#ParsedReport #CompletenessHigh
08-09-2026
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
Report completeness: High
Actors/Campaigns:
Fortibleed
Lynx_ransomware
Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique
Victims:
Fortigate appliances, Us based organizations
Geo:
United kingdom, United states, Chile, Russian, Colombia
CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)
CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)
CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)
TTPs:
Tactics: 8
Technics: 26
IOCs:
Url: 1
File: 10
IP: 7
Hash: 12
Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...
Wallets:
wassabi
Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes
Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess
Languages:
python, javascript, powershell, rust, cpython
Platforms:
arm
Links:
08-09-2026
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/
Report completeness: High
Actors/Campaigns:
Fortibleed
Lynx_ransomware
Threats:
Pivotc2
Portscan_tool
Credential_harvesting_technique
Proxychains_tool
Ldapdomaindump_tool
Obfs4proxy_tool
Passthehash_technique
Process_injection_technique
Victims:
Fortigate appliances, Us based organizations
Geo:
United kingdom, United states, Chile, Russian, Colombia
CVEs:
CVE-2025-25249 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
Soft:
- fortinet fortios (<6.4.17, <7.0.18, <7.2.12, <7.4.9, <7.6.4)
CVE-2024-26304 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: Unknown
CVE-2024-47575 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- fortinet fortimanager (<6.2.13, <6.4.15, <7.0.13, <7.2.8, <7.4.5)
- fortinet fortimanager_cloud (le6.4.7, <7.0.13, <7.2.8, <7.4.5)
CVE-2026-35273 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- oracle peoplesoft_enterprise_peopletools (8.61, 8.62)
TTPs:
Tactics: 8
Technics: 26
IOCs:
Url: 1
File: 10
IP: 7
Hash: 12
Soft:
FortiGate, Node.js, busybox, Active Directory, SoftPerfect Network Scanner, Google Chrome, Chrome, Microsoft Edge, Microsoft Exchange, Linux, have more...
Wallets:
wassabi
Algorithms:
aes-256-cbc, aes-128-gcm, base64, cbc, xor, sha256, aes
Win API:
VirtualAllocEx, WriteProcessMemory, OpenProcess
Languages:
python, javascript, powershell, rust, cpython
Platforms:
arm
Links:
https://github.com/DhavalKapil/heap-exploitation/blob/master/attacks/house\_of\_einherjar.mdSOCRadar® Cyber Intelligence Inc.
CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT
The SOCRadar Threat Research Unit (STRU) identified, with high confidence, exploitation of CVE-2025-25249, a heap-based buffer overflow vulnerability...
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 CVE-2025-25249 Exploitation Delivers PivotC2, a FortiGate Post-Exploitation RAT https://socradar.io/blog/cve-2025-25249-pivotc2-fortigate-rat/ Report completeness: High Actors/Campaigns: Fortibleed Lynx_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость CVE-2025-25249 — переполнение буфера в куче в демоне обработки CAPWAP в FortiOS и FortiSwitchManager — для получения Удаленного Выполнения Кода без аутентификации. Они развертывают PivotC2, RAT на базе Node.js, который обеспечивает создание обратных шеллов, туннелирование, сетевое сканирование, кражу конфигураций и расшифровку сохраненных учетных данных FortiGate.
-----
Активная эксплуатация уязвимости CVE-2025-25249 направлена на переполнение буфера в куче в демоне `cw_acd` в FortiOS и FortiSwitchManager, который обрабатывает трафик CAPWAP на UDP-порту 5246. Уязвимость позволяет осуществлять Удаленное Выполнение Кода без аутентификации посредством специально сформированных запросов. Восстановленный фреймворк эксплойта `fortirun.bin` определяет уязвимые системы FortiGate и FortiAP, выполняет подготовку кучи с помощью вредоносных сообщений CAPWAP Add Station, повреждает структуру списка освобожденной памяти и перехватывает поток управления с использованием ROP-пивота для ARM64. Затем он вызывает встроенный в систему рантайм Node.js для создания обратного шелла.
Атака доставляет JavaScript-стагер, который загружает второй этап, закодированный в Base64 и зашифрованный с помощью XOR, расшифровывает его с использованием ключа `pivot`, записывает в `/tmp/.i.js` и выполняет в фоновом режиме. Полезная нагрузка PivotC2 представляет собой Node.js RAT, предназначенный для постэксплуатации FortiGate. Она поддерживает исходящее TLS-соединение с C2-сервером, используя мультиплексированный бинарный протокол с каналами для выполнения команд, интерактивных оболочек, файловых операций и TCP-форвардинга. Клиент поддерживает автоматическое переподключение, мониторинг heartbeat, проксирование через SOCKS5 и HTTP, локальный и удаленный порт-форвардинг, разрешение DNS, перечисление сети и сканирование портов на основе CIDR.
PivotC2 может собирать файлы конфигурации FortiGate, включая настройки VDOM и `/data/etc/fsv_sync.dat`, а затем расшифровывать сохраненные секреты. Восстановленные учетные данные могут включать предопределенные ключи VPN, учетные записи SSL-VPN, ключи беспроводных сетей, учетные данные LDAP и пароли администраторов. C2-сервер поддерживает автоматический режим, который автоматически собирает конфигурации, расшифровывает учетные данные, определяет внутренние сети и сканирует стандартные порты в обнаруженных и предопределенных частных диапазонах.
