CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns: Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----
В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.
Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.
Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.
Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.
Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
#ParsedReport #CompletenessLow
03-09-2026
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
https://xusheng.dev/posts/byotc/main/
Report completeness: Low
Threats:
Byovd_technique
Toctou_vuln
Victims:
Microsoft defender, Malwarebytes, System informer
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1055, T1068, T1562.001
IOCs:
File: 6
Hash: 1
Path: 4
Soft:
Microsoft Defender, macOS
Algorithms:
sha512, sha256
Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem
Win Services:
MsMpEng, exe
Platforms:
apple
Links:
have more...
03-09-2026
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
https://xusheng.dev/posts/byotc/main/
Report completeness: Low
Threats:
Byovd_technique
Toctou_vuln
Victims:
Microsoft defender, Malwarebytes, System informer
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1055, T1068, T1562.001
IOCs:
File: 6
Hash: 1
Path: 4
Soft:
Microsoft Defender, macOS
Algorithms:
sha512, sha256
Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem
Win Services:
MsMpEng, exe
Platforms:
apple
Links:
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/kphlib/include/kphapi.h#L20-L76have more...
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/verify.c#L405-L614https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/cid\_tracking.c#L2270-L2354Xusheng Li
Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)
A trusted user-mode client can become the path through which an attacker reaches a privileged Windows driver.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1) https://xusheng.dev/posts/byotc/main/ Report completeness: Low Threats: Byovd_technique Toctou_vuln Victims: Microsoft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----
Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.
В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.
System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.
System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).
Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----
Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.
В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.
System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.
System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).
Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
#ParsedReport #CompletenessHigh
06-09-2026
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd
Report completeness: High
Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Minecraft players, Gaming sector
Industry:
E-commerce
Geo:
Turkish
TTPs:
Tactics: 5
Technics: 24
IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2
Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX
Algorithms:
aes-gcm, aes, sha256, gzip
Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...
Languages:
powershell, rust, php, java
06-09-2026
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd
Report completeness: High
Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Minecraft players, Gaming sector
Industry:
E-commerce
Geo:
Turkish
TTPs:
Tactics: 5
Technics: 24
IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2
Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX
Algorithms:
aes-gcm, aes, sha256, gzip
Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...
Languages:
powershell, rust, php, java
Medium
Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT
A fake Lithium optimisation mod that geolocates you, drops a Node.js container carrying its own Java runtime, talks you through a UAC…
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Поддельный мод Minecraft Lithium скрывает дроппер, который профилирует жертв, загружает крупный исполняемый файл, упакованный в Node.js, и запускает полезную нагрузку Myth Stealer. Myth Stealer крадет учетные данные браузеров и Discord, взаимодействует через вебхуки Discord и HTTP-инфраструктуру, а также включает функции повышения привилегий, обхода защитных механизмов, слежки и деструктивных действий.
-----
Угроза распространяется в виде поддельного мода оптимизации Minecraft Lithium. Двенадцать из тринадцати модулей выполняют правдоподобные задачи оптимизации, тогда как скрытый модуль-дроппер работает в фоновом потоке, ожидает восемь секунд, собирает имя хоста и геолокацию на основе IP-адреса и отправляет данные об активности в Discord webhook. Он загружает исполняемый файл второй стадии с Dropbox и сохраняет его как `%APPDATA%\Microsoft\Windows\javaw.exe`, запуская через `cmd.exe /c`. Если файл отсутствует или его размер составляет менее 50 МБ, он загружается повторно.
Второй этап представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью `pkg`. Он содержит приватный Java-рантайм, нативный Rust-хелпер и Java-полезную нагрузку Myth Stealer 3.2-FIX. Встроенный рантайм позволяет выполнять код на системах без установленного Java и исключает необходимость изменения системной конфигурации Java. Загрузчик использует команду `javaw.exe -noverify` для загрузки обфусцированных классов и включает несколько механизмов повышения привилегий с использованием PowerShell, WScript, ShellExecute с глаголом `runas` и Windows elevation moniker. Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде также реализованы повторные попытки установки для обхода вмешательства антивирусных решений.
Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Он нацелен на хранилища паролей Firefox с использованием функций шифрования NSS и на данные Chromium с применением API шифрования, привязанного к приложению, DPAPI, манипуляций с токенами процессов и доступа к базам данных SQLite. Дополнительные возможности включают инъекцию в Discord, эксфильтрацию через несколько вебхуков Discord, а также взаимодействие с инфраструктурой управления, включая `ays.gamepazarin.com` и HTTP-эндпоинт для инъекций по адресу `146.19.191.11/api/injection`.
Площадка содержит функции обхода защиты и запугивания, включая обход AMSI, патчирование ETW, внедрение в пустой процесс, выполнение без файла, блокировку веб-сайтов, отключение клавиатуры, ограничение доступа к Диспетчеру задач, захват изображения с веб-камеры, извлечение оптического диска, замену курсора, а также отображение поддельных полноэкранных окон ошибок Windows Update или DirectX. Она способна загружать нативные библиотеки, такие как `sqlitejdbc.dll` и `jnidispatch.dll`, из временных каталогов.
Рекомендуется сосредоточить обнаружение на запуске `javaw.exe` из профиля пользователя, а не из легитимного каталога Java, на бинарных файлах размера Node.js, извлекающих среды выполнения Java в `%APPDATA%`, на подозрительных диалоговых окнах повышения привилегий, на трафике Discord webhook и на каналах команд, не использующих TLS, с кадрами высокой энтропии, предопределенными длиной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Поддельный мод Minecraft Lithium скрывает дроппер, который профилирует жертв, загружает крупный исполняемый файл, упакованный в Node.js, и запускает полезную нагрузку Myth Stealer. Myth Stealer крадет учетные данные браузеров и Discord, взаимодействует через вебхуки Discord и HTTP-инфраструктуру, а также включает функции повышения привилегий, обхода защитных механизмов, слежки и деструктивных действий.
-----
Угроза распространяется в виде поддельного мода оптимизации Minecraft Lithium. Двенадцать из тринадцати модулей выполняют правдоподобные задачи оптимизации, тогда как скрытый модуль-дроппер работает в фоновом потоке, ожидает восемь секунд, собирает имя хоста и геолокацию на основе IP-адреса и отправляет данные об активности в Discord webhook. Он загружает исполняемый файл второй стадии с Dropbox и сохраняет его как `%APPDATA%\Microsoft\Windows\javaw.exe`, запуская через `cmd.exe /c`. Если файл отсутствует или его размер составляет менее 50 МБ, он загружается повторно.
Второй этап представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью `pkg`. Он содержит приватный Java-рантайм, нативный Rust-хелпер и Java-полезную нагрузку Myth Stealer 3.2-FIX. Встроенный рантайм позволяет выполнять код на системах без установленного Java и исключает необходимость изменения системной конфигурации Java. Загрузчик использует команду `javaw.exe -noverify` для загрузки обфусцированных классов и включает несколько механизмов повышения привилегий с использованием PowerShell, WScript, ShellExecute с глаголом `runas` и Windows elevation moniker. Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде также реализованы повторные попытки установки для обхода вмешательства антивирусных решений.
Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Он нацелен на хранилища паролей Firefox с использованием функций шифрования NSS и на данные Chromium с применением API шифрования, привязанного к приложению, DPAPI, манипуляций с токенами процессов и доступа к базам данных SQLite. Дополнительные возможности включают инъекцию в Discord, эксфильтрацию через несколько вебхуков Discord, а также взаимодействие с инфраструктурой управления, включая `ays.gamepazarin.com` и HTTP-эндпоинт для инъекций по адресу `146.19.191.11/api/injection`.
Площадка содержит функции обхода защиты и запугивания, включая обход AMSI, патчирование ETW, внедрение в пустой процесс, выполнение без файла, блокировку веб-сайтов, отключение клавиатуры, ограничение доступа к Диспетчеру задач, захват изображения с веб-камеры, извлечение оптического диска, замену курсора, а также отображение поддельных полноэкранных окон ошибок Windows Update или DirectX. Она способна загружать нативные библиотеки, такие как `sqlitejdbc.dll` и `jnidispatch.dll`, из временных каталогов.
