CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Chinese Implants in the Supply Chain https://www.vulncheck.com/blog/zbt-darklantern-speakingstone Report completeness: High Threats: Supply_chain_technique Endlessdoors Mitm_technique Speakingstone Darklantern…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Исследователи выявили два импланта для маршрутизаторов на базе Nim — DARKLANTERN и SPEAKINGSTONE — встроенные в прошивку, производную от ZBT. DARKLANTERN обеспечивает выполнение команд с правами root без аутентификации через UDP/9992, доступный из интернета, тогда как SPEAKINGSTONE использует C2-канал по UDP/10000 в открытом виде для проведения слежки, кражи учётных данных, манипуляций с DNS и создания обратных SSH-туннелей. В ходе сканирования было обнаружено 203 устройства с открытым доступом в 22 странах.
-----

Исследователи, изучавшие маршрутизатор ZBT-WE826-T2 с белой этикеткой, выявили два ранее не задокументированных импланта на базе Nim: SPEAKINGSTONE и DARKLANTERN. Оба используют протокол UDP и запускаются службой мониторинга подключения `inetdetect`. DARKLANTERN работает в виде службы `infosrvd` на UDP-порту 9992. По умолчанию межсетевой экран маршрутизатора разрешает входящий доступ из Интернета на этот порт, что приводит к раскрытию протокола без аутентификации и шифрования, поддерживающего запросы информации об устройстве и выполнение команд. Ответы могут содержать модель устройства, MAC-адрес, SSID и публичный IP-адрес. Пакеты команд используют контрольную сумму из четырех байт, вычисляемую по формуле `md5("mqonu.com" + payload)`, при этом ключ задан статически в бэкдоре. Хотя пакеты содержат поле MAC-адреса, его значение раскрывается при зондировании информации и может быть обойдено. Команды выполняются с правами root через `/etc/exec/cmd`.

SPEAKINGSTONE выполняется в виде процесса `yunmgrd` и инициирует исходящие UDP-соединения с сервером управления на порту 10000, что позволяет работать за NAT или межсетевыми экранами. Настроенная основная доменная зона C2 — `ac-link.com`, которая в исследованной конфигурации резолвится в адрес Alibaba Cloud в Шэньчжэне. Резервная доменная зона `www.findmyipaddr.com` используется только в том случае, если основной сервер не настроен. Сигналы регистрации (beacons) раскрывают сведения об устройстве и сети, включая модель, прошивку, MAC-адрес, SSID, IP-адрес в локальной сети, время работы и данные GPS. Протокол передаётся в открытом виде и не требует аутентификации; в некоторых сборках для исходящих сообщений применяется однобайтовое XOR-обфускация с ключом `0x1f`. Поддерживаемые операции включают выполнение команд с правами root, перенаправление DNS, кражу учетных данных PPPoE/провайдера и создание обратных SSH-туннелей.

Сканирование Интернета, проведённое с 18 по 21 августа 2026 года, выявило 203 экспонированных экземпляра DARKLANTERN в 22 странах на 16 моделях устройств. Прошивка, содержащая эти импланты, была прослежена до аппаратного обеспечения ZBT, продаваемого под несколькими международными брендами, хотя в исследованной прошивке MOFI они отсутствовали. Артефакты обнаружения включают зонды и командный трафик DARKLANTERN по UDP/9992, маяки и команды SPEAKINGSTONE по UDP/10000, а также DNS-запросы к двум доменам C2. Индикаторы YARA идентифицируют ELF-бинарные файлы MIPS/uClibc и строки, связанные с `infosrvd`, `yunmgrd` и их компонентами выполнения команд.
#ParsedReport #CompletenessLow
07-09-2026

Beyond Lazarus: Organization of DPRK cyber capabilities

https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities

Report completeness: Low

Actors/Campaigns:
Lazarus (motivation: financially_motivated, cyber_espionage, sabotage)
Kimsuky (motivation: cyber_espionage)
Andariel (motivation: cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Contagious_interview

Threats:
Wannacry
Reaper
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Smuggling_technique

Victims:
Cryptocurrency industry, Financial institutions, Government entities, Academic experts, News media, Defectors, Activists, Non governmental organizations, Private entities, Blockchain projects, have more...

