержки с логотипом AnyDesk для распространения троянизированного программного обеспечения, кражи учетных данных или перенаправления жертв к преступным операторам. Пользователи мобильных устройств также становятся мишенью через сценарии с поддельной поддержкой банков, которые побуждают устанавливать AnyDesk из официальных магазинов приложений, а затем предоставлять разрешения на управление устройством. В статье также упоминается инцидент с вредоносным ПО, связанный с AnyDesk, в 2018 году, а также утечка данных из систем компании в 2024 году, при которой, по сообщениям, скомпрометированные данные предлагались к продаже в даркнете.
Признаками попытки мошенничества являются незапрошенные обращения в службу поддержки, срочные требования позвонить или перейти по ссылкам, запросы паролей или кодов подтверждения, использование неофициальных доменных имен, требования предоставить полный доступ к устройству, а также просьбы об оплате. Если доступ был предоставлен, жертве следует завершить сеанс, отключиться от интернета, удалить AnyDesk и неизвестные ПО для удаленного доступа, сменить пароли с доверенного устройства, связаться с финансовыми учреждениями, проверить счета на предмет несанкционированной активности и выполнить сканирование на наличие ВПО. О подозрительных инцидентах следует сообщать в AnyDesk, соответствующие органы и организацию, чье имя было использовано для имперсонации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие злоупотребляют легитимным программным обеспечением для удаленного доступа AnyDesk, используя имперсонацию, фишинг и мошеннические схемы поддержки, чтобы получить контроль над устройствами. Они могут похищать учетные данные и данные, устанавливать ВПО, манипулировать системами, совершать финансовое мошенничество или поддерживать операции с программой-вымогателем.
-----
AnyDesk — это легитимное программное обеспечение для удаленного доступа, поддерживающее управление устройствами, обмен экраном, передачу файлов и запись сессий. Само по себе это программное обеспечение не является вредоносным ПО (ВПО), однако злоумышленники злоупотребляют им для получения интерактивного доступа к компьютерам и мобильным устройствам жертв. Удаленный доступ был выявлен как ключевой компонент инцидентов с использованием программ-вымогателей, а в 2022 году ФБР и CISA сообщили, что аффилированные лица AvosLocker использовали AnyDesk и другие инструменты удаленного администрирования в ходе операций с программами-вымогателями.
Наиболее распространенный вид злоупотребления связан с социальной инженерией. Злоумышленники выдают себя за представителей Microsoft, Apple, Google, банков, Amazon, PayPal или служб технической поддержки и утверждают, что устройство, учетная запись или транзакция жертвы были скомпрометированы. Они оказывают давление на жертву, требуя установить AnyDesk, раскрыть данные для доступа или предоставить полный контроль. После установления соединения атакующие могут украсть учетные данные, а также личную или финансовую информацию, установить ВПО или шпионское ПО, изменить системные настройки, перевести средства или потребовать оплату через подарочные карты или криптовалюту. Аналогичные тактики применяются в схемах, связанных с фиктивным трудоустройством, инвестициями в криптовалюту и удаленной работой.
Фишинговые кампании могут использовать поддельные электронные письма, веб-сайты, ссылки для загрузки или сообщения от имени службы поддержки с логотипом AnyDesk для распространения троянизированного программного обеспечения, кражи учетных данных или перенаправления жертв к преступным операторам. Пользователи мобильных устройств также становятся мишенью через сценарии с поддельной поддержкой банков, которые побуждают устанавливать AnyDesk из официальных магазинов приложений, а затем предоставлять разрешения на управление устройством. В статье также упоминается инцидент с вредоносным ПО, связанный с AnyDesk, в 2018 году, а также утечка данных из систем компании в 2024 году, при которой, по сообщениям, скомпрометированные данные предлагались к продаже в даркнете.
Признаками попытки мошенничества являются незапрошенные обращения в службу поддержки, срочные требования позвонить или перейти по ссылкам, запросы паролей или кодов подтверждения, использование неофициальных доменных имен, требования предоставить полный доступ к устройству, а также просьбы об оплате. Если доступ был предоставлен, жертве следует завершить сеанс, отключиться от интернета, удалить AnyDesk и неизвестные ПО для удаленного доступа, сменить пароли с доверенного устройства, связаться с финансовыми учреждениями, проверить счета на предмет несанкционированной активности и выполнить сканирование на наличие ВПО. О подозрительных инцидентах следует сообщать в AnyDesk, соответствующие органы и организацию, чье имя было использовано для имперсонации.
