CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Dissecting a PHP web server rootkit https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit Report completeness: Low Threats: Chinachopper Victims: Big ip access policy management, Apache php deployments…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан Linux-имплант, нацеленный на веб-среды BIG-IP APM webtop, вероятно, доставляемый посредством эксплуатации уязвимости CVE-2025-53521. Он подменяет в памяти Apache и PHP, чтобы внедрить веб-шелл без файла в выбранные файлы `.php3`, расшифровывать команды из специально сформированных POST-запросов и выполнять их с помощью `eval`. Имплант также создаёт UNIX-сокет, который может обеспечить интерактивный доступ к `/bin/bash` без сетевого слушателя.
-----
Вредоносное ПО представляет собой Linux-имплант, нацеленный на среды BIG-IP Access Policy Management (APM) на базе Apache/PHP, в частности на развертывания webtop. F5 связывает связанную с этим активность, отслеживаемую как c05d5254, с эксплуатацией уязвимости CVE-2025-53521 — уязвимости удаленного выполнения кода без аутентификации, затрагивающей BIG-IP APM, когда политика доступа настроена на виртуальном сервере. Проанализированный образец, по всей видимости, является полезной нагрузкой второго этапа. Согласно сообщениям, связанный компонент первого этапа заражает `/usr/sbin/httpd`, сохраняется при обновлении образов BIG-IP, изменяет конфигурацию SELinux и развертывает имплант второго этапа, потенциально используя рабочие процессы обновления в каталоге `/mnt/tm_install`.
Имплант использует собственную стратегию загрузки ELF и манипуляции во время выполнения. Он расшифровывает операционные строки с помощью RC4, используя зашитый ключ `TrswBWIl90Z5e38n`, анализирует `/proc/self/exe` и `/proc/self/maps`, а также перехватывает `__libc_start_main`, чтобы выполнить код до вызова функции `main()` хост-приложения. Затем он перехватывает функции Apache Portable Runtime, в частности `apr_dso_load`, и ожидает, пока Apache загрузит модуль PHP, `libphp`. После обнаружения модуля в памяти имплант временно изменяет права доступа к памяти, вносит изменения в цели перемещений и PC-относительных вызовов, а также перенаправляет функции, включая `open`, `close`, `mmap` и `__fxstat`.
Эти хуки обеспечивают работу веб-шелла без использования файлов. Когда PHP открывает три целевых файла `.php3`, связанных с веб-интерфейсом BIG-IP APM webtop, имплант фиксирует файловые дескрипторы и изменяет последующие отображения памяти. PHP получает версию скрипта в оперативной памяти, в которой перед легитимным кодом добавлен встроенный шелл, при этом изменённое содержимое не записывается на диск. Шелл считывает данные запроса из `php://input`, требует магический префикс `BSOHAzPB`, расшифровывает оставшееся содержимое с использованием ключа, внедряемого во время выполнения (например, `wSLjN1beuR`), и выполняет его с помощью `eval`. Ответы используют HTTP-статус `201` и заголовок `Content-Type: text/css; charset=utf-8`.
Имплант также создаёт локальный UNIX-сокет в `/run/bigtlog.pipe`. После отложенной активации через `apr_time_now` рабочий поток создаёт сокет и может перенаправить потоки ввода, вывода и ошибок в `/bin/bash`, обеспечивая интерактивный доступ без TCP-слушателя. К релевантным сигналам обнаружения относятся чтение Apache файла `/proc/self/maps`, кратковременные изменения разрешений с RWX на RX в `libphp`, необычные POST-запросы к путям `.php3`, а также запуск процесса `/bin/bash` из процессов Apache.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан Linux-имплант, нацеленный на веб-среды BIG-IP APM webtop, вероятно, доставляемый посредством эксплуатации уязвимости CVE-2025-53521. Он подменяет в памяти Apache и PHP, чтобы внедрить веб-шелл без файла в выбранные файлы `.php3`, расшифровывать команды из специально сформированных POST-запросов и выполнять их с помощью `eval`. Имплант также создаёт UNIX-сокет, который может обеспечить интерактивный доступ к `/bin/bash` без сетевого слушателя.
