CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 10-09-2026 WeWorm https://calif.io/research/weworm Report completeness: Low Threats: Weworm Oempocalypse_technique Wannacry Victims: Wechat users Industry: Government Geo: Chinese, China, United states CVEs: CVE-2024…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WeWorm — это продемонстрированный червь с нулевым взаимодействием, использующий уязвимость, приводящую к повреждению памяти, в стеке VoIP-вызовов WeChat для Android и iOS. Злоумышленники могут получить Удаленное Выполнение Кода и взять под контроль скомпрометированные учетные записи, которые затем звонят другим контактам для распространения атаки. Технические детали эксплуатации уязвимости не раскрываются.
-----

WeWorm — это продемонстрированный червь с нулевым взаимодействием, нацеленный на функциональность VoIP-звонков в WeChat для платформ Android и iOS. Злоумышленник может инициировать звонок жертве, эксплуатировать уязвимость, пока звонок еще находится в состоянии ожидания, и перехватить учетную запись жертвы в WeChat без какого-либо взаимодействия со стороны пользователя. Скомпрометированная учетная запись может затем звонить дополнительным контактам, что обеспечивает распространение червя с устройства на устройство.

Уязвимость описывается как дефект, вызывающий повреждение памяти, в стеке VoIP WeChat. Технические детали и механизм эксплуатации пока не были раскрыты публично. Исследователи сообщили о достижении Удаленного Выполнения Кода как на Android, так и на iOS, при этом эксплуатация занимает лишь несколько секунд. Успешная компрометация обеспечивает контроль над учетной записью WeChat, включая возможность чтения и отправки сообщений, совершения звонков и действий от имени жертвы.

Демонстрированная цепочка атак использовала устройство на базе Android для компрометации iPhone через звонок в WeChat, после чего скомпрометированный iPhone атаковал другое устройство на базе Android. Исследователи отмечают, что объединение уязвимости WeChat с дополнительными уязвимостями в Android или iOS потенциально может обеспечить более широкую компрометацию устройств, включая полный контроль над операционной системой. Они также указывают, что привилегии доверенных контактов в мессенджерах могут увеличить воздействие после компрометации одного аккаунта.

Уязвимость была обнаружена в июле 2026 года и сообщена компании Tencent 24 июля. Версии Android 8.0.77 и iOS 8.0.76, выпущенные 21 августа, включали меры по смягчению последствий. Исследователи подтвердили серверное смягчение для всех пользователей 28 августа, а 4 сентября Tencent подтвердила, что уязвимость позволяет выполнять удаленные команды. Полный технический анализ и рабочие эксплойты были переданы Tencent в частном порядке 3 сентября, при этом публичные технические детали остаются неразглашенными до будущей презентации на конференции.
#ParsedReport #CompletenessMedium
10-09-2026

ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms

https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow

Report completeness: Medium

Actors/Campaigns:
Shawdowpane

Threats:
Frostedwrist
Bitm_technique
Screenconnect_tool
Msp360_tool
Logmein_tool
Bluetrait_tool
Bec_technique

Victims:
Real estate organizations, Property organizations, Escrow organizations, Closing workflows

ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1036, T1053.005, T1059.003, T1059.005, T1059.007, T1078, T1082, T1102.003, have more...

IOCs:
File: 7
Domain: 10
Hash: 6

Soft:
Telegram, chrome, Firefox, Opera, curl, Cloudflare R2, Dropbox

Algorithms:
zip

Languages:
jscript, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 ShadowPane: Inside a Frostedwrist-Linked BITB Campaign Targeting Real Estate and Escrow Firms https://zerobec.com/blog/shadowpane-frostedwrist-bitb-real-estate-escrow Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
ShadowPane — это фишинговая кампания, в рамках которой используются поддельные обновления Adobe в окне браузера внутри браузера для доставки легитимных средств удаленного мониторинга и управления (RMM). Она собирает сведения об атакуемых пользователях и отправляет телеметрию через Телеграм, поочередно использует несколько продуктов RMM, а также применяет сценарии, архивы, запланированные задания и средства сокрытия для закрепления. Эта активность связана с инфраструктурой Frostedwrist и может быть нацелена на процессы, связанные с недвижимостью и банковскими переводами.-----

ShadowPane представляет собой кластер фишинговой активности, наблюдаемый примерно с марта 2026 года, в рамках которого для доставки легитимного ПО удаленного мониторинга и управления (RMM) используется обман по схеме browser-in-the-browser (BITB). Жертвам показывают поддельное окно браузера с брендингом Adobe и поддельным URL-адресом Adobe, тогда как расположенная под ним HTML-страница управляет загрузкой. Эта техника адаптирует методы BITB для фишинга с целью кражи учетных данных и использует их для доставки ВПО, убеждая пользователей в том, что Adobe требует установить обновление.

