CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 New AI phishing kit is helping thieves unlock stolen iPhones and Macs https://moonlock.com/ai-phishing-anonymouskit Report completeness: Low Threats: Anonymouskit Supply_chain_technique Victims: Apple device users…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AnonyMousKIT — это платформа фишинга по модели ВПО как услуга, используемая для снятия блокировок и перепродажи украденных устройств Apple. Она автоматизирует профилирование жертв и рассылает многоязычные SMS, электронные письма, сообщения в WhatsApp и голосовые приманки с использованием ИИ, имитирующие службу поддержки Apple. Фальшивые сайты Apple собирают коды доступа, учетные данные Apple ID и коды двухфакторной аутентификации, которые выводятся через веб-панели и Телеграм.
-----

AnonyMousKIT — это фишинговый набор с поддержкой ИИ, предлагаемый по модели ВПО как услуга, который помогает злоумышленникам разблокировать и перепродавать украденные устройства Apple, включая iPhone, iPad, Mac, Apple Watch и устройства iBridge. Эта операция действует с начала 2024 года и использует централизованного разработчика, нескольких реселлеров и сотни операторов нижнего уровня. Исследователи идентифицировали 506 связанных веб-сайтов или доменов и 168 торговых марок витрин. На момент расследования набор был направлен против 6 092 iPhone, 379 Mac, 33 iPad, 17 Apple Watch и четырех устройств iBridge.

Платформа поддерживает автоматизированный сбор данных, связанных с украденным устройством, с помощью функции «Serial Services». Извлеченные данные могут включать модель устройства, имя владельца, адрес электронной почты, номер телефона, номер WhatsApp и URL-адрес для отслеживания. Операторы затем используют эту информацию для отправки кастомных фишинговых приманок через SMS, электронную почту, WhatsApp и голосовые звонки.

Ключевой возможностью является функциональность ИИ-голосовых агентов. Агенты могут общаться на английском, испанском и португальском языках и, по имеющимся данным, имитируют представителя службы поддержки Apple по имени «Алиса». Они способны работать непрерывно без участия живых операторов и могут отправлять фишинговые ссылки по SMS во время звонка. Набор также поддерживает предварительно записанные звонки, а также комбинации голосовых, сообщений и электронных писем в качестве приманок.

Жертв перенаправляют на поддельные веб-сайты Apple Find My, Apple Support или восстановления учетной записи, созданные для перехвата пароля блокировки экрана устройства, учетных данных Apple ID и шестизначных кодов двухфакторной аутентификации. Украденная информация выгружается операторам через веб-панели комплекта и Телеграм. Учетные данные могут использоваться для удаления или обхода средств защиты устройства, перепродажи аппаратного обеспечения, проведения дополнительных фишинговых кампаний или компрометации связанных учетных записей и устройств.

Среди доменов, используемых в приманках, были apple-login-imaps[.\]com, apple-thailand[.\]co, findsupport[.\]live, uktservice[.\]sa[.\]com, apple-unlock[.\]com и icloud-findmy[.\]app. Инфраструктура и фишинговые страницы фиксировались в Европе, Африке, Южной Америке и Индонезии, хотя некоторые сайты-приманки впоследствии были выведены из сети или заменены.
#ParsedReport #CompletenessLow
07-09-2026

Dissecting a PHP web server rootkit

https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit

Report completeness: Low

Threats:
Chinachopper

Victims:
Big ip access policy management, Apache php deployments

CVEs:
CVE-2025-53521 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- f5 big-ip_access_policy_manager (<15.1.10.8, <16.1.6.1, <17.1.3, <17.5.1.3)


TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1014, T1027, T1027.009, T1059, T1059.004, T1106, T1140, T1190, T1505.003, T1564, have more...

