#ParsedReport #CompletenessMedium
08-09-2026
Nightmare Season: Nightmare-Eclipse Turns Its Zero-Days on CrowdStrike, NVIDIA, Avast, and Kaspersky
https://www.cyderes.com/howler-cell/nightmare-eclipse-zero-days-crowdstrike-nvidia-avast-kaspersky
Report completeness: Medium
Threats:
Nightmare_eclipse_tool
Bluehammer_tool
Shieldbreak_tool
Toctou_vuln
Pretty_prague
Hardbreacher
Passthehash_technique
Defendercontrol_tool
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Victims:
Endpoint security, Gpu drivers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1003.002, T1012, T1053.005, T1059.001, T1068, T1105, T1106, T1134.001, T1134.002, T1134.004, have more...
IOCs:
File: 16
Domain: 2
Path: 3
Soft:
Microsoft Defender, BitLocker, Windows scheduled task, Microsoft Office, Windows service, Task Scheduler
Algorithms:
bcrypt, aes-128-cbc
Functions:
SandboxedMain, NtSetSecurityObject, CreateFileTransacted, PoC, OROpenHiveByHandle, LogonUserEx
Win API:
NtSetInformationFile, OpenFileMappingA, NtCreateDirectoryObject, ReadDirectoryChangesW, CreateTransaction, RollbackTransaction, NtCreateUserProcess, NtOpenSection, BCryptCloseAlgorithmProvider
Languages:
powershell
08-09-2026
Nightmare Season: Nightmare-Eclipse Turns Its Zero-Days on CrowdStrike, NVIDIA, Avast, and Kaspersky
https://www.cyderes.com/howler-cell/nightmare-eclipse-zero-days-crowdstrike-nvidia-avast-kaspersky
Report completeness: Medium
Threats:
Nightmare_eclipse_tool
Bluehammer_tool
Shieldbreak_tool
Toctou_vuln
Pretty_prague
Hardbreacher
Passthehash_technique
Defendercontrol_tool
Dllsearchorder_hijacking_technique
Dll_hijacking_technique
Victims:
Endpoint security, Gpu drivers
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.002, T1012, T1053.005, T1059.001, T1068, T1105, T1106, T1134.001, T1134.002, T1134.004, have more...
IOCs:
File: 16
Domain: 2
Path: 3
Soft:
Microsoft Defender, BitLocker, Windows scheduled task, Microsoft Office, Windows service, Task Scheduler
Algorithms:
bcrypt, aes-128-cbc
Functions:
SandboxedMain, NtSetSecurityObject, CreateFileTransacted, PoC, OROpenHiveByHandle, LogonUserEx
Win API:
NtSetInformationFile, OpenFileMappingA, NtCreateDirectoryObject, ReadDirectoryChangesW, CreateTransaction, RollbackTransaction, NtCreateUserProcess, NtOpenSection, BCryptCloseAlgorithmProvider
Languages:
powershell
Cyderes
Nightmare-Eclipse Zero-Days Hit CrowdStrike, NVIDIA, Avast & More
Nightmare-Eclipse shifts from Windows to third-party security tools, four uncoordinated zero-day PoCs targeting CrowdStrike, NVIDIA, Avast, and Kaspersky.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Nightmare Season: Nightmare-Eclipse Turns Its Zero-Days on CrowdStrike, NVIDIA, Avast, and Kaspersky https://www.cyderes.com/howler-cell/nightmare-eclipse-zero-days-crowdstrike-nvidia-avast-kaspersky Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nightmare-Eclipse опубликовал четыре несвязанных между собой PoC уязвимостей нулевого дня для Windows, нацеленных на CrowdStrike Falcon, драйверы NVIDIA, Avast и Kaspersky Endpoint Security. Эксплойты используют замену файлов, небезопасные разрешения на объекты, виртуализацию песочниц и перенаправление имен устройств для вызова сбоев, кражи учетных данных, повышения привилегий или выполнения кода. По состоянию на 4 сентября 2026 года не было зафиксировано присвоения идентификаторов CVE или подтвержденных случаев эксплуатации в реальных условиях.
-----
Nightmare-Eclipse опубликовал четыре несвязанных между собой эксплойта нулевого дня в формате PoC в период с 29 августа по 3 сентября 2026 года, нацеленные на стороннее программное обеспечение безопасности и драйверы в операционной системе Windows. Выпущенные эксплойты затрагивают CrowdStrike Falcon, драйверы GPU NVIDIA, антивирус Gen Digital Avast Antivirus и Kaspersky Endpoint Security. На 4 сентября 2026 года идентификаторы CVE не были присвоены, а подтвержденное использование в реальных атаках (in-the-wild) не зафиксировано. Применяемые техники в основном злоупотребляют доверенной функциональностью, небезопасной обработкой путей, избыточными разрешениями или привилегированными компонентами, работающими с ресурсами, на которые влияет злоумышленник.
FalconFlank — это эксплуатация уязвимости для повышения привилегий на локальном уровне, направленная на функцию CrowdStrike Falcon Sensor по устранению вредоносных макросов Microsoft Office. Она использует Transactional NTFS для атомарной замены легитимного файла вредоносной полезной нагрузкой, избегая промежуточных состояний, которые могли бы быть обнаружены средствами мониторинга файлов. Затем эксплуатация запускает управляемую пользователем запланированную задачу MareBackup, которая выполняется от имени NT AUTHORITY\SYSTEM и загружает вредоносную DLL благодаря особенностям порядка поиска DLL в Windows. Для успешного применения описанной уязвимости необходимо, чтобы функция удаления макросов Falcon была включена. Опубликованный образец может быть обнаружен Falcon, однако модифицированные варианты могут сохранить базовый вектор атаки.
GreenSection нацелен на стек драйвера дисплея GPU от NVIDIA. Драйвер создает раздел общей памяти и мьютекс с предоставлением полного доступа идентификатору Everyone (SID), что позволяет пользователям с ограниченными правами открывать, изменять или удалять эти объекты. Демонстрация концепции (PoC) перезаписывает структуры телеметрии GPU, используемые процессами рендеринга, и приводит к сбоям. Возможность выполнения произвольной записи была оценена как вероятная, но не была продемонстрирована.
