CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Vwork: Weaponized Open-source Software as an Addon for Gigabud https://www.group-ib.com/blog/vwork-app-cloning-gigabud-goldfactory/ Report completeness: Medium Actors/Campaigns: Goldfactory Threats: Vwork Gigabud_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Андроид-банковский троян Gigabud от GoldFactory использует распространяемые через фишинг поддельные приложения для получения разрешений на доступность (Accessibility) и наложение (overlay), кражу учетных данных и PIN-кодов, а также для управления устройствами в целях совершения мошеннических транзакций. Он устанавливает Vwork — модифицированную ветку Shelter — для клонирования банковских приложений в скрытый рабочий профиль Android. Такое разделение профилей помогает обходить средства обнаружения угроз и скрывать связь между активностью вредоносного ПО и транзакциями.
-----
Gigabud — это банковский троян для удалённого доступа для Android, приписываемый группе GoldFactory. Он распространяется через фишинговые сайты, мессенджеры и социальные сети с использованием поддельных приложений авиакомпаний, налоговых органов или государственных ведомств, распространяемых вне официальных магазинов приложений. После установки он запрашивает доступ к функции «Доступность», разрешения на наложение элементов интерфейса и исключения из оптимизации батареи. Эти разрешения позволяют операторам удалённо управлять устройством, отображать мошеннические экраны входа поверх легитимных банковских приложений, перехватывать учетные данные и PIN-коды экрана блокировки, инвентаризировать установленные приложения и проводить транзакции, скрывая активность за чёрным экраном.
Vwork представляет собой модифицированную ветку (форк) открытого исходного кода Android-приложения Shelter. Оба приложения используют функциональность рабочего профиля Android для создания изолированной среды для приложений, однако Vwork удаляет стандартные пользовательские средства управления Shelter и предоставляет функции клонирования и управления приложениями через экспортированные компоненты и API. Приложение позволяет создавать рабочий профиль, клонировать приложения, получать список клонированных приложений и запускать их. Vwork скрыт от лаунчера, использует упрощённый интерфейс настройки на китайском языке, разрешает установку сторонних приложений (sideloading) и ограничивает функции «Доступности» (Accessibility) в созданном профиле. Функции клонирования требуют авторизации, полученной через внешний сервер.
Gigabud и Vwork функционируют как скоординированная цепочка заражения. Gigabud устанавливает Vwork и направляет его на клонирование целевых банковских приложений в рабочий профиль. Соответствующие образцы Gigabud ссылаются на пакет Vwork, `net.yy.vwork`, и содержат специализированные команды, включая `initVwa`, `cloneApp` и `uploadCloneApps`. Имена пакетов, связанные с клонированными приложениями, имеют префикс `vwa-`. Кроме того, Gigabud получает токены авторизации с внешнего сервера для обеспечения работы Vwork.
Разделение профилей предназначено для обхода средств защиты. ВПО, обнаруженные в личном профиле, могут не вызывать срабатываний сигнатурных детекторов в недавно созданном рабочем профиле. Таким образом, мошеннические транзакции, совершаемые через клонированное банковское приложение, могут выглядеть как исходящие с отдельного устройства, что разрывает связь между первоначальным предупреждением о ВПО и последующей финансовой активностью. Образцы Gigabud, совместимые с данной техникой, нацеливались на страны Юго-Восточной Азии, Южной Азии, Ближнего Востока, Африки и Латинской Америки. Специалисты по защите должны отслеживать неожиданные рабочие профили, дублирование банковских приложений между профилями, необъяснимые разрешения на доступность (Accessibility) или управление устройством, приложения, установленные из сторонних источников (sideloaded), а также быструю установку Vwork после другого подозрительного приложения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Андроид-банковский троян Gigabud от GoldFactory использует распространяемые через фишинг поддельные приложения для получения разрешений на доступность (Accessibility) и наложение (overlay), кражу учетных данных и PIN-кодов, а также для управления устройствами в целях совершения мошеннических транзакций. Он устанавливает Vwork — модифицированную ветку Shelter — для клонирования банковских приложений в скрытый рабочий профиль Android. Такое разделение профилей помогает обходить средства обнаружения угроз и скрывать связь между активностью вредоносного ПО и транзакциями.
-----
Gigabud — это банковский троян для удалённого доступа для Android, приписываемый группе GoldFactory. Он распространяется через фишинговые сайты, мессенджеры и социальные сети с использованием поддельных приложений авиакомпаний, налоговых органов или государственных ведомств, распространяемых вне официальных магазинов приложений. После установки он запрашивает доступ к функции «Доступность», разрешения на наложение элементов интерфейса и исключения из оптимизации батареи. Эти разрешения позволяют операторам удалённо управлять устройством, отображать мошеннические экраны входа поверх легитимных банковских приложений, перехватывать учетные данные и PIN-коды экрана блокировки, инвентаризировать установленные приложения и проводить транзакции, скрывая активность за чёрным экраном.
Vwork представляет собой модифицированную ветку (форк) открытого исходного кода Android-приложения Shelter. Оба приложения используют функциональность рабочего профиля Android для создания изолированной среды для приложений, однако Vwork удаляет стандартные пользовательские средства управления Shelter и предоставляет функции клонирования и управления приложениями через экспортированные компоненты и API. Приложение позволяет создавать рабочий профиль, клонировать приложения, получать список клонированных приложений и запускать их. Vwork скрыт от лаунчера, использует упрощённый интерфейс настройки на китайском языке, разрешает установку сторонних приложений (sideloading) и ограничивает функции «Доступности» (Accessibility) в созданном профиле. Функции клонирования требуют авторизации, полученной через внешний сервер.
Gigabud и Vwork функционируют как скоординированная цепочка заражения. Gigabud устанавливает Vwork и направляет его на клонирование целевых банковских приложений в рабочий профиль. Соответствующие образцы Gigabud ссылаются на пакет Vwork, `net.yy.vwork`, и содержат специализированные команды, включая `initVwa`, `cloneApp` и `uploadCloneApps`. Имена пакетов, связанные с клонированными приложениями, имеют префикс `vwa-`. Кроме того, Gigabud получает токены авторизации с внешнего сервера для обеспечения работы Vwork.
Разделение профилей предназначено для обхода средств защиты. ВПО, обнаруженные в личном профиле, могут не вызывать срабатываний сигнатурных детекторов в недавно созданном рабочем профиле. Таким образом, мошеннические транзакции, совершаемые через клонированное банковское приложение, могут выглядеть как исходящие с отдельного устройства, что разрывает связь между первоначальным предупреждением о ВПО и последующей финансовой активностью. Образцы Gigabud, совместимые с данной техникой, нацеливались на страны Юго-Восточной Азии, Южной Азии, Ближнего Востока, Африки и Латинской Америки. Специалисты по защите должны отслеживать неожиданные рабочие профили, дублирование банковских приложений между профилями, необъяснимые разрешения на доступность (Accessibility) или управление устройством, приложения, установленные из сторонних источников (sideloaded), а также быструю установку Vwork после другого подозрительного приложения.