Рекомендуется сосредоточить обнаружение на запуске `javaw.exe` из профиля пользователя, а не из легитимного каталога Java, на бинарных файлах размера Node.js, извлекающих среды выполнения Java в `%APPDATA%`, на подозрительных диалоговых окнах повышения привилегий, на трафике Discord webhook и на каналах команд, не использующих TLS, с кадрами высокой энтропии, предопределенными длиной.
#ParsedReport #CompletenessHigh
02-09-2026
REVSTEALER ramps up: analysis of up-and-coming infostealer
https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer
Report completeness: High
Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner
Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...
Industry:
Entertainment
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4
Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft
Algorithms:
aes, sha256, fnv-1a
Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData
YARA: Found
Links:
have more...
02-09-2026
REVSTEALER ramps up: analysis of up-and-coming infostealer
https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer
Report completeness: High
Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner
Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...
Industry:
Entertainment
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4
Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft
Algorithms:
aes, sha256, fnv-1a
Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData
YARA: Found
Links:
https://github.com/elastic/detection-rules/blob/main/rules/windows/command\_and\_control\_dns\_susp\_tld.tomlhttps://github.com/elastic/labs-releases/blob/main/tools/revstealer/ida\_decrypt\_strings.pyhttps://github.com/Meckazin/ChromeKatzhave more...
www.elastic.co
Credential harvesting that survives takedowns: REVSTEALER
REVSTEALER hides backup C2 addresses in Polygon smart contracts. Inside its sandbox scoring, credential-harvesting scope, and four undocumented modules.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 REVSTEALER ramps up: analysis of up-and-coming infostealer https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer Report completeness: High Threats: Revstealer Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----
REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.
ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.
Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.
REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.
Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----
REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.
ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.
Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.
REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.
Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
#ParsedReport #CompletenessMedium
04-09-2026
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator
https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)
Threats:
Credential_dumping_technique
Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce
Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail
Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand
TTPs:
Tactics: 8
Technics: 10
IOCs:
Domain: 1
Soft:
Linux, ESXi
Platforms:
cross-platform
04-09-2026
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator
https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)
Threats:
Credential_dumping_technique
Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce
Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail
Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand
TTPs:
Tactics: 8
Technics: 10
IOCs:
Domain: 1
Soft:
Linux, ESXi
Platforms:
cross-platform
Cyberxtron
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator | CyberXTron Blog
Panzer is a newly emerged Ransomware-as-a-Service (RaaS) operation with a dedicated leak site first observed active on August 5, 2026. The group has published 16 victims to date, spanning at least 11 identified countries, and operates a structured affiliate…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 Panzer Ransomware: Profile of an Emerging Double-Extortion Operator https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102 Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга», использующая двойное вымогательство против организаций из различных отраслей и стран. Её аффилированные лица могут развертывать вредоносные нагрузки, нацеленные на Windows, Linux, VMware ESXi и FreeBSD, при этом сопутствующая активность включает кражу учетных данных, брутфорс, обнаружение сети, перемещение внутри компании и нейтрализацию средств защиты.
-----
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга» (RaaS), чей сайт утечек был впервые обнаружен 5 августа 2026 года. Группа использует модель двойного вымогательства: аффилированные лица выводят данные жертв, шифруют файлы и оказывают давление на организации посредством публикации информации на публичном сайте утечек. Panzer поддерживает сборку полезных нагрузок для Windows, Linux, VMware ESXi и FreeBSD, что свидетельствует о намерении атаковать гетерогенные корпоративные среды.
Операция привлекает аффилированных лиц через процесс регистрации на основе приложения Tox и проводит проверку кандидатов перед предоставлением доступа к панели управления. Аффилированные лица получают 80% от средств, полученных в качестве выкупа, тогда как Panzer удерживает 20%. Сообщается, что платформа отслеживает новых аффилированных лиц в течение первого месяца на предмет признаков инфильтрации со стороны исследователей или правоохранительных органов и деактивирует учетные записи, оставшиеся неактивными в течение первой недели. Панель управления включает функции управления сборкой, ведения переговоров и приема платежей, рабочие процессы публикации данных в утечках, систему служебных обращений, под-учетные записи для команд и операционные правила. Аффилированные лица могут настраивать сборки с использованием более чем 15 команд и функций противодействия обнаружению.
