CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Kimsuky Creates a Lure with AI Agent 'opencode': Evolution of GitHub PAT-Based LNK Attacks https://www.genians.co.kr/blog/threat_intelligence/ai-agent-opencode Report completeness: High Actors/Campaigns: Kimsuky…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция GitPower, связанная с группировкой Kimsuky, использовала ZIP-файлы, направленные в рамках кампании целевого фишинга, содержащие обманные файлы LNK для запуска обфусцированных загрузчиков PowerShell. ВПО загружала полезную нагрузку с GitHub или Pastebin, обеспечивала закрепление с помощью запланированных задач, выполнялась скрытно и уклонялась от анализа, обнаруживая средства безопасности и инструменты реверс-инжиниринга.
-----

В отчете описывается кампания, связанная с группировкой Kimsuky, в рамках кластера активности Operation GitPower. В период с 11 по 19 августа 2026 года аналитики выявили 13 вредоносных файлов LNK, распространявшихся в ZIP-архивах посредством целевого фишинга. Файлы использовали тематику финансов, страхования, платежей, клиентской документации и корпоративного бизнеса, что выходит за рамки традиционных приманок Kimsuky, связанных с дипломатией, безопасностью и академической сферой. Каждый файл LNK использовал значок Google Chrome и поддельное описание «Hangul Document» для придания внешнего вида легитимного файла, при этом фактически запуская PowerShell через необычно длинные, обфусцированные аргументы командной строки, содержащие сотни ведущих пробелов.

Файлы LNK скрывают зашифрованный или закодированный загрузчик PowerShell, который декодирует скрипт второй ступени, записывает его в файл со случайным именем в каталоге `%AppData%` и выполняет его с помощью `Invoke-Expression`. Последующие скрипты извлекают документы-приманки и дополнительные полезную нагрузки из сервиса Raw Content GitHub, используя захардкоженные персональные токены доступа GitHub (Personal Access Tokens) и заголовки, такие как `Accept: application/vnd.github.v3.raw`. Некоторые варианты также используют сырые URL-адреса Pastebin для извлечения и выполнения кода в памяти, обеспечивая альтернативный канал доставки.

Закрепление (Persistence) обеспечивается посредством скрытых запланированных задач, настроенных на многократное выполнение с интервалом от пяти до 35 минут. Названия задач имитируют легитимное программное обеспечение или компоненты Windows, включая варианты с опечатками в названиях BitLocker, MATLAB и .NET Framework NGEN, часто с добавлением числовых последовательностей. ВПО также использует команду `conhost.exe --headless powershell.exe` для запуска PowerShell без отображения окна, создает скрипты со случайными именами в каталогах пользователей и удаляет исходные файлы или временные артефакты после выполнения.

Несколько образцов содержат функции противодействия анализу. Они перечисляют службы виртуализации, а также средства безопасности и реверс-инжиниринга, включая процессы VMware, Process Hacker, Procmon, x64dbg, PE-bear, Autoruns, TCPView и DebugView. При обнаружении ВПО удаляет историю PowerShell, удаляет временные файлы и завершает работу.

Документы-приманки кампании, по всей видимости, были массово созданы с использованием ИИ-агента для написания кода «opencode», при этом некоторые PDF-файлы были сгенерированы путём конвертации HTML в PDF с использованием Headless Chrome. Повторно используемые документы распространялись под рандомизированными именами файлов, а метаданные указывали на общие времена создания. Активность сохраняет паттерны выполнения и закрепления на основе GitHub PAT, характерные для Operation GitPower, при этом добавляются производство приманок с помощью ИИ, альтернативная инфраструктура C2 и более сильное уклонение от анализа.
#ParsedReport #CompletenessLow
03-09-2026

Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1)

https://xusheng.dev/posts/byotc/main/

Report completeness: Low

Threats:
Byovd_technique
Toctou_vuln

Victims:
Microsoft defender, Malwarebytes, System informer

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1055, T1068, T1562.001

IOCs:
File: 6
Hash: 1
Path: 4

Soft:
Microsoft Defender, macOS

Algorithms:
sha512, sha256

Win API:
ZwTerminateProcess, PsGetProcessProtection, PsProtectedSignerWinTcb, PsProtectedSignerWinSystem

