CTT Report Hub
#ParsedReport #CompletenessMedium 13-09-2026 Behind the CAPTCHA: ClickFix, WallStealer and a Hidden Miner https://ctrlaltintel.com/bulletins/clickfix-stealers-and-mining/ Report completeness: Medium Threats: Clickfix_technique Wallstealer Xmrig_miner …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коллекция на 94.103.1.175 содержала инфраструктуру доставки вредоносного ПО на основе поддельных CAPTCHA, распространявшую Rust-дропперы с WallStealer, который похищал данные браузеров, мессенджеров, игр и криптовалют. Та же инфраструктура также поддерживала майнинг криптовалюты XMRig, а профили Steam использовались для обнаружения каналов управления.
-----
Коллекция, размещенная на 94.103.1.175:16482, содержала поддельную страницу CAPTCHA от Cloudflare, защищенные исполняемые файлы и скрипты, связанные с распространением ВПО. Скрипт CAPTCHA пытался скопировать в буфер обмена обфусцированную команду PowerShell и инструктировал пользователей вставить её в окно «Выполнить» Windows. Другие скрипты содержали ссылки на загрузку исполняемых файлов, однако ошибки реализации указывают на намерение осуществить доставку, а не на подтвержденный успешный заражение.
Несколько исполняемых файлов, включая key_x38512.exe, keywp.exe и stube.exe, использовали фреймворк дроппера на базе Rust. Дропперы шифровали встроенные вредоносные модули для Windows с помощью AES-256-GCM и запускали расшифрованные файлы в качестве дочерних процессов. Два вредоносных модуля представляли собой практически идентичные образцы WallStealer, различавшиеся только идентификатором сборки. Их функциональные возможности включали кражу паролей, файлов cookie, данных автозаполнения и платежных карт из браузеров; создание скриншотов и профилирование хоста; а также сбор данных из Телеграм, Discord, Steam, FileZilla и криптокошельков. Связанные пути конфигурации и загрузки включали `/api/config` и `/api/upload`. В образцах не обнаружено ранее предположительного вредоносного поведения TLS-колбэка.
WallStealer также использовал профили Steam в качестве механизма передачи данных для обнаружения каналов управления. Вредоносное ПО извлекало страницы профилей и извлекало поле `actual_persona_name`, используя его значение для определения последующего пункта назначения для связи. Это свидетельствует об использовании общей инфраструктуры и методов, но само по себе не доказывает, что все связанные образцы управлялись одной группой. В отчете также отмечается, что ни один из предоставленных бинарных файлов не был подтвержден как Vidar.
Дополнительный анализ `stube.exe` позволил обнаружить DLL для майнинга, основанную на XMRig 6.25.0, и драйвер WinRing0 версии 1.2.0.5. Майнер был настроен на подключение к 94.103.1.175:3333 с указанием значения кошелька или пользователя, а также с аргументами `--background` и `--donate-level=0`. Его загрузчик ссылался на `C:\ProgramData\NVDisplay` в качестве места развертывания, хотя установка в этом каталоге на системе жертвы не наблюдалась. Общий IP-адрес доставки связывает майнинговую активность с сбором данных, что указывает на то, что инфраструктура поддерживала как кражу учетных данных, так и майнинг криптовалюты.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Коллекция на 94.103.1.175 содержала инфраструктуру доставки вредоносного ПО на основе поддельных CAPTCHA, распространявшую Rust-дропперы с WallStealer, который похищал данные браузеров, мессенджеров, игр и криптовалют. Та же инфраструктура также поддерживала майнинг криптовалюты XMRig, а профили Steam использовались для обнаружения каналов управления.
-----
Коллекция, размещенная на 94.103.1.175:16482, содержала поддельную страницу CAPTCHA от Cloudflare, защищенные исполняемые файлы и скрипты, связанные с распространением ВПО. Скрипт CAPTCHA пытался скопировать в буфер обмена обфусцированную команду PowerShell и инструктировал пользователей вставить её в окно «Выполнить» Windows. Другие скрипты содержали ссылки на загрузку исполняемых файлов, однако ошибки реализации указывают на намерение осуществить доставку, а не на подтвержденный успешный заражение.
Несколько исполняемых файлов, включая key_x38512.exe, keywp.exe и stube.exe, использовали фреймворк дроппера на базе Rust. Дропперы шифровали встроенные вредоносные модули для Windows с помощью AES-256-GCM и запускали расшифрованные файлы в качестве дочерних процессов. Два вредоносных модуля представляли собой практически идентичные образцы WallStealer, различавшиеся только идентификатором сборки. Их функциональные возможности включали кражу паролей, файлов cookie, данных автозаполнения и платежных карт из браузеров; создание скриншотов и профилирование хоста; а также сбор данных из Телеграм, Discord, Steam, FileZilla и криптокошельков. Связанные пути конфигурации и загрузки включали `/api/config` и `/api/upload`. В образцах не обнаружено ранее предположительного вредоносного поведения TLS-колбэка.
WallStealer также использовал профили Steam в качестве механизма передачи данных для обнаружения каналов управления. Вредоносное ПО извлекало страницы профилей и извлекало поле `actual_persona_name`, используя его значение для определения последующего пункта назначения для связи. Это свидетельствует об использовании общей инфраструктуры и методов, но само по себе не доказывает, что все связанные образцы управлялись одной группой. В отчете также отмечается, что ни один из предоставленных бинарных файлов не был подтвержден как Vidar.
