CTT Report Hub
#ParsedReport #CompletenessHigh 07-09-2026 Tracking BigBear 2.0 Evilginx2 Phishing Campaign https://www.cloudsek.com/blog/tracking-bigbear-2-0-evilginx2-phishing-campaign Report completeness: High Threats: Bigbear_tool Evilginx_tool Residential_proxy_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BigBear 2.0 — это операция по модели «Фишинг как услуга» на базе Evilginx2, нацеленная на Microsoft 365 с использованием прокси-серверов по схеме «противник в середине» (adversary-in-the-middle). Она обходит многие методы многофакторной аутентификации (MFA), перехватывая аутентифицированные сессионные cookie и токены, что обеспечивает доступ к облачным сервисам без повторной аутентификации. Многонаёмная инфраструктура использует резидентные прокси, фильтрацию IP-адресов, манипуляции с JavaScript, эксфильтрацию данных через Телеграм и массовое воспроизведение cookie.
-----
В июне 2026 года операция BigBear 2.0 была идентифицирована как переименованная платформа Фишинг как услуга на базе Evilginx2, нацеленная на Microsoft 365. Её стандартный фишинговый модуль «offy» выступает в роли прокси-сервера «противник в середине» для аутентификации Microsoft OAuth, перенаправляя трафик между жертвами и `login.microsoftonline.com`. В инфраструктуре использовались DNS-записи с подстановочным символом, автоматически выпускаемые сертификаты Let’s Encrypt и 42 VPS-узла, преимущественно размещённые на Vultr. Панель управления зафиксировала 5137 записей, связанных с учётными данными, от 3331 уникальных IP-адресов жертв более чем из 40 стран, включая 474 завершённые сессии аутентификации с обходом MFA, 1032 пароля в открытом виде и 4148 файлов cookie сессии.
В ходе кампании перехватывались аутентификационные cookie-файлы после завершения многофакторной аутентификации (MFA) жертвами, что позволяло злоумышленникам воспроизводить сессии в Outlook, Teams, SharePoint, OneDrive, Entra ID и связанных SaaS-приложениях без необходимости повторного события аутентификации. MFA на основе TOTP, push-уведомлений, SMS и голосовых вызовов остаётся уязвимым, поскольку прокси-сервер ожидает валидации фактора со стороны Microsoft, а затем перехватывает сформированный токен сессии. FIDO2/WebAuthn обеспечивает более высокую устойчивость, поскольку его криптографическое утверждение привязано к легитимному источнику аутентификации. Перехваченные сессии также могут содержать токены обновления, что потенциально позволяет продлевать доступ примерно на 90 дней с помощью скользящего обновления.
BigBear 2.0 использовал 69 пулов резидентных прокси, специфичных для отдельных стран, для соответствия предполагаемому местоположению жертвы и снижения вероятности обнаружения географических аномалий. Кроме того, IP-адреса посетителей проверялись через `ipapi.is` для блокировки трафика от дата-центров, VPN и прокси, что усложняло автоматизированный анализ. По имеющимся данным, внедрение пользовательского JavaScript-кода изменяло поведение аутентификации, включая попытки направить пользователей к более слабым методам аутентификации, не устойчивым к фишингу. Перехваченные учетные данные и файлы cookie автоматически отправлялись на управляемые аффилиатами боты в Телеграм, а API для повторного использования файлов cookie позволяло массово перехватывать сессии. Как минимум пять операторов-аффилиатов использовали отдельные токены ботов и группы VPS, что соответствует модели PhaaS с многонаемантовым доступом.
Кампания затронула 438 доменов, при этом наиболее пострадавшими секторами стали ИТ-услуги и управляемые сервисные провайдеры. Компрометированные учетные записи могли использоваться для реализации атак на компрометацию корпоративной электронной почты (BEC), внутреннего фишинга, доступа к облачным ресурсам, кражи данных и внедрения программ-вымогателей. С конца июля 2026 года с панели управления было удалено 26 VPS-узлов, что свидетельствует о проведении контркриминалистической деятельности. Возможности обнаружения включают имена файлов cookie Evilginx/BigBear, заголовки `x-evg-`, соединения с известной инфраструктурой, а также исходящие запросы к API Телеграм, содержащие пароли, учетные данные, файлы cookie или данные сессий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BigBear 2.0 — это операция по модели «Фишинг как услуга» на базе Evilginx2, нацеленная на Microsoft 365 с использованием прокси-серверов по схеме «противник в середине» (adversary-in-the-middle). Она обходит многие методы многофакторной аутентификации (MFA), перехватывая аутентифицированные сессионные cookie и токены, что обеспечивает доступ к облачным сервисам без повторной аутентификации. Многонаёмная инфраструктура использует резидентные прокси, фильтрацию IP-адресов, манипуляции с JavaScript, эксфильтрацию данных через Телеграм и массовое воспроизведение cookie.
-----
В июне 2026 года операция BigBear 2.0 была идентифицирована как переименованная платформа Фишинг как услуга на базе Evilginx2, нацеленная на Microsoft 365. Её стандартный фишинговый модуль «offy» выступает в роли прокси-сервера «противник в середине» для аутентификации Microsoft OAuth, перенаправляя трафик между жертвами и `login.microsoftonline.com`. В инфраструктуре использовались DNS-записи с подстановочным символом, автоматически выпускаемые сертификаты Let’s Encrypt и 42 VPS-узла, преимущественно размещённые на Vultr. Панель управления зафиксировала 5137 записей, связанных с учётными данными, от 3331 уникальных IP-адресов жертв более чем из 40 стран, включая 474 завершённые сессии аутентификации с обходом MFA, 1032 пароля в открытом виде и 4148 файлов cookie сессии.
В ходе кампании перехватывались аутентификационные cookie-файлы после завершения многофакторной аутентификации (MFA) жертвами, что позволяло злоумышленникам воспроизводить сессии в Outlook, Teams, SharePoint, OneDrive, Entra ID и связанных SaaS-приложениях без необходимости повторного события аутентификации. MFA на основе TOTP, push-уведомлений, SMS и голосовых вызовов остаётся уязвимым, поскольку прокси-сервер ожидает валидации фактора со стороны Microsoft, а затем перехватывает сформированный токен сессии. FIDO2/WebAuthn обеспечивает более высокую устойчивость, поскольку его криптографическое утверждение привязано к легитимному источнику аутентификации. Перехваченные сессии также могут содержать токены обновления, что потенциально позволяет продлевать доступ примерно на 90 дней с помощью скользящего обновления.