Win Services:
MsMpEng, exe

Platforms:
apple

Links:
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/kphlib/include/kphapi.h#L20-L76
have more...
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/verify.c#L405-L614
https://github.com/winsiderss/systeminformer/blob/553d309edb07934bda9387cff29a82ca1714acbb/KSystemInformer/cid\_tracking.c#L2270-L2354
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Bring Your Own Trusted Caller (BYOTC): A New Way to Exploit Vulnerable Windows Drivers (Part 1) https://xusheng.dev/posts/byotc/main/ Report completeness: Low Threats: Byovd_technique Toctou_vuln Victims: Microsoft…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Механизм Bring Your Own Trusted Caller (BYOTC) злоупотребляет легитимным, доверенным приложением или процессом Windows для доступа к функциональности привилегированного драйвера. Злоумышленники могут внедрять код в подписанный клиент или манипулировать наследованием доверия процесса, что позволяет выполнять действия, такие как завершение работы средств безопасности, при этом обходя защиту подписи драйвера и списки блокировки уязвимых драйверов.
-----

Bring Your Own Trusted Caller (BYOTC) — это техника атаки, которая злоупотребляет доверенным клиентом пользовательского режима привилегированного драйвера Windows, а не загружает уязвимый драйвер напрямую. Если вредоносное ПО (ВПО) может выполнять код внутри приложения, которому уже доверяет драйвер, оно может иметь возможность вызывать привилегированные операции драйвера, не обходя защиту подписи драйверов и список заблокированных уязвимых драйверов Microsoft.

В деле Malwarebytes Chameleon злоумышленник запустил легитимный подписанный файл `MBAM.exe`, внедрил вредоносную DLL в процесс, зарегистрировал его в качестве доверенного клиента и использовал его взаимодействие с соответствующим драйвером для завершения процесса `MsMpEng.exe` Microsoft Defender. Это демонстрирует прямой путь BYOTC: компрометация целостности среды выполнения доверенного клиента, а затем использование существующего у клиента доступа к функциям привилегированного драйвера.

System Informer привел второй пример, связанный с доверием при создании процессов. Драйвер `KSystemInformer` назначал клиентам кумулятивные уровни целостности, варьирующиеся от LOW до MAXIMUM, на основе верификации исполняемых файлов, родословной процессов, защиты от несанкционированных дескрипторов, статуса отладки и загруженных образов. Обычный экземпляр, запущенный администратором, мог запустить дочерний процесс с более высоким уровнем доверия, который, в свою очередь, мог создать еще один дочерний процесс, имеющий право на привилегии MAXIMUM. Путь атаки заключался в манипуляции этой цепочкой доверия со стороны «злого родителя» (evil parent), что позволяло недоверенному инициатору инициировать создание высокодоверенного процесса и потенциально получить доступ к привилегированным API драйвера.

System Informer устранила проблему, предотвратив получение недоверенным инициатором привилегированного дескриптора создателя для доверенного дочернего процесса. Существующие ограничения на дублирование дескрипторов через границы верифицированных процессов дополнительно заблокировали атаку. Реализация также сделала нарушения безопасности необратимыми: после обнаружения отладки или загрузки недоверенного образа удаление данного условия не позволяло восстановить предыдущее состояние доверия процесса. Это обеспечивает монотонное отозвание доверия и снижает уязвимости типа «время проверки — время использования» (TOCTOU).

Приведенные случаи демонстрируют, что подписанные бинарные файлы и тщательно валидированные цепочки процессов могут оставаться уязвимыми для эксплуатации, если целостность кода во время выполнения и наследование доверия недостаточно строго контролируются.
#ParsedReport #CompletenessHigh
06-09-2026

Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT

https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd

Report completeness: High

Threats:
Mythstealer
Typosquatting_technique
Amsi_bypass_technique
Uac_bypass_technique
Process_injection_technique
Process_hollowing_technique

Victims:
Minecraft players, Gaming sector

Industry:
E-commerce

Geo:
Turkish

TTPs:
Tactics: 5
Technics: 24

IOCs:
Hash: 3
File: 13
Path: 3
Command: 1
Url: 20
IP: 1
Domain: 2

Soft:
Minecraft, Node.js, Discord, Dropbox, Firefox, Chromium, DirectX

Algorithms:
aes-gcm, aes, sha256, gzip

Win API:
DwmSetWindowAttribute, CoGetObject, NUL, NCryptOpenStorageProvider, NCryptOpenKey, NCryptDecrypt, NtOpenProcessToken, DuplicateToken, ImpersonateLoggedOnUser, cryptUnprotectData, have more...