IOCs:
Hash: 1
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux, BIG-IP, SELinux, NIX do, NIX so, UNIX, inux, s

Algorithms:
sha256, rc4

Functions:
main, mmap, wrapper, fork

Languages:
php

Platforms:
x86
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Dissecting a PHP web server rootkit https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit Report completeness: Low Threats: Chinachopper Victims: Big ip access policy management, Apache php deployments…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описан Linux-имплант, нацеленный на веб-среды BIG-IP APM webtop, вероятно, доставляемый посредством эксплуатации уязвимости CVE-2025-53521. Он подменяет в памяти Apache и PHP, чтобы внедрить веб-шелл без файла в выбранные файлы `.php3`, расшифровывать команды из специально сформированных POST-запросов и выполнять их с помощью `eval`. Имплант также создаёт UNIX-сокет, который может обеспечить интерактивный доступ к `/bin/bash` без сетевого слушателя.
-----

Вредоносное ПО представляет собой Linux-имплант, нацеленный на среды BIG-IP Access Policy Management (APM) на базе Apache/PHP, в частности на развертывания webtop. F5 связывает связанную с этим активность, отслеживаемую как c05d5254, с эксплуатацией уязвимости CVE-2025-53521 — уязвимости удаленного выполнения кода без аутентификации, затрагивающей BIG-IP APM, когда политика доступа настроена на виртуальном сервере. Проанализированный образец, по всей видимости, является полезной нагрузкой второго этапа. Согласно сообщениям, связанный компонент первого этапа заражает `/usr/sbin/httpd`, сохраняется при обновлении образов BIG-IP, изменяет конфигурацию SELinux и развертывает имплант второго этапа, потенциально используя рабочие процессы обновления в каталоге `/mnt/tm_install`.

Имплант использует собственную стратегию загрузки ELF и манипуляции во время выполнения. Он расшифровывает операционные строки с помощью RC4, используя зашитый ключ `TrswBWIl90Z5e38n`, анализирует `/proc/self/exe` и `/proc/self/maps`, а также перехватывает `__libc_start_main`, чтобы выполнить код до вызова функции `main()` хост-приложения. Затем он перехватывает функции Apache Portable Runtime, в частности `apr_dso_load`, и ожидает, пока Apache загрузит модуль PHP, `libphp`. После обнаружения модуля в памяти имплант временно изменяет права доступа к памяти, вносит изменения в цели перемещений и PC-относительных вызовов, а также перенаправляет функции, включая `open`, `close`, `mmap` и `__fxstat`.

Эти хуки обеспечивают работу веб-шелла без использования файлов. Когда PHP открывает три целевых файла `.php3`, связанных с веб-интерфейсом BIG-IP APM webtop, имплант фиксирует файловые дескрипторы и изменяет последующие отображения памяти. PHP получает версию скрипта в оперативной памяти, в которой перед легитимным кодом добавлен встроенный шелл, при этом изменённое содержимое не записывается на диск. Шелл считывает данные запроса из `php://input`, требует магический префикс `BSOHAzPB`, расшифровывает оставшееся содержимое с использованием ключа, внедряемого во время выполнения (например, `wSLjN1beuR`), и выполняет его с помощью `eval`. Ответы используют HTTP-статус `201` и заголовок `Content-Type: text/css; charset=utf-8`.

Имплант также создаёт локальный UNIX-сокет в `/run/bigtlog.pipe`. После отложенной активации через `apr_time_now` рабочий поток создаёт сокет и может перенаправить потоки ввода, вывода и ошибок в `/bin/bash`, обеспечивая интерактивный доступ без TCP-слушателя. К релевантным сигналам обнаружения относятся чтение Apache файла `/proc/self/maps`, кратковременные изменения разрешений с RWX на RX в `libphp`, необычные POST-запросы к путям `.php3`, а также запуск процесса `/bin/bash` из процессов Apache.
#ParsedReport #CompletenessLow
07-09-2026

Shai-Hulud Rises From the Dead after 111 days

https://www.aikido.dev/blog/shai-hulud-npm-resurfaces

Report completeness: Low

Threats:
Shai-hulud
Supply_chain_technique

Victims:
Antv, Npm

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1078, T1195.001

IOCs:
Hash: 1
Domain: 1
File: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Shai-Hulud Rises From the Dead after 111 days https://www.aikido.dev/blog/shai-hulud-npm-resurfaces Report completeness: Low Threats: Shai-hulud Supply_chain_technique Victims: Antv, Npm TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атака на цепочку поставок Shai-Hulud в npm вновь проявилась спустя 111 дней: четыре пакета были повторно опубликованы с тем же известным вредоносным полезным грузом и хэшем. Несмотря на сканирование на наличие ВПО при публикации в npm, пакеты не были заблокированы, что выявило пробел в механизмах контроля реестра и в сигнатурном обнаружении ранее идентифицированных ВПО.
-----

Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней простоя. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года, когда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов в течение примерно одного часа. Полезная нагрузка была проанализирована сообществом по безопасности и сопоставлена с публично задокументированным хэшем. В последующем инциденте четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш, были повторно опубликованы в npm после более чем трехмесячного периода неактивности.

Повторная активация имеет существенное значение, поскольку в июле npm ввела сканирование ВПО на этапе публикации. В рамках этого процесса пакеты, по имеющимся данным, удерживаются в течение пяти–пятнадцати минут, пока выполняются автоматизированные проверки, прежде чем они становятся доступными для установки. Несмотря на то, что полезная нагрузка была хеш-идентична ранее задокументированному вредоносному ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования. Таким образом, данный инцидент демонстрирует, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хеш был публично раскрыт и подвергся тщательному анализу.

Данный случай выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения в конвейере публикации npm. Хотя продвинутые угрозы, такие как многоэтапные загрузчики, путаница зависимостей и ВПО, активируемые во время выполнения, могут быть сложными для идентификации, обнаружение точного совпадения с известным полезным грузом червя представляет собой базовое требование к сопоставлению сигнатур. Повторное появление спящего полезного груза также демонстрирует, что ранее неактивные вредоносные пакеты или артефакты могут быть повторно использованы спустя долгое время после первоначального обнаружения и должны оставаться в зоне покрытия средств безопасности реестра и цепочки поставок.
#ParsedReport #CompletenessHigh
07-09-2026

Chinese Implants in the Supply Chain

https://www.vulncheck.com/blog/zbt-darklantern-speakingstone

Report completeness: High

Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique

Victims:
Router users, Consumer networks, Internet service providers

Geo:
Ukraine

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614

IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2

Soft:
Alibaba Cloud, OpenWrt, ZoomEye

Algorithms:
md5

Functions:
setBackup, setBackServer

Win API:
recvfrom

Languages:
python

Platforms:
mips

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Chinese Implants in the Supply Chain https://www.vulncheck.com/blog/zbt-darklantern-speakingstone Report completeness: High Threats: Supply_chain_technique Endlessdoors Mitm_technique Speakingstone Darklantern…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----

Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.

SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.

Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
#ParsedReport #CompletenessLow
07-09-2026

Beyond Lazarus: Organization of DPRK cyber capabilities

https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities

Report completeness: Low

Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview

Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique

Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...

Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military

Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine

ChatGPT TTPs:
do not use without manual check
T1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...

IOCs:
IP: 13

Soft:
Slack

Wallets:
bybit

Win API:
Hermit
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Beyond Lazarus: Organization of DPRK cyber capabilities https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities Report completeness: Low Actors/Campaigns: Lazarus (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----

КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.

Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.

Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».

Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.

Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
#ParsedReport #CompletenessHigh
06-09-2026

Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks

https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode

Report completeness: High

Actors/Campaigns:
Kimsuky
Gitpower

Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool

Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations

Industry:
Financial

Geo:
Korea

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10

Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...

Algorithms:
zip, exhibit, md5, base64

Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String

Win Services:
VGAuthService

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns: Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----

В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.

Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.

Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.

Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.

Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
#ParsedReport #CompletenessLow
03-09-2026

Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)

https://xusheng.dev/posts/byotc/main/

Report completeness: Low

Threats:
Byovd_technique
Toctou_vuln

Victims:
Microsoft defender, Malwarebytes, System informer

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1068, T1562.001

IOCs:
File: 6
Hash: 1
Path: 4

Soft:
Microsoft Defender, macOS

Algorithms:
sha512, sha256

Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem

Win Services:
MsMpEng, exe

Platforms:
apple

Links:
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/kphlib/include/kphapi.h#L20-L76
have more...
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/verify.c#L405-L614
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/cid\_tracking.c#L2270-L2354