PrettyPrague злоупотребляет виртуализацией файловой системы песочницы Avast, чтобы получить виртуализированную копию защищённого улья Windows SAM. Она извлекает данные локальных учётных записей и восстанавливает доступные хеши NTLM в автономном режиме, а затем использует контекст локального администратора для создания и запуска временной Службы Windows, работающей от имени LocalSystem. Впоследствии эксплуатация запускает процесс SYSTEM в интерактивной сессии пользователя.
HardBreacher нацелен на Kaspersky Endpoint Security 14.0.0.504. Он манипулирует пространствами имен NT Object Manager и отображениями DOS-устройств, чтобы перенаправить загрузку avpuimain.dll процессом avpui.exe на DLL, контролируемый злоумышленником, что обеспечивает выполнение кода внутри процесса пользовательского интерфейса Kaspersky. Демонстрация концепции (PoC) нестабильна, но, по сообщениям, функциональна; Kaspersky заявила, что устранение уязвимости было обеспечено через обновление базы данных. Независимое тестирование подтвердило работоспособность FalconFlank, HardBreacher и PrettyPrague, тогда как GreenSection была оценена как проблема отказа в обслуживании, а не как продемонстрированное повышение привилегий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Nightmare-Eclipse опубликовал четыре несвязанных между собой PoC уязвимостей нулевого дня для Windows, нацеленных на CrowdStrike Falcon, драйверы NVIDIA, Avast и Kaspersky Endpoint Security. Эксплойты используют замену файлов, небезопасные разрешения на объекты, виртуализацию песочниц и перенаправление имен устройств для вызова сбоев, кражи учетных данных, повышения привилегий или выполнения кода. По состоянию на 4 сентября 2026 года не было зафиксировано присвоения идентификаторов CVE или подтвержденных случаев эксплуатации в реальных условиях.
-----
Nightmare-Eclipse опубликовал четыре несвязанных между собой эксплойта нулевого дня в формате PoC в период с 29 августа по 3 сентября 2026 года, нацеленные на стороннее программное обеспечение безопасности и драйверы в операционной системе Windows. Выпущенные эксплойты затрагивают CrowdStrike Falcon, драйверы GPU NVIDIA, антивирус Gen Digital Avast Antivirus и Kaspersky Endpoint Security. На 4 сентября 2026 года идентификаторы CVE не были присвоены, а подтвержденное использование в реальных атаках (in-the-wild) не зафиксировано. Применяемые техники в основном злоупотребляют доверенной функциональностью, небезопасной обработкой путей, избыточными разрешениями или привилегированными компонентами, работающими с ресурсами, на которые влияет злоумышленник.
FalconFlank — это эксплуатация уязвимости для повышения привилегий на локальном уровне, направленная на функцию CrowdStrike Falcon Sensor по устранению вредоносных макросов Microsoft Office. Она использует Transactional NTFS для атомарной замены легитимного файла вредоносной полезной нагрузкой, избегая промежуточных состояний, которые могли бы быть обнаружены средствами мониторинга файлов. Затем эксплуатация запускает управляемую пользователем запланированную задачу MareBackup, которая выполняется от имени NT AUTHORITY\SYSTEM и загружает вредоносную DLL благодаря особенностям порядка поиска DLL в Windows. Для успешного применения описанной уязвимости необходимо, чтобы функция удаления макросов Falcon была включена. Опубликованный образец может быть обнаружен Falcon, однако модифицированные варианты могут сохранить базовый вектор атаки.
GreenSection нацелен на стек драйвера дисплея GPU от NVIDIA. Драйвер создает раздел общей памяти и мьютекс с предоставлением полного доступа идентификатору Everyone (SID), что позволяет пользователям с ограниченными правами открывать, изменять или удалять эти объекты. Демонстрация концепции (PoC) перезаписывает структуры телеметрии GPU, используемые процессами рендеринга, и приводит к сбоям. Возможность выполнения произвольной записи была оценена как вероятная, но не была продемонстрирована.
PrettyPrague злоупотребляет виртуализацией файловой системы песочницы Avast, чтобы получить виртуализированную копию защищённого улья Windows SAM. Она извлекает данные локальных учётных записей и восстанавливает доступные хеши NTLM в автономном режиме, а затем использует контекст локального администратора для создания и запуска временной Службы Windows, работающей от имени LocalSystem. Впоследствии эксплуатация запускает процесс SYSTEM в интерактивной сессии пользователя.
HardBreacher нацелен на Kaspersky Endpoint Security 14.0.0.504. Он манипулирует пространствами имен NT Object Manager и отображениями DOS-устройств, чтобы перенаправить загрузку avpuimain.dll процессом avpui.exe на DLL, контролируемый злоумышленником, что обеспечивает выполнение кода внутри процесса пользовательского интерфейса Kaspersky. Демонстрация концепции (PoC) нестабильна, но, по сообщениям, функциональна; Kaspersky заявила, что устранение уязвимости было обеспечено через обновление базы данных. Независимое тестирование подтвердило работоспособность FalconFlank, HardBreacher и PrettyPrague, тогда как GreenSection была оценена как проблема отказа в обслуживании, а не как продемонстрированное повышение привилегий.
