CTT Report Hub
3.48K subscribers
10.3K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 [Op Report\] Hands-on-Keyboard Activity from the DPRK PolinRider Supply Chain Attack https://blog.deception.pro/blog/hok-dprk-polinrider-sep-2026 Report completeness: High Actors/Campaigns: Contagious_interview…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Актор, связанный с Северной Кореей, использовал троянизированный пакет PyPI и поддельный репозиторий с кодом для развертывания WinosStager и программ-шпионов в имитируемой среде Active Directory. Проникновение включало активность на уровне SYSTEM, доступ к LSASS, захват буфера обмена и экрана, кражу данных с хоста, а также избыточное закрепление посредством запланированной задачи, ключа Run в реестре и VBS-запускающего файла в папке Автозагрузка.
-----

В отчёте описано вторжение в цепочку поставок, связанное с Северной Кореей, которое, по оценкам, соответствует кампании PolinRider и ассоциируется с кластером Contagious Interview/Famous Chollima, при этом возможно пересечение с APT37. Операция была направлена на профиль продуктового менеджера в имитированной среде Microsoft Active Directory и использовала троянизированный пакет PyPI `pybitjs` в сочетании с поддельным репозиторием с заданиями по программированию. Выполнение началось с загрузчика Node.js, который связался с `23.27.13.135`, был идентифицирован YARA как WinosStager и получил дополнительные полезныe нагрузки через `curl` с `files.catbox.moe` и из сырого README на GitLab. Скачанные файлы были сохранены как `SvcHostUpdate.py` и `SvcHostUpdate.js`, после чего была выполнена перезагрузка системы.

Вторжение включало интерактивную активность (hands-on-keyboard) от имени SYSTEM. Оператор использовал неинтерактивный PowerShell для загрузки и установки Python 3.14 на уровне всей системы, после чего выполнил команду `SvcHostUpdate.py --deploy`. Пакеты Python, включая `requests`, `pyperclip`, `mss` и `Pillow`, были установлены для обеспечения HTTP-коммуникации, сбора данных из буфера обмена, Захвата экрана и кражи данных. Было зафиксировано обращение к LSASS, а логика обнаружения идентифицировала поведение, связанное с информационными крадущими программами (stealers) типа XFiles и OmniStealer. Кроме того, в каталоге «Загрузки» пользователя был размещен ZIP-архив с паролем.

Закрепление было обеспечено тремя избыточными механизмами: запланированной задачей, ключом Run в реестре и загрузчиком VBS в папке Автозагрузка. Каждый из них маскировался под `MicrosoftCLROptimization` и размещался в профиле SYSTEM, имитируя компоненты оптимизации .NET. Стиллер выгружал информацию об узле на `150.251.113.223:8443`, используя ротацию строк user-agent браузеров. Сетевая телеметрия также фиксировала DNS- и TLS-активность, связанную с инфраструктурой Ethereum RPC, включая `1rpc.io` и `ethereum-rpc.publicnode.com`, что соответствует целевому воздействию на криптовалюты и кошельки.

Среди соответствующих возможностей для обнаружения: вызов `curl` из Node.js или `cmd.exe` в адрес анонимных файловых хостов, установка интерпретаторов PowerShell на уровне всей системы, неожиданная установка через `pip` библиотек для работы с буфером обмена или захвата экрана, прямые HTTP-соединения с публичными IP-адресами на порту 8443, а также артефакты закрепления `MicrosoftCLROptimization` в каталоге `systemprofile`. Также рекомендуется сканирование зависимостей в репозиториях пакетов PyPI, npm и других.
#ParsedReport #CompletenessMedium
09-09-2026

Active exploitation of Cisco Secure Firewall Management Center vulnerabilities

https://blog.talosintelligence.com/fmc-ongoing-exploitation/

Report completeness: Medium

Actors/Campaigns:
Uat-12197
Uat_11823
Uat_11988
Sandworm

Threats:
Cyclops_blink
Netcat_tool
Lolbin_technique
Qilin_ransomware
Credential_harvesting_technique
Av-killer
Winrm_tool
Impacket_tool

