CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 UK Council Attack Linked to SonicWall SMA 1000 Campaign https://hunt.io/blog/sonicwall-sma1000-uk-council-attack Report completeness: High Threats: Impacket_tool Secretsdump_tool Dcsync_technique Passthehash_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----
17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.
В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.
Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.
В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----
17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.
В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.
Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.
В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
#ParsedReport #CompletenessMedium
10-09-2026
Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers
https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers
Report completeness: Medium
Threats:
Metamorfo
Clipboard_injection_technique
Ousaban
Victims:
Financial institutions, Bank users
Industry:
Financial
Geo:
Peru, Mexico, Argentina, Latin america, Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1027.013, T1033, T1036, T1047, T1055, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 2
Hash: 44
Domain: 13
IP: 2
Coin: 2
Soft:
Windows service, Outlook, Microsoft Outlook
Algorithms:
base64, zip, md5, exhibit
Languages:
javascript, autoit, jscript
10-09-2026
Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers
https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers
Report completeness: Medium
Threats:
Metamorfo
Clipboard_injection_technique
Ousaban
Victims:
Financial institutions, Bank users
Industry:
Financial
Geo:
Peru, Mexico, Argentina, Latin america, Colombia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1027.013, T1033, T1036, T1047, T1055, T1059.007, T1071.001, T1082, have more...
IOCs:
File: 2
Hash: 44
Domain: 13
IP: 2
Coin: 2
Soft:
Windows service, Outlook, Microsoft Outlook
Algorithms:
base64, zip, md5, exhibit
Languages:
javascript, autoit, jscript
Fortinet Blog
Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers
FortiGuard Labs examines how a new Casbaneiro campaign targeting Latin America uses geofencing and distributed servers to evade analysis and detection…
CTT Report Hub
#ParsedReport #CompletenessMedium 10-09-2026 Casbaneiro: A Banking Trojan with Distributed Data-Receiving Servers https://www.fortinet.com/blog/threat-research/casbaneiro-a-banking-trojan-with-distributed-data-receiving-servers Report completeness: Medium…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года банковский троян Casbaneiro атаковал пользователей из стран Латинской Америки с помощью фишинговых писем с географической фильтрацией и вредоносных PDF-файлов-приманок. В его многоэтапной цепочке на основе HTA, JavaScript и AutoIt использовались проверки песочницы и языка, закрепление, Внедрение кода в процессы и поэтапная доставка полезной нагрузки. Casbaneiro активировал C2 при посещении банковских сайтов, что позволяло красть данные, регистрировать нажатия клавиш, манипулировать буфером обмена, выполнять команды и отображать поддельные окна банковских приложений.-----
В августе 2026 года кампания банковского трояна Casbaneiro была нацелена на пользователей в Латинской Америке, включая Аргентину, Перу, Колумбию и Мексику. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления. В ссылках из приманок использовалось геозонирование: посетители из стран, не являющихся целевыми, перенаправлялись на легитимные сайты, тогда как выбранные пользователи получали встроенный в JavaScript ZIP-архив в кодировке Base64. Загрузка инициировалась через браузер, после чего выполнялось перенаправление на пустую страницу.
В архиве содержался HTA-файл, загружавший внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript. Сценарии использовали Инструментарий управления Windows (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, ВПО отдельно загружало легитимный интерпретатор AutoIt, скомпилированный сценарий AutoIt и сжатую полезную нагрузку. Для идентификации сжатого файла использовались случайные имена и суффикс `crT`. Закрепление обеспечивалось с помощью LNK-файла в папке автозагрузки, а каталог-маркер в `%PUBLIC%` предотвращал повторное выполнение.
Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в `RegSvcs.exe` или, если этот файл был недоступен, в `mobsync.exe`. Casbaneiro расшифровывал строки времени выполнения, создавал мьютекс, исключал системы с немецким, французским или английским языком по умолчанию и формировал идентификатор MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла. ВПО собирало адреса эл. почты из адресной книги, а также сведения об отправителях и получателях Outlook и сохраняло маркер активности в `%APPDATA%\.Outlook`.