BigBear 2.0 использовал 69 пулов резидентных прокси, специфичных для отдельных стран, для соответствия предполагаемому местоположению жертвы и снижения вероятности обнаружения географических аномалий. Кроме того, IP-адреса посетителей проверялись через `ipapi.is` для блокировки трафика от дата-центров, VPN и прокси, что усложняло автоматизированный анализ. По имеющимся данным, внедрение пользовательского JavaScript-кода изменяло поведение аутентификации, включая попытки направить пользователей к более слабым методам аутентификации, не устойчивым к фишингу. Перехваченные учетные данные и файлы cookie автоматически отправлялись на управляемые аффилиатами боты в Телеграм, а API для повторного использования файлов cookie позволяло массово перехватывать сессии. Как минимум пять операторов-аффилиатов использовали отдельные токены ботов и группы VPS, что соответствует модели PhaaS с многонаемантовым доступом.
Кампания затронула 438 доменов, при этом наиболее пострадавшими секторами стали ИТ-услуги и управляемые сервисные провайдеры. Компрометированные учетные записи могли использоваться для реализации атак на компрометацию корпоративной электронной почты (BEC), внутреннего фишинга, доступа к облачным ресурсам, кражи данных и внедрения программ-вымогателей. С конца июля 2026 года с панели управления было удалено 26 VPS-узлов, что свидетельствует о проведении контркриминалистической деятельности. Возможности обнаружения включают имена файлов cookie Evilginx/BigBear, заголовки `x-evg-`, соединения с известной инфраструктурой, а также исходящие запросы к API Телеграм, содержащие пароли, учетные данные, файлы cookie или данные сессий.
#ParsedReport #CompletenessMedium
09-09-2026
Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration
https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration
Report completeness: Medium
Threats:
Mantax_otax
Credential_harvesting_technique
Victims:
Android users, Indonesian targets
Industry:
Financial
Geo:
Indonesian
TTPs:
Tactics: 8
Technics: 15
IOCs:
Url: 1
Soft:
Android, WhatsApp, Telegram
Algorithms:
exhibit, base64, aes
Links:
have more...
09-09-2026
Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration
https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration
Report completeness: Medium
Threats:
Mantax_otax
Credential_harvesting_technique
Victims:
Android users, Indonesian targets
Industry:
Financial
Geo:
Indonesian
TTPs:
Tactics: 8
Technics: 15
IOCs:
Url: 1
Soft:
Android, WhatsApp, Telegram
Algorithms:
exhibit, base64, aes
Links:
have more...
https://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/https://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/V2-Commands.mdhttps://github.com/Zimperium/IOC/tree/master/2026-09-MantaxOtax/V1-Commands.mdZimperium
Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration
true
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Mantax Otax: Indonesian Mobile Ransomware with Spyware Integration https://zimperium.com/blog/mantax-otax-indonesian-mobile-ransomware-with-spyware-integration Report completeness: Medium Threats: Mantax_otax…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mantax Otax — семейство ВПО для Android, нацеленное на пользователей из Индонезии через APK, устанавливаемые из сторонних источников. Оно сочетает в себе функции программы-вымогателя и обширный функционал шпионского ПО: кража конфиденциальных данных, перехват содержимого экрана и учетных данных, шифрование файлов, а также удаленное управление устройствами с использованием привилегий службы «Доступность» и административных прав. Операторы данного семейства используют динамическую инфраструктуру C2 по протоколу HTTPS, Firebase и WebSockets для управления зараженными системами и вымогательства средств у жертв.
-----
Mantax Otax — это семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на Индонезию. Оно объединяет возможности шифровальщика, шпионского ПО, кражи учётных данных, управления устройством и преследования. Образцы распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами, что указывает на установку из внешних источников (sideloading) посредством фишинга, мессенджеров, социальной инженерии или общих ссылок. После установки вредоносное ПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции «Доступность» (Accessibility), что обеспечивает обширный контроль над устройством.
ВПО взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub, что позволяет изменять инфраструктуру без модификации APK. Инфицированные устройства регистрируются через конечную точку C2, при этом передаются такие данные, как сгенерированный идентификатор устройства, географическое расположение, оператор мобильной сети и версия Android. Выполнение команд поддерживается через инфраструктуру на базе Firebase, тогда как в более новых версиях используются WebSockets.
В рамках операций с программой-вымогателем Mantax Otax извлекает специфичный для жертвы ключ шифрования с C2, используя Android ID устройства. ВПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей, шифрует файлы с помощью AES, удаляет оригиналы и добавляет расширение `.enc`. На Android 9 и более ранних версиях ВПО может получить доступ к значительной части общего внешнего хранилища, исключая при этом выбранные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область её воздействия. ВПО также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.
Функции шпионского ПО включают сбор контактов, журналов вызовов, SMS-сообщений и одноразовых паролей (OTP), уведомлений, истории браузера, установленных приложений, данных об аппаратном обеспечении, геолокации, файлов, медиафайлов из галереи, информации об учетной записи Google, данных WhatsApp, а также учетных данных и сообщений в Телеграм. Вредоносное ПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений и использовать службы «Доступности» для имитации действий пользователя. С помощью MediaProjection операторы могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4. Скриншоты и записи могут загружаться на Catbox, при этом возвращаемые URL-адресы отправляются на C2. Вредоносное ПО также может скрытно делать фотографии с помощью любой из камер.
Mantax Otax v2 добавляет функции постоянного блокирования экрана, блокирования приложений, перехвата сенсорного ввода, спам-диалогов, полноэкранных наложений видео и изображений, эффектов пугалок и удаленного синтеза речи из текста. Эти функции способны нарушать работу устройства, скрывать вредоносную активность и запугивать жертв. Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, и информации о зараженных устройствах, что позволило получить представление об инфраструктуре кампании.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Mantax Otax — семейство ВПО для Android, нацеленное на пользователей из Индонезии через APK, устанавливаемые из сторонних источников. Оно сочетает в себе функции программы-вымогателя и обширный функционал шпионского ПО: кража конфиденциальных данных, перехват содержимого экрана и учетных данных, шифрование файлов, а также удаленное управление устройствами с использованием привилегий службы «Доступность» и административных прав. Операторы данного семейства используют динамическую инфраструктуру C2 по протоколу HTTPS, Firebase и WebSockets для управления зараженными системами и вымогательства средств у жертв.
