#ParsedReport #CompletenessMedium
08-09-2026
ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2
https://blog.talosintelligence.com/clickfix-moves-into-the-browser/
Report completeness: Medium
Actors/Campaigns:
Magecart
Teampcp (motivation: cyber_criminal)
Threats:
Clickfix_technique
Supply_chain_technique
Obfuscator_io_tool
Clipboard_hijacking_technique
Victims:
Cryptocurrency traders, Cryptocurrency trading services
Industry:
Software_development, E-commerce
ChatGPT TTPs:
T1027, T1059.007, T1071.001, T1102, T1105, T1140, T1176, T1204.004, T1565.003, T1566.002, have more...
IOCs:
Domain: 2
Url: 2
Soft:
Chrome, Tampermonkey, Telegram, Pastebin
Crypto:
bitcoin
Algorithms:
xor, base64
Functions:
Visualization
Languages:
powershell, javascript
Links:
08-09-2026
ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2
https://blog.talosintelligence.com/clickfix-moves-into-the-browser/
Report completeness: Medium
Actors/Campaigns:
Magecart
Teampcp (motivation: cyber_criminal)
Threats:
Clickfix_technique
Supply_chain_technique
Obfuscator_io_tool
Clipboard_hijacking_technique
Victims:
Cryptocurrency traders, Cryptocurrency trading services
Industry:
Software_development, E-commerce
ChatGPT TTPs:
do not use without manual checkT1027, T1059.007, T1071.001, T1102, T1105, T1140, T1176, T1204.004, T1565.003, T1566.002, have more...
IOCs:
Domain: 2
Url: 2
Soft:
Chrome, Tampermonkey, Telegram, Pastebin
Crypto:
bitcoin
Algorithms:
xor, base64
Functions:
Visualization
Languages:
powershell, javascript
Links:
https://github.com/Cisco-Talos/IOCsCisco Talos
ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2
Cisco Talos is tracking a cryptocurrency-stealing campaign that abuses the Google Visualization API for command and control (C2), retrieving obfuscated JavaScript from a publicly published Google Sheets document and injecting it into the victim's browser…
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 ClickFix moves into the browser: Cryptocurrency theft with Google-hosted C2 https://blog.talosintelligence.com/clickfix-moves-into-the-browser/ Report completeness: Medium Actors/Campaigns: Magecart Teampcp…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по краже криптовалюты использовала браузерный вариант ClickFix, чтобы обманом заставить жертв выполнять вредоносный JavaScript через Chrome или Tampermonkey. Вредоносное ПО (ВПО) получало обфусцированные полезную нагрузку из Google Sheets через Visualization API, а затем внедряло веб-скиммер на сайты криптовалютных бирж. Оно изменяло адреса для депозита, суммы транзакций, содержимое страниц, ответы API кошельков и данные из буфера обмена, чтобы перенаправлять средства на кошельки, контролируемые злоумышленниками.
-----
Кампания по краже криптовалют использовала браузерно-ориентированный вариант социальной инженерии ClickFix для внедрения вредоносного JavaScript в сессии пользователей. Вместо того чтобы убеждать жертв выполнять команды PowerShell или другие команды операционной системы, злоумышленники инструктировали их вставлять JavaScript в адресную строку Chrome или устанавливать его через расширение Tampermonkey. Приманки содержали ложные сведения об уязвимостях API на платформах криптовалютной торговли и обмена, обещая повышенные выплаты или бонусы. Целевые пользователи привлекались через Телеграм, DarkForums, Pastebin и другие сайты для публикации текстов, при этом кампании были в основном направлены на трейдеров криптовалют, разработчиков и технически подкованных пользователей.
Начиная с марта 2026 года, злоумышленники использовали Google Visualization API в качестве механизма управления. Скрипты загрузчика извлекали две ячейки таблицы, содержащие обфусцированный JavaScript, из общедоступных документов Google Sheets, размещенных на инфраструктуре Google. Скрипты восстанавливали полезную нагрузку и внедряли ее в целевые криптовалютные веб-сайты, что позволяло трафику выглядеть как исходящий от обычной сессии браузера, взаимодействующей с доверенным доменом Google. После нарушения работы инфраструктуры хостинга для обмена данными злоумышленники перенесли компоненты кампании в Google Docs и Sheets.
Первоначальная версия загрузчика первого этапа требовала от жертв прямого выполнения JavaScript из адресной строки Chrome. В более поздних версиях использовался Tampermonkey для загрузки кода при каждом посещении жертвой SimpleSwap, что обеспечивало закрепление в браузере между сессиями для целевого сайта. Полезные нагрузки были сильно обфусцированы с использованием XOR-кодированных шестнадцатеричных массивов, Base64, Unicode-экранирования, рандомизированных идентификаторов и бесполезных математических операций. В разных ревизиях использовались различные ключи и имена переменных, хотя базовая функциональность оставалась в значительной степени неизменной.
Второстепенное вредоносное ПО (второй этап) действовало как веб-скимер. Оно использовало `MutationObserver` для мониторинга и изменения содержимого страниц, заменяло отображаемые адреса депозитов криптовалюты на управляемые злоумышленником адреса Bitcoin, а также изменяло суммы транзакций и элементы интерфейса, чтобы отображать мошеннические значения бонусов. Оно переопределяло API `fetch` браузера для перехвата JSON-ответов, связанных с кошельками и депозитами, и перехватывало операции с буфером обмена, чтобы заменяемые копируемые адреса депозитов подменялись кошельками злоумышленника. Периодическое сканирование DOM помогало поддерживать вредоносные изменения по мере обновления страниц. Украденные средства направлялись через многочисленные кошельки и тысячи дополнительных адресов, вероятно, с использованием миксеров для сокрытия их перемещения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания по краже криптовалюты использовала браузерный вариант ClickFix, чтобы обманом заставить жертв выполнять вредоносный JavaScript через Chrome или Tampermonkey. Вредоносное ПО (ВПО) получало обфусцированные полезную нагрузку из Google Sheets через Visualization API, а затем внедряло веб-скиммер на сайты криптовалютных бирж. Оно изменяло адреса для депозита, суммы транзакций, содержимое страниц, ответы API кошельков и данные из буфера обмена, чтобы перенаправлять средства на кошельки, контролируемые злоумышленниками.
-----
Кампания по краже криптовалют использовала браузерно-ориентированный вариант социальной инженерии ClickFix для внедрения вредоносного JavaScript в сессии пользователей. Вместо того чтобы убеждать жертв выполнять команды PowerShell или другие команды операционной системы, злоумышленники инструктировали их вставлять JavaScript в адресную строку Chrome или устанавливать его через расширение Tampermonkey. Приманки содержали ложные сведения об уязвимостях API на платформах криптовалютной торговли и обмена, обещая повышенные выплаты или бонусы. Целевые пользователи привлекались через Телеграм, DarkForums, Pastebin и другие сайты для публикации текстов, при этом кампании были в основном направлены на трейдеров криптовалют, разработчиков и технически подкованных пользователей.
Начиная с марта 2026 года, злоумышленники использовали Google Visualization API в качестве механизма управления. Скрипты загрузчика извлекали две ячейки таблицы, содержащие обфусцированный JavaScript, из общедоступных документов Google Sheets, размещенных на инфраструктуре Google. Скрипты восстанавливали полезную нагрузку и внедряли ее в целевые криптовалютные веб-сайты, что позволяло трафику выглядеть как исходящий от обычной сессии браузера, взаимодействующей с доверенным доменом Google. После нарушения работы инфраструктуры хостинга для обмена данными злоумышленники перенесли компоненты кампании в Google Docs и Sheets.
