CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Neither Malware nor Harmless: Tracking the NPS Proxy Across the Internet https://censys.com/blog/nps-proxy-server/ Report completeness: Low Actors/Campaigns: Bronze_starlight Threats: Nps_tool Cobalt_strike_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NPS — это инструмент туннелирования и проксирования на базе Go, который злоумышленники развертывают после первоначальной компрометации для обеспечения скрытого доступа к внутренней сети, пересылки трафика и перемещения внутри компании. Его клиент может работать в виде службы и подключаться к серверу, управляемому оператором, часто наряду с такими инструментами, как Cobalt Strike, Meterpreter или веб-шеллы, при этом разделяя прокси-трафик и основной канал управления.
-----
NPS — это инструмент туннелирования и проксирования с открытым исходным кодом, написанный на языке Go, который используется как в легитимном администрировании, так и при злонамеренном проникновении. Он использует клиент-серверную архитектуру: клиент NPS, обычно называемый NPC, устанавливает исходящее соединение с сервером NPS, контролируемым оператором, который затем может предоставить доступ к SOCKS5-прокси в скомпрометированной сети. Это позволяет перенаправлять трафик TCP, UDP, HTTP/S и SOCKS5, выполнять перенаправление портов на внутренние хосты, а также устанавливать соединения между клиентами через NAT или другие сетевые средства контроля.
Инструмент включает веб-панель управления, поддержку установки в качестве системной службы и необязательное шифрование транспорта. Однако интерфейс управления по умолчанию использует HTTP в открытом виде. NPS не обеспечивает нативное выполнение команд или удалённую оболочку, что ограничивает его применимость для получения первоначального доступа. В результате злоумышленники, как правило, разворачивают его после получения доступа с помощью другого механизма, используя для перемещения внутри компании, доступа к внутренней сети и проксирования трафика.
NPS наблюдался в качестве вторичного инструмента постэксплуатации наряду с устоявшимися инструментами управления или программного обеспечения удаленного доступа. В одном из задокументированных вторжений, приписываемых Emperor Dragonfly, клиент для Windows был переименован в `WindowsUpdate.exe`, установлен в виде службы и использовался совместно с Cobalt Strike и Meterpreter. В отдельном расследовании CISA 2023 года, касающемся скомпрометированных устройств Citrix NetScaler, злоумышленники развернули туннелизатор NPS после установки вебшелла. Эти случаи свидетельствуют о том, что операторы могут разделять трафик управления и проксируемый сетевой трафик, что снижает риск того, что интенсивная активность по горизонтальному перемещению нарушит их основной канал доступа.
В ходе исследования экспозиции в интернете было выявлено приблизительно 17 500 экземпляров серверов NPS, преимущественно сконцентрированных в Китае и Гонконге и размещенных на облачной инфраструктуре китайских провайдеров. Большинство развертываний выглядят безобидными, однако экземпляры NPS, размещенные совместно с Cobalt Strike, сканерами уязвимостей или другими инструментами удаленного доступа, являются более сильным индикатором вредоносной деятельности. Следовательно, обнаружение должно быть контекстным: организациям следует идентифицировать авторизованные развертывания прокси и отдавать приоритет несанкционированным экземплярам NPS, которые сосуществуют с другими инструментами наступательного характера или обеспечивают доступ к инфраструктуре, не принадлежащей организации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NPS — это инструмент туннелирования и проксирования на базе Go, который злоумышленники развертывают после первоначальной компрометации для обеспечения скрытого доступа к внутренней сети, пересылки трафика и перемещения внутри компании. Его клиент может работать в виде службы и подключаться к серверу, управляемому оператором, часто наряду с такими инструментами, как Cobalt Strike, Meterpreter или веб-шеллы, при этом разделяя прокси-трафик и основной канал управления.
-----
NPS — это инструмент туннелирования и проксирования с открытым исходным кодом, написанный на языке Go, который используется как в легитимном администрировании, так и при злонамеренном проникновении. Он использует клиент-серверную архитектуру: клиент NPS, обычно называемый NPC, устанавливает исходящее соединение с сервером NPS, контролируемым оператором, который затем может предоставить доступ к SOCKS5-прокси в скомпрометированной сети. Это позволяет перенаправлять трафик TCP, UDP, HTTP/S и SOCKS5, выполнять перенаправление портов на внутренние хосты, а также устанавливать соединения между клиентами через NAT или другие сетевые средства контроля.
