#ParsedReport #CompletenessHigh
02-09-2026
REVSTEALER ramps up: analysis of up-and-coming infostealer
https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer
Report completeness: High
Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner
Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...
Industry:
Entertainment
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4
Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft
Algorithms:
aes, sha256, fnv-1a
Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData
YARA: Found
Links:
have more...
02-09-2026
REVSTEALER ramps up: analysis of up-and-coming infostealer
https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer
Report completeness: High
Threats:
Revstealer
Dead_drop_technique
Etherhiding_technique
Vmprotect_tool
Lumma_stealer
Aurastealer
Sandbox_evasion_technique
Credential_harvesting_technique
Elevationkatz_tool
Chromekatz_tool
Xmrig_miner
Victims:
Gaming, Cryptocurrency wallets, Browsers, Vpn applications, Chat applications, Password managers, Gaming platforms, Ftp clients, Obs studio, Two factor authentication applications, have more...
Industry:
Entertainment
TTPs:
Tactics: 8
Technics: 0
IOCs:
Domain: 9
Hash: 9
File: 2
Coin: 7
Path: 4
Soft:
Slack, qBittorrent, Chromium, Steam, Roblox, Minecraft
Algorithms:
aes, sha256, fnv-1a
Win API:
Polygon, GetEnvironmentStringsW, OpenClipboard, GetClipboardData, CryptUnprotectData
YARA: Found
Links:
https://github.com/elastic/detection-rules/blob/main/rules/windows/command\_and\_control\_dns\_susp\_tld.tomlhttps://github.com/elastic/labs-releases/blob/main/tools/revstealer/ida\_decrypt\_strings.pyhttps://github.com/Meckazin/ChromeKatzhave more...
www.elastic.co
Credential harvesting that survives takedowns: REVSTEALER
REVSTEALER hides backup C2 addresses in Polygon smart contracts. Inside its sandbox scoring, credential-harvesting scope, and four undocumented modules.
CTT Report Hub
#ParsedReport #CompletenessHigh 02-09-2026 REVSTEALER ramps up: analysis of up-and-coming infostealer https://www.elastic.co/security-labs/threat-command/revstealer-credential-harvesting-infostealer Report completeness: High Threats: Revstealer Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----
REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.
ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.
Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.
REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.
Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
REVSTEALER (REF2859) — это новый, сильно обфусцированный стиллер информации, распространяемый через поддельное программное обеспечение и приманки в виде читов для игр. Он использует обширные механизмы противодействия анализу и обход песочницы, крадет учетные данные и конфиденциальные данные из браузеров, кошельков, приложений и игровых платформ, а также способен расшифровывать файлы cookie Roblox для перехвата управления учетными записями. Его устойчивый канал C2 использует смарт-контракты Polygon для зашифрованной резервной конфигурации и модульной доставки полезной нагрузки.
-----
REVSTEALER — новое семейство ВПО, предназначенное для кражи информации, отслеживаемое под идентификатором REF2859. За последний год на VirusTotal было выявлено около 4 700 связанных образцов. Распространение осуществлялось, в том числе, через захваченные каналы YouTube, публикующие сгенерированные с помощью ИИ видео, рекламирующие бесплатные читы для игр и мод-меню, с ссылками на вредоносные сайты. Другие образцы маскировались под программное обеспечение, такое как Slack, qBittorrent, SteelSeries GG и Blender, что указывает на использование нескольких тем приманок. Большинство обнаруженных образцов были защищены с помощью VMProtect, однако их код, как правило, можно было восстановить с помощью дампа памяти.
ВПО выполняет обширные действия по противодействию анализу и валидации жертвы. Она проверяет системный язык и раскладку клавиатуры на соответствие хэшированным значениям локали CIS и завершает работу при обнаружении совпадения. Система взвешенного скоринга песочниц оценивает десять характеристик, включая доступный объем ОЗУ, количество процессоров, имена процессов и имена пользователей. Оценка в семь баллов и выше приводит к самоликвидации. REVSTEALER также использует самоудаление, косвенные системные вызовы, хэширование API, зашифрованные строки, обход хуков в пользовательском режиме и собственную обработку исключений. Сырые полезны нагрузки могут содержать 16-байтовый водяной знак и требуют случайный шестизначный токен верификации, тогда как упакованные версии обходят эту проверку.