Дополнительный анализ `stube.exe` позволил обнаружить DLL для майнинга, основанную на XMRig 6.25.0, и драйвер WinRing0 версии 1.2.0.5. Майнер был настроен на подключение к 94.103.1.175:3333 с указанием значения кошелька или пользователя, а также с аргументами `--background` и `--donate-level=0`. Его загрузчик ссылался на `C:\ProgramData\NVDisplay` в качестве места развертывания, хотя установка в этом каталоге на системе жертвы не наблюдалась. Общий IP-адрес доставки связывает майнинговую активность с сбором данных, что указывает на то, что инфраструктура поддерживала как кражу учетных данных, так и майнинг криптовалюты.
#ParsedReport #CompletenessHigh
10-09-2026
From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection
https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/
Report completeness: High
Actors/Campaigns:
Sidewinder
Southnet
Threats:
Spear-phishing_technique
Motw_bypass_technique
Victims:
Government organizations, Defence organizations, Diplomatic organizations, Government employees
Industry:
Maritime, Government
Geo:
Asia, Sri lanka, Nepal, Bangladesh, Pakistan, Myanmar, Asian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 4
Technics: 9
IOCs:
IP: 1
File: 6
Hash: 3
Path: 1
Domain: 1
Url: 9
Soft:
WinHTTP, Microsoft Office, inHTTP re, Task Scheduler, Windows Security
Algorithms:
zip, sha256, base64
Functions:
WinHTTP
Win API:
EXE, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpOpenRequest, ExitProcess, WinHttpConnect, WinHttpReadData, GetLastError, WinHttpQueryHeaders
Languages:
powershell, cscript, visual_basic
Platforms:
x64
10-09-2026
From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection
https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/
Report completeness: High
Actors/Campaigns:
Sidewinder
Southnet
Threats:
Spear-phishing_technique
Motw_bypass_technique
Victims:
Government organizations, Defence organizations, Diplomatic organizations, Government employees
Industry:
Maritime, Government
Geo:
Asia, Sri lanka, Nepal, Bangladesh, Pakistan, Myanmar, Asian
CVEs:
CVE-2017-0199 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft office (2007, 2010, 2013, 2016)
- microsoft windows_7 (-)
- microsoft windows_server_2008 (-, r2)
- microsoft windows_server_2012 (-)
- microsoft windows_vista (-)
have more...
TTPs:
Tactics: 4
Technics: 9
IOCs:
IP: 1
File: 6
Hash: 3
Path: 1
Domain: 1
Url: 9
Soft:
WinHTTP, Microsoft Office, inHTTP re, Task Scheduler, Windows Security
Algorithms:
zip, sha256, base64
Functions:
WinHTTP
Win API:
EXE, WinHttpSendRequest, WinHttpReceiveResponse, WinHttpOpenRequest, ExitProcess, WinHttpConnect, WinHttpReadData, GetLastError, WinHttpQueryHeaders
Languages:
powershell, cscript, visual_basic
Platforms:
x64
www.malwareinfo.app
From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection — Malware INFO Blog
An evidence-led investigation traces a Myanmar pension lure from an encrypted Word attachment to an embedded implant and evaluates its overlap with regional SideWinder reporting.
CTT Report Hub
#ParsedReport #CompletenessHigh 10-09-2026 From a Pension-Themed Spear-Phishing Email to a GitHub-Backed Implant: Investigating a SideWinder Connection https://www.malwareinfo.app/blog/posts/dellheuristics-winhttp-github-api-runtime-memory-analysis/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целевая фишинговая кампания, направленная против Мьянмы, использовала защищённый паролем документ Word с тематикой государственных органов, содержащий встроенный код VBA для развертывания `DellHeuristics.exe`. ВПО собирала данные геолокации, ограничивала выполнение только для Мьянмы и использовала API GitHub для возможного check-in или удалённого управления, обеспечивая закрепление через механизмы автозагрузки и запланированных задач. Пересечение инфраструктуры указывает на региональные связи, однако не позволяет установить атрибуцию или подтвердить успешную компрометацию жертв.
-----
Целевая фишинговая кампания, направленная против Мьянмы, использовала приманку в виде правил пенсионного обеспечения, отправленную выбранной группе институциональных получателей. В письме содержалось защищенное паролем вложение в формате Word, пароль «0035» был указан в самом сообщении. Документ содержал информацию о пенсионном обеспечении и электронной пенсионной системе (e-Pension) в правительственном стиле, а также печати и официальную символику, чтобы побудить к выполнению. Пакет OOXML содержал макрос VBA и встроенный полезный груз, что означало, что основной исполняемый файл не требовалось загружать с внешней инфраструктуры.
Макрос был разработан для восстановления ZIP-архива, содержащего `DellHeuristics.exe`, с последующим использованием VBS/BAT-скриптов для промежуточного размещения. Восстановленная логика закрепления (persistence) была нацелена на папку «Автозагрузка» пользователя и запланированную задачу, настроенную на запуск с интервалом в пять минут. Эти данные свидетельствуют о предполагаемом поведении при развертывании, однако не доказывают, что полная цепочка была выполнена на системе жертвы, поскольку механизмы управления макросами, защищенный режим просмотра, метка «Отметка происхождения» (Mark-of-the-Web), ограничения на выполнение скриптов и другие политики конечных точек могли прервать выполнение.