Инструмент включает веб-панель управления, поддержку установки в качестве системной службы и необязательное шифрование транспорта. Однако интерфейс управления по умолчанию использует HTTP в открытом виде. NPS не обеспечивает нативное выполнение команд или удалённую оболочку, что ограничивает его применимость для получения первоначального доступа. В результате злоумышленники, как правило, разворачивают его после получения доступа с помощью другого механизма, используя для перемещения внутри компании, доступа к внутренней сети и проксирования трафика.
NPS наблюдался в качестве вторичного инструмента постэксплуатации наряду с устоявшимися инструментами управления или программного обеспечения удаленного доступа. В одном из задокументированных вторжений, приписываемых Emperor Dragonfly, клиент для Windows был переименован в `WindowsUpdate.exe`, установлен в виде службы и использовался совместно с Cobalt Strike и Meterpreter. В отдельном расследовании CISA 2023 года, касающемся скомпрометированных устройств Citrix NetScaler, злоумышленники развернули туннелизатор NPS после установки вебшелла. Эти случаи свидетельствуют о том, что операторы могут разделять трафик управления и проксируемый сетевой трафик, что снижает риск того, что интенсивная активность по горизонтальному перемещению нарушит их основной канал доступа.
В ходе исследования экспозиции в интернете было выявлено приблизительно 17 500 экземпляров серверов NPS, преимущественно сконцентрированных в Китае и Гонконге и размещенных на облачной инфраструктуре китайских провайдеров. Большинство развертываний выглядят безобидными, однако экземпляры NPS, размещенные совместно с Cobalt Strike, сканерами уязвимостей или другими инструментами удаленного доступа, являются более сильным индикатором вредоносной деятельности. Следовательно, обнаружение должно быть контекстным: организациям следует идентифицировать авторизованные развертывания прокси и отдавать приоритет несанкционированным экземплярам NPS, которые сосуществуют с другими инструментами наступательного характера или обеспечивают доступ к инфраструктуре, не принадлежащей организации.
#ParsedReport #CompletenessLow
07-09-2026
New AI phishing kit is helping thieves unlock stolen iPhones and Macs
https://moonlock.com/ai-phishing-anonymouskit
Report completeness: Low
Threats:
Anonymouskit
Supply_chain_technique
Victims:
Apple device users
Geo:
Africa, Indonesia, America
ChatGPT TTPs:
T1005, T1036.005, T1056.003, T1102, T1111, T1566.002, T1566.003, T1656
IOCs:
Domain: 6
Soft:
WhatsApp, Telegram
Functions:
AI
Platforms:
apple
07-09-2026
New AI phishing kit is helping thieves unlock stolen iPhones and Macs
https://moonlock.com/ai-phishing-anonymouskit
Report completeness: Low
Threats:
Anonymouskit
Supply_chain_technique
Victims:
Apple device users
Geo:
Africa, Indonesia, America
ChatGPT TTPs:
do not use without manual checkT1005, T1036.005, T1056.003, T1102, T1111, T1566.002, T1566.003, T1656
IOCs:
Domain: 6
Soft:
WhatsApp, Telegram
Functions:
AI
Platforms:
apple
Moonlock
New AI kit is helping thieves unlock stolen iPhones and Macs
An AI agent sweet-talks users into revealing passcodes.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 New AI phishing kit is helping thieves unlock stolen iPhones and Macs https://moonlock.com/ai-phishing-anonymouskit Report completeness: Low Threats: Anonymouskit Supply_chain_technique Victims: Apple device users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AnonyMousKIT — это платформа фишинга по модели ВПО как услуга, используемая для снятия блокировок и перепродажи украденных устройств Apple. Она автоматизирует профилирование жертв и рассылает многоязычные SMS, электронные письма, сообщения в WhatsApp и голосовые приманки с использованием ИИ, имитирующие службу поддержки Apple. Фальшивые сайты Apple собирают коды доступа, учетные данные Apple ID и коды двухфакторной аутентификации, которые выводятся через веб-панели и Телеграм.