#ParsedReport #CompletenessLow
07-09-2026
Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims
https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/
Report completeness: Low
Threats:
Bee_stealer
Victims:
Artificial intelligence services, Enterprise organizations, Government agencies, Critical infrastructure operators
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1119, T1539, T1555.003
IOCs:
File: 2
Soft:
Codex, Claude, Chromium
07-09-2026
Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims
https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/
Report completeness: Low
Threats:
Bee_stealer
Victims:
Artificial intelligence services, Enterprise organizations, Government agencies, Critical infrastructure operators
Geo:
Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1119, T1539, T1555.003
IOCs:
File: 2
Soft:
Codex, Claude, Chromium
BlackFog
Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims | BlackFog
BlackFog researchers uncover Bee Stealer, a Windows infostealer targeting Codex and Claude data with AI-powered victim profiling.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Bee Stealer Targets Codex And Claude, Uses AI To Profile Victims https://www.blackfog.com/bee-stealer-uses-ai-to-profile-victims/ Report completeness: Low Threats: Bee_stealer Victims: Artificial intelligence…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Bee Stealer 2.1 — это стиллер для Windows, продаваемый по модели ВПО как услуга, который нацелен на данные браузеров, учетные данные, файлы cookie, мессенджеры, криптокошельки, файлы и ИИ-приложения, такие как Codex и Claude. Инфраструктура атакующей стороны генерирует профили жертв на английском и русском языках на основе украденных журналов, что помогает операторам выявлять и расставлять приоритеты в отношении ценных учетных записей или жертв.
-----
Bee Stealer — это стиллер для Windows, распространяемый по модели ВПО как услуга через сети киберкриминала. Версия 2.1 вводит возможность «AI PC profile», которая обрабатывает данные из украденных журналов и генерирует сводки о жертве на английском и русском языках в файлах `ProfileEn.txt` и `ProfileRu.txt`. Эти профили могут определять страну жертвы, данные браузера, учетные данные, файлы cookie, используемые сервисы, профессию или вероятную ценность учетной записи. В ходе тестирования было подтверждено создание профилей, хотя ограниченный объем данных на тестовой системе привел лишь к минимальным результатам.
Доступные данные свидетельствуют о том, что профилирование выполняется после того, как украденный лог попадает на инфраструктуру, контролируемую злоумышленниками, а не внутри Windows-нагрузки. Данная функция, по всей видимости, предназначена для помощи операторам в первичной сортировке больших логов стиллеров, выявлении ценных сотрудников или учетных записей, а также в приоритизации жертв до истечения срока действия украденных сессий или реакции средств защиты. Не было обнаружено никаких свидетельств того, что система профилирования анализирует файлы, собранные отдельным модулем сбора файлов Bee Stealer.
Bee Stealer целенаправленно нацелен на приложения на базе искусственного интеллекта, при этом в его рекламе заявлено о сборе данных аутентификации и истории чатов из Codex и Claude. Статический анализ сгенерированного сборщиком образца подтвердил наличие выделенных путей сбора данных `.codex` и `.claude`, хотя полный набор собираемых файлов и полей не удалось верифицировать. ВПО также нацелена на браузеры на базе Chromium и Firefox, собирая файлы cookie, сохраненные учетные данные, историю просмотров, данные автозаполнения и расширения. Дополнительные модули нацелены на почтовые и мессенджер-клиенты, приложения для передачи файлов, менеджеры паролей, криптовалютные сервисы и кошельки. Модуль для выборки файлов выполняет поиск в папках «Рабочий стол», «Загрузки» и «Документы».
Связанная панель управления и конструктор поддерживают поиск по журналам, обнаружение доменов на основе сервисов, управление токенами и доступ операторов через Tor и I2P. Утилита для работы с токенами Google принимает токены доступа и параметры прокси, потенциально облегчая доступ к учетным записям с использованием украденных материалов сессии. Функции профилирования и поиска по-прежнему зависят от успешной эксфильтрации данных на инфраструктуру злоумышленника, что делает обнаружение и блокировку несанкционированных исходящих передач важной мерой защиты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Bee Stealer 2.1 — это стиллер для Windows, продаваемый по модели ВПО как услуга, который нацелен на данные браузеров, учетные данные, файлы cookie, мессенджеры, криптокошельки, файлы и ИИ-приложения, такие как Codex и Claude. Инфраструктура атакующей стороны генерирует профили жертв на английском и русском языках на основе украденных журналов, что помогает операторам выявлять и расставлять приоритеты в отношении ценных учетных записей или жертв.