Функциональные возможности по краже учётных данных охватывают браузеры на базе Chromium, файлы cookie, пароли, кошельки для криптовалют, менеджеры паролей, мессенджеры, программное обеспечение для VPN и FTP, OBS Studio, Sticky Notes, приложения для двухфакторной аутентификации, выбранные документы и файлы конфигурации. Вредоносное ПО поддерживает 225 идентификаторов расширений Chromium и 51 автономное приложение-кошелёк. Оно способно обходить шифрование Chromium App-Bound Encryption путём запуска браузера под управлением отладчика, установки аппаратного контрольного пункта вблизи подпрограммы расшифровки и извлечения расшифрованного ключа из памяти браузера.
REVSTEALER целенаправленно нацелен на игровые аккаунты и связанные с ними данные, подлежащие монетизации, включая Battle.net, EA Desktop, Steam, Roblox и Minecraft. Он выполняет поиск конфигурационных путей, специфичных для каждой платформы, и может использовать `CryptUnprotectData` для расшифровки сессионных cookie Roblox, что потенциально позволяет захватить аккаунт без пароля жертвы.
Каждая сборка содержит основной адрес управления и адрес смарт-контракта в сети Polygon. Если основной сервер недоступен, ВПО обращается к публичным JSON-RPC-эндпоинтам Polygon, извлекает зашифрованную резервную конфигурацию и расшифровывает альтернативный адрес C2. Задачи C2 могут доставлять четыре дополнительных исполняемых модуля, которые используют обфусцированные конфигурации, защиту в стиле VMProtect и контракты Polygon для заменяемых настроек, включая эндпоинты C2 и командные строки XMRig.
#ParsedReport #CompletenessMedium
04-09-2026
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator
https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)
Threats:
Credential_dumping_technique
Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce
Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail
Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand
TTPs:
Tactics: 8
Technics: 10
IOCs:
Domain: 1
Soft:
Linux, ESXi
Platforms:
cross-platform
04-09-2026
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator
https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102
Report completeness: Medium
Actors/Campaigns:
Panzer_ransomware (motivation: information_theft, financially_motivated)
Threats:
Credential_dumping_technique
Victims:
Technology, Manufacturing, Government and defense, Agriculture and food production, Energy and utilities, Education, Retail and e commerce
Industry:
E-commerce, Education, Energy, Foodtech, Government, Retail
Geo:
South korea, Indonesia, Spain, Italy, Switzerland, Serbia, Germany, Czech republic, Nigeria, Thailand
TTPs:
Tactics: 8
Technics: 10
IOCs:
Domain: 1
Soft:
Linux, ESXi
Platforms:
cross-platform
Cyberxtron
Panzer Ransomware: Profile of an Emerging Double-Extortion Operator | CyberXTron Blog
Panzer is a newly emerged Ransomware-as-a-Service (RaaS) operation with a dedicated leak site first observed active on August 5, 2026. The group has published 16 victims to date, spanning at least 11 identified countries, and operates a structured affiliate…
CTT Report Hub
#ParsedReport #CompletenessMedium 04-09-2026 Panzer Ransomware: Profile of an Emerging Double-Extortion Operator https://cyberxtron.com/resources/blogs/panzer-ransomware-profile-of-an-emerging-double-extortion-operator-8102 Report completeness: Medium …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга», использующая двойное вымогательство против организаций из различных отраслей и стран. Её аффилированные лица могут развертывать вредоносные нагрузки, нацеленные на Windows, Linux, VMware ESXi и FreeBSD, при этом сопутствующая активность включает кражу учетных данных, брутфорс, обнаружение сети, перемещение внутри компании и нейтрализацию средств защиты.
-----
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга» (RaaS), чей сайт утечек был впервые обнаружен 5 августа 2026 года. Группа использует модель двойного вымогательства: аффилированные лица выводят данные жертв, шифруют файлы и оказывают давление на организации посредством публикации информации на публичном сайте утечек. Panzer поддерживает сборку полезных нагрузок для Windows, Linux, VMware ESXi и FreeBSD, что свидетельствует о намерении атаковать гетерогенные корпоративные среды.