Кампания была направлена более чем на 30 000 IP-адресов FortiGate, зафиксировано 178 подтвержденных зараженных сессий, при этом наибольшая концентрация жертв зафиксирована в Соединенных Штатах. Две организации в США столкнулись с более масштабными вторжениями, включавшими создание внутренних туннелей, обнаружение хостов, кражу учетных данных из браузера, перемещение внутри компании и эксфильтрацию данных. Деятельность квалифицируется как операция киберкриминала с финансовой мотивацией, осуществляемая русскоязычными злоумышленниками, и также включала атаки на другие уязвимости корпоративных систем. Возможности обнаружения включают несанкционированные процессы Node.js, файл `/tmp/.i.js`, исходящие соединения с `46.151.29.58` или `146.103.99.177`, а также необычный доступ к конфигурации FortiGate или сетевое сканирование.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимость CVE-2025-25249 — переполнение буфера в куче в демоне обработки CAPWAP в FortiOS и FortiSwitchManager — для получения Удаленного Выполнения Кода без аутентификации. Они развертывают PivotC2, RAT на базе Node.js, который обеспечивает создание обратных шеллов, туннелирование, сетевое сканирование, кражу конфигураций и расшифровку сохраненных учетных данных FortiGate.
-----
Активная эксплуатация уязвимости CVE-2025-25249 направлена на переполнение буфера в куче в демоне `cw_acd` в FortiOS и FortiSwitchManager, который обрабатывает трафик CAPWAP на UDP-порту 5246. Уязвимость позволяет осуществлять Удаленное Выполнение Кода без аутентификации посредством специально сформированных запросов. Восстановленный фреймворк эксплойта `fortirun.bin` определяет уязвимые системы FortiGate и FortiAP, выполняет подготовку кучи с помощью вредоносных сообщений CAPWAP Add Station, повреждает структуру списка освобожденной памяти и перехватывает поток управления с использованием ROP-пивота для ARM64. Затем он вызывает встроенный в систему рантайм Node.js для создания обратного шелла.
Атака доставляет JavaScript-стагер, который загружает второй этап, закодированный в Base64 и зашифрованный с помощью XOR, расшифровывает его с использованием ключа `pivot`, записывает в `/tmp/.i.js` и выполняет в фоновом режиме. Полезная нагрузка PivotC2 представляет собой Node.js RAT, предназначенный для постэксплуатации FortiGate. Она поддерживает исходящее TLS-соединение с C2-сервером, используя мультиплексированный бинарный протокол с каналами для выполнения команд, интерактивных оболочек, файловых операций и TCP-форвардинга. Клиент поддерживает автоматическое переподключение, мониторинг heartbeat, проксирование через SOCKS5 и HTTP, локальный и удаленный порт-форвардинг, разрешение DNS, перечисление сети и сканирование портов на основе CIDR.
PivotC2 может собирать файлы конфигурации FortiGate, включая настройки VDOM и `/data/etc/fsv_sync.dat`, а затем расшифровывать сохраненные секреты. Восстановленные учетные данные могут включать предопределенные ключи VPN, учетные записи SSL-VPN, ключи беспроводных сетей, учетные данные LDAP и пароли администраторов. C2-сервер поддерживает автоматический режим, который автоматически собирает конфигурации, расшифровывает учетные данные, определяет внутренние сети и сканирует стандартные порты в обнаруженных и предопределенных частных диапазонах.
Кампания была направлена более чем на 30 000 IP-адресов FortiGate, зафиксировано 178 подтвержденных зараженных сессий, при этом наибольшая концентрация жертв зафиксирована в Соединенных Штатах. Две организации в США столкнулись с более масштабными вторжениями, включавшими создание внутренних туннелей, обнаружение хостов, кражу учетных данных из браузера, перемещение внутри компании и эксфильтрацию данных. Деятельность квалифицируется как операция киберкриминала с финансовой мотивацией, осуществляемая русскоязычными злоумышленниками, и также включала атаки на другие уязвимости корпоративных систем. Возможности обнаружения включают несанкционированные процессы Node.js, файл `/tmp/.i.js`, исходящие соединения с `46.151.29.58` или `146.103.99.177`, а также необычный доступ к конфигурации FortiGate или сетевое сканирование.
Практический курс по киберразведке - Threat Intelligence
Получите навыки, необходимые для проактивного реагирования на киберугрозы.
⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.
Курс ведут эксперты-практики:
- Виталий Евсиков (Head of SOC)
- Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
- Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
- Иван Васильев (Разработчик Threat Intelligence систем)
- Алексей Банников (Аналитик киберугроз)
📅 Старт: 13 ноября
⏳ Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.
👉🏼 Узнать больше о курсе
Получите навыки, необходимые для проактивного реагирования на киберугрозы.
⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.
Курс ведут эксперты-практики:
- Виталий Евсиков (Head of SOC)
- Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
- Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
- Иван Васильев (Разработчик Threat Intelligence систем)
- Алексей Банников (Аналитик киберугроз)
📅 Старт: 13 ноября
⏳ Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.
👉🏼 Узнать больше о курсе
🤔1
#ParsedReport #CompletenessMedium
02-09-2026
Inside Knight Office, a New M365 AiTM Phishing Kit
https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack
Report completeness: Medium
Threats:
Knight_office_tool
Aitm_technique
Eviltokens_tool
Kali365_tool
Device_code_phishing_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Google workspace users
TTPs:
Tactics: 7
Technics: 10
IOCs:
IP: 2
Domain: 26
Soft:
Cloudflare Turnstile, Joomla, Microsoft Entra, Windows Hello, Flask, Microsoft Sharepoint
Languages:
python
02-09-2026
Inside Knight Office, a New M365 AiTM Phishing Kit
https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack
Report completeness: Medium
Threats:
Knight_office_tool
Aitm_technique
Eviltokens_tool
Kali365_tool
Device_code_phishing_technique
Spear-phishing_technique
Victims:
Microsoft 365 users, Google workspace users
TTPs:
Tactics: 7
Technics: 10
IOCs:
IP: 2
Domain: 26
Soft:
Cloudflare Turnstile, Joomla, Microsoft Entra, Windows Hello, Flask, Microsoft Sharepoint
Languages:
python
Huntress
Inside Knight Office, a New M365 AiTM Phishing Kit | Huntress
An inside look at Knight Office, a newly discovered AiTM phishing kit featuring custom control panels, Cloudflare Turnstile, and M365 Token theft.