#ParsedReport #CompletenessMedium
08-09-2026
StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE
https://kudelskisecurity.com/research/stylesmuggler-cve-2026-75650-magento-adobe-commerce-affected-by-0-day-rce
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Stylesmuggler_vuln
Victims:
Magento open source, Adobe commerce
Geo:
Dprk
CVEs:
CVE-2026-18963 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
CVE-2026-75650 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1059, T1190, T1221
IOCs:
IP: 8
Hash: 5
Url: 1
Domain: 10
Soft:
Linux, Redis
Algorithms:
sha256
Win Services:
synctime
Languages:
php, rust
Platforms:
arm, x64
08-09-2026
StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE
https://kudelskisecurity.com/research/stylesmuggler-cve-2026-75650-magento-adobe-commerce-affected-by-0-day-rce
Report completeness: Medium
Actors/Campaigns:
Lazarus
Threats:
Stylesmuggler_vuln
Victims:
Magento open source, Adobe commerce
Geo:
Dprk
CVEs:
CVE-2026-18963 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
CVE-2026-75650 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1190, T1221
IOCs:
IP: 8
Hash: 5
Url: 1
Domain: 10
Soft:
Linux, Redis
Algorithms:
sha256
Win Services:
synctime
Languages:
php, rust
Platforms:
arm, x64
Kudelskisecurity
StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE - Kudelski Security Research Center
Sep 08, 2026 - Kudelski Security Team - CVE-2026-75650
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 StyleSmuggler (CVE-2026-75650): Magento, Adobe Commerce Affected by 0-day RCE https://kudelskisecurity.com/research/stylesmuggler-cve-2026-75650-magento-adobe-commerce-affected-by-0-day-rce Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-75650 (StyleSmuggler) представляет собой критическую уязвимость RCE, активно эксплуатируемую без аутентификации, в Magento Open Source и Adobe Commerce версий 2.4.4–2.4.9. Злоумышленники подменяют содержимое файла, сгенерированного Magento, после чего инициируют отправку электронного письма об ошибке платежа, что приводит к запуску сканирования зависимостей и выполнению встроенного кода PHP. Это позволяет развернуть бэкдор в среде Linux и получить доступ к данным приложения и учетным данным.
-----
Уязвимость CVE-2026-75650, известная как StyleSmuggler, описывается как критическая уязвимость Удаленного Выполнения Кода без аутентификации, затрагивающая версии Magento Open Source и Adobe Commerce от 2.4.4 до 2.4.9. Сообщается, что уязвимость имеет оценку CVSS 10 и активно эксплуатируется в реальных атаках. Успешная эксплуатация позволяет злоумышленнику внедрять и выполнять произвольный код PHP на уязвимой установке Magento без аутентификации.
Атака реализуется в два этапа. Сначала злоумышленник заставляет Magento записывать контролируемое входное значение, содержащее вредоносный код PHP, в файл, например, системный журнал или отчет об ошибке. Затем злоумышленник инициирует отправку легитимного электронного письма Magento с напоминанием о неудачной платежной транзакции. Во время рендеринга шаблона письма функциональность сканера кода системы внедрения зависимостей Magento манипулируется так, чтобы обработать отравленный файл, что приводит к выполнению встроенного кода PHP.
По имеющимся данным, эксплуатация уязвимости началась 4 сентября 2026 года, когда злоумышленники использовали её для развертывания бэкдоров для Linux на скомпрометированных системах. Описанный путь атаки предоставляет противникам возможность выполнять команды с привилегиями приложения Magento и потенциально получать доступ к данным приложения, учетным данным, платежной информации и связанной инфраструктуре.
Организации, реагирующие на предположительную компрометацию, должны очистить хранилище сессий, включая Redis, где это применимо, и выполнить ротацию ключа шифрования Magento. Все учетные данные, защищенные этим ключом, также следует заменить в их первоисточниках, а не только обновить внутри Magento. К ним относятся пароли администраторов, токены интеграций REST, SOAP и GraphQL, секреты клиентов OAuth, учетные данные API платежных шлюзов, учетные данные базы данных, ключи SSH и развертывания, а также ключи API сторонних расширений. Сама по себе ротация ключа шифрования не аннулирует информацию, к которой злоумышленник мог уже получить доступ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Уязвимость CVE-2026-75650 (StyleSmuggler) представляет собой критическую уязвимость RCE, активно эксплуатируемую без аутентификации, в Magento Open Source и Adobe Commerce версий 2.4.4–2.4.9. Злоумышленники подменяют содержимое файла, сгенерированного Magento, после чего инициируют отправку электронного письма об ошибке платежа, что приводит к запуску сканирования зависимостей и выполнению встроенного кода PHP. Это позволяет развернуть бэкдор в среде Linux и получить доступ к данным приложения и учетным данным.
-----
Уязвимость CVE-2026-75650, известная как StyleSmuggler, описывается как критическая уязвимость Удаленного Выполнения Кода без аутентификации, затрагивающая версии Magento Open Source и Adobe Commerce от 2.4.4 до 2.4.9. Сообщается, что уязвимость имеет оценку CVSS 10 и активно эксплуатируется в реальных атаках. Успешная эксплуатация позволяет злоумышленнику внедрять и выполнять произвольный код PHP на уязвимой установке Magento без аутентификации.
Атака реализуется в два этапа. Сначала злоумышленник заставляет Magento записывать контролируемое входное значение, содержащее вредоносный код PHP, в файл, например, системный журнал или отчет об ошибке. Затем злоумышленник инициирует отправку легитимного электронного письма Magento с напоминанием о неудачной платежной транзакции. Во время рендеринга шаблона письма функциональность сканера кода системы внедрения зависимостей Magento манипулируется так, чтобы обработать отравленный файл, что приводит к выполнению встроенного кода PHP.
По имеющимся данным, эксплуатация уязвимости началась 4 сентября 2026 года, когда злоумышленники использовали её для развертывания бэкдоров для Linux на скомпрометированных системах. Описанный путь атаки предоставляет противникам возможность выполнять команды с привилегиями приложения Magento и потенциально получать доступ к данным приложения, учетным данным, платежной информации и связанной инфраструктуре.
Организации, реагирующие на предположительную компрометацию, должны очистить хранилище сессий, включая Redis, где это применимо, и выполнить ротацию ключа шифрования Magento. Все учетные данные, защищенные этим ключом, также следует заменить в их первоисточниках, а не только обновить внутри Magento. К ним относятся пароли администраторов, токены интеграций REST, SOAP и GraphQL, секреты клиентов OAuth, учетные данные API платежных шлюзов, учетные данные базы данных, ключи SSH и развертывания, а также ключи API сторонних расширений. Сама по себе ротация ключа шифрования не аннулирует информацию, к которой злоумышленник мог уже получить доступ.