ВПО распределяло обмен данными между несколькими серверами. Оно передавало данные об атакуемом пользователе в кодировке Base64 или без шифрования и использовало конечную точку, которая намеренно возвращала ответы HTTP 403. Если получался другой код состояния, ВПО повторяло попытку, из-за чего инфраструктура могла выглядеть неактивной. После ожидаемого ответа 403 создавались дополнительные маркеры. Фактическая связь C2 активировалась, когда атакуемый пользователь открывал целевой банковский сайт. Функции C2 включали управление клавиатурой, вставку данных из буфера обмена, выполнение файлов и команд, а также отображение поддельных банковских окон. Эти условия, поэтапно размещаемые компоненты, проверки языка и песочницы, а также распределенные серверы были предназначены для обхода автоматизированного анализа и усложнения исследования сети.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В августе 2026 года банковский троян Casbaneiro атаковал пользователей из стран Латинской Америки с помощью фишинговых писем с географической фильтрацией и вредоносных PDF-файлов-приманок. В его многоэтапной цепочке на основе HTA, JavaScript и AutoIt использовались проверки песочницы и языка, закрепление, Внедрение кода в процессы и поэтапная доставка полезной нагрузки. Casbaneiro активировал C2 при посещении банковских сайтов, что позволяло красть данные, регистрировать нажатия клавиш, манипулировать буфером обмена, выполнять команды и отображать поддельные окна банковских приложений.-----
В августе 2026 года кампания банковского трояна Casbaneiro была нацелена на пользователей в Латинской Америке, включая Аргентину, Перу, Колумбию и Мексику. Заражение начиналось с фишинговых писем и PDF-документов, замаскированных под счета или юридические уведомления. В ссылках из приманок использовалось геозонирование: посетители из стран, не являющихся целевыми, перенаправлялись на легитимные сайты, тогда как выбранные пользователи получали встроенный в JavaScript ZIP-архив в кодировке Base64. Загрузка инициировалась через браузер, после чего выполнялось перенаправление на пустую страницу.
В архиве содержался HTA-файл, загружавший внешний JavaScript, а также пакет сценариев на основе XML со встроенным JScript. Сценарии использовали Инструментарий управления Windows (WMI) для обнаружения песочницы и проверки языка операционной системы. Если среда успешно проходила проверки, ВПО отдельно загружало легитимный интерпретатор AutoIt, скомпилированный сценарий AutoIt и сжатую полезную нагрузку. Для идентификации сжатого файла использовались случайные имена и суффикс `crT`. Закрепление обеспечивалось с помощью LNK-файла в папке автозагрузки, а каталог-маркер в `%PUBLIC%` предотвращал повторное выполнение.
Загрузчик AutoIt отображал поддельное окно службы Windows, распаковывал итоговую полезную нагрузку и внедрял ее в `RegSvcs.exe` или, если этот файл был недоступен, в `mobsync.exe`. Casbaneiro расшифровывал строки времени выполнения, создавал мьютекс, исключал системы с немецким, французским или английским языком по умолчанию и формировал идентификатор MD5 на основе имени компьютера, имени пользователя и имени исполняемого файла. ВПО собирало адреса эл. почты из адресной книги, а также сведения об отправителях и получателях Outlook и сохраняло маркер активности в `%APPDATA%\.Outlook`.
ВПО распределяло обмен данными между несколькими серверами. Оно передавало данные об атакуемом пользователе в кодировке Base64 или без шифрования и использовало конечную точку, которая намеренно возвращала ответы HTTP 403. Если получался другой код состояния, ВПО повторяло попытку, из-за чего инфраструктура могла выглядеть неактивной. После ожидаемого ответа 403 создавались дополнительные маркеры. Фактическая связь C2 активировалась, когда атакуемый пользователь открывал целевой банковский сайт. Функции C2 включали управление клавиатурой, вставку данных из буфера обмена, выполнение файлов и команд, а также отображение поддельных банковских окон. Эти условия, поэтапно размещаемые компоненты, проверки языка и песочницы, а также распределенные серверы были предназначены для обхода автоматизированного анализа и усложнения исследования сети.
#ParsedReport #CompletenessHigh
10-09-2026
FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE
https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/
Report completeness: High
Threats:
E4del
Pinhole
Dead_drop_technique
Apc_injection_technique
Lolbin_technique
Bitsadmin_tool
Process_injection_technique
Victims:
Windows systems
Geo:
London, Los angeles
TTPs:
ChatGPT TTPs:
T1036, T1055, T1055.004, T1059, T1059.001, T1070.004, T1071.001, T1071.002, T1083, T1090, have more...
IOCs:
File: 27
Registry: 2
Path: 3
IP: 6
Command: 1
Url: 2
Domain: 1
Soft:
Node.js, Electron, Discord, ConPTY, Windows Terminal, OpenSSH, curl, winscp, coreftp, cyberduck, have more...