#ParsedReport #CompletenessHigh
08-09-2026
HVNC Backdoor Targets LATAM Organizations with Fake Tax and DocuSign Lures
https://any.run/cybersecurity-blog/hvnc-backdoor-targets-latam/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Hvnc_tool
Clickfix_technique
Winos
Anydesk_tool
Spear-phishing_technique
Victims:
Banking and financial services
Industry:
Financial
Geo:
Brazilian, Latam, Brasil, Latin america, Portuguese
TTPs:
Tactics: 9
Technics: 18
IOCs:
File: 18
IP: 4
Command: 1
Path: 5
Hash: 9
Soft:
Firefox, Microsoft Visual C++, chrome, opera, Chromium
Algorithms:
zip, sha256, crc-32, base64, xor
Win API:
RUN, NetBIOS, SendInput
Win Services:
mcshield, ekrn
Languages:
php, powershell
Platforms:
x64, amd64
YARA: Found
08-09-2026
HVNC Backdoor Targets LATAM Organizations with Fake Tax and DocuSign Lures
https://any.run/cybersecurity-blog/hvnc-backdoor-targets-latam/
Report completeness: High
Actors/Campaigns:
Silver_fox
Threats:
Hvnc_tool
Clickfix_technique
Winos
Anydesk_tool
Spear-phishing_technique
Victims:
Banking and financial services
Industry:
Financial
Geo:
Brazilian, Latam, Brasil, Latin america, Portuguese
TTPs:
Tactics: 9
Technics: 18
IOCs:
File: 18
IP: 4
Command: 1
Path: 5
Hash: 9
Soft:
Firefox, Microsoft Visual C++, chrome, opera, Chromium
Algorithms:
zip, sha256, crc-32, base64, xor
Win API:
RUN, NetBIOS, SendInput
Win Services:
mcshield, ekrn
Languages:
php, powershell
Platforms:
x64, amd64
YARA: Found
any.run
HVNC Backdoor Targets LATAM Organizations with Fake Tax Lures
An HVNC campaign uses fake tax documents and DocuSign lures to target LATAM organizations, enabling hidden remote access, persistence, and data theft.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 HVNC Backdoor Targets LATAM Organizations with Fake Tax and DocuSign Lures https://any.run/cybersecurity-blog/hvnc-backdoor-targets-latam/ Report completeness: High Actors/Campaigns: Silver_fox Threats: Hvnc_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная кампания в Латинской Америке использует фишинговые приманки на тему налогов и банковских услуг для доставки кастомизированного HVNC-бэкдора. Вредоносное ПО (ВПО) доставляется через цепочку PowerShell, запускаемую из LNK-файла, маскируется под неподписанный инструмент обновления Windows, обеспечивает закрепление в системе, а также позволяет осуществлять скрытое управление рабочим столом, регистрацию нажатий клавиш, кражу данных из браузера и поддерживать постоянные C2-связи по TCP.
-----
Финансово мотивированная кампания, направленная против организаций в Латинской Америке, использует поддельные уведомления DocuSign, налоговые документы NFe/DANFE и фишинговые страницы банковского профиля для доставки кастомизированного HVNC-бэкдора. Кампания в первую очередь нацелена на пользователей банковского и финансового секторов, при этом приманки разработаны так, чтобы имитировать рутинные административные и налоговые рабочие процессы. Инфраструктура фишинга включает в себя клоны банковских порталов и динамически генерируемые ZIP-архивы, при этом данные полезной нагрузки иногда возвращаются в Base64-кодированном виде в JSON-ответах.
Цепочка заражения состоит из четырёх этапов. Поддельная страница документа доставляет ZIP-файл, содержащий ярлык Windows LNK, замаскированный под бразильскую налоговую квитанцию, а также отвлекающие текстовые файлы с вымышленными сведениями о компании. Ярлык LNK запускает скрытый PowerShell с обходом политики выполнения и загружает и выполняет бинарный файл второй стадии. Этот бинарный файл упакован в самораспаковывающийся установщик NSIS, содержащий легитимные библиотеки OpenCV и Microsoft Visual C++, используемые в качестве маскировки. Злоумышленный исполняемый файл, обычно именуемый `UpdateAssistant.exe`, не имеет цифровой подписи и выдаёт себя за компонент обновления Windows.
Финальный 64-битный полезный груз обеспечивает скрытые возможности виртуального сетевого вычисления (VNC) через сокрытый рабочий стол. Он использует API Windows, такие как `CreateDesktopA` и `SetThreadDesktop`, для обеспечения скрытого захвата экрана и имитации ввода с клавиатуры и мыши. Кроме того, вредоносное ПО отслеживает нажатия клавиш, крадет файлы cookie Firefox, историю просмотров и разрешения, а также может перенаправлять браузеры жертв на URL-адреса, предоставленные оператором. Вредоносное ПО проверяет наличие более 20 процессов антивирусного ПО и EDR и сообщает оператору результаты обнаружения средств защиты безопасности во время рукопожатия.
Закрепление (Persistence) достигается за счёт записи в папке автозагрузки, в сочетании с самопереименованием и использованием конвенций именования на основе мьютексов. Бэкдор поддерживает постоянное TCP-соединение и многократно переподключается после прерываний. Его коммуникации включают баннер протокола `HVNC-` в открытом виде, данные о профилировании жертвы, такие как сведения о ЦП, памяти и архитектуре, а также строки протокола, включая `VERSION:1.2.0.4.71`. Сообщается, что инфраструктура C2 использует TCP-порт 27015 и была связана с хостингом VPS во Франкфурте, при этом связанные полезны нагрузки и темы приманок указывают на переиспользуемый фреймворк кампании. Приоритеты обнаружения включают скрытый PowerShell, запускаемый из LNK-файлов, неподписанные исполняемые файлы с тематикой обновлений, расположенные вне легитимных каталогов, подозрительные ярлыки в папке автозагрузки, активность на скрытом рабочем столе, а также строки протокола данной кампании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Финансово мотивированная кампания в Латинской Америке использует фишинговые приманки на тему налогов и банковских услуг для доставки кастомизированного HVNC-бэкдора. Вредоносное ПО (ВПО) доставляется через цепочку PowerShell, запускаемую из LNK-файла, маскируется под неподписанный инструмент обновления Windows, обеспечивает закрепление в системе, а также позволяет осуществлять скрытое управление рабочим столом, регистрацию нажатий клавиш, кражу данных из браузера и поддерживать постоянные C2-связи по TCP.
-----
Финансово мотивированная кампания, направленная против организаций в Латинской Америке, использует поддельные уведомления DocuSign, налоговые документы NFe/DANFE и фишинговые страницы банковского профиля для доставки кастомизированного HVNC-бэкдора. Кампания в первую очередь нацелена на пользователей банковского и финансового секторов, при этом приманки разработаны так, чтобы имитировать рутинные административные и налоговые рабочие процессы. Инфраструктура фишинга включает в себя клоны банковских порталов и динамически генерируемые ZIP-архивы, при этом данные полезной нагрузки иногда возвращаются в Base64-кодированном виде в JSON-ответах.
Цепочка заражения состоит из четырёх этапов. Поддельная страница документа доставляет ZIP-файл, содержащий ярлык Windows LNK, замаскированный под бразильскую налоговую квитанцию, а также отвлекающие текстовые файлы с вымышленными сведениями о компании. Ярлык LNK запускает скрытый PowerShell с обходом политики выполнения и загружает и выполняет бинарный файл второй стадии. Этот бинарный файл упакован в самораспаковывающийся установщик NSIS, содержащий легитимные библиотеки OpenCV и Microsoft Visual C++, используемые в качестве маскировки. Злоумышленный исполняемый файл, обычно именуемый `UpdateAssistant.exe`, не имеет цифровой подписи и выдаёт себя за компонент обновления Windows.
Финальный 64-битный полезный груз обеспечивает скрытые возможности виртуального сетевого вычисления (VNC) через сокрытый рабочий стол. Он использует API Windows, такие как `CreateDesktopA` и `SetThreadDesktop`, для обеспечения скрытого захвата экрана и имитации ввода с клавиатуры и мыши. Кроме того, вредоносное ПО отслеживает нажатия клавиш, крадет файлы cookie Firefox, историю просмотров и разрешения, а также может перенаправлять браузеры жертв на URL-адреса, предоставленные оператором. Вредоносное ПО проверяет наличие более 20 процессов антивирусного ПО и EDR и сообщает оператору результаты обнаружения средств защиты безопасности во время рукопожатия.
Закрепление (Persistence) достигается за счёт записи в папке автозагрузки, в сочетании с самопереименованием и использованием конвенций именования на основе мьютексов. Бэкдор поддерживает постоянное TCP-соединение и многократно переподключается после прерываний. Его коммуникации включают баннер протокола `HVNC-` в открытом виде, данные о профилировании жертвы, такие как сведения о ЦП, памяти и архитектуре, а также строки протокола, включая `VERSION:1.2.0.4.71`. Сообщается, что инфраструктура C2 использует TCP-порт 27015 и была связана с хостингом VPS во Франкфурте, при этом связанные полезны нагрузки и темы приманок указывают на переиспользуемый фреймворк кампании. Приоритеты обнаружения включают скрытый PowerShell, запускаемый из LNK-файлов, неподписанные исполняемые файлы с тематикой обновлений, расположенные вне легитимных каталогов, подозрительные ярлыки в папке автозагрузки, активность на скрытом рабочем столе, а также строки протокола данной кампании.