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside Knight Office, a New M365 AiTM Phishing Kit https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack Report completeness: Medium Threats: Knight_office_tool Aitm_technique Eviltokens_tool Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года фишинговый набор Knight Office использовал атаки AiTM против пользователей Microsoft 365, перенаправляя аутентификацию и перехватывая токены сессии после завершения MFA. Злоумышленники повторно использовали токены для регистрации поддельных устройств Microsoft Entra и пытались привязать учетные данные Windows Hello для закрепления.
-----
В августе 2026 года злоумышленники использовали фишинговый набор Knight Office в кампании Adversary-in-the-Middle (AiTM), нацеленной на пользователей Microsoft 365. Атака началась с самозваного электронного письма в стиле DocuSign, содержащего ссылку «Review». Ссылка использовала несколько перенаправлений, включая инфраструктуру Monday.com и скомпрометированный сайт на Joomla, чтобы скрыть конечное фишинговое назначение от сканеров и следователей. Связанные варианты приманок имитировали Microsoft SharePoint или Teams и направляли жертв на страницу аутентификации устройства Microsoft.
Пострадавшим указывалось ввести девятибуквенный код аутентификации устройства, предоставить учетные данные Microsoft и пройти запрос многофакторной аутентификации (MFA) через Microsoft Authentication Broker или OfficeHome. Knight Office выступал в роли обратного прокси, перенаправляя аутентификацию в режиме реального времени и перехватывая сформированные после завершения MFA токены сессии Microsoft. Эти токены затем использовались повторно (replay) с инфраструктур, контролируемых злоумышленниками, в том числе с IP-адреса 104.37.188.94, с использованием пользовательских агентов `python-requests/2.34.2` и `OAuth2:Token`. Таким образом, в ходе кампании удалось обойти необходимость кражи паролей или прямого обхода MFA.
После кражи токена злоумышленник предпринял попытку аутентификации по протоколу OAuth 2.0, зарегистрировал несанкционированное устройство в Microsoft Entra ID и завершил процесс несанкционированной регистрации устройства. Атакующий также пытался обеспечить закрепление, связав ключевые данные Windows Hello for Business, контролируемые злоумышленником, с скомпрометированной учетной записью. Первоначальные попытки аутентификации на основе токена завершились неудачей, поскольку требуемый ключ NGC еще не был доступен.
Операторская консоль Knight Office размещалась по адресу 104.37.188.94 и была разработана на базе Python Flask и Flask-WTF. Она обеспечивала функции мониторинга жертв, управления перехваченными сессиями и учетными данными, развёртывания ссылок, доступа к веб-почте и просмотра статистики посетителей. С хостом или в его окрестностях было связано как минимум 25 доменов `.vu`, использовавшихся в фишинговой инфраструктуре, а телеметрия связала данный набор инструментов как минимум с девятью инцидентами повторного использования токенов в течение двух недель. Данная активность демонстрирует продолжающееся использование фишинговых наборов инструментов AiTM для получения аутентифицированных сессий и закрепления через несанкционированную регистрацию устройств в Entra и учетные данные Windows Hello.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года фишинговый набор Knight Office использовал атаки AiTM против пользователей Microsoft 365, перенаправляя аутентификацию и перехватывая токены сессии после завершения MFA. Злоумышленники повторно использовали токены для регистрации поддельных устройств Microsoft Entra и пытались привязать учетные данные Windows Hello для закрепления.
-----
В августе 2026 года злоумышленники использовали фишинговый набор Knight Office в кампании Adversary-in-the-Middle (AiTM), нацеленной на пользователей Microsoft 365. Атака началась с самозваного электронного письма в стиле DocuSign, содержащего ссылку «Review». Ссылка использовала несколько перенаправлений, включая инфраструктуру Monday.com и скомпрометированный сайт на Joomla, чтобы скрыть конечное фишинговое назначение от сканеров и следователей. Связанные варианты приманок имитировали Microsoft SharePoint или Teams и направляли жертв на страницу аутентификации устройства Microsoft.
Пострадавшим указывалось ввести девятибуквенный код аутентификации устройства, предоставить учетные данные Microsoft и пройти запрос многофакторной аутентификации (MFA) через Microsoft Authentication Broker или OfficeHome. Knight Office выступал в роли обратного прокси, перенаправляя аутентификацию в режиме реального времени и перехватывая сформированные после завершения MFA токены сессии Microsoft. Эти токены затем использовались повторно (replay) с инфраструктур, контролируемых злоумышленниками, в том числе с IP-адреса 104.37.188.94, с использованием пользовательских агентов `python-requests/2.34.2` и `OAuth2:Token`. Таким образом, в ходе кампании удалось обойти необходимость кражи паролей или прямого обхода MFA.
После кражи токена злоумышленник предпринял попытку аутентификации по протоколу OAuth 2.0, зарегистрировал несанкционированное устройство в Microsoft Entra ID и завершил процесс несанкционированной регистрации устройства. Атакующий также пытался обеспечить закрепление, связав ключевые данные Windows Hello for Business, контролируемые злоумышленником, с скомпрометированной учетной записью. Первоначальные попытки аутентификации на основе токена завершились неудачей, поскольку требуемый ключ NGC еще не был доступен.