Panzer публично указал 16 жертв как минимум в 11 странах, включая Таиланд, Италию, Индонезию, Сербию, Южную Корею, Испанию, Германию, Нигерию и Швейцарию. Сообщаемые жертвы охватывают такие отрасли, как технологии, производство, государственное управление и оборона, сельское хозяйство и пищевое производство, энергетика, образование, розничная торговля и другие. Широкая географическая и отраслевая дистрибуция указывает на оппортунистические, ориентированные на получение доступа методы таргетинга, а не на четко определенный региональный фокус.
Сопутствующая активность, оцененная с умеренной или низкой степенью уверенности, включает извлечение учетных данных, попытки брутфорса, изучение сетевых служб, перемещение внутри компании через Службы удаленного доступа и Существующие учетные записи, а также нарушение работы средств защиты. Вымогательское ПО шифрует файлы и добавляет к именам затронутых файлов метки, связанные с вымогательством. В отчете отсутствовали независимо подтвержденные индикаторы компрометации, включая хеши, IP-адреса, доменные имена или образцы ВПО. Организациям следует учитывать как нарушение операционной деятельности, так и раскрытие данных при подготовке мер защиты и процедур реагирования на инциденты, связанные с атаками Panzer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга», использующая двойное вымогательство против организаций из различных отраслей и стран. Её аффилированные лица могут развертывать вредоносные нагрузки, нацеленные на Windows, Linux, VMware ESXi и FreeBSD, при этом сопутствующая активность включает кражу учетных данных, брутфорс, обнаружение сети, перемещение внутри компании и нейтрализацию средств защиты.
-----
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга» (RaaS), чей сайт утечек был впервые обнаружен 5 августа 2026 года. Группа использует модель двойного вымогательства: аффилированные лица выводят данные жертв, шифруют файлы и оказывают давление на организации посредством публикации информации на публичном сайте утечек. Panzer поддерживает сборку полезных нагрузок для Windows, Linux, VMware ESXi и FreeBSD, что свидетельствует о намерении атаковать гетерогенные корпоративные среды.
Операция привлекает аффилированных лиц через процесс регистрации на основе приложения Tox и проводит проверку кандидатов перед предоставлением доступа к панели управления. Аффилированные лица получают 80% от средств, полученных в качестве выкупа, тогда как Panzer удерживает 20%. Сообщается, что платформа отслеживает новых аффилированных лиц в течение первого месяца на предмет признаков инфильтрации со стороны исследователей или правоохранительных органов и деактивирует учетные записи, оставшиеся неактивными в течение первой недели. Панель управления включает функции управления сборкой, ведения переговоров и приема платежей, рабочие процессы публикации данных в утечках, систему служебных обращений, под-учетные записи для команд и операционные правила. Аффилированные лица могут настраивать сборки с использованием более чем 15 команд и функций противодействия обнаружению.
Panzer публично указал 16 жертв как минимум в 11 странах, включая Таиланд, Италию, Индонезию, Сербию, Южную Корею, Испанию, Германию, Нигерию и Швейцарию. Сообщаемые жертвы охватывают такие отрасли, как технологии, производство, государственное управление и оборона, сельское хозяйство и пищевое производство, энергетика, образование, розничная торговля и другие. Широкая географическая и отраслевая дистрибуция указывает на оппортунистические, ориентированные на получение доступа методы таргетинга, а не на четко определенный региональный фокус.