#ParsedReport #CompletenessMedium
08-09-2026
Kali365 Evolves: From Device-Code Phishing to a Full AiTM Platform, Plus a New Zer0day Spin-off - Barricade Cyber Solutions
https://barricadecyber.com/kali365-evolves-from-device-code-phishing-to-a-full-aitm-platform/
Report completeness: Medium
Threats:
Device_code_phishing_technique
Kali365_tool
Aitm_technique
Zer0day_stealer
Evilginx_tool
Victims:
Microsoft 365 accounts
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1056.003, T1528, T1539, T1557, T1566, T1583.001, T1583.003, T1621
IOCs:
Domain: 18
IP: 6
Hash: 5
Soft:
Telegram, Electron, Linux
Algorithms:
md5, sha256
08-09-2026
Kali365 Evolves: From Device-Code Phishing to a Full AiTM Platform, Plus a New Zer0day Spin-off - Barricade Cyber Solutions
https://barricadecyber.com/kali365-evolves-from-device-code-phishing-to-a-full-aitm-platform/
Report completeness: Medium
Threats:
Device_code_phishing_technique
Kali365_tool
Aitm_technique
Zer0day_stealer
Evilginx_tool
Victims:
Microsoft 365 accounts
Industry:
Financial
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1056.003, T1528, T1539, T1557, T1566, T1583.001, T1583.003, T1621
IOCs:
Domain: 18
IP: 6
Hash: 5
Soft:
Telegram, Electron, Linux
Algorithms:
md5, sha256
Barricade Cyber Solutions
Kali365 Evolves: From Device-Code Phishing to a Full AiTM Platform, Plus a New Zer0day Spin-off - Barricade Cyber Solutions
Kali365 evolves from OAuth device-code token theft to a full adversary-in-the-middle platform capturing passwords and live session cookies, and a new portal called Zer0day has appeared. What changed and how to defend.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Kali365 Evolves: From Device-Code Phishing to a Full AiTM Platform, Plus a New Zer0day Spin-off - Barricade Cyber Solutions https://barricadecyber.com/kali365-evolves-from-device-code-phishing-to-a-full-aitm-platform/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365/K365 эволюционировал из фишинга с использованием кодов устройств Microsoft 365 в платформу AiTM на базе Evilginx, перехватывающую учетные данные, сессии, аутентифицированные с помощью MFA, файлы cookie и метаданные жертв. Многонаёмная инфраструктура и связанный с ней портал Zer0day указывают на организованную фишинговую экосистему, способную обеспечивать перехват управления учетными записями, несмотря на использование стандартной MFA.
-----
Kali365, также известная как K365, — это операция фишинга как услуга (Phishing-as-a-Service) в Microsoft 365, которая первоначально опиралась на фишинг через OAuth-коды устройств. В рамках этой техники злоумышленник инициирует легитимный запрос на вход в устройство Microsoft и убеждает жертву ввести предоставленный код на подлинной странице входа Microsoft. Жертва завершает аутентификацию и многофакторную аутентификацию (MFA), что позволяет злоумышленнику получить токен обновления (refresh token) и впоследствии перехватить учетные данные Microsoft 365.
К началу сентября 2026 года Kali365 превратилась в полноценную платформу для атак типа «противник в середине» (AiTM). Система проксирует аутентификацию в Microsoft 365 через инфраструктуру, контролируемую злоумышленниками, перехватывая имена пользователей, пароли и активные cookie сессии в момент входа жертв. Анализ клиентского кода платформы свидетельствует о том, что он основан на Evilginx и использует фишинговый модуль (phishlet) для Microsoft 365. Это представляет собой эскалацию от кражи выданного токена после аутентификации до перехвата учетных данных и информации о сессии непосредственно в процессе входа.
Платформа предназначена для работы с несколькими клиентами и включает отдельные роли оператора и подписчика. Она поддерживает автоматизированную регистрацию доменов для фишинга и настройку DNS, развертывание серверов, а также использование уникальных секретов аутентификации для каждого сервера. Перехваченные адреса эл. почты, пароли, сессионные cookie, географическая информация, IP-адреса и данные о браузере могут быть немедленно переданы злоумышленникам через ботов в Телеграм.
Второй портал под брендом Zer0day появился на отдельной инфраструктуре, но использует ту же рекламу AiTM, панель управления, фреймворк страниц, стилизацию, вспомогательные скрипты, ключи хранилища браузера, а также ссылки на бренды, связанные с Kali365, и пути фишинга. Эти связи указывают на то, что Zer0day, вероятно, является ребрендингом или партнерским порталом в рамках той же фишинговой экосистемы.
Атаки фишинга с использованием device-code и AiTM могут быть успешными даже при использовании традиционной MFA на основе приложений или SMS, поскольку жертвы завершают легитимную аутентификацию. Рекомендуемые меры защиты включают устойчивый к фишингу MFA, такой как ключи безопасности FIDO2, passkeys или аутентификация на основе сертификатов; условный доступ, требующий использования управляемых или соответствующих требованиям устройств; защиту токенов и непрерывную оценку доступа; а также мониторинг подозрительного использования refresh-token или session-cookie из незнакомых стран, хостинг-провайдеров или сетей. Организациям также следует расследовать неожиданные одобрения device-code и проводить поиск по историческим журналам идентификации и веб-журналам на предмет связанной инфраструктуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Kali365/K365 эволюционировал из фишинга с использованием кодов устройств Microsoft 365 в платформу AiTM на базе Evilginx, перехватывающую учетные данные, сессии, аутентифицированные с помощью MFA, файлы cookie и метаданные жертв. Многонаёмная инфраструктура и связанный с ней портал Zer0day указывают на организованную фишинговую экосистему, способную обеспечивать перехват управления учетными записями, несмотря на использование стандартной MFA.
-----
Kali365, также известная как K365, — это операция фишинга как услуга (Phishing-as-a-Service) в Microsoft 365, которая первоначально опиралась на фишинг через OAuth-коды устройств. В рамках этой техники злоумышленник инициирует легитимный запрос на вход в устройство Microsoft и убеждает жертву ввести предоставленный код на подлинной странице входа Microsoft. Жертва завершает аутентификацию и многофакторную аутентификацию (MFA), что позволяет злоумышленнику получить токен обновления (refresh token) и впоследствии перехватить учетные данные Microsoft 365.
К началу сентября 2026 года Kali365 превратилась в полноценную платформу для атак типа «противник в середине» (AiTM). Система проксирует аутентификацию в Microsoft 365 через инфраструктуру, контролируемую злоумышленниками, перехватывая имена пользователей, пароли и активные cookie сессии в момент входа жертв. Анализ клиентского кода платформы свидетельствует о том, что он основан на Evilginx и использует фишинговый модуль (phishlet) для Microsoft 365. Это представляет собой эскалацию от кражи выданного токена после аутентификации до перехвата учетных данных и информации о сессии непосредственно в процессе входа.
Платформа предназначена для работы с несколькими клиентами и включает отдельные роли оператора и подписчика. Она поддерживает автоматизированную регистрацию доменов для фишинга и настройку DNS, развертывание серверов, а также использование уникальных секретов аутентификации для каждого сервера. Перехваченные адреса эл. почты, пароли, сессионные cookie, географическая информация, IP-адреса и данные о браузере могут быть немедленно переданы злоумышленникам через ботов в Телеграм.
Второй портал под брендом Zer0day появился на отдельной инфраструктуре, но использует ту же рекламу AiTM, панель управления, фреймворк страниц, стилизацию, вспомогательные скрипты, ключи хранилища браузера, а также ссылки на бренды, связанные с Kali365, и пути фишинга. Эти связи указывают на то, что Zer0day, вероятно, является ребрендингом или партнерским порталом в рамках той же фишинговой экосистемы.