Фронтенд кампании использует обфусцированные HTML и JavaScript, отрисовку с учетом конкретного браузера, имитацию элементов управления браузером, а также определение светлой или темной темы. Он профилирует посетителей и передает телеметрию через ботов Telegram, включая IP-адрес, геолокацию, интернет-провайдера, операционную систему, язык, разрешение экрана, сведения о браузере, часовой пояс и местное время. Были выявлены многочисленные боты и приватные чаты, что позволило объединить элементы инфраструктуры в кластеры на скомпрометированных веб-сайтах и в облачных сервисах.

Вместо использования одного семейства ВПО ShadowPane поочередно применяет различные легитимные продукты RMM, включая OpsBridge, ScreenConnect, MSP360, LogMeIn и BlueTrait. В ходе одного расследованного проникновения OpsBridge был установлен с закреплением через запланированное задание, запустил компонент для создания снимков экрана, после чего была предпринята попытка развернуть ScreenConnect. Злоумышленники использовали выполнение MSI и curl, а затем установили HideUL, чтобы скрыть ScreenConnect из интерфейса удаления программ Windows. Для доставки применялись файлы MSI и EXE, ZIP-архивы, пакетные файлы, VBS, JScript и сценарии промежуточного хранения. Исследователи выявили 329 связанных случаев размещения вредоносных веб-сайтов на скомпрометированных сайтах и в сервисах, включая Cloudflare Workers, Netlify, Amazon S3, Cloudflare R2, DigitalOcean Spaces и Dropbox.

Бот Telegram с именем Frostederist_SC_bot был связан с учетной записью «frostedwrist», что связывает часть кампании с фишинговой экосистемой Frostedwrist. В открытых материалах Frostedwrist рекламируются рассылка через SMTP/EWS, извлечение данных из почтовых ящиков и контактов, перенаправления, механизмы защиты от ботов и шаблоны, посвященные документам. В этих материалах неоднократно упоминаются операции с недвижимостью, эскроу, объекты недвижимости, расчетные ведомости ALTA и HUD, документы о погашении задолженности и процедуры закрытия сделок. Это указывает на возможную нацеленность на организации, участвующие в сделках с недвижимостью и процессах платежей банковским переводом, хотя в отчете не установлено, что Frostedwrist создала все компоненты ShadowPane или что каждый случай привел к мошенничеству с банковскими переводами.
#ParsedReport #CompletenessHigh
10-09-2026

Your Application Has Been Received: Inside Two Multi-Stage Attack Chains Hiding Behind Job Offers

https://www.cyderes.com/howler-cell/job-offer-attack-chains-analysis

Report completeness: High

Actors/Campaigns:
Purecoder

Threats:
Pxa_stealer
Purerat
Donut
Dll_sideloading_technique
Com_hijacking_technique
Motw_bypass_technique
Purecrypter
Purelogs
Pureminer
Pure_clipper
Blueloader
Resolverrat
Purehvnc_tool
Credential_harvesting_technique
Spear-phishing_technique

Victims:
Job seekers, Cryptocurrency assets

Geo:
Sweden, Netherlands, Bangladesh, India, Vietnam, United states

TTPs:
Tactics: 9
Technics: 20

IOCs:
IP: 1
File: 15
Domain: 1
Hash: 13
Url: 3
Registry: 2

Soft:
Task Scheduler, Microsoft Word, NET Reactor, Chromium, Chrome, Bitcoin-Qt, Microsoft Edge, Microsoft Edge PDF, Windows Task Scheduler

Wallets:
tronlink, metamask, coinbase, ronin_wallet, keplr, atomicwallet

Crypto:
binance

Algorithms:
sha256, gzip, xor, bzip, base64, zip

Functions:
StartAddress, sandbox_detected, agent_id_init, identity_get_pubkey_hex, process_checkin_response, persist_install, persist_remove, persist_mutex_acquire, get_sysinfo_json, get_networkinfo_json, have more...