Операция привлекает аффилированных лиц через процесс регистрации на основе приложения Tox и проводит проверку кандидатов перед предоставлением доступа к панели управления. Аффилированные лица получают 80% от средств, полученных в качестве выкупа, тогда как Panzer удерживает 20%. Сообщается, что платформа отслеживает новых аффилированных лиц в течение первого месяца на предмет признаков инфильтрации со стороны исследователей или правоохранительных органов и деактивирует учетные записи, оставшиеся неактивными в течение первой недели. Панель управления включает функции управления сборкой, ведения переговоров и приема платежей, рабочие процессы публикации данных в утечках, систему служебных обращений, под-учетные записи для команд и операционные правила. Аффилированные лица могут настраивать сборки с использованием более чем 15 команд и функций противодействия обнаружению.
Panzer публично указал 16 жертв как минимум в 11 странах, включая Таиланд, Италию, Индонезию, Сербию, Южную Корею, Испанию, Германию, Нигерию и Швейцарию. Сообщаемые жертвы охватывают такие отрасли, как технологии, производство, государственное управление и оборона, сельское хозяйство и пищевое производство, энергетика, образование, розничная торговля и другие. Широкая географическая и отраслевая дистрибуция указывает на оппортунистические, ориентированные на получение доступа методы таргетинга, а не на четко определенный региональный фокус.
Сопутствующая активность, оцененная с умеренной или низкой степенью уверенности, включает извлечение учетных данных, попытки брутфорса, изучение сетевых служб, перемещение внутри компании через Службы удаленного доступа и Существующие учетные записи, а также нарушение работы средств защиты. Вымогательское ПО шифрует файлы и добавляет к именам затронутых файлов метки, связанные с вымогательством. В отчете отсутствовали независимо подтвержденные индикаторы компрометации, включая хеши, IP-адреса, доменные имена или образцы ВПО. Организациям следует учитывать как нарушение операционной деятельности, так и раскрытие данных при подготовке мер защиты и процедур реагирования на инциденты, связанные с атаками Panzer.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга», использующая двойное вымогательство против организаций из различных отраслей и стран. Её аффилированные лица могут развертывать вредоносные нагрузки, нацеленные на Windows, Linux, VMware ESXi и FreeBSD, при этом сопутствующая активность включает кражу учетных данных, брутфорс, обнаружение сети, перемещение внутри компании и нейтрализацию средств защиты.
-----
Panzer — это набирающая обороты операция по модели «Программа-вымогатель как услуга» (RaaS), чей сайт утечек был впервые обнаружен 5 августа 2026 года. Группа использует модель двойного вымогательства: аффилированные лица выводят данные жертв, шифруют файлы и оказывают давление на организации посредством публикации информации на публичном сайте утечек. Panzer поддерживает сборку полезных нагрузок для Windows, Linux, VMware ESXi и FreeBSD, что свидетельствует о намерении атаковать гетерогенные корпоративные среды.
Операция привлекает аффилированных лиц через процесс регистрации на основе приложения Tox и проводит проверку кандидатов перед предоставлением доступа к панели управления. Аффилированные лица получают 80% от средств, полученных в качестве выкупа, тогда как Panzer удерживает 20%. Сообщается, что платформа отслеживает новых аффилированных лиц в течение первого месяца на предмет признаков инфильтрации со стороны исследователей или правоохранительных органов и деактивирует учетные записи, оставшиеся неактивными в течение первой недели. Панель управления включает функции управления сборкой, ведения переговоров и приема платежей, рабочие процессы публикации данных в утечках, систему служебных обращений, под-учетные записи для команд и операционные правила. Аффилированные лица могут настраивать сборки с использованием более чем 15 команд и функций противодействия обнаружению.
Panzer публично указал 16 жертв как минимум в 11 странах, включая Таиланд, Италию, Индонезию, Сербию, Южную Корею, Испанию, Германию, Нигерию и Швейцарию. Сообщаемые жертвы охватывают такие отрасли, как технологии, производство, государственное управление и оборона, сельское хозяйство и пищевое производство, энергетика, образование, розничная торговля и другие. Широкая географическая и отраслевая дистрибуция указывает на оппортунистические, ориентированные на получение доступа методы таргетинга, а не на четко определенный региональный фокус.
Сопутствующая активность, оцененная с умеренной или низкой степенью уверенности, включает извлечение учетных данных, попытки брутфорса, изучение сетевых служб, перемещение внутри компании через Службы удаленного доступа и Существующие учетные записи, а также нарушение работы средств защиты. Вымогательское ПО шифрует файлы и добавляет к именам затронутых файлов метки, связанные с вымогательством. В отчете отсутствовали независимо подтвержденные индикаторы компрометации, включая хеши, IP-адреса, доменные имена или образцы ВПО. Организациям следует учитывать как нарушение операционной деятельности, так и раскрытие данных при подготовке мер защиты и процедур реагирования на инциденты, связанные с атаками Panzer.