Атаки фишинга с использованием device-code и AiTM могут быть успешными даже при использовании традиционной MFA на основе приложений или SMS, поскольку жертвы завершают легитимную аутентификацию. Рекомендуемые меры защиты включают устойчивый к фишингу MFA, такой как ключи безопасности FIDO2, passkeys или аутентификация на основе сертификатов; условный доступ, требующий использования управляемых или соответствующих требованиям устройств; защиту токенов и непрерывную оценку доступа; а также мониторинг подозрительного использования refresh-token или session-cookie из незнакомых стран, хостинг-провайдеров или сетей. Организациям также следует расследовать неожиданные одобрения device-code и проводить поиск по историческим журналам идентификации и веб-журналам на предмет связанной инфраструктуры.
#ParsedReport #CompletenessHigh
09-09-2026
Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure
https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/
Report completeness: High
Actors/Campaigns:
Cl-cri-1171
Threats:
Arktunnel
Docro_hijacker
Seo_poisoning_technique
Insomnia_rat
Gcleaner
Socks5systemz
Offerloader
Steganography_technique
Typosquatting_technique
Victims:
Young gamers, Corporate endpoints, Critical infrastructure, Government entities
Industry:
Entertainment, Government, Critical_infrastructure
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027.003, T1036, T1036.005, T1053.005, T1059.001, T1059.006, T1059.007, T1071.001, T1082, T1105, have more...
IOCs:
Domain: 311
File: 16
Url: 5
Hash: 16
Soft:
WildFire, Chrome, WinRAR, macOS, Node.js, Windows Defender, Linux, Windows service
Algorithms:
zip, base64, sha256, hmac, xor
Languages:
pascal, powershell, python, javascript
Platforms:
cross-platform
09-09-2026
Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure
https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/
Report completeness: High
Actors/Campaigns:
Cl-cri-1171
Threats:
Arktunnel
Docro_hijacker
Seo_poisoning_technique
Insomnia_rat
Gcleaner
Socks5systemz
Offerloader
Steganography_technique
Typosquatting_technique
Victims:
Young gamers, Corporate endpoints, Critical infrastructure, Government entities
Industry:
Entertainment, Government, Critical_infrastructure
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.003, T1036, T1036.005, T1053.005, T1059.001, T1059.006, T1059.007, T1071.001, T1082, T1105, have more...
IOCs:
Domain: 311
File: 16
Url: 5
Hash: 16
Soft:
WildFire, Chrome, WinRAR, macOS, Node.js, Windows Defender, Linux, Windows service
Algorithms:
zip, base64, sha256, hmac, xor
Languages:
pascal, powershell, python, javascript
Platforms:
cross-platform
Unit 42
Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure
An investigation into how cybercriminals used YouTube gaming lures and SEO poisoning to deliver multi-payload malware to enterprise networks.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Untracked Nightmares: The Threats Hiding Behind Commodity Infrastructure https://unit42.paloaltonetworks.com/ppi-network-malware-campaign-analysis/ Report completeness: High Actors/Campaigns: Cl-cri-1171 Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CL-CRI-1171 эксплуатирует сеть распространения ВПО, использующую отравление поисковой оптимизации (SEO), приманки на YouTube, условную проверку отпечатков и троянизированные установщики утилит. Его компонент OfferLoader развертывает санкционированные полезныe нагрузки, включая Insomnia RAT, ARKTunnel и Docro Hijacker, которые обеспечивают удаленный доступ, туннелирование, закрепление, обход защиты, манипуляцию браузером, а также обмен данными или командами через ротируемую инфраструктуру.
-----
CL-CRI-1171 — это кластер киберкриминала, эксплуатирующий сервис распространения по модели оплаты за установку (PPI), который доставляет несвязанные семейства ВПО через общий загрузчик под названием OfferLoader. Деятельность данного кластера продолжается не менее двух лет; для направления жертв к троянизированному программному обеспечению используются отравление поисковой оптимизации (SEO) и каналы YouTube с игровым контентом. В качестве приманок выступают драйверы Bluetooth, WinDirStat, инструменты оптимизации игр и другие утилиты. Трафик из поисковых систем фильтруется через промежуточные посадочные страницы, которые используют идентификаторы кликов и профилирование жертв для доставки ВПО только вероятным целям, в то время как сканеры и исследователи получают страницы-приманки или неработающие ссылки.
OfferLoader распространяется преимущественно в виде ZIP-архива, содержащего троянизированный установщик Inno Setup. Его вредоносная логика встроена в скомпилированный код на языке Pascal, а не в традиционные файлы приложений. Загрузчик отправляет начальный сигнал (beacon) на свою инфраструктуру и получает ответ «ok» или «no», чтобы определить, следует ли устанавливать дополнительные стадии. При получении разрешения он запускает три независимых процесса полезной нагрузки, каждый из которых имеет отдельную инфраструктуру управления и собственные цели. С операцией связано более 200 ротируемых доменов, использующих составные двухсловные имена в доменных зонах .xyz, .cfd, .space и .info. В ходе расследования было выявлено более 10 000 образцов OfferLoader.
Развёртывание Insomnia RAT использует скрытый установщик на базе PowerShell для отключения или ослабления защитных механизмов Microsoft Defender, добавления диска C: в список исключений, подавления уведомлений о безопасности, а также установки сред выполнения Node.js и Python. В ходе развёртывания устанавливаются бэкдор на базе Node.js и дублирующий агент на Python, оба из которых обмениваются данными через HTTPS-запросы POST: `/d` для получения команд и `/e` для отправки результатов или ошибок. Агенты собирают идентификаторы хоста и системную информацию, поддерживают выполнение команд, скриптов PowerShell и других скриптов, а также обеспечивают закрепление (Persistence) посредством запланированных задач, запускаемых при старте системы и каждый час от имени SYSTEM. Компонент на Python использует домен с опечаткой `crowdstri[.\]com` для управления (command-and-control).
ARKTunnel — это троянская программа удалённого доступа на основе WebSocket, поддерживающая туннелирование TCP и UDP, а также выполнение файлов. Её загрузчик извлекает ZIP-архив из растрового изображения с использованием стеганографии на основе младших значащих битов, после чего устанавливает RAT в виде службы Windows с отложенным запуском. Адрес C2 декодируется из Base64 и расшифровывается с помощью XOR из встроенного конфигурационного блока.
Docro Hijacker изменяет безопасные параметры (Secure Preferences) браузера Chrome, обходя механизм целостности HMAC-SHA256. Он изменяет поискового провайдера по умолчанию, устанавливает расширение Manifest V3 и получает динамические правила, которые переписывают поисковые запросы, внедряют рекламу, изменяют партнёрские ссылки и перенаправляют пользователей на управляемые злоумышленником адреса.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CL-CRI-1171 эксплуатирует сеть распространения ВПО, использующую отравление поисковой оптимизации (SEO), приманки на YouTube, условную проверку отпечатков и троянизированные установщики утилит. Его компонент OfferLoader развертывает санкционированные полезныe нагрузки, включая Insomnia RAT, ARKTunnel и Docro Hijacker, которые обеспечивают удаленный доступ, туннелирование, закрепление, обход защиты, манипуляцию браузером, а также обмен данными или командами через ротируемую инфраструктуру.
-----
CL-CRI-1171 — это кластер киберкриминала, эксплуатирующий сервис распространения по модели оплаты за установку (PPI), который доставляет несвязанные семейства ВПО через общий загрузчик под названием OfferLoader. Деятельность данного кластера продолжается не менее двух лет; для направления жертв к троянизированному программному обеспечению используются отравление поисковой оптимизации (SEO) и каналы YouTube с игровым контентом. В качестве приманок выступают драйверы Bluetooth, WinDirStat, инструменты оптимизации игр и другие утилиты. Трафик из поисковых систем фильтруется через промежуточные посадочные страницы, которые используют идентификаторы кликов и профилирование жертв для доставки ВПО только вероятным целям, в то время как сканеры и исследователи получают страницы-приманки или неработающие ссылки.
OfferLoader распространяется преимущественно в виде ZIP-архива, содержащего троянизированный установщик Inno Setup. Его вредоносная логика встроена в скомпилированный код на языке Pascal, а не в традиционные файлы приложений. Загрузчик отправляет начальный сигнал (beacon) на свою инфраструктуру и получает ответ «ok» или «no», чтобы определить, следует ли устанавливать дополнительные стадии. При получении разрешения он запускает три независимых процесса полезной нагрузки, каждый из которых имеет отдельную инфраструктуру управления и собственные цели. С операцией связано более 200 ротируемых доменов, использующих составные двухсловные имена в доменных зонах .xyz, .cfd, .space и .info. В ходе расследования было выявлено более 10 000 образцов OfferLoader.