Первоначальная версия загрузчика первого этапа требовала от жертв прямого выполнения JavaScript из адресной строки Chrome. В более поздних версиях использовался Tampermonkey для загрузки кода при каждом посещении жертвой SimpleSwap, что обеспечивало закрепление в браузере между сессиями для целевого сайта. Полезные нагрузки были сильно обфусцированы с использованием XOR-кодированных шестнадцатеричных массивов, Base64, Unicode-экранирования, рандомизированных идентификаторов и бесполезных математических операций. В разных ревизиях использовались различные ключи и имена переменных, хотя базовая функциональность оставалась в значительной степени неизменной.
Второстепенное вредоносное ПО (второй этап) действовало как веб-скимер. Оно использовало `MutationObserver` для мониторинга и изменения содержимого страниц, заменяло отображаемые адреса депозитов криптовалюты на управляемые злоумышленником адреса Bitcoin, а также изменяло суммы транзакций и элементы интерфейса, чтобы отображать мошеннические значения бонусов. Оно переопределяло API `fetch` браузера для перехвата JSON-ответов, связанных с кошельками и депозитами, и перехватывало операции с буфером обмена, чтобы заменяемые копируемые адреса депозитов подменялись кошельками злоумышленника. Периодическое сканирование DOM помогало поддерживать вредоносные изменения по мере обновления страниц. Украденные средства направлялись через многочисленные кошельки и тысячи дополнительных адресов, вероятно, с использованием миксеров для сокрытия их перемещения.
#ParsedReport #CompletenessHigh
09-09-2026
Emergence of New LNK Malware from the Kimsuky Group Operating Function-Specific C2 Servers
https://alyacofficialblog.tistory.com/5777
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Smishing_technique
Dead_drop_technique
Nircmd_tool
Lolbin_technique
Trojan.bat.agent
Victims:
Domestic organizations
Geo:
North korea
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 16
Command: 1
Path: 3
Url: 5
Hash: 4
Soft:
curl, WordPress, Dropbox, OpenSSH, dows File Explorer and
Algorithms:
rc4, md5, aes-256, base64
Languages:
powershell
09-09-2026
Emergence of New LNK Malware from the Kimsuky Group Operating Function-Specific C2 Servers
https://alyacofficialblog.tistory.com/5777
Report completeness: High
Actors/Campaigns:
Kimsuky (motivation: cyber_espionage)
Threats:
Smishing_technique
Dead_drop_technique
Nircmd_tool
Lolbin_technique
Trojan.bat.agent
Victims:
Domestic organizations
Geo:
North korea
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 16
Command: 1
Path: 3
Url: 5
Hash: 4
Soft:
curl, WordPress, Dropbox, OpenSSH, dows File Explorer and
Algorithms:
rc4, md5, aes-256, base64
Languages:
powershell
이스트시큐리티 알약 블로그
기능별 C2 서버를 운용하는 Kimsuky 그룹의 새로운 LNK 악성코드 등장
명령 전달과 감염 알림, 정보 유출을 서로 다른 정상 서비스에 분산시킨 악성 LNK(바로가기) 파일이 국내 금융 문서로 위장해 유포된 정황이 확인되었습니다. 해당 파일은 PDF 아이콘과 문서 속성 정보를 사용해 정상 문서로 위장하고 있으며, 실행 시 배치 스크립트를 단계적으로 전개해 감염 PC의 정보를 수집하고 외부로 전송합니다. 이번 공격의 가장 큰 특징은 명령제어(C2) 채널의 구성입니다. 그동안 확인된 LNK 기반 공격은 하나의 저장소 또는 하나의…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Emergence of New LNK Malware from the Kimsuky Group Operating Function-Specific C2 Servers https://alyacofficialblog.tistory.com/5777 Report completeness: High Actors/Campaigns: Kimsuky (motivation: cyber_espionage)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, связанная с группировкой Kimsuky, использовала LNK-файл, замаскированный под корейский финансовый документ, для запуска скриптов и полезных нагрузок с помощью легитимных утилит, таких как NirCmd, certutil, curl и WScript.Shell. Для поэтапной доставки команд, отправки отчетов о жертвах и эксфильтрации данных использовались публичные репозитории, WordPress и Dropbox, что позволяло избегать использования инфраструктуры атакующего. Целевые системы отбирались на основе MachineGuid, а на последующих этапах обеспечивалось перенаправление портов SSH и удаленный доступ через порт 443.
-----
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под корейский финансовый документ, для инициации заражения. Ярлык запускал `conhost.exe` в минимизированном окне с иконкой и метаданными, имитирующими документ. Он декодировал содержимое в кодировке Base64 для создания скриптов, а затем загружал файлы последующих стадий из публичных репозиториев с использованием легитимных системных утилит. В атаке применялась архитектура «dead-drop», что позволяло избегать прямых подключений к инфраструктуре, контролируемой злоумышленниками.
Первоначальный скрипт скачивал файл с именем `taskhostw.exe`, который на самом деле являлся легитимной утилитой NirCmd. Функция `exec hide` в NirCmd использовалась для запуска полезных нагрузок без отображения окон. В случае сбоя загрузки VBS-скрипт, использующий `WScript.Shell`, обеспечивал альтернативный механизм выполнения и закрепления. Установка ключа Run в реестре или создание службы не наблюдались. Атакующие также использовали переименованные копии `certutil.exe` и `curl.exe` для загрузки файлов и декодирования содержимого в формате Base64, применяя техники living-off-the-land, чтобы снизить зависимость от собственного ВПО и обойти файловое обнаружение.
Доставка команд, отчетность об заражении, эксфильтрация данных и удаленный доступ были распределены по различным легитимным сервисам. На этапе 2 периодически извлекались инструкции из репозитория GitHub, а уведомления о заражении отправлялись через GET-запрос на сайт, размещенный на WordPress. Запрос содержал в открытом виде в параметрах URL `MachineGuid`, имя пользователя, идентификатор кампании и имя компьютера жертвы. Собранные данные загружались через API Dropbox с использованием захардкоженных учетных данных и токенов доступа, при этом для зараженных систем выделялись отдельные папки.
ВПО первоначально собирала системную информацию, учетные записи пользователей, сетевые настройки и списки недавно открытых документов. Значение конфигурации в файле `bin.ini` определяло активную стадию обработки. Изменяя это значение, оператор мог переводить выбранные системы со стадии разведки на стадию удаленного доступа. Инструментарий более поздней стадии использовал замаскированный клиент OpenSSH с перенаправлением удаленных портов SSH через порт 443, отключал проверку ключей хоста и открывал локальный порт через внешний сервис туннелирования.
Выбор целей основывался на идентификаторах `MachineGuid`, что позволяло злоумышленникам отправлять дополнительные команды только на выбранные системы. Репозитории содержали деловые документы на корейском языке, что подтверждает оценку целенаправленного воздействия на организации внутри страны. Использование маскированных имен запланированных задач и исполняемых файлов дополнительно скрывало активность.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания, связанная с группировкой Kimsuky, использовала LNK-файл, замаскированный под корейский финансовый документ, для запуска скриптов и полезных нагрузок с помощью легитимных утилит, таких как NirCmd, certutil, curl и WScript.Shell. Для поэтапной доставки команд, отправки отчетов о жертвах и эксфильтрации данных использовались публичные репозитории, WordPress и Dropbox, что позволяло избегать использования инфраструктуры атакующего. Целевые системы отбирались на основе MachineGuid, а на последующих этапах обеспечивалось перенаправление портов SSH и удаленный доступ через порт 443.
