CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
Практический курс по киберразведке - Threat Intelligence

Получите навыки, необходимые для проактивного реагирования на киберугрозы.

⚡️ Будете эффективно использовать современные подходы к организации TI на 3 уровнях — стратегическом, операционном, тактическом;
⚡️ Сможете определять источники и направления поиска информации о релевантных киберугрозах;
⚡️ Научитесь обрабатывать полученную информацию о киберугрозах и обогащать её дополнительным контекстом.

Курс ведут эксперты-практики:
- Виталий Евсиков (Head of SOC)
- Олег Скулкин (Руководитель Bi.Zone Threat Intelligence)
- Николай Арефьев (Генеральный директор ООО "Технологии киберугроз")
- Иван Васильев (Разработчик Threat Intelligence систем)
- Алексей Банников (Аналитик киберугроз)

📅 Старт: 13 ноября
Длительность: 6 недель
Удостоверение о повышении квалификации с внесением в федеральный реестр.

👉🏼 Узнать больше о курсе
🤔1
#ParsedReport #CompletenessMedium
02-09-2026

Inside Knight Office, a New M365 AiTM Phishing Kit

https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack

Report completeness: Medium

Threats:
Knight_office_tool
Aitm_technique
Eviltokens_tool
Kali365_tool
Device_code_phishing_technique
Spear-phishing_technique

Victims:
Microsoft 365 users, Google workspace users

TTPs:
Tactics: 7
Technics: 10

IOCs:
IP: 2
Domain: 26

Soft:
Cloudflare Turnstile, Joomla, Microsoft Entra, Windows Hello, Flask, Microsoft Sharepoint

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessMedium 02-09-2026 Inside Knight Office, a New M365 AiTM Phishing Kit https://www.huntress.com/blog/inside-knight-office-m365-aitm-attack Report completeness: Medium Threats: Knight_office_tool Aitm_technique Eviltokens_tool Kali365_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В августе 2026 года фишинговый набор Knight Office использовал атаки AiTM против пользователей Microsoft 365, перенаправляя аутентификацию и перехватывая токены сессии после завершения MFA. Злоумышленники повторно использовали токены для регистрации поддельных устройств Microsoft Entra и пытались привязать учетные данные Windows Hello для закрепления.
-----

В августе 2026 года злоумышленники использовали фишинговый набор Knight Office в кампании Adversary-in-the-Middle (AiTM), нацеленной на пользователей Microsoft 365. Атака началась с самозваного электронного письма в стиле DocuSign, содержащего ссылку «Review». Ссылка использовала несколько перенаправлений, включая инфраструктуру Monday.com и скомпрометированный сайт на Joomla, чтобы скрыть конечное фишинговое назначение от сканеров и следователей. Связанные варианты приманок имитировали Microsoft SharePoint или Teams и направляли жертв на страницу аутентификации устройства Microsoft.

Пострадавшим указывалось ввести девятибуквенный код аутентификации устройства, предоставить учетные данные Microsoft и пройти запрос многофакторной аутентификации (MFA) через Microsoft Authentication Broker или OfficeHome. Knight Office выступал в роли обратного прокси, перенаправляя аутентификацию в режиме реального времени и перехватывая сформированные после завершения MFA токены сессии Microsoft. Эти токены затем использовались повторно (replay) с инфраструктур, контролируемых злоумышленниками, в том числе с IP-адреса 104.37.188.94, с использованием пользовательских агентов `python-requests/2.34.2` и `OAuth2:Token`. Таким образом, в ходе кампании удалось обойти необходимость кражи паролей или прямого обхода MFA.

После кражи токена злоумышленник предпринял попытку аутентификации по протоколу OAuth 2.0, зарегистрировал несанкционированное устройство в Microsoft Entra ID и завершил процесс несанкционированной регистрации устройства. Атакующий также пытался обеспечить закрепление, связав ключевые данные Windows Hello for Business, контролируемые злоумышленником, с скомпрометированной учетной записью. Первоначальные попытки аутентификации на основе токена завершились неудачей, поскольку требуемый ключ NGC еще не был доступен.