-----
Bee Stealer — это стиллер для Windows, распространяемый по модели ВПО как услуга через сети киберкриминала. Версия 2.1 вводит возможность «AI PC profile», которая обрабатывает данные из украденных журналов и генерирует сводки о жертве на английском и русском языках в файлах `ProfileEn.txt` и `ProfileRu.txt`. Эти профили могут определять страну жертвы, данные браузера, учетные данные, файлы cookie, используемые сервисы, профессию или вероятную ценность учетной записи. В ходе тестирования было подтверждено создание профилей, хотя ограниченный объем данных на тестовой системе привел лишь к минимальным результатам.
Доступные данные свидетельствуют о том, что профилирование выполняется после того, как украденный лог попадает на инфраструктуру, контролируемую злоумышленниками, а не внутри Windows-нагрузки. Данная функция, по всей видимости, предназначена для помощи операторам в первичной сортировке больших логов стиллеров, выявлении ценных сотрудников или учетных записей, а также в приоритизации жертв до истечения срока действия украденных сессий или реакции средств защиты. Не было обнаружено никаких свидетельств того, что система профилирования анализирует файлы, собранные отдельным модулем сбора файлов Bee Stealer.
Bee Stealer целенаправленно нацелен на приложения на базе искусственного интеллекта, при этом в его рекламе заявлено о сборе данных аутентификации и истории чатов из Codex и Claude. Статический анализ сгенерированного сборщиком образца подтвердил наличие выделенных путей сбора данных `.codex` и `.claude`, хотя полный набор собираемых файлов и полей не удалось верифицировать. ВПО также нацелена на браузеры на базе Chromium и Firefox, собирая файлы cookie, сохраненные учетные данные, историю просмотров, данные автозаполнения и расширения. Дополнительные модули нацелены на почтовые и мессенджер-клиенты, приложения для передачи файлов, менеджеры паролей, криптовалютные сервисы и кошельки. Модуль для выборки файлов выполняет поиск в папках «Рабочий стол», «Загрузки» и «Документы».
Связанная панель управления и конструктор поддерживают поиск по журналам, обнаружение доменов на основе сервисов, управление токенами и доступ операторов через Tor и I2P. Утилита для работы с токенами Google принимает токены доступа и параметры прокси, потенциально облегчая доступ к учетным записям с использованием украденных материалов сессии. Функции профилирования и поиска по-прежнему зависят от успешной эксфильтрации данных на инфраструктуру злоумышленника, что делает обнаружение и блокировку несанкционированных исходящих передач важной мерой защиты.
#ParsedReport #CompletenessMedium
07-09-2026
Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet
https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot
Report completeness: Medium
Threats:
Tengu_botnet
Mirai
Tsunami_botnet
Bashlite
Hajime
Victims:
Linux servers, Embedded systems, Internet of things devices
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1036, T1037, T1053.003, T1057, T1082, T1090, T1140, T1498, have more...
IOCs:
File: 1
IP: 2
Hash: 1
Soft:
Linux, systemd, OpenWrt, crontab
Algorithms:
md5, xor, sha256, sha1
Languages:
php
Platforms:
x86
YARA: Found
07-09-2026
Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet
https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot
Report completeness: Medium
Threats:
Tengu_botnet
Mirai
Tsunami_botnet
Bashlite
Hajime
Victims:
Linux servers, Embedded systems, Internet of things devices
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1036, T1037, T1053.003, T1057, T1082, T1090, T1140, T1498, have more...
IOCs:
File: 1
IP: 2
Hash: 1
Soft:
Linux, systemd, OpenWrt, crontab
Algorithms:
md5, xor, sha256, sha1
Languages:
php
Platforms:
x86
YARA: Found
reverser.space
Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet | Reverser Space
The sample examined here, tengu_sample , is a stripped, statically linked, position-independent 32-bit x86 Linux ELF. Its behavior is consistent with a Linux bot...
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Tengu: Reverse Engineering a Mirai-Style Linux/IoT Botnet https://app.reverser.space/p/duckie/tengu-reverse-engineering-a-mirai-style-linux-iot Report completeness: Medium Threats: Tengu_botnet Mirai Tsunami_botnet…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tengu — это ботнет на базе Linux в стиле Mirai, нацеленный на серверы, встроенные устройства и системы IoT. Он использует маскировку под `kworker`, защиту от OOM, закрепление в различных дистрибутивах Linux, а также C2-сервер по адресу `64.89.163.8:9931`, при этом поддерживая UDP-флудинг, зондирование SSH, HTTP-атаки и проксирование.