Algorithms:
sha256, zip
Functions:
count
Win Services:
BITS, WebClient
Languages:
javascript, powershell, cscript
10-09-2026
FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE
https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/
Report completeness: High
Threats:
E4del
Pinhole
Dead_drop_technique
Apc_injection_technique
Lolbin_technique
Bitsadmin_tool
Process_injection_technique
Victims:
Windows systems
Geo:
London, Los angeles
TTPs:
ChatGPT TTPs:
do not use without manual checkT1036, T1055, T1055.004, T1059, T1059.001, T1070.004, T1071.001, T1071.002, T1083, T1090, have more...
IOCs:
File: 27
Registry: 2
Path: 3
IP: 6
Command: 1
Url: 2
Domain: 1
Soft:
Node.js, Electron, Discord, ConPTY, Windows Terminal, OpenSSH, curl, winscp, coreftp, cyberduck, have more...
Algorithms:
sha256, zip
Functions:
count
Win Services:
BITS, WebClient
Languages:
javascript, powershell, cscript
RST Cloud - Threat Intelligence Solutions
FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE - RST Cloud
THREAT INTELLIGENCE REPORT Prepared by Essa Amous, CTO, RST Cloud Reporting date 10 September 2026 Introduction This article builds on the original research published by SOCRadar, which identified a Windows malware delivery campaign using FTP server banners…
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/ Report completeness: High Threats: E4del Pinhole D…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----
В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.
В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.
E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.
PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----
В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.
В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.
E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.
PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
#technique
WhatsApp Link Preview Spoofing to Arbitrary Deep-Link Invocation on iOS/macOS
https://github.com/kasif-dekel/random-stuff/blob/master/whatsapp_deeplink_vulnerability.md
WhatsApp Link Preview Spoofing to Arbitrary Deep-Link Invocation on iOS/macOS
https://github.com/kasif-dekel/random-stuff/blob/master/whatsapp_deeplink_vulnerability.md
GitHub
random-stuff/whatsapp_deeplink_vulnerability.md at master · kasif-dekel/random-stuff
bunch of random stuff. Contribute to kasif-dekel/random-stuff development by creating an account on GitHub.
#technique
HashSiphon
NTLM hash extraction through HTTP-layer authentication proxying, zero SSPI calls from the attacker process.
https://github.com/ivancabrera02/HashSiphon
HashSiphon
NTLM hash extraction through HTTP-layer authentication proxying, zero SSPI calls from the attacker process.
https://github.com/ivancabrera02/HashSiphon
GitHub
GitHub - ivancabrera02/HashSiphon
Contribute to ivancabrera02/HashSiphon development by creating an account on GitHub.
#technique
Fileless ELF Execution via Kernel Keyring
https://matheuzsecurity.github.io/hacking/linux-kernel-keyring-fileless-exec/
Fileless ELF Execution via Kernel Keyring
https://matheuzsecurity.github.io/hacking/linux-kernel-keyring-fileless-exec/
0xMatheuZ
Fileless ELF Execution via Kernel Keyring
Using the Linux kernel keyring to stage an ELF in slab memory and execute it via userland exec, skipping execve and the filesystem entirely.
#ParsedReport #CompletenessHigh
09-09-2026
Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence
https://www.huntress.com/blog/phishing-bitb-rmm-attacks
Report completeness: High
Threats:
Bitm_technique
Screenconnect_tool
Trojan:win32/commando.a
Industry:
Education
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036, T1036.005, T1059.003, T1105, T1204.002, T1219, T1543.003, T1566.002
IOCs:
File: 5
Url: 7
Domain: 6
IP: 1
Path: 1
Hash: 4
Email: 0
BrowserExtension: 0
Soft:
Gmail, curl, Microsoft Defender
Algorithms:
sha256
Languages:
javascript
09-09-2026
Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence
https://www.huntress.com/blog/phishing-bitb-rmm-attacks
Report completeness: High
Threats:
Bitm_technique
Screenconnect_tool
Trojan:win32/commando.a
Industry:
Education
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1036.005, T1059.003, T1105, T1204.002, T1219, T1543.003, T1566.002
IOCs:
File: 5
Url: 7
Domain: 6
IP: 1
Path: 1
Hash: 4
Email: 0
BrowserExtension: 0
Soft:
Gmail, curl, Microsoft Defender
Algorithms:
sha256
Languages:
javascript
Huntress
Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence | Huntress
See how a browser-in-the-browser phishing attack led to rogue ScreenConnect persistence and evasion tactics Huntress caught in the act.