Languages:
powershell, rust, php, java
CTT Report Hub
#ParsedReport #CompletenessHigh 06-09-2026 Myth Stealer - Reversing a Counterfeit Minecraft Mod That Drops a Commodity Java RAT https://medium.com/@devmihaylov/myth-stealer-reversing-a-counterfeit-minecraft-mod-that-drops-a-commodity-java-rat-61dca36f07fd…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Поддельный мод Minecraft Lithium скрывает дроппер, который профилирует жертв, загружает крупный исполняемый файл, упакованный в Node.js, и запускает полезную нагрузку Myth Stealer. Myth Stealer крадет учетные данные браузеров и Discord, взаимодействует через вебхуки Discord и HTTP-инфраструктуру, а также включает функции повышения привилегий, обхода защитных механизмов, слежки и деструктивных действий.
-----

Угроза распространяется в виде поддельного мода оптимизации Minecraft Lithium. Двенадцать из тринадцати модулей выполняют правдоподобные задачи оптимизации, тогда как скрытый модуль-дроппер работает в фоновом потоке, ожидает восемь секунд, собирает имя хоста и геолокацию на основе IP-адреса и отправляет данные об активности в Discord webhook. Он загружает исполняемый файл второй стадии с Dropbox и сохраняет его как `%APPDATA%\Microsoft\Windows\javaw.exe`, запуская через `cmd.exe /c`. Если файл отсутствует или его размер составляет менее 50 МБ, он загружается повторно.

Второй этап представляет собой исполняемый файл Node.js 26.5.1 размером 66,6 МБ, упакованный с помощью `pkg`. Он содержит приватный Java-рантайм, нативный Rust-хелпер и Java-полезную нагрузку Myth Stealer 3.2-FIX. Встроенный рантайм позволяет выполнять код на системах без установленного Java и исключает необходимость изменения системной конфигурации Java. Загрузчик использует команду `javaw.exe -noverify` для загрузки обфусцированных классов и включает несколько механизмов повышения привилегий с использованием PowerShell, WScript, ShellExecute с глаголом `runas` и Windows elevation moniker. Диалоговое окно PowerShell WinForms стилизовано под легитимное системное уведомление Windows. В коде также реализованы повторные попытки установки для обхода вмешательства антивирусных решений.

Myth Stealer обеспечивает кражу учётных данных и удалённый доступ. Он нацелен на хранилища паролей Firefox с использованием функций шифрования NSS и на данные Chromium с применением API шифрования, привязанного к приложению, DPAPI, манипуляций с токенами процессов и доступа к базам данных SQLite. Дополнительные возможности включают инъекцию в Discord, эксфильтрацию через несколько вебхуков Discord, а также взаимодействие с инфраструктурой управления, включая `ays.gamepazarin.com` и HTTP-эндпоинт для инъекций по адресу `146.19.191.11/api/injection`.

Площадка содержит функции обхода защиты и запугивания, включая обход AMSI, патчирование ETW, внедрение в пустой процесс, выполнение без файла, блокировку веб-сайтов, отключение клавиатуры, ограничение доступа к Диспетчеру задач, захват изображения с веб-камеры, извлечение оптического диска, замену курсора, а также отображение поддельных полноэкранных окон ошибок Windows Update или DirectX. Она способна загружать нативные библиотеки, такие как `sqlitejdbc.dll` и `jnidispatch.dll`, из временных каталогов.

Рекомендуется сосредоточить обнаружение на запуске `javaw.exe` из профиля пользователя, а не из легитимного каталога Java, на бинарных файлах размера Node.js, извлекающих среды выполнения Java в `%APPDATA%`, на подозрительных диалоговых окнах повышения привилегий, на трафике Discord webhook и на каналах команд, не использующих TLS, с кадрами высокой энтропии, предопределенными длиной.
#ParsedReport #CompletenessHigh
02-09-2026

REVSTEALER ramps up: analysis of up-and-coming infostealer

https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer

Report completeness: High

Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner

Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...

Industry:
Entertainment

TTPs:
Tactics: 8
Technics: 0

IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4

Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft

Algorithms:
aes, sha256, fnv-1a

Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData

YARA: Found

Links:
https://github.com/elastic/detection-rules/blob/main/rules/windows/command\_and\_control\_dns\_susp\_tld.toml
https://github.com/elastic/labs-releases/blob/main/tools/revstealer/ida\_decrypt\_strings.py
https://github.com/Meckazin/ChromeKatz
have more...
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 REVSTEALER ramps up: analysis of up-and-coming infostealer https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer Report completeness: High Threats: Revstealer Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----

REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.

ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.

Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.

REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.

Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
#ParsedReport #CompletenessMedium
04-09-2026

Panzer Ransomware: Profile of an Emerging Double-Extortion Operator

https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102

Report completeness: Medium

Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)

Threats:
Credential_dumping_technique

Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce

Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail

Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand

TTPs:
Tactics: 8
Technics: 10

IOCs:
Domain: 1

Soft:
Linux, ESXi

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 Panzer Ransomware: Profile of an Emerging Double-Extortion Operator https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102 Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга», использующая двойное вымогательство против организаций из различных отраслей и стран. Её аффилированные лица могут развертывать вредоносные нагрузки, нацеленные на Windows, Linux, VMware ESXi и FreeBSD, при этом сопутствующая активность включает кражу учетных данных, брутфорс, обнаружение сети, перемещение внутри компании и нейтрализацию средств защиты.
-----

Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга» (RaaS), чей сайт утечек был впервые обнаружен 5 августа 2026 года. Группа использует модель двойного вымогательства: аффилированные лица выводят данные жертв, шифруют файлы и оказывают давление на организации посредством публикации информации на публичном сайте утечек. Panzer поддерживает сборку полезных нагрузок для Windows, Linux, VMware ESXi и FreeBSD, что свидетельствует о намерении атаковать гетерогенные корпоративные среды.

Операция привлекает аффилированных лиц через процесс регистрации на основе приложения Tox и проводит проверку кандидатов перед предоставлением доступа к панели управления. Аффилированные лица получают 80% от средств, полученных в качестве выкупа, тогда как Panzer удерживает 20%. Сообщается, что платформа отслеживает новых аффилированных лиц в течение первого месяца на предмет признаков инфильтрации со стороны исследователей или правоохранительных органов и деактивирует учетные записи, оставшиеся неактивными в течение первой недели. Панель управления включает функции управления сборкой, ведения переговоров и приема платежей, рабочие процессы публикации данных в утечках, систему служебных обращений, под-учетные записи для команд и операционные правила. Аффилированные лица могут настраивать сборки с использованием более чем 15 команд и функций противодействия обнаружению.

Panzer публично указал 16 жертв как минимум в 11 странах, включая Таиланд, Италию, Индонезию, Сербию, Южную Корею, Испанию, Германию, Нигерию и Швейцарию. Сообщаемые жертвы охватывают такие отрасли, как технологии, производство, государственное управление и оборона, сельское хозяйство и пищевое производство, энергетика, образование, розничная торговля и другие. Широкая географическая и отраслевая дистрибуция указывает на оппортунистические, ориентированные на получение доступа методы таргетинга, а не на четко определенный региональный фокус.

Сопутствующая активность, оцененная с умеренной или низкой степенью уверенности, включает извлечение учетных данных, попытки брутфорса, изучение сетевых служб, перемещение внутри компании через Службы удаленного доступа и Существующие учетные записи, а также нарушение работы средств защиты. Вымогательское ПО шифрует файлы и добавляет к именам затронутых файлов метки, связанные с вымогательством. В отчете отсутствовали независимо подтвержденные индикаторы компрометации, включая хеши, IP-адреса, доменные имена или образцы ВПО. Организациям следует учитывать как нарушение операционной деятельности, так и раскрытие данных при подготовке мер защиты и процедур реагирования на инциденты, связанные с атаками Panzer.
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Fake TARI refund exploited in new phishing campaigns targeting PagoPA https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/ Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----

CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.

На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.

На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.

CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-09-2026

Detection and Remediation of the Syslogk Rootkit in Linux Environments

https://asec.ahnlab.com/ko/95253/

Report completeness: Low

Threats:
Syslogk_rootkit
Inline_hooking_technique

Victims:
Linux environments

ChatGPT TTPs:
do not use without manual check
T1014, T1564, T1564.001

IOCs:
Hash: 1

Soft:
Linux

Algorithms:
md5
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Detection and Remediation of the Syslogk Rootkit in Linux Environments https://asec.ahnlab.com/ko/95253/ Report completeness: Low Threats: Syslogk_rootkit Inline_hooking_technique Victims: Linux environments …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----

Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.

Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.

Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.

Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
#ParsedReport #CompletenessLow
04-09-2026

Robobox: Self driven malware creation and execution - made in China

https://netaskari.substack.com/p/robobox-self-driven-malware-creation

Report completeness: Low

Threats:
Coruna_tool
Cobalt_strike_tool

Victims:
Chinese users, Ios device users

Geo:
Korea, Chinese, China

ChatGPT TTPs:
do not use without manual check
T1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...

IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv

Algorithms:
aes-256-gcm

Win API:
MD

Languages:
python

Links:
https://github.com/matteyeux/coruna