-----
Tengu представляет собой упрощённый, статически связанный, позиционно-независимый 32-битный x86 Linux ELF-ботнет, нацеленный на серверы, встраиваемые системы и среды IoT. Он маскируется под рабочий процесс ядра, используя имена процессов в стиле `kworker` с квадратными скобками, и защищает себя от давления на память, записывая значение корректировки OOM `-1000` в `/proc/self/oom_score_adj`, что предотвращает его завершение со стороны утилизатора OOM в Linux. Он определяет путь к своему исполняемому файлу через `/proc/self/exe`, включая обработку копий, удалённых с диска.
ВПО устанавливает канал управления (command-and-control) с использованием IPv4-конечной точки, защищённой XOR-обфускацией, которая декодируется в `64.89.163.8:9931`. Рутин закрепления (persistence) поддерживает несколько механизмов запуска в Linux, включая файлы служб systemd в каталоге `/etc/systemd/system`, скрипты `procd` для OpenWrt с использованием `procd_set_param respawn`, SysV init, записи cron и `@reboot`, `/etc/rc.local`, `/etc/crontab` и `/etc/init.d/tengu`. Эти механизмы позволяют вредоносному ПО сохранять работоспособность при перезагрузке на различных серверных и встраиваемых дистрибутивах Linux.
Tengu содержит несколько модулей атак и сетевых операций. Он способен генерировать сырой трафик IPv4 и UDP, использовать датаграммные сокеты для проведения атак потокового исчерпания ресурсов (flooding), выполнять рукопожатия SSH для получения баннера и обмена ключами, а также отправлять HTTP-запросы к потенциальным путям, таким как `/index.php` и `/wp-login.php`. HTTP-запросы могут содержать рандомизированные заголовки `X-Forwarded-For` и `CF-Connecting-IP`, а также заголовок `CDN-Loop: cloudflare`. Бот также реализует аутентифицированное HTTP-проксирование через CONNECT и функциональность SOCKS5, при этом состояние прокси хранится в файле `/tmp/.proxy.pid`.
Образец собирает информацию о хосте и сети из источников, включая `/proc/cpuinfo`, а также данные о памяти, времени работы системы, количестве процессов и нагрузке на систему. Он содержит имена и пути, связанные с Mirai и другими ботнетами для Linux, вероятно, для обнаружения конкурентов или вредоносного ПО. Его возможности по проведению наводнений, сокрытие, закрепление и ориентация на встроенные системы Linux поддерживают классификацию «в стиле Mirai», однако имеющиеся статические доказательства не подтверждают прямое происхождение исходного кода. Ключевые возможности для обнаружения включают подозрительные имена процессов `kworker`, неожиданную защиту от OOM, артефакты закрепления Tengu, прокси-слушатели, соединения с `64.89.163.8:9931`, а также всплески UDP-, SSH- или HTTP-трафика с поддельными заголовками.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Tengu — это ботнет на базе Linux в стиле Mirai, нацеленный на серверы, встроенные устройства и системы IoT. Он использует маскировку под `kworker`, защиту от OOM, закрепление в различных дистрибутивах Linux, а также C2-сервер по адресу `64.89.163.8:9931`, при этом поддерживая UDP-флудинг, зондирование SSH, HTTP-атаки и проксирование.
-----
Tengu представляет собой упрощённый, статически связанный, позиционно-независимый 32-битный x86 Linux ELF-ботнет, нацеленный на серверы, встраиваемые системы и среды IoT. Он маскируется под рабочий процесс ядра, используя имена процессов в стиле `kworker` с квадратными скобками, и защищает себя от давления на память, записывая значение корректировки OOM `-1000` в `/proc/self/oom_score_adj`, что предотвращает его завершение со стороны утилизатора OOM в Linux. Он определяет путь к своему исполняемому файлу через `/proc/self/exe`, включая обработку копий, удалённых с диска.
ВПО устанавливает канал управления (command-and-control) с использованием IPv4-конечной точки, защищённой XOR-обфускацией, которая декодируется в `64.89.163.8:9931`. Рутин закрепления (persistence) поддерживает несколько механизмов запуска в Linux, включая файлы служб systemd в каталоге `/etc/systemd/system`, скрипты `procd` для OpenWrt с использованием `procd_set_param respawn`, SysV init, записи cron и `@reboot`, `/etc/rc.local`, `/etc/crontab` и `/etc/init.d/tengu`. Эти механизмы позволяют вредоносному ПО сохранять работоспособность при перезагрузке на различных серверных и встраиваемых дистрибутивах Linux.