Операторская консоль Knight Office размещалась по адресу 104.37.188.94 и была разработана на базе Python Flask и Flask-WTF. Она обеспечивала функции мониторинга жертв, управления перехваченными сессиями и учетными данными, развёртывания ссылок, доступа к веб-почте и просмотра статистики посетителей. С хостом или в его окрестностях было связано как минимум 25 доменов `.vu`, использовавшихся в фишинговой инфраструктуре, а телеметрия связала данный набор инструментов как минимум с девятью инцидентами повторного использования токенов в течение двух недель. Данная активность демонстрирует продолжающееся использование фишинговых наборов инструментов AiTM для получения аутентифицированных сессий и закрепления через несанкционированную регистрацию устройств в Entra и учетные данные Windows Hello.
#ParsedReport #CompletenessMedium
09-09-2026

Deep-Live-Cam Supply Chain Attack: Technical Analysis

https://safedep.io/deep-live-cam-supply-chain-attack/

Report completeness: Medium

Threats:
Supply_chain_technique
Clipboard_hijacking_technique
Launchagents_tool

Victims:
Deep live cam users, Cryptocurrency users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.006, T1071.001, T1105, T1115, T1140, T1195.001, T1543.001, T1547.001, T1564.003

IOCs:
File: 17
Hash: 9
Url: 3
Path: 1
Registry: 2
Email: 1
Coin: 4
IP: 0
Domain: 0
BrowserExtension: 0

Soft:
macOS, Linux

Wallets:
tron

Crypto:
bitcoin, ethereum, solana

Algorithms:
sha256, base64, base58

Functions:
setup

Win API:
SetClipboardData

Languages:
python

Links:
https://api.github.com/repos/pypls/requests
https://github.com/hacksider/Deep-Live-Cam/commit/7895c547a6788ee53e5c7c34e93454f86f6d2b53
have more...
https://api.github.com/users/pypls
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Deep-Live-Cam Supply Chain Attack: Technical Analysis https://safedep.io/deep-live-cam-supply-chain-attack/ Report completeness: Medium Threats: Supply_chain_technique Clipboard_hijacking_technique Launchagents_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеримая зависимость в Python-проекте Deep-Live-Cam выполняла скрытый код во время установки, загружая и запуская на Windows и macOS вредоносное ПО, перехватывающее содержимое буфера обмена с криптовалютой. Вредоносное ПО заменяло скопированные адреса криптовалют на адреса, контролируемые злоумышленником, и обеспечивало закрепление в системе, при этом скомпрометированная версия оставалась доступной в течение примерно 9 часов 39 минут.
-----

8 сентября 2026 года в Python-проект Deep-Live-Cam была добавлена вредоносная зависимость. Изменённая зависимость перенаправляла установку на подделанный исходный пакет, в `setup.py` которого содержался скрытый код. Вредоносные инструкции были замаскированы за пределами видимой области редактора с использованием обширных пробельных символов, обфусцированных имён переменных, сжатых и закодированных в Base64 данных, а также идентификаторов CJK. Код выполнялся в процессе сборки из исходников pip, до проверки версии Python и вызова `setup()`, что позволяло пользователям запускать загрузчик в ходе установки без запуска приложения. Последующая ошибка установки не отменяла уже выполненное действие.

Загрузчик поддерживал Windows и macOS и завершал работу на других платформах. Он декодировал шестнадцатеричный URL, указывающий на страницу, размещённую в сервисе Telegraph, извлекал тело статьи, удалял HTML-разметку, декодировал сущности и сохранял полученный Python-пейлоад локально. На Windows файл записывался в `%LOCALAPPDATA%\WindowsHelper\sys.pyw`; на macOS он хранился в `\~/Library/Application Support/HowToFind/sys.py`. Существующие файлы переиспользовались, а не скачивались повторно. Загрузчик выполнял скрипт с подавлением потоков стандартного вывода и ошибок, используя `CREATE_NO_WINDOW` на Windows и новую сессию на macOS.