-----
Кампания, связанная с Kimsuky, использовала вредоносный файл LNK, замаскированный под корейский финансовый документ, для инициации заражения. Ярлык запускал `conhost.exe` в минимизированном окне с иконкой и метаданными, имитирующими документ. Он декодировал содержимое в кодировке Base64 для создания скриптов, а затем загружал файлы последующих стадий из публичных репозиториев с использованием легитимных системных утилит. В атаке применялась архитектура «dead-drop», что позволяло избегать прямых подключений к инфраструктуре, контролируемой злоумышленниками.
Первоначальный скрипт скачивал файл с именем `taskhostw.exe`, который на самом деле являлся легитимной утилитой NirCmd. Функция `exec hide` в NirCmd использовалась для запуска полезных нагрузок без отображения окон. В случае сбоя загрузки VBS-скрипт, использующий `WScript.Shell`, обеспечивал альтернативный механизм выполнения и закрепления. Установка ключа Run в реестре или создание службы не наблюдались. Атакующие также использовали переименованные копии `certutil.exe` и `curl.exe` для загрузки файлов и декодирования содержимого в формате Base64, применяя техники living-off-the-land, чтобы снизить зависимость от собственного ВПО и обойти файловое обнаружение.
Доставка команд, отчетность об заражении, эксфильтрация данных и удаленный доступ были распределены по различным легитимным сервисам. На этапе 2 периодически извлекались инструкции из репозитория GitHub, а уведомления о заражении отправлялись через GET-запрос на сайт, размещенный на WordPress. Запрос содержал в открытом виде в параметрах URL `MachineGuid`, имя пользователя, идентификатор кампании и имя компьютера жертвы. Собранные данные загружались через API Dropbox с использованием захардкоженных учетных данных и токенов доступа, при этом для зараженных систем выделялись отдельные папки.
ВПО первоначально собирала системную информацию, учетные записи пользователей, сетевые настройки и списки недавно открытых документов. Значение конфигурации в файле `bin.ini` определяло активную стадию обработки. Изменяя это значение, оператор мог переводить выбранные системы со стадии разведки на стадию удаленного доступа. Инструментарий более поздней стадии использовал замаскированный клиент OpenSSH с перенаправлением удаленных портов SSH через порт 443, отключал проверку ключей хоста и открывал локальный порт через внешний сервис туннелирования.
Выбор целей основывался на идентификаторах `MachineGuid`, что позволяло злоумышленникам отправлять дополнительные команды только на выбранные системы. Репозитории содержали деловые документы на корейском языке, что подтверждает оценку целенаправленного воздействия на организации внутри страны. Использование маскированных имен запланированных задач и исполняемых файлов дополнительно скрывало активность.
#ParsedReport #CompletenessHigh
08-09-2026
ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
https://blog.talosintelligence.com/clearfake-webdav-infection-chain/
Report completeness: High
Actors/Campaigns:
Clickfake
Evalusion
Threats:
Amatera_stealer
Clearfake
Zigcrypto
Netsupportmanager_rat
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Dead_drop_technique
Hijackloader
Acr_stealer
Anydesk_tool
Yamux_tool
Byovd_technique
Iclickfix_tool
Victims:
Government
Industry:
Government
Geo:
Indonesia, Ukrainian, Egypt, Brazil, Russian, Ukraine, Russia, United states, India
ChatGPT TTPs:
T1027, T1027.002, T1036, T1053.005, T1055.002, T1055.012, T1059.001, T1059.004, T1059.007, T1071.001, have more...
IOCs:
File: 14
Coin: 3
Domain: 17
Url: 6
IP: 3
Hash: 22
Soft:
NativeAOT, RenPy, Microsoft App-V, Chrome, macOS, curl, Steam, Telegram, WhatsApp, KeePass, have more...
Algorithms:
sha256, xor, ecdh, lznt1, zip, chacha20-poly1305, base64
Functions:
GetEndpoints, setData
Win API:
AddVectoredExceptionHandler, GetUserNameExW, ZwTerminateProcess, LdrLoadDll, NtAllocateVirtualMemory, NtProtectVirtualMemory, NtFreeVirtualMemory, decompress, GetTickCount64, NtDelayExecution, have more...
Win Services:
WebClient
Languages:
rust, powershell, golang, javascript
Platforms:
x86
Links:
08-09-2026
ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
https://blog.talosintelligence.com/clearfake-webdav-infection-chain/
Report completeness: High
Actors/Campaigns:
Clickfake
Evalusion
Threats:
Amatera_stealer
Clearfake
Zigcrypto
Netsupportmanager_rat
Clickfix_technique
Etherhiding_technique
Dll_sideloading_technique
Dead_drop_technique
Hijackloader
Acr_stealer
Anydesk_tool
Yamux_tool
Byovd_technique
Iclickfix_tool
Victims:
Government
Industry:
Government
Geo:
Indonesia, Ukrainian, Egypt, Brazil, Russian, Ukraine, Russia, United states, India
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1036, T1053.005, T1055.002, T1055.012, T1059.001, T1059.004, T1059.007, T1071.001, have more...
IOCs:
File: 14
Coin: 3
Domain: 17
Url: 6
IP: 3
Hash: 22
Soft:
NativeAOT, RenPy, Microsoft App-V, Chrome, macOS, curl, Steam, Telegram, WhatsApp, KeePass, have more...
Algorithms:
sha256, xor, ecdh, lznt1, zip, chacha20-poly1305, base64
Functions:
GetEndpoints, setData
Win API:
AddVectoredExceptionHandler, GetUserNameExW, ZwTerminateProcess, LdrLoadDll, NtAllocateVirtualMemory, NtProtectVirtualMemory, NtFreeVirtualMemory, decompress, GetTickCount64, NtDelayExecution, have more...
Win Services:
WebClient
Languages:
rust, powershell, golang, javascript
Platforms:
x86
Links:
https://github.com/hashicorp/yamuxCisco Talos
ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager
We assess with moderate confidence that the attacks are not targeted at a particular organization, but are a part of a cryptocurrency and credentials-stealing operation using the Amatera stealer as the primary payload.
CTT Report Hub
#ParsedReport #CompletenessHigh 08-09-2026 ClearFake WebDAV infection chain delivers Amatera stealer, ZigCryptoStealer, and NetSupport Manager https://blog.talosintelligence.com/clearfake-webdav-infection-chain/ Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos выявила две цепочки заражения на основе WebDAV, использующие методы социальной инженерии ClearFake и ClickFix для доставки ВПО Amatera. Вредоносное ПО крадёт данные браузеров, криптовалютных кошельков, мессенджеров и учётных данных, а также разворачивает модули перехвата буфера обмена, reverse-proxy и NetSupport. В рамках одной из кампаний применялась техника DLL hollowing, а инфраструктура указывает на злоумышленника из России.
-----
Cisco Talos выявила две связанные цепочки заражения на основе WebDAV, распространяющие утилиту-крадун Amatera. Активность началась с запуска маскированных DLL-файлов, в том числе `verification.google` и `pf.ch`, из WebDAV через 32-разрядный `rundll32.exe`. Скорее всего, цепочки начинаются с ClearFake JavaScript, внедряемого в скомпрометированные веб-сайты с помощью вредоносного Cloudflare Worker. Скрипт извлекает закодированный JavaScript из смарт-контрактов BNB Smart Chain, используя EtherHiding в качестве изменяемого удалённо хранилища, выполняет проверки браузера и окружения, а также отображает поддельный Google CAPTCHA. В рамках атаки ClickFix жертвам предлагается вставить команды в диалоговое окно «Выполнить» в Windows или в Терминал macOS.