Win API:
AmsiScanBuffer, EtwEventWrite, DisableThreadLibraryCalls, SetErrorMode, GetModuleFileNameW, CreateProcessW, TerminateProcess, NtSetContextThread, IsDebuggerPresent, GetTickCount64, have more...

Win Services:
bits

Languages:
python, jscript, vbscript
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 Your Application Has Been Received: Inside Two Multi-Stage Attack Chains Hiding Behind Job Offers https://www.cyderes.com/howler-cell/job-offer-attack-chains-analysis Report completeness: High Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете подробно рассматриваются две вредоносные кампании, замаскированные под предложения о работе и инициируемые одним действием пользователя. В кампании 1 для развертывания PureRAT используются боковая загрузка DLL и многоуровневая загрузка с применением Python/Donut; вредоносная программа обладает широкими возможностями закрепления, обхода защиты и кражи учетных данных. В кампании 2 для развертывания импланта в памяти используются вредоносный LNK-файл и mshta; имплант выполняет проверки на присутствие песочницы, собирает сведения об узле, использует управление на основе заданий и закрепляется через планировщик заданий.-----

В отчете описываются две отдельные вредоносные кампании, замаскированные под предложения о работе, которые начинаются с архивов, содержащих файлы, замаскированные под документы, связанные с трудоустройством. Для обеих требуется всего одно выполнение пользователем, после чего они в основном работают без дальнейшего взаимодействия, используя приманки, выполнение в памяти, обход защиты и закрепление через COM Планировщика заданий. Кампания 1 связана с преступной группировкой из Вьетнама, ранее связывавшейся с активностью PXA Stealer и PureRAT. Восстановленная инфраструктура управления этой группировки представлена адресом 15.235.156.143 и портами 56001–56003.

Кампания 1 использует ZIP-архив, содержащий переименованный подписанный файл WinWord.exe и вредоносный файл AppVIsvSubsystems64.dll для боковой загрузки DLL. DLL запускает переносимую среду выполнения Python и сценарий, замаскированный под update.dll. Загрузчик удаляет индикаторы Mark-of-the-Web, отображает документ-приманку, скрывает промежуточные файлы и расшифровывает дополнительный код Python из XOR-зашифрованного файла с именем support.ico. Перед выполнением шеллкода Donut полезная нагрузка использует сериализацию base64, bzip2, zlib и Python marshal. Donut отраженно загружает в память имплант PureRAT, защищенный .NET Reactor.

Первая кампания обеспечивает закрепление посредством регистрации COM в Планировщике заданий, постоянной подписки на события WMI и перехвата COM для отдельного пользователя, нацеленного на CLSID MMDeviceEnumerator. Кроме того, она поддерживает зеркальные каталоги промежуточного хранения для самостоятельного восстановления. Обход AMSI и ETW выполняется посредством перехвата аппаратных точек останова и прямого исправления AmsiScanBuffer и EtwEventWrite. PureRAT взаимодействует по TLS с использованием протокола protobuf с префиксом длины и закреплением сертификата, собирает сведения об узле, выполняет поиск профилей браузеров на базе Chromium и десктопных кошельков, а также поддерживает плагины для регистрации нажатий клавиш, кражи учетных данных, манипуляций с буфером обмена, удаленного доступа и выполнения кода.

Кампания 2 использует вредоносный LNK-файл, замаскированный под Job Interview.pdf, для запуска mshta.exe. HTA-файл загружает p.exe и зашифрованный hda_config.dat, одновременно открывая пустую PDF-приманку. Загрузчик отраженно отображает нативную DLL в памяти и запускает рабочий поток. Имплант выполняет проверки времени работы, памяти, диска, дисплея и задержки, специфичной для узла, чтобы обходить песочницы, создает постоянный идентификатор агента, собирает сведения об узле и взаимодействует посредством сообщений управления на основе заданий. Закрепление устанавливается через COM API Планировщика заданий с использованием замаскированного задания «Windows System Update Service» с триггером при входе в систему. Публичных совпадений с другими кампаниями или атрибуции этой кампании выявлено не было.
#ParsedReport #CompletenessLow
07-09-2026