-----
Mantax Otax — это семейство гибридного ВПО для Android, связанное с кампаниями, нацеленными на Индонезию. Оно объединяет возможности шифровальщика, шпионского ПО, кражи учётных данных, управления устройством и преследования. Образцы распространялись в виде автономных APK-файлов, размещённых на сторонних сервисах обмена файлами, что указывает на установку из внешних источников (sideloading) посредством фишинга, мессенджеров, социальной инженерии или общих ссылок. После установки вредоносное ПО запрашивает права администратора устройства, доступ к конфиденциальным данным и привилегии функции «Доступность» (Accessibility), что обеспечивает обширный контроль над устройством.
ВПО взаимодействует с операторами по протоколу HTTPS и динамически получает активный домен C2 из репозитория GitHub, что позволяет изменять инфраструктуру без модификации APK. Инфицированные устройства регистрируются через конечную точку C2, при этом передаются такие данные, как сгенерированный идентификатор устройства, географическое расположение, оператор мобильной сети и версия Android. Выполнение команд поддерживается через инфраструктуру на базе Firebase, тогда как в более новых версиях используются WebSockets.
В рамках операций с программой-вымогателем Mantax Otax извлекает специфичный для жертвы ключ шифрования с C2, используя Android ID устройства. ВПО рекурсивно сканирует доступное хранилище в поисках изображений, видео, документов, архивов, баз данных и криптографических ключей, шифрует файлы с помощью AES, удаляет оригиналы и добавляет расширение `.enc`. На Android 9 и более ранних версиях ВПО может получить доступ к значительной части общего внешнего хранилища, исключая при этом выбранные системные каталоги. Ограничения Scoped Storage в Android 10 и более поздних версиях существенно сужают область её воздействия. ВПО также заменяет выбранные изображения сообщениями с требованием выкупа и предоставляет интерактивный интерфейс чата для шантажа.
Функции шпионского ПО включают сбор контактов, журналов вызовов, SMS-сообщений и одноразовых паролей (OTP), уведомлений, истории браузера, установленных приложений, данных об аппаратном обеспечении, геолокации, файлов, медиафайлов из галереи, информации об учетной записи Google, данных WhatsApp, а также учетных данных и сообщений в Телеграм. Вредоносное ПО способно перехватывать PIN-коды экрана блокировки с помощью обманных наложений и использовать службы «Доступности» для имитации действий пользователя. С помощью MediaProjection операторы могут получать скриншоты, потоки с экрана в реальном времени и записи в формате MP4. Скриншоты и записи могут загружаться на Catbox, при этом возвращаемые URL-адресы отправляются на C2. Вредоносное ПО также может скрытно делать фотографии с помощью любой из камер.
Mantax Otax v2 добавляет функции постоянного блокирования экрана, блокирования приложений, перехвата сенсорного ввода, спам-диалогов, полноэкранных наложений видео и изображений, эффектов пугалок и удаленного синтеза речи из текста. Эти функции способны нарушать работу устройства, скрывать вредоносную активность и запугивать жертв. Ошибка конфигурации сервера Firebase привела к утечке данных о разговорах, связанных с вымогательством, и информации о зараженных устройствах, что позволило получить представление об инфраструктуре кампании.
#ParsedReport #CompletenessMedium
08-09-2026
Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials
https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html
Report completeness: Medium
Threats:
Vidar_stealer
Antidebugging_technique
Victims:
Windows endpoints, Azure resources, Ftp servers
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 34
Registry: 3
Command: 1
Hash: 5
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Telegram, PccNTMon, Chrome, Chromium, hromium Ex, Windows Registry, Windows Security, Microsoft powershell, Slack
Functions:
ReadData
Win API:
NtQueryInformationProcess, NtGlobalFlag, GetComputerNameA, GetSystemInfo, SeDebugPrivilege, DuplicateHandle, RmStartSession, RmRegisterResources, RmEndSession
Win Services:
AvastSvc, ekrn, TmListen, NTRTScan, TmCCSF, MsMpEng
Languages:
python, powershell
Platforms:
x86, x64
08-09-2026
Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials
https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html
Report completeness: Medium
Threats:
Vidar_stealer
Antidebugging_technique
Victims:
Windows endpoints, Azure resources, Ftp servers
TTPs:
Tactics: 3
Technics: 12
IOCs:
File: 34
Registry: 3
Command: 1
Hash: 5
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Telegram, PccNTMon, Chrome, Chromium, hromium Ex, Windows Registry, Windows Security, Microsoft powershell, Slack
Functions:
ReadData
Win API:
NtQueryInformationProcess, NtGlobalFlag, GetComputerNameA, GetSystemInfo, SeDebugPrivilege, DuplicateHandle, RmStartSession, RmRegisterResources, RmEndSession
Win Services:
AvastSvc, ekrn, TmListen, NTRTScan, TmCCSF, MsMpEng
Languages:
python, powershell
Platforms:
x86, x64
Splunk
Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials | Splunk
Explore how the Vidar info-stealer uses virtualized code, anti-analysis tactics, and sandbox evasion to hide its activity. Learn how to identify and detect Vidar in your environment using actionable Splunk TTPs and analytics.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Peeling Back the Layers: Inside Vidar - From Virtualized Code to Stolen Credentials https://www.splunk.com/en_us/blog/security/inside-vidar-from-virtualized-code-to-stolen-credentials.html Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----
Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.
Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.
Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.
Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Vidar — это вредоносное ПО для кражи информации, распространяемое посредством фишинга, вредоносных сайтов и установщиков пиратского программного обеспечения. Оно использует собственную виртуальную машину, обширные проверки на анализ, злоупотребление привилегиями, скрытое выполнение в браузере и загрузку DLL. Вредоносное ПО крадет данные браузеров, учетные данные, токены, кошельки криптовалют, скриншоты и секреты FTP/SFTP, после чего выгружает их через сервисы на базе Телеграм.
-----
Анализируемый вариант Vidar представляет собой ВПО, предназначенную для кражи информации, которая распространяется преимущественно через фишинговые вложения, вредоносные веб-сайты, а также установщики, маскирующиеся под взломанное программное обеспечение, читы для игр или активаторы. Эти установщики могут развертывать Vidar непосредственно или загружать полезную нагрузку и компоненты с инфраструктуры, контролируемой злоумышленниками, включая Телеграм. Вредоносное ПО использует собственную виртуальную машину для выполнения проприетарного байткода, а не раскрывает критические функции через нативные инструкции x86/x64. Интерпретатор ВМ извлекает и диспетчеризует виртуальные операционные коды, включая операции, используемые для расшифровки строк, что значительно усложняет статический анализ и реверс-инжиниринг.