#ParsedReport #CompletenessLow
03-09-2026
Fake TARI refund exploited in new phishing campaigns targeting PagoPA
https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/
Report completeness: Low
Victims:
Pagopa, Payment card users
ChatGPT TTPs:
T1036, T1056.003, T1566, T1657
Algorithms:
zip
03-09-2026
Fake TARI refund exploited in new phishing campaigns targeting PagoPA
https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/
Report completeness: Low
Victims:
Pagopa, Payment card users
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1566, T1657
Algorithms:
zip
CERT-AGID
Falso rimborso TARI sfruttato nelle nuove campagne di phishing ai danni di PagoPA
Il CERT-AGID ha individuato siti malevoli che utilizzano nome, logo e grafica di PagoPA per sottrarre dati personali e informazioni relative alle carte di pagamento delle vittime.
Le pagine fraudolente prospettano un presunto rimborso per un pagamento in…
Le pagine fraudolente prospettano un presunto rimborso per un pagamento in…
CTT Report Hub
#ParsedReport #CompletenessLow 03-09-2026 Fake TARI refund exploited in new phishing campaigns targeting PagoPA https://cert-agid.gov.it/news/falso-rimborso-tari-sfruttato-nelle-nuove-campagne-di-phishing-ai-danni-di-pagopa/ Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----
CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.
На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.
На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.
CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, основанную на имперсонации PagoPA, в ходе которой злоумышленники использовали поддельные заявления о возврате средств по сбору TARI для сбора данных об личности, контактных данных и платежных картах жертв. В конечном итоге мошеннические сайты собирают номера карт, сроки их действия и коды CVV с целью совершения финансовых мошеннических действий и последующего злоупотребления.
-----
CERT-AGID выявил фишинговые веб-сайты, имитирующие PagoPA путём копирования его названия, логотипа и визуального дизайна. Кампания нацелена на пользователей с помощью мошеннического заявления о возврате TARI (налог на вывоз мусора) в размере 95,00 евро, якобы связанного с делом 2025 года, касающимся переплаты от 28 августа 2026 года. Фальшивые сайты используют сценарий возврата средств, чтобы убедить жертв в том, что они проходят легитимную процедуру верификации дела и возмещения.
На начальном этапе жертвам предлагается предоставить идентификационные данные, такие как налоговый код или номер удостоверения личности. После отображения сфабрикованного результата о возврате средств веб-сайты собирают обширный объем персональных и контактных данных, включая имя и фамилию жертвы, домашний адрес, почтовый индекс, муниципалитет, провинцию, регион, номер мобильного телефона и адрес электронной почты.
На финальном этапе запрашиваются данные банковской карты, включая имя держателя карты, номер карты, срок действия и CVV. Сочетание персональных, контактных и финансовых данных может быть использовано для попыток проведения мошеннических транзакций по карте, злоупотреблений, связанных с подменой личности, или для последующих целенаправленных фишинговых кампаний. Таким образом, данная операция представляет собой фишинговую кампанию, направленную на кражу учетных данных и данных платежных карт, а не легитимный процесс возврата средств PagoPA.
CERT-AGID инициировал меры по блокировке вредоносных доменов и уведомил соответствующую организацию о кампании. Также были переданы индикаторы компрометации для поддержки обнаружения и реагирования.
#ParsedReport #CompletenessLow
07-09-2026
Detection and Remediation of the Syslogk Rootkit in Linux Environments
https://asec.ahnlab.com/ko/95253/
Report completeness: Low
Threats:
Syslogk_rootkit
Inline_hooking_technique
Victims:
Linux environments
ChatGPT TTPs:
T1014, T1564, T1564.001
IOCs:
Hash: 1
Soft:
Linux
Algorithms:
md5
07-09-2026
Detection and Remediation of the Syslogk Rootkit in Linux Environments
https://asec.ahnlab.com/ko/95253/
Report completeness: Low
Threats:
Syslogk_rootkit
Inline_hooking_technique
Victims:
Linux environments
ChatGPT TTPs:
do not use without manual checkT1014, T1564, T1564.001
IOCs:
Hash: 1
Soft:
Linux
Algorithms:
md5
ASEC
리눅스 환경의 루트킷 Syslogk 탐지 및 치료 - ASEC
리눅스 환경의 루트킷 Syslogk 탐지 및 치료 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 Detection and Remediation of the Syslogk Rootkit in Linux Environments https://asec.ahnlab.com/ko/95253/ Report completeness: Low Threats: Syslogk_rootkit Inline_hooking_technique Victims: Linux environments …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----
Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.
Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.
Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.
Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Syslogk — это руткит на уровне ядра Linux, который использует инлайновые хуки и манипуляции с VFS для сокрытия процессов, сетевых подключений, файлов и каталогов. Он также скрывает свой модуль ядра, удаляя его из списков ядра и sysfs, из-за чего стандартные системные утилиты предоставляют неполную картину активности системы.
-----
Syslogk — это руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО путём изменения путей выполнения ядра и удаления следов собственного присутствия. Он использует inline-хуки для изменения начала выбранных функций ядра, перенаправляя выполнение на код, контролируемый злоумышленником, до запуска исходных функций. Руткит устанавливает хуки для `proc_root_readdir` с целью сокрытия процессов и для `tcp4_seq_show` — для сокрытия информации о сокетах TCP и сетевом взаимодействии. Эти модификации не позволяют стандартным системным утилитам отображать выбранные процессы или соединения.
Syslogk также использует перехват таблиц виртуальной файловой системы (VFS) для сокрытия файлов и каталогов, связанных с ВПО. В результате файлы, присутствующие на диске, могут не отображаться в стандартных списках каталогов, включая вывод команд, таких как `ls`. Это поведение может препятствовать проведению традиционного криминалистического анализа и административных проверок, поскольку скомпрометированное ядро фильтрует информацию, возвращаемую инструментам пользовательского пространства.
Руткит скрывает свой загружаемый модуль ядра (LKM), удаляя его узел модуля из двусвязного списка модулей ядра. Он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его. Syslogk дополнительно удаляет свой kobject из `/sys/module`, предотвращая отображение модуля в sysfs. Он восстанавливает значение `state_in_sysfs`, чтобы указать, что объект по-прежнему зарегистрирован, что помогает поддерживать согласованное состояние сокрытия, несмотря на удаление узла.
Обнаружение требует применения методов, способных выявлять манипуляции на уровне ядра, а не полагаться исключительно на стандартный вывод команд. В системе, затронутой Syslogk, могут наблюдаться несоответствия между содержимым файловой системы, состоянием модулей ядра, информацией о процессах и сетевыми соединениями. Устранение последствий включает обнаружение скрытого модуля и восстановление его сокрытого состояния в ядре и sysfs, чтобы модуль и ранее скрытые файлы снова стали видимыми, после чего руткит может быть удалён, а система подвергнута дальнейшему расследованию на предмет компрометации.
#ParsedReport #CompletenessLow
04-09-2026
Robobox: Self driven malware creation and execution - made in China
https://netaskari.substack.com/p/robobox-self-driven-malware-creation
Report completeness: Low
Threats:
Coruna_tool
Cobalt_strike_tool
Victims:
Chinese users, Ios device users
Geo:
Korea, Chinese, China
ChatGPT TTPs:
T1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...
IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv
Algorithms:
aes-256-gcm
Win API:
MD
Languages:
python
Links:
04-09-2026
Robobox: Self driven malware creation and execution - made in China
https://netaskari.substack.com/p/robobox-self-driven-malware-creation
Report completeness: Low
Threats:
Coruna_tool
Cobalt_strike_tool
Victims:
Chinese users, Ios device users
Geo:
Korea, Chinese, China
ChatGPT TTPs:
do not use without manual checkT1005, T1016.001, T1033, T1036, T1053.003, T1082, T1105, T1505.003, T1573.001, T1587.001, have more...
IOCs:
IP: 1
File: 1
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
penSSL de, crontab, openssl, mysql, curl, url -s, l -skv
Algorithms:
aes-256-gcm
Win API:
MD
Languages:
python
Links:
https://github.com/matteyeux/corunaSubstack
Robobox: Self driven malware creation and execution - made in China
Chinese cyber operators use increasingly LLMs to produce offensive tooling, from C2 management frameworks to RATs. But what if they also let agents run the whole pipeline ?