Второстепенный полезный код отслеживал содержимое буфера обмена и анализировал изменённый текст на предмет алфавитно-цифровых строк длиной от 26 до 120 символов. Он классифицировал потенциальные адреса криптовалют и заменял распознанные адреса значениями, контролируемыми злоумышленником, выступая в роли перехватчика буфера обмена для криптовалют. Цикл мониторинга использовал задержку в 0,3 секунды между итерациями. Хотя код вспомогательных средств буфера обмена для Linux присутствовал, начальный загрузчик завершал работу в среде Linux, поэтому описанный путь доставки не подтверждает уязвимость Linux.

Закрепление было настроено на обеих поддерживаемых платформах. В Windows использовалось значение в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, при этом в качестве исполняемого файла выбирался `pythonw.exe`, если он был доступен. В macOS создавался LaunchAgent по пути `\~/Library/LaunchAgents/com.user.syshelper.plist` и загружался с помощью `launchctl`. Злонамеренная ревизия находилась на основной ветке в течение приблизительно девяти часов и 39 минут, прежде чем была отменена. Доказательства подтверждают выполнение вредоносного кода и поведение полезной нагрузки, однако не позволяют установить масштаб заражения или финансовые потери.
#ParsedReport #CompletenessHigh
08-09-2026

Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files

https://hunt.io/blog/redis-cryptomining-botnet-3562-servers

Report completeness: High

Threats:
Meterpreter_tool
Xmrig_miner
Xminer
Supply_chain_technique

Victims:
Redis servers, Wordpress sites, Mongodb hosts

Industry:
Logistic, Telco

Geo:
Asia-pacific, Apac, Saudi arabia, China, Moldova, Los angeles, Germany, France, Malaysia, India, Turkish, Palestinian

TTPs:
Tactics: 5
Technics: 1

IOCs:
IP: 11
File: 29
Domain: 2
Path: 6

Soft:
Redis, Windows registry, Linux, Ubuntu, WordPress, curl, Docker, systemd, Google Chrome, Chrome, have more...

Crypto:
monero

Algorithms:
base64, zip

Functions:
phpinfo, load, require, recv, try_ssh, write_file, chr, exec

Languages:
lua, php, python, javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 Redis Cryptomining Botnet Compromised 3,562 Servers, Exposed by the Operator's Own Files https://hunt.io/blog/redis-cryptomining-botnet-3562-servers Report completeness: High Threats: Meterpreter_tool Xmrig_miner…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании по майнингу криптовалюты были скомпрометированы 3 562 сервера Redis за счёт использования неаутентифицированного доступа и злонамеренной репликации, а не уязвимости программного обеспечения. Злоумышленники изменили настройки Redis для развертывания майнера XMRig на основе cron, при этом успех операции в значительной степени зависел от точности списков целей и мер по устранению последствий. В рамках кампании добывалась криптовалюта Monero, при этом существовал риск перезаписи легитимных данных закрепления (persistence) Redis.
-----

Кампания по майнингу криптовалюты привела к компрометации 3 562 различных серверов Redis с использованием неаутентифицированных экземпляров Redis и злонамеренной репликации, а не уязвимости, специфичной для конкретной версии. Оператор просканировал список из 12 966 хостов и провел два полных цикла атак по всему списку, достигнув уровней компрометации 22,1 % и 26,1 %. Третий цикл атак, направленный на 2 342 предварительно отобранных хоста без аутентификации, был успешен в отношении 1 701 системы, что составляет 72,6 %, что указывает на то, что ограничивающими факторами для более широких кампаний являлись устаревшие списки целей и отсутствие устранения уязвимостей, а не возможности эксплуатации. Подтвержденные жертвы использовали версии Redis от 2.8.17 до 7.2.0, среди них были системы на базе Ubuntu, Debian, RHEL и CentOS.