-----
Вредоносное ПО представляет собой Linux-имплант, нацеленный на среды BIG-IP Access Policy Management (APM) на базе Apache/PHP, в частности на развертывания webtop. F5 связывает связанную с этим активность, отслеживаемую как c05d5254, с эксплуатацией уязвимости CVE-2025-53521 — уязвимости удаленного выполнения кода без аутентификации, затрагивающей BIG-IP APM, когда политика доступа настроена на виртуальном сервере. Проанализированный образец, по всей видимости, является полезной нагрузкой второго этапа. Согласно сообщениям, связанный компонент первого этапа заражает `/usr/sbin/httpd`, сохраняется при обновлении образов BIG-IP, изменяет конфигурацию SELinux и развертывает имплант второго этапа, потенциально используя рабочие процессы обновления в каталоге `/mnt/tm_install`.
Имплант использует собственную стратегию загрузки ELF и манипуляции во время выполнения. Он расшифровывает операционные строки с помощью RC4, используя зашитый ключ `TrswBWIl90Z5e38n`, анализирует `/proc/self/exe` и `/proc/self/maps`, а также перехватывает `__libc_start_main`, чтобы выполнить код до вызова функции `main()` хост-приложения. Затем он перехватывает функции Apache Portable Runtime, в частности `apr_dso_load`, и ожидает, пока Apache загрузит модуль PHP, `libphp`. После обнаружения модуля в памяти имплант временно изменяет права доступа к памяти, вносит изменения в цели перемещений и PC-относительных вызовов, а также перенаправляет функции, включая `open`, `close`, `mmap` и `__fxstat`.
Эти хуки обеспечивают работу веб-шелла без использования файлов. Когда PHP открывает три целевых файла `.php3`, связанных с веб-интерфейсом BIG-IP APM webtop, имплант фиксирует файловые дескрипторы и изменяет последующие отображения памяти. PHP получает версию скрипта в оперативной памяти, в которой перед легитимным кодом добавлен встроенный шелл, при этом изменённое содержимое не записывается на диск. Шелл считывает данные запроса из `php://input`, требует магический префикс `BSOHAzPB`, расшифровывает оставшееся содержимое с использованием ключа, внедряемого во время выполнения (например, `wSLjN1beuR`), и выполняет его с помощью `eval`. Ответы используют HTTP-статус `201` и заголовок `Content-Type: text/css; charset=utf-8`.
Имплант также создаёт локальный UNIX-сокет в `/run/bigtlog.pipe`. После отложенной активации через `apr_time_now` рабочий поток создаёт сокет и может перенаправить потоки ввода, вывода и ошибок в `/bin/bash`, обеспечивая интерактивный доступ без TCP-слушателя. К релевантным сигналам обнаружения относятся чтение Apache файла `/proc/self/maps`, кратковременные изменения разрешений с RWX на RX в `libphp`, необычные POST-запросы к путям `.php3`, а также запуск процесса `/bin/bash` из процессов Apache.
#ParsedReport #CompletenessLow
07-09-2026
Shai-Hulud Rises From the Dead after 111 days
https://www.aikido.dev/blog/shai-hulud-npm-resurfaces
Report completeness: Low
Threats:
Shai-hulud
Supply_chain_technique
Victims:
Antv, Npm
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1078, T1195.001
IOCs:
Hash: 1
Domain: 1
File: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
sha256
07-09-2026
Shai-Hulud Rises From the Dead after 111 days
https://www.aikido.dev/blog/shai-hulud-npm-resurfaces
Report completeness: Low
Threats:
Shai-hulud
Supply_chain_technique
Victims:
Antv, Npm
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1078, T1195.001
IOCs:
Hash: 1
Domain: 1
File: 1
IP: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
sha256
www.aikido.dev
A Shai-Hulud npm payload came back 111 days later
A known Shai-Hulud worm payload sat dormant for 111 days, then republished to npm, right past the malware scanning meant to catch it.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Shai-Hulud Rises From the Dead after 111 days https://www.aikido.dev/blog/shai-hulud-npm-resurfaces Report completeness: Low Threats: Shai-hulud Supply_chain_technique Victims: Antv, Npm TTPs: Tactics: 1 Technics:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок Shai-Hulud в npm вновь проявилась спустя 111 дней: четыре пакета были повторно опубликованы с тем же известным вредоносным полезным грузом и хэшем. Несмотря на сканирование на наличие ВПО при публикации в npm, пакеты не были заблокированы, что выявило пробел в механизмах контроля реестра и в сигнатурном обнаружении ранее идентифицированных ВПО.
-----
Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней простоя. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года, когда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов в течение примерно одного часа. Полезная нагрузка была проанализирована сообществом по безопасности и сопоставлена с публично задокументированным хэшем. В последующем инциденте четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш, были повторно опубликованы в npm после более чем трехмесячного периода неактивности.