CTT Report Hub
#ParsedReport #CompletenessLow 04-09-2026 Robobox: Self driven malware creation and execution - made in China https://netaskari.substack.com/p/robobox-self-driven-malware-creation Report completeness: Low Threats: Coruna_tool Cobalt_strike_tool Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описана экспериментальная атакующая среда на китайском языке, объединяющая LLM-ассистированную панель управления C2 для iOS, инфраструктуру подготовки ВПО, Cobalt Strike и имплант с обратным шеллом. ВПО `WinPerfDiagSvc` использует закрепление через cron, блокировку файлов и шифрование AES-256-GCM для подключения к `45.115.124.42:80`. Наличие тестовых данных, логических ошибок и устаревших эксплойтов указывает на ограниченное или неподтвержденное развертывание у жертв.
-----
В отчёте описана среда управления (C2) с интерфейсом на китайском языке, которая, по всей видимости, была создана преимущественно с помощью LLM-ассистентов или агентной разработки. Фреймворк включает веб-панель на React/Vite и бэкенд на Node.js, смоделированный на основе общедоступного исходного кода Coruna, технических анализов и скриншотов существующего интерфейса Bee C2. Панель поддерживает профилирование целей, отслеживание заражения и цепочек эксплуатации, а также сбор данных с скомпрометированных устройств iOS, включая криптокошельки, SMS-сообщения и фотографии. В ней содержатся тестовые данные и переключатели развёртывания, что указывает на демонстрационную или тестовую среду, а не на подтверждённую боевую систему. По имеющимся данным, реализация содержит логические ошибки и опирается на устаревшие цепочки эксплойтов для iOS.
Инфраструктура также содержала бинарный файл Win64 с именем `agent`, замаскированный под `WinPerfDiagSvc` и описанный внутренне как «Linux C-клиент для AI VPS Manager». ВПО устанавливает соединение с `45.115.124.42:80` и предоставляет обратную оболочку. Она обеспечивает закрепление через `crontab`, использует `flock` для блокировки файлов и реализует собственное шифрование трафика AES-256-GCM без зависимости от OpenSSL. Соответствующий C2-сервер имел ранее сформированную репутацию в VirusTotal.
Среди дополнительных компонентов присутствовали сервер Cobalt Strike Team Server, поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая, а также инфраструктура доставки ВПО. Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов `ImageMagik.dll` и `SGWangzaix.exe`. В среде также размещались Npcap с пакетным файлом, рекламирующим тихую установку драйвера в режиме драйвера, исходный пакет Bee C2, а также пакет Sogou Pinyin, содержащий код промежуточной загрузки и бинарные файлы ВПО. Присутствовали также Python-база HTTP-сервис промежуточной загрузки и загрузчик `main.py`, а также журнал доступа, фиксирующий загрузку DLL на сервер в Гонконге.
Наблюдаемые команды оболочки пытались выполнить запрос к конечной точке команд WebLogic и собрать информацию о внешнем IP-адресе, подключении, статусе HTTP и региональной доступности. Общая система объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Доказательства указывают на экспериментальную или частично автоматизированную среду атаки, хотя степень фактического развертывания на стороне жертв и загрузки файлов не могла быть подтверждена.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчете описана экспериментальная атакующая среда на китайском языке, объединяющая LLM-ассистированную панель управления C2 для iOS, инфраструктуру подготовки ВПО, Cobalt Strike и имплант с обратным шеллом. ВПО `WinPerfDiagSvc` использует закрепление через cron, блокировку файлов и шифрование AES-256-GCM для подключения к `45.115.124.42:80`. Наличие тестовых данных, логических ошибок и устаревших эксплойтов указывает на ограниченное или неподтвержденное развертывание у жертв.
-----
В отчёте описана среда управления (C2) с интерфейсом на китайском языке, которая, по всей видимости, была создана преимущественно с помощью LLM-ассистентов или агентной разработки. Фреймворк включает веб-панель на React/Vite и бэкенд на Node.js, смоделированный на основе общедоступного исходного кода Coruna, технических анализов и скриншотов существующего интерфейса Bee C2. Панель поддерживает профилирование целей, отслеживание заражения и цепочек эксплуатации, а также сбор данных с скомпрометированных устройств iOS, включая криптокошельки, SMS-сообщения и фотографии. В ней содержатся тестовые данные и переключатели развёртывания, что указывает на демонстрационную или тестовую среду, а не на подтверждённую боевую систему. По имеющимся данным, реализация содержит логические ошибки и опирается на устаревшие цепочки эксплойтов для iOS.