#ParsedReport #CompletenessHigh
09-09-2026
DENOmination Group: Deno in attack chains targeting Russian organizations
https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/
Report completeness: High
Actors/Campaigns:
Denomination (motivation: information_theft)
Graybravo
Threats:
Deno_tool
Dindoor
Denorat
Clickfix_technique
Nightshade
Deno_loader
Spear-phishing_technique
Victims:
Defense industrial sector, Military organizations, Financial sector, Consulting sector
Industry:
Financial, Military
Geo:
Russian federation, Russian
TTPs:
Tactics: 5
Technics: 31
IOCs:
File: 25
Path: 8
Url: 4
Command: 4
Registry: 3
IP: 9
Domain: 1
Hash: 8
Soft:
itwarden, 1, Password, L, astPass, K, eePassXC, D, ashlane, N, ordPass, K, elegram De, iscord to, eePass da, oogle Chrome, M, have more...
Wallets:
metamask, electrum, atomicwallet, coinbase
Algorithms:
sha256, zip, base64
Functions:
Set-ItemProperty, GetManifestResourceStream
Win API:
OpenKeyExW / Re, QueryValueExW → HK, RegOpenKeyExW, RegQueryValueExW, RegCloseKey
Languages:
jscript, typescript, javascript, powershell
09-09-2026
DENOmination Group: Deno in attack chains targeting Russian organizations
https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/
Report completeness: High
Actors/Campaigns:
Denomination (motivation: information_theft)
Graybravo
Threats:
Deno_tool
Dindoor
Denorat
Clickfix_technique
Nightshade
Deno_loader
Spear-phishing_technique
Victims:
Defense industrial sector, Military organizations, Financial sector, Consulting sector
Industry:
Financial, Military
Geo:
Russian federation, Russian
TTPs:
Tactics: 5
Technics: 31
IOCs:
File: 25
Path: 8
Url: 4
Command: 4
Registry: 3
IP: 9
Domain: 1
Hash: 8
Soft:
itwarden, 1, Password, L, astPass, K, eePassXC, D, ashlane, N, ordPass, K, elegram De, iscord to, eePass da, oogle Chrome, M, have more...
Wallets:
metamask, electrum, atomicwallet, coinbase
Algorithms:
sha256, zip, base64
Functions:
Set-ItemProperty, GetManifestResourceStream
Win API:
OpenKeyExW / Re, QueryValueExW → HK, RegOpenKeyExW, RegQueryValueExW, RegCloseKey
Languages:
jscript, typescript, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 DENOmination Group: Deno in attack chains targeting Russian organizations https://ptsecurity.com/research/pt-esc-threat-intelligence/denomination-group-deno-in-attack-chains-targeting-russian-organizations/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа DENOmination Group нацелена на российские организации в сферах обороны, военного дела, финансов, банковского дела и консалтинга, используя фишинговые документы и легитимный рантайм Deno для выполнения вредоносного ПО. Цепочки заражения через MSI, LNK и DeltaScan разворачивают DinDoor и DenoRAT, которые обеспечивают выполнение команд, кражу данных, разведку, создание скриншотов, закрепление и проксирование в внутренней сети.
-----
DENOmination Group — это кластер активности, наблюдавшийся в 2026 году и нацеленный на российские организации оборонно-промышленного комплекса, военные, финансовые, банковские и консалтинговые структуры. Группа использует фишинговые документы финансовой и военной тематики и полагается на легитимный рантайм Deno для JavaScript/TypeScript для выполнения вредоносного кода. Deno обычно запускается с опцией `-A`/`--allow-all`, что предоставляет скриптам широкий системный доступ и позволяет операторам обновлять логику полезной нагрузки, а также извлекать дополнительные компоненты из инфраструктуры управления.
Основные цепочки заражения включают ветви MSI, LNK и DeltaScan. В ветви MSI фишинговый архив доставляет файл MSI, который создает и в скрытом режиме выполняет сценарий PowerShell. PowerShell при необходимости устанавливает Deno и запускает загрузчик DinDoor, который определяет параметры хоста, проверяет доступность C2, извлекает основной модуль DenoRAT и выполняет его через Deno. В ветви LNK ярлык, стилизованный под документ, использует визуально скрытые пробельные символы и закодированную команду PowerShell для загрузки и установки Deno. Затем запускается DinDoor, который обеспечивает закрепление (persistence) через ключ `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, создает скрытые локальные копии и загружает DenoRAT. Ветвь DeltaScan использует исполняемый файл EXE, содержащий MSI, за которым следуют Windows Script Host, PowerShell и встроенная среда выполнения Deno для выполнения JavaScript-нагрузки, полученной с C2.
DenoRAT обеспечивает удаленное выполнение команд через `cmd.exe` и PowerShell, интерактивный доступ к PTY-шеллу, обнаружение системных компонентов и средств защиты, создание скриншотов, операции с файлами, а также кражу данных из браузеров и менеджеров паролей. В качестве целей выступают файлы cookie браузеров, сохраненные учетные данные, данные автозаполнения и платежные данные, кошельки для криптовалют, сессии в Телеграм, токены Discord, ключи SSH, сертификаты, конфигурации VPN и файлы RDP. ВПО способна завершать процессы браузеров перед сбором данных, проксировать TCP-соединения во внутренние сети и динамически загружать дополнительные модули на TypeScript. Для коммуникации используются HTTP и WebSocket, с маршрутами, такими как `/service`, `/network` и `/agent-modules/`.
Ветви разделяют многоэтапное выполнение на базе Deno, разделение загрузчика и RAT, ротацию 16-символьных идентификаторов сборки, встроенную конфигурацию JWT и пересекающуюся инфраструктуру C2. Эти сходства позволяют отслеживать их как единый кластер активности, хотя DinDoor и DenoRAT также могут быть доступны другим операторам через возможную модель многонаёмности или ВПО как услуга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Группа DENOmination Group нацелена на российские организации в сферах обороны, военного дела, финансов, банковского дела и консалтинга, используя фишинговые документы и легитимный рантайм Deno для выполнения вредоносного ПО. Цепочки заражения через MSI, LNK и DeltaScan разворачивают DinDoor и DenoRAT, которые обеспечивают выполнение команд, кражу данных, разведку, создание скриншотов, закрепление и проксирование в внутренней сети.