Tengu содержит несколько модулей атак и сетевых операций. Он способен генерировать сырой трафик IPv4 и UDP, использовать датаграммные сокеты для проведения атак потокового исчерпания ресурсов (flooding), выполнять рукопожатия SSH для получения баннера и обмена ключами, а также отправлять HTTP-запросы к потенциальным путям, таким как `/index.php` и `/wp-login.php`. HTTP-запросы могут содержать рандомизированные заголовки `X-Forwarded-For` и `CF-Connecting-IP`, а также заголовок `CDN-Loop: cloudflare`. Бот также реализует аутентифицированное HTTP-проксирование через CONNECT и функциональность SOCKS5, при этом состояние прокси хранится в файле `/tmp/.proxy.pid`.
Образец собирает информацию о хосте и сети из источников, включая `/proc/cpuinfo`, а также данные о памяти, времени работы системы, количестве процессов и нагрузке на систему. Он содержит имена и пути, связанные с Mirai и другими ботнетами для Linux, вероятно, для обнаружения конкурентов или вредоносного ПО. Его возможности по проведению наводнений, сокрытие, закрепление и ориентация на встроенные системы Linux поддерживают классификацию «в стиле Mirai», однако имеющиеся статические доказательства не подтверждают прямое происхождение исходного кода. Ключевые возможности для обнаружения включают подозрительные имена процессов `kworker`, неожиданную защиту от OOM, артефакты закрепления Tengu, прокси-слушатели, соединения с `64.89.163.8:9931`, а также всплески UDP-, SSH- или HTTP-трафика с поддельными заголовками.
#ParsedReport #CompletenessLow
04-09-2026
Neither Malware nor Harmless: Tracking the NPS Proxy Across the Internet
https://censys.com/blog/nps-proxy-server/
Report completeness: Low
Actors/Campaigns:
Bronze_starlight
Threats:
Nps_tool
Cobalt_strike_tool
Meterpreter_tool
Acunetix_tool
Viper
Supershell
Disttrack
Wannacry
Victims:
Citrix netscaler devices
Industry:
Telco
Geo:
Hong kong, China, Chinese
ChatGPT TTPs:
T1090.001, T1505.003, T1543.003, T1572, T1573
IOCs:
File: 1
IP: 1
Soft:
Linux, macOS
Win API:
ARC
Links:
have more...
04-09-2026
Neither Malware nor Harmless: Tracking the NPS Proxy Across the Internet
https://censys.com/blog/nps-proxy-server/
Report completeness: Low
Actors/Campaigns:
Bronze_starlight
Threats:
Nps_tool
Cobalt_strike_tool
Meterpreter_tool
Acunetix_tool
Viper
Supershell
Disttrack
Wannacry
Victims:
Citrix netscaler devices
Industry:
Telco
Geo:
Hong kong, China, Chinese
ChatGPT TTPs:
do not use without manual checkT1090.001, T1505.003, T1543.003, T1572, T1573
IOCs:
File: 1
IP: 1
Soft:
Linux, macOS
Win API:
ARC
Links:
have more...
https://github.com/ehang-io/npshttp://github.com/djylb/npsCensys
Neither Malware nor Harmless: Tracking the NPS Proxy Across the Internet - Censys
Most deployments of the NPS tunneling tool are benign. Some are not. Censys ARC shares signals for distinguishing the benign from the malicious.
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Neither Malware nor Harmless: Tracking the NPS Proxy Across the Internet https://censys.com/blog/nps-proxy-server/ Report completeness: Low Actors/Campaigns: Bronze_starlight Threats: Nps_tool Cobalt_strike_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NPS — это инструмент туннелирования и проксирования на базе Go, который злоумышленники развертывают после первоначальной компрометации для обеспечения скрытого доступа к внутренней сети, пересылки трафика и перемещения внутри компании. Его клиент может работать в виде службы и подключаться к серверу, управляемому оператором, часто наряду с такими инструментами, как Cobalt Strike, Meterpreter или веб-шеллы, при этом разделяя прокси-трафик и основной канал управления.
-----
NPS — это инструмент туннелирования и проксирования с открытым исходным кодом, написанный на языке Go, который используется как в легитимном администрировании, так и при злонамеренном проникновении. Он использует клиент-серверную архитектуру: клиент NPS, обычно называемый NPC, устанавливает исходящее соединение с сервером NPS, контролируемым оператором, который затем может предоставить доступ к SOCKS5-прокси в скомпрометированной сети. Это позволяет перенаправлять трафик TCP, UDP, HTTP/S и SOCKS5, выполнять перенаправление портов на внутренние хосты, а также устанавливать соединения между клиентами через NAT или другие сетевые средства контроля.