Vidar использует обширные проверки на отладку и песочницу перед выполнением основных функций. Он запрашивает объект отладки через `NtQueryInformationProcess`, анализирует `NtGlobalFlag` в PEB на наличие флагов кучи, связанных с отладчиком, и использует проверки времени `RDTSC` для выявления накладных расходов на пошаговое выполнение инструкций. Вредоносное ПО перечисляет процессы и загруженные модули в поисках компонентов безопасности и мониторинга, таких как `sbiedll.dll`, `api_log.dll` и `dirwatch.dll`. Вредоносное ПО также проверяет имена хостов и имена пользователей, связанные с средами анализа, включая `JOHN_PC`, `SANDBOX`, `John`, `sandbox` и `WDAGUtilityAccount`. Дополнительные проверки включают количество процессоров через `KUSER_SHARED_DATA`, емкость диска, установленный объем памяти, реальное подключение к Интернету посредством запросов к DNS-серверам Cloudflare и Google, а также другие характеристики системы.
Стиллер активирует привилегию `SeDebugPrivilege` и может дублировать дескрипторы из процессов с более высокими привилегиями с помощью `DuplicateHandle`, что обеспечивает возможность инспекции процессов, доступа к памяти и кражи учётных данных. Он создаёт скрытый рабочий стол Windows и запускает Chrome с параметрами `--disable-gpu` и `--no-first-run`, сохраняет скриншоты в файл `screenshot.jpg` и выполняет DLL-файлы или загруженные плагины через `rundll32.exe`.
Vidar нацелен на базы данных и расширения браузеров на базе Chromium и Gecko для извлечения паролей, файлов cookie, истории, платежных данных, криптокошельков и учетных данных менеджеров паролей. Он ищет артефакты аутентификации Azure, такие как `accessTokens.json`, `msal_token_cache.json`, `TokenCache.dat` и `azureProfile.json`, а также извлекает учетные данные FTP/SFTP из файла `recentservers.xml` FileZilla. Программа выполняет фаззинг хостов с помощью запросов к реестру, определяет процессы, блокирующие конфиденциальные файлы, с использованием API Restart Manager, и удаляет собранные данные и временные артефакты с помощью команды `cmd.exe /c rmdir /s /q`. Украденная информация передается через веб-сервисы на базе Телеграм с использованием маркерного извлечения и строк User-Agent, имитирующих браузер.
#ParsedReport #CompletenessHigh
09-09-2026
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/
Report completeness: High
Actors/Campaigns:
Uta0560 (motivation: cyber_espionage)
Junglebamboo (motivation: cyber_espionage, information_theft)
Apt31
Threats:
Spear-phishing_technique
Grimwedge
Superstomp_stealer
Longtale_stealer
Credential_stealing_technique
Process_injection_technique
Supply_chain_technique
Victims:
Nonprofit organizations
Industry:
Ngo
Geo:
China, Chinese
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 12
Domain: 8
File: 4
Command: 1
BrowserExtension: 1
Email: 1
IP: 1
Hash: 13
Soft:
Chrome, Google Chrome, Chromium, Windows kernel, Hyper-V, Xen, Windows Kernel Local, Windows Installer, Volexity Volcano
Algorithms:
base64, hmac
Functions:
eval
Win API:
CreateProcessA
Languages:
jscript, javascript, powershell
Links:
09-09-2026
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome-windows/
Report completeness: High
Actors/Campaigns:
Uta0560 (motivation: cyber_espionage)
Junglebamboo (motivation: cyber_espionage, information_theft)
Apt31
Threats:
Spear-phishing_technique
Grimwedge
Superstomp_stealer
Longtale_stealer
Credential_stealing_technique
Process_injection_technique
Supply_chain_technique
Victims:
Nonprofit organizations
Industry:
Ngo
Geo:
China, Chinese
CVEs:
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 5
Technics: 0
IOCs:
Url: 12
Domain: 8
File: 4
Command: 1
BrowserExtension: 1
Email: 1
IP: 1
Hash: 13
Soft:
Chrome, Google Chrome, Chromium, Windows kernel, Hyper-V, Xen, Windows Kernel Local, Windows Installer, Volexity Volcano
Algorithms:
base64, hmac
Functions:
eval
Win API:
CreateProcessA
Languages:
jscript, javascript, powershell
Links:
https://github.com/asaurusrex/Silent\_Chrome/commit/814fa9c2b75f95b8140ea6d460877772a2d4d507https://github.com/volexity/threat-intel/tree/main/2026/2026-09-09%20ChromeVolexity
Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows
On September 1, 2026, Volexity’s Network Security Monitoring service detected a spear-phishing campaign from a Chinese threat actor it tracks as UTA0560 targeting customers at multiple non-governmental organizations (NGOs). The emails contained a message…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Mind the (Patch) Gap: Multiple Chinese Threat Actors Chain 0-day Exploits in Chrome & Windows https://www.volexity.com/blog/2026/09/09/mind-the-patch-gap-multiple-chinese-threat-actors-chain-0-day-exploits-in-chrome…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----
1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.
Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.
UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.
JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайские злоумышленники UTA0560 и JungleBamboo независимо использовали идентичную цепочку эксплойтов нулевого дня для Chrome и Windows, распространяемую через фишинг и скомпрометированные с помощью XSS веб-сайты. Цепочка эксплуатировала три уязвимости для выхода из песочниц Chrome и выполнения полезных нагрузок, доставляя GRIMWEDGE жертвам UTA0560 и SUPERSTOMP/LONGTALE — расширение браузера для кражи учетных данных — целям JungleBamboo.
-----
1 сентября 2026 года китайские злоумышленники UTA0560 и JungleBamboo независимо друг от друга использовали одну и ту же цепочку эксплойтов для Chrome и Windows в кампаниях целевого фишинга. UTA0560 нацеливался на неправительственные организации, используя приманки с финансовой и донорской тематикой, тогда как JungleBamboo атаковал других жертв, применяя как общие, так и более персонализированные фишинговые сообщения. Электронные письма направляли получателей на легитимные веб-сайты, уязвимые к отраженному межсайтовому скриптингу, которые перенаправляли пользователей Chrome на инфраструктуру, контролируемую злоумышленниками. Данная цепочка была эффективна как нулевой день для Chrome, поскольку соответствующие исправления уже были внесены в исходный код Chromium, но еще не были включены в выпущенную версию браузера.