Инфраструктура также содержала бинарный файл Win64 с именем `agent`, замаскированный под `WinPerfDiagSvc` и описанный внутренне как «Linux C-клиент для AI VPS Manager». ВПО устанавливает соединение с `45.115.124.42:80` и предоставляет обратную оболочку. Она обеспечивает закрепление через `crontab`, использует `flock` для блокировки файлов и реализует собственное шифрование трафика AES-256-GCM без зависимости от OpenSSL. Соответствующий C2-сервер имел ранее сформированную репутацию в VirusTotal.
Среди дополнительных компонентов присутствовали сервер Cobalt Strike Team Server, поддельное обновление Sogou Pinyin, нацеленное на пользователей из материкового Китая, а также инфраструктура доставки ВПО. Согласно имеющимся данным, цепочка обновлений использовала HTTP-сервер для доставки файлов `ImageMagik.dll` и `SGWangzaix.exe`. В среде также размещались Npcap с пакетным файлом, рекламирующим тихую установку драйвера в режиме драйвера, исходный пакет Bee C2, а также пакет Sogou Pinyin, содержащий код промежуточной загрузки и бинарные файлы ВПО. Присутствовали также Python-база HTTP-сервис промежуточной загрузки и загрузчик `main.py`, а также журнал доступа, фиксирующий загрузку DLL на сервер в Гонконге.
Наблюдаемые команды оболочки пытались выполнить запрос к конечной точке команд WebLogic и собрать информацию о внешнем IP-адресе, подключении, статусе HTTP и региональной доступности. Общая система объединяла функции RAT, Cobalt Strike, инструментов C2 для iOS, размещения ВПО и разведки. Доказательства указывают на экспериментальную или частично автоматизированную среду атаки, хотя степень фактического развертывания на стороне жертв и загрузки файлов не могла быть подтверждена.
#ParsedReport #CompletenessMedium
08-09-2026
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/
Report completeness: Medium
Actors/Campaigns:
Mentalpositive
Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique
Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users
Industry:
Government, Financial, Software_development
Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states
TTPs:
Tactics: 7
Technics: 18
IOCs:
Domain: 4
Hash: 1
Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...
Wallets:
metamask, coinbase, tronlink
Algorithms:
zip, md5, sha1, sha256, xor, base64
Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system
Win API:
PIE
Languages:
python, applescript
Platforms:
apple, intel
08-09-2026
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/
Report completeness: Medium
Actors/Campaigns:
Mentalpositive
Threats:
Macc_stealer
Clickfix_technique
Credential_dumping_technique
Seo_poisoning_technique
Clearfake
Lumma_stealer
Stealc
Vidar_stealer
Supply_chain_technique
Cloaking_technique
Victims:
Technology sector, Software development sector, Cryptocurrency sector, Web3 sector, Macos users
Industry:
Government, Financial, Software_development
Geo:
Canada, Australia, Germany, France, Singapore, Japan, India, Netherlands, United kingdom, United states
TTPs:
Tactics: 7
Technics: 18
IOCs:
Domain: 4
Hash: 1
Soft:
macOS, Gatekeeper, Keitaro, Zoom, Claude, ChatGPT, Docker, TradingView, curl, Telegram, have more...
Wallets:
metamask, coinbase, tronlink
Algorithms:
zip, md5, sha1, sha256, xor, base64
Functions:
fork, setsid, _Fork, _Setsid, _freopen, sub_100001e20, _system
Win API:
PIE
Languages:
python, applescript
Platforms:
apple, intel
Seqrite Labs
MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures
<p>Executive Summary MacSync Stealer is a family of macOS information stealers and remote-access stagers designed to evade detection and sold commercially under a malware-as-a-service (MaaS) model. In the attack chain, MacSync binaries are native stagers…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 MacSync: The Evasive macOS Stealer Exploiting ClickFix Lures https://www.seqrite.com/blog/macsync-the-evasive-macos-stealer-exploiting-clickfix-lures/ Report completeness: Medium Actors/Campaigns: Mentalpositive…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----
MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.
Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.
Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.
MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это вредоносное ПО для macOS, распространяемое по модели ВПО как услуга, с использованием методов социальной инженерии и кампаний с поддельным программным обеспечением. Его стейджер выполняет удалённо доставляемый AppleScript для кражи паролей, данных Связки ключей, сессий браузеров, SSH-ключей, криптокошельков и других учетных данных, при этом необязательный RAT обеспечивает закрепление и удалённый доступ. Украденные данные сжимаются, разбиваются на фрагменты и выгружаются по протоколу HTTP.