Развёртывание Insomnia RAT использует скрытый установщик на базе PowerShell для отключения или ослабления защитных механизмов Microsoft Defender, добавления диска C: в список исключений, подавления уведомлений о безопасности, а также установки сред выполнения Node.js и Python. В ходе развёртывания устанавливаются бэкдор на базе Node.js и дублирующий агент на Python, оба из которых обмениваются данными через HTTPS-запросы POST: `/d` для получения команд и `/e` для отправки результатов или ошибок. Агенты собирают идентификаторы хоста и системную информацию, поддерживают выполнение команд, скриптов PowerShell и других скриптов, а также обеспечивают закрепление (Persistence) посредством запланированных задач, запускаемых при старте системы и каждый час от имени SYSTEM. Компонент на Python использует домен с опечаткой `crowdstri[.\]com` для управления (command-and-control).
ARKTunnel — это троянская программа удалённого доступа на основе WebSocket, поддерживающая туннелирование TCP и UDP, а также выполнение файлов. Её загрузчик извлекает ZIP-архив из растрового изображения с использованием стеганографии на основе младших значащих битов, после чего устанавливает RAT в виде службы Windows с отложенным запуском. Адрес C2 декодируется из Base64 и расшифровывается с помощью XOR из встроенного конфигурационного блока.
Docro Hijacker изменяет безопасные параметры (Secure Preferences) браузера Chrome, обходя механизм целостности HMAC-SHA256. Он изменяет поискового провайдера по умолчанию, устанавливает расширение Manifest V3 и получает динамические правила, которые переписывают поисковые запросы, внедряют рекламу, изменяют партнёрские ссылки и перенаправляют пользователей на управляемые злоумышленником адреса.
#ParsedReport #CompletenessMedium
08-09-2026
ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2
https://blog.talosintelligence.com/clickfix-moves-into-the-browser/
Report completeness: Medium
Actors/Campaigns:
Magecart
Teampcp (motivation: cyber_criminal)
Threats:
Clickfix_technique
Supply_chain_technique
Obfuscator_io_tool
Clipboard_hijacking_technique
Victims:
Cryptocurrency traders, Cryptocurrency trading services
Industry:
Software_development, E-commerce
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1102, T1105, T1140, T1176, T1204.004, T1565.003, T1566.002, have more...
IOCs:
Domain: 2
Url: 2
Soft:
Chrome, Tampermonkey, Telegram, Pastebin
Crypto:
bitcoin
Algorithms:
xor, base64
Functions:
Visualization
Languages:
powershell, javascript
Links:
08-09-2026
ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2
https://blog.talosintelligence.com/clickfix-moves-into-the-browser/
Report completeness: Medium
Actors/Campaigns:
Magecart
Teampcp (motivation: cyber_criminal)
Threats:
Clickfix_technique
Supply_chain_technique
Obfuscator_io_tool
Clipboard_hijacking_technique
Victims:
Cryptocurrency traders, Cryptocurrency trading services
Industry:
Software_development, E-commerce
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1102, T1105, T1140, T1176, T1204.004, T1565.003, T1566.002, have more...
IOCs:
Domain: 2
Url: 2
Soft:
Chrome, Tampermonkey, Telegram, Pastebin
Crypto:
bitcoin
Algorithms:
xor, base64
Functions:
Visualization
Languages:
powershell, javascript
Links:
https://github.com/Cisco-Talos/IOCsCisco Talos
ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2
Cisco Talos is tracking a cryptocurrency-stealing campaign that abuses the Google Visualization API for command and control (C2), retrieving obfuscated JavaScript from a publicly published Google Sheets document and injecting it into the victim's browser…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2 https://blog.talosintelligence.com/clickfix-moves-into-the-browser/ Report completeness: Medium Actors/Campaigns: Magecart Teampcp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по краже криптовалюты использовала браузерный вариант ClickFix, чтобы обманом заставить жертв выполнять вредоносный JavaScript через Chrome или Tampermonkey. Вредоносное ПО (ВПО) получало обфусцированные полезную нагрузку из Google Sheets через Visualization API, а затем внедряло веб-скиммер на сайты криптовалютных бирж. Оно изменяло адреса для депозита, суммы транзакций, содержимое страниц, ответы API кошельков и данные из буфера обмена, чтобы перенаправлять средства на кошельки, контролируемые злоумышленниками.
-----
Кампания по краже криптовалют использовала браузерно-ориентированный вариант социальной инженерии ClickFix для внедрения вредоносного JavaScript в сессии пользователей. Вместо того чтобы убеждать жертв выполнять команды PowerShell или другие команды операционной системы, злоумышленники инструктировали их вставлять JavaScript в адресную строку Chrome или устанавливать его через расширение Tampermonkey. Приманки содержали ложные сведения об уязвимостях API на платформах криптовалютной торговли и обмена, обещая повышенные выплаты или бонусы. Целевые пользователи привлекались через Телеграм, DarkForums, Pastebin и другие сайты для публикации текстов, при этом кампании были в основном направлены на трейдеров криптовалют, разработчиков и технически подкованных пользователей.
Начиная с марта 2026 года, злоумышленники использовали Google Visualization API в качестве механизма управления. Скрипты загрузчика извлекали две ячейки таблицы, содержащие обфусцированный JavaScript, из общедоступных документов Google Sheets, размещенных на инфраструктуре Google. Скрипты восстанавливали полезную нагрузку и внедряли ее в целевые криптовалютные веб-сайты, что позволяло трафику выглядеть как исходящий от обычной сессии браузера, взаимодействующей с доверенным доменом Google. После нарушения работы инфраструктуры хостинга для обмена данными злоумышленники перенесли компоненты кампании в Google Docs и Sheets.
Первоначальная версия загрузчика первого этапа требовала от жертв прямого выполнения JavaScript из адресной строки Chrome. В более поздних версиях использовался Tampermonkey для загрузки кода при каждом посещении жертвой SimpleSwap, что обеспечивало закрепление в браузере между сессиями для целевого сайта. Полезные нагрузки были сильно обфусцированы с использованием XOR-кодированных шестнадцатеричных массивов, Base64, Unicode-экранирования, рандомизированных идентификаторов и бесполезных математических операций. В разных ревизиях использовались различные ключи и имена переменных, хотя базовая функциональность оставалась в значительной степени неизменной.
Второстепенное вредоносное ПО (второй этап) действовало как веб-скимер. Оно использовало `MutationObserver` для мониторинга и изменения содержимого страниц, заменяло отображаемые адреса депозитов криптовалюты на управляемые злоумышленником адреса Bitcoin, а также изменяло суммы транзакций и элементы интерфейса, чтобы отображать мошеннические значения бонусов. Оно переопределяло API `fetch` браузера для перехвата JSON-ответов, связанных с кошельками и депозитами, и перехватывало операции с буфером обмена, чтобы заменяемые копируемые адреса депозитов подменялись кошельками злоумышленника. Периодическое сканирование DOM помогало поддерживать вредоносные изменения по мере обновления страниц. Украденные средства направлялись через многочисленные кошельки и тысячи дополнительных адресов, вероятно, с использованием миксеров для сокрытия их перемещения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по краже криптовалюты использовала браузерный вариант ClickFix, чтобы обманом заставить жертв выполнять вредоносный JavaScript через Chrome или Tampermonkey. Вредоносное ПО (ВПО) получало обфусцированные полезную нагрузку из Google Sheets через Visualization API, а затем внедряло веб-скиммер на сайты криптовалютных бирж. Оно изменяло адреса для депозита, суммы транзакций, содержимое страниц, ответы API кошельков и данные из буфера обмена, чтобы перенаправлять средства на кошельки, контролируемые злоумышленниками.