Операторская консоль Knight Office размещалась по адресу 104.37.188.94 и была разработана на базе Python Flask и Flask-WTF. Она обеспечивала функции мониторинга жертв, управления перехваченными сессиями и учетными данными, развёртывания ссылок, доступа к веб-почте и просмотра статистики посетителей. С хостом или в его окрестностях было связано как минимум 25 доменов `.vu`, использовавшихся в фишинговой инфраструктуре, а телеметрия связала данный набор инструментов как минимум с девятью инцидентами повторного использования токенов в течение двух недель. Данная активность демонстрирует продолжающееся использование фишинговых наборов инструментов AiTM для получения аутентифицированных сессий и закрепления через несанкционированную регистрацию устройств в Entra и учетные данные Windows Hello.
#ParsedReport #CompletenessMedium
09-09-2026
Deep-Live-Cam Supply Chain Attack: Technical Analysis
https://safedep.io/deep-live-cam-supply-chain-attack/
Report completeness: Medium
Threats:
Supply_chain_technique
Clipboard_hijacking_technique
Launchagents_tool
Victims:
Deep live cam users, Cryptocurrency users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1059.006, T1071.001, T1105, T1115, T1140, T1195.001, T1543.001, T1547.001, T1564.003
IOCs:
File: 17
Hash: 9
Url: 3
Path: 1
Registry: 2
Email: 1
Coin: 4
IP: 0
Domain: 0
BrowserExtension: 0
Soft:
macOS, Linux
Wallets:
tron
Crypto:
bitcoin, ethereum, solana
Algorithms:
sha256, base64, base58
Functions:
setup
Win API:
SetClipboardData
Languages:
python
Links:
have more...
09-09-2026
Deep-Live-Cam Supply Chain Attack: Technical Analysis
https://safedep.io/deep-live-cam-supply-chain-attack/
Report completeness: Medium
Threats:
Supply_chain_technique
Clipboard_hijacking_technique
Launchagents_tool
Victims:
Deep live cam users, Cryptocurrency users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.006, T1071.001, T1105, T1115, T1140, T1195.001, T1543.001, T1547.001, T1564.003
IOCs:
File: 17
Hash: 9
Url: 3
Path: 1
Registry: 2
Email: 1
Coin: 4
IP: 0
Domain: 0
BrowserExtension: 0
Soft:
macOS, Linux
Wallets:
tron
Crypto:
bitcoin, ethereum, solana
Algorithms:
sha256, base64, base58
Functions:
setup
Win API:
SetClipboardData
Languages:
python
Links:
https://api.github.com/repos/pypls/requestshttps://github.com/hacksider/Deep-Live-Cam/commit/7895c547a6788ee53e5c7c34e93454f86f6d2b53have more...
https://api.github.com/users/pyplsSafeDep - Real-time Open Source Software Supply Chain Security
Deep-Live-Cam Supply Chain Attack: Technical Analysis
A malicious dependency in Deep-Live-Cam loads a clipboard hijacker. We trace the installation trigger, Telegraph delivery, and Windows and macOS persistence.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Deep-Live-Cam Supply Chain Attack: Technical Analysis https://safedep.io/deep-live-cam-supply-chain-attack/ Report completeness: Medium Threats: Supply_chain_technique Clipboard_hijacking_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеримая зависимость в Python-проекте Deep-Live-Cam выполняла скрытый код во время установки, загружая и запуская на Windows и macOS вредоносное ПО, перехватывающее содержимое буфера обмена с криптовалютой. Вредоносное ПО заменяло скопированные адреса криптовалют на адреса, контролируемые злоумышленником, и обеспечивало закрепление в системе, при этом скомпрометированная версия оставалась доступной в течение примерно 9 часов 39 минут.
-----
8 сентября 2026 года в Python-проект Deep-Live-Cam была добавлена вредоносная зависимость. Изменённая зависимость перенаправляла установку на подделанный исходный пакет, в `setup.py` которого содержался скрытый код. Вредоносные инструкции были замаскированы за пределами видимой области редактора с использованием обширных пробельных символов, обфусцированных имён переменных, сжатых и закодированных в Base64 данных, а также идентификаторов CJK. Код выполнялся в процессе сборки из исходников pip, до проверки версии Python и вызова `setup()`, что позволяло пользователям запускать загрузчик в ходе установки без запуска приложения. Последующая ошибка установки не отменяла уже выполненное действие.
Загрузчик поддерживал Windows и macOS и завершал работу на других платформах. Он декодировал шестнадцатеричный URL, указывающий на страницу, размещённую в сервисе Telegraph, извлекал тело статьи, удалял HTML-разметку, декодировал сущности и сохранял полученный Python-пейлоад локально. На Windows файл записывался в `%LOCALAPPDATA%\WindowsHelper\sys.pyw`; на macOS он хранился в `\~/Library/Application Support/HowToFind/sys.py`. Существующие файлы переиспользовались, а не скачивались повторно. Загрузчик выполнял скрипт с подавлением потоков стандартного вывода и ошибок, используя `CREATE_NO_WINDOW` на Windows и новую сессию на macOS.
Второстепенный полезный код отслеживал содержимое буфера обмена и анализировал изменённый текст на предмет алфавитно-цифровых строк длиной от 26 до 120 символов. Он классифицировал потенциальные адреса криптовалют и заменял распознанные адреса значениями, контролируемыми злоумышленником, выступая в роли перехватчика буфера обмена для криптовалют. Цикл мониторинга использовал задержку в 0,3 секунды между итерациями. Хотя код вспомогательных средств буфера обмена для Linux присутствовал, начальный загрузчик завершал работу в среде Linux, поэтому описанный путь доставки не подтверждает уязвимость Linux.