Сопутствующая активность, оцененная с умеренной или низкой степенью уверенности, включает извлечение учетных данных, попытки брутфорса, изучение сетевых служб, перемещение внутри компании через Службы удаленного доступа и Существующие учетные записи, а также нарушение работы средств защиты. Вымогательское ПО шифрует файлы и добавляет к именам затронутых файлов метки, связанные с вымогательством. В отчете отсутствовали независимо подтвержденные индикаторы компрометации, включая хеши, IP-адреса, доменные имена или образцы ВПО. Организациям следует учитывать как нарушение операционной деятельности, так и раскрытие данных при подготовке мер защиты и процедур реагирования на инциденты, связанные с атаками Panzer.
#ParsedReport #CompletenessLow
03-09-2026
Fake TARI refund exploited in new phishing campaigns targeting PagoPA
https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/
Report completeness: Low
Victims:
Pagopa, Payment card users
ChatGPT TTPs:
T1036, T1056.003, T1566, T1657
Algorithms:
zip
03-09-2026
Fake TARI refund exploited in new phishing campaigns targeting PagoPA
https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/
Report completeness: Low
Victims:
Pagopa, Payment card users
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1566, T1657
Algorithms:
zip
CERT-AGID
Falso rimborso TARI sfruttato nelle nuove campagne di phishing ai danni di PagoPA
Il CERT-AGID ha individuato siti malevoli che utilizzano nome, logo e grafica di PagoPA per sottrarre dati personali e informazioni relative alle carte di pagamento delle vittime.
Le pagine fraudolente prospettano un presunto rimborso per un pagamento in…
Le pagine fraudolente prospettano un presunto rimborso per un pagamento in…
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Fake TARI refund exploited in new phishing campaigns targeting PagoPA https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/ Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----
CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.
На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.
На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.
CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----
CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.
На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.
На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.
CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-09-2026
Detection and Remediation of the Syslogk Rootkit in Linux Environments
https://asec.ahnlab.com/ko/95253/
Report completeness: Low
Threats:
Syslogk_rootkit
Inline_hooking_technique
Victims:
Linux environments
ChatGPT TTPs:
T1014, T1564, T1564.001
IOCs:
Hash: 1
Soft:
Linux
Algorithms:
md5
07-09-2026
Detection and Remediation of the Syslogk Rootkit in Linux Environments
https://asec.ahnlab.com/ko/95253/
Report completeness: Low
Threats:
Syslogk_rootkit
Inline_hooking_technique
Victims:
Linux environments
ChatGPT TTPs:
do not use without manual checkT1014, T1564, T1564.001
IOCs:
Hash: 1
Soft:
Linux
Algorithms:
md5
ASEC
리눅스 환경의 루트킷 Syslogk 탐지 및 치료 - ASEC
리눅스 환경의 루트킷 Syslogk 탐지 및 치료 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Detection and Remediation of the Syslogk Rootkit in Linux Environments https://asec.ahnlab.com/ko/95253/ Report completeness: Low Threats: Syslogk_rootkit Inline_hooking_technique Victims: Linux environments …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----
Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.
Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.
Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.
Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----
Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.
Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.
Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.
Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
#ParsedReport #CompletenessLow
04-09-2026
Robobox: Self driven malware creation and execution - made in China
https://netaskari.substack.com/p/robobox-self-driven-malware-creation
Report completeness: Low
Threats:
Coruna_tool
Cobalt_strike_tool
Victims:
Chinese users, Ios device users
Geo:
Korea, Chinese, China
ChatGPT TTPs:
T1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...
IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv
Algorithms:
aes-256-gcm
Win API:
MD
Languages:
python
Links:
04-09-2026
Robobox: Self driven malware creation and execution - made in China
https://netaskari.substack.com/p/robobox-self-driven-malware-creation
Report completeness: Low
Threats:
Coruna_tool
Cobalt_strike_tool
Victims:
Chinese users, Ios device users
Geo:
Korea, Chinese, China
ChatGPT TTPs:
do not use without manual checkT1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...
IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv
Algorithms:
aes-256-gcm
Win API:
MD
Languages:
python
Links:
https://github.com/matteyeux/corunaSubstack
Robobox: Self driven malware creation and execution - made in China
Chinese cyber operators use increasingly LLMs to produce offensive tooling, from C2 management frameworks to RATs. But what if they also let agents run the whole pipeline ?