-----
AnonyMousKIT — это фишинговый набор с поддержкой ИИ, предлагаемый по модели ВПО как услуга, который помогает злоумышленникам разблокировать и перепродавать украденные устройства Apple, включая iPhone, iPad, Mac, Apple Watch и устройства iBridge. Эта операция действует с начала 2024 года и использует централизованного разработчика, нескольких реселлеров и сотни операторов нижнего уровня. Исследователи идентифицировали 506 связанных веб-сайтов или доменов и 168 торговых марок витрин. На момент расследования набор был направлен против 6 092 iPhone, 379 Mac, 33 iPad, 17 Apple Watch и четырех устройств iBridge.
Платформа поддерживает автоматизированный сбор данных, связанных с украденным устройством, с помощью функции «Serial Services». Извлеченные данные могут включать модель устройства, имя владельца, адрес электронной почты, номер телефона, номер WhatsApp и URL-адрес для отслеживания. Операторы затем используют эту информацию для отправки кастомных фишинговых приманок через SMS, электронную почту, WhatsApp и голосовые звонки.
Ключевой возможностью является функциональность ИИ-голосовых агентов. Агенты могут общаться на английском, испанском и португальском языках и, по имеющимся данным, имитируют представителя службы поддержки Apple по имени «Алиса». Они способны работать непрерывно без участия живых операторов и могут отправлять фишинговые ссылки по SMS во время звонка. Набор также поддерживает предварительно записанные звонки, а также комбинации голосовых, сообщений и электронных писем в качестве приманок.
Жертв перенаправляют на поддельные веб-сайты Apple Find My, Apple Support или восстановления учетной записи, созданные для перехвата пароля блокировки экрана устройства, учетных данных Apple ID и шестизначных кодов двухфакторной аутентификации. Украденная информация выгружается операторам через веб-панели комплекта и Телеграм. Учетные данные могут использоваться для удаления или обхода средств защиты устройства, перепродажи аппаратного обеспечения, проведения дополнительных фишинговых кампаний или компрометации связанных учетных записей и устройств.
Среди доменов, используемых в приманках, были apple-login-imaps[.\]com, apple-thailand[.\]co, findsupport[.\]live, uktservice[.\]sa[.\]com, apple-unlock[.\]com и icloud-findmy[.\]app. Инфраструктура и фишинговые страницы фиксировались в Европе, Африке, Южной Америке и Индонезии, хотя некоторые сайты-приманки впоследствии были выведены из сети или заменены.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AnonyMousKIT — это платформа фишинга по модели ВПО как услуга, используемая для снятия блокировок и перепродажи украденных устройств Apple. Она автоматизирует профилирование жертв и рассылает многоязычные SMS, электронные письма, сообщения в WhatsApp и голосовые приманки с использованием ИИ, имитирующие службу поддержки Apple. Фальшивые сайты Apple собирают коды доступа, учетные данные Apple ID и коды двухфакторной аутентификации, которые выводятся через веб-панели и Телеграм.
-----
AnonyMousKIT — это фишинговый набор с поддержкой ИИ, предлагаемый по модели ВПО как услуга, который помогает злоумышленникам разблокировать и перепродавать украденные устройства Apple, включая iPhone, iPad, Mac, Apple Watch и устройства iBridge. Эта операция действует с начала 2024 года и использует централизованного разработчика, нескольких реселлеров и сотни операторов нижнего уровня. Исследователи идентифицировали 506 связанных веб-сайтов или доменов и 168 торговых марок витрин. На момент расследования набор был направлен против 6 092 iPhone, 379 Mac, 33 iPad, 17 Apple Watch и четырех устройств iBridge.
Платформа поддерживает автоматизированный сбор данных, связанных с украденным устройством, с помощью функции «Serial Services». Извлеченные данные могут включать модель устройства, имя владельца, адрес электронной почты, номер телефона, номер WhatsApp и URL-адрес для отслеживания. Операторы затем используют эту информацию для отправки кастомных фишинговых приманок через SMS, электронную почту, WhatsApp и голосовые звонки.
Ключевой возможностью является функциональность ИИ-голосовых агентов. Агенты могут общаться на английском, испанском и португальском языках и, по имеющимся данным, имитируют представителя службы поддержки Apple по имени «Алиса». Они способны работать непрерывно без участия живых операторов и могут отправлять фишинговые ссылки по SMS во время звонка. Набор также поддерживает предварительно записанные звонки, а также комбинации голосовых, сообщений и электронных писем в качестве приманок.