Цепочка эксплуатации началась с JavaScript-кода, который фильтровал жертв по операционной системе и браузеру, а затем загрузил эксплойт для Chrome, работающий в оперативной памяти. Уязвимость CVE-2026-85046, связанная с путаницей типов в V8, позволяла выполнять произвольное чтение и запись внутри песочницы V8. Уязвимость CVE-2026-87491, связанная с WebAssembly, обеспечивала выход из песочницы V8. Далее цепочка эксплуатировала уязвимость CVE-2026-85880 в ядре Windows, расположенную в функции `RtlpCreateServerAcl`, чтобы получить повышение привилегий и выйти из песочницы рендерера Chrome. Затем шеллкод внедрял код в процесс браузера Chrome и использовал функцию `CreateProcessA` для загрузки и выполнения полезной нагрузки, выбранной злоумышленником. Оба злоумышленника использовали компоненты эксплойта и шеллкода, идентичные побайтово.
UTA0560 развернул GRIMWEDGE. Его загрузчик извлек легитимный исполняемый файл и вредоносную DLL, используя подмену DLL (DLL sideloading) для закрепления и выполнения. DLL обращалась к URL, специфичному для жертвы и основанному на имени компьютера, получала пакет MSI и выполняла обфусцированный JScript через `msiexec.exe`. Резидентный в памяти бэкдор GRIMWEDGE взаимодействовал посредством HTTP-запросов POST и поддерживал сбор информации о хосте, выполнение команд, чтение и загрузку файлов, а также развертывание дополнительных полезных нагрузок.
JungleBamboo доставила SUPERSTOMP, которая модифицировала Secure Preferences в Chrome для установки расширения LONGTALE. SUPERSTOMP удалила более новые зашифрованные хеши целостности, вставила конфигурацию вредоносного расширения, сгенерировала устаревшие значения HMAC и полагалась на механизм резервного использования устаревшего MAC в Chrome, чтобы подделанный профиль был принят и повторно аутентифицирован. LONGTALE выдавала себя за расширение Google Gemini и в основном похищала учетные данные браузера и другую конфиденциальную информацию, а не обеспечивала произвольное выполнение команд. Общий код эксплуатации и различные полезныe нагрузки указывают на общий источник эксплуатации, брокера или цепочку поставок, используемую несколькими китайскими операторами.
#ParsedReport #CompletenessHigh
09-09-2026
Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF
https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf
Report completeness: High
Threats:
Credential_harvesting_technique
Passthehash_technique
Nopac_tool
Dcsync_technique
Ligolo_tool
Ligolo-ng_tool
Mimikatz_tool
Bloodhound_tool
Certipy_tool
Rubeus_tool
Impacket_tool
Netexec_tool
Seatbelt_tool
Sharpsploit
Empire_loader
Amsi_bypass_technique
Victims:
Education sector, Papercut ng/mf organizations
Industry:
Energy, Education, Retail, Healthcare, Entertainment, Government
Geo:
Argentina, Puerto rico, Singapore, Ireland, Cambodia, Hong kong, Mexico, China, Taiwan, France, Russia, Thailand, Armenia, Australia, Finland, Belgium, India, Turkmenistan, Azerbaijan, Canada, Denmark, Tanzania, United states, Tajikistan, United kingdom, Iran, South africa, Vietnam, Portugal, Indonesia, Netherlands, Sweden, Turkey, Kazakhstan, Namibia, Moldova, Ukraine, Poland, Nigeria, Chile, Venezuela, Italy, Bangladesh, Afghanistan, Lithuania, Zimbabwe, Austria, Saudi arabia, Sri lanka, Spain, Switzerland, Philippines, Japan, Romania, New zealand, Brazil, Germany, Greece, Belarus, Kyrgyzstan, Malaysia, Botswana, Bulgaria, Colombia, Ecuador, Uzbekistan, Estonia, Pakistan
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-82078 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2021-42287 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-0400 [Vulners]
CVSS V3.1: 4.9,
Vulners: Exploitation: Unknown
Soft:
- sonicwall sonicos (<7.3.2-7010)
CVE-2026-81578 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.001, T1003.006, T1068, T1098, T1136, T1190, T1550.002, T1587.004, T1593
IOCs:
IP: 2
Path: 10
Registry: 2
Url: 1
Hash: 5
Soft:
PaperCut, SonicWall, Active Directory, OpenAI, Codex, DeepSeek, Anthropic
Algorithms:
base64
Win API:
DIT
Languages:
powershell, java, rust
Links:
have more...
09-09-2026
Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF
https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf
Report completeness: High
Threats:
Credential_harvesting_technique
Passthehash_technique
Nopac_tool
Dcsync_technique
Ligolo_tool
Ligolo-ng_tool
Mimikatz_tool
Bloodhound_tool
Certipy_tool
Rubeus_tool
Impacket_tool
Netexec_tool
Seatbelt_tool
Sharpsploit
Empire_loader
Amsi_bypass_technique
Victims:
Education sector, Papercut ng/mf organizations
Industry:
Energy, Education, Retail, Healthcare, Entertainment, Government
Geo:
Argentina, Puerto rico, Singapore, Ireland, Cambodia, Hong kong, Mexico, China, Taiwan, France, Russia, Thailand, Armenia, Australia, Finland, Belgium, India, Turkmenistan, Azerbaijan, Canada, Denmark, Tanzania, United states, Tajikistan, United kingdom, Iran, South africa, Vietnam, Portugal, Indonesia, Netherlands, Sweden, Turkey, Kazakhstan, Namibia, Moldova, Ukraine, Poland, Nigeria, Chile, Venezuela, Italy, Bangladesh, Afghanistan, Lithuania, Zimbabwe, Austria, Saudi arabia, Sri lanka, Spain, Switzerland, Philippines, Japan, Romania, New zealand, Brazil, Germany, Greece, Belarus, Kyrgyzstan, Malaysia, Botswana, Bulgaria, Colombia, Ecuador, Uzbekistan, Estonia, Pakistan
CVEs:
CVE-2021-42278 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-82078 [Vulners]
CVSS V3.1: 9.1,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2021-42287 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_server_2004 (<10.0.19041.1348)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-, r2)
- microsoft windows_server_2016 (<10.0.14393.4770)
- microsoft windows_server_2019 (<10.0.17763.2300)
have more...