Закрепление было настроено на обеих поддерживаемых платформах. В Windows использовалось значение в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом в качестве исполняемого файла выбирался `pythonw.exe`, если он был доступен. В macOS создавался LaunchAgent по пути `\~/Library/LaunchAgents/com.user.syshelper.plist` и загружался с помощью `launchctl`. Злонамеренная ревизия находилась на основной ветке в течение приблизительно девяти часов и 39 минут, прежде чем была отменена. Доказательства подтверждают выполнение вредоносного кода и поведение полезной нагрузки, однако не позволяют установить масштаб заражения или финансовые потери.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеримая зависимость в Python-проекте Deep-Live-Cam выполняла скрытый код во время установки, загружая и запуская на Windows и macOS вредоносное ПО, перехватывающее содержимое буфера обмена с криптовалютой. Вредоносное ПО заменяло скопированные адреса криптовалют на адреса, контролируемые злоумышленником, и обеспечивало закрепление в системе, при этом скомпрометированная версия оставалась доступной в течение примерно 9 часов 39 минут.
-----
8 сентября 2026 года в Python-проект Deep-Live-Cam была добавлена вредоносная зависимость. Изменённая зависимость перенаправляла установку на подделанный исходный пакет, в `setup.py` которого содержался скрытый код. Вредоносные инструкции были замаскированы за пределами видимой области редактора с использованием обширных пробельных символов, обфусцированных имён переменных, сжатых и закодированных в Base64 данных, а также идентификаторов CJK. Код выполнялся в процессе сборки из исходников pip, до проверки версии Python и вызова `setup()`, что позволяло пользователям запускать загрузчик в ходе установки без запуска приложения. Последующая ошибка установки не отменяла уже выполненное действие.
Загрузчик поддерживал Windows и macOS и завершал работу на других платформах. Он декодировал шестнадцатеричный URL, указывающий на страницу, размещённую в сервисе Telegraph, извлекал тело статьи, удалял HTML-разметку, декодировал сущности и сохранял полученный Python-пейлоад локально. На Windows файл записывался в `%LOCALAPPDATA%\WindowsHelper\sys.pyw`; на macOS он хранился в `\~/Library/Application Support/HowToFind/sys.py`. Существующие файлы переиспользовались, а не скачивались повторно. Загрузчик выполнял скрипт с подавлением потоков стандартного вывода и ошибок, используя `CREATE_NO_WINDOW` на Windows и новую сессию на macOS.
Второстепенный полезный код отслеживал содержимое буфера обмена и анализировал изменённый текст на предмет алфавитно-цифровых строк длиной от 26 до 120 символов. Он классифицировал потенциальные адреса криптовалют и заменял распознанные адреса значениями, контролируемыми злоумышленником, выступая в роли перехватчика буфера обмена для криптовалют. Цикл мониторинга использовал задержку в 0,3 секунды между итерациями. Хотя код вспомогательных средств буфера обмена для Linux присутствовал, начальный загрузчик завершал работу в среде Linux, поэтому описанный путь доставки не подтверждает уязвимость Linux.
Закрепление было настроено на обеих поддерживаемых платформах. В Windows использовалось значение в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом в качестве исполняемого файла выбирался `pythonw.exe`, если он был доступен. В macOS создавался LaunchAgent по пути `\~/Library/LaunchAgents/com.user.syshelper.plist` и загружался с помощью `launchctl`. Злонамеренная ревизия находилась на основной ветке в течение приблизительно девяти часов и 39 минут, прежде чем была отменена. Доказательства подтверждают выполнение вредоносного кода и поведение полезной нагрузки, однако не позволяют установить масштаб заражения или финансовые потери.
#ParsedReport #CompletenessHigh
08-09-2026
Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files
https://hunt.io/blog/redis-cryptomining-botnet-3562-servers
Report completeness: High
Threats:
Meterpreter_tool
Xmrig_miner
Xminer
Supply_chain_technique
Victims:
Redis servers, Wordpress sites, Mongodb hosts
Industry:
Logistic, Telco
Geo:
Asia-pacific, Apac, Saudi arabia, China, Moldova, Los angeles, Germany, France, Malaysia, India, Turkish, Palestinian
TTPs:
Tactics: 5
Technics: 1
IOCs:
IP: 11
File: 29
Domain: 2
Path: 6
Soft:
Redis, Windows registry, Linux, Ubuntu, WordPress, curl, Docker, systemd, Google Chrome, Chrome, have more...
Crypto:
monero
Algorithms:
base64, zip
Functions:
phpinfo, load, require, recv, try_ssh, write_file, chr, exec
Languages:
lua, php, python, javascript
08-09-2026
Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files
https://hunt.io/blog/redis-cryptomining-botnet-3562-servers
Report completeness: High
Threats:
Meterpreter_tool
Xmrig_miner
Xminer
Supply_chain_technique
Victims:
Redis servers, Wordpress sites, Mongodb hosts
Industry:
Logistic, Telco
Geo:
Asia-pacific, Apac, Saudi arabia, China, Moldova, Los angeles, Germany, France, Malaysia, India, Turkish, Palestinian
TTPs:
Tactics: 5
Technics: 1
IOCs:
IP: 11
File: 29
Domain: 2
Path: 6
Soft:
Redis, Windows registry, Linux, Ubuntu, WordPress, curl, Docker, systemd, Google Chrome, Chrome, have more...
Crypto:
monero
Algorithms:
base64, zip
Functions:
phpinfo, load, require, recv, try_ssh, write_file, chr, exec
Languages:
lua, php, python, javascript
hunt.io
Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files
A single exposed directory held the full toolkit behind a Redis cryptomining botnet. We parsed the operator's own campaign logs to confirm 3,562 compromised servers and map their tradecraft.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files https://hunt.io/blog/redis-cryptomining-botnet-3562-servers Report completeness: High Threats: Meterpreter_tool Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании по майнингу криптовалюты были скомпрометированы 3 562 сервера Redis за счёт использования неаутентифицированного доступа и злонамеренной репликации, а не уязвимости программного обеспечения. Злоумышленники изменили настройки Redis для развертывания майнера XMRig на основе cron, при этом успех операции в значительной степени зависел от точности списков целей и мер по устранению последствий. В рамках кампании добывалась криптовалюта Monero, при этом существовал риск перезаписи легитимных данных закрепления (persistence) Redis.