-----
DENOmination Group — это кластер активности, наблюдавшийся в 2026 году и нацеленный на российские организации оборонно-промышленного комплекса, военные, финансовые, банковские и консалтинговые структуры. Группа использует фишинговые документы финансовой и военной тематики и полагается на легитимный рантайм Deno для JavaScript/TypeScript для выполнения вредоносного кода. Deno обычно запускается с опцией `-A`/`--allow-all`, что предоставляет скриптам широкий системный доступ и позволяет операторам обновлять логику полезной нагрузки, а также извлекать дополнительные компоненты из инфраструктуры управления.
Основные цепочки заражения включают ветви MSI, LNK и DeltaScan. В ветви MSI фишинговый архив доставляет файл MSI, который создает и в скрытом режиме выполняет сценарий PowerShell. PowerShell при необходимости устанавливает Deno и запускает загрузчик DinDoor, который определяет параметры хоста, проверяет доступность C2, извлекает основной модуль DenoRAT и выполняет его через Deno. В ветви LNK ярлык, стилизованный под документ, использует визуально скрытые пробельные символы и закодированную команду PowerShell для загрузки и установки Deno. Затем запускается DinDoor, который обеспечивает закрепление (persistence) через ключ `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, создает скрытые локальные копии и загружает DenoRAT. Ветвь DeltaScan использует исполняемый файл EXE, содержащий MSI, за которым следуют Windows Script Host, PowerShell и встроенная среда выполнения Deno для выполнения JavaScript-нагрузки, полученной с C2.
DenoRAT обеспечивает удаленное выполнение команд через `cmd.exe` и PowerShell, интерактивный доступ к PTY-шеллу, обнаружение системных компонентов и средств защиты, создание скриншотов, операции с файлами, а также кражу данных из браузеров и менеджеров паролей. В качестве целей выступают файлы cookie браузеров, сохраненные учетные данные, данные автозаполнения и платежные данные, кошельки для криптовалют, сессии в Телеграм, токены Discord, ключи SSH, сертификаты, конфигурации VPN и файлы RDP. ВПО способна завершать процессы браузеров перед сбором данных, проксировать TCP-соединения во внутренние сети и динамически загружать дополнительные модули на TypeScript. Для коммуникации используются HTTP и WebSocket, с маршрутами, такими как `/service`, `/network` и `/agent-modules/`.
Ветви разделяют многоэтапное выполнение на базе Deno, разделение загрузчика и RAT, ротацию 16-символьных идентификаторов сборки, встроенную конфигурацию JWT и пересекающуюся инфраструктуру C2. Эти сходства позволяют отслеживать их как единый кластер активности, хотя DinDoor и DenoRAT также могут быть доступны другим операторам через возможную модель многонаёмности или ВПО как услуга.
#ParsedReport #CompletenessHigh
07-09-2026
Tracking BigBear 2.0 Evilginx2 Phishing Campaign
https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign
Report completeness: High
Threats:
Bigbear_tool
Evilginx_tool
Residential_proxy_technique
Mitm_technique
Aitm_technique
Lolbin_technique
Bec_technique
Supply_chain_technique
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Microsoft 365 organizations, It services and msp, Saas and technology, Oil and gas, Pharmaceuticals, Consulting
Industry:
Petroleum, Healthcare
Geo:
Saudi arabia, California, France, India, Germany, New zealand, Indian
TTPs:
Tactics: 2
Technics: 12
IOCs:
Domain: 24
IP: 25
File: 3
Url: 1
Soft:
Telegram, Azure AD, elegram no, Outlook, Windows Hello, Salesforce, Microsoft Teams
Algorithms:
exhibit
Functions:
Set-Cookie
Languages:
javascript
Platforms:
apple
07-09-2026
Tracking BigBear 2.0 Evilginx2 Phishing Campaign
https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign
Report completeness: High
Threats:
Bigbear_tool
Evilginx_tool
Residential_proxy_technique
Mitm_technique
Aitm_technique
Lolbin_technique
Bec_technique
Supply_chain_technique
Spear-phishing_technique
Credential_harvesting_technique
Victims:
Microsoft 365 organizations, It services and msp, Saas and technology, Oil and gas, Pharmaceuticals, Consulting
Industry:
Petroleum, Healthcare
Geo:
Saudi arabia, California, France, India, Germany, New zealand, Indian
TTPs:
Tactics: 2
Technics: 12
IOCs:
Domain: 24
IP: 25
File: 3
Url: 1
Soft:
Telegram, Azure AD, elegram no, Outlook, Windows Hello, Salesforce, Microsoft Teams
Algorithms:
exhibit
Functions:
Set-Cookie
Languages:
javascript
Platforms:
apple
Cloudsek
Tracking BigBear 2.0 Evilginx2 Phishing Campaign | CloudSEK
CloudSEK researchers uncovered BigBear 2.0, a global Microsoft 365 phishing-as-a-service operation targeting hundreds of organizations across 40+ countries. The investigation exposed the attacker’s admin panel, affiliate network, phishing infrastructure,…
CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Tracking BigBear 2.0 Evilginx2 Phishing Campaign https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign Report completeness: High Threats: Bigbear_tool Evilginx_tool Residential_proxy_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BigBear 2.0 — это операция по модели «Фишинг как услуга» на базе Evilginx2, нацеленная на Microsoft 365 с использованием прокси-серверов по схеме «противник в середине» (adversary-in-the-middle). Она обходит многие методы многофакторной аутентификации (MFA), перехватывая аутентифицированные сессионные cookie и токены, что обеспечивает доступ к облачным сервисам без повторной аутентификации. Многонаёмная инфраструктура использует резидентные прокси, фильтрацию IP-адресов, манипуляции с JavaScript, эксфильтрацию данных через Телеграм и массовое воспроизведение cookie.