Повторная активация имеет существенное значение, поскольку в июле npm ввела сканирование ВПО на этапе публикации. В рамках этого процесса пакеты, по имеющимся данным, удерживаются в течение пяти–пятнадцати минут, пока выполняются автоматизированные проверки, прежде чем они становятся доступными для установки. Несмотря на то, что полезная нагрузка была хеш-идентична ранее задокументированному вредоносному ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования. Таким образом, данный инцидент демонстрирует, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хеш был публично раскрыт и подвергся тщательному анализу.
Данный случай выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения в конвейере публикации npm. Хотя продвинутые угрозы, такие как многоэтапные загрузчики, путаница зависимостей и ВПО, активируемые во время выполнения, могут быть сложными для идентификации, обнаружение точного совпадения с известным полезным грузом червя представляет собой базовое требование к сопоставлению сигнатур. Повторное появление спящего полезного груза также демонстрирует, что ранее неактивные вредоносные пакеты или артефакты могут быть повторно использованы спустя долгое время после первоначального обнаружения и должны оставаться в зоне покрытия средств безопасности реестра и цепочки поставок.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атака на цепочку поставок Shai-Hulud в npm вновь проявилась спустя 111 дней: четыре пакета были повторно опубликованы с тем же известным вредоносным полезным грузом и хэшем. Несмотря на сканирование на наличие ВПО при публикации в npm, пакеты не были заблокированы, что выявило пробел в механизмах контроля реестра и в сигнатурном обнаружении ранее идентифицированных ВПО.
-----
Атака на цепочку поставок Shai-Hulud, по сообщениям, возобновилась после 111 дней простоя. Первоначальный инцидент затронул пакеты AntV в реестре npm 19 мая 2026 года, когда скомпрометированная учетная запись сопровождающего опубликовала 639 вредоносных версий пакетов в течение примерно одного часа. Полезная нагрузка была проанализирована сообществом по безопасности и сопоставлена с публично задокументированным хэшем. В последующем инциденте четыре пакета, содержащие ту же полезную нагрузку и идентичный хэш, были повторно опубликованы в npm после более чем трехмесячного периода неактивности.
Повторная активация имеет существенное значение, поскольку в июле npm ввела сканирование ВПО на этапе публикации. В рамках этого процесса пакеты, по имеющимся данным, удерживаются в течение пяти–пятнадцати минут, пока выполняются автоматизированные проверки, прежде чем они становятся доступными для установки. Несмотря на то, что полезная нагрузка была хеш-идентична ранее задокументированному вредоносному ПО Shai-Hulud, повторно опубликованные пакеты не были заблокированы системой сканирования. Таким образом, данный инцидент демонстрирует, что известный вредоносный артефакт способен обходить средства контроля на уровне реестра, даже если его хеш был публично раскрыт и подвергся тщательному анализу.
Данный случай выявляет разрыв между ожидаемыми и фактически наблюдаемыми возможностями обнаружения в конвейере публикации npm. Хотя продвинутые угрозы, такие как многоэтапные загрузчики, путаница зависимостей и ВПО, активируемые во время выполнения, могут быть сложными для идентификации, обнаружение точного совпадения с известным полезным грузом червя представляет собой базовое требование к сопоставлению сигнатур. Повторное появление спящего полезного груза также демонстрирует, что ранее неактивные вредоносные пакеты или артефакты могут быть повторно использованы спустя долгое время после первоначального обнаружения и должны оставаться в зоне покрытия средств безопасности реестра и цепочки поставок.
#ParsedReport #CompletenessHigh
07-09-2026
Chinese Implants in the Supply Chain
https://www.vulncheck.com/blog/zbt-darklantern-speakingstone
Report completeness: High
Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique
Victims:
Router users, Consumer networks, Internet service providers
Geo:
Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614
IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2
Soft:
Alibaba Cloud, OpenWrt, ZoomEye
Algorithms:
md5
Functions:
setBackup, setBackServer
Win API:
recvfrom
Languages:
python
Platforms:
mips
YARA: Found
07-09-2026
Chinese Implants in the Supply Chain
https://www.vulncheck.com/blog/zbt-darklantern-speakingstone
Report completeness: High
Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique
Victims:
Router users, Consumer networks, Internet service providers
Geo:
Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614
IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2
Soft:
Alibaba Cloud, OpenWrt, ZoomEye
Algorithms:
md5
Functions:
setBackup, setBackServer
Win API:
recvfrom
Languages:
python
Platforms:
mips
YARA: Found
VulnCheck
VulnCheck - Outpace Adversaries
Vulnerability intelligence that predicts avenues of attack with speed and accuracy.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Chinese Implants in the Supply Chain https://www.vulncheck.com/blog/zbt-darklantern-speakingstone Report completeness: High Threats: Supply_chain_technique Endlessdoors Mitm_technique Speakingstone Darklantern…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----
Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.
SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.
Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----
Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.
SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.
Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
#ParsedReport #CompletenessLow
07-09-2026
Beyond Lazarus: Organization of DPRK cyber capabilities
https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview
Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique
Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...
Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military
Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine
ChatGPT TTPs:
T1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
07-09-2026
Beyond Lazarus: Organization of DPRK cyber capabilities
https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview
Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique
Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...
Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military
Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine
ChatGPT TTPs:
do not use without manual checkT1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
Sekoia
Beyond Lazarus: How North Korea Organizes Its Cyber Operations
Co-authored by Sekoia and Kudelski Security, this report maps North Korea’s cyber ecosystem, from state institutions and APT clusters to IT worker operations.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Beyond Lazarus: Organization of DPRK cyber capabilities https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities Report completeness: Low Actors/Campaigns: Lazarus (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----
КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.
Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.
Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».
Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.
Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----
КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.
Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.
Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».
Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.
Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
#ParsedReport #CompletenessHigh
06-09-2026
Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks
https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations
Industry:
Financial
Geo:
Korea
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...
Algorithms:
zip, exhibit, md5, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
06-09-2026
Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks
https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations
Industry:
Financial
Geo:
Korea
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...
Algorithms:
zip, exhibit, md5, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
www.genians.co.kr
AI Agent 'opencode'로 미끼를 만든 김수키, GitHub PAT 기반 LNK 공격 진화
김수키의 Operation GitPower 공격에서 진화한 변종이 포착됐습니다. opencode를 활용한 미끼 문서 제작 정황과 분석 회피, Pastebin 활용 등 진화한 공격 양상을 확인됐습니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns: Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
#ParsedReport #CompletenessLow
03-09-2026
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
https://xusheng.dev/posts/byotc/main/
Report completeness: Low
Threats:
Byovd_technique
Toctou_vuln
Victims:
Microsoft defender, Malwarebytes, System informer
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1055, T1068, T1562.001
IOCs:
File: 6
Hash: 1
Path: 4
Soft:
Microsoft Defender, macOS
Algorithms:
sha512, sha256
Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem
Win Services:
MsMpEng, exe
Platforms:
apple
Links:
have more...
03-09-2026
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
https://xusheng.dev/posts/byotc/main/
Report completeness: Low
Threats:
Byovd_technique
Toctou_vuln
Victims:
Microsoft defender, Malwarebytes, System informer
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1055, T1068, T1562.001
IOCs:
File: 6
Hash: 1
Path: 4
Soft:
Microsoft Defender, macOS
Algorithms:
sha512, sha256
Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem
Win Services:
MsMpEng, exe
Platforms:
apple
Links:
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/kphlib/include/kphapi.h#L20-L76have more...
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/verify.c#L405-L614https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/cid\_tracking.c#L2270-L2354Xusheng Li
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
A trusted user-mode client can become the path through which an attacker reaches a privileged Windows driver.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1) https://xusheng.dev/posts/byotc/main/ Report completeness: Low Threats: Byovd_technique Toctou_vuln Victims: Microsoft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----
Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.
В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.
System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.
System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).
Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----
Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.
В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.
System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.
System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).
Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
#ParsedReport #CompletenessHigh
06-09-2026
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd
Report completeness: High
Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Minecraft players, Gaming sector
Industry:
E-commerce
Geo:
Turkish
TTPs:
Tactics: 5
Technics: 24
IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2
Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX
Algorithms:
aes-gcm, aes, sha256, gzip
Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...
Languages:
powershell, rust, php, java
06-09-2026
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd
Report completeness: High
Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Minecraft players, Gaming sector
Industry:
E-commerce
Geo:
Turkish
TTPs:
Tactics: 5
Technics: 24
IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2
Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX
Algorithms:
aes-gcm, aes, sha256, gzip
Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...
Languages:
powershell, rust, php, java
Medium
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
A fake Lithium optimisation mod that geolocates you, drops a Node.js container carrying its own Java runtime, talks you through a UAC…