-----
MacSync — это вредоносная программа для кражи информации и стейджер удалённого доступа для macOS, распространяемая по модели ВПО как услуга. В основном она распространяется через кампании социальной инженерии ClickFix, вредоносную рекламу, отравление поисковой оптимизации (SEO), скомпрометированные веб-сайты, а также поддельные установщики программного обеспечения или ИИ. Жертв убеждают вставить и выполнить команды, такие как `curl -s … \| zsh`, в Терминале, часто под предлогом прохождения CAPTCHA, установки программного обеспечения, обновления безопасности или ошибки загрузки. Кампании нацелены на пользователей macOS, в частности в корпоративном секторе, сфере разработки программного обеспечения, криптовалют и Web3.
Цепочка заражения, как правило, начинается с оболочки (shell wrapper), которая запускает фоновый процесс и восстанавливает полезную нагрузку, закодированную в Base64. Эта полезная нагрузка выполняет нативный 64-разрядный стейджер в формате Mach-O, который демонизирует себя с помощью `fork()` и `setsid()`, перепривязывает родительский процесс к `launchd` и перенаправляет стандартные потоки ввода и вывода в `/dev/null`. Функциональные строки, включая URL C2, заголовки, аргументы и временные пути, скрываются с помощью однобайтового XOR и расшифровываются во время выполнения.
Stager устанавливает связь с инфраструктурой C2 по протоколу HTTPS, как правило, отправляя запрос `/dynamic?txd=<token>` с заголовком `api-key`. Он транслирует AppleScript, предоставленный сервером, непосредственно в `/usr/bin/osascript`, что позволяет избежать создания файлов скриптов на диске и дает оператору возможность удаленно модифицировать стиллер. AppleScript может запрашивать системный пароль пользователя и собирать данные Связки ключей macOS, базы данных и сессионные cookie браузеров, ключи SSH, сессии Телеграм, данные криптографических кошельков, а также другие учетные данные. Собранные сведения сжимаются в архив `/tmp/osalogging.zip`.
MacSync также может развертывать Mach-O RAT с механизмом закрепления через `\~/Library/LaunchAgents/`, используя имена файлов, такие как `com.google.keystone.plist` или `com.apple.sync.plist`. Для получения разрешений на запись экрана используется вспомогательный модуль с ad-hoc подписью. Эксфильтрация выполняется через `/gate?buildtxd=<token>` с использованием HTTP PUT-запросов. Архив разбивается на блоки по 10 МБ с помощью `dd`, загружается последовательно с повторными попытками и экспоненциальным увеличением задержки (retry backoff), а после получения успешных ответов HTTP 200 удаляется вместе с файлом `/tmp/.httpcode`. Инфраструктура ассоциируется с повторяющимися URI-путями, заголовками API-ключей, параметрами загрузки и аналогичным поведением запросов, хотя атрибуция кампании и разработчика остается неопределенной.
#ParsedReport #CompletenessMedium
07-09-2026
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores
https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer
Victims:
Magento stores, Identity verification, Ai accounts, Healthcare
Industry:
E-commerce, Retail
TTPs:
IOCs:
Hash: 3
Domain: 1
IP: 3
Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce
Languages:
php, rust
Platforms:
arm
07-09-2026
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores
https://www.secureblink.com/threat-feeds/adobe-commerce-zero-day-style-smuggler-backdoors-magento-stores
Report completeness: Medium
Actors/Campaigns:
Shinyhunters
Threats:
Stylesmuggler
Residential_proxy_technique
Vidar_stealer
Lumma_stealer
Stealc
Redline_stealer
Acreed
Amos_stealer
Victims:
Magento stores, Identity verification, Ai accounts, Healthcare
Industry:
E-commerce, Retail
TTPs:
IOCs:
Hash: 3
Domain: 1
IP: 3
Soft:
Linux, Redis, nginx, Claude, Anthropic, Okta, Salesforce
Languages:
php, rust
Platforms:
arm
Secureblink
Adobe Commerce Zero-Day StyleSmuggler Backdoors Magento Stores | Secure Blink
Unauthenticated Adobe Commerce zero-day "StyleSmuggler" plants a Rust backdoor on Magento stores. No CVE, no patch. IOCs and mitigations inside.