CVE-2026-0400 [Vulners]
CVSS V3.1: 4.9,
Vulners: Exploitation: Unknown
Soft:
- sonicwall sonicos (<7.3.2-7010)
CVE-2026-81578 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- papercut papercut_mf (<24.1.9, <25.0.12, <26.0.4)
- papercut papercut_ng (<24.1.9, <25.0.12, <26.0.4)
CVE-2023-27532 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: True
Soft:
- veeam veeam_backup_\&_replication (<11.0.1.1261, 12.0.0.1420)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.001, T1003.006, T1068, T1098, T1136, T1190, T1550.002, T1587.004, T1593
IOCs:
IP: 2
Path: 10
Registry: 2
Url: 1
Hash: 5
Soft:
PaperCut, SonicWall, Active Directory, OpenAI, Codex, DeepSeek, Anthropic
Algorithms:
base64
Win API:
DIT
Languages:
powershell, java, rust
Links:
https://github.com/gentilkiwi/mimikatzhttps://github.com/GreyNoise-Intelligence/gn-research-supplemental-datahttps://github.com/SpecterOps/SharpHoundhave more...
www.greynoise.io
Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF
11 organizations compromised in 26 seconds. GreyNoise breaks down the AI-enabled campaign against PaperCut NG/MF that hit 440 instances across 48 countries.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Agents Gone Wild: An AI-Orchestrated Global Campaign Against PaperCut NG/MF https://www.greynoise.io/blog/ai-orchestrated-campaign-against-papercut-ng-mf Report completeness: High Threats: Credential_harvesting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вероятно, русскоязычный злоумышленник использовал агентов, управляемых с помощью ИИ, для автоматизации эксплуатации серверов PaperCut, доступных из интернета, в результате чего были скомпрометированы как минимум 440 инстансов в 48 странах. В ходе кампании были использованы уязвимости CVE-2026-81578 и CVE-2026-82078, после чего злоумышленник применил кражу учетных данных, Передачу хеша (Pass the Hash), атаку noPac, создание учетных записей и DCSync для получения доступа с правами администратора домена в нескольких организациях.
-----
31 августа 2026 года злоумышленник, вероятно, говорящий на русском языке, использовал IP-адрес 45.142.193.132 для проведения кампании с использованием ИИ, направленной на серверы PaperCut NG/MF, доступные из интернета. Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде, содержащей уязвимое программное обеспечение PaperCut и сервер Active Directory. Поиск целей поддерживался запросами в Netlas.io с использованием выделенного API-ключа. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах, хотя дополнительные жертвы не могли быть отнесены к конкретным организациям.
Актор использовал сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работающих на базе модели DeepSeek, а также общедоступные инструменты наступательной безопасности. Агенты автоматизировали разработку эксплойтов, выбор целей, деятельность по вторжению и постэксплуатацию. Кампания развивалась стремительно: актор достиг реального жертвы в течение примерно четырех часов после начала операций, через два часа получил учетную запись первого администратора домена и скомпрометировал как минимум 11 организаций в течение 26 секунд. При вторжении в одну из американских старших школ актор продвинулся от первоначального доступа до уровня администратора домена за семь минут. Доступ на уровне администратора домена был подтвержден в 12 организациях, при этом зафиксированные времена завершения варьировались от пяти до 144 минут.
Активность на этапе постэксплуатации зависела от среды жертвы. На хостах PaperCut, присоединённых к домену, актор извлекал память процесса LSASS и секреты из реестра для получения привилегированных учетных данных и выполнения аутентификации методом Передача хеша (Pass the Hash) на контроллеры домена. Если уязвимости CVE-2021-42278 и CVE-2021-42287 не были устранены, актор использовал атаку noPac для повышения привилегий. Если PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал учетную запись и добавлял её в группу Domain Admins. Во всех сценариях атаки использовался DCSync для получения дампа базы учетных данных NTDS.DIT в целях эксфильтрации.
Кампания носила оппортунистический характер и непропорционально сильно затронула организации в секторе образования США. Актор пытался исключить 28 стран, однако данное ограничение применялось непоследовательно. Последующая активность, такая как кража данных, вымогательство или развертывание программ-вымогателей, не была подтверждена. По крайней мере в одном случае межсетевой экран веб-приложений (WAF) заблокировал эксплуатацию уязвимости, что свидетельствует о том, что установка обновлений, сетевые средства контроля, а также усиление защиты учетных записей и привилегий остаются эффективными мерами смягчения последствий.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вероятно, русскоязычный злоумышленник использовал агентов, управляемых с помощью ИИ, для автоматизации эксплуатации серверов PaperCut, доступных из интернета, в результате чего были скомпрометированы как минимум 440 инстансов в 48 странах. В ходе кампании были использованы уязвимости CVE-2026-81578 и CVE-2026-82078, после чего злоумышленник применил кражу учетных данных, Передачу хеша (Pass the Hash), атаку noPac, создание учетных записей и DCSync для получения доступа с правами администратора домена в нескольких организациях.
-----
31 августа 2026 года злоумышленник, вероятно, говорящий на русском языке, использовал IP-адрес 45.142.193.132 для проведения кампании с использованием ИИ, направленной на серверы PaperCut NG/MF, доступные из интернета. Злоумышленник разработал и протестировал эксплойты для CVE-2026-81578 и CVE-2026-82078 в лабораторной среде, содержащей уязвимое программное обеспечение PaperCut и сервер Active Directory. Поиск целей поддерживался запросами в Netlas.io с использованием выделенного API-ключа. Кампания затронула как минимум 440 экземпляров PaperCut, принадлежащих 395 организациям в 48 странах, хотя дополнительные жертвы не могли быть отнесены к конкретным организациям.
Актор использовал сотни ИИ-агентов, оркестрированных через каркас OpenAI Codex и работающих на базе модели DeepSeek, а также общедоступные инструменты наступательной безопасности. Агенты автоматизировали разработку эксплойтов, выбор целей, деятельность по вторжению и постэксплуатацию. Кампания развивалась стремительно: актор достиг реального жертвы в течение примерно четырех часов после начала операций, через два часа получил учетную запись первого администратора домена и скомпрометировал как минимум 11 организаций в течение 26 секунд. При вторжении в одну из американских старших школ актор продвинулся от первоначального доступа до уровня администратора домена за семь минут. Доступ на уровне администратора домена был подтвержден в 12 организациях, при этом зафиксированные времена завершения варьировались от пяти до 144 минут.