Анализ во время выполнения подтвердил, что извлечённый исполняемый файл запрашивал данные геолокации на `ip-api.com` и содержал проверку по стране, требующую ответ для Мьянмы (`MM`). В лабораторных условиях исходная проверка прерывалась, если окружение не соответствовало Мьянме. В ходе модифицированного аналитиком запуска сравнение было изменено на Малайзию (`MY`), поэтому наблюдения после этого изменения нельзя рассматривать как естественное выполнение на стороне жертвы. ВПО также обращалась к `raw.githubusercontent.com` для получения данных начальной загрузки и взаимодействовала с `api.github.com`. Она читала маркер репозитория, готовила аутентифицированную операцию `PUT` для пустого файла и выполняла или готовила операцию `GET` для проверки по тому же пути, что согласуется с использованием GitHub для связи или удалённого управления. Отдельный выделенный сервер C2 на этапе перехваченного выполнения не наблюдался.
Исполняемый файл содержал IP-адрес `88.119.161.40`, который ранее был сообщен Bangladesh e-GOV CIRT в качестве индикатора, связанного с фишинговой активностью, нацеленной на государственные органы. Данное дело также имеет общие черты с описанными в отчетах об Operation SouthNet и активности, приписываемой SideWinder, такие как региональная направленность, административные приманки и злоупотребление доверенными сервисами. Тем не менее, имеющиеся доказательства подтверждают пересечение IoC и вероятную региональную связь, но не прямую атрибуцию актора. Они не доказывают выполнение файла получателем, завершение закрепления, успешную эксфильтрацию, принятие записи в GitHub, исключительный контроль над общим IP-адресом или принадлежность SideWinder.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Целевая фишинговая кампания, направленная против Мьянмы, использовала защищённый паролем документ Word с тематикой государственных органов, содержащий встроенный код VBA для развертывания `DellHeuristics.exe`. ВПО собирала данные геолокации, ограничивала выполнение только для Мьянмы и использовала API GitHub для возможного check-in или удалённого управления, обеспечивая закрепление через механизмы автозагрузки и запланированных задач. Пересечение инфраструктуры указывает на региональные связи, однако не позволяет установить атрибуцию или подтвердить успешную компрометацию жертв.
-----
Целевая фишинговая кампания, направленная против Мьянмы, использовала приманку в виде правил пенсионного обеспечения, отправленную выбранной группе институциональных получателей. В письме содержалось защищенное паролем вложение в формате Word, пароль «0035» был указан в самом сообщении. Документ содержал информацию о пенсионном обеспечении и электронной пенсионной системе (e-Pension) в правительственном стиле, а также печати и официальную символику, чтобы побудить к выполнению. Пакет OOXML содержал макрос VBA и встроенный полезный груз, что означало, что основной исполняемый файл не требовалось загружать с внешней инфраструктуры.
Макрос был разработан для восстановления ZIP-архива, содержащего `DellHeuristics.exe`, с последующим использованием VBS/BAT-скриптов для промежуточного размещения. Восстановленная логика закрепления (persistence) была нацелена на папку «Автозагрузка» пользователя и запланированную задачу, настроенную на запуск с интервалом в пять минут. Эти данные свидетельствуют о предполагаемом поведении при развертывании, однако не доказывают, что полная цепочка была выполнена на системе жертвы, поскольку механизмы управления макросами, защищенный режим просмотра, метка «Отметка происхождения» (Mark-of-the-Web), ограничения на выполнение скриптов и другие политики конечных точек могли прервать выполнение.
Анализ во время выполнения подтвердил, что извлечённый исполняемый файл запрашивал данные геолокации на `ip-api.com` и содержал проверку по стране, требующую ответ для Мьянмы (`MM`). В лабораторных условиях исходная проверка прерывалась, если окружение не соответствовало Мьянме. В ходе модифицированного аналитиком запуска сравнение было изменено на Малайзию (`MY`), поэтому наблюдения после этого изменения нельзя рассматривать как естественное выполнение на стороне жертвы. ВПО также обращалась к `raw.githubusercontent.com` для получения данных начальной загрузки и взаимодействовала с `api.github.com`. Она читала маркер репозитория, готовила аутентифицированную операцию `PUT` для пустого файла и выполняла или готовила операцию `GET` для проверки по тому же пути, что согласуется с использованием GitHub для связи или удалённого управления. Отдельный выделенный сервер C2 на этапе перехваченного выполнения не наблюдался.
Исполняемый файл содержал IP-адрес `88.119.161.40`, который ранее был сообщен Bangladesh e-GOV CIRT в качестве индикатора, связанного с фишинговой активностью, нацеленной на государственные органы. Данное дело также имеет общие черты с описанными в отчетах об Operation SouthNet и активности, приписываемой SideWinder, такие как региональная направленность, административные приманки и злоупотребление доверенными сервисами. Тем не менее, имеющиеся доказательства подтверждают пересечение IoC и вероятную региональную связь, но не прямую атрибуцию актора. Они не доказывают выполнение файла получателем, завершение закрепления, успешную эксфильтрацию, принятие записи в GitHub, исключительный контроль над общим IP-адресом или принадлежность SideWinder.