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence https://www.huntress.com/blog/phishing-bitb-rmm-attacks Report completeness: High Threats: Bitm_technique Screenconnect_tool Trojan:win32/commando.a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники использовали фишинг и приманки в стиле Adobe, реализованные через технику browser-in-the-browser, чтобы заставить жертв установить вредоносные клиенты ScreenConnect. Эти клиенты устанавливали постоянный удаленный доступ в виде служб Windows, использовали `cmd.exe` и `curl` для развертывания дополнительных клиентов, а также выполняли инструменты для сокрытия активности курсора.
-----
В двух инцидентах, произошедших 25 и 31 августа, злоумышленники использовали фишинговые сообщения, чтобы направить жертв на страницы, контролируемые атакующими, с применением техники browser-in-the-browser (BiTB). Фальшивые страницы имитировали запросы на просмотр файлов Adobe PDF Reader и отображали убедительные окна браузера, включая фирменный стиль Adobe и правдоподобные URL-адреса. Жертвам предписывалось установить или обновить Adobe Reader, однако загружаемые файлы являлись вредоносными установщиками ScreenConnect.
В первом инциденте фишинговая ссылка привела к домену `adoube[.\]vu`, на котором отображалась поддельная CAPTCHA и приманка в виде документа Adobe PDF. Предположительно установщик Adobe, `ScreenConnect.ClientSetup.exe`, был загружен с `hosthiifran[.\]screenconnect[.\]com`. При выполнении файла были установлены два несанкционированных клиента ScreenConnect. Первый клиент, идентифицированный как `9c1aea531ba4c511`, взаимодействовал с `instance-uxh86b-relay[.\]screenconnect[.\]com` и использовал `cmd.exe` и `curl` для загрузки второго клиента, `7c1d255d0efefde6`, который подключился к `144.172.115[.\]59`. Оба клиента обеспечили закрепление в системе в виде служб Windows. Затем злоумышленник использовал вторую сессию для выполнения `HideCursor.exe` — бинарного файла, предназначенного для сокрытия видимой активности.
Второй инцидент начался с вредоносной ссылки, доставленной через сообщение AT&T Office@Hand. Ссылка перенаправила жертву на `selectstructure[.\]com[.\]au/freedom/adobedocument.html`, где использовалась приманка с тематикой Adobe. Фальшивое обновление `AdbRdBkUpsStUp.msi` было загружено с `victory[.\]mkc1[.\]digitaloceanspaces[.\]com`. В результате была установлена клиентская часть ScreenConnect `d751818fd46e5ca9`, которая с помощью `cmd.exe` и `curl` загрузила `patch.msi` с `consultingics[.\]com`. Это привело к установке клиента `c19e38a20f1ba492`, загруженного с `scx[.\]illuminantgroup[.\]net` и настроенного на взаимодействие с `relay[.\]illuminantgroup[.\]net`. Оба клиента были зарегистрированы как службы, обеспечивая избыточное закрепление для удаленного доступа. Затем злоумышленник выполнил `HideUL.exe` для подавления или сокрытия активности курсора. Microsoft Defender обнаружил `patch.msi` как `Trojan:Win32/Commando.A!ml`, однако выполнение не было полностью предотвращено. Обе атаки были пресечены до начала дополнительной активности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники использовали фишинг и приманки в стиле Adobe, реализованные через технику browser-in-the-browser, чтобы заставить жертв установить вредоносные клиенты ScreenConnect. Эти клиенты устанавливали постоянный удаленный доступ в виде служб Windows, использовали `cmd.exe` и `curl` для развертывания дополнительных клиентов, а также выполняли инструменты для сокрытия активности курсора.
-----
В двух инцидентах, произошедших 25 и 31 августа, злоумышленники использовали фишинговые сообщения, чтобы направить жертв на страницы, контролируемые атакующими, с применением техники browser-in-the-browser (BiTB). Фальшивые страницы имитировали запросы на просмотр файлов Adobe PDF Reader и отображали убедительные окна браузера, включая фирменный стиль Adobe и правдоподобные URL-адреса. Жертвам предписывалось установить или обновить Adobe Reader, однако загружаемые файлы являлись вредоносными установщиками ScreenConnect.
В первом инциденте фишинговая ссылка привела к домену `adoube[.\]vu`, на котором отображалась поддельная CAPTCHA и приманка в виде документа Adobe PDF. Предположительно установщик Adobe, `ScreenConnect.ClientSetup.exe`, был загружен с `hosthiifran[.\]screenconnect[.\]com`. При выполнении файла были установлены два несанкционированных клиента ScreenConnect. Первый клиент, идентифицированный как `9c1aea531ba4c511`, взаимодействовал с `instance-uxh86b-relay[.\]screenconnect[.\]com` и использовал `cmd.exe` и `curl` для загрузки второго клиента, `7c1d255d0efefde6`, который подключился к `144.172.115[.\]59`. Оба клиента обеспечили закрепление в системе в виде служб Windows. Затем злоумышленник использовал вторую сессию для выполнения `HideCursor.exe` — бинарного файла, предназначенного для сокрытия видимой активности.