Основная атака использовала необработанные команды протокола RESP для Redis для проверки доступа, изменения параметров `dir` и `dbfilename`, а также принудительного запуска репликации `SLAVEOF` с серверов Redis, контролируемых злоумышленником, по адресу `188.245.99.156` на портах 16379–16385. Сформированный файл RDB был записан как `/etc/cron.d/.redis-miner`, после чего злоумышленник восстановил исходные настройки Redis и выполнил команду `SLAVEOF NO ONE`. Платформа cron скачала неизмененный релиз XMRig с GitHub, переименовала его в `/tmp/.xmrig` и добывала монеты Monero через пул `pool.moneroocean.stream:443` с использованием TLS. В качестве идентификатора рига использовалось имя хоста жертвы, была включена функция keepalive, а количество потоков майнинга масштабировалось с помощью `nproc`. Процесс репликации также мог перезаписывать легитимные пути закрепления данных Redis, создавая риск потери данных.

Другие техники оказались неэффективными или оставались на этапе тестирования. Метод на основе AOF предпринял попытку внедрения SSH-ключей в `authorized_keys`, однако все 2342 попытки завершились ошибкой `AUTH_REQUIRED` при выполнении `CONFIG SET`. Исследование песочницы Lua в MongoDB не привело к подтвержденным компрометациям, а сценарий атаки на WordPress, включавший спрейинг учетных данных, сбор nonce, установку плагина и размещение PHP-вебшелла, не был продемонстрирован в промышленных масштабах. Экспериментальные методы закрепления включали хуки APT, скрипты в `/etc/profile.d`, каталоги запуска SysV и пути конфигурации модулей ядра.

Инфраструктура включала защищённый токеном сервис C2 на Python, работающий на порту 10000, который записывал HTTP-запросы heartbeat в SQLite. Оператор использовал безфайловые загрузчики на Python с кодированием Base64, портативные среды выполнения Python и рабочую среду на базе Windows. Тот же кошелёк Monero присутствовал в локальной активности XMRig и в отдельном, более раннем инструментарии Linux Meterpreter/XMRig, размещённом на `194.48.248.105`, что связывает кампании через общую схему монетизации.
#ParsedReport #CompletenessMedium
09-09-2026

Vwork: Weaponized Open-source Software as an Addon for Gigabud

https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/

Report completeness: Medium

Actors/Campaigns:
Goldfactory

Threats:
Vwork
Gigabud_rat
Shelter

Victims:
Banking, Financial services, Cryptocurrency

Industry:
Financial, Aerospace, Government

Geo:
Laos, Egypt, Indonesian, Colombia, Latin america, Chinese, Middle east, Africa, Indonesia, Philippines, Mexico, Brazil, Morocco, Thailand, Asia

TTPs:
Tactics: 1
Technics: 24

IOCs:
File: 2
Hash: 9

Soft:
Android, Telegram

Algorithms:
aes-ecb
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Vwork: Weaponized Open-source Software as an Addon for Gigabud https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/ Report completeness: Medium Actors/Campaigns: Goldfactory Threats: Vwork Gigabud_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Андроид-банковский троян Gigabud от GoldFactory использует распространяемые через фишинг поддельные приложения для получения разрешений на доступность (Accessibility) и наложение (overlay), кражу учетных данных и PIN-кодов, а также для управления устройствами в целях совершения мошеннических транзакций. Он устанавливает Vwork — модифицированную ветку Shelter — для клонирования банковских приложений в скрытый рабочий профиль Android. Такое разделение профилей помогает обходить средства обнаружения угроз и скрывать связь между активностью вредоносного ПО и транзакциями.
-----

Gigabud — это банковский троян для удалённого доступа для Android, приписываемый группе GoldFactory. Он распространяется через фишинговые сайты, мессенджеры и социальные сети с использованием поддельных приложений авиакомпаний, налоговых органов или государственных ведомств, распространяемых вне официальных магазинов приложений. После установки он запрашивает доступ к функции «Доступность», разрешения на наложение элементов интерфейса и исключения из оптимизации батареи. Эти разрешения позволяют операторам удалённо управлять устройством, отображать мошеннические экраны входа поверх легитимных банковских приложений, перехватывать учетные данные и PIN-коды экрана блокировки, инвентаризировать установленные приложения и проводить транзакции, скрывая активность за чёрным экраном.