-----
Кампания по майнингу криптовалюты привела к компрометации 3 562 различных серверов Redis с использованием неаутентифицированных экземпляров Redis и злонамеренной репликации, а не уязвимости, специфичной для конкретной версии. Оператор просканировал список из 12 966 хостов и провел два полных цикла атак по всему списку, достигнув уровней компрометации 22,1 % и 26,1 %. Третий цикл атак, направленный на 2 342 предварительно отобранных хоста без аутентификации, был успешен в отношении 1 701 системы, что составляет 72,6 %, что указывает на то, что ограничивающими факторами для более широких кампаний являлись устаревшие списки целей и отсутствие устранения уязвимостей, а не возможности эксплуатации. Подтвержденные жертвы использовали версии Redis от 2.8.17 до 7.2.0, среди них были системы на базе Ubuntu, Debian, RHEL и CentOS.
Основная атака использовала необработанные команды протокола RESP для Redis для проверки доступа, изменения параметров `dir` и `dbfilename`, а также принудительного запуска репликации `SLAVEOF` с серверов Redis, контролируемых злоумышленником, по адресу `188.245.99.156` на портах 16379–16385. Сформированный файл RDB был записан как `/etc/cron.d/.redis-miner`, после чего злоумышленник восстановил исходные настройки Redis и выполнил команду `SLAVEOF NO ONE`. Платформа cron скачала неизмененный релиз XMRig с GitHub, переименовала его в `/tmp/.xmrig` и добывала монеты Monero через пул `pool.moneroocean.stream:443` с использованием TLS. В качестве идентификатора рига использовалось имя хоста жертвы, была включена функция keepalive, а количество потоков майнинга масштабировалось с помощью `nproc`. Процесс репликации также мог перезаписывать легитимные пути закрепления данных Redis, создавая риск потери данных.
Другие техники оказались неэффективными или оставались на этапе тестирования. Метод на основе AOF предпринял попытку внедрения SSH-ключей в `authorized_keys`, однако все 2342 попытки завершились ошибкой `AUTH_REQUIRED` при выполнении `CONFIG SET`. Исследование песочницы Lua в MongoDB не привело к подтвержденным компрометациям, а сценарий атаки на WordPress, включавший спрейинг учетных данных, сбор nonce, установку плагина и размещение PHP-вебшелла, не был продемонстрирован в промышленных масштабах. Экспериментальные методы закрепления включали хуки APT, скрипты в `/etc/profile.d`, каталоги запуска SysV и пути конфигурации модулей ядра.
Инфраструктура включала защищённый токеном сервис C2 на Python, работающий на порту 10000, который записывал HTTP-запросы heartbeat в SQLite. Оператор использовал безфайловые загрузчики на Python с кодированием Base64, портативные среды выполнения Python и рабочую среду на базе Windows. Тот же кошелёк Monero присутствовал в локальной активности XMRig и в отдельном, более раннем инструментарии Linux Meterpreter/XMRig, размещённом на `194.48.248.105`, что связывает кампании через общую схему монетизации.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В ходе кампании по майнингу криптовалюты были скомпрометированы 3 562 сервера Redis за счёт использования неаутентифицированного доступа и злонамеренной репликации, а не уязвимости программного обеспечения. Злоумышленники изменили настройки Redis для развертывания майнера XMRig на основе cron, при этом успех операции в значительной степени зависел от точности списков целей и мер по устранению последствий. В рамках кампании добывалась криптовалюта Monero, при этом существовал риск перезаписи легитимных данных закрепления (persistence) Redis.
-----
Кампания по майнингу криптовалюты привела к компрометации 3 562 различных серверов Redis с использованием неаутентифицированных экземпляров Redis и злонамеренной репликации, а не уязвимости, специфичной для конкретной версии. Оператор просканировал список из 12 966 хостов и провел два полных цикла атак по всему списку, достигнув уровней компрометации 22,1 % и 26,1 %. Третий цикл атак, направленный на 2 342 предварительно отобранных хоста без аутентификации, был успешен в отношении 1 701 системы, что составляет 72,6 %, что указывает на то, что ограничивающими факторами для более широких кампаний являлись устаревшие списки целей и отсутствие устранения уязвимостей, а не возможности эксплуатации. Подтвержденные жертвы использовали версии Redis от 2.8.17 до 7.2.0, среди них были системы на базе Ubuntu, Debian, RHEL и CentOS.
Основная атака использовала необработанные команды протокола RESP для Redis для проверки доступа, изменения параметров `dir` и `dbfilename`, а также принудительного запуска репликации `SLAVEOF` с серверов Redis, контролируемых злоумышленником, по адресу `188.245.99.156` на портах 16379–16385. Сформированный файл RDB был записан как `/etc/cron.d/.redis-miner`, после чего злоумышленник восстановил исходные настройки Redis и выполнил команду `SLAVEOF NO ONE`. Платформа cron скачала неизмененный релиз XMRig с GitHub, переименовала его в `/tmp/.xmrig` и добывала монеты Monero через пул `pool.moneroocean.stream:443` с использованием TLS. В качестве идентификатора рига использовалось имя хоста жертвы, была включена функция keepalive, а количество потоков майнинга масштабировалось с помощью `nproc`. Процесс репликации также мог перезаписывать легитимные пути закрепления данных Redis, создавая риск потери данных.