Цепочка `pf.ch` загружает Amatera, которая использует методы противодействия анализу, включая векторную обработку исключений, хеширование API, декодирование XOR/LZNT1, волокна Windows и переходы от 32-битных к 64-битным системным вызовам. Адрес C2 разрешается из страницы Telegraph, после чего вредоносное ПО получает задачи через механизм `GetEndpoints` в Amatera. Конфигурация указала Amatera развернуть два полезного груза: ZigCryptoStealer и обратный TCP-прокси на базе Go. ZigCryptoStealer отслеживает буфер обмена на наличие адресов криптовалют и заменяет их на значения, контролируемые злоумышленником. Домен C2 он получает посредством вызова `eth_call` в стиле Ethereum к контракту BNB Smart Chain. Загрузчик NativeAOT также выполняет подмену (sideloading) через легитимный компонент Chrome и использует уязвимый драйвер для завершения процессов средств защиты, обеспечивая возможность bring-your-own-vulnerable-driver.
Go-нагрузка выполняется из памяти и устанавливает защищенное соединение WebSocket с сервером, адрес которого задан в коде. Используя библиотеку мультиплексирования Yamux, она ретранслирует трафик между жертвой и запрошенными конечными точками, фактически выступая в роли обратного TCP-прокси.
Ветка `verification.google` использует техники DLL hollowing и module stomping с участием `dbghelp.dll` и развертывает еще одну сборку Amatera. Данный образец устанавливает прямое соединение с зашифрованным IP-адресом по протоколу TCP на порту 443, имитируя GitHub посредством TLS и метаданных HTTP. Его обширная конфигурация нацелена на данные браузеров, приложения для обмена сообщениями, криптокошельки, менеджеры паролей, средства аутентификации, FTP-клиенты, VPN и программное обеспечение для удаленного доступа.
Вторичный полезный груз представляет собой скрипт PowerShell, который выполняет проверки на наличие средств анализа, загружает ZIP-архив, извлекает переименованный клиент NetSupport Manager и создает запланированную задачу, запускаемую при входе в систему. Клиент работает в скрытом режиме и устанавливает соединение с HTTP-шлюзом, IP-адрес которого, по имеющимся данным, расположен в России. Talos с умеренной степенью уверенности оценил, что данная ветвь атаки осуществлялась российским злоумышленником.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Cisco Talos выявила две цепочки заражения на основе WebDAV, использующие методы социальной инженерии ClearFake и ClickFix для доставки ВПО Amatera. Вредоносное ПО крадёт данные браузеров, криптовалютных кошельков, мессенджеров и учётных данных, а также разворачивает модули перехвата буфера обмена, reverse-proxy и NetSupport. В рамках одной из кампаний применялась техника DLL hollowing, а инфраструктура указывает на злоумышленника из России.
-----
Cisco Talos выявила две связанные цепочки заражения на основе WebDAV, распространяющие утилиту-крадун Amatera. Активность началась с запуска маскированных DLL-файлов, в том числе `verification.google` и `pf.ch`, из WebDAV через 32-разрядный `rundll32.exe`. Скорее всего, цепочки начинаются с ClearFake JavaScript, внедряемого в скомпрометированные веб-сайты с помощью вредоносного Cloudflare Worker. Скрипт извлекает закодированный JavaScript из смарт-контрактов BNB Smart Chain, используя EtherHiding в качестве изменяемого удалённо хранилища, выполняет проверки браузера и окружения, а также отображает поддельный Google CAPTCHA. В рамках атаки ClickFix жертвам предлагается вставить команды в диалоговое окно «Выполнить» в Windows или в Терминал macOS.
Цепочка `pf.ch` загружает Amatera, которая использует методы противодействия анализу, включая векторную обработку исключений, хеширование API, декодирование XOR/LZNT1, волокна Windows и переходы от 32-битных к 64-битным системным вызовам. Адрес C2 разрешается из страницы Telegraph, после чего вредоносное ПО получает задачи через механизм `GetEndpoints` в Amatera. Конфигурация указала Amatera развернуть два полезного груза: ZigCryptoStealer и обратный TCP-прокси на базе Go. ZigCryptoStealer отслеживает буфер обмена на наличие адресов криптовалют и заменяет их на значения, контролируемые злоумышленником. Домен C2 он получает посредством вызова `eth_call` в стиле Ethereum к контракту BNB Smart Chain. Загрузчик NativeAOT также выполняет подмену (sideloading) через легитимный компонент Chrome и использует уязвимый драйвер для завершения процессов средств защиты, обеспечивая возможность bring-your-own-vulnerable-driver.
Go-нагрузка выполняется из памяти и устанавливает защищенное соединение WebSocket с сервером, адрес которого задан в коде. Используя библиотеку мультиплексирования Yamux, она ретранслирует трафик между жертвой и запрошенными конечными точками, фактически выступая в роли обратного TCP-прокси.
Ветка `verification.google` использует техники DLL hollowing и module stomping с участием `dbghelp.dll` и развертывает еще одну сборку Amatera. Данный образец устанавливает прямое соединение с зашифрованным IP-адресом по протоколу TCP на порту 443, имитируя GitHub посредством TLS и метаданных HTTP. Его обширная конфигурация нацелена на данные браузеров, приложения для обмена сообщениями, криптокошельки, менеджеры паролей, средства аутентификации, FTP-клиенты, VPN и программное обеспечение для удаленного доступа.
Вторичный полезный груз представляет собой скрипт PowerShell, который выполняет проверки на наличие средств анализа, загружает ZIP-архив, извлекает переименованный клиент NetSupport Manager и создает запланированную задачу, запускаемую при входе в систему. Клиент работает в скрытом режиме и устанавливает соединение с HTTP-шлюзом, IP-адрес которого, по имеющимся данным, расположен в России. Talos с умеренной степенью уверенности оценил, что данная ветвь атаки осуществлялась российским злоумышленником.
#ParsedReport #CompletenessHigh
09-09-2026
Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days
https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit
Report completeness: High
Actors/Campaigns:
Apt31 (motivation: cyber_espionage)
Unk_latenight (motivation: cyber_espionage)
Unk_doublecheck (motivation: cyber_espionage)
Unk_quietracket (motivation: cyber_espionage)
Threats:
Bluemoon_exploitkit
Spear-phishing_technique
Process_injection_technique
Wuhan
Shadowpad
Dll_sideloading_technique
Victims:
Non governmental organizations, Mining, Physical commodity trading, Aerospace, Manufacturing, Government, Consulting, Financial sector
Industry:
Aerospace, Ngo, Government
Geo:
United states, Vietnamese, Indonesian, Asian, Singapore, Indonesia, China
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-85046 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1020, T1027, T1027.013, T1036, T1040, T1053.005, T1055, T1056.001, T1057, T1068, have more...
IOCs:
File: 10
Path: 2
Domain: 54
Url: 18
Command: 1
Coin: 1
Hash: 17
Email: 13
IP: 1
Soft:
Chrome, Chromium, Windows kernel, Windows kernel Local, Microsoft Edge, curl, Google Chrome, Vivaldi, task scheduler, Firefox, have more...