DoppelCart: 119,000 domains in what is likely the largest documented fake shop network

https://nebty-id.com/de/doppelcart-fakeshop-netzwerk/

Report completeness: Low

Threats:
Doppelcart

Victims:
Online retail, Legitimate brands

Industry:
E-commerce

ChatGPT TTPs:
do not use without manual check
T1036
CTT Report Hub
#ParsedReport #CompletenessLow 07-09-2026 DoppelCart: 119,000 domains in what is likely the largest documented fake shop network https://nebty-id.com/de/doppelcart-fakeshop-netzwerk/ Report completeness: Low Threats: Doppelcart Victims: Online retail…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В ходе расследования DoppelCart была выявлена крупная сеть, насчитывающая около 119 000 доменов в зоне `.shop`, использующих общую инфраструктуру и схожие технологии электронной коммерции. Эти сайты работают как поддельные интернет-магазины, копируя брендинг, каталоги товаров, описания и изображения легитимных розничных продавцов, чтобы выглядеть достоверно и потенциально обманывать клиентов.-----

В ходе расследования DoppelCart было выявлено около 119 000 доменов, связанных общей инфраструктурой и повторяющимися характеристиками их ПО для электронной коммерции. Эта сеть описывается как крупнейший публично задокументированный кластер поддельных магазинов по количеству доменов. Из этих доменов 118 787 использовали домен верхнего уровня `.shop`, что составляет примерно 2,72% от 4 361 908 доменов `.shop`, изученных в сентябре 2026 года, — примерно один домен из 37. Эти цифры отражают зарегистрированные домены в реестре зоны DNS и не указывают, был ли каждый сайт фактически доступен.

Похоже, магазины используют общую или тесно связанную техническую основу и демонстрируют повторяющиеся структурные характеристики. Исследователи выявили связи между доменами с помощью общедоступных сканирований веб-сайтов из urlscan. Общая инфраструктура указывает на координацию или повторное использование одной и той же платформы магазинов, однако не доказывает, что каждым доменом управляет один злоумышленник или организация.

Мошеннические сайты имитируют легитимных интернет-магазины, копируя каталоги товаров, описания и оригинальные изображения продукции. В одном задокументированном случае текст о товарах был воспроизведен слово в слово, включая подробную информацию о характеристиках и конструкции продукции. Благодаря этому поддельные магазины выглядят убедительно и выдают себя за известные бренды. Клиенты, взаимодействующие с такими сайтами, впоследствии могут направлять жалобы легитимным компаниям, чьи материалы и фирменное оформление были скопированы.

В результате блокировок, выявленных в ходе расследования, затронутые магазины оставались недоступными, однако, согласно сообщениям, большая часть более широкой сети продолжала работать. Масштаб сети и повторное использование инфраструктуры означают, что организациям может потребоваться выявлять домены, выдающие себя за них, с помощью поиска по своим брендам, доменам, скопированным материалам о товарах и связанным техническим индикаторам. Общедоступный набор данных может изменяться по мере выявления дополнительных доменов или исправления существующих записей.
#ParsedReport #CompletenessHigh
10-09-2026

Melofee: a look back at a Linux implant and its new variants

https://www.stormshield.com/news/cti-melofee-linux-implant-and-new-variants/

Report completeness: High

Actors/Campaigns:
Winnti
Ghostemperor

Threats:
Melofee
Crowdoor
Hemigate
Ratels
Reptile
Cobalt_strike_tool
Shadowpad
Plugx_rat
Stowaway_tool
Sparrowdoor
Terndoor
Cshell

Victims:
Linux servers

Geo:
Chinese, China

TTPs:
Tactics: 5
Technics: 0

IOCs:
File: 4
Hash: 9
Domain: 11
IP: 34

Soft:
Linux, crontab, systemd, inux Im

Algorithms:
sha1, rc4

Functions:
flock, uname, ioctl, connect, GetPlgInterface, GetPlugId, WritePlugin, SetBackCall