Жертв перенаправляют на поддельные веб-сайты Apple Find My, Apple Support или восстановления учетной записи, созданные для перехвата пароля блокировки экрана устройства, учетных данных Apple ID и шестизначных кодов двухфакторной аутентификации. Украденная информация выгружается операторам через веб-панели комплекта и Телеграм. Учетные данные могут использоваться для удаления или обхода средств защиты устройства, перепродажи аппаратного обеспечения, проведения дополнительных фишинговых кампаний или компрометации связанных учетных записей и устройств.
Среди доменов, используемых в приманках, были apple-login-imaps[.\]com, apple-thailand[.\]co, findsupport[.\]live, uktservice[.\]sa[.\]com, apple-unlock[.\]com и icloud-findmy[.\]app. Инфраструктура и фишинговые страницы фиксировались в Европе, Африке, Южной Америке и Индонезии, хотя некоторые сайты-приманки впоследствии были выведены из сети или заменены.
#ParsedReport #CompletenessLow
07-09-2026
Dissecting a PHP web server rootkit
https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit
Report completeness: Low
Threats:
Chinachopper
Victims:
Big ip access policy management, Apache php deployments
CVEs:
CVE-2025-53521 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<15.1.10.8, <16.1.6.1, <17.1.3, <17.5.1.3)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1014, T1027, T1027.009, T1059, T1059.004, T1106, T1140, T1190, T1505.003, T1564, have more...
IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, BIG-IP, SELinux, NIX do, NIX so, UNIX, inux, s
Algorithms:
sha256, rc4
Functions:
main, mmap, wrapper, fork
Languages:
php
Platforms:
x86
07-09-2026
Dissecting a PHP web server rootkit
https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit
Report completeness: Low
Threats:
Chinachopper
Victims:
Big ip access policy management, Apache php deployments
CVEs:
CVE-2025-53521 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<15.1.10.8, <16.1.6.1, <17.1.3, <17.5.1.3)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1014, T1027, T1027.009, T1059, T1059.004, T1106, T1140, T1190, T1505.003, T1564, have more...
IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux, BIG-IP, SELinux, NIX do, NIX so, UNIX, inux, s
Algorithms:
sha256, rc4
Functions:
main, mmap, wrapper, fork
Languages:
php
Platforms:
x86
SOPHOS
Dissecting a PHP web server rootkit
Sophos X-Ops takes a deep dive into an insidious piece of malware
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Dissecting a PHP web server rootkit https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit Report completeness: Low Threats: Chinachopper Victims: Big ip access policy management, Apache php deployments…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан Linux-имплант, нацеленный на веб-среды BIG-IP APM webtop, вероятно, доставляемый посредством эксплуатации уязвимости CVE-2025-53521. Он подменяет в памяти Apache и PHP, чтобы внедрить веб-шелл без файла в выбранные файлы `.php3`, расшифровывать команды из специально сформированных POST-запросов и выполнять их с помощью `eval`. Имплант также создаёт UNIX-сокет, который может обеспечить интерактивный доступ к `/bin/bash` без сетевого слушателя.
-----
Вредоносное ПО представляет собой Linux-имплант, нацеленный на среды BIG-IP Access Policy Management (APM) на базе Apache/PHP, в частности на развертывания webtop. F5 связывает связанную с этим активность, отслеживаемую как c05d5254, с эксплуатацией уязвимости CVE-2025-53521 — уязвимости удаленного выполнения кода без аутентификации, затрагивающей BIG-IP APM, когда политика доступа настроена на виртуальном сервере. Проанализированный образец, по всей видимости, является полезной нагрузкой второго этапа. Согласно сообщениям, связанный компонент первого этапа заражает `/usr/sbin/httpd`, сохраняется при обновлении образов BIG-IP, изменяет конфигурацию SELinux и развертывает имплант второго этапа, потенциально используя рабочие процессы обновления в каталоге `/mnt/tm_install`.
Имплант использует собственную стратегию загрузки ELF и манипуляции во время выполнения. Он расшифровывает операционные строки с помощью RC4, используя зашитый ключ `TrswBWIl90Z5e38n`, анализирует `/proc/self/exe` и `/proc/self/maps`, а также перехватывает `__libc_start_main`, чтобы выполнить код до вызова функции `main()` хост-приложения. Затем он перехватывает функции Apache Portable Runtime, в частности `apr_dso_load`, и ожидает, пока Apache загрузит модуль PHP, `libphp`. После обнаружения модуля в памяти имплант временно изменяет права доступа к памяти, вносит изменения в цели перемещений и PC-относительных вызовов, а также перенаправляет функции, включая `open`, `close`, `mmap` и `__fxstat`.