Victims:
Cisco secure firewall management center instances, Compromised organizations

Geo:
Russian

CVEs:
CVE-2026-20079 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: Unknown
Soft:
- cisco secure_firewall_management_center (7.0.0, 7.0.0.1, 7.0.1, 7.0.1.1, 7.0.2)

CVE-2026-20316 [Vulners]
CVSS V3.1: 5.3,
Vulners: Exploitation: True
Soft:
- cisco secure_firewall_management_center (le7.0.9, le7.2.11, le7.3.1.2, le7.4.7, le7.6.5)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1018, T1027, T1059, T1059.004, T1078, T1083, T1087.002, T1090.001, T1105, have more...

IOCs:
File: 21
IP: 5
Hash: 3

Soft:
Active Directory, MySQL, ADFS

Algorithms:
base64

Win API:
NETBIOS

Languages:
java, python

Links:
https://github.com/Cisco-Talos/IOCs/tree/main/2026/09
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Active exploitation of Cisco Secure Firewall Management Center vulnerabilities https://blog.talosintelligence.com/fmc-ongoing-exploitation/ Report completeness: Medium Actors/Campaigns: Uat-12197 Uat_11823 Uat_11988…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие активно эксплуатируют уязвимости Cisco Secure FMC CVE-2026-20079 и CVE-2026-20316 для получения несанкционированного или root-доступа. Зафиксированная активность включает размещение веб-шеллов, обратных шеллов, развертывание Cyclops Blink, кражу учетных данных и конфигураций, создание сетевых туннелей, разведку и развертывание вымогательского ПО Qilin.
-----

Cisco Talos сообщает об активном использовании двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — это критическая уязвимость обхода аутентификации с оценкой CVSS 10,0, позволяющая удаленным злоумышленникам без аутентификации выполнять скрипты и получать доступ с правами root к базовой операционной системе. CVE-2026-20316, получившая оценку 5,3, обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться в связке с другими уязвимостями для повышения привилегий. Для затронутых версий доступны экстренные исправления от Cisco.

Talos выявил три кластера активности после компрометации. UAT-12197 использовал уязвимость CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM. Веб-шелл декодировал данные, предоставленные злоумышленником, и загружал классы Java, что позволяло развернуть вредоносный JAR-файл для выполнения команд. Данный JAR-файл использовался для запросов к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.

UAT-11823, оцененный как APT-актор, пересекающийся с Sandworm, получил доступ через CVE-2026-20079 или статические учетные данные и модифицировал файл FMC license.tmp для развертывания обратного шелла на основе Netcat. Атакующие собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink. Имплант обеспечивал закрепление через /etc/init.d/, разрешение DNS-over-HTTPS, загрузку и скачивание файлов, сбор учетных записей, выполнение произвольных команд, обнаружение сети и перехват пакетов.

UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC, используя статические учетные данные, связанные с CVE-2026-20316. Актор злоупотребил легитимной утилитой package_info.pl для выполнения вредоносного файла license.tmp с правами root, проведя разведку, кражу учетных данных Active Directory и баз данных, перечисление домена, а также идентификацию критически важных серверов и конечных точек. Туннели SOCKS5 и reverse-SSH обеспечили доступ к внутренним службам, включая LDAP, Kerberos, SMB и WinRM. Затем оператор использовал такие инструменты, как Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты, после чего развернул вымогательское ПО Qilin на выбранных системах. Организациям следует установить выпущенные горячие исправления и провести расследование систем FMC на предмет наличия веб-шеллов, обратных шеллов, несанкционированных файлов лицензий, инструментов туннелирования, а также подозрительного доступа к учетным данным или конфигурациям.
#ParsedReport #CompletenessMedium
09-09-2026

Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data

https://socket.dev/blog/chrome-firefox-crypto-data-theft

Report completeness: Medium

Threats:
J7tracker_stealer
Orbit
Ghostape_stealer
Vamp

Victims:
Axiom trade users, Padre users

TTPs:
Tactics: 3
Technics: 9

IOCs:
File: 4
Url: 3
Domain: 4
BrowserExtension: 4
Email: 3
Hash: 1

Soft:
Chrome, Firefox, Axiom, Vercel, IndexedDB, Telegram, Outlook

Crypto:
solana

Algorithms:
base64, sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 09-09-2026 Malicious Chrome and Firefox Extensions Steal Crypto Traders’ Session and Wallet Data https://socket.dev/blog/chrome-firefox-crypto-data-theft Report completeness: Medium Threats: J7tracker_stealer Orbit Ghostape_stealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вредоносные расширения для браузеров Chrome и Firefox, выдававшие себя за торговые инструменты, похищали аутентифицированные сессии, данные кошельков, токены, файлы cookie и учетные данные Firebase у пользователей Axiom Trade и Padre. Данные кодировались и выгружались через навигацию браузера на инфраструктуру, контролируемую злоумышленниками; более позднее расширение также использовало уведомления в Телеграм.
-----

Исследователи Socket выявили кампанию, в ходе которой вредоносные расширения для браузеров Chrome и Firefox нацеливались на пользователей торговых платформ для криптовалют Axiom Trade и Padre (ныне Terminal). Расширения злоупотребляли доверенными маркетплейсами браузеров для выполнения кода в рамках аутентифицированных сессий и кражи токенов сессий, данных приложений, связанных с кошельками, токенов браузера, файлов cookie и учетных данных Firebase. Основные расширения — J7Tracker и VREO для Chrome, а также VREO для Firefox — содержали байт-идентичный модуль сбора данных с именем `vamp/axiom-fetch-intercept.js`.

На Padre вредоносное ПО (ВПО) искало в `localStorage` ключи `padreV2-session`, `padreV2-stamper` и `padre-v2-bundles-store-v2` и пыталось восстановить токены доступа Firebase. Если они были недоступны, оно обращалось к базе данных IndexedDB Firebase Auth, `firebaseLocalStorageDb`, в поисках `stsTokenManager.accessToken`. На Axiom оно использовало существующую аутентифицированную сессию жертвы для запроса к API пользователей и кошельков, чтобы собрать аутентифицированную информацию о пользователе, `bundleKey`, `sBundles` и `eBundles`. В коде присутствовал комментарий, ссылающийся на букмарклет Axiom, что указывает на адаптацию из существующих инструментов для вывода средств из криптокошельков.

Украденные данные кодировались в Base64 и выводились на развертывания Vercel, контролируемые злоумышленниками. Расширения использовали навигацию браузера, а не стандартные запросы `fetch`, XMLHttpRequest или WebSocket, помещая данные в параметры запроса или пути URL, что снижало их видимость при проверке манифестов и разрешений. Данный метод также позволяет обходить типичные ограничения CORS и `connect-src`. Сбор данных происходил автоматически, когда целевые платформы были открыты и соответствующее состояние приложения было доступно.

Позднее расширение для Firefox, Orbit Tracker, использовало другой код сбора данных и другую инфраструктуру, но нацеливалось на те же данные Axiom, включая токены аутентификации, доступные через JavaScript файлы cookie, сведения о пользователе, `sBundles` и `bundleKey`. Данные отправлялись на `susi[.\]bonto[.\]run`, а для уведомления оператора использовался Телеграм, в котором указывались адрес электронной почты жертвы и факт получения данных кошелька. Orbit Tracker также открывал `axiom[.\]trade` после установки или обновления. Кампания соответствует следующим техникам: выполнение кода через расширения браузера, Маскировка, выполнение JavaScript, кража токенов приложений и сессионных файлов cookie, Кодирование данных, Автоматизированная эксфильтрация, Веб-протоколы и C2 на основе Веб-службы.
#ParsedReport #CompletenessLow
09-09-2026

Passkey-themed social engineering leads to identity and cloud compromise

https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/

Report completeness: Low

Actors/Campaigns:
Shinyhunters
Cordial_spider
Helix

Threats:
Aitm_technique
Device_code_phishing_technique
Bec_technique
Spear-phishing_technique

Victims:
Microsoft 365 users, Sharepoint online, Onedrive for business, Exchange online

TTPs:
Tactics: 8
Technics: 1

IOCs:
Domain: 18
File: 9
Coin: 1

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Microsoft Teams, Graph API, Node.js, Chrome, Outlook, Microsoft SharePoint, Microsoft OneDrive, Microsoft Exchange, have more...