Vwork представляет собой модифицированную ветку (форк) открытого исходного кода Android-приложения Shelter. Оба приложения используют функциональность рабочего профиля Android для создания изолированной среды для приложений, однако Vwork удаляет стандартные пользовательские средства управления Shelter и предоставляет функции клонирования и управления приложениями через экспортированные компоненты и API. Приложение позволяет создавать рабочий профиль, клонировать приложения, получать список клонированных приложений и запускать их. Vwork скрыт от лаунчера, использует упрощённый интерфейс настройки на китайском языке, разрешает установку сторонних приложений (sideloading) и ограничивает функции «Доступности» (Accessibility) в созданном профиле. Функции клонирования требуют авторизации, полученной через внешний сервер.

Gigabud и Vwork функционируют как скоординированная цепочка заражения. Gigabud устанавливает Vwork и направляет его на клонирование целевых банковских приложений в рабочий профиль. Соответствующие образцы Gigabud ссылаются на пакет Vwork, `net.yy.vwork`, и содержат специализированные команды, включая `initVwa`, `cloneApp` и `uploadCloneApps`. Имена пакетов, связанные с клонированными приложениями, имеют префикс `vwa-`. Кроме того, Gigabud получает токены авторизации с внешнего сервера для обеспечения работы Vwork.

Разделение профилей предназначено для обхода средств защиты. ВПО, обнаруженные в личном профиле, могут не вызывать срабатываний сигнатурных детекторов в недавно созданном рабочем профиле. Таким образом, мошеннические транзакции, совершаемые через клонированное банковское приложение, могут выглядеть как исходящие с отдельного устройства, что разрывает связь между первоначальным предупреждением о ВПО и последующей финансовой активностью. Образцы Gigabud, совместимые с данной техникой, нацеливались на страны Юго-Восточной Азии, Южной Азии, Ближнего Востока, Африки и Латинской Америки. Специалисты по защите должны отслеживать неожиданные рабочие профили, дублирование банковских приложений между профилями, необъяснимые разрешения на доступность (Accessibility) или управление устройством, приложения, установленные из сторонних источников (sideloaded), а также быструю установку Vwork после другого подозрительного приложения.
#ParsedReport #CompletenessHigh
08-09-2026

HVNC Backdoor Targets LATAM Organizations with Fake Tax and DocuSign Lures

https://any.run/cybersecurity-blog/hvnc-backdoor-targets-latam/

Report completeness: High

Actors/Campaigns:
Silver_fox

Threats:
Hvnc_tool
Clickfix_technique
Winos
Anydesk_tool
Spear-phishing_technique

Victims:
Banking and financial services

Industry:
Financial

Geo:
Brazilian, Latam, Brasil, Latin america, Portuguese

TTPs:
Tactics: 9
Technics: 18

IOCs:
File: 18
IP: 4
Command: 1
Path: 5
Hash: 9

Soft:
Firefox, Microsoft Visual C++, chrome, opera, Chromium

Algorithms:
zip, sha256, crc-32, base64, xor

Win API:
RUN, NetBIOS, SendInput

Win Services:
mcshield, ekrn

Languages:
php, powershell

Platforms:
x64, amd64

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 HVNC Backdoor Targets LATAM Organizations with Fake Tax and DocuSign Lures https://any.run/cybersecurity-blog/hvnc-backdoor-targets-latam/ Report completeness: High Actors/Campaigns: Silver_fox Threats: Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Финансово мотивированная кампания в Латинской Америке использует фишинговые приманки на тему налогов и банковских услуг для доставки кастомизированного HVNC-бэкдора. Вредоносное ПО (ВПО) доставляется через цепочку PowerShell, запускаемую из LNK-файла, маскируется под неподписанный инструмент обновления Windows, обеспечивает закрепление в системе, а также позволяет осуществлять скрытое управление рабочим столом, регистрацию нажатий клавиш, кражу данных из браузера и поддерживать постоянные C2-связи по TCP.
-----