Эти хуки обеспечивают работу веб-шелла без использования файлов. Когда PHP открывает три целевых файла `.php3`, связанных с веб-интерфейсом BIG-IP APM webtop, имплант фиксирует файловые дескрипторы и изменяет последующие отображения памяти. PHP получает версию скрипта в оперативной памяти, в которой перед легитимным кодом добавлен встроенный шелл, при этом изменённое содержимое не записывается на диск. Шелл считывает данные запроса из `php://input`, требует магический префикс `BSOHAzPB`, расшифровывает оставшееся содержимое с использованием ключа, внедряемого во время выполнения (например, `wSLjN1beuR`), и выполняет его с помощью `eval`. Ответы используют HTTP-статус `201` и заголовок `Content-Type: text/css; charset=utf-8`.
Имплант также создаёт локальный UNIX-сокет в `/run/bigtlog.pipe`. После отложенной активации через `apr_time_now` рабочий поток создаёт сокет и может перенаправить потоки ввода, вывода и ошибок в `/bin/bash`, обеспечивая интерактивный доступ без TCP-слушателя. К релевантным сигналам обнаружения относятся чтение Apache файла `/proc/self/maps`, кратковременные изменения разрешений с RWX на RX в `libphp`, необычные POST-запросы к путям `.php3`, а также запуск процесса `/bin/bash` из процессов Apache.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан Linux-имплант, нацеленный на веб-среды BIG-IP APM webtop, вероятно, доставляемый посредством эксплуатации уязвимости CVE-2025-53521. Он подменяет в памяти Apache и PHP, чтобы внедрить веб-шелл без файла в выбранные файлы `.php3`, расшифровывать команды из специально сформированных POST-запросов и выполнять их с помощью `eval`. Имплант также создаёт UNIX-сокет, который может обеспечить интерактивный доступ к `/bin/bash` без сетевого слушателя.
-----
Вредоносное ПО представляет собой Linux-имплант, нацеленный на среды BIG-IP Access Policy Management (APM) на базе Apache/PHP, в частности на развертывания webtop. F5 связывает связанную с этим активность, отслеживаемую как c05d5254, с эксплуатацией уязвимости CVE-2025-53521 — уязвимости удаленного выполнения кода без аутентификации, затрагивающей BIG-IP APM, когда политика доступа настроена на виртуальном сервере. Проанализированный образец, по всей видимости, является полезной нагрузкой второго этапа. Согласно сообщениям, связанный компонент первого этапа заражает `/usr/sbin/httpd`, сохраняется при обновлении образов BIG-IP, изменяет конфигурацию SELinux и развертывает имплант второго этапа, потенциально используя рабочие процессы обновления в каталоге `/mnt/tm_install`.
Имплант использует собственную стратегию загрузки ELF и манипуляции во время выполнения. Он расшифровывает операционные строки с помощью RC4, используя зашитый ключ `TrswBWIl90Z5e38n`, анализирует `/proc/self/exe` и `/proc/self/maps`, а также перехватывает `__libc_start_main`, чтобы выполнить код до вызова функции `main()` хост-приложения. Затем он перехватывает функции Apache Portable Runtime, в частности `apr_dso_load`, и ожидает, пока Apache загрузит модуль PHP, `libphp`. После обнаружения модуля в памяти имплант временно изменяет права доступа к памяти, вносит изменения в цели перемещений и PC-относительных вызовов, а также перенаправляет функции, включая `open`, `close`, `mmap` и `__fxstat`.
Эти хуки обеспечивают работу веб-шелла без использования файлов. Когда PHP открывает три целевых файла `.php3`, связанных с веб-интерфейсом BIG-IP APM webtop, имплант фиксирует файловые дескрипторы и изменяет последующие отображения памяти. PHP получает версию скрипта в оперативной памяти, в которой перед легитимным кодом добавлен встроенный шелл, при этом изменённое содержимое не записывается на диск. Шелл считывает данные запроса из `php://input`, требует магический префикс `BSOHAzPB`, расшифровывает оставшееся содержимое с использованием ключа, внедряемого во время выполнения (например, `wSLjN1beuR`), и выполняет его с помощью `eval`. Ответы используют HTTP-статус `201` и заголовок `Content-Type: text/css; charset=utf-8`.
