CTT Report Hub
3.48K subscribers
10.4K photos
6 videos
67 files
14.1K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
10-09-2026

FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE

https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/

Report completeness: High

Threats:
E4del
Pinhole
Dead_drop_technique
Apc_injection_technique
Lolbin_technique
Bitsadmin_tool
Process_injection_technique

Victims:
Windows systems

Geo:
London, Los angeles

TTPs:

ChatGPT TTPs:
do not use without manual check
T1036, T1055, T1055.004, T1059, T1059.001, T1070.004, T1071.001, T1071.002, T1083, T1090, have more...

IOCs:
File: 27
Registry: 2
Path: 3
IP: 6
Command: 1
Url: 2
Domain: 1

Soft:
Node.js, Electron, Discord, ConPTY, Windows Terminal, OpenSSH, curl, winscp, coreftp, cyberduck, have more...

Algorithms:
sha256, zip

Functions:
count

Win Services:
BITS, WebClient

Languages:
javascript, powershell, cscript
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 FTP Banner Dead Drops: A Hunter’s Field Guide to E4del and PINHOLE https://www.rstcloud.com/ftp-banner-dead-drops-a-hunters-field-guide-to-e4del-and-pinhole/ Report completeness: High Threats: E4del Pinhole D…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В рамках кампании злоумышленники используют баннеры FTP 220 в качестве тайников для управления, передавая полученное содержимое интерпретаторам, таким как PowerShell, и используя такие инструменты, как BITS, для бесфайлового выполнения. В число полезных нагрузок входят E4del — RAT на базе Electron, замаскированный под Discord, — и PINHOLE — RAT, использующий конфигурацию через социальные сети, бессерверное проксирование, внедрение, закрепление и кражу учетных данных.-----

В рамках кампании баннеры FTP-серверов используются как резолверы dead-drop для доставки команд и ВПО. Вероятно, атакуемые пользователи получают ZIP-архив, содержащий вредоносный ярлык Windows (.LNK). При запуске ярлык подключается к FTP-серверу, контролируемому злоумышленниками, по TCP/21 и получает баннер приветствия 220, отправляемый до аутентификации. Вместо обработки ответа как приветствия FTP цепочка передает его интерпретатору командной строки для выполнения. В наблюдавшихся вариантах используются встроенные средства Windows, включая `ftp.exe`, `powershell.exe`, `conhost.exe --headless`, компоненты, связанные с WebDAV, и BITS. Особенно примечательна цепочка процессов, в которой `ftp.exe` напрямую передает вывод баннера в PowerShell. Подключение, получение баннера и выполнение интерпретатором обычно происходят в течение нескольких секунд, тогда как легитимная автоматизация FTP, как правило, выполняет аутентификацию или передает файлы, а не исполняет ответы сервера.

В одном из вариантов доставки BITS используется для загрузки удаленного сценария, его неинтерактивного выполнения и последующего удаления. Такой подход с использованием штатных средств оставляет мало кастомных инструментов, по которым можно было бы выполнять обнаружение на основе хеша или подписи. Журналирование блоков сценариев PowerShell, особенно событие с идентификатором 4104, может зафиксировать содержимое баннера при его выполнении как PowerShell-кода.

E4del — это полезная нагрузка Node.js, упакованная в приложение Electron с цифровой подписью, стилизованное под Discord. Злоумышленники заменяют внутренний архив приложения, сохраняя подписанный исполняемый файл. Программа запускается с параметрами скрытого окна, проверяет наличие ожидаемого имени пользователя Windows и завершает работу, если условие не выполнено. Ее возможности включают интерактивный доступ к командной оболочке, создание снимков экрана, потоковую передачу изображения рабочего стола в реальном времени, а также загрузку, распаковку, запуск и удаление дополнительных полезных нагрузок. Для закрепления используются параметры элементов входа Electron, ссылающиеся на подписанный исполняемый файл Discord, а управление осуществляется с помощью зашифрованных HTTP POST-запросов с опросом через случайные интервалы.