#ParsedReport #CompletenessMedium
13-09-2026
RUSTGate: A Drone-Swarm Lure Points to Potential Defence-Sector Targeting
https://ctrlaltintel.com/bulletins/rustgate-v2/
Report completeness: Medium
Threats:
Rustgate
Victims:
Defence research, Unmanned systems
TTPs:
Tactics: 6
Technics: 13
IOCs:
IP: 2
File: 5
Command: 1
Url: 4
Path: 3
Hash: 3
Soft:
Microsoft Edge, Linux, Flask, curl
Algorithms:
sha256, base64, aes-256-gcm, md5
Win Services:
bits
Languages:
python, rust, powershell
13-09-2026
RUSTGate: A Drone-Swarm Lure Points to Potential Defence-Sector Targeting
https://ctrlaltintel.com/bulletins/rustgate-v2/
Report completeness: Medium
Threats:
Rustgate
Victims:
Defence research, Unmanned systems
TTPs:
Tactics: 6
Technics: 13
IOCs:
IP: 2
File: 5
Command: 1
Url: 4
Path: 3
Hash: 3
Soft:
Microsoft Edge, Linux, Flask, curl
Algorithms:
sha256, base64, aes-256-gcm, md5
Win Services:
bits
Languages:
python, rust, powershell
Ctrl-Alt-Intel
RUSTGate: A Drone-Swarm Lure Points to Potential Defence-Sector Targeting
A drone-research lure leads to a Rust RAT with broad file theft & encrypted HTTP C2
CTT Report Hub
#ParsedReport #CompletenessMedium 13-09-2026 RUSTGate: A Drone-Swarm Lure Points to Potential Defence-Sector Targeting https://ctrlaltintel.com/bulletins/rustgate-v2/ Report completeness: Medium Threats: Rustgate Victims: Defence research, Unmanned systems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ярлык LNK с тематикой PDF запускает пакетный файл, который устанавливает RUSTGate — троянскую программу удаленного доступа, написанную на языке Rust. RUSTGate обеспечивает выполнение командной строки, передачу файлов и автоматизированный сбор данных документов и других файлов с подключенных дисков, при этом взаимодействие с управляющим узлом осуществляется по зашифрованному HTTP. В ходе кампании использовалась инфраструктура в диапазоне 5.252.177.0/24; вероятными целями могли стать сотрудники, связанные с роевыми дронами или оборонной сферой, однако атрибуция и список жертв остаются неподтвержденными.
-----
Сообщаемая цепочка заражения начинается с файла `ABCD.pdf.lnk`, представляющего собой ярлык Windows, использующий значок Microsoft Edge для маскировки под документ. Фактическая команда вызывает `rundll32.exe` и `shell32.dll!ShellExec_RunDLL`, запускает свёрнутое командное окно и загружает `test.bat` с `5.252.177.210:8090`. Пакетный файл доставляет неподписанный 64-разрядный исполняемый файл на Rust с именем `NetworkDiagnostics.exe`, который внутренне идентифицирует себя как «RUSTGate CLIENT v2.0» и «Enterprise Remote Access Tool». Приманка сфокусирована на исследованиях роев дронов, что указывает на возможный интерес к персоналу, связанному с беспилотными системами или обороной, хотя ни жертва, ни атрибуция актора не были подтверждены.
RUSTGate функционирует как троянская программа удаленного доступа, обеспечивающая выполнение произвольных команд оболочки, двунаправленную передачу файлов и автоматический сбор файлов с логических дисков. Его модуль сбора нацелен на 28 расширений файлов, охватывающих офисные документы, PDF, текстовые и конфигурационные файлы, JSON, XML, изображения, архивы, журналы и резервные копии. Он фиксирует пути к файлам, их размеры, время изменения и MD5-хэши для отслеживания обработанных файлов и выявления изменений. Исключения охватывают многочисленные системные, временные, каталоги продуктов безопасности, кэши браузеров, облачной синхронизации, виртуальных машин, разработчиков и игр, при этом подходящие файлы на подключенных дисках остаются в зоне действия. ВПО не включает специализированные функции кражи паролей браузера, файлов cookie, кошельков или кражи токена сессии, однако выполнение команд может позволить развертывание дополнительных инструментов.
Имплант поддерживает идентификацию клиента с помощью аргумента `--client-id` или переменной окружения `CLIENT_ID`. Его коммуникации используют HTTP с зашифрованными протокольными обертками и несколькими URI-путями для регистрации, опроса, получения результатов команд и эксфильтрации. Наблюдаемый контроллер, по всей видимости, работал на базе Flask за Waitress, возвращал разрешающие заголовки для междоменных запросов, генерировал новый nonce для идентичных зашифрованных ответов на опросы и закрывал соединения после выполнения запросов. Синтетические запросы, совместимые с протоколом, успешно регистрировались, однако четыре последующих опроса не вернули ни команд, ни полезных нагрузок.
Инфраструктура подготовки и управления располагалась в одной и той же сети `/24`, `5.252.177.0/24`, анонсированной MivoCloud. Обнаружение должно фокусироваться на последовательности выполнения, включая ярлыки с тематикой PDF, `rundll32.exe`, `ShellExec_RunDLL`, запись `curl.exe` в `C:\Windows\Temp` и запланированные задачи, созданные с помощью PowerShell и указывающие на этот каталог. Сохранение файла `upload_state.json` и захватов HTTP-пакетов может помочь в определении собранных файлов и расшифровке перехваченных обменов по протоколу.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Ярлык LNK с тематикой PDF запускает пакетный файл, который устанавливает RUSTGate — троянскую программу удаленного доступа, написанную на языке Rust. RUSTGate обеспечивает выполнение командной строки, передачу файлов и автоматизированный сбор данных документов и других файлов с подключенных дисков, при этом взаимодействие с управляющим узлом осуществляется по зашифрованному HTTP. В ходе кампании использовалась инфраструктура в диапазоне 5.252.177.0/24; вероятными целями могли стать сотрудники, связанные с роевыми дронами или оборонной сферой, однако атрибуция и список жертв остаются неподтвержденными.