Win API:
getaddrinfo

YARA: Found
SIGMA: Found
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 Melofee: a look back at a Linux implant and its new variants https://www.stormshield.com/news/cti-melofee-linux-implant-and-new-variants/ Report completeness: High Actors/Campaigns: Winnti Ghostemperor Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Melofee — модульный бэкдор для Linux, связанный с деятельностью хакерской группировки APT41, ассоциируемой с Китаем. Он использует закрепление через cron или systemd, руткит ядра на базе Reptile, зашифрованную с помощью RC4 связь с сервером управления с резервными серверами, профилирование узла, динамическое обновление серверов управления, а также модули для выполнения команд в оболочке и управления файлами.-----

Melofee — семейство ВПО для Linux, нацеленное на серверы и с высокой степенью уверенности приписываемое связанным с Китаем злоумышленникам, в частности группировкам, связанным с APT41. Недавние образцы свидетельствуют о продолжающейся разработке с момента обнаружения Melofee в 2023 году, включая повышение модульности, улучшение механизмов закрепления, удаленное изменение конфигурации C2 и расширение возможностей сокрытия. Теперь имплант разделяет функции работы с командной оболочкой, управления файлами и выполнения команд на динамически загружаемые библиотеки, которые можно добавлять или удалять во время работы.

Основной бинарный файл поддерживает закрепление с помощью crontab или службы systemd, маскирующейся под службу VMware, а также демонизацию и самоудаление. Для предотвращения повторного выполнения используется неблокирующая блокировка `flock()` для `/tmp/lock_ax`. Перед загрузкой руткита ядра проверяется совместимость версии ядра узла. Руткит основан на проекте Reptile с открытым исходным кодом, зашифрован с помощью RC4 и встроен в основной бинарный файл в виде оверлея. Взаимодействие пользовательского пространства с компонентом ядра осуществляется через интерфейс `ioctl()` с кодом запроса `0xE0E0E0E`. Средства управления руткитом позволяют включать и отключать функции сокрытия.

Перед обращением к C2 Melofee собирает имя узла, имя текущего пользователя, дистрибутив Linux, локальные IPv4-адреса, тип операционной системы и временную метку. Эти значения объединяются в профиль идентификации узла и передаются при каждом подключении, а не только во время первоначальной регистрации. Имплант поддерживает до трех резервных записей C2; каждая из них содержит узел, порт и протокол. Подключения выполняются последовательно, пока одно из них не будет установлено. RC4 остается ключевым компонентом конфигурации и взаимодействия; используется статический ключ. Для подключений к C2 требуются определенные ответы аутентификации; при неудачной проверке имплант не выполняет команды.

Новые функции протокола позволяют импланту передавать сведения об активной конфигурации сети и динамически загружать обновленные параметры C2 без изменения встроенной конфигурации. Модуль выполнения команд вызывает `/bin/sh`, перехватывает стандартный вывод и сообщения об ошибках и отправляет результаты на C2. Операции с файлами аналогичным образом выполняются внешним модулем.

Были выявлены два кластера инфраструктуры. В одном использовались самоподписанные сертификаты, имитировавшие Symantec, а в другом — сертификаты, связанные с доменами “xdevops” и доменами с тематикой обновлений. Сходства в коде и протоколах связывают Melofee с семействами ВПО для Windows, включая CrowDoor, TernDoor, Hemigate и RatelS, что указывает на общую разработку или общих злоумышленников.
#ParsedReport #CompletenessMedium
10-09-2026

Gray Rabbits and the Tale of a One-Click Backdoor

https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou

Report completeness: Medium

Actors/Campaigns:
Unc3569

Threats:
Grayrabbit

Victims:
Government, Education, Technology, Finance

Industry:
Financial, Education, E-commerce, Government

Geo:
Asia, Hong kong, China, Chinese, Singapore

CVEs:
CVE-2026-51990 [Vulners]
CVSS V3.1: Unknown,
Vulners: Exploitation: Unknown

CVE-2021-38003 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<95.0.4638.69)


ChatGPT TTPs:
do not use without manual check
T1016, T1027, T1027.013, T1033, T1036.005, T1057, T1082, T1095, T1105, T1140, have more...

IOCs:
File: 13
Domain: 2
IP: 1
Hash: 3

Soft:
Sogou, Chromium, Chrome, Alibaba Cloud

Algorithms:
sha256, rc4, xor

Functions:
GetBrowserManagerInstance, PopulateCefSettings, OnWebViewIsReady, makeMapOdd, CreateEncoder, CreateObject, GetHandlerProperty, GetModuleProp

Win API:
GetFileAttributesW, CreateProcessW, ShellExecuteW, WinMain, LoadLibraryExW, GetCommandLineW, LoadLibraryW, CreateProcessA, CreateToolhelp32Snapshot, Process32First, have more...