Industry:
Ngo, Financial, Nuclear_power, Education, Government, Entertainment, Military

Geo:
South korean, Korean, North korean, Japanese, North koreans, Myanmar, Thailand, Cambodia, Iraq, Chinese, North korea, Moscow, Russia, United states, Africa, American, Bangladesh, Nigeria, Japan, Russian, South korea, Korea, China, Dprk, Tanzania, Republic of korea, Asia, Russian federation, Guinea, Laos, African, Ukraine

ChatGPT TTPs:
do not use without manual check
T1036, T1090, T1090.002, T1213, T1485, T1486, T1498, T1561, T1587.001, T1588.001, have more...

IOCs:
IP: 13

Soft:
Slack

Wallets:
bybit

Win API:
Hermit
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Beyond Lazarus: Organization of DPRK cyber capabilities https://www.sekoia.com/blog/beyond-lazarus-organization-of-dprk-cyber-capabilities Report completeness: Low Actors/Campaigns: Lazarus (motivation: financially_motivated…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кибероперации КНДР представляют собой инструмент, направляемый государством, для проведения шпионажа, саботажа, политических репрессалий, уклонения от санкций и генерации доходов. Группировки, связанные с GRIB, такие как Kimsuky, Andariel, кластеры, происходящие от Lazarus, и сети IT-работников, осуществляют несанкционированный доступ, атаки с использованием программ-вымогателей, кражу криптовалюты и операции по оказанию влияния. Зарубежная инфраструктура, подставные компании и сети отмывания средств помогают скрывать деятельность и монетизировать украденные средства.
-----

КНДР рассматривает кибероперации как ключевой инструмент государственной власти наряду с ядерным и ракетным потенциалом. Операции поддерживают сбор разведданных, политические акты возмездия, уклонение от санкций и генерацию доходов. С 2014 года по настоящее время связанные с КНДР акторы всё чаще проводят ограбления банков, атаки с использованием программ-вымогателей и кражу криптовалюты, включая ограбление Банка Бангладеш и крупные атаки на организации в сфере блокчейна и криптовалют. К ранним деструктивным операциям относятся атаки DarkSeoul 2013 года, компрометация Sony Pictures в 2014 году и WannaCry в 2017 году.

Управление общей разведки и информации (GRIB), ранее известное как Главное управление разведки (RGB), считается контролирующим органом для многих основных наступательных кибервозможностей КНДР. Оно подчиняется Комиссии по государственным делам и Ким Чен Ыну и включает функции, ранее связанные с разведкой, проникновением, зарубежной разведкой и Трудовой партией. К этой структуре относятся наборы вторжений, связанные с Kimsuky, Andariel, а также кластеры, исторически объединяемые под зонтичным термином Lazarus. Агентство национальной разведки (NIA), ранее Министерство государственной безопасности, в первую очередь отвечает за контрразведку и внутреннюю безопасность, но также поддерживает кибероперации против диссидентов, активистов, экспертов и южнокорейских организаций. С этой деятельностью связан кластер Reaper.

Киберкластеры КНДР осуществляют шпионаж, саботаж, кражу денежных средств, операции по оказанию влияния, а также комбинированные миссии, сочетающие шпионаж и получение дохода. Бывший зонтичный кластер Lazarus был разделён на подкластеры, включая TEMP.Hermit, Citrine Sleet, CryptoCore, Jade Sleet, Moonstone Sleet и Famous Chollima. Оценивается, что активность APT38 разделилась на CryptoCore и Jade Sleet, которые в основном сосредоточены на краже средств, связанных с криптовалютами и блокчейном. Andariel и Moonstone Sleet также использовали программы-вымогатели, включая Maui, H0lyGh0st, FakePenny, а также сторонние предложения по модели «Программа-вымогатель как услуга».