-----
Кампания по краже криптовалют использовала браузерно-ориентированный вариант социальной инженерии ClickFix для внедрения вредоносного JavaScript в сессии пользователей. Вместо того чтобы убеждать жертв выполнять команды PowerShell или другие команды операционной системы, злоумышленники инструктировали их вставлять JavaScript в адресную строку Chrome или устанавливать его через расширение Tampermonkey. Приманки содержали ложные сведения об уязвимостях API на платформах криптовалютной торговли и обмена, обещая повышенные выплаты или бонусы. Целевые пользователи привлекались через Телеграм, DarkForums, Pastebin и другие сайты для публикации текстов, при этом кампании были в основном направлены на трейдеров криптовалют, разработчиков и технически подкованных пользователей.
Начиная с марта 2026 года, злоумышленники использовали Google Visualization API в качестве механизма управления. Скрипты загрузчика извлекали две ячейки таблицы, содержащие обфусцированный JavaScript, из общедоступных документов Google Sheets, размещенных на инфраструктуре Google. Скрипты восстанавливали полезную нагрузку и внедряли ее в целевые криптовалютные веб-сайты, что позволяло трафику выглядеть как исходящий от обычной сессии браузера, взаимодействующей с доверенным доменом Google. После нарушения работы инфраструктуры хостинга для обмена данными злоумышленники перенесли компоненты кампании в Google Docs и Sheets.
Первоначальная версия загрузчика первого этапа требовала от жертв прямого выполнения JavaScript из адресной строки Chrome. В более поздних версиях использовался Tampermonkey для загрузки кода при каждом посещении жертвой SimpleSwap, что обеспечивало закрепление в браузере между сессиями для целевого сайта. Полезные нагрузки были сильно обфусцированы с использованием XOR-кодированных шестнадцатеричных массивов, Base64, Unicode-экранирования, рандомизированных идентификаторов и бесполезных математических операций. В разных ревизиях использовались различные ключи и имена переменных, хотя базовая функциональность оставалась в значительной степени неизменной.
Второстепенное вредоносное ПО (второй этап) действовало как веб-скимер. Оно использовало `MutationObserver` для мониторинга и изменения содержимого страниц, заменяло отображаемые адреса депозитов криптовалюты на управляемые злоумышленником адреса Bitcoin, а также изменяло суммы транзакций и элементы интерфейса, чтобы отображать мошеннические значения бонусов. Оно переопределяло API `fetch` браузера для перехвата JSON-ответов, связанных с кошельками и депозитами, и перехватывало операции с буфером обмена, чтобы заменяемые копируемые адреса депозитов подменялись кошельками злоумышленника. Периодическое сканирование DOM помогало поддерживать вредоносные изменения по мере обновления страниц. Украденные средства направлялись через многочисленные кошельки и тысячи дополнительных адресов, вероятно, с использованием миксеров для сокрытия их перемещения.
#ParsedReport #CompletenessHigh
09-09-2026
Emergence of New LNK Malware from the Kimsuky Group Operating Function-Specific C2 Servers
https://alyacofficialblog.tistory.com/5777
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Smishing_technique
Dead_drop_technique
Nircmd_tool
Lolbin_technique
Trojan.bat.agent
Victims:
Domestic organizations
Geo:
North korea
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 16
Command: 1
Path: 3
Url: 5
Hash: 4
Soft:
curl, WordPress, Dropbox, OpenSSH, dows File Explorer and
Algorithms:
rc4, md5, aes-256, base64
Languages:
powershell
09-09-2026
Emergence of New LNK Malware from the Kimsuky Group Operating Function-Specific C2 Servers
https://alyacofficialblog.tistory.com/5777
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Smishing_technique
Dead_drop_technique
Nircmd_tool
Lolbin_technique
Trojan.bat.agent
Victims:
Domestic organizations
Geo:
North korea
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 16
Command: 1
Path: 3
Url: 5
Hash: 4
Soft:
curl, WordPress, Dropbox, OpenSSH, dows File Explorer and
Algorithms:
rc4, md5, aes-256, base64
Languages:
powershell
이스트시큐리티 알약 블로그
기능별 C2 서버를 운용하는 Kimsuky 그룹의 새로운 LNK 악성코드 등장
명령 전달과 감염 알림, 정보 유출을 서로 다른 정상 서비스에 분산시킨 악성 LNK(바로가기) 파일이 국내 금융 문서로 위장해 유포된 정황이 확인되었습니다. 해당 파일은 PDF 아이콘과 문서 속성 정보를 사용해 정상 문서로 위장하고 있으며, 실행 시 배치 스크립트를 단계적으로 전개해 감염 PC의 정보를 수집하고 외부로 전송합니다. 이번 공격의 가장 큰 특징은 명령제어(C2) 채널의 구성입니다. 그동안 확인된 LNK 기반 공격은 하나의 저장소 또는 하나의…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Emergence of New LNK Malware from the Kimsuky Group Operating Function-Specific C2 Servers https://alyacofficialblog.tistory.com/5777 Report completeness: High Actors/Campaigns: Kimsuky (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, связанная с группировкой Kimsuky, использовала LNK-файл, замаскированный под корейский финансовый документ, для запуска скриптов и полезных нагрузок с помощью легитимных утилит, таких как NirCmd, certutil, curl и WScript.Shell. Для поэтапной доставки команд, отправки отчетов о жертвах и эксфильтрации данных использовались публичные репозитории, WordPress и Dropbox, что позволяло избегать использования инфраструктуры атакующего. Целевые системы отбирались на основе MachineGuid, а на последующих этапах обеспечивалось перенаправление портов SSH и удаленный доступ через порт 443.
-----
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под корейский финансовый документ, для инициации заражения. Ярлык запускал `conhost.exe` в минимизированном окне с иконкой и метаданными, имитирующими документ. Он декодировал содержимое в кодировке Base64 для создания скриптов, а затем загружал файлы последующих стадий из публичных репозиториев с использованием легитимных системных утилит. В атаке применялась архитектура «dead-drop», что позволяло избегать прямых подключений к инфраструктуре, контролируемой злоумышленниками.
Первоначальный скрипт скачивал файл с именем `taskhostw.exe`, который на самом деле являлся легитимной утилитой NirCmd. Функция `exec hide` в NirCmd использовалась для запуска полезных нагрузок без отображения окон. В случае сбоя загрузки VBS-скрипт, использующий `WScript.Shell`, обеспечивал альтернативный механизм выполнения и закрепления. Установка ключа Run в реестре или создание службы не наблюдались. Атакующие также использовали переименованные копии `certutil.exe` и `curl.exe` для загрузки файлов и декодирования содержимого в формате Base64, применяя техники living-off-the-land, чтобы снизить зависимость от собственного ВПО и обойти файловое обнаружение.
Доставка команд, отчетность об заражении, эксфильтрация данных и удаленный доступ были распределены по различным легитимным сервисам. На этапе 2 периодически извлекались инструкции из репозитория GitHub, а уведомления о заражении отправлялись через GET-запрос на сайт, размещенный на WordPress. Запрос содержал в открытом виде в параметрах URL `MachineGuid`, имя пользователя, идентификатор кампании и имя компьютера жертвы. Собранные данные загружались через API Dropbox с использованием захардкоженных учетных данных и токенов доступа, при этом для зараженных систем выделялись отдельные папки.
ВПО первоначально собирала системную информацию, учетные записи пользователей, сетевые настройки и списки недавно открытых документов. Значение конфигурации в файле `bin.ini` определяло активную стадию обработки. Изменяя это значение, оператор мог переводить выбранные системы со стадии разведки на стадию удаленного доступа. Инструментарий более поздней стадии использовал замаскированный клиент OpenSSH с перенаправлением удаленных портов SSH через порт 443, отключал проверку ключей хоста и открывал локальный порт через внешний сервис туннелирования.
Выбор целей основывался на идентификаторах `MachineGuid`, что позволяло злоумышленникам отправлять дополнительные команды только на выбранные системы. Репозитории содержали деловые документы на корейском языке, что подтверждает оценку целенаправленного воздействия на организации внутри страны. Использование маскированных имен запланированных задач и исполняемых файлов дополнительно скрывало активность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, связанная с группировкой Kimsuky, использовала LNK-файл, замаскированный под корейский финансовый документ, для запуска скриптов и полезных нагрузок с помощью легитимных утилит, таких как NirCmd, certutil, curl и WScript.Shell. Для поэтапной доставки команд, отправки отчетов о жертвах и эксфильтрации данных использовались публичные репозитории, WordPress и Dropbox, что позволяло избегать использования инфраструктуры атакующего. Целевые системы отбирались на основе MachineGuid, а на последующих этапах обеспечивалось перенаправление портов SSH и удаленный доступ через порт 443.