Algorithms:
hmac-sha1

Functions:
count

Languages:
python
CTT Report Hub
#ParsedReport #CompletenessLow 09-09-2026 Passkey-themed social engineering leads to identity and cloud compromise https://www.microsoft.com/en-us/security/blog/2026/09/09/passkey-themed-social-engineering-leads-identity-cloud-compromise/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе кампании используются фишинговые атаки, связанные с подменой личности, AiTM и злоупотребление кодами устройств Microsoft для получения учетных данных и многоразовых токенов, что позволяет обходить многофакторную аутентификацию (MFA). Злоумышленники используют скомпрометированные учетные записи Teams и быстро меняющиеся доменные имена, после чего проводят автоматизированную разведку и массовое хищение данных из сервисов Microsoft 365, включая SharePoint, OneDrive и Exchange; зафиксированная активность связана с несколькими операторами Storm и группами, занимающимися вымогательством.
-----

В ходе кампании используются темы, связанные с passkey, регистрацией в SSO, активацией учетных записей и верификацией личности, для проведения социальной инженерии, нацеленной на идентификацию. Жертв направляют на фишинговые страницы, контролируемые злоумышленником в рамках атаки «человек посередине» (AiTM), или на легитимные страницы аутентификации по коду устройства Microsoft. Активность AiTM позволяет перехватывать учетные данные и токены сессии, в то время как фишинг через код устройства обманывает пользователей, заставляя их авторизовать клиентское приложение, контролируемое злоумышленником, что предоставляет токены, которые можно использовать повторно для доступа к ресурсам Microsoft 365 и обхода MFA без кражи файлов cookie браузера. Злоумышленники также отправляют персонализированные сообщения через Microsoft Teams с скомпрометированных учетных записей сотрудников для повышения уровня доверия.

Операторы оперативно регистрируют домены, тематически связанные с организациями, часто включая название целевой компании в поддомене и используя ротацию нескольких доменов для одной и той же жертвенной организации. После получения доступа они используют скомпрометированные сессии или учетные данные для просмотра порталов входа в Microsoft, корпоративных приложений, сервисов управления согласованиями, SharePoint Online, OneDrive и Microsoft Graph. Наблюдаемая активность включала аномальные входы в OfficeHome с неподконтрольных устройств, автоматизированные инструменты на базе Node.js, повторное использование токенов (token replay) и закрепление аутентификации через ранее зарегистрированные методы PhoneAppOTP.

После проведения разведки злоумышленники осуществляют автоматизированный сбор данных в больших объёмах из SharePoint и OneDrive, что приводит к генерации значительного количества событий FileAccessed и FileDownloaded. Некоторые вторжения распространяются на Exchange Online, где для поиска и сбора данных из почтовых ящиков, сообщений и вложений используется доступ через REST API. Пользовательский агент `python-httpx` был связан с некоторой активностью по сбору данных, однако сам по себе он не является вредоносным и должен оцениваться в совокупности с объёмом данных, исходной инфраструктурой, аномалиями в идентификации и предшествующей разведкой.