PINHOLE — это 64-разрядный RAT, который получает конфигурацию C2 из описаний пинов Pinterest и содержимого опросов SurveyMonkey, а затем проксирует трафик через бессерверную периферийную инфраструктуру. Он использует изменение shellcode, прямые системные вызовы, связанные с Halo’s Gate, и внедрение APC Early Bird в приостановленный процесс `ApplicationFrameHost.exe`. Конфигурация и данные сборки могут храниться в альтернативных потоках данных NTFS, присоединенных к `desktop.ini`; закрепление обеспечивается через значение автозапуска Windows в реестре HKCU. Функции PINHOLE включают передачу файлов, Удаленное Выполнение Кода, управление процессами, создание снимков экрана и кражу учетных данных из браузеров. Запуск интерпретаторов или установление общедоступных сетевых подключений внедренным процессом `ApplicationFrameHost.exe` является важным признаком для расследования.
#ParsedReport #CompletenessHigh
09-09-2026

Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence

https://www.huntress.com/blog/phishing-bitb-rmm-attacks

Report completeness: High

Threats:
Bitm_technique
Screenconnect_tool
Trojan:win32/commando.a

Industry:
Education

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1036.005, T1059.003, T1105, T1204.002, T1219, T1543.003, T1566.002

IOCs:
File: 5
Url: 7
Domain: 6
IP: 1
Path: 1
Hash: 4
Email: 0
BrowserExtension: 0

Soft:
Gmail, curl, Microsoft Defender

Algorithms:
sha256

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessHigh 09-09-2026 Phishing Attacks Serve Browser-in-the-Browser Pages, Rogue RMM Persistence https://www.huntress.com/blog/phishing-bitb-rmm-attacks Report completeness: High Threats: Bitm_technique Screenconnect_tool Trojan:win32/commando.a…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники использовали фишинг и приманки в стиле Adobe, реализованные через технику browser-in-the-browser, чтобы заставить жертв установить вредоносные клиенты ScreenConnect. Эти клиенты устанавливали постоянный удаленный доступ в виде служб Windows, использовали `cmd.exe` и `curl` для развертывания дополнительных клиентов, а также выполняли инструменты для сокрытия активности курсора.
-----

В двух инцидентах, произошедших 25 и 31 августа, злоумышленники использовали фишинговые сообщения, чтобы направить жертв на страницы, контролируемые атакующими, с применением техники browser-in-the-browser (BiTB). Фальшивые страницы имитировали запросы на просмотр файлов Adobe PDF Reader и отображали убедительные окна браузера, включая фирменный стиль Adobe и правдоподобные URL-адреса. Жертвам предписывалось установить или обновить Adobe Reader, однако загружаемые файлы являлись вредоносными установщиками ScreenConnect.

В первом инциденте фишинговая ссылка привела к домену `adoube[.\]vu`, на котором отображалась поддельная CAPTCHA и приманка в виде документа Adobe PDF. Предположительно установщик Adobe, `ScreenConnect.ClientSetup.exe`, был загружен с `hosthiifran[.\]screenconnect[.\]com`. При выполнении файла были установлены два несанкционированных клиента ScreenConnect. Первый клиент, идентифицированный как `9c1aea531ba4c511`, взаимодействовал с `instance-uxh86b-relay[.\]screenconnect[.\]com` и использовал `cmd.exe` и `curl` для загрузки второго клиента, `7c1d255d0efefde6`, который подключился к `144.172.115[.\]59`. Оба клиента обеспечили закрепление в системе в виде служб Windows. Затем злоумышленник использовал вторую сессию для выполнения `HideCursor.exe` — бинарного файла, предназначенного для сокрытия видимой активности.

Второй инцидент начался с вредоносной ссылки, доставленной через сообщение AT&T Office@Hand. Ссылка перенаправила жертву на `selectstructure[.\]com[.\]au/freedom/adobedocument.html`, где использовалась приманка с тематикой Adobe. Фальшивое обновление `AdbRdBkUpsStUp.msi` было загружено с `victory[.\]mkc1[.\]digitaloceanspaces[.\]com`. В результате была установлена клиентская часть ScreenConnect `d751818fd46e5ca9`, которая с помощью `cmd.exe` и `curl` загрузила `patch.msi` с `consultingics[.\]com`. Это привело к установке клиента `c19e38a20f1ba492`, загруженного с `scx[.\]illuminantgroup[.\]net` и настроенного на взаимодействие с `relay[.\]illuminantgroup[.\]net`. Оба клиента были зарегистрированы как службы, обеспечивая избыточное закрепление для удаленного доступа. Затем злоумышленник выполнил `HideUL.exe` для подавления или сокрытия активности курсора. Microsoft Defender обнаружил `patch.msi` как `Trojan:Win32/Commando.A!ml`, однако выполнение не было полностью предотвращено. Обе атаки были пресечены до начала дополнительной активности.
#ParsedReport #CompletenessMedium
13-09-2026

Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner

https://ctrlaltintel.com/bulletins/clickfix-stealers-and-mining/

Report completeness: Medium

Threats:
Clickfix_technique
Wallstealer
Xmrig_miner
Dead_drop_technique
Vidar_stealer
Voidstealer

TTPs:
Tactics: 4
Technics: 3

IOCs:
IP: 3
Url: 2
File: 8
Domain: 7
Path: 1
Hash: 16

Soft:
Steam, Telegram, Discord

Algorithms:
sha256, aes-256-gcm

Languages:
rust, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 13-09-2026 Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner https://ctrlaltintel.com/bulletins/clickfix-stealers-and-mining/ Report completeness: Medium Threats: Clickfix_technique Wallstealer Xmrig_miner …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Коллекция на 94.103.1.175 содержала инфраструктуру доставки вредоносного ПО на основе поддельных CAPTCHA, распространявшую Rust-дропперы с WallStealer, который похищал данные браузеров, мессенджеров, игр и криптовалют. Та же инфраструктура также поддерживала майнинг криптовалюты XMRig, а профили Steam использовались для обнаружения каналов управления.
-----

Коллекция, размещенная на 94.103.1.175:16482, содержала поддельную страницу CAPTCHA от Cloudflare, защищенные исполняемые файлы и скрипты, связанные с распространением ВПО. Скрипт CAPTCHA пытался скопировать в буфер обмена обфусцированную команду PowerShell и инструктировал пользователей вставить её в окно «Выполнить» Windows. Другие скрипты содержали ссылки на загрузку исполняемых файлов, однако ошибки реализации указывают на намерение осуществить доставку, а не на подтвержденный успешный заражение.

Несколько исполняемых файлов, включая key_x38512.exe, keywp.exe и stube.exe, использовали фреймворк дроппера на базе Rust. Дропперы шифровали встроенные вредоносные модули для Windows с помощью AES-256-GCM и запускали расшифрованные файлы в качестве дочерних процессов. Два вредоносных модуля представляли собой практически идентичные образцы WallStealer, различавшиеся только идентификатором сборки. Их функциональные возможности включали кражу паролей, файлов cookie, данных автозаполнения и платежных карт из браузеров; создание скриншотов и профилирование хоста; а также сбор данных из Телеграм, Discord, Steam, FileZilla и криптокошельков. Связанные пути конфигурации и загрузки включали `/api/config` и `/api/upload`. В образцах не обнаружено ранее предположительного вредоносного поведения TLS-колбэка.

WallStealer также использовал профили Steam в качестве механизма передачи данных для обнаружения каналов управления. Вредоносное ПО извлекало страницы профилей и извлекало поле `actual_persona_name`, используя его значение для определения последующего пункта назначения для связи. Это свидетельствует об использовании общей инфраструктуры и методов, но само по себе не доказывает, что все связанные образцы управлялись одной группой. В отчете также отмечается, что ни один из предоставленных бинарных файлов не был подтвержден как Vidar.

Дополнительный анализ `stube.exe` позволил обнаружить DLL для майнинга, основанную на XMRig 6.25.0, и драйвер WinRing0 версии 1.2.0.5. Майнер был настроен на подключение к 94.103.1.175:3333 с указанием значения кошелька или пользователя, а также с аргументами `--background` и `--donate-level=0`. Его загрузчик ссылался на `C:\ProgramData\NVDisplay` в качестве места развертывания, хотя установка в этом каталоге на системе жертвы не наблюдалась. Общий IP-адрес доставки связывает майнинговую активность с сбором данных, что указывает на то, что инфраструктура поддерживала как кражу учетных данных, так и майнинг криптовалюты.
#ParsedReport #CompletenessHigh
10-09-2026

From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection

https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/

Report completeness: High

Actors/Campaigns:
Sidewinder
Southnet

Threats:
Spear-phishing_technique
Motw_bypass_technique

Victims:
Government organizations, Defence organizations, Diplomatic organizations, Government employees

Industry:
Maritime, Government

Geo:
Asia, Sri lanka, Nepal, Bangladesh, Pakistan, Myanmar, Asian

CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...

