#ParsedReport #CompletenessHigh
07-09-2026
Chinese Implants in the Supply Chain
https://www.vulncheck.com/blog/zbt-darklantern-speakingstone
Report completeness: High
Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique
Victims:
Router users, Consumer networks, Internet service providers
Geo:
Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614
IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2
Soft:
Alibaba Cloud, OpenWrt, ZoomEye
Algorithms:
md5
Functions:
setBackup, setBackServer
Win API:
recvfrom
Languages:
python
Platforms:
mips
YARA: Found
07-09-2026
Chinese Implants in the Supply Chain
https://www.vulncheck.com/blog/zbt-darklantern-speakingstone
Report completeness: High
Threats:
Supply_chain_technique
Endlessdoors
Mitm_technique
Speakingstone
Darklantern
Dns_hijack_technique
Victims:
Router users, Consumer networks, Internet service providers
Geo:
Ukraine
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1027, T1059.004, T1082, T1095, T1210, T1568, T1572, T1614
IOCs:
IP: 2
Domain: 3
Hash: 3
File: 2
Soft:
Alibaba Cloud, OpenWrt, ZoomEye
Algorithms:
md5
Functions:
setBackup, setBackServer
Win API:
recvfrom
Languages:
python
Platforms:
mips
YARA: Found
VulnCheck
VulnCheck - Outpace Adversaries
Vulnerability intelligence that predicts avenues of attack with speed and accuracy.
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Chinese Implants in the Supply Chain https://www.vulncheck.com/blog/zbt-darklantern-speakingstone Report completeness: High Threats: Supply_chain_technique Endlessdoors Mitm_technique Speakingstone Darklantern…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----
Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.
SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.
Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----
Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.
SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.
Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
#ParsedReport #CompletenessLow
07-09-2026
Beyond Lazarus: Organization of DPRK cyber capabilities
https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview
Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique
Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...
Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military
Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine
ChatGPT TTPs:
T1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
07-09-2026
Beyond Lazarus: Organization of DPRK cyber capabilities
https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview
Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique
Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...
Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military
Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine
ChatGPT TTPs:
do not use without manual checkT1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
Sekoia
Beyond Lazarus: How North Korea Organizes Its Cyber Operations
Co-authored by Sekoia and Kudelski Security, this report maps North Korea’s cyber ecosystem, from state institutions and APT clusters to IT worker operations.
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Beyond Lazarus: Organization of DPRK cyber capabilities https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities Report completeness: Low Actors/Campaigns: Lazarus (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----
КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.
Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.
Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».
Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.
Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----
КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.
Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.
Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».
Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.
Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
#ParsedReport #CompletenessHigh
06-09-2026
Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks
https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations
Industry:
Financial
Geo:
Korea
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...
Algorithms:
zip, exhibit, md5, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
06-09-2026
Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks
https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode
Report completeness: High
Actors/Campaigns:
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool
Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations
Industry:
Financial
Geo:
Korea
TTPs:
Tactics: 6
Technics: 8
IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10
Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...
Algorithms:
zip, exhibit, md5, base64
Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String
Win Services:
VGAuthService
Languages:
powershell
www.genians.co.kr
AI Agent 'opencode'로 미끼를 만든 김수키, GitHub PAT 기반 LNK 공격 진화
김수키의 Operation GitPower 공격에서 진화한 변종이 포착됐습니다. opencode를 활용한 미끼 문서 제작 정황과 분석 회피, Pastebin 활용 등 진화한 공격 양상을 확인됐습니다.
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns: Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
#ParsedReport #CompletenessLow
03-09-2026
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
https://xusheng.dev/posts/byotc/main/
Report completeness: Low
Threats:
Byovd_technique
Toctou_vuln
Victims:
Microsoft defender, Malwarebytes, System informer
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1055, T1068, T1562.001
IOCs:
File: 6
Hash: 1
Path: 4
Soft:
Microsoft Defender, macOS
Algorithms:
sha512, sha256
Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem
Win Services:
MsMpEng, exe
Platforms:
apple
Links:
have more...
03-09-2026
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
https://xusheng.dev/posts/byotc/main/
Report completeness: Low
Threats:
Byovd_technique
Toctou_vuln
Victims:
Microsoft defender, Malwarebytes, System informer
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1055, T1068, T1562.001
IOCs:
File: 6
Hash: 1
Path: 4
Soft:
Microsoft Defender, macOS
Algorithms:
sha512, sha256
Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem
Win Services:
MsMpEng, exe
Platforms:
apple
Links:
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/kphlib/include/kphapi.h#L20-L76have more...
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/verify.c#L405-L614https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/cid\_tracking.c#L2270-L2354Xusheng Li
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
A trusted user-mode client can become the path through which an attacker reaches a privileged Windows driver.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1) https://xusheng.dev/posts/byotc/main/ Report completeness: Low Threats: Byovd_technique Toctou_vuln Victims: Microsoft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----
Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.