Другие техники оказались неэффективными или оставались на этапе тестирования. Метод на основе AOF предпринял попытку внедрения SSH-ключей в `authorized_keys`, однако все 2342 попытки завершились ошибкой `AUTH_REQUIRED` при выполнении `CONFIG SET`. Исследование песочницы Lua в MongoDB не привело к подтвержденным компрометациям, а сценарий атаки на WordPress, включавший спрейинг учетных данных, сбор nonce, установку плагина и размещение PHP-вебшелла, не был продемонстрирован в промышленных масштабах. Экспериментальные методы закрепления включали хуки APT, скрипты в `/etc/profile.d`, каталоги запуска SysV и пути конфигурации модулей ядра.
Инфраструктура включала защищённый токеном сервис C2 на Python, работающий на порту 10000, который записывал HTTP-запросы heartbeat в SQLite. Оператор использовал безфайловые загрузчики на Python с кодированием Base64, портативные среды выполнения Python и рабочую среду на базе Windows. Тот же кошелёк Monero присутствовал в локальной активности XMRig и в отдельном, более раннем инструментарии Linux Meterpreter/XMRig, размещённом на `194.48.248.105`, что связывает кампании через общую схему монетизации.
#ParsedReport #CompletenessMedium
09-09-2026
Vwork: Weaponized Open-source Software as an Addon for Gigabud
https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/
Report completeness: Medium
Actors/Campaigns:
Goldfactory
Threats:
Vwork
Gigabud_rat
Shelter
Victims:
Banking, Financial services, Cryptocurrency
Industry:
Financial, Aerospace, Government
Geo:
Laos, Egypt, Indonesian, Colombia, Latin america, Chinese, Middle east, Africa, Indonesia, Philippines, Mexico, Brazil, Morocco, Thailand, Asia
TTPs:
Tactics: 1
Technics: 24
IOCs:
File: 2
Hash: 9
Soft:
Android, Telegram
Algorithms:
aes-ecb
09-09-2026
Vwork: Weaponized Open-source Software as an Addon for Gigabud
https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/
Report completeness: Medium
Actors/Campaigns:
Goldfactory
Threats:
Vwork
Gigabud_rat
Shelter
Victims:
Banking, Financial services, Cryptocurrency
Industry:
Financial, Aerospace, Government
Geo:
Laos, Egypt, Indonesian, Colombia, Latin america, Chinese, Middle east, Africa, Indonesia, Philippines, Mexico, Brazil, Morocco, Thailand, Asia
TTPs:
Tactics: 1
Technics: 24
IOCs:
File: 2
Hash: 9
Soft:
Android, Telegram
Algorithms:
aes-ecb
Group-IB
Vwork: Weaponized Open-source Software as an Addon for Gigabud
How the Gigabud Android banking trojan abuses Shelter, an open-source app cloner, and what that means for banks, users, and defenders.
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Vwork: Weaponized Open-source Software as an Addon for Gigabud https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/ Report completeness: Medium Actors/Campaigns: Goldfactory Threats: Vwork Gigabud_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Андроид-банковский троян Gigabud от GoldFactory использует распространяемые через фишинг поддельные приложения для получения разрешений на доступность (Accessibility) и наложение (overlay), кражу учетных данных и PIN-кодов, а также для управления устройствами в целях совершения мошеннических транзакций. Он устанавливает Vwork — модифицированную ветку Shelter — для клонирования банковских приложений в скрытый рабочий профиль Android. Такое разделение профилей помогает обходить средства обнаружения угроз и скрывать связь между активностью вредоносного ПО и транзакциями.
-----
Gigabud — это банковский троян для удалённого доступа для Android, приписываемый группе GoldFactory. Он распространяется через фишинговые сайты, мессенджеры и социальные сети с использованием поддельных приложений авиакомпаний, налоговых органов или государственных ведомств, распространяемых вне официальных магазинов приложений. После установки он запрашивает доступ к функции «Доступность», разрешения на наложение элементов интерфейса и исключения из оптимизации батареи. Эти разрешения позволяют операторам удалённо управлять устройством, отображать мошеннические экраны входа поверх легитимных банковских приложений, перехватывать учетные данные и PIN-коды экрана блокировки, инвентаризировать установленные приложения и проводить транзакции, скрывая активность за чёрным экраном.
Vwork представляет собой модифицированную ветку (форк) открытого исходного кода Android-приложения Shelter. Оба приложения используют функциональность рабочего профиля Android для создания изолированной среды для приложений, однако Vwork удаляет стандартные пользовательские средства управления Shelter и предоставляет функции клонирования и управления приложениями через экспортированные компоненты и API. Приложение позволяет создавать рабочий профиль, клонировать приложения, получать список клонированных приложений и запускать их. Vwork скрыт от лаунчера, использует упрощённый интерфейс настройки на китайском языке, разрешает установку сторонних приложений (sideloading) и ограничивает функции «Доступности» (Accessibility) в созданном профиле. Функции клонирования требуют авторизации, полученной через внешний сервер.
Gigabud и Vwork функционируют как скоординированная цепочка заражения. Gigabud устанавливает Vwork и направляет его на клонирование целевых банковских приложений в рабочий профиль. Соответствующие образцы Gigabud ссылаются на пакет Vwork, `net.yy.vwork`, и содержат специализированные команды, включая `initVwa`, `cloneApp` и `uploadCloneApps`. Имена пакетов, связанные с клонированными приложениями, имеют префикс `vwa-`. Кроме того, Gigabud получает токены авторизации с внешнего сервера для обеспечения работы Vwork.