Algorithms:
aes, zip, base64, sha256, chacha20, hmac, xor
Functions:
fill, WebAssembly
Win API:
CreateProcess, SeDebugPrivilege, CreateProcessA
Languages:
rust, javascript
Links:
09-09-2026
Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days
https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned-threat-actors-rapidly-adopt-novel-exploit
Report completeness: High
Actors/Campaigns:
Apt31 (motivation: cyber_espionage)
Unk_latenight (motivation: cyber_espionage)
Unk_doublecheck (motivation: cyber_espionage)
Unk_quietracket (motivation: cyber_espionage)
Threats:
Bluemoon_exploitkit
Spear-phishing_technique
Process_injection_technique
Wuhan
Shadowpad
Dll_sideloading_technique
Victims:
Non governmental organizations, Mining, Physical commodity trading, Aerospace, Manufacturing, Government, Consulting, Financial sector
Industry:
Aerospace, Ngo, Government
Geo:
United states, Vietnamese, Indonesian, Asian, Singapore, Indonesia, China
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
CVE-2026-85046 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1020, T1027, T1027.013, T1036, T1040, T1053.005, T1055, T1056.001, T1057, T1068, have more...
IOCs:
File: 10
Path: 2
Domain: 54
Url: 18
Command: 1
Coin: 1
Hash: 17
Email: 13
IP: 1
Soft:
Chrome, Chromium, Windows kernel, Windows kernel Local, Microsoft Edge, curl, Google Chrome, Vivaldi, task scheduler, Firefox, have more...
Algorithms:
aes, zip, base64, sha256, chacha20, hmac, xor
Functions:
fill, WebAssembly
Win API:
CreateProcess, SeDebugPrivilege, CreateProcessA
Languages:
rust, javascript
Links:
https://github.com/google/security-research/tree/master/v8ctfProofpoint
Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days |…
Analyst note: Proofpoint uses the UNK_ designator to define clusters of activity that are still developing and have not been observed for long enough to receive a numerical TA designation.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Once in a BlueMoon: Multiple State-Aligned Threat Actors Rapidly Adopt Novel Exploit Chain Using Chrome and Windows Zero-Days https://www.proofpoint.com/us/blog/threat-insight/once-bluemoon-multiple-state-aligned…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BlueMoon — это набор эксплойтов, который в конце 2026 года использовался как минимум четырьмя группами шпионов, преимущественно связанными с Китаем, для атак на браузеры Chrome и Chromium. Он объединял CVE-2026-85046 (взлом песочницы V8) и CVE-2026-85880 для получения выполнения кода в браузере и ядре, после чего запускал команды, указанные оператором. Среди полезных нагрузок были GemStone, ShadowPad и другие загрузчики, использующие регистрацию нажатий клавиш, скриншоты, кражу данных браузера, подмену DLL (DLL sideloading) и закрепление через запланированные задачи.
-----
Proofpoint выявила BlueMoon — набор эксплойтов, который с конца августа по сентябрь 2026 года использовался как минимум четырьмя злоумышленниками, действующими из шпионских мотивов, преимущественно, по оценкам, связанными с Китаем. Впервые набор был обнаружен в связке с TA412, а впоследствии его применяли UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket. BlueMoon нацеливался на браузеры Chrome и на базе Chromium посредством цепочки, включающей CVE-2026-85046 — уязвимость типа «путаница типов» (type-confusion) в JIT-компиляторе V8; обход песочницы V8; и CVE-2026-85880 — уязвимость повышения привилегий в ядре Windows, затрагивающая более старые сборки Windows. Уязвимости V8 были публично исправлены в исходном коде Chromium до того, как патчи были включены в стабильные выпуски браузеров, что создало окно для эксплуатации в период между исправлением в исходном коде и выходом патчей в стабильных версиях.
Эксплойт для браузера получает примитивы произвольного чтения/записи путём изменения массива во время сортировки, повреждения объектов V8, а затем перезаписывает тела функций WebAssembly шелл-кодом. Рефлексивно загружаемые DLL выполняют фаззинг хоста и определяют, подходит ли сборка Windows для эксплуатации. Эксплойт для ядра использует механизмы ALPC и WNF для получения доступа к чтению/записи в ядре и включения привилегии SeDebugPrivilege. Финальный инжектор нацелен на родительский процесс-брокер Chrome и использует CreateProcessA для выполнения команды, указанной оператором. Поведение по умолчанию заключается в загрузке и запуске исполняемого файла с помощью curl, что обычно приводит к появлению цепочки процессов, включающей Chrome, cmd, curl и msgbox.exe.
TA412 доставила GemStone — вредоносное расширение для браузера, замаскированное под Google Gemini. Расширение записывает нажатия клавиш и ввод в формы, отслеживает настроенные ключевые слова, делает скриншоты и взаимодействует с инфраструктурой управления, размещенной в облаке. Кроме того, оно изменяет параметры браузера Chromium и обходит проверки целостности защищенных параметров для установки расширения.
UNK_LateNight доставляла ShadowPad с использованием подмены DLL (DLL sideloading), шифрованного хранения полезной нагрузки, закрепления через запланированные задачи, кражи профилей браузеров, прослушивания сетевого трафика и коммуникаций по HTTPS. UNK_DoubleCheck применяла загрузчик на Rust и полезную нагрузку, расшифрованную алгоритмом RC4, тогда как UNK_QuietRacket развернула цепочку подмены DLL с использованием Google DNS-over-HTTPS, зашифрованных TXT-записей, Cloudflare Workers, полезной нагрузки .NET в памяти и закрепления через запланированные задачи. Возможности обнаружения включают подозрительное выполнение curl из Chrome, исполняемые файлы, связанные с BlueMoon, в каталоге `%TEMP%`, запланированные задачи, такие как `EdgeCore_AutoUpdate`, `MicrosoftEdgeUpdatesTaskMachine` и `Avpcheckup`, а также мьютекс `Dataupcheckinfo`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BlueMoon — это набор эксплойтов, который в конце 2026 года использовался как минимум четырьмя группами шпионов, преимущественно связанными с Китаем, для атак на браузеры Chrome и Chromium. Он объединял CVE-2026-85046 (взлом песочницы V8) и CVE-2026-85880 для получения выполнения кода в браузере и ядре, после чего запускал команды, указанные оператором. Среди полезных нагрузок были GemStone, ShadowPad и другие загрузчики, использующие регистрацию нажатий клавиш, скриншоты, кражу данных браузера, подмену DLL (DLL sideloading) и закрепление через запланированные задачи.
-----
Proofpoint выявила BlueMoon — набор эксплойтов, который с конца августа по сентябрь 2026 года использовался как минимум четырьмя злоумышленниками, действующими из шпионских мотивов, преимущественно, по оценкам, связанными с Китаем. Впервые набор был обнаружен в связке с TA412, а впоследствии его применяли UNK_LateNight, UNK_DoubleCheck и UNK_QuietRacket. BlueMoon нацеливался на браузеры Chrome и на базе Chromium посредством цепочки, включающей CVE-2026-85046 — уязвимость типа «путаница типов» (type-confusion) в JIT-компиляторе V8; обход песочницы V8; и CVE-2026-85880 — уязвимость повышения привилегий в ядре Windows, затрагивающая более старые сборки Windows. Уязвимости V8 были публично исправлены в исходном коде Chromium до того, как патчи были включены в стабильные выпуски браузеров, что создало окно для эксплуатации в период между исправлением в исходном коде и выходом патчей в стабильных версиях.