Microsoft относит связанную с первоначальным доступом активность к нескольким операторам, включая Storm-3121 и Storm-3032, при этом зафиксирована связь с экосистемами вымогательства, в которые вовлечены ShinyHunters, Falcon и Helix. В ходе расследования необходимо сопоставить телеметрию, связанную с идентификацией, регистрацией методов аутентификации, Microsoft Graph, SharePoint, OneDrive и Exchange. В случае подтверждения компрометации требуется отозвать активные сессии, удалить несанкционированные методы аутентификации, провести проверку согласий приложений и привилегированных разрешений Graph, а также расследовать аномальный доступ к файлам или электронной почте. Меры защиты должны ограничивать потоки device-code и передачи аутентификации, требовать использования устойчивого к фишингу MFA и управляемых устройств для чувствительных приложений, а также формировать оповещения о входах с высоким уровнем риска, изменениях данных безопасности и автоматизированном доступе к облачным данным.
#ParsedReport #CompletenessMedium
07-09-2026

Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions

https://barricadecyber.com/financial-services-breach-response/

Report completeness: Medium

Actors/Campaigns:
Alpha_spider
Ransomhub

Threats:
Atm_jackpotting_technique
Blackcat
Cobalt_strike_tool

Victims:
Financial services, Banks, Credit unions, Restaurants, Atm services

Industry:
Financial

Geo:
New york, California

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1070.004, T1078, T1098, T1105, T1120, T1219, T1486, T1562.001, T1570, T1657, have more...

IOCs:
Hash: 2
File: 3
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
sha256
CTT Report Hub
#ParsedReport #CompletenessMedium 07-09-2026 Financial Services Breach Response: How Barricade Investigates Bank and Credit Union Incidents - Barricade Cyber Solutions https://barricadecyber.com/financial-services-breach-response/ Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Угрозы кибербезопасности в финансовом секторе растут: группы вымогателей и уязвимые сторонние поставщики расширяют поверхность атаки. В результате вторжения BlackCat/ALPHV были скомпрометированы средства защиты конечных точек, злоумышленники использовали инструменты удаленного администрирования и Cobalt Strike, а также зашифровали серверы и базы данных. Инструмент для «джекпотинга» банкоматов эксплуатировал доверенные сервисные процессы и интерфейсы XFS для автоматической выдачи наличных, удаляя при этом файлы выполнения.
-----

Финансовые организации сталкиваются с угрозами в виде программ-вымогателей, компрометацией третьих сторон, мошенничеством и атаками типа «джекпотинг» банкоматов, при этом расследования усложняются требованиями к оперативному регуляторному отчету, потенциальными финансовыми потерями и необходимостью формирования юридически обоснованных доказательств. В отчете приводятся данные исследований 2026 года, согласно которым количество инцидентов с использованием программ-вымогателей, нацеленных на финансовый сектор, выросло на 76% в годовом исчислении в первом квартале, а число отдельных групп угроз, атакующих финансовый сектор, увеличилось с 37 в 2023 году до 48 в 2025 году. Также отмечается значительная уязвимость через поставщиков: по имеющимся данным, 54% отслеживаемых поставщиков в финансовом секторе подвержены уязвимостям, включенным в каталог известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities) CISA.

Задокументированное вторжение с использованием вымогательского ПО BlackCat/ALPHV включало компрометацию учётных записей платформы обнаружения угроз на конечных точках жертвы, изменение адресов восстановления, блокировку доступа администраторов, добавление исключений и отключение средств защиты Windows. Злоумышленники использовали сервер удалённого управления для распространения вымогательского ПО по инфраструктуре и развернули бекон Cobalt Strike для управления и возможной подготовки данных к выводу. Основные серверы и базы данных были зашифрованы. Вектор первоначального доступа не удалось установить с достоверностью, поскольку шифрование уничтожило соответствующие улики. Последующее заявление на сайте утечек было отнесено к старому файлу маркетинговых ссылок, а не к действующей базе данных клиентов; криминалистический анализ не выявил финансовой информации клиентов или данных, используемых для кражи личности.