Разделение профилей предназначено для обхода средств защиты. ВПО, обнаруженные в личном профиле, могут не вызывать срабатываний сигнатурных детекторов в недавно созданном рабочем профиле. Таким образом, мошеннические транзакции, совершаемые через клонированное банковское приложение, могут выглядеть как исходящие с отдельного устройства, что разрывает связь между первоначальным предупреждением о ВПО и последующей финансовой активностью. Образцы Gigabud, совместимые с данной техникой, нацеливались на страны Юго-Восточной Азии, Южной Азии, Ближнего Востока, Африки и Латинской Америки. Специалисты по защите должны отслеживать неожиданные рабочие профили, дублирование банковских приложений между профилями, необъяснимые разрешения на доступность (Accessibility) или управление устройством, приложения, установленные из сторонних источников (sideloaded), а также быструю установку Vwork после другого подозрительного приложения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Андроид-банковский троян Gigabud от GoldFactory использует распространяемые через фишинг поддельные приложения для получения разрешений на доступность (Accessibility) и наложение (overlay), кражу учетных данных и PIN-кодов, а также для управления устройствами в целях совершения мошеннических транзакций. Он устанавливает Vwork — модифицированную ветку Shelter — для клонирования банковских приложений в скрытый рабочий профиль Android. Такое разделение профилей помогает обходить средства обнаружения угроз и скрывать связь между активностью вредоносного ПО и транзакциями.
-----
Gigabud — это банковский троян для удалённого доступа для Android, приписываемый группе GoldFactory. Он распространяется через фишинговые сайты, мессенджеры и социальные сети с использованием поддельных приложений авиакомпаний, налоговых органов или государственных ведомств, распространяемых вне официальных магазинов приложений. После установки он запрашивает доступ к функции «Доступность», разрешения на наложение элементов интерфейса и исключения из оптимизации батареи. Эти разрешения позволяют операторам удалённо управлять устройством, отображать мошеннические экраны входа поверх легитимных банковских приложений, перехватывать учетные данные и PIN-коды экрана блокировки, инвентаризировать установленные приложения и проводить транзакции, скрывая активность за чёрным экраном.
Vwork представляет собой модифицированную ветку (форк) открытого исходного кода Android-приложения Shelter. Оба приложения используют функциональность рабочего профиля Android для создания изолированной среды для приложений, однако Vwork удаляет стандартные пользовательские средства управления Shelter и предоставляет функции клонирования и управления приложениями через экспортированные компоненты и API. Приложение позволяет создавать рабочий профиль, клонировать приложения, получать список клонированных приложений и запускать их. Vwork скрыт от лаунчера, использует упрощённый интерфейс настройки на китайском языке, разрешает установку сторонних приложений (sideloading) и ограничивает функции «Доступности» (Accessibility) в созданном профиле. Функции клонирования требуют авторизации, полученной через внешний сервер.
Gigabud и Vwork функционируют как скоординированная цепочка заражения. Gigabud устанавливает Vwork и направляет его на клонирование целевых банковских приложений в рабочий профиль. Соответствующие образцы Gigabud ссылаются на пакет Vwork, `net.yy.vwork`, и содержат специализированные команды, включая `initVwa`, `cloneApp` и `uploadCloneApps`. Имена пакетов, связанные с клонированными приложениями, имеют префикс `vwa-`. Кроме того, Gigabud получает токены авторизации с внешнего сервера для обеспечения работы Vwork.
Разделение профилей предназначено для обхода средств защиты. ВПО, обнаруженные в личном профиле, могут не вызывать срабатываний сигнатурных детекторов в недавно созданном рабочем профиле. Таким образом, мошеннические транзакции, совершаемые через клонированное банковское приложение, могут выглядеть как исходящие с отдельного устройства, что разрывает связь между первоначальным предупреждением о ВПО и последующей финансовой активностью. Образцы Gigabud, совместимые с данной техникой, нацеливались на страны Юго-Восточной Азии, Южной Азии, Ближнего Востока, Африки и Латинской Америки. Специалисты по защите должны отслеживать неожиданные рабочие профили, дублирование банковских приложений между профилями, необъяснимые разрешения на доступность (Accessibility) или управление устройством, приложения, установленные из сторонних источников (sideloaded), а также быструю установку Vwork после другого подозрительного приложения.
#ParsedReport #CompletenessHigh
08-09-2026
HVNC Backdoor Targets LATAM Organizations with Fake Tax and DocuSign Lures
https://any.run/cybersecurity-blog/hvnc-backdoor-targets-latam/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Hvnc_tool
Clickfix_technique
Winos
Anydesk_tool
Spear-phishing_technique
Victims:
Banking and financial services
Industry:
Financial
Geo:
Brazilian, Latam, Brasil, Latin america, Portuguese
TTPs:
Tactics: 9
Technics: 18
IOCs:
File: 18
IP: 4
Command: 1
Path: 5
Hash: 9
Soft:
Firefox, Microsoft Visual C++, chrome, opera, Chromium
Algorithms:
zip, sha256, crc-32, base64, xor
Win API:
RUN, NetBIOS, SendInput
Win Services:
mcshield, ekrn
Languages:
php, powershell
Platforms:
x64, amd64
YARA: Found
08-09-2026
HVNC Backdoor Targets LATAM Organizations with Fake Tax and DocuSign Lures
https://any.run/cybersecurity-blog/hvnc-backdoor-targets-latam/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Hvnc_tool
Clickfix_technique
Winos
Anydesk_tool
Spear-phishing_technique
Victims:
Banking and financial services
Industry:
Financial
Geo:
Brazilian, Latam, Brasil, Latin america, Portuguese
TTPs:
Tactics: 9
Technics: 18
IOCs:
File: 18
IP: 4
Command: 1
Path: 5
Hash: 9
Soft:
Firefox, Microsoft Visual C++, chrome, opera, Chromium
Algorithms:
zip, sha256, crc-32, base64, xor
Win API:
RUN, NetBIOS, SendInput
Win Services:
mcshield, ekrn
Languages:
php, powershell
Platforms:
x64, amd64
YARA: Found
any.run
HVNC Backdoor Targets LATAM Organizations with Fake Tax Lures
An HVNC campaign uses fake tax documents and DocuSign lures to target LATAM organizations, enabling hidden remote access, persistence, and data theft.