-----
Сообщаемая цепочка заражения начинается с файла `ABCD.pdf.lnk`, представляющего собой ярлык Windows, использующий значок Microsoft Edge для маскировки под документ. Фактическая команда вызывает `rundll32.exe` и `shell32.dll!ShellExec_RunDLL`, запускает свёрнутое командное окно и загружает `test.bat` с `5.252.177.210:8090`. Пакетный файл доставляет неподписанный 64-разрядный исполняемый файл на Rust с именем `NetworkDiagnostics.exe`, который внутренне идентифицирует себя как «RUSTGate CLIENT v2.0» и «Enterprise Remote Access Tool». Приманка сфокусирована на исследованиях роев дронов, что указывает на возможный интерес к персоналу, связанному с беспилотными системами или обороной, хотя ни жертва, ни атрибуция актора не были подтверждены.
RUSTGate функционирует как троянская программа удаленного доступа, обеспечивающая выполнение произвольных команд оболочки, двунаправленную передачу файлов и автоматический сбор файлов с логических дисков. Его модуль сбора нацелен на 28 расширений файлов, охватывающих офисные документы, PDF, текстовые и конфигурационные файлы, JSON, XML, изображения, архивы, журналы и резервные копии. Он фиксирует пути к файлам, их размеры, время изменения и MD5-хэши для отслеживания обработанных файлов и выявления изменений. Исключения охватывают многочисленные системные, временные, каталоги продуктов безопасности, кэши браузеров, облачной синхронизации, виртуальных машин, разработчиков и игр, при этом подходящие файлы на подключенных дисках остаются в зоне действия. ВПО не включает специализированные функции кражи паролей браузера, файлов cookie, кошельков или кражи токена сессии, однако выполнение команд может позволить развертывание дополнительных инструментов.
Имплант поддерживает идентификацию клиента с помощью аргумента `--client-id` или переменной окружения `CLIENT_ID`. Его коммуникации используют HTTP с зашифрованными протокольными обертками и несколькими URI-путями для регистрации, опроса, получения результатов команд и эксфильтрации. Наблюдаемый контроллер, по всей видимости, работал на базе Flask за Waitress, возвращал разрешающие заголовки для междоменных запросов, генерировал новый nonce для идентичных зашифрованных ответов на опросы и закрывал соединения после выполнения запросов. Синтетические запросы, совместимые с протоколом, успешно регистрировались, однако четыре последующих опроса не вернули ни команд, ни полезных нагрузок.
Инфраструктура подготовки и управления располагалась в одной и той же сети `/24`, `5.252.177.0/24`, анонсированной MivoCloud. Обнаружение должно фокусироваться на последовательности выполнения, включая ярлыки с тематикой PDF, `rundll32.exe`, `ShellExec_RunDLL`, запись `curl.exe` в `C:\Windows\Temp` и запланированные задачи, созданные с помощью PowerShell и указывающие на этот каталог. Сохранение файла `upload_state.json` и захватов HTTP-пакетов может помочь в определении собранных файлов и расшифровке перехваченных обменов по протоколу.
#ParsedReport #CompletenessLow
11-09-2026
GuardBreaker: Derailing AI-assisted malware analysis with a code comment
https://www.welivesecurity.com/en/business-security/guardbreaker-derailing-ai-assisted-malware-analysis-code-comment/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Software supply chain, Pypi packages, Npm packages, Ai powered scanners, Analysis pipeline, Ai agents
ChatGPT TTPs:
T1027, T1195.001
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Languages:
javascript
11-09-2026
GuardBreaker: Derailing AI-assisted malware analysis with a code comment
https://www.welivesecurity.com/en/business-security/guardbreaker-derailing-ai-assisted-malware-analysis-code-comment/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Software supply chain, Pypi packages, Npm packages, Ai powered scanners, Analysis pipeline, Ai agents
ChatGPT TTPs:
do not use without manual checkT1027, T1195.001
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Languages:
javascript
Welivesecurity
GuardBreaker: Derailing AI-assisted malware analysis with a code comment
LLM-based code scanners won’t help attackers build a nuclear weapon, but that refusal could work in their favor.
CTT Report Hub
#ParsedReport #CompletenessLow 11-09-2026 GuardBreaker: Derailing AI-assisted malware analysis with a code comment https://www.welivesecurity.com/en/business-security/guardbreaker-derailing-ai-assisted-malware-analysis-code-comment/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие нацеливаются на анализ вредоносного ПО, основанный на ИИ/LLM, с использованием инъекций в промпты, переполнения контекстного окна, некорректных файлов, вводящих в заблуждение утверждений о конфиденциальности, нестандартных форматов и перехвата вызовов инструментов. Эти техники могут скрывать вредоносный код, приводить к неполному анализу, манипулировать вердиктами или направлять автоматизированных агентов к небезопасным действиям, особенно в атаках на цепочку поставок PyPI и npm.
-----
В отчёте описан класс техник противодействия анализу, предназначенных для вмешательства в работу сканеров ВПО, использующих ИИ и LLM. Злоумышленники могут внедрять в вредоносные пакеты сфабрикованные системные инструкции, текст, активирующий определённые политики, или прямые команды, чтобы манипулировать анализирующей моделью, заставляя её игнорировать полезную нагрузку или ошибочно сообщать, что пакет безопасен. Эти техники наблюдались в атаках на цепочку поставок программного обеспечения с использованием вредоносных пакетов PyPI и npm.