-----
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под корейский финансовый документ, для инициации заражения. Ярлык запускал `conhost.exe` в минимизированном окне с иконкой и метаданными, имитирующими документ. Он декодировал содержимое в кодировке Base64 для создания скриптов, а затем загружал файлы последующих стадий из публичных репозиториев с использованием легитимных системных утилит. В атаке применялась архитектура «dead-drop», что позволяло избегать прямых подключений к инфраструктуре, контролируемой злоумышленниками.
Первоначальный скрипт скачивал файл с именем `taskhostw.exe`, который на самом деле являлся легитимной утилитой NirCmd. Функция `exec hide` в NirCmd использовалась для запуска полезных нагрузок без отображения окон. В случае сбоя загрузки VBS-скрипт, использующий `WScript.Shell`, обеспечивал альтернативный механизм выполнения и закрепления. Установка ключа Run в реестре или создание службы не наблюдались. Атакующие также использовали переименованные копии `certutil.exe` и `curl.exe` для загрузки файлов и декодирования содержимого в формате Base64, применяя техники living-off-the-land, чтобы снизить зависимость от собственного ВПО и обойти файловое обнаружение.
Доставка команд, отчетность об заражении, эксфильтрация данных и удаленный доступ были распределены по различным легитимным сервисам. На этапе 2 периодически извлекались инструкции из репозитория GitHub, а уведомления о заражении отправлялись через GET-запрос на сайт, размещенный на WordPress. Запрос содержал в открытом виде в параметрах URL `MachineGuid`, имя пользователя, идентификатор кампании и имя компьютера жертвы. Собранные данные загружались через API Dropbox с использованием захардкоженных учетных данных и токенов доступа, при этом для зараженных систем выделялись отдельные папки.
ВПО первоначально собирала системную информацию, учетные записи пользователей, сетевые настройки и списки недавно открытых документов. Значение конфигурации в файле `bin.ini` определяло активную стадию обработки. Изменяя это значение, оператор мог переводить выбранные системы со стадии разведки на стадию удаленного доступа. Инструментарий более поздней стадии использовал замаскированный клиент OpenSSH с перенаправлением удаленных портов SSH через порт 443, отключал проверку ключей хоста и открывал локальный порт через внешний сервис туннелирования.
Выбор целей основывался на идентификаторах `MachineGuid`, что позволяло злоумышленникам отправлять дополнительные команды только на выбранные системы. Репозитории содержали деловые документы на корейском языке, что подтверждает оценку целенаправленного воздействия на организации внутри страны. Использование маскированных имен запланированных задач и исполняемых файлов дополнительно скрывало активность.
#ParsedReport #CompletenessHigh
08-09-2026
ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
https://blog.talosintelligence.com/clearfake-webdav-infection-chain/
Report completeness: High
Actors/Campaigns:
Clickfake
Evalusion
Threats:
Amatera_stealer
Clearfake
Zigcrypto
Netsupportmanager_rat
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Dead_drop_technique
Hijackloader
Acr_stealer
Anydesk_tool
Yamux_tool
Byovd_technique
Iclickfix_tool
Victims:
Government
Industry:
Government
Geo:
Indonesia, Ukrainian, Egypt, Brazil, Russian, Ukraine, Russia, United states, India
ChatGPT TTPs:
T1027, T1027.002, T1036, T1053.005, T1055.002, T1055.012, T1059.001, T1059.004, T1059.007, T1071.001, have more...
IOCs:
File: 14
Coin: 3
Domain: 17
Url: 6
IP: 3
Hash: 22
Soft:
NativeAOT, RenPy, Microsoft App-V, Chrome, macOS, curl, Steam, Telegram, WhatsApp, KeePass, have more...
Algorithms:
sha256, xor, ecdh, lznt1, zip, chacha20-poly1305, base64
Functions:
GetEndpoints, setData
Win API:
AddVectoredExceptionHandler, GetUserNameExW, ZwTerminateProcess, LdrLoadDll, NtAllocateVirtualMemory, NtProtectVirtualMemory, NtFreeVirtualMemory, decompress, GetTickCount64, NtDelayExecution, have more...
Win Services:
WebClient
Languages:
rust, powershell, golang, javascript
Platforms:
x86
Links:
08-09-2026
ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
https://blog.talosintelligence.com/clearfake-webdav-infection-chain/
Report completeness: High
Actors/Campaigns:
Clickfake
Evalusion
Threats:
Amatera_stealer
Clearfake
Zigcrypto
Netsupportmanager_rat
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Dead_drop_technique
Hijackloader
Acr_stealer
Anydesk_tool
Yamux_tool
Byovd_technique
Iclickfix_tool
Victims:
Government
Industry:
Government
Geo:
Indonesia, Ukrainian, Egypt, Brazil, Russian, Ukraine, Russia, United states, India
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1036, T1053.005, T1055.002, T1055.012, T1059.001, T1059.004, T1059.007, T1071.001, have more...
IOCs:
File: 14
Coin: 3
Domain: 17
Url: 6
IP: 3
Hash: 22
Soft:
NativeAOT, RenPy, Microsoft App-V, Chrome, macOS, curl, Steam, Telegram, WhatsApp, KeePass, have more...
Algorithms:
sha256, xor, ecdh, lznt1, zip, chacha20-poly1305, base64
Functions:
GetEndpoints, setData
Win API:
AddVectoredExceptionHandler, GetUserNameExW, ZwTerminateProcess, LdrLoadDll, NtAllocateVirtualMemory, NtProtectVirtualMemory, NtFreeVirtualMemory, decompress, GetTickCount64, NtDelayExecution, have more...
Win Services:
WebClient
Languages:
rust, powershell, golang, javascript
Platforms:
x86
Links:
https://github.com/hashicorp/yamuxCisco Talos
ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
We assess with moderate confidence that the attacks are not targeted at a particular organization, but are a part of a cryptocurrency and credentials-stealing operation using the Amatera stealer as the primary payload.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager https://blog.talosintelligence.com/clearfake-webdav-infection-chain/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos выявила две цепочки заражения на основе WebDAV, использующие методы социальной инженерии ClearFake и ClickFix для доставки ВПО Amatera. Вредоносное ПО крадёт данные браузеров, криптовалютных кошельков, мессенджеров и учётных данных, а также разворачивает модули перехвата буфера обмена, reverse-proxy и NetSupport. В рамках одной из кампаний применялась техника DLL hollowing, а инфраструктура указывает на злоумышленника из России.
-----
Cisco Talos выявила две связанные цепочки заражения на основе WebDAV, распространяющие утилиту-крадун Amatera. Активность началась с запуска маскированных DLL-файлов, в том числе `verification.google` и `pf.ch`, из WebDAV через 32-разрядный `rundll32.exe`. Скорее всего, цепочки начинаются с ClearFake JavaScript, внедряемого в скомпрометированные веб-сайты с помощью вредоносного Cloudflare Worker. Скрипт извлекает закодированный JavaScript из смарт-контрактов BNB Smart Chain, используя EtherHiding в качестве изменяемого удалённо хранилища, выполняет проверки браузера и окружения, а также отображает поддельный Google CAPTCHA. В рамках атаки ClickFix жертвам предлагается вставить команды в диалоговое окно «Выполнить» в Windows или в Терминал macOS.
Цепочка `pf.ch` загружает Amatera, которая использует методы противодействия анализу, включая векторную обработку исключений, хеширование API, декодирование XOR/LZNT1, волокна Windows и переходы от 32-битных к 64-битным системным вызовам. Адрес C2 разрешается из страницы Telegraph, после чего вредоносное ПО получает задачи через механизм `GetEndpoints` в Amatera. Конфигурация указала Amatera развернуть два полезного груза: ZigCryptoStealer и обратный TCP-прокси на базе Go. ZigCryptoStealer отслеживает буфер обмена на наличие адресов криптовалют и заменяет их на значения, контролируемые злоумышленником. Домен C2 он получает посредством вызова `eth_call` в стиле Ethereum к контракту BNB Smart Chain. Загрузчик NativeAOT также выполняет подмену (sideloading) через легитимный компонент Chrome и использует уязвимый драйвер для завершения процессов средств защиты, обеспечивая возможность bring-your-own-vulnerable-driver.