Инструмент включает веб-панель управления, поддержку установки в качестве системной службы и необязательное шифрование транспорта. Однако интерфейс управления по умолчанию использует HTTP в открытом виде. NPS не обеспечивает нативное выполнение команд или удалённую оболочку, что ограничивает его применимость для получения первоначального доступа. В результате злоумышленники, как правило, разворачивают его после получения доступа с помощью другого механизма, используя для перемещения внутри компании, доступа к внутренней сети и проксирования трафика.
NPS наблюдался в качестве вторичного инструмента постэксплуатации наряду с устоявшимися инструментами управления или программного обеспечения удаленного доступа. В одном из задокументированных вторжений, приписываемых Emperor Dragonfly, клиент для Windows был переименован в `WindowsUpdate.exe`, установлен в виде службы и использовался совместно с Cobalt Strike и Meterpreter. В отдельном расследовании CISA 2023 года, касающемся скомпрометированных устройств Citrix NetScaler, злоумышленники развернули туннелизатор NPS после установки вебшелла. Эти случаи свидетельствуют о том, что операторы могут разделять трафик управления и проксируемый сетевой трафик, что снижает риск того, что интенсивная активность по горизонтальному перемещению нарушит их основной канал доступа.
В ходе исследования экспозиции в интернете было выявлено приблизительно 17 500 экземпляров серверов NPS, преимущественно сконцентрированных в Китае и Гонконге и размещенных на облачной инфраструктуре китайских провайдеров. Большинство развертываний выглядят безобидными, однако экземпляры NPS, размещенные совместно с Cobalt Strike, сканерами уязвимостей или другими инструментами удаленного доступа, являются более сильным индикатором вредоносной деятельности. Следовательно, обнаружение должно быть контекстным: организациям следует идентифицировать авторизованные развертывания прокси и отдавать приоритет несанкционированным экземплярам NPS, которые сосуществуют с другими инструментами наступательного характера или обеспечивают доступ к инфраструктуре, не принадлежащей организации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NPS — это инструмент туннелирования и проксирования на базе Go, который злоумышленники развертывают после первоначальной компрометации для обеспечения скрытого доступа к внутренней сети, пересылки трафика и перемещения внутри компании. Его клиент может работать в виде службы и подключаться к серверу, управляемому оператором, часто наряду с такими инструментами, как Cobalt Strike, Meterpreter или веб-шеллы, при этом разделяя прокси-трафик и основной канал управления.
-----
NPS — это инструмент туннелирования и проксирования с открытым исходным кодом, написанный на языке Go, который используется как в легитимном администрировании, так и при злонамеренном проникновении. Он использует клиент-серверную архитектуру: клиент NPS, обычно называемый NPC, устанавливает исходящее соединение с сервером NPS, контролируемым оператором, который затем может предоставить доступ к SOCKS5-прокси в скомпрометированной сети. Это позволяет перенаправлять трафик TCP, UDP, HTTP/S и SOCKS5, выполнять перенаправление портов на внутренние хосты, а также устанавливать соединения между клиентами через NAT или другие сетевые средства контроля.
Инструмент включает веб-панель управления, поддержку установки в качестве системной службы и необязательное шифрование транспорта. Однако интерфейс управления по умолчанию использует HTTP в открытом виде. NPS не обеспечивает нативное выполнение команд или удалённую оболочку, что ограничивает его применимость для получения первоначального доступа. В результате злоумышленники, как правило, разворачивают его после получения доступа с помощью другого механизма, используя для перемещения внутри компании, доступа к внутренней сети и проксирования трафика.
NPS наблюдался в качестве вторичного инструмента постэксплуатации наряду с устоявшимися инструментами управления или программного обеспечения удаленного доступа. В одном из задокументированных вторжений, приписываемых Emperor Dragonfly, клиент для Windows был переименован в `WindowsUpdate.exe`, установлен в виде службы и использовался совместно с Cobalt Strike и Meterpreter. В отдельном расследовании CISA 2023 года, касающемся скомпрометированных устройств Citrix NetScaler, злоумышленники развернули туннелизатор NPS после установки вебшелла. Эти случаи свидетельствуют о том, что операторы могут разделять трафик управления и проксируемый сетевой трафик, что снижает риск того, что интенсивная активность по горизонтальному перемещению нарушит их основной канал доступа.
В ходе исследования экспозиции в интернете было выявлено приблизительно 17 500 экземпляров серверов NPS, преимущественно сконцентрированных в Китае и Гонконге и размещенных на облачной инфраструктуре китайских провайдеров. Большинство развертываний выглядят безобидными, однако экземпляры NPS, размещенные совместно с Cobalt Strike, сканерами уязвимостей или другими инструментами удаленного доступа, являются более сильным индикатором вредоносной деятельности. Следовательно, обнаружение должно быть контекстным: организациям следует идентифицировать авторизованные развертывания прокси и отдавать приоритет несанкционированным экземплярам NPS, которые сосуществуют с другими инструментами наступательного характера или обеспечивают доступ к инфраструктуре, не принадлежащей организации.