В отчете также описывается расследование инцидента с хищением денежных средств из банкомата (ATM jackpotting). Вредоносное программное обеспечение (ВПО) импортировало интерфейс XFS банкомата для прямого взаимодействия с аппаратным обеспечением, отвечающим за выдачу наличных, и запустило легитимный загрузчик поставщика для инициализации среды обработки наличных. После того как модули выдачи наличных сообщили о готовности, инструмент автоматически выдал деньги без дополнительного вмешательства оператора. Запуск осуществлялся через доверенный сервисный процесс банкомата, что снижало вероятность обнаружения на конечных точках, а также включал компонент безопасного удаления, который стирал файлы команд после выполнения. Оставшийся путь отладки содержал ссылку на идентификатор разработчика «Neopoket». Контрольные тесты подтвердили автоматическую выдачу наличных, перечисление кассет и выполнение загрузчика поставщика, при этом было установлено, что ВПО не обращалось к хранилищам учетных данных и функционировало исключительно как инструмент для вывода наличных.
#ParsedReport #CompletenessLow
10-09-2026

WeWorm

https://calif.io/research/weworm

Report completeness: Low

Threats:
Weworm
Oempocalypse_technique
Wannacry

Victims:
Wechat users

Industry:
Government

Geo:
Chinese, China, United states

CVEs:
CVE-2024-10382 [Vulners]
CVSS V3.1: 7.5,
Vulners: Exploitation: Unknown
Soft:
- google androidx.car.app (le1.4.0, 1.7.0)


ChatGPT TTPs:
do not use without manual check
T1203, T1210, T1587.001, T1587.004

Soft:
Android, WeChat

Functions:
WeChat

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 10-09-2026 WeWorm https://calif.io/research/weworm Report completeness: Low Threats: Weworm Oempocalypse_technique Wannacry Victims: Wechat users Industry: Government Geo: Chinese, China, United states CVEs: CVE-2024…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WeWorm — это продемонстрированный червь с нулевым взаимодействием, использующий уязвимость, приводящую к повреждению памяти, в стеке VoIP-вызовов WeChat для Android и iOS. Злоумышленники могут получить Удаленное Выполнение Кода и взять под контроль скомпрометированные учетные записи, которые затем звонят другим контактам для распространения атаки. Технические детали эксплуатации уязвимости не раскрываются.
-----

WeWorm — это продемонстрированный червь с нулевым взаимодействием, нацеленный на функциональность VoIP-звонков в WeChat для платформ Android и iOS. Злоумышленник может инициировать звонок жертве, эксплуатировать уязвимость, пока звонок еще находится в состоянии ожидания, и перехватить учетную запись жертвы в WeChat без какого-либо взаимодействия со стороны пользователя. Скомпрометированная учетная запись может затем звонить дополнительным контактам, что обеспечивает распространение червя с устройства на устройство.

Уязвимость описывается как дефект, вызывающий повреждение памяти, в стеке VoIP WeChat. Технические детали и механизм эксплуатации пока не были раскрыты публично. Исследователи сообщили о достижении Удаленного Выполнения Кода как на Android, так и на iOS, при этом эксплуатация занимает лишь несколько секунд. Успешная компрометация обеспечивает контроль над учетной записью WeChat, включая возможность чтения и отправки сообщений, совершения звонков и действий от имени жертвы.

Демонстрированная цепочка атак использовала устройство на базе Android для компрометации iPhone через звонок в WeChat, после чего скомпрометированный iPhone атаковал другое устройство на базе Android. Исследователи отмечают, что объединение уязвимости WeChat с дополнительными уязвимостями в Android или iOS потенциально может обеспечить более широкую компрометацию устройств, включая полный контроль над операционной системой. Они также указывают, что привилегии доверенных контактов в мессенджерах могут увеличить воздействие после компрометации одного аккаунта.

Уязвимость была обнаружена в июле 2026 года и сообщена компании Tencent 24 июля. Версии Android 8.0.77 и iOS 8.0.76, выпущенные 21 августа, включали меры по смягчению последствий. Исследователи подтвердили серверное смягчение для всех пользователей 28 августа, а 4 сентября Tencent подтвердила, что уязвимость позволяет выполнять удаленные команды. Полный технический анализ и рабочие эксплойты были переданы Tencent в частном порядке 3 сентября, при этом публичные технические детали остаются неразглашенными до будущей презентации на конференции.
#ParsedReport #CompletenessMedium
10-09-2026

ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms

https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow

Report completeness: Medium

Actors/Campaigns:
Shawdowpane

Threats:
Frostedwrist
Bitm_technique
Screenconnect_tool
Msp360_tool
Logmein_tool
Bluetrait_tool
Bec_technique

Victims:
Real estate organizations, Property organizations, Escrow organizations, Closing workflows

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1036, T1053.005, T1059.003, T1059.005, T1059.007, T1078, T1082, T1102.003, have more...