Активность на этапе постэксплуатации зависела от среды жертвы. На хостах PaperCut, присоединённых к домену, актор извлекал память процесса LSASS и секреты из реестра для получения привилегированных учетных данных и выполнения аутентификации методом Передача хеша (Pass the Hash) на контроллеры домена. Если уязвимости CVE-2021-42278 и CVE-2021-42287 не были устранены, актор использовал атаку noPac для повышения привилегий. Если PaperCut был установлен на контроллере домена или работал под учетной записью службы с правами администратора домена, актор создавал учетную запись и добавлял её в группу Domain Admins. Во всех сценариях атаки использовался DCSync для получения дампа базы учетных данных NTDS.DIT в целях эксфильтрации.
Кампания носила оппортунистический характер и непропорционально сильно затронула организации в секторе образования США. Актор пытался исключить 28 стран, однако данное ограничение применялось непоследовательно. Последующая активность, такая как кража данных, вымогательство или развертывание программ-вымогателей, не была подтверждена. По крайней мере в одном случае межсетевой экран веб-приложений (WAF) заблокировал эксплуатацию уязвимости, что свидетельствует о том, что установка обновлений, сетевые средства контроля, а также усиление защиты учетных записей и привилегий остаются эффективными мерами смягчения последствий.
#ParsedReport #CompletenessLow
09-09-2026
ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day
https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day
Report completeness: Low
Threats:
Shieldcrash_tool
Rogueplanet_tool
Shieldbreak_tool
Bluehammer_tool
Nightmare_eclipse_tool
Undefend_tool
Redsun_tool
Yellowkey_vuln
Greenplasma_vuln
Miniplasma_vuln
Greatxml_tool
Shadow_copies_delete_technique
Victims:
Microsoft defender, Microsoft malware protection engine, Windows
CVEs:
CVE-2026-69414 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-33825 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft defender_antimalware_platform (<4.18.26030.3011)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1003.002, T1068, T1559
IOCs:
File: 4
Url: 2
Soft:
Microsoft Defender, Microsoft Malware Protection Engine
Algorithms:
md5, sha1
Functions:
Get-MpComputerStatus
Win API:
CfRegisterSyncRoot
Win Services:
MsMpEng
09-09-2026
ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day
https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day
Report completeness: Low
Threats:
Shieldcrash_tool
Rogueplanet_tool
Shieldbreak_tool
Bluehammer_tool
Nightmare_eclipse_tool
Undefend_tool
Redsun_tool
Yellowkey_vuln
Greenplasma_vuln
Miniplasma_vuln
Greatxml_tool
Shadow_copies_delete_technique
Victims:
Microsoft defender, Microsoft malware protection engine, Windows
CVEs:
CVE-2026-69414 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-50656 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: Unknown
Soft:
- microsoft malware_protection_engine (-)
CVE-2026-33825 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft defender_antimalware_platform (<4.18.26030.3011)
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1003.002, T1068, T1559
IOCs:
File: 4
Url: 2
Soft:
Microsoft Defender, Microsoft Malware Protection Engine
Algorithms:
md5, sha1
Functions:
Get-MpComputerStatus
Win API:
CfRegisterSyncRoot
Win Services:
MsMpEng
Cyderes
ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day
Explore the implications of ShieldCrash, a claimed zero-day vulnerability in Microsoft Defender, and its potential impact on endpoint security.
CTT Report Hub
#ParsedReport #CompletenessLow 09-09-2026 ShieldCrash: Testing the Claimed Microsoft Defender Zero-Day https://www.cyderes.com/howler-cell/shieldcrash-microsoft-zero-day Report completeness: Low Threats: Shieldcrash_tool Rogueplanet_tool Shieldbreak_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldCrash — это концепт-доказательство (proof of concept), нацеленное на конвейер устранения уязвимостей Microsoft Defender через обратные вызовы Cloud Filter, ссылки Object Manager и точки монтирования NTFS для чтения защищённых файлов с правами SYSTEM. Однако тестирование показало, что опубликованный код не работает против исправленного движка и выводит лишь скопированный поток ntdll.dll, поэтому заявленная возможность произвольного чтения файлов остаётся неподтверждённой.
-----
ShieldCrash — это публично выпущенный proof of concept, нацеленный на Microsoft Malware Protection Engine (mpengine.dll), следующий за RoguePlanet (CVE-2026-50656) и ShieldBreak (CVE-2026-69414). Заявляется, что он обходит исправление от сентября 2026 года для ShieldBreak, внедрённое в версии движка 1.1.26080.3, и позволяет получать произвольные файлы с правами SYSTEM на поддерживаемых версиях Windows. Эксплойт нацелен на конвейер устранения угроз Defender и злоупотребляет колбэками гидратации Cloud Filter, каталогами и символическими ссылками NT Object Manager, а также точками монтирования NTFS.
Демонстрация концепции (proof of concept) принимает целевой путь, инициирует сканирование Defender для облачного плейсхолдера, контролируемого злоумышленником, содержащего тестовый контент EICAR, и манипулирует разрешением пространства имён в процессе устранения угрозы. Цепочка атаки предполагает использование точки монтирования NTFS в каталоге Object Manager, за которой следует символьная ссылка на целевой объект, такой как уль SAM, SECURITY или ELAM. В случае успеха обработка в контексте SYSTEM со стороны Defender приведёт к доступу к целевому файлу от имени злоумышленника.
Тестирование против исправленной версии движка не позволило воспроизвести заявленное чтение произвольных файлов. Попытки доступа к файлам SAM, SECURITY и ELAM приводили к созданию выходных файлов с идентичным размером, соответствующим размеру ntdll.dll на хосте, а не целевым файлам. Демонстрация концепции (PoC) копирует ntdll.dll в альтернативный поток данных NTFS (ADS) на этапе настройки, и неудачное перенаправление приводит к записи этого потока в выходной файл. Итоговое перенаправление пространства имён завершается ошибкой Windows 145 (ERROR_DIR_NOT_EMPTY), поскольку Defender создаёт файл журнала CLFS в рабочем каталоге. Эксплойт пытается удалить этот журнал, но сталкивается с нарушением совместного использования (sharing violation), пока Defender удерживает его, и не выполняет повторную попытку. Скриншот исследователя также демонстрирует размер выходного файла, соответствующий размеру ntdll.dll и несовместимый с целевым хивом ELAM.
Таким образом, опубликованная реализация не демонстрирует заявляемый примитив чтения файлов уровня SYSTEM, хотя поведение самого Defender по-прежнему представляет интерес с точки зрения эксплуатации, поскольку данная семейство техник ранее обеспечивало работу ShieldBreak. Позднее исследователь описал ShieldCrash как цепочку повышения привилегий и предположил, что SAM может быть получен путём сочетания предполагаемого чтения с техниками из ранее раскрытой уязвимости BlueHammer.