Другой подход заключается в исчерпании или перегрузке контекстного окна модели. В одном из наблюдаемых пакетов npm фраза «Вы абсолютно правы!» повторялась десятки тысяч раз перед вредоносным кодом JavaScript, что потенциально могло вытолкнуть полезную нагрузку за пределы практического диапазона анализа модели. Злоумышленники также могут использовать файлы с некорректной структурой, необычной организацией или некорректным форматированием, чтобы заставить парсеры и системы анализа обрезать содержимое или проверять только часть файла.
Вредоносный код может быть скрыт за утверждениями о том, что он содержит конфиденциальную или чувствительную информацию, побуждая ИИ-систему или аналитика избегать его анализа. Атакующие также могут внедрять пользовательские форматы файлов, требующие специализированных инструментов обработки, что создаёт возможности для эксплуатации уязвимостей в конвейере анализа.
ИИ-агенты, способные вызывать внешние инструменты, такие как распаковщики или деобфускаторы, представляют дополнительные риски. Вызов инструментов может быть скомпрометирован или перехвачен для доставки или выполнения ВПО. Другие атаки могут направлять автоматизированных агентов к действиям, требующим одобрения человеком, создавая задержки, которыми атакующие могут воспользоваться. Эти методы расширяют поверхность атаки за пределы самой ВПО, нацеливаясь на этапы разбора, рассуждения, использования инструментов и проверки человеком в анализе с помощью ИИ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие нацеливаются на анализ вредоносного ПО, основанный на ИИ/LLM, с использованием инъекций в промпты, переполнения контекстного окна, некорректных файлов, вводящих в заблуждение утверждений о конфиденциальности, нестандартных форматов и перехвата вызовов инструментов. Эти техники могут скрывать вредоносный код, приводить к неполному анализу, манипулировать вердиктами или направлять автоматизированных агентов к небезопасным действиям, особенно в атаках на цепочку поставок PyPI и npm.
-----
В отчёте описан класс техник противодействия анализу, предназначенных для вмешательства в работу сканеров ВПО, использующих ИИ и LLM. Злоумышленники могут внедрять в вредоносные пакеты сфабрикованные системные инструкции, текст, активирующий определённые политики, или прямые команды, чтобы манипулировать анализирующей моделью, заставляя её игнорировать полезную нагрузку или ошибочно сообщать, что пакет безопасен. Эти техники наблюдались в атаках на цепочку поставок программного обеспечения с использованием вредоносных пакетов PyPI и npm.
Другой подход заключается в исчерпании или перегрузке контекстного окна модели. В одном из наблюдаемых пакетов npm фраза «Вы абсолютно правы!» повторялась десятки тысяч раз перед вредоносным кодом JavaScript, что потенциально могло вытолкнуть полезную нагрузку за пределы практического диапазона анализа модели. Злоумышленники также могут использовать файлы с некорректной структурой, необычной организацией или некорректным форматированием, чтобы заставить парсеры и системы анализа обрезать содержимое или проверять только часть файла.
Вредоносный код может быть скрыт за утверждениями о том, что он содержит конфиденциальную или чувствительную информацию, побуждая ИИ-систему или аналитика избегать его анализа. Атакующие также могут внедрять пользовательские форматы файлов, требующие специализированных инструментов обработки, что создаёт возможности для эксплуатации уязвимостей в конвейере анализа.
ИИ-агенты, способные вызывать внешние инструменты, такие как распаковщики или деобфускаторы, представляют дополнительные риски. Вызов инструментов может быть скомпрометирован или перехвачен для доставки или выполнения ВПО. Другие атаки могут направлять автоматизированных агентов к действиям, требующим одобрения человеком, создавая задержки, которыми атакующие могут воспользоваться. Эти методы расширяют поверхность атаки за пределы самой ВПО, нацеливаясь на этапы разбора, рассуждения, использования инструментов и проверки человеком в анализе с помощью ИИ.
#ParsedReport #CompletenessLow
14-09-2026
Chinese Darcula Phishing Kit Harvesting Taiwanese Credit Card Data
https://teamt5.org/en/posts/chinese-darcula-phishing-kit-harvesting-taiwanese-credit-card-data/
Report completeness: Low
Threats:
Darcula_tool
Geo:
Taiwanese, Chinese, Taiwan
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
14-09-2026
Chinese Darcula Phishing Kit Harvesting Taiwanese Credit Card Data
https://teamt5.org/en/posts/chinese-darcula-phishing-kit-harvesting-taiwanese-credit-card-data/
Report completeness: Low
Threats:
Darcula_tool
Geo:
Taiwanese, Chinese, Taiwan
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
teamt5.org
Chinese Darcula Phishing Kit Harvesting Taiwanese Credit Card Data - TeamT5
## Campaign Snapshot
- Campaign Timeframe: Jan 2026 to May 2026
- Delivery Methods: Phishing
- Victim Country: Taiwan
- Phishing Kit: Darcula
- Actor Assessment: Simplified Chinese Users
## Executive Summary
In May, we intercepted a phishing campaign harvesting…
- Campaign Timeframe: Jan 2026 to May 2026
- Delivery Methods: Phishing
- Victim Country: Taiwan
- Phishing Kit: Darcula
- Actor Assessment: Simplified Chinese Users
## Executive Summary
In May, we intercepted a phishing campaign harvesting…
#ParsedReport #CompletenessHigh
11-09-2026
KATARU: IoT Malware Adopts Public LPE Exploits
https://www.nozominetworks.com/blog/kataru-iot-malware-adopts-public-lpe-exploits
Report completeness: High
Threats:
Kataru
Fragnesia_vuln
Dirtyfrag_vuln
Copyfail_vuln
Dnsflood_technique
Mirai
Icmpflood_technique
Httpflood_technique
Tengu_botnet
Victims:
Internet of things devices, Linux systems, Embedded devices, Routers, Android devices
Industry:
Iot
Geo:
Vietnam
CVEs:
CVE-2026-43284 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- linux linux_kernel (<5.10.255, <5.15.205, <6.1.171, <6.6.138, <6.12.87)
CVE-2026-46300 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- linux linux_kernel (le5.10.257, <5.15.208, <6.1.174, <6.6.141, <6.12.91)
CVE-2026-31431 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- linux linux_kernel (<5.10.254, <5.15.204, <6.1.170, <6.6.137, <6.12.85)
TTPs:
Tactics: 7
Technics: 16
IOCs:
Hash: 5
File: 5
IP: 1
Soft:
BusyBox, Linux, systemd, OpenWrt, Android, Minecraft, FiveM, WireGuard, Unix, crontab, have more...