#ParsedReport #CompletenessLow
07-09-2026
New AI phishing kit is helping thieves unlock stolen iPhones and Macs
https://moonlock.com/ai-phishing-anonymouskit
Report completeness: Low
Threats:
Anonymouskit
Supply_chain_technique
Victims:
Apple device users
Geo:
Africa, Indonesia, America
ChatGPT TTPs:
T1005, T1036.005, T1056.003, T1102, T1111, T1566.002, T1566.003, T1656
IOCs:
Domain: 6
Soft:
WhatsApp, Telegram
Functions:
AI
Platforms:
apple
07-09-2026
New AI phishing kit is helping thieves unlock stolen iPhones and Macs
https://moonlock.com/ai-phishing-anonymouskit
Report completeness: Low
Threats:
Anonymouskit
Supply_chain_technique
Victims:
Apple device users
Geo:
Africa, Indonesia, America
ChatGPT TTPs:
do not use without manual checkT1005, T1036.005, T1056.003, T1102, T1111, T1566.002, T1566.003, T1656
IOCs:
Domain: 6
Soft:
WhatsApp, Telegram
Functions:
AI
Platforms:
apple
Moonlock
New AI kit is helping thieves unlock stolen iPhones and Macs
An AI agent sweet-talks users into revealing passcodes.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 New AI phishing kit is helping thieves unlock stolen iPhones and Macs https://moonlock.com/ai-phishing-anonymouskit Report completeness: Low Threats: Anonymouskit Supply_chain_technique Victims: Apple device users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AnonyMousKIT — это платформа фишинга по модели ВПО как услуга, используемая для снятия блокировок и перепродажи украденных устройств Apple. Она автоматизирует профилирование жертв и рассылает многоязычные SMS, электронные письма, сообщения в WhatsApp и голосовые приманки с использованием ИИ, имитирующие службу поддержки Apple. Фальшивые сайты Apple собирают коды доступа, учетные данные Apple ID и коды двухфакторной аутентификации, которые выводятся через веб-панели и Телеграм.
-----
AnonyMousKIT — это фишинговый набор с поддержкой ИИ, предлагаемый по модели ВПО как услуга, который помогает злоумышленникам разблокировать и перепродавать украденные устройства Apple, включая iPhone, iPad, Mac, Apple Watch и устройства iBridge. Эта операция действует с начала 2024 года и использует централизованного разработчика, нескольких реселлеров и сотни операторов нижнего уровня. Исследователи идентифицировали 506 связанных веб-сайтов или доменов и 168 торговых марок витрин. На момент расследования набор был направлен против 6 092 iPhone, 379 Mac, 33 iPad, 17 Apple Watch и четырех устройств iBridge.
Платформа поддерживает автоматизированный сбор данных, связанных с украденным устройством, с помощью функции «Serial Services». Извлеченные данные могут включать модель устройства, имя владельца, адрес электронной почты, номер телефона, номер WhatsApp и URL-адрес для отслеживания. Операторы затем используют эту информацию для отправки кастомных фишинговых приманок через SMS, электронную почту, WhatsApp и голосовые звонки.
Ключевой возможностью является функциональность ИИ-голосовых агентов. Агенты могут общаться на английском, испанском и португальском языках и, по имеющимся данным, имитируют представителя службы поддержки Apple по имени «Алиса». Они способны работать непрерывно без участия живых операторов и могут отправлять фишинговые ссылки по SMS во время звонка. Набор также поддерживает предварительно записанные звонки, а также комбинации голосовых, сообщений и электронных писем в качестве приманок.
Жертв перенаправляют на поддельные веб-сайты Apple Find My, Apple Support или восстановления учетной записи, созданные для перехвата пароля блокировки экрана устройства, учетных данных Apple ID и шестизначных кодов двухфакторной аутентификации. Украденная информация выгружается операторам через веб-панели комплекта и Телеграм. Учетные данные могут использоваться для удаления или обхода средств защиты устройства, перепродажи аппаратного обеспечения, проведения дополнительных фишинговых кампаний или компрометации связанных учетных записей и устройств.