Имплант также создаёт локальный UNIX-сокет в `/run/bigtlog.pipe`. После отложенной активации через `apr_time_now` рабочий поток создаёт сокет и может перенаправить потоки ввода, вывода и ошибок в `/bin/bash`, обеспечивая интерактивный доступ без TCP-слушателя. К релевантным сигналам обнаружения относятся чтение Apache файла `/proc/self/maps`, кратковременные изменения разрешений с RWX на RX в `libphp`, необычные POST-запросы к путям `.php3`, а также запуск процесса `/bin/bash` из процессов Apache.
#ParsedReport #CompletenessLow
07-09-2026
Shai-Hulud Rises From the Dead after 111 days
https://www.aikido.dev/blog/shai-hulud-npm-resurfaces
Report completeness: Low
Threats:
Shai-hulud
Supply_chain_technique
Victims:
Antv, Npm
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1078, T1195.001
IOCs:
Hash: 1
Domain: 1
File: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
sha256
07-09-2026
Shai-Hulud Rises From the Dead after 111 days
https://www.aikido.dev/blog/shai-hulud-npm-resurfaces
Report completeness: Low
Threats:
Shai-hulud
Supply_chain_technique
Victims:
Antv, Npm
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1195.001
IOCs:
Hash: 1
Domain: 1
File: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
sha256
www.aikido.dev
A Shai-Hulud npm payload came back 111 days later
A known Shai-Hulud worm payload sat dormant for 111 days, then republished to npm, right past the malware scanning meant to catch it.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Shai-Hulud Rises From the Dead after 111 days https://www.aikido.dev/blog/shai-hulud-npm-resurfaces Report completeness: Low Threats: Shai-hulud Supply_chain_technique Victims: Antv, Npm TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок Shai-Hulud в npm вновь проявилась спустя 111 дней: четыре пакета были повторно опубликованы с тем же известным вредоносным полезным грузом и хэшем. Несмотря на сканирование на наличие ВПО при публикации в npm, пакеты не были заблокированы, что выявило пробел в механизмах контроля реестра и в сигнатурном обнаружении ранее идентифицированных ВПО.
-----
Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней простоя. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года, когда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов в течение примерно одного часа. Полезная нагрузка была проанализирована сообществом по безопасности и сопоставлена с публично задокументированным хэшем. В последующем инциденте четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш, были повторно опубликованы в npm после более чем трехмесячного периода неактивности.
Повторная активация имеет существенное значение, поскольку в июле npm ввела сканирование ВПО на этапе публикации. В рамках этого процесса пакеты, по имеющимся данным, удерживаются в течение пяти–пятнадцати минут, пока выполняются автоматизированные проверки, прежде чем они становятся доступными для установки. Несмотря на то, что полезная нагрузка была хеш-идентична ранее задокументированному вредоносному ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования. Таким образом, данный инцидент демонстрирует, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хеш был публично раскрыт и подвергся тщательному анализу.
Данный случай выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения в конвейере публикации npm. Хотя продвинутые угрозы, такие как многоэтапные загрузчики, путаница зависимостей и ВПО, активируемые во время выполнения, могут быть сложными для идентификации, обнаружение точного совпадения с известным полезным грузом червя представляет собой базовое требование к сопоставлению сигнатур. Повторное появление спящего полезного груза также демонстрирует, что ранее неактивные вредоносные пакеты или артефакты могут быть повторно использованы спустя долгое время после первоначального обнаружения и должны оставаться в зоне покрытия средств безопасности реестра и цепочки поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок Shai-Hulud в npm вновь проявилась спустя 111 дней: четыре пакета были повторно опубликованы с тем же известным вредоносным полезным грузом и хэшем. Несмотря на сканирование на наличие ВПО при публикации в npm, пакеты не были заблокированы, что выявило пробел в механизмах контроля реестра и в сигнатурном обнаружении ранее идентифицированных ВПО.