-----
В июне 2026 года операция BigBear 2.0 была идентифицирована как переименованная платформа Фишинг как услуга на базе Evilginx2, нацеленная на Microsoft 365. Её стандартный фишинговый модуль «offy» выступает в роли прокси-сервера «противник в середине» для аутентификации Microsoft OAuth, перенаправляя трафик между жертвами и `login.microsoftonline.com`. В инфраструктуре использовались DNS-записи с подстановочным символом, автоматически выпускаемые сертификаты Let’s Encrypt и 42 VPS-узла, преимущественно размещённые на Vultr. Панель управления зафиксировала 5137 записей, связанных с учётными данными, от 3331 уникальных IP-адресов жертв более чем из 40 стран, включая 474 завершённые сессии аутентификации с обходом MFA, 1032 пароля в открытом виде и 4148 файлов cookie сессии.
В ходе кампании перехватывались аутентификационные cookie-файлы после завершения многофакторной аутентификации (MFA) жертвами, что позволяло злоумышленникам воспроизводить сессии в Outlook, Teams, SharePoint, OneDrive, Entra ID и связанных SaaS-приложениях без необходимости повторного события аутентификации. MFA на основе TOTP, push-уведомлений, SMS и голосовых вызовов остаётся уязвимым, поскольку прокси-сервер ожидает валидации фактора со стороны Microsoft, а затем перехватывает сформированный токен сессии. FIDO2/WebAuthn обеспечивает более высокую устойчивость, поскольку его криптографическое утверждение привязано к легитимному источнику аутентификации. Перехваченные сессии также могут содержать токены обновления, что потенциально позволяет продлевать доступ примерно на 90 дней с помощью скользящего обновления.
BigBear 2.0 использовал 69 пулов резидентных прокси, специфичных для отдельных стран, для соответствия предполагаемому местоположению жертвы и снижения вероятности обнаружения географических аномалий. Кроме того, IP-адреса посетителей проверялись через `ipapi.is` для блокировки трафика от дата-центров, VPN и прокси, что усложняло автоматизированный анализ. По имеющимся данным, внедрение пользовательского JavaScript-кода изменяло поведение аутентификации, включая попытки направить пользователей к более слабым методам аутентификации, не устойчивым к фишингу. Перехваченные учетные данные и файлы cookie автоматически отправлялись на управляемые аффилиатами боты в Телеграм, а API для повторного использования файлов cookie позволяло массово перехватывать сессии. Как минимум пять операторов-аффилиатов использовали отдельные токены ботов и группы VPS, что соответствует модели PhaaS с многонаемантовым доступом.
Кампания затронула 438 доменов, при этом наиболее пострадавшими секторами стали ИТ-услуги и управляемые сервисные провайдеры. Компрометированные учетные записи могли использоваться для реализации атак на компрометацию корпоративной электронной почты (BEC), внутреннего фишинга, доступа к облачным ресурсам, кражи данных и внедрения программ-вымогателей. С конца июля 2026 года с панели управления было удалено 26 VPS-узлов, что свидетельствует о проведении контркриминалистической деятельности. Возможности обнаружения включают имена файлов cookie Evilginx/BigBear, заголовки `x-evg-`, соединения с известной инфраструктурой, а также исходящие запросы к API Телеграм, содержащие пароли, учетные данные, файлы cookie или данные сессий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BigBear 2.0 — это операция по модели «Фишинг как услуга» на базе Evilginx2, нацеленная на Microsoft 365 с использованием прокси-серверов по схеме «противник в середине» (adversary-in-the-middle). Она обходит многие методы многофакторной аутентификации (MFA), перехватывая аутентифицированные сессионные cookie и токены, что обеспечивает доступ к облачным сервисам без повторной аутентификации. Многонаёмная инфраструктура использует резидентные прокси, фильтрацию IP-адресов, манипуляции с JavaScript, эксфильтрацию данных через Телеграм и массовое воспроизведение cookie.
-----
В июне 2026 года операция BigBear 2.0 была идентифицирована как переименованная платформа Фишинг как услуга на базе Evilginx2, нацеленная на Microsoft 365. Её стандартный фишинговый модуль «offy» выступает в роли прокси-сервера «противник в середине» для аутентификации Microsoft OAuth, перенаправляя трафик между жертвами и `login.microsoftonline.com`. В инфраструктуре использовались DNS-записи с подстановочным символом, автоматически выпускаемые сертификаты Let’s Encrypt и 42 VPS-узла, преимущественно размещённые на Vultr. Панель управления зафиксировала 5137 записей, связанных с учётными данными, от 3331 уникальных IP-адресов жертв более чем из 40 стран, включая 474 завершённые сессии аутентификации с обходом MFA, 1032 пароля в открытом виде и 4148 файлов cookie сессии.
В ходе кампании перехватывались аутентификационные cookie-файлы после завершения многофакторной аутентификации (MFA) жертвами, что позволяло злоумышленникам воспроизводить сессии в Outlook, Teams, SharePoint, OneDrive, Entra ID и связанных SaaS-приложениях без необходимости повторного события аутентификации. MFA на основе TOTP, push-уведомлений, SMS и голосовых вызовов остаётся уязвимым, поскольку прокси-сервер ожидает валидации фактора со стороны Microsoft, а затем перехватывает сформированный токен сессии. FIDO2/WebAuthn обеспечивает более высокую устойчивость, поскольку его криптографическое утверждение привязано к легитимному источнику аутентификации. Перехваченные сессии также могут содержать токены обновления, что потенциально позволяет продлевать доступ примерно на 90 дней с помощью скользящего обновления.
BigBear 2.0 использовал 69 пулов резидентных прокси, специфичных для отдельных стран, для соответствия предполагаемому местоположению жертвы и снижения вероятности обнаружения географических аномалий. Кроме того, IP-адреса посетителей проверялись через `ipapi.is` для блокировки трафика от дата-центров, VPN и прокси, что усложняло автоматизированный анализ. По имеющимся данным, внедрение пользовательского JavaScript-кода изменяло поведение аутентификации, включая попытки направить пользователей к более слабым методам аутентификации, не устойчивым к фишингу. Перехваченные учетные данные и файлы cookie автоматически отправлялись на управляемые аффилиатами боты в Телеграм, а API для повторного использования файлов cookie позволяло массово перехватывать сессии. Как минимум пять операторов-аффилиатов использовали отдельные токены ботов и группы VPS, что соответствует модели PhaaS с многонаемантовым доступом.