В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.
System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.
System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).
Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----
Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.
В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.
System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.
System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).
Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
#ParsedReport #CompletenessHigh
06-09-2026
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd
Report completeness: High
Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Minecraft players, Gaming sector
Industry:
E-commerce
Geo:
Turkish
TTPs:
Tactics: 5
Technics: 24
IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2
Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX
Algorithms:
aes-gcm, aes, sha256, gzip
Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...
Languages:
powershell, rust, php, java
06-09-2026
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd
Report completeness: High
Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Minecraft players, Gaming sector
Industry:
E-commerce
Geo:
Turkish
TTPs:
Tactics: 5
Technics: 24
IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2
Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX
Algorithms:
aes-gcm, aes, sha256, gzip
Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...
Languages:
powershell, rust, php, java
Medium
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
A fake Lithium optimisation mod that geolocates you, drops a Node.js container carrying its own Java runtime, talks you through a UAC…
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Поддельный мод Minecraft Lithium скрывает дроппер, который профилирует жертв, загружает крупный исполняемый файл, упакованный в Node.js, и запускает полезную нагрузку Myth Stealer. Myth Stealer крадет учетные данные браузеров и Discord, взаимодействует через вебхуки Discord и HTTP-инфраструктуру, а также включает функции повышения привилегий, обхода защитных механизмов, слежки и деструктивных действий.
-----
Угроза распространяется в виде поддельного мода оптимизации Minecraft Lithium. Двенадцать из тринадцати модулей выполняют правдоподобные задачи оптимизации, тогда как скрытый модуль-дроппер работает в фоновом потоке, ожидает восемь секунд, собирает имя хоста и геолокацию на основе IP-адреса и отправляет данные об активности в Discord webhook. Он загружает исполняемый файл второй стадии с Dropbox и сохраняет его как `%APPDATA%\Microsoft\Windows\javaw.exe`, запуская через `cmd.exe /c`. Если файл отсутствует или его размер составляет менее 50 МБ, он загружается повторно.
Второй этап представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью `pkg`. Он содержит приватный Java-рантайм, нативный Rust-хелпер и Java-полезную нагрузку Myth Stealer 3.2-FIX. Встроенный рантайм позволяет выполнять код на системах без установленного Java и исключает необходимость изменения системной конфигурации Java. Загрузчик использует команду `javaw.exe -noverify` для загрузки обфусцированных классов и включает несколько механизмов повышения привилегий с использованием PowerShell, WScript, ShellExecute с глаголом `runas` и Windows elevation moniker. Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде также реализованы повторные попытки установки для обхода вмешательства антивирусных решений.
Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Он нацелен на хранилища паролей Firefox с использованием функций шифрования NSS и на данные Chromium с применением API шифрования, привязанного к приложению, DPAPI, манипуляций с токенами процессов и доступа к базам данных SQLite. Дополнительные возможности включают инъекцию в Discord, эксфильтрацию через несколько вебхуков Discord, а также взаимодействие с инфраструктурой управления, включая `ays.gamepazarin.com` и HTTP-эндпоинт для инъекций по адресу `146.19.191.11/api/injection`.
Площадка содержит функции обхода защиты и запугивания, включая обход AMSI, патчирование ETW, внедрение в пустой процесс, выполнение без файла, блокировку веб-сайтов, отключение клавиатуры, ограничение доступа к Диспетчеру задач, захват изображения с веб-камеры, извлечение оптического диска, замену курсора, а также отображение поддельных полноэкранных окон ошибок Windows Update или DirectX. Она способна загружать нативные библиотеки, такие как `sqlitejdbc.dll` и `jnidispatch.dll`, из временных каталогов.
Рекомендуется сосредоточить обнаружение на запуске `javaw.exe` из профиля пользователя, а не из легитимного каталога Java, на бинарных файлах размера Node.js, извлекающих среды выполнения Java в `%APPDATA%`, на подозрительных диалоговых окнах повышения привилегий, на трафике Discord webhook и на каналах команд, не использующих TLS, с кадрами высокой энтропии, предопределенными длиной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Поддельный мод Minecraft Lithium скрывает дроппер, который профилирует жертв, загружает крупный исполняемый файл, упакованный в Node.js, и запускает полезную нагрузку Myth Stealer. Myth Stealer крадет учетные данные браузеров и Discord, взаимодействует через вебхуки Discord и HTTP-инфраструктуру, а также включает функции повышения привилегий, обхода защитных механизмов, слежки и деструктивных действий.