Ключевой дополнительной способностью является программа КНДР, основанная на привлечении ИТ-специалистов. Тысячи работников используют поддельные личности, зарубежных посредников, удаленное трудоустройство и фермы ноутбуков для получения доступа к корпоративным системам, перенаправления зарплат, кражи информации и хищения криптовалюты. Работники были связаны с хищениями из проектов, включая OnyxDAO, Munchables и Exclusible Penthouse. Полученные средства отмываются через криптовалютные биржи, децентрализованные и P2P-платформы, китайских внебиржевых брокеров, банки, казино и финансовые сети в Юго-Восточной Азии.

Операции КНДР опираются на зарубежную инфраструктуру, подставные компании, университеты и ретрансляционные сети в Китае, России, Юго-Восточной Азии и Африке. Эти ресурсы обеспечивают подготовку, технический доступ, оперативное прикрытие, интернет-инфраструктуру, а также каналы для конвертации незаконно полученной криптовалюты в фиатные валюты, одновременно скрывая государственную атрибуцию.
#ParsedReport #CompletenessHigh
06-09-2026

Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks

https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode

Report completeness: High

Actors/Campaigns:
Kimsuky
Gitpower

Threats:
Spear-phishing_technique
Process_hacker_tool
Procmon_tool

Victims:
Financial sector, Corporate personnel, Diplomatic sector, Security sector, Academic sector, Distribution operations

Industry:
Financial

Geo:
Korea

TTPs:
Tactics: 6
Technics: 8

IOCs:
File: 27
Url: 12
Command: 1
Path: 3
Domain: 1
Hash: 13
Email: 10

Soft:
Pastebin, Chrome, Google Chrome, BitLocker, NET Framework, Windows PowerShell, Microsoft Excel, Adobe Illustrator, hrome co, Task Scheduler, have more...

Algorithms:
zip, exhibit, md5, base64

Functions:
LinkInfo, Remove-Item, Get-Process, FromBase64String

Win Services:
VGAuthService

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns: Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----

В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.

Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.

Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.

Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.

Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
#ParsedReport #CompletenessLow
03-09-2026

Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)

https://xusheng.dev/posts/byotc/main/

Report completeness: Low

Threats:
Byovd_technique
Toctou_vuln

Victims:
Microsoft defender, Malwarebytes, System informer

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1068, T1562.001

IOCs:
File: 6
Hash: 1
Path: 4

Soft:
Microsoft Defender, macOS

Algorithms:
sha512, sha256

Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem

Win Services:
MsMpEng, exe

Platforms:
apple

Links:
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/kphlib/include/kphapi.h#L20-L76
have more...
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/verify.c#L405-L614
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/cid\_tracking.c#L2270-L2354
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1) https://xusheng.dev/posts/byotc/main/ Report completeness: Low Threats: Byovd_technique Toctou_vuln Victims: Microsoft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----

Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.

В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.

System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.

System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).

Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
#ParsedReport #CompletenessHigh
06-09-2026

Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT

https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd

Report completeness: High

Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique

Victims:
Minecraft players, Gaming sector

Industry:
E-commerce

Geo:
Turkish

TTPs:
Tactics: 5
Technics: 24

IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2

Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX

Algorithms:
aes-gcm, aes, sha256, gzip

Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...