Кампания затронула 438 доменов, при этом наиболее пострадавшими секторами стали ИТ-услуги и управляемые сервисные провайдеры. Компрометированные учетные записи могли использоваться для реализации атак на компрометацию корпоративной электронной почты (BEC), внутреннего фишинга, доступа к облачным ресурсам, кражи данных и внедрения программ-вымогателей. С конца июля 2026 года с панели управления было удалено 26 VPS-узлов, что свидетельствует о проведении контркриминалистической деятельности. Возможности обнаружения включают имена файлов cookie Evilginx/BigBear, заголовки `x-evg-`, соединения с известной инфраструктурой, а также исходящие запросы к API Телеграм, содержащие пароли, учетные данные, файлы cookie или данные сессий.
#ParsedReport #CompletenessMedium
09-09-2026
Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration
https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration
Report completeness: Medium
Threats:
Mantax_otax
Credential_harvesting_technique
Victims:
Android users, Indonesian targets
Industry:
Financial
Geo:
Indonesian
TTPs:
Tactics: 8
Technics: 15
IOCs:
Url: 1
Soft:
Android, WhatsApp, Telegram
Algorithms:
exhibit, base64, aes
Links:
have more...
09-09-2026
Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration
https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration
Report completeness: Medium
Threats:
Mantax_otax
Credential_harvesting_technique
Victims:
Android users, Indonesian targets
Industry:
Financial
Geo:
Indonesian
TTPs:
Tactics: 8
Technics: 15
IOCs:
Url: 1
Soft:
Android, WhatsApp, Telegram
Algorithms:
exhibit, base64, aes
Links:
have more...
https://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/https://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/V2-Commands.mdhttps://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/V1-Commands.mdZimperium
Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration
true
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration Report completeness: Medium Threats: Mantax_otax…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mantax Otax — семейство ВПО для Android, нацеленное на пользователей из Индонезии через APK, устанавливаемые из сторонних источников. Оно сочетает в себе функции программы-вымогателя и обширный функционал шпионского ПО: кража конфиденциальных данных, перехват содержимого экрана и учетных данных, шифрование файлов, а также удаленное управление устройствами с использованием привилегий службы «Доступность» и административных прав. Операторы данного семейства используют динамическую инфраструктуру C2 по протоколу HTTPS, Firebase и WebSockets для управления зараженными системами и вымогательства средств у жертв.
-----
Mantax Otax — это семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на Индонезию. Оно объединяет возможности шифровальщика, шпионского ПО, кражи учётных данных, управления устройством и преследования. Образцы распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами, что указывает на установку из внешних источников (sideloading) посредством фишинга, мессенджеров, социальной инженерии или общих ссылок. После установки вредоносное ПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции «Доступность» (Accessibility), что обеспечивает обширный контроль над устройством.
ВПО взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub, что позволяет изменять инфраструктуру без модификации APK. Инфицированные устройства регистрируются через конечную точку C2, при этом передаются такие данные, как сгенерированный идентификатор устройства, географическое расположение, оператор мобильной сети и версия Android. Выполнение команд поддерживается через инфраструктуру на базе Firebase, тогда как в более новых версиях используются WebSockets.
В рамках операций с программой-вымогателем Mantax Otax извлекает специфичный для жертвы ключ шифрования с C2, используя Android ID устройства. ВПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей, шифрует файлы с помощью AES, удаляет оригиналы и добавляет расширение `.enc`. На Android 9 и более ранних версиях ВПО может получить доступ к значительной части общего внешнего хранилища, исключая при этом выбранные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область её воздействия. ВПО также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.
Функции шпионского ПО включают сбор контактов, журналов вызовов, SMS-сообщений и одноразовых паролей (OTP), уведомлений, истории браузера, установленных приложений, данных об аппаратном обеспечении, геолокации, файлов, медиафайлов из галереи, информации об учетной записи Google, данных WhatsApp, а также учетных данных и сообщений в Телеграм. Вредоносное ПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений и использовать службы «Доступности» для имитации действий пользователя. С помощью MediaProjection операторы могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4. Скриншоты и записи могут загружаться на Catbox, при этом возвращаемые URL-адресы отправляются на C2. Вредоносное ПО также может скрытно делать фотографии с помощью любой из камер.
Mantax Otax v2 добавляет функции постоянного блокирования экрана, блокирования приложений, перехвата сенсорного ввода, спам-диалогов, полноэкранных наложений видео и изображений, эффектов пугалок и удаленного синтеза речи из текста. Эти функции способны нарушать работу устройства, скрывать вредоносную активность и запугивать жертв. Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, и информации о зараженных устройствах, что позволило получить представление об инфраструктуре кампании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mantax Otax — семейство ВПО для Android, нацеленное на пользователей из Индонезии через APK, устанавливаемые из сторонних источников. Оно сочетает в себе функции программы-вымогателя и обширный функционал шпионского ПО: кража конфиденциальных данных, перехват содержимого экрана и учетных данных, шифрование файлов, а также удаленное управление устройствами с использованием привилегий службы «Доступность» и административных прав. Операторы данного семейства используют динамическую инфраструктуру C2 по протоколу HTTPS, Firebase и WebSockets для управления зараженными системами и вымогательства средств у жертв.
-----
Mantax Otax — это семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на Индонезию. Оно объединяет возможности шифровальщика, шпионского ПО, кражи учётных данных, управления устройством и преследования. Образцы распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами, что указывает на установку из внешних источников (sideloading) посредством фишинга, мессенджеров, социальной инженерии или общих ссылок. После установки вредоносное ПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции «Доступность» (Accessibility), что обеспечивает обширный контроль над устройством.