Среди соответствующих возможностей обнаружения следует отметить необычную загрузку MpClient.dll вне стандартного дерева процессов Defender и регистрацию Cloud Filter, включая вызовы CfRegisterSyncRoot, из нераспознанного программного обеспечения. Защитникам рекомендуется независимо от статуса обновления операционной системы проверять версии Движка защиты от вредоносного ПО (Malware Protection Engine) и убедиться, что на системах установлена как минимум версия 1.1.26080.3.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
ShieldCrash — это концепт-доказательство (proof of concept), нацеленное на конвейер устранения уязвимостей Microsoft Defender через обратные вызовы Cloud Filter, ссылки Object Manager и точки монтирования NTFS для чтения защищённых файлов с правами SYSTEM. Однако тестирование показало, что опубликованный код не работает против исправленного движка и выводит лишь скопированный поток ntdll.dll, поэтому заявленная возможность произвольного чтения файлов остаётся неподтверждённой.
-----
ShieldCrash — это публично выпущенный proof of concept, нацеленный на Microsoft Malware Protection Engine (mpengine.dll), следующий за RoguePlanet (CVE-2026-50656) и ShieldBreak (CVE-2026-69414). Заявляется, что он обходит исправление от сентября 2026 года для ShieldBreak, внедрённое в версии движка 1.1.26080.3, и позволяет получать произвольные файлы с правами SYSTEM на поддерживаемых версиях Windows. Эксплойт нацелен на конвейер устранения угроз Defender и злоупотребляет колбэками гидратации Cloud Filter, каталогами и символическими ссылками NT Object Manager, а также точками монтирования NTFS.
Демонстрация концепции (proof of concept) принимает целевой путь, инициирует сканирование Defender для облачного плейсхолдера, контролируемого злоумышленником, содержащего тестовый контент EICAR, и манипулирует разрешением пространства имён в процессе устранения угрозы. Цепочка атаки предполагает использование точки монтирования NTFS в каталоге Object Manager, за которой следует символьная ссылка на целевой объект, такой как уль SAM, SECURITY или ELAM. В случае успеха обработка в контексте SYSTEM со стороны Defender приведёт к доступу к целевому файлу от имени злоумышленника.
Тестирование против исправленной версии движка не позволило воспроизвести заявленное чтение произвольных файлов. Попытки доступа к файлам SAM, SECURITY и ELAM приводили к созданию выходных файлов с идентичным размером, соответствующим размеру ntdll.dll на хосте, а не целевым файлам. Демонстрация концепции (PoC) копирует ntdll.dll в альтернативный поток данных NTFS (ADS) на этапе настройки, и неудачное перенаправление приводит к записи этого потока в выходной файл. Итоговое перенаправление пространства имён завершается ошибкой Windows 145 (ERROR_DIR_NOT_EMPTY), поскольку Defender создаёт файл журнала CLFS в рабочем каталоге. Эксплойт пытается удалить этот журнал, но сталкивается с нарушением совместного использования (sharing violation), пока Defender удерживает его, и не выполняет повторную попытку. Скриншот исследователя также демонстрирует размер выходного файла, соответствующий размеру ntdll.dll и несовместимый с целевым хивом ELAM.
Таким образом, опубликованная реализация не демонстрирует заявляемый примитив чтения файлов уровня SYSTEM, хотя поведение самого Defender по-прежнему представляет интерес с точки зрения эксплуатации, поскольку данная семейство техник ранее обеспечивало работу ShieldBreak. Позднее исследователь описал ShieldCrash как цепочку повышения привилегий и предположил, что SAM может быть получен путём сочетания предполагаемого чтения с техниками из ранее раскрытой уязвимости BlueHammer.
Среди соответствующих возможностей обнаружения следует отметить необычную загрузку MpClient.dll вне стандартного дерева процессов Defender и регистрацию Cloud Filter, включая вызовы CfRegisterSyncRoot, из нераспознанного программного обеспечения. Защитникам рекомендуется независимо от статуса обновления операционной системы проверять версии Движка защиты от вредоносного ПО (Malware Protection Engine) и убедиться, что на системах установлена как минимум версия 1.1.26080.3.
#ParsedReport #CompletenessHigh
09-09-2026
[Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack
https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Lazarus
Scarcruft
Polinrider
Threats:
Supply_chain_technique
Polinrider
Ottercandy
Winos
Xfiles_stealer
Omnistealer
I2prat
Bitsadmin_tool
Victims:
Travel and tourism
Geo:
Dprk, North korea
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
T1036.005, T1053.005, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, T1105, T1113, T1115, have more...
IOCs:
IP: 3
File: 9
Domain: 5
Url: 2
Hash: 5
Soft:
Active Directory, Node.js, curl, Windows Installer, Windows PowerShell, macOS, Linux
Crypto:
ethereum
Algorithms:
sha256
Win API:
WinHttpOpen
Languages:
rust, javascript, python, powershell
09-09-2026
[Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack
https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026
Report completeness: High
Actors/Campaigns:
Contagious_interview
Famous_chollima
Lazarus
Scarcruft
Polinrider
Threats:
Supply_chain_technique
Polinrider
Ottercandy
Winos
Xfiles_stealer
Omnistealer
I2prat
Bitsadmin_tool
Victims:
Travel and tourism
Geo:
Dprk, North korea
TTPs:
Tactics: 2
Technics: 1
ChatGPT TTPs:
do not use without manual checkT1036.005, T1053.005, T1059.001, T1059.003, T1059.006, T1059.007, T1071.001, T1105, T1113, T1115, have more...
IOCs:
IP: 3
File: 9
Domain: 5
Url: 2
Hash: 5
Soft:
Active Directory, Node.js, curl, Windows Installer, Windows PowerShell, macOS, Linux
Crypto:
ethereum
Algorithms:
sha256
Win API:
WinHttpOpen
Languages:
rust, javascript, python, powershell
Deception.Pro Blog
[Op Report] Hands-on-Keyboard Activity from the DPRK "PolinRider" Supply Chain Attack — Deception.Pro Blog
Deception.Pro deployed an instrumented honeynet posing as a luxury travel product manager, and within three hours a live DPRK linked operator engaged the decoy and ran a full "PolinRider" supply chain intrusion end to end. This report walks through the captured…
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 [Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026 Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----
В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.
Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.
Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.
Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----
В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.
Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.
Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.
Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.