Финансово мотивированная кампания, направленная против организаций в Латинской Америке, использует поддельные уведомления DocuSign, налоговые документы NFe/DANFE и фишинговые страницы банковского профиля для доставки кастомизированного HVNC-бэкдора. Кампания в первую очередь нацелена на пользователей банковского и финансового секторов, при этом приманки разработаны так, чтобы имитировать рутинные административные и налоговые рабочие процессы. Инфраструктура фишинга включает в себя клоны банковских порталов и динамически генерируемые ZIP-архивы, при этом данные полезной нагрузки иногда возвращаются в Base64-кодированном виде в JSON-ответах.

Цепочка заражения состоит из четырёх этапов. Поддельная страница документа доставляет ZIP-файл, содержащий ярлык Windows LNK, замаскированный под бразильскую налоговую квитанцию, а также отвлекающие текстовые файлы с вымышленными сведениями о компании. Ярлык LNK запускает скрытый PowerShell с обходом политики выполнения и загружает и выполняет бинарный файл второй стадии. Этот бинарный файл упакован в самораспаковывающийся установщик NSIS, содержащий легитимные библиотеки OpenCV и Microsoft Visual C++, используемые в качестве маскировки. Злоумышленный исполняемый файл, обычно именуемый `UpdateAssistant.exe`, не имеет цифровой подписи и выдаёт себя за компонент обновления Windows.

Финальный 64-битный полезный груз обеспечивает скрытые возможности виртуального сетевого вычисления (VNC) через сокрытый рабочий стол. Он использует API Windows, такие как `CreateDesktopA` и `SetThreadDesktop`, для обеспечения скрытого захвата экрана и имитации ввода с клавиатуры и мыши. Кроме того, вредоносное ПО отслеживает нажатия клавиш, крадет файлы cookie Firefox, историю просмотров и разрешения, а также может перенаправлять браузеры жертв на URL-адреса, предоставленные оператором. Вредоносное ПО проверяет наличие более 20 процессов антивирусного ПО и EDR и сообщает оператору результаты обнаружения средств защиты безопасности во время рукопожатия.

Закрепление (Persistence) достигается за счёт записи в папке автозагрузки, в сочетании с самопереименованием и использованием конвенций именования на основе мьютексов. Бэкдор поддерживает постоянное TCP-соединение и многократно переподключается после прерываний. Его коммуникации включают баннер протокола `HVNC-` в открытом виде, данные о профилировании жертвы, такие как сведения о ЦП, памяти и архитектуре, а также строки протокола, включая `VERSION:1.2.0.4.71`. Сообщается, что инфраструктура C2 использует TCP-порт 27015 и была связана с хостингом VPS во Франкфурте, при этом связанные полезны нагрузки и темы приманок указывают на переиспользуемый фреймворк кампании. Приоритеты обнаружения включают скрытый PowerShell, запускаемый из LNK-файлов, неподписанные исполняемые файлы с тематикой обновлений, расположенные вне легитимных каталогов, подозрительные ярлыки в папке автозагрузки, активность на скрытом рабочем столе, а также строки протокола данной кампании.
#ParsedReport #CompletenessMedium
08-09-2026

Kali365 Evolves: From Device-Code Phishing to a Full AiTM Platform, Plus a New Zer0day Spin-off - Barricade Cyber Solutions

https://barricadecyber.com/kali365-evolves-from-device-code-phishing-to-a-full-aitm-platform/