Второй инцидент начался с вредоносной ссылки, доставленной через сообщение AT&T Office@Hand. Ссылка перенаправила жертву на `selectstructure[.\]com[.\]au/freedom/adobedocument.html`, где использовалась приманка с тематикой Adobe. Фальшивое обновление `AdbRdBkUpsStUp.msi` было загружено с `victory[.\]mkc1[.\]digitaloceanspaces[.\]com`. В результате была установлена клиентская часть ScreenConnect `d751818fd46e5ca9`, которая с помощью `cmd.exe` и `curl` загрузила `patch.msi` с `consultingics[.\]com`. Это привело к установке клиента `c19e38a20f1ba492`, загруженного с `scx[.\]illuminantgroup[.\]net` и настроенного на взаимодействие с `relay[.\]illuminantgroup[.\]net`. Оба клиента были зарегистрированы как службы, обеспечивая избыточное закрепление для удаленного доступа. Затем злоумышленник выполнил `HideUL.exe` для подавления или сокрытия активности курсора. Microsoft Defender обнаружил `patch.msi` как `Trojan:Win32/Commando.A!ml`, однако выполнение не было полностью предотвращено. Обе атаки были пресечены до начала дополнительной активности.
#ParsedReport #CompletenessMedium
13-09-2026
Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner
https://ctrlaltintel.com/bulletins/clickfix-stealers-and-mining/
Report completeness: Medium
Threats:
Clickfix_technique
Wallstealer
Xmrig_miner
Dead_drop_technique
Vidar_stealer
Voidstealer
TTPs:
Tactics: 4
Technics: 3
IOCs:
IP: 3
Url: 2
File: 8
Domain: 7
Path: 1
Hash: 16
Soft:
Steam, Telegram, Discord
Algorithms:
sha256, aes-256-gcm
Languages:
rust, powershell
13-09-2026
Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner
https://ctrlaltintel.com/bulletins/clickfix-stealers-and-mining/
Report completeness: Medium
Threats:
Clickfix_technique
Wallstealer
Xmrig_miner
Dead_drop_technique
Vidar_stealer
Voidstealer
TTPs:
Tactics: 4
Technics: 3
IOCs:
IP: 3
Url: 2
File: 8
Domain: 7
Path: 1
Hash: 16
Soft:
Steam, Telegram, Discord
Algorithms:
sha256, aes-256-gcm
Languages:
rust, powershell
Ctrl-Alt-Intel
Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner
Static analysis of a ClickFix collection reveals WallStealer payloads, Steam-based C2 discovery and an XMRig mining chain sharing the delivery IP.
CTT Report Hub
#ParsedReport #CompletenessMedium 13-09-2026 Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner https://ctrlaltintel.com/bulletins/clickfix-stealers-and-mining/ Report completeness: Medium Threats: Clickfix_technique Wallstealer Xmrig_miner …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коллекция на 94.103.1.175 содержала инфраструктуру доставки вредоносного ПО на основе поддельных CAPTCHA, распространявшую Rust-дропперы с WallStealer, который похищал данные браузеров, мессенджеров, игр и криптовалют. Та же инфраструктура также поддерживала майнинг криптовалюты XMRig, а профили Steam использовались для обнаружения каналов управления.
-----
Коллекция, размещенная на 94.103.1.175:16482, содержала поддельную страницу CAPTCHA от Cloudflare, защищенные исполняемые файлы и скрипты, связанные с распространением ВПО. Скрипт CAPTCHA пытался скопировать в буфер обмена обфусцированную команду PowerShell и инструктировал пользователей вставить её в окно «Выполнить» Windows. Другие скрипты содержали ссылки на загрузку исполняемых файлов, однако ошибки реализации указывают на намерение осуществить доставку, а не на подтвержденный успешный заражение.
Несколько исполняемых файлов, включая key_x38512.exe, keywp.exe и stube.exe, использовали фреймворк дроппера на базе Rust. Дропперы шифровали встроенные вредоносные модули для Windows с помощью AES-256-GCM и запускали расшифрованные файлы в качестве дочерних процессов. Два вредоносных модуля представляли собой практически идентичные образцы WallStealer, различавшиеся только идентификатором сборки. Их функциональные возможности включали кражу паролей, файлов cookie, данных автозаполнения и платежных карт из браузеров; создание скриншотов и профилирование хоста; а также сбор данных из Телеграм, Discord, Steam, FileZilla и криптокошельков. Связанные пути конфигурации и загрузки включали `/api/config` и `/api/upload`. В образцах не обнаружено ранее предположительного вредоносного поведения TLS-колбэка.
WallStealer также использовал профили Steam в качестве механизма передачи данных для обнаружения каналов управления. Вредоносное ПО извлекало страницы профилей и извлекало поле `actual_persona_name`, используя его значение для определения последующего пункта назначения для связи. Это свидетельствует об использовании общей инфраструктуры и методов, но само по себе не доказывает, что все связанные образцы управлялись одной группой. В отчете также отмечается, что ни один из предоставленных бинарных файлов не был подтвержден как Vidar.
Дополнительный анализ `stube.exe` позволил обнаружить DLL для майнинга, основанную на XMRig 6.25.0, и драйвер WinRing0 версии 1.2.0.5. Майнер был настроен на подключение к 94.103.1.175:3333 с указанием значения кошелька или пользователя, а также с аргументами `--background` и `--donate-level=0`. Его загрузчик ссылался на `C:\ProgramData\NVDisplay` в качестве места развертывания, хотя установка в этом каталоге на системе жертвы не наблюдалась. Общий IP-адрес доставки связывает майнинговую активность с сбором данных, что указывает на то, что инфраструктура поддерживала как кражу учетных данных, так и майнинг криптовалюты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коллекция на 94.103.1.175 содержала инфраструктуру доставки вредоносного ПО на основе поддельных CAPTCHA, распространявшую Rust-дропперы с WallStealer, который похищал данные браузеров, мессенджеров, игр и криптовалют. Та же инфраструктура также поддерживала майнинг криптовалюты XMRig, а профили Steam использовались для обнаружения каналов управления.
-----
Коллекция, размещенная на 94.103.1.175:16482, содержала поддельную страницу CAPTCHA от Cloudflare, защищенные исполняемые файлы и скрипты, связанные с распространением ВПО. Скрипт CAPTCHA пытался скопировать в буфер обмена обфусцированную команду PowerShell и инструктировал пользователей вставить её в окно «Выполнить» Windows. Другие скрипты содержали ссылки на загрузку исполняемых файлов, однако ошибки реализации указывают на намерение осуществить доставку, а не на подтвержденный успешный заражение.
Несколько исполняемых файлов, включая key_x38512.exe, keywp.exe и stube.exe, использовали фреймворк дроппера на базе Rust. Дропперы шифровали встроенные вредоносные модули для Windows с помощью AES-256-GCM и запускали расшифрованные файлы в качестве дочерних процессов. Два вредоносных модуля представляли собой практически идентичные образцы WallStealer, различавшиеся только идентификатором сборки. Их функциональные возможности включали кражу паролей, файлов cookie, данных автозаполнения и платежных карт из браузеров; создание скриншотов и профилирование хоста; а также сбор данных из Телеграм, Discord, Steam, FileZilla и криптокошельков. Связанные пути конфигурации и загрузки включали `/api/config` и `/api/upload`. В образцах не обнаружено ранее предположительного вредоносного поведения TLS-колбэка.
WallStealer также использовал профили Steam в качестве механизма передачи данных для обнаружения каналов управления. Вредоносное ПО извлекало страницы профилей и извлекало поле `actual_persona_name`, используя его значение для определения последующего пункта назначения для связи. Это свидетельствует об использовании общей инфраструктуры и методов, но само по себе не доказывает, что все связанные образцы управлялись одной группой. В отчете также отмечается, что ни один из предоставленных бинарных файлов не был подтвержден как Vidar.
Дополнительный анализ `stube.exe` позволил обнаружить DLL для майнинга, основанную на XMRig 6.25.0, и драйвер WinRing0 версии 1.2.0.5. Майнер был настроен на подключение к 94.103.1.175:3333 с указанием значения кошелька или пользователя, а также с аргументами `--background` и `--donate-level=0`. Его загрузчик ссылался на `C:\ProgramData\NVDisplay` в качестве места развертывания, хотя установка в этом каталоге на системе жертвы не наблюдалась. Общий IP-адрес доставки связывает майнинговую активность с сбором данных, что указывает на то, что инфраструктура поддерживала как кражу учетных данных, так и майнинг криптовалюты.
#ParsedReport #CompletenessHigh
10-09-2026
From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection
https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/
Report completeness: High
Actors/Campaigns:
Sidewinder
Southnet
Threats:
Spear-phishing_technique
Motw_bypass_technique
Victims:
Government organizations, Defence organizations, Diplomatic organizations, Government employees
Industry:
Maritime, Government
Geo:
Asia, Sri lanka, Nepal, Bangladesh, Pakistan, Myanmar, Asian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 4
Technics: 9
IOCs:
IP: 1
File: 6
Hash: 3
Path: 1
Domain: 1
Url: 9
Soft:
WinHTTP, Microsoft Office, inHTTP re, Task Scheduler, Windows Security
Algorithms:
zip, sha256, base64
Functions:
WinHTTP
Win API:
EXE, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpOpenRequest, ExitProcess, WinHttpConnect, WinHttpReadData, GetLastError, WinHttpQueryHeaders
Languages:
powershell, cscript, visual_basic
Platforms:
x64
10-09-2026
From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection
https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/
Report completeness: High
Actors/Campaigns:
Sidewinder
Southnet
Threats:
Spear-phishing_technique
Motw_bypass_technique
Victims:
Government organizations, Defence organizations, Diplomatic organizations, Government employees
Industry:
Maritime, Government
Geo:
Asia, Sri lanka, Nepal, Bangladesh, Pakistan, Myanmar, Asian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 4
Technics: 9
IOCs:
IP: 1
File: 6
Hash: 3
Path: 1
Domain: 1
Url: 9
Soft:
WinHTTP, Microsoft Office, inHTTP re, Task Scheduler, Windows Security
Algorithms:
zip, sha256, base64
Functions:
WinHTTP
Win API:
EXE, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpOpenRequest, ExitProcess, WinHttpConnect, WinHttpReadData, GetLastError, WinHttpQueryHeaders
Languages:
powershell, cscript, visual_basic
Platforms:
x64
www.malwareinfo.app
From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection — Malware INFO Blog
An evidence-led investigation traces a Myanmar pension lure from an encrypted Word attachment to an embedded implant and evaluates its overlap with regional SideWinder reporting.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целевая фишинговая кампания, направленная против Мьянмы, использовала защищённый паролем документ Word с тематикой государственных органов, содержащий встроенный код VBA для развертывания `DellHeuristics.exe`. ВПО собирала данные геолокации, ограничивала выполнение только для Мьянмы и использовала API GitHub для возможного check-in или удалённого управления, обеспечивая закрепление через механизмы автозагрузки и запланированных задач. Пересечение инфраструктуры указывает на региональные связи, однако не позволяет установить атрибуцию или подтвердить успешную компрометацию жертв.
-----
Целевая фишинговая кампания, направленная против Мьянмы, использовала приманку в виде правил пенсионного обеспечения, отправленную выбранной группе институциональных получателей. В письме содержалось защищенное паролем вложение в формате Word, пароль «0035» был указан в самом сообщении. Документ содержал информацию о пенсионном обеспечении и электронной пенсионной системе (e-Pension) в правительственном стиле, а также печати и официальную символику, чтобы побудить к выполнению. Пакет OOXML содержал макрос VBA и встроенный полезный груз, что означало, что основной исполняемый файл не требовалось загружать с внешней инфраструктуры.
Макрос был разработан для восстановления ZIP-архива, содержащего `DellHeuristics.exe`, с последующим использованием VBS/BAT-скриптов для промежуточного размещения. Восстановленная логика закрепления (persistence) была нацелена на папку «Автозагрузка» пользователя и запланированную задачу, настроенную на запуск с интервалом в пять минут. Эти данные свидетельствуют о предполагаемом поведении при развертывании, однако не доказывают, что полная цепочка была выполнена на системе жертвы, поскольку механизмы управления макросами, защищенный режим просмотра, метка «Отметка происхождения» (Mark-of-the-Web), ограничения на выполнение скриптов и другие политики конечных точек могли прервать выполнение.
Анализ во время выполнения подтвердил, что извлечённый исполняемый файл запрашивал данные геолокации на `ip-api.com` и содержал проверку по стране, требующую ответ для Мьянмы (`MM`). В лабораторных условиях исходная проверка прерывалась, если окружение не соответствовало Мьянме. В ходе модифицированного аналитиком запуска сравнение было изменено на Малайзию (`MY`), поэтому наблюдения после этого изменения нельзя рассматривать как естественное выполнение на стороне жертвы. ВПО также обращалась к `raw.githubusercontent.com` для получения данных начальной загрузки и взаимодействовала с `api.github.com`. Она читала маркер репозитория, готовила аутентифицированную операцию `PUT` для пустого файла и выполняла или готовила операцию `GET` для проверки по тому же пути, что согласуется с использованием GitHub для связи или удалённого управления. Отдельный выделенный сервер C2 на этапе перехваченного выполнения не наблюдался.
Исполняемый файл содержал IP-адрес `88.119.161.40`, который ранее был сообщен Bangladesh e-GOV CIRT в качестве индикатора, связанного с фишинговой активностью, нацеленной на государственные органы. Данное дело также имеет общие черты с описанными в отчетах об Operation SouthNet и активности, приписываемой SideWinder, такие как региональная направленность, административные приманки и злоупотребление доверенными сервисами. Тем не менее, имеющиеся доказательства подтверждают пересечение IoC и вероятную региональную связь, но не прямую атрибуцию актора. Они не доказывают выполнение файла получателем, завершение закрепления, успешную эксфильтрацию, принятие записи в GitHub, исключительный контроль над общим IP-адресом или принадлежность SideWinder.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целевая фишинговая кампания, направленная против Мьянмы, использовала защищённый паролем документ Word с тематикой государственных органов, содержащий встроенный код VBA для развертывания `DellHeuristics.exe`. ВПО собирала данные геолокации, ограничивала выполнение только для Мьянмы и использовала API GitHub для возможного check-in или удалённого управления, обеспечивая закрепление через механизмы автозагрузки и запланированных задач. Пересечение инфраструктуры указывает на региональные связи, однако не позволяет установить атрибуцию или подтвердить успешную компрометацию жертв.
-----
Целевая фишинговая кампания, направленная против Мьянмы, использовала приманку в виде правил пенсионного обеспечения, отправленную выбранной группе институциональных получателей. В письме содержалось защищенное паролем вложение в формате Word, пароль «0035» был указан в самом сообщении. Документ содержал информацию о пенсионном обеспечении и электронной пенсионной системе (e-Pension) в правительственном стиле, а также печати и официальную символику, чтобы побудить к выполнению. Пакет OOXML содержал макрос VBA и встроенный полезный груз, что означало, что основной исполняемый файл не требовалось загружать с внешней инфраструктуры.
Макрос был разработан для восстановления ZIP-архива, содержащего `DellHeuristics.exe`, с последующим использованием VBS/BAT-скриптов для промежуточного размещения. Восстановленная логика закрепления (persistence) была нацелена на папку «Автозагрузка» пользователя и запланированную задачу, настроенную на запуск с интервалом в пять минут. Эти данные свидетельствуют о предполагаемом поведении при развертывании, однако не доказывают, что полная цепочка была выполнена на системе жертвы, поскольку механизмы управления макросами, защищенный режим просмотра, метка «Отметка происхождения» (Mark-of-the-Web), ограничения на выполнение скриптов и другие политики конечных точек могли прервать выполнение.
Анализ во время выполнения подтвердил, что извлечённый исполняемый файл запрашивал данные геолокации на `ip-api.com` и содержал проверку по стране, требующую ответ для Мьянмы (`MM`). В лабораторных условиях исходная проверка прерывалась, если окружение не соответствовало Мьянме. В ходе модифицированного аналитиком запуска сравнение было изменено на Малайзию (`MY`), поэтому наблюдения после этого изменения нельзя рассматривать как естественное выполнение на стороне жертвы. ВПО также обращалась к `raw.githubusercontent.com` для получения данных начальной загрузки и взаимодействовала с `api.github.com`. Она читала маркер репозитория, готовила аутентифицированную операцию `PUT` для пустого файла и выполняла или готовила операцию `GET` для проверки по тому же пути, что согласуется с использованием GitHub для связи или удалённого управления. Отдельный выделенный сервер C2 на этапе перехваченного выполнения не наблюдался.
Исполняемый файл содержал IP-адрес `88.119.161.40`, который ранее был сообщен Bangladesh e-GOV CIRT в качестве индикатора, связанного с фишинговой активностью, нацеленной на государственные органы. Данное дело также имеет общие черты с описанными в отчетах об Operation SouthNet и активности, приписываемой SideWinder, такие как региональная направленность, административные приманки и злоупотребление доверенными сервисами. Тем не менее, имеющиеся доказательства подтверждают пересечение IoC и вероятную региональную связь, но не прямую атрибуцию актора. Они не доказывают выполнение файла получателем, завершение закрепления, успешную эксфильтрацию, принятие записи в GitHub, исключительный контроль над общим IP-адресом или принадлежность SideWinder.