-----
Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней простоя. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года, когда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов в течение примерно одного часа. Полезная нагрузка была проанализирована сообществом по безопасности и сопоставлена с публично задокументированным хэшем. В последующем инциденте четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш, были повторно опубликованы в npm после более чем трехмесячного периода неактивности.
Повторная активация имеет существенное значение, поскольку в июле npm ввела сканирование ВПО на этапе публикации. В рамках этого процесса пакеты, по имеющимся данным, удерживаются в течение пяти–пятнадцати минут, пока выполняются автоматизированные проверки, прежде чем они становятся доступными для установки. Несмотря на то, что полезная нагрузка была хеш-идентична ранее задокументированному вредоносному ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования. Таким образом, данный инцидент демонстрирует, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хеш был публично раскрыт и подвергся тщательному анализу.
Данный случай выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения в конвейере публикации npm. Хотя продвинутые угрозы, такие как многоэтапные загрузчики, путаница зависимостей и ВПО, активируемые во время выполнения, могут быть сложными для идентификации, обнаружение точного совпадения с известным полезным грузом червя представляет собой базовое требование к сопоставлению сигнатур. Повторное появление спящего полезного груза также демонстрирует, что ранее неактивные вредоносные пакеты или артефакты могут быть повторно использованы спустя долгое время после первоначального обнаружения и должны оставаться в зоне покрытия средств безопасности реестра и цепочки поставок.
#ParsedReport #CompletenessHigh
07-09-2026
Chinese Implants in the Supply Chain
https://www.vulncheck.com/blog/zbt-darklantern-speakingstone
Report completeness: High
Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique
Victims:
Router users, Consumer networks, Internet service providers
Geo:
Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614
IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2
Soft:
Alibaba Cloud, OpenWrt, ZoomEye
Algorithms:
md5
Functions:
setBackup, setBackServer
Win API:
recvfrom
Languages:
python
Platforms:
mips
YARA: Found
07-09-2026
Chinese Implants in the Supply Chain
https://www.vulncheck.com/blog/zbt-darklantern-speakingstone
Report completeness: High
Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique
Victims:
Router users, Consumer networks, Internet service providers
Geo:
Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614
IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2
Soft:
Alibaba Cloud, OpenWrt, ZoomEye
Algorithms:
md5
Functions:
setBackup, setBackServer
Win API:
recvfrom
Languages:
python
Platforms:
mips
YARA: Found
VulnCheck
VulnCheck - Outpace Adversaries
Vulnerability intelligence that predicts avenues of attack with speed and accuracy.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Chinese Implants in the Supply Chain https://www.vulncheck.com/blog/zbt-darklantern-speakingstone Report completeness: High Threats: Supply_chain_technique Endlessdoors Mitm_technique Speakingstone Darklantern…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----
Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.
SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.
Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----
Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.
SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.
Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
#ParsedReport #CompletenessLow
07-09-2026
Beyond Lazarus: Organization of DPRK cyber capabilities
https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview
Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique
Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...
Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military
Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine
ChatGPT TTPs:
T1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
07-09-2026
Beyond Lazarus: Organization of DPRK cyber capabilities
https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview
Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique
Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...
Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military
Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine
ChatGPT TTPs:
do not use without manual checkT1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
Sekoia
Beyond Lazarus: How North Korea Organizes Its Cyber Operations
Co-authored by Sekoia and Kudelski Security, this report maps North Korea’s cyber ecosystem, from state institutions and APT clusters to IT worker operations.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Beyond Lazarus: Organization of DPRK cyber capabilities https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities Report completeness: Low Actors/Campaigns: Lazarus (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----
КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.
Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.
Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».
Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.
Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----
КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.
Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.
Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».
Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.
Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
#ParsedReport #CompletenessHigh
06-09-2026
Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks
https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations
Industry:
Financial
Geo:
Korea
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...
Algorithms:
zip, exhibit, md5, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
06-09-2026
Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks
https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations
Industry:
Financial
Geo:
Korea
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...
Algorithms:
zip, exhibit, md5, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
www.genians.co.kr
AI Agent 'opencode'로 미끼를 만든 김수키, GitHub PAT 기반 LNK 공격 진화
김수키의 Operation GitPower 공격에서 진화한 변종이 포착됐습니다. opencode를 활용한 미끼 문서 제작 정황과 분석 회피, Pastebin 활용 등 진화한 공격 양상을 확인됐습니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns: Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.