TTPs:
Tactics: 4
Technics: 9

IOCs:
IP: 1
File: 6
Hash: 3
Path: 1
Domain: 1
Url: 9

Soft:
WinHTTP, Microsoft Office, inHTTP re, Task Scheduler, Windows Security

Algorithms:
zip, sha256, base64

Functions:
WinHTTP

Win API:
EXE, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpOpenRequest, ExitProcess, WinHttpConnect, WinHttpReadData, GetLastError, WinHttpQueryHeaders

Languages:
powershell, cscript, visual_basic

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Целевая фишинговая кампания, направленная против Мьянмы, использовала защищённый паролем документ Word с тематикой государственных органов, содержащий встроенный код VBA для развертывания `DellHeuristics.exe`. ВПО собирала данные геолокации, ограничивала выполнение только для Мьянмы и использовала API GitHub для возможного check-in или удалённого управления, обеспечивая закрепление через механизмы автозагрузки и запланированных задач. Пересечение инфраструктуры указывает на региональные связи, однако не позволяет установить атрибуцию или подтвердить успешную компрометацию жертв.
-----

Целевая фишинговая кампания, направленная против Мьянмы, использовала приманку в виде правил пенсионного обеспечения, отправленную выбранной группе институциональных получателей. В письме содержалось защищенное паролем вложение в формате Word, пароль «0035» был указан в самом сообщении. Документ содержал информацию о пенсионном обеспечении и электронной пенсионной системе (e-Pension) в правительственном стиле, а также печати и официальную символику, чтобы побудить к выполнению. Пакет OOXML содержал макрос VBA и встроенный полезный груз, что означало, что основной исполняемый файл не требовалось загружать с внешней инфраструктуры.

Макрос был разработан для восстановления ZIP-архива, содержащего `DellHeuristics.exe`, с последующим использованием VBS/BAT-скриптов для промежуточного размещения. Восстановленная логика закрепления (persistence) была нацелена на папку «Автозагрузка» пользователя и запланированную задачу, настроенную на запуск с интервалом в пять минут. Эти данные свидетельствуют о предполагаемом поведении при развертывании, однако не доказывают, что полная цепочка была выполнена на системе жертвы, поскольку механизмы управления макросами, защищенный режим просмотра, метка «Отметка происхождения» (Mark-of-the-Web), ограничения на выполнение скриптов и другие политики конечных точек могли прервать выполнение.

Анализ во время выполнения подтвердил, что извлечённый исполняемый файл запрашивал данные геолокации на `ip-api.com` и содержал проверку по стране, требующую ответ для Мьянмы (`MM`). В лабораторных условиях исходная проверка прерывалась, если окружение не соответствовало Мьянме. В ходе модифицированного аналитиком запуска сравнение было изменено на Малайзию (`MY`), поэтому наблюдения после этого изменения нельзя рассматривать как естественное выполнение на стороне жертвы. ВПО также обращалась к `raw.githubusercontent.com` для получения данных начальной загрузки и взаимодействовала с `api.github.com`. Она читала маркер репозитория, готовила аутентифицированную операцию `PUT` для пустого файла и выполняла или готовила операцию `GET` для проверки по тому же пути, что согласуется с использованием GitHub для связи или удалённого управления. Отдельный выделенный сервер C2 на этапе перехваченного выполнения не наблюдался.

Исполняемый файл содержал IP-адрес `88.119.161.40`, который ранее был сообщен Bangladesh e-GOV CIRT в качестве индикатора, связанного с фишинговой активностью, нацеленной на государственные органы. Данное дело также имеет общие черты с описанными в отчетах об Operation SouthNet и активности, приписываемой SideWinder, такие как региональная направленность, административные приманки и злоупотребление доверенными сервисами. Тем не менее, имеющиеся доказательства подтверждают пересечение IoC и вероятную региональную связь, но не прямую атрибуцию актора. Они не доказывают выполнение файла получателем, завершение закрепления, успешную эксфильтрацию, принятие записи в GitHub, исключительный контроль над общим IP-адресом или принадлежность SideWinder.
#ParsedReport #CompletenessMedium
13-09-2026