-----
Угроза распространяется в виде поддельного мода оптимизации Minecraft Lithium. Двенадцать из тринадцати модулей выполняют правдоподобные задачи оптимизации, тогда как скрытый модуль-дроппер работает в фоновом потоке, ожидает восемь секунд, собирает имя хоста и геолокацию на основе IP-адреса и отправляет данные об активности в Discord webhook. Он загружает исполняемый файл второй стадии с Dropbox и сохраняет его как `%APPDATA%\Microsoft\Windows\javaw.exe`, запуская через `cmd.exe /c`. Если файл отсутствует или его размер составляет менее 50 МБ, он загружается повторно.
Второй этап представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью `pkg`. Он содержит приватный Java-рантайм, нативный Rust-хелпер и Java-полезную нагрузку Myth Stealer 3.2-FIX. Встроенный рантайм позволяет выполнять код на системах без установленного Java и исключает необходимость изменения системной конфигурации Java. Загрузчик использует команду `javaw.exe -noverify` для загрузки обфусцированных классов и включает несколько механизмов повышения привилегий с использованием PowerShell, WScript, ShellExecute с глаголом `runas` и Windows elevation moniker. Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде также реализованы повторные попытки установки для обхода вмешательства антивирусных решений.
Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Он нацелен на хранилища паролей Firefox с использованием функций шифрования NSS и на данные Chromium с применением API шифрования, привязанного к приложению, DPAPI, манипуляций с токенами процессов и доступа к базам данных SQLite. Дополнительные возможности включают инъекцию в Discord, эксфильтрацию через несколько вебхуков Discord, а также взаимодействие с инфраструктурой управления, включая `ays.gamepazarin.com` и HTTP-эндпоинт для инъекций по адресу `146.19.191.11/api/injection`.
Площадка содержит функции обхода защиты и запугивания, включая обход AMSI, патчирование ETW, внедрение в пустой процесс, выполнение без файла, блокировку веб-сайтов, отключение клавиатуры, ограничение доступа к Диспетчеру задач, захват изображения с веб-камеры, извлечение оптического диска, замену курсора, а также отображение поддельных полноэкранных окон ошибок Windows Update или DirectX. Она способна загружать нативные библиотеки, такие как `sqlitejdbc.dll` и `jnidispatch.dll`, из временных каталогов.
Рекомендуется сосредоточить обнаружение на запуске `javaw.exe` из профиля пользователя, а не из легитимного каталога Java, на бинарных файлах размера Node.js, извлекающих среды выполнения Java в `%APPDATA%`, на подозрительных диалоговых окнах повышения привилегий, на трафике Discord webhook и на каналах команд, не использующих TLS, с кадрами высокой энтропии, предопределенными длиной.
#ParsedReport #CompletenessHigh
02-09-2026
REVSTEALER ramps up: analysis of up-and-coming infostealer
https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer
Report completeness: High
Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner
Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...
Industry:
Entertainment
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4
Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft
Algorithms:
aes, sha256, fnv-1a
Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData
YARA: Found
Links:
have more...
02-09-2026
REVSTEALER ramps up: analysis of up-and-coming infostealer
https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer
Report completeness: High
Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner
Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...
Industry:
Entertainment
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4
Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft
Algorithms:
aes, sha256, fnv-1a
Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData
YARA: Found
Links:
https://github.com/elastic/detection-rules/blob/main/rules/windows/command\_and\_control\_dns\_susp\_tld.tomlhttps://github.com/elastic/labs-releases/blob/main/tools/revstealer/ida\_decrypt\_strings.pyhttps://github.com/Meckazin/ChromeKatzhave more...
www.elastic.co
Credential harvesting that survives takedowns: REVSTEALER
REVSTEALER hides backup C2 addresses in Polygon smart contracts. Inside its sandbox scoring, credential-harvesting scope, and four undocumented modules.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 REVSTEALER ramps up: analysis of up-and-coming infostealer https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer Report completeness: High Threats: Revstealer Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----
REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.
ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.
Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.
REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.
Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----
REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.
ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.
Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.
REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.
Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
#ParsedReport #CompletenessMedium
04-09-2026
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator
https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)
Threats:
Credential_dumping_technique
Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce
Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail
Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand
TTPs:
Tactics: 8
Technics: 10
IOCs:
Domain: 1
Soft:
Linux, ESXi
Platforms:
cross-platform
04-09-2026
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator
https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)
Threats:
Credential_dumping_technique
Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce
Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail
Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand
TTPs:
Tactics: 8
Technics: 10
IOCs:
Domain: 1
Soft:
Linux, ESXi
Platforms:
cross-platform
Cyberxtron
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator | CyberXTron Blog
Panzer is a newly emerged Ransomware-as-a-Service (RaaS) operation with a dedicated leak site first observed active on August 5, 2026. The group has published 16 victims to date, spanning at least 11 identified countries, and operates a structured affiliate…