Среди доменов, используемых в приманках, были apple-login-imaps[.\]com, apple-thailand[.\]co, findsupport[.\]live, uktservice[.\]sa[.\]com, apple-unlock[.\]com и icloud-findmy[.\]app. Инфраструктура и фишинговые страницы фиксировались в Европе, Африке, Южной Америке и Индонезии, хотя некоторые сайты-приманки впоследствии были выведены из сети или заменены.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AnonyMousKIT — это платформа фишинга по модели ВПО как услуга, используемая для снятия блокировок и перепродажи украденных устройств Apple. Она автоматизирует профилирование жертв и рассылает многоязычные SMS, электронные письма, сообщения в WhatsApp и голосовые приманки с использованием ИИ, имитирующие службу поддержки Apple. Фальшивые сайты Apple собирают коды доступа, учетные данные Apple ID и коды двухфакторной аутентификации, которые выводятся через веб-панели и Телеграм.
-----
AnonyMousKIT — это фишинговый набор с поддержкой ИИ, предлагаемый по модели ВПО как услуга, который помогает злоумышленникам разблокировать и перепродавать украденные устройства Apple, включая iPhone, iPad, Mac, Apple Watch и устройства iBridge. Эта операция действует с начала 2024 года и использует централизованного разработчика, нескольких реселлеров и сотни операторов нижнего уровня. Исследователи идентифицировали 506 связанных веб-сайтов или доменов и 168 торговых марок витрин. На момент расследования набор был направлен против 6 092 iPhone, 379 Mac, 33 iPad, 17 Apple Watch и четырех устройств iBridge.
Платформа поддерживает автоматизированный сбор данных, связанных с украденным устройством, с помощью функции «Serial Services». Извлеченные данные могут включать модель устройства, имя владельца, адрес электронной почты, номер телефона, номер WhatsApp и URL-адрес для отслеживания. Операторы затем используют эту информацию для отправки кастомных фишинговых приманок через SMS, электронную почту, WhatsApp и голосовые звонки.
Ключевой возможностью является функциональность ИИ-голосовых агентов. Агенты могут общаться на английском, испанском и португальском языках и, по имеющимся данным, имитируют представителя службы поддержки Apple по имени «Алиса». Они способны работать непрерывно без участия живых операторов и могут отправлять фишинговые ссылки по SMS во время звонка. Набор также поддерживает предварительно записанные звонки, а также комбинации голосовых, сообщений и электронных писем в качестве приманок.
Жертв перенаправляют на поддельные веб-сайты Apple Find My, Apple Support или восстановления учетной записи, созданные для перехвата пароля блокировки экрана устройства, учетных данных Apple ID и шестизначных кодов двухфакторной аутентификации. Украденная информация выгружается операторам через веб-панели комплекта и Телеграм. Учетные данные могут использоваться для удаления или обхода средств защиты устройства, перепродажи аппаратного обеспечения, проведения дополнительных фишинговых кампаний или компрометации связанных учетных записей и устройств.
Среди доменов, используемых в приманках, были apple-login-imaps[.\]com, apple-thailand[.\]co, findsupport[.\]live, uktservice[.\]sa[.\]com, apple-unlock[.\]com и icloud-findmy[.\]app. Инфраструктура и фишинговые страницы фиксировались в Европе, Африке, Южной Америке и Индонезии, хотя некоторые сайты-приманки впоследствии были выведены из сети или заменены.
#ParsedReport #CompletenessLow
07-09-2026
Dissecting a PHP web server rootkit
https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit
Report completeness: Low
Threats:
Chinachopper
Victims:
Big ip access policy management, Apache php deployments
CVEs:
CVE-2025-53521 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<15.1.10.8, <16.1.6.1, <17.1.3, <17.5.1.3)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1014, T1027, T1027.009, T1059, T1059.004, T1106, T1140, T1190, T1505.003, T1564, have more...
IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, BIG-IP, SELinux, NIX do, NIX so, UNIX, inux, s
Algorithms:
sha256, rc4
Functions:
main, mmap, wrapper, fork
Languages:
php
Platforms:
x86
07-09-2026
Dissecting a PHP web server rootkit
https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit
Report completeness: Low
Threats:
Chinachopper
Victims:
Big ip access policy management, Apache php deployments
CVEs:
CVE-2025-53521 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<15.1.10.8, <16.1.6.1, <17.1.3, <17.5.1.3)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1027.009, T1059, T1059.004, T1106, T1140, T1190, T1505.003, T1564, have more...
IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, BIG-IP, SELinux, NIX do, NIX so, UNIX, inux, s
Algorithms:
sha256, rc4
Functions:
main, mmap, wrapper, fork
Languages:
php
Platforms:
x86
SOPHOS
Dissecting a PHP web server rootkit
Sophos X-Ops takes a deep dive into an insidious piece of malware