Algorithms:
chacha20-poly1305, chacha20, curve25519
Languages:
c_language
Platforms:
arm, x86, amd64, cross-platform
YARA: Found
11-09-2026
KATARU: IoT Malware Adopts Public LPE Exploits
https://www.nozominetworks.com/blog/kataru-iot-malware-adopts-public-lpe-exploits
Report completeness: High
Threats:
Kataru
Fragnesia_vuln
Dirtyfrag_vuln
Copyfail_vuln
Dnsflood_technique
Mirai
Icmpflood_technique
Httpflood_technique
Tengu_botnet
Victims:
Internet of things devices, Linux systems, Embedded devices, Routers, Android devices
Industry:
Iot
Geo:
Vietnam
CVEs:
CVE-2026-43284 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- linux linux_kernel (<5.10.255, <5.15.205, <6.1.171, <6.6.138, <6.12.87)
CVE-2026-46300 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- linux linux_kernel (le5.10.257, <5.15.208, <6.1.174, <6.6.141, <6.12.91)
CVE-2026-31431 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- linux linux_kernel (<5.10.254, <5.15.204, <6.1.170, <6.6.137, <6.12.85)
TTPs:
Tactics: 7
Technics: 16
IOCs:
Hash: 5
File: 5
IP: 1
Soft:
BusyBox, Linux, systemd, OpenWrt, Android, Minecraft, FiveM, WireGuard, Unix, crontab, have more...
Algorithms:
chacha20-poly1305, chacha20, curve25519
Languages:
c_language
Platforms:
arm, x86, amd64, cross-platform
YARA: Found
Nozominetworks
KATARU: IoT Malware Adopts Public LPE Exploits
KATARU blends Mirai-style IoT botnet features with encrypted C2, persistence, anti-analysis checks, and copied Linux privilege-escalation code.
CTT Report Hub
#ParsedReport #CompletenessHigh 11-09-2026 KATARU: IoT Malware Adopts Public LPE Exploits https://www.nozominetworks.com/blog/kataru-iot-malware-adopts-public-lpe-exploits Report completeness: High Threats: Kataru Fragnesia_vuln Dirtyfrag_vuln Copyfail_vuln…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
KATARU — это семейство ВПО для IoT, которое получает доступ путем брутфорса Telnet и развертывает полезные нагрузки для конкретных архитектур через BusyBox. Оно использует многочисленные попытки повышения привилегий, обширные механизмы закрепления и зашифрованный канал управления на основе X25519/ChaCha20-Poly1305, а также поддерживает DDoS, брутфорс, выполнение командной оболочки и связанные операции. Проверки на анализ и отвлекающий трафик скрывают его активность.-----
KATARU — семейство ВПО для IoT, которое, как наблюдалось, скомпрометировало honeypot посредством брутфорса учетных данных Telnet с IP-адреса во Вьетнаме. Получив доступ, злоумышленник использовал команды BusyBox для загрузки и выполнения полезной нагрузки для ARM с именем `vlxx.arm`. Вероятно, образец был доставлен связанным загрузчиком, использующим такие маркеры промежуточного хранения, как `condi72` и `condixx`. По всей видимости, он был статически скомпилирован для нескольких архитектур с помощью инструментальной цепочки Clang/LLD, связанной с Zig и musl.
ВПО использует несколько методов повышения привилегий. Сначала оно проверяет, доступен ли `/etc/passwd` для записи, и, если это так, удаляет заполнитель пароля root, чтобы включить доступ через `su` без пароля. Затем оно пытается использовать уязвимости CVE-2026-46300, CVE-2026-43284 и CVE-2026-31431, после чего выполняет выход из cgroup v1 через `release_agent`. По всей видимости, код эксплойтов скопирован из общедоступных источников, а образец для ARM содержит шелл-код x86, из-за чего снижается вероятность корректной работы этих методов на целевой архитектуре. Вспомогательный компонент также проверяет наличие файлов SUID, однако его вывод не интегрирован в цепочку повышения привилегий.
KATARU обеспечивает закрепление, копируя себя в несколько расположений и пытаясь использовать широкий набор механизмов запуска. К ним относятся службы, таймеры и генераторы systemd, cron, SysV init, `rc.local`, профили оболочки, udev, хуки диспетчера пакетов и сети, компоненты OpenWrt, альтернативные системы инициализации, сценарии загрузки Android и повторный запуск с помощью watchdog. При наличии достаточных возможностей ВПО также может изменять атрибуты файлов immutable и append-only.