Report completeness: Medium

Threats:
Device_code_phishing_technique
Kali365_tool
Aitm_technique
Zer0day_stealer
Evilginx_tool

Victims:
Microsoft 365 accounts

Industry:
Financial

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1056.003, T1528, T1539, T1557, T1566, T1583.001, T1583.003, T1621

IOCs:
Domain: 18
IP: 6
Hash: 5

Soft:
Telegram, Electron, Linux

Algorithms:
md5, sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Kali365 Evolves: From Device-Code Phishing to a Full AiTM Platform, Plus a New Zer0day Spin-off - Barricade Cyber Solutions https://barricadecyber.com/kali365-evolves-from-device-code-phishing-to-a-full-aitm-platform/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Kali365/K365 эволюционировал из фишинга с использованием кодов устройств Microsoft 365 в платформу AiTM на базе Evilginx, перехватывающую учетные данные, сессии, аутентифицированные с помощью MFA, файлы cookie и метаданные жертв. Многонаёмная инфраструктура и связанный с ней портал Zer0day указывают на организованную фишинговую экосистему, способную обеспечивать перехват управления учетными записями, несмотря на использование стандартной MFA.
-----

Kali365, также известная как K365, — это операция фишинга как услуга (Phishing-as-a-Service) в Microsoft 365, которая первоначально опиралась на фишинг через OAuth-коды устройств. В рамках этой техники злоумышленник инициирует легитимный запрос на вход в устройство Microsoft и убеждает жертву ввести предоставленный код на подлинной странице входа Microsoft. Жертва завершает аутентификацию и многофакторную аутентификацию (MFA), что позволяет злоумышленнику получить токен обновления (refresh token) и впоследствии перехватить учетные данные Microsoft 365.

К началу сентября 2026 года Kali365 превратилась в полноценную платформу для атак типа «противник в середине» (AiTM). Система проксирует аутентификацию в Microsoft 365 через инфраструктуру, контролируемую злоумышленниками, перехватывая имена пользователей, пароли и активные cookie сессии в момент входа жертв. Анализ клиентского кода платформы свидетельствует о том, что он основан на Evilginx и использует фишинговый модуль (phishlet) для Microsoft 365. Это представляет собой эскалацию от кражи выданного токена после аутентификации до перехвата учетных данных и информации о сессии непосредственно в процессе входа.

Платформа предназначена для работы с несколькими клиентами и включает отдельные роли оператора и подписчика. Она поддерживает автоматизированную регистрацию доменов для фишинга и настройку DNS, развертывание серверов, а также использование уникальных секретов аутентификации для каждого сервера. Перехваченные адреса эл. почты, пароли, сессионные cookie, географическая информация, IP-адреса и данные о браузере могут быть немедленно переданы злоумышленникам через ботов в Телеграм.

Второй портал под брендом Zer0day появился на отдельной инфраструктуре, но использует ту же рекламу AiTM, панель управления, фреймворк страниц, стилизацию, вспомогательные скрипты, ключи хранилища браузера, а также ссылки на бренды, связанные с Kali365, и пути фишинга. Эти связи указывают на то, что Zer0day, вероятно, является ребрендингом или партнерским порталом в рамках той же фишинговой экосистемы.

Атаки фишинга с использованием device-code и AiTM могут быть успешными даже при использовании традиционной MFA на основе приложений или SMS, поскольку жертвы завершают легитимную аутентификацию. Рекомендуемые меры защиты включают устойчивый к фишингу MFA, такой как ключи безопасности FIDO2, passkeys или аутентификация на основе сертификатов; условный доступ, требующий использования управляемых или соответствующих требованиям устройств; защиту токенов и непрерывную оценку доступа; а также мониторинг подозрительного использования refresh-token или session-cookie из незнакомых стран, хостинг-провайдеров или сетей. Организациям также следует расследовать неожиданные одобрения device-code и проводить поиск по историческим журналам идентификации и веб-журналам на предмет связанной инфраструктуры.