Go-нагрузка выполняется из памяти и устанавливает защищенное соединение WebSocket с сервером, адрес которого задан в коде. Используя библиотеку мультиплексирования Yamux, она ретранслирует трафик между жертвой и запрошенными конечными точками, фактически выступая в роли обратного TCP-прокси.
Ветка `verification.google` использует техники DLL hollowing и module stomping с участием `dbghelp.dll` и развертывает еще одну сборку Amatera. Данный образец устанавливает прямое соединение с зашифрованным IP-адресом по протоколу TCP на порту 443, имитируя GitHub посредством TLS и метаданных HTTP. Его обширная конфигурация нацелена на данные браузеров, приложения для обмена сообщениями, криптокошельки, менеджеры паролей, средства аутентификации, FTP-клиенты, VPN и программное обеспечение для удаленного доступа.
Вторичный полезный груз представляет собой скрипт PowerShell, который выполняет проверки на наличие средств анализа, загружает ZIP-архив, извлекает переименованный клиент NetSupport Manager и создает запланированную задачу, запускаемую при входе в систему. Клиент работает в скрытом режиме и устанавливает соединение с HTTP-шлюзом, IP-адрес которого, по имеющимся данным, расположен в России. Talos с умеренной степенью уверенности оценил, что данная ветвь атаки осуществлялась российским злоумышленником.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos выявила две цепочки заражения на основе WebDAV, использующие методы социальной инженерии ClearFake и ClickFix для доставки ВПО Amatera. Вредоносное ПО крадёт данные браузеров, криптовалютных кошельков, мессенджеров и учётных данных, а также разворачивает модули перехвата буфера обмена, reverse-proxy и NetSupport. В рамках одной из кампаний применялась техника DLL hollowing, а инфраструктура указывает на злоумышленника из России.
-----
Cisco Talos выявила две связанные цепочки заражения на основе WebDAV, распространяющие утилиту-крадун Amatera. Активность началась с запуска маскированных DLL-файлов, в том числе `verification.google` и `pf.ch`, из WebDAV через 32-разрядный `rundll32.exe`. Скорее всего, цепочки начинаются с ClearFake JavaScript, внедряемого в скомпрометированные веб-сайты с помощью вредоносного Cloudflare Worker. Скрипт извлекает закодированный JavaScript из смарт-контрактов BNB Smart Chain, используя EtherHiding в качестве изменяемого удалённо хранилища, выполняет проверки браузера и окружения, а также отображает поддельный Google CAPTCHA. В рамках атаки ClickFix жертвам предлагается вставить команды в диалоговое окно «Выполнить» в Windows или в Терминал macOS.
Цепочка `pf.ch` загружает Amatera, которая использует методы противодействия анализу, включая векторную обработку исключений, хеширование API, декодирование XOR/LZNT1, волокна Windows и переходы от 32-битных к 64-битным системным вызовам. Адрес C2 разрешается из страницы Telegraph, после чего вредоносное ПО получает задачи через механизм `GetEndpoints` в Amatera. Конфигурация указала Amatera развернуть два полезного груза: ZigCryptoStealer и обратный TCP-прокси на базе Go. ZigCryptoStealer отслеживает буфер обмена на наличие адресов криптовалют и заменяет их на значения, контролируемые злоумышленником. Домен C2 он получает посредством вызова `eth_call` в стиле Ethereum к контракту BNB Smart Chain. Загрузчик NativeAOT также выполняет подмену (sideloading) через легитимный компонент Chrome и использует уязвимый драйвер для завершения процессов средств защиты, обеспечивая возможность bring-your-own-vulnerable-driver.
Go-нагрузка выполняется из памяти и устанавливает защищенное соединение WebSocket с сервером, адрес которого задан в коде. Используя библиотеку мультиплексирования Yamux, она ретранслирует трафик между жертвой и запрошенными конечными точками, фактически выступая в роли обратного TCP-прокси.
Ветка `verification.google` использует техники DLL hollowing и module stomping с участием `dbghelp.dll` и развертывает еще одну сборку Amatera. Данный образец устанавливает прямое соединение с зашифрованным IP-адресом по протоколу TCP на порту 443, имитируя GitHub посредством TLS и метаданных HTTP. Его обширная конфигурация нацелена на данные браузеров, приложения для обмена сообщениями, криптокошельки, менеджеры паролей, средства аутентификации, FTP-клиенты, VPN и программное обеспечение для удаленного доступа.
Вторичный полезный груз представляет собой скрипт PowerShell, который выполняет проверки на наличие средств анализа, загружает ZIP-архив, извлекает переименованный клиент NetSupport Manager и создает запланированную задачу, запускаемую при входе в систему. Клиент работает в скрытом режиме и устанавливает соединение с HTTP-шлюзом, IP-адрес которого, по имеющимся данным, расположен в России. Talos с умеренной степенью уверенности оценил, что данная ветвь атаки осуществлялась российским злоумышленником.
#ParsedReport #CompletenessHigh
09-09-2026
Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days
https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit
Report completeness: High
Actors/Campaigns:
Apt31 (motivation: cyber_espionage)
Unk_latenight (motivation: cyber_espionage)
Unk_doublecheck (motivation: cyber_espionage)
Unk_quietracket (motivation: cyber_espionage)
Threats:
Bluemoon_exploitkit
Spear-phishing_technique
Process_injection_technique
Wuhan
Shadowpad
Dll_sideloading_technique
Victims:
Non governmental organizations, Mining, Physical commodity trading, Aerospace, Manufacturing, Government, Consulting, Financial sector
Industry:
Aerospace, Ngo, Government
Geo:
United states, Vietnamese, Indonesian, Asian, Singapore, Indonesia, China
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-85046 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1020, T1027, T1027.013, T1036, T1040, T1053.005, T1055, T1056.001, T1057, T1068, have more...
IOCs:
File: 10
Path: 2
Domain: 54
Url: 18
Command: 1
Coin: 1
Hash: 17
Email: 13
IP: 1
Soft:
Chrome, Chromium, Windows kernel, Windows kernel Local, Microsoft Edge, curl, Google Chrome, Vivaldi, task scheduler, Firefox, have more...
Algorithms:
aes, zip, base64, sha256, chacha20, hmac, xor
Functions:
fill, WebAssembly
Win API:
CreateProcess, SeDebugPrivilege, CreateProcessA
Languages:
rust, javascript
Links:
09-09-2026
Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days
https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit
Report completeness: High
Actors/Campaigns:
Apt31 (motivation: cyber_espionage)
Unk_latenight (motivation: cyber_espionage)
Unk_doublecheck (motivation: cyber_espionage)
Unk_quietracket (motivation: cyber_espionage)
Threats:
Bluemoon_exploitkit
Spear-phishing_technique
Process_injection_technique
Wuhan
Shadowpad
Dll_sideloading_technique
Victims:
Non governmental organizations, Mining, Physical commodity trading, Aerospace, Manufacturing, Government, Consulting, Financial sector
Industry:
Aerospace, Ngo, Government
Geo:
United states, Vietnamese, Indonesian, Asian, Singapore, Indonesia, China
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-85046 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1020, T1027, T1027.013, T1036, T1040, T1053.005, T1055, T1056.001, T1057, T1068, have more...
IOCs:
File: 10
Path: 2
Domain: 54
Url: 18
Command: 1
Coin: 1
Hash: 17
Email: 13
IP: 1
Soft:
Chrome, Chromium, Windows kernel, Windows kernel Local, Microsoft Edge, curl, Google Chrome, Vivaldi, task scheduler, Firefox, have more...
Algorithms:
aes, zip, base64, sha256, chacha20, hmac, xor
Functions:
fill, WebAssembly
Win API:
CreateProcess, SeDebugPrivilege, CreateProcessA
Languages:
rust, javascript
Links:
https://github.com/google/security-research/tree/master/v8ctfProofpoint
Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days |…
Analyst note: Proofpoint uses the UNK_ designator to define clusters of activity that are still developing and have not been observed for long enough to receive a numerical TA designation.