Эксплойт для браузера получает примитивы произвольного чтения/записи путём изменения массива во время сортировки, повреждения объектов V8, а затем перезаписывает тела функций WebAssembly шелл-кодом. Рефлексивно загружаемые DLL выполняют фаззинг хоста и определяют, подходит ли сборка Windows для эксплуатации. Эксплойт для ядра использует механизмы ALPC и WNF для получения доступа к чтению/записи в ядре и включения привилегии SeDebugPrivilege. Финальный инжектор нацелен на родительский процесс-брокер Chrome и использует CreateProcessA для выполнения команды, указанной оператором. Поведение по умолчанию заключается в загрузке и запуске исполняемого файла с помощью curl, что обычно приводит к появлению цепочки процессов, включающей Chrome, cmd, curl и msgbox.exe.
TA412 доставила GemStone — вредоносное расширение для браузера, замаскированное под Google Gemini. Расширение записывает нажатия клавиш и ввод в формы, отслеживает настроенные ключевые слова, делает скриншоты и взаимодействует с инфраструктурой управления, размещенной в облаке. Кроме того, оно изменяет параметры браузера Chromium и обходит проверки целостности защищенных параметров для установки расширения.
UNK_LateNight доставляла ShadowPad с использованием подмены DLL (DLL sideloading), шифрованного хранения полезной нагрузки, закрепления через запланированные задачи, кражи профилей браузеров, прослушивания сетевого трафика и коммуникаций по HTTPS. UNK_DoubleCheck применяла загрузчик на Rust и полезную нагрузку, расшифрованную алгоритмом RC4, тогда как UNK_QuietRacket развернула цепочку подмены DLL с использованием Google DNS-over-HTTPS, зашифрованных TXT-записей, Cloudflare Workers, полезной нагрузки .NET в памяти и закрепления через запланированные задачи. Возможности обнаружения включают подозрительное выполнение curl из Chrome, исполняемые файлы, связанные с BlueMoon, в каталоге `%TEMP%`, запланированные задачи, такие как `EdgeCore_AutoUpdate`, `MicrosoftEdgeUpdatesTaskMachine` и `Avpcheckup`, а также мьютекс `Dataupcheckinfo`.
#ParsedReport #CompletenessMedium
08-09-2026
Nightmare Season: Nightmare-Eclipse Turns Its Zero-Days on CrowdStrike, NVIDIA, Avast, and Kaspersky
https://www.cyderes.com/howler-cell/nightmare-eclipse-zero-days-crowdstrike-nvidia-avast-kaspersky
Report completeness: Medium
Threats:
Nightmare_eclipse_tool
Bluehammer_tool
Shieldbreak_tool
Toctou_vuln
Pretty_prague
Hardbreacher
Passthehash_technique
Defendercontrol_tool
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Victims:
Endpoint security, Gpu drivers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1003.002, T1012, T1053.005, T1059.001, T1068, T1105, T1106, T1134.001, T1134.002, T1134.004, have more...
IOCs:
File: 16
Domain: 2
Path: 3
Soft:
Microsoft Defender, BitLocker, Windows scheduled task, Microsoft Office, Windows service, Task Scheduler
Algorithms:
bcrypt, aes-128-cbc
Functions:
SandboxedMain, NtSetSecurityObject, CreateFileTransacted, PoC, OROpenHiveByHandle, LogonUserEx
Win API:
NtSetInformationFile, OpenFileMappingA, NtCreateDirectoryObject, ReadDirectoryChangesW, CreateTransaction, RollbackTransaction, NtCreateUserProcess, NtOpenSection, BCryptCloseAlgorithmProvider
Languages:
powershell
08-09-2026
Nightmare Season: Nightmare-Eclipse Turns Its Zero-Days on CrowdStrike, NVIDIA, Avast, and Kaspersky
https://www.cyderes.com/howler-cell/nightmare-eclipse-zero-days-crowdstrike-nvidia-avast-kaspersky
Report completeness: Medium
Threats:
Nightmare_eclipse_tool
Bluehammer_tool
Shieldbreak_tool
Toctou_vuln
Pretty_prague
Hardbreacher
Passthehash_technique
Defendercontrol_tool
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Victims:
Endpoint security, Gpu drivers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.002, T1012, T1053.005, T1059.001, T1068, T1105, T1106, T1134.001, T1134.002, T1134.004, have more...
IOCs:
File: 16
Domain: 2
Path: 3
Soft:
Microsoft Defender, BitLocker, Windows scheduled task, Microsoft Office, Windows service, Task Scheduler
Algorithms:
bcrypt, aes-128-cbc
Functions:
SandboxedMain, NtSetSecurityObject, CreateFileTransacted, PoC, OROpenHiveByHandle, LogonUserEx
Win API:
NtSetInformationFile, OpenFileMappingA, NtCreateDirectoryObject, ReadDirectoryChangesW, CreateTransaction, RollbackTransaction, NtCreateUserProcess, NtOpenSection, BCryptCloseAlgorithmProvider
Languages:
powershell
Cyderes
Nightmare-Eclipse Zero-Days Hit CrowdStrike, NVIDIA, Avast & More
Nightmare-Eclipse shifts from Windows to third-party security tools, four uncoordinated zero-day PoCs targeting CrowdStrike, NVIDIA, Avast, and Kaspersky.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Nightmare Season: Nightmare-Eclipse Turns Its Zero-Days on CrowdStrike, NVIDIA, Avast, and Kaspersky https://www.cyderes.com/howler-cell/nightmare-eclipse-zero-days-crowdstrike-nvidia-avast-kaspersky Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nightmare-Eclipse опубликовал четыре несвязанных между собой PoC уязвимостей нулевого дня для Windows, нацеленных на CrowdStrike Falcon, драйверы NVIDIA, Avast и Kaspersky Endpoint Security. Эксплойты используют замену файлов, небезопасные разрешения на объекты, виртуализацию песочниц и перенаправление имен устройств для вызова сбоев, кражи учетных данных, повышения привилегий или выполнения кода. По состоянию на 4 сентября 2026 года не было зафиксировано присвоения идентификаторов CVE или подтвержденных случаев эксплуатации в реальных условиях.
-----
Nightmare-Eclipse опубликовал четыре несвязанных между собой эксплойта нулевого дня в формате PoC в период с 29 августа по 3 сентября 2026 года, нацеленные на стороннее программное обеспечение безопасности и драйверы в операционной системе Windows. Выпущенные эксплойты затрагивают CrowdStrike Falcon, драйверы GPU NVIDIA, антивирус Gen Digital Avast Antivirus и Kaspersky Endpoint Security. На 4 сентября 2026 года идентификаторы CVE не были присвоены, а подтвержденное использование в реальных атаках (in-the-wild) не зафиксировано. Применяемые техники в основном злоупотребляют доверенной функциональностью, небезопасной обработкой путей, избыточными разрешениями или привилегированными компонентами, работающими с ресурсами, на которые влияет злоумышленник.
FalconFlank — это эксплуатация уязвимости для повышения привилегий на локальном уровне, направленная на функцию CrowdStrike Falcon Sensor по устранению вредоносных макросов Microsoft Office. Она использует Transactional NTFS для атомарной замены легитимного файла вредоносной полезной нагрузкой, избегая промежуточных состояний, которые могли бы быть обнаружены средствами мониторинга файлов. Затем эксплуатация запускает управляемую пользователем запланированную задачу MareBackup, которая выполняется от имени NT AUTHORITY\SYSTEM и загружает вредоносную DLL благодаря особенностям порядка поиска DLL в Windows. Для успешного применения описанной уязвимости необходимо, чтобы функция удаления макросов Falcon была включена. Опубликованный образец может быть обнаружен Falcon, однако модифицированные варианты могут сохранить базовый вектор атаки.