Languages:
javascript

Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 Gray Rabbits and the Tale of a One-Click Backdoor https://www.gendigital.com/blog/insights/research/one-click-backdoor-sogou Report completeness: Medium Actors/Campaigns: Unc3569 Threats: Grayrabbit Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
UNC3569 эксплуатировала уязвимость обработчика протокола Sogou Input Method для запуска уязвимого веб-представления Chromium с отключенной песочницей, используя CVE-2021-38003 для выполнения кода. В результате атаки были доставлены загруженный методом DLL sideloading загрузчик и бэкдор GRAYRABBIT, который взаимодействует по зашифрованному TCP, собирает сведения об узле, передает файлы и загружает дополнительные модули.-----

CVE-2026-51990 — уязвимость удаленного выполнения кода в Sogou Input Method для Windows. Эксплойт объединяет уязвимости в обработчике пользовательского протокола `sgbiz:`, приложении конфигурации `SGMyInput.exe` и встроенном браузере Chromium. Обработчик протокола `biz_helper.exe` проверяет исполняемый файл, указанный параметром `module`, но не проверяет сопутствующий аргумент `param`, что позволяет злоумышленникам внедрять произвольные ключи командной строки в легитимные процессы Sogou.

Злоумышленники могут запустить `SGMyInput.exe` с параметром `-page=skincenter` и вредоносным параметром `-url`. Функция центра оформления создает веб-представление CEF и напрямую переходит по указанному URL без проверки схемы, имени узла или содержимого. Веб-представление использует CEF 80 с Chromium 80.0.3987.163, для которого в течение многих лет не выпускались обновления безопасности. Кроме того, оно работает с отключенной песочницей Chromium, а дополнительные средства защиты браузера также отключены. Это позволяет вредоносной странице эксплуатировать известные уязвимости V8 и получить выполнение кода с привилегиями вошедшего в систему пользователя после того, как атакуемый пользователь перейдет по специально сформированной ссылке.

Было замечено, что UNC3569 эксплуатировала эту цепочку с помощью эксплойта на JavaScript для CVE-2021-38003 — уязвимости V8, связанной с путаницей типов. Эксплойт обеспечивал произвольное чтение и запись памяти через поврежденные структуры V8 `Map`, изменял исполняемую память WebAssembly и запускал шелл-код. Шелл-код загружал из инфраструктуры Alibaba Cloud `7z.exe`, троянизированную `7z.dll` и зашифрованную полезную нагрузку. Подмена DLL через легитимный исполняемый файл 7-Zip запускала вредоносный загрузчик, который использовал проверку количества процессов для обнаружения песочницы, расшифровывал полезную нагрузку, выделял исполняемую память и выполнял ее с помощью API пула потоков Windows.

Финальной полезной нагрузкой был GRAYRABBIT — бэкдор для x64. Он использует обмен данными по необработанному TCP на порту 443 с шифрованием RC4 и статическим ключом, автоматически восстанавливает соединение, собирает сведения об узле и пользователе, поддерживает передачу файлов и рефлексивно загружает дополнительные модули, полученные от сервера управления. Tencent устранила эксплойт обработчика протокола в Sogou Input Method версии 16.3.0.3498, ограничив пользовательские URL протоколом HTTPS и списком разрешенных доменов.
#ParsedReport #CompletenessLow
10-09-2026

Finding and Notifying a ShinyHunters Claims Impersonation Campaign Before It Activated: 61 Domains, 48 Brands

https://flare.io/learn/resources/blog/shinyhunters-claims-impersonation-campaign

Report completeness: Low

Actors/Campaigns:
Shinyhunters
Cordial_spider

Threats:
Supply_chain_technique
Credential_harvesting_technique
Aitm_technique

Victims:
Healthcare, Financial services, Insurance, Retail and hospitality, Information technology, Media and entertainment, Aviation, Professional staffing

Industry:
Maritime, Financial, Healthcare, Retail, Transport, Entertainment, Aerospace

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1566.004, T1583.001