IOCs:
File: 7
Domain: 10
Hash: 6

Soft:
Telegram, chrome, Firefox, Opera, curl, Cloudflare R2, Dropbox

Algorithms:
zip

Languages:
jscript, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ShadowPane — это фишинговая кампания, в рамках которой используются поддельные обновления Adobe в окне браузера внутри браузера для доставки легитимных средств удаленного мониторинга и управления (RMM). Она собирает сведения об атакуемых пользователях и отправляет телеметрию через Телеграм, поочередно использует несколько продуктов RMM, а также применяет сценарии, архивы, запланированные задания и средства сокрытия для закрепления. Эта активность связана с инфраструктурой Frostedwrist и может быть нацелена на процессы, связанные с недвижимостью и банковскими переводами.-----

ShadowPane представляет собой кластер фишинговой активности, наблюдаемый примерно с марта 2026 года, в рамках которого для доставки легитимного ПО удаленного мониторинга и управления (RMM) используется обман по схеме browser-in-the-browser (BITB). Жертвам показывают поддельное окно браузера с брендингом Adobe и поддельным URL-адресом Adobe, тогда как расположенная под ним HTML-страница управляет загрузкой. Эта техника адаптирует методы BITB для фишинга с целью кражи учетных данных и использует их для доставки ВПО, убеждая пользователей в том, что Adobe требует установить обновление.

Фронтенд кампании использует обфусцированные HTML и JavaScript, отрисовку с учетом конкретного браузера, имитацию элементов управления браузером, а также определение светлой или темной темы. Он профилирует посетителей и передает телеметрию через ботов Telegram, включая IP-адрес, геолокацию, интернет-провайдера, операционную систему, язык, разрешение экрана, сведения о браузере, часовой пояс и местное время. Были выявлены многочисленные боты и приватные чаты, что позволило объединить элементы инфраструктуры в кластеры на скомпрометированных веб-сайтах и в облачных сервисах.

Вместо использования одного семейства ВПО ShadowPane поочередно применяет различные легитимные продукты RMM, включая OpsBridge, ScreenConnect, MSP360, LogMeIn и BlueTrait. В ходе одного расследованного проникновения OpsBridge был установлен с закреплением через запланированное задание, запустил компонент для создания снимков экрана, после чего была предпринята попытка развернуть ScreenConnect. Злоумышленники использовали выполнение MSI и curl, а затем установили HideUL, чтобы скрыть ScreenConnect из интерфейса удаления программ Windows. Для доставки применялись файлы MSI и EXE, ZIP-архивы, пакетные файлы, VBS, JScript и сценарии промежуточного хранения. Исследователи выявили 329 связанных случаев размещения вредоносных веб-сайтов на скомпрометированных сайтах и в сервисах, включая Cloudflare Workers, Netlify, Amazon S3, Cloudflare R2, DigitalOcean Spaces и Dropbox.

Бот Telegram с именем Frostederist_SC_bot был связан с учетной записью «frostedwrist», что связывает часть кампании с фишинговой экосистемой Frostedwrist. В открытых материалах Frostedwrist рекламируются рассылка через SMTP/EWS, извлечение данных из почтовых ящиков и контактов, перенаправления, механизмы защиты от ботов и шаблоны, посвященные документам. В этих материалах неоднократно упоминаются операции с недвижимостью, эскроу, объекты недвижимости, расчетные ведомости ALTA и HUD, документы о погашении задолженности и процедуры закрытия сделок. Это указывает на возможную нацеленность на организации, участвующие в сделках с недвижимостью и процессах платежей банковским переводом, хотя в отчете не установлено, что Frostedwrist создала все компоненты ShadowPane или что каждый случай привел к мошенничеству с банковскими переводами.