GreenSection нацелен на стек драйвера дисплея GPU от NVIDIA. Драйвер создает раздел общей памяти и мьютекс с предоставлением полного доступа идентификатору Everyone (SID), что позволяет пользователям с ограниченными правами открывать, изменять или удалять эти объекты. Демонстрация концепции (PoC) перезаписывает структуры телеметрии GPU, используемые процессами рендеринга, и приводит к сбоям. Возможность выполнения произвольной записи была оценена как вероятная, но не была продемонстрирована.
PrettyPrague злоупотребляет виртуализацией файловой системы песочницы Avast, чтобы получить виртуализированную копию защищённого улья Windows SAM. Она извлекает данные локальных учётных записей и восстанавливает доступные хеши NTLM в автономном режиме, а затем использует контекст локального администратора для создания и запуска временной Службы Windows, работающей от имени LocalSystem. Впоследствии эксплуатация запускает процесс SYSTEM в интерактивной сессии пользователя.
HardBreacher нацелен на Kaspersky Endpoint Security 14.0.0.504. Он манипулирует пространствами имен NT Object Manager и отображениями DOS-устройств, чтобы перенаправить загрузку avpuimain.dll процессом avpui.exe на DLL, контролируемый злоумышленником, что обеспечивает выполнение кода внутри процесса пользовательского интерфейса Kaspersky. Демонстрация концепции (PoC) нестабильна, но, по сообщениям, функциональна; Kaspersky заявила, что устранение уязвимости было обеспечено через обновление базы данных. Независимое тестирование подтвердило работоспособность FalconFlank, HardBreacher и PrettyPrague, тогда как GreenSection была оценена как проблема отказа в обслуживании, а не как продемонстрированное повышение привилегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nightmare-Eclipse опубликовал четыре несвязанных между собой PoC уязвимостей нулевого дня для Windows, нацеленных на CrowdStrike Falcon, драйверы NVIDIA, Avast и Kaspersky Endpoint Security. Эксплойты используют замену файлов, небезопасные разрешения на объекты, виртуализацию песочниц и перенаправление имен устройств для вызова сбоев, кражи учетных данных, повышения привилегий или выполнения кода. По состоянию на 4 сентября 2026 года не было зафиксировано присвоения идентификаторов CVE или подтвержденных случаев эксплуатации в реальных условиях.
-----
Nightmare-Eclipse опубликовал четыре несвязанных между собой эксплойта нулевого дня в формате PoC в период с 29 августа по 3 сентября 2026 года, нацеленные на стороннее программное обеспечение безопасности и драйверы в операционной системе Windows. Выпущенные эксплойты затрагивают CrowdStrike Falcon, драйверы GPU NVIDIA, антивирус Gen Digital Avast Antivirus и Kaspersky Endpoint Security. На 4 сентября 2026 года идентификаторы CVE не были присвоены, а подтвержденное использование в реальных атаках (in-the-wild) не зафиксировано. Применяемые техники в основном злоупотребляют доверенной функциональностью, небезопасной обработкой путей, избыточными разрешениями или привилегированными компонентами, работающими с ресурсами, на которые влияет злоумышленник.
FalconFlank — это эксплуатация уязвимости для повышения привилегий на локальном уровне, направленная на функцию CrowdStrike Falcon Sensor по устранению вредоносных макросов Microsoft Office. Она использует Transactional NTFS для атомарной замены легитимного файла вредоносной полезной нагрузкой, избегая промежуточных состояний, которые могли бы быть обнаружены средствами мониторинга файлов. Затем эксплуатация запускает управляемую пользователем запланированную задачу MareBackup, которая выполняется от имени NT AUTHORITY\SYSTEM и загружает вредоносную DLL благодаря особенностям порядка поиска DLL в Windows. Для успешного применения описанной уязвимости необходимо, чтобы функция удаления макросов Falcon была включена. Опубликованный образец может быть обнаружен Falcon, однако модифицированные варианты могут сохранить базовый вектор атаки.
GreenSection нацелен на стек драйвера дисплея GPU от NVIDIA. Драйвер создает раздел общей памяти и мьютекс с предоставлением полного доступа идентификатору Everyone (SID), что позволяет пользователям с ограниченными правами открывать, изменять или удалять эти объекты. Демонстрация концепции (PoC) перезаписывает структуры телеметрии GPU, используемые процессами рендеринга, и приводит к сбоям. Возможность выполнения произвольной записи была оценена как вероятная, но не была продемонстрирована.
PrettyPrague злоупотребляет виртуализацией файловой системы песочницы Avast, чтобы получить виртуализированную копию защищённого улья Windows SAM. Она извлекает данные локальных учётных записей и восстанавливает доступные хеши NTLM в автономном режиме, а затем использует контекст локального администратора для создания и запуска временной Службы Windows, работающей от имени LocalSystem. Впоследствии эксплуатация запускает процесс SYSTEM в интерактивной сессии пользователя.
HardBreacher нацелен на Kaspersky Endpoint Security 14.0.0.504. Он манипулирует пространствами имен NT Object Manager и отображениями DOS-устройств, чтобы перенаправить загрузку avpuimain.dll процессом avpui.exe на DLL, контролируемый злоумышленником, что обеспечивает выполнение кода внутри процесса пользовательского интерфейса Kaspersky. Демонстрация концепции (PoC) нестабильна, но, по сообщениям, функциональна; Kaspersky заявила, что устранение уязвимости было обеспечено через обновление базы данных. Независимое тестирование подтвердило работоспособность FalconFlank, HardBreacher и PrettyPrague, тогда как GreenSection была оценена как проблема отказа в обслуживании, а не как продемонстрированное повышение привилегий.
#ParsedReport #CompletenessMedium
08-09-2026
StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE
https://kudelskisecurity.com/research/stylesmuggler-cve-2026-75650-magento-adobe-commerce-affected-by-0-day-rce
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Stylesmuggler_vuln
Victims:
Magento open source, Adobe commerce
Geo:
Dprk
CVEs:
CVE-2026-18963 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
CVE-2026-75650 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1059, T1190, T1221
IOCs:
IP: 8
Hash: 5
Url: 1
Domain: 10
Soft:
Linux, Redis
Algorithms:
sha256
Win Services:
synctime
Languages:
php, rust
Platforms:
arm, x64
08-09-2026
StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE
https://kudelskisecurity.com/research/stylesmuggler-cve-2026-75650-magento-adobe-commerce-affected-by-0-day-rce
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Stylesmuggler_vuln
Victims:
Magento open source, Adobe commerce
Geo:
Dprk
CVEs:
CVE-2026-18963 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
CVE-2026-75650 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1190, T1221
IOCs:
IP: 8
Hash: 5
Url: 1
Domain: 10
Soft:
Linux, Redis
Algorithms:
sha256
Win Services:
synctime
Languages:
php, rust
Platforms:
arm, x64
Kudelskisecurity
StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE - Kudelski Security Research Center
Sep 08, 2026 - Kudelski Security Team - CVE-2026-75650
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE https://kudelskisecurity.com/research/stylesmuggler-cve-2026-75650-magento-adobe-commerce-affected-by-0-day-rce Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-75650 (StyleSmuggler) представляет собой критическую уязвимость RCE, активно эксплуатируемую без аутентификации, в Magento Open Source и Adobe Commerce версий 2.4.4–2.4.9. Злоумышленники подменяют содержимое файла, сгенерированного Magento, после чего инициируют отправку электронного письма об ошибке платежа, что приводит к запуску сканирования зависимостей и выполнению встроенного кода PHP. Это позволяет развернуть бэкдор в среде Linux и получить доступ к данным приложения и учетным данным.