Languages:
powershell, rust, php, java
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Поддельный мод Minecraft Lithium скрывает дроппер, который профилирует жертв, загружает крупный исполняемый файл, упакованный в Node.js, и запускает полезную нагрузку Myth Stealer. Myth Stealer крадет учетные данные браузеров и Discord, взаимодействует через вебхуки Discord и HTTP-инфраструктуру, а также включает функции повышения привилегий, обхода защитных механизмов, слежки и деструктивных действий.
-----

Угроза распространяется в виде поддельного мода оптимизации Minecraft Lithium. Двенадцать из тринадцати модулей выполняют правдоподобные задачи оптимизации, тогда как скрытый модуль-дроппер работает в фоновом потоке, ожидает восемь секунд, собирает имя хоста и геолокацию на основе IP-адреса и отправляет данные об активности в Discord webhook. Он загружает исполняемый файл второй стадии с Dropbox и сохраняет его как `%APPDATA%\Microsoft\Windows\javaw.exe`, запуская через `cmd.exe /c`. Если файл отсутствует или его размер составляет менее 50 МБ, он загружается повторно.

Второй этап представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью `pkg`. Он содержит приватный Java-рантайм, нативный Rust-хелпер и Java-полезную нагрузку Myth Stealer 3.2-FIX. Встроенный рантайм позволяет выполнять код на системах без установленного Java и исключает необходимость изменения системной конфигурации Java. Загрузчик использует команду `javaw.exe -noverify` для загрузки обфусцированных классов и включает несколько механизмов повышения привилегий с использованием PowerShell, WScript, ShellExecute с глаголом `runas` и Windows elevation moniker. Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде также реализованы повторные попытки установки для обхода вмешательства антивирусных решений.

Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Он нацелен на хранилища паролей Firefox с использованием функций шифрования NSS и на данные Chromium с применением API шифрования, привязанного к приложению, DPAPI, манипуляций с токенами процессов и доступа к базам данных SQLite. Дополнительные возможности включают инъекцию в Discord, эксфильтрацию через несколько вебхуков Discord, а также взаимодействие с инфраструктурой управления, включая `ays.gamepazarin.com` и HTTP-эндпоинт для инъекций по адресу `146.19.191.11/api/injection`.

Площадка содержит функции обхода защиты и запугивания, включая обход AMSI, патчирование ETW, внедрение в пустой процесс, выполнение без файла, блокировку веб-сайтов, отключение клавиатуры, ограничение доступа к Диспетчеру задач, захват изображения с веб-камеры, извлечение оптического диска, замену курсора, а также отображение поддельных полноэкранных окон ошибок Windows Update или DirectX. Она способна загружать нативные библиотеки, такие как `sqlitejdbc.dll` и `jnidispatch.dll`, из временных каталогов.

Рекомендуется сосредоточить обнаружение на запуске `javaw.exe` из профиля пользователя, а не из легитимного каталога Java, на бинарных файлах размера Node.js, извлекающих среды выполнения Java в `%APPDATA%`, на подозрительных диалоговых окнах повышения привилегий, на трафике Discord webhook и на каналах команд, не использующих TLS, с кадрами высокой энтропии, предопределенными длиной.
#ParsedReport #CompletenessHigh
02-09-2026

REVSTEALER ramps up: analysis of up-and-coming infostealer

https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer

Report completeness: High

Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner

Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...

Industry:
Entertainment

TTPs:
Tactics: 8
Technics: 0

IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4

Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft

Algorithms:
aes, sha256, fnv-1a

Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData

YARA: Found

Links:
https://github.com/elastic/detection-rules/blob/main/rules/windows/command\_and\_control\_dns\_susp\_tld.toml
https://github.com/elastic/labs-releases/blob/main/tools/revstealer/ida\_decrypt\_strings.py
https://github.com/Meckazin/ChromeKatz
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 REVSTEALER ramps up: analysis of up-and-coming infostealer https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer Report completeness: High Threats: Revstealer Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----

REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.

ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.

Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.

REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.

Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
#ParsedReport #CompletenessMedium
04-09-2026

Panzer Ransomware: Profile of an Emerging Double-Extortion Operator

https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102

Report completeness: Medium

Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)

Threats:
Credential_dumping_technique

Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce

Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail

Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand

TTPs:
Tactics: 8
Technics: 10

IOCs:
Domain: 1

Soft:
Linux, ESXi

Platforms:
cross-platform