ВПО использует зашифрованный пользовательский протокол управления. Боты генерируют эфемерные пары ключей X25519, выполняют обмен ключами с сервером, проверяют закрепленный открытый ключ сервера и обмениваются кадрами ChaCha20-Poly1305 с префиксом длины. Команды управления поддерживают TCP, UDP, ICMP, HTTP, QUIC, DNS и специализированные DDoS-атаки на службы, брутфорс SSH, выполнение команд оболочки, тестирование скорости, прекращение атаки, а также удаление ВПО и артефактов закрепления.
Функции противодействия анализу включают проверки `ptrace` и `TracerPid`, обнаружение переменных окружения, связанных с инструментированием, поиск процессов отладки и обратного инжиниринга, а также завершение работы при обнаружении таких признаков. Отсоединенный поток генерирует маскировочный трафик HTTP, IRC, TCP и UDP. Образец не реализует автономное распространение через Telnet; соответствующая активность контролируется командами управления.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
KATARU — это семейство ВПО для IoT, которое получает доступ путем брутфорса Telnet и развертывает полезные нагрузки для конкретных архитектур через BusyBox. Оно использует многочисленные попытки повышения привилегий, обширные механизмы закрепления и зашифрованный канал управления на основе X25519/ChaCha20-Poly1305, а также поддерживает DDoS, брутфорс, выполнение командной оболочки и связанные операции. Проверки на анализ и отвлекающий трафик скрывают его активность.-----
KATARU — семейство ВПО для IoT, которое, как наблюдалось, скомпрометировало honeypot посредством брутфорса учетных данных Telnet с IP-адреса во Вьетнаме. Получив доступ, злоумышленник использовал команды BusyBox для загрузки и выполнения полезной нагрузки для ARM с именем `vlxx.arm`. Вероятно, образец был доставлен связанным загрузчиком, использующим такие маркеры промежуточного хранения, как `condi72` и `condixx`. По всей видимости, он был статически скомпилирован для нескольких архитектур с помощью инструментальной цепочки Clang/LLD, связанной с Zig и musl.
ВПО использует несколько методов повышения привилегий. Сначала оно проверяет, доступен ли `/etc/passwd` для записи, и, если это так, удаляет заполнитель пароля root, чтобы включить доступ через `su` без пароля. Затем оно пытается использовать уязвимости CVE-2026-46300, CVE-2026-43284 и CVE-2026-31431, после чего выполняет выход из cgroup v1 через `release_agent`. По всей видимости, код эксплойтов скопирован из общедоступных источников, а образец для ARM содержит шелл-код x86, из-за чего снижается вероятность корректной работы этих методов на целевой архитектуре. Вспомогательный компонент также проверяет наличие файлов SUID, однако его вывод не интегрирован в цепочку повышения привилегий.
KATARU обеспечивает закрепление, копируя себя в несколько расположений и пытаясь использовать широкий набор механизмов запуска. К ним относятся службы, таймеры и генераторы systemd, cron, SysV init, `rc.local`, профили оболочки, udev, хуки диспетчера пакетов и сети, компоненты OpenWrt, альтернативные системы инициализации, сценарии загрузки Android и повторный запуск с помощью watchdog. При наличии достаточных возможностей ВПО также может изменять атрибуты файлов immutable и append-only.
ВПО использует зашифрованный пользовательский протокол управления. Боты генерируют эфемерные пары ключей X25519, выполняют обмен ключами с сервером, проверяют закрепленный открытый ключ сервера и обмениваются кадрами ChaCha20-Poly1305 с префиксом длины. Команды управления поддерживают TCP, UDP, ICMP, HTTP, QUIC, DNS и специализированные DDoS-атаки на службы, брутфорс SSH, выполнение команд оболочки, тестирование скорости, прекращение атаки, а также удаление ВПО и артефактов закрепления.
Функции противодействия анализу включают проверки `ptrace` и `TracerPid`, обнаружение переменных окружения, связанных с инструментированием, поиск процессов отладки и обратного инжиниринга, а также завершение работы при обнаружении таких признаков. Отсоединенный поток генерирует маскировочный трафик HTTP, IRC, TCP и UDP. Образец не реализует автономное распространение через Telnet; соответствующая активность контролируется командами управления.
#ParsedReport #CompletenessMedium
08-09-2026
Compromised Flutter package on pub.dev contains XCSSET malware
https://www.aikido.dev/blog/compromised-flutter-package-on-pub-dev-contains-xcsset-malware
Report completeness: Medium
Threats:
Xcsset
Polymorphism_technique
Dockutil_tool
Victims:
Flutter developers, Android developers, Xcode developers, Git repository users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.013, T1033, T1036, T1041, T1059.002, T1059.004, T1070.004, T1071.001, have more...
IOCs:
File: 9
Url: 1
Domain: 3
Soft:
Flutter, macOS, Android, curl, Chrome, Firefox, Telegram, sudo
Algorithms:
base64, aes-256-cbc
Languages:
groovy, kotlin, applescript
Platforms:
intel, apple
Links:
08-09-2026
Compromised Flutter package on pub.dev contains XCSSET malware
https://www.aikido.dev/blog/compromised-flutter-package-on-pub-dev-contains-xcsset-malware
Report completeness: Medium
Threats:
Xcsset
Polymorphism_technique
Dockutil_tool
Victims:
Flutter developers, Android developers, Xcode developers, Git repository users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.013, T1033, T1036, T1041, T1059.002, T1059.004, T1070.004, T1071.001, have more...
IOCs:
File: 9
Url: 1
Domain: 3
Soft:
Flutter, macOS, Android, curl, Chrome, Firefox, Telegram, sudo
Algorithms:