-----
Уязвимость CVE-2026-75650, известная как StyleSmuggler, описывается как критическая уязвимость Удаленного Выполнения Кода без аутентификации, затрагивающая версии Magento Open Source и Adobe Commerce от 2.4.4 до 2.4.9. Сообщается, что уязвимость имеет оценку CVSS 10 и активно эксплуатируется в реальных атаках. Успешная эксплуатация позволяет злоумышленнику внедрять и выполнять произвольный код PHP на уязвимой установке Magento без аутентификации.
Атака реализуется в два этапа. Сначала злоумышленник заставляет Magento записывать контролируемое входное значение, содержащее вредоносный код PHP, в файл, например, системный журнал или отчет об ошибке. Затем злоумышленник инициирует отправку легитимного электронного письма Magento с напоминанием о неудачной платежной транзакции. Во время рендеринга шаблона письма функциональность сканера кода системы внедрения зависимостей Magento манипулируется так, чтобы обработать отравленный файл, что приводит к выполнению встроенного кода PHP.
По имеющимся данным, эксплуатация уязвимости началась 4 сентября 2026 года, когда злоумышленники использовали её для развертывания бэкдоров для Linux на скомпрометированных системах. Описанный путь атаки предоставляет противникам возможность выполнять команды с привилегиями приложения Magento и потенциально получать доступ к данным приложения, учетным данным, платежной информации и связанной инфраструктуре.
Организации, реагирующие на предположительную компрометацию, должны очистить хранилище сессий, включая Redis, где это применимо, и выполнить ротацию ключа шифрования Magento. Все учетные данные, защищенные этим ключом, также следует заменить в их первоисточниках, а не только обновить внутри Magento. К ним относятся пароли администраторов, токены интеграций REST, SOAP и GraphQL, секреты клиентов OAuth, учетные данные API платежных шлюзов, учетные данные базы данных, ключи SSH и развертывания, а также ключи API сторонних расширений. Сама по себе ротация ключа шифрования не аннулирует информацию, к которой злоумышленник мог уже получить доступ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-75650 (StyleSmuggler) представляет собой критическую уязвимость RCE, активно эксплуатируемую без аутентификации, в Magento Open Source и Adobe Commerce версий 2.4.4–2.4.9. Злоумышленники подменяют содержимое файла, сгенерированного Magento, после чего инициируют отправку электронного письма об ошибке платежа, что приводит к запуску сканирования зависимостей и выполнению встроенного кода PHP. Это позволяет развернуть бэкдор в среде Linux и получить доступ к данным приложения и учетным данным.
-----
Уязвимость CVE-2026-75650, известная как StyleSmuggler, описывается как критическая уязвимость Удаленного Выполнения Кода без аутентификации, затрагивающая версии Magento Open Source и Adobe Commerce от 2.4.4 до 2.4.9. Сообщается, что уязвимость имеет оценку CVSS 10 и активно эксплуатируется в реальных атаках. Успешная эксплуатация позволяет злоумышленнику внедрять и выполнять произвольный код PHP на уязвимой установке Magento без аутентификации.
Атака реализуется в два этапа. Сначала злоумышленник заставляет Magento записывать контролируемое входное значение, содержащее вредоносный код PHP, в файл, например, системный журнал или отчет об ошибке. Затем злоумышленник инициирует отправку легитимного электронного письма Magento с напоминанием о неудачной платежной транзакции. Во время рендеринга шаблона письма функциональность сканера кода системы внедрения зависимостей Magento манипулируется так, чтобы обработать отравленный файл, что приводит к выполнению встроенного кода PHP.
По имеющимся данным, эксплуатация уязвимости началась 4 сентября 2026 года, когда злоумышленники использовали её для развертывания бэкдоров для Linux на скомпрометированных системах. Описанный путь атаки предоставляет противникам возможность выполнять команды с привилегиями приложения Magento и потенциально получать доступ к данным приложения, учетным данным, платежной информации и связанной инфраструктуре.
Организации, реагирующие на предположительную компрометацию, должны очистить хранилище сессий, включая Redis, где это применимо, и выполнить ротацию ключа шифрования Magento. Все учетные данные, защищенные этим ключом, также следует заменить в их первоисточниках, а не только обновить внутри Magento. К ним относятся пароли администраторов, токены интеграций REST, SOAP и GraphQL, секреты клиентов OAuth, учетные данные API платежных шлюзов, учетные данные базы данных, ключи SSH и развертывания, а также ключи API сторонних расширений. Сама по себе ротация ключа шифрования не аннулирует информацию, к которой злоумышленник мог уже получить доступ.
#ParsedReport #CompletenessHigh
09-09-2026
DENOmination Group: Deno in attack chains targeting Russian organizations
https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/
Report completeness: High
Actors/Campaigns:
Denomination (motivation: information_theft)
Graybravo
Threats:
Deno_tool
Dindoor
Denorat
Clickfix_technique
Nightshade
Deno_loader
Spear-phishing_technique
Victims:
Defense industrial sector, Military organizations, Financial sector, Consulting sector
Industry:
Financial, Military
Geo:
Russian federation, Russian
TTPs:
Tactics: 5
Technics: 31
IOCs:
File: 25
Path: 8
Url: 4
Command: 4
Registry: 3
IP: 9
Domain: 1
Hash: 8
Soft:
itwarden, 1, Password, L, astPass, K, eePassXC, D, ashlane, N, ordPass, K, elegram De, iscord to, eePass da, oogle Chrome, M, have more...
Wallets:
metamask, electrum, atomicwallet, coinbase
Algorithms:
sha256, zip, base64
Functions:
Set-ItemProperty, GetManifestResourceStream
Win API:
OpenKeyExW / Re, QueryValueExW → HK, RegOpenKeyExW, RegQueryValueExW, RegCloseKey
Languages:
jscript, typescript, javascript, powershell
09-09-2026
DENOmination Group: Deno in attack chains targeting Russian organizations
https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/
Report completeness: High
Actors/Campaigns:
Denomination (motivation: information_theft)
Graybravo
Threats:
Deno_tool
Dindoor
Denorat
Clickfix_technique
Nightshade
Deno_loader
Spear-phishing_technique
Victims:
Defense industrial sector, Military organizations, Financial sector, Consulting sector
Industry:
Financial, Military
Geo:
Russian federation, Russian
TTPs:
Tactics: 5
Technics: 31
IOCs:
File: 25
Path: 8
Url: 4
Command: 4
Registry: 3
IP: 9
Domain: 1
Hash: 8
Soft:
itwarden, 1, Password, L, astPass, K, eePassXC, D, ashlane, N, ordPass, K, elegram De, iscord to, eePass da, oogle Chrome, M, have more...
Wallets:
metamask, electrum, atomicwallet, coinbase
Algorithms:
sha256, zip, base64
Functions:
Set-ItemProperty, GetManifestResourceStream
Win API:
OpenKeyExW / Re, QueryValueExW → HK, RegOpenKeyExW, RegQueryValueExW, RegCloseKey
Languages:
jscript, typescript, javascript, powershell