ВПО взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub, что позволяет изменять инфраструктуру без модификации APK. Инфицированные устройства регистрируются через конечную точку C2, при этом передаются такие данные, как сгенерированный идентификатор устройства, географическое расположение, оператор мобильной сети и версия Android. Выполнение команд поддерживается через инфраструктуру на базе Firebase, тогда как в более новых версиях используются WebSockets.
В рамках операций с программой-вымогателем Mantax Otax извлекает специфичный для жертвы ключ шифрования с C2, используя Android ID устройства. ВПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей, шифрует файлы с помощью AES, удаляет оригиналы и добавляет расширение `.enc`. На Android 9 и более ранних версиях ВПО может получить доступ к значительной части общего внешнего хранилища, исключая при этом выбранные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область её воздействия. ВПО также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.
Функции шпионского ПО включают сбор контактов, журналов вызовов, SMS-сообщений и одноразовых паролей (OTP), уведомлений, истории браузера, установленных приложений, данных об аппаратном обеспечении, геолокации, файлов, медиафайлов из галереи, информации об учетной записи Google, данных WhatsApp, а также учетных данных и сообщений в Телеграм. Вредоносное ПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений и использовать службы «Доступности» для имитации действий пользователя. С помощью MediaProjection операторы могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4. Скриншоты и записи могут загружаться на Catbox, при этом возвращаемые URL-адресы отправляются на C2. Вредоносное ПО также может скрытно делать фотографии с помощью любой из камер.
Mantax Otax v2 добавляет функции постоянного блокирования экрана, блокирования приложений, перехвата сенсорного ввода, спам-диалогов, полноэкранных наложений видео и изображений, эффектов пугалок и удаленного синтеза речи из текста. Эти функции способны нарушать работу устройства, скрывать вредоносную активность и запугивать жертв. Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, и информации о зараженных устройствах, что позволило получить представление об инфраструктуре кампании.
#ParsedReport #CompletenessMedium
08-09-2026
Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials
https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html
Report completeness: Medium
Threats:
Vidar_stealer
Antidebugging_technique
Victims:
Windows endpoints, Azure resources, Ftp servers
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 34
Registry: 3
Command: 1
Hash: 5
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Telegram, PccNTMon, Chrome, Chromium, hromium Ex, Windows Registry, Windows Security, Microsoft powershell, Slack
Functions:
ReadData
Win API:
NtQueryInformationProcess, NtGlobalFlag, GetComputerNameA, GetSystemInfo, SeDebugPrivilege, DuplicateHandle, RmStartSession, RmRegisterResources, RmEndSession
Win Services:
AvastSvc, ekrn, TmListen, NTRTScan, TmCCSF, MsMpEng
Languages:
python, powershell
Platforms:
x86, x64
08-09-2026
Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials
https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html
Report completeness: Medium
Threats:
Vidar_stealer
Antidebugging_technique
Victims:
Windows endpoints, Azure resources, Ftp servers
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 34
Registry: 3
Command: 1
Hash: 5
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Telegram, PccNTMon, Chrome, Chromium, hromium Ex, Windows Registry, Windows Security, Microsoft powershell, Slack
Functions:
ReadData
Win API:
NtQueryInformationProcess, NtGlobalFlag, GetComputerNameA, GetSystemInfo, SeDebugPrivilege, DuplicateHandle, RmStartSession, RmRegisterResources, RmEndSession
Win Services:
AvastSvc, ekrn, TmListen, NTRTScan, TmCCSF, MsMpEng
Languages:
python, powershell
Platforms:
x86, x64
Splunk
Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials | Splunk
Explore how the Vidar info-stealer uses virtualized code, anti-analysis tactics, and sandbox evasion to hide its activity. Learn how to identify and detect Vidar in your environment using actionable Splunk TTPs and analytics.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----
Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.
Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.
Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.
Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----
Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.
Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.
Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.
Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
#ParsedReport #CompletenessHigh
09-09-2026
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/
Report completeness: High
Actors/Campaigns:
Uta0560 (motivation: cyber_espionage)
Junglebamboo (motivation: cyber_espionage, information_theft)
Apt31
Threats:
Spear-phishing_technique
Grimwedge
Superstomp_stealer
Longtale_stealer
Credential_stealing_technique
Process_injection_technique
Supply_chain_technique
Victims:
Nonprofit organizations
Industry:
Ngo
Geo:
China, Chinese
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 12
Domain: 8
File: 4
Command: 1
BrowserExtension: 1
Email: 1
IP: 1
Hash: 13
Soft:
Chrome, Google Chrome, Chromium, Windows kernel, Hyper-V, Xen, Windows Kernel Local, Windows Installer, Volexity Volcano
Algorithms:
base64, hmac
Functions:
eval
Win API:
CreateProcessA
Languages:
jscript, javascript, powershell
Links:
09-09-2026
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/
Report completeness: High
Actors/Campaigns:
Uta0560 (motivation: cyber_espionage)
Junglebamboo (motivation: cyber_espionage, information_theft)
Apt31
Threats:
Spear-phishing_technique
Grimwedge
Superstomp_stealer
Longtale_stealer
Credential_stealing_technique
Process_injection_technique
Supply_chain_technique
Victims:
Nonprofit organizations
Industry:
Ngo
Geo:
China, Chinese
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 12
Domain: 8
File: 4
Command: 1
BrowserExtension: 1
Email: 1
IP: 1
Hash: 13
Soft:
Chrome, Google Chrome, Chromium, Windows kernel, Hyper-V, Xen, Windows Kernel Local, Windows Installer, Volexity Volcano
Algorithms:
base64, hmac
Functions:
eval
Win API:
CreateProcessA
Languages:
jscript, javascript, powershell
Links:
https://github.com/asaurusrex/Silent\_Chrome/commit/814fa9c2b75f95b8140ea6d460877772a2d4d507https://github.com/volexity/threat-intel/tree/main/2026/2026-09-09%20ChromeVolexity
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
On September 1, 2026, Volexity’s Network Security Monitoring service detected a spear-phishing campaign from a Chinese threat actor it tracks as UTA0560 targeting customers at multiple non-governmental organizations (NGOs). The emails contained a message…