RUSTGate: A Drone-Swarm Lure Points to Potential Defence-Sector Targeting

https://ctrlaltintel.com/bulletins/rustgate-v2/

Report completeness: Medium

Threats:
Rustgate

Victims:
Defence research, Unmanned systems

TTPs:
Tactics: 6
Technics: 13

IOCs:
IP: 2
File: 5
Command: 1
Url: 4
Path: 3
Hash: 3

Soft:
Microsoft Edge, Linux, Flask, curl

Algorithms:
sha256, base64, aes-256-gcm, md5

Win Services:
bits

Languages:
python, rust, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 13-09-2026 RUSTGate: A Drone-Swarm Lure Points to Potential Defence-Sector Targeting https://ctrlaltintel.com/bulletins/rustgate-v2/ Report completeness: Medium Threats: Rustgate Victims: Defence research, Unmanned systems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Ярлык LNK с тематикой PDF запускает пакетный файл, который устанавливает RUSTGate — троянскую программу удаленного доступа, написанную на языке Rust. RUSTGate обеспечивает выполнение командной строки, передачу файлов и автоматизированный сбор данных документов и других файлов с подключенных дисков, при этом взаимодействие с управляющим узлом осуществляется по зашифрованному HTTP. В ходе кампании использовалась инфраструктура в диапазоне 5.252.177.0/24; вероятными целями могли стать сотрудники, связанные с роевыми дронами или оборонной сферой, однако атрибуция и список жертв остаются неподтвержденными.
-----

Сообщаемая цепочка заражения начинается с файла `ABCD.pdf.lnk`, представляющего собой ярлык Windows, использующий значок Microsoft Edge для маскировки под документ. Фактическая команда вызывает `rundll32.exe` и `shell32.dll!ShellExec_RunDLL`, запускает свёрнутое командное окно и загружает `test.bat` с `5.252.177.210:8090`. Пакетный файл доставляет неподписанный 64-разрядный исполняемый файл на Rust с именем `NetworkDiagnostics.exe`, который внутренне идентифицирует себя как «RUSTGate CLIENT v2.0» и «Enterprise Remote Access Tool». Приманка сфокусирована на исследованиях роев дронов, что указывает на возможный интерес к персоналу, связанному с беспилотными системами или обороной, хотя ни жертва, ни атрибуция актора не были подтверждены.

RUSTGate функционирует как троянская программа удаленного доступа, обеспечивающая выполнение произвольных команд оболочки, двунаправленную передачу файлов и автоматический сбор файлов с логических дисков. Его модуль сбора нацелен на 28 расширений файлов, охватывающих офисные документы, PDF, текстовые и конфигурационные файлы, JSON, XML, изображения, архивы, журналы и резервные копии. Он фиксирует пути к файлам, их размеры, время изменения и MD5-хэши для отслеживания обработанных файлов и выявления изменений. Исключения охватывают многочисленные системные, временные, каталоги продуктов безопасности, кэши браузеров, облачной синхронизации, виртуальных машин, разработчиков и игр, при этом подходящие файлы на подключенных дисках остаются в зоне действия. ВПО не включает специализированные функции кражи паролей браузера, файлов cookie, кошельков или кражи токена сессии, однако выполнение команд может позволить развертывание дополнительных инструментов.

Имплант поддерживает идентификацию клиента с помощью аргумента `--client-id` или переменной окружения `CLIENT_ID`. Его коммуникации используют HTTP с зашифрованными протокольными обертками и несколькими URI-путями для регистрации, опроса, получения результатов команд и эксфильтрации. Наблюдаемый контроллер, по всей видимости, работал на базе Flask за Waitress, возвращал разрешающие заголовки для междоменных запросов, генерировал новый nonce для идентичных зашифрованных ответов на опросы и закрывал соединения после выполнения запросов. Синтетические запросы, совместимые с протоколом, успешно регистрировались, однако четыре последующих опроса не вернули ни команд, ни полезных нагрузок.

Инфраструктура подготовки и управления располагалась в одной и той же сети `/24`, `5.252.177.0/24`, анонсированной MivoCloud. Обнаружение должно фокусироваться на последовательности выполнения, включая ярлыки с тематикой PDF, `rundll32.exe`, `ShellExec_RunDLL`, запись `curl.exe` в `C:\Windows\Temp` и запланированные задачи, созданные с помощью PowerShell и указывающие на этот каталог. Сохранение файла `upload_state.json` и захватов HTTP-пакетов может помочь в определении собранных файлов и расшифровке перехваченных обменов по протоколу.
#ParsedReport #CompletenessLow
11-09-2026

GuardBreaker: Derailing AI-assisted malware analysis with a code comment

https://www.welivesecurity.com/en/business-security/guardbreaker-derailing-ai-assisted-malware-analysis-code-comment/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Software supply chain, Pypi packages, Npm packages, Ai powered scanners, Analysis pipeline, Ai agents

ChatGPT TTPs:
do not use without manual check
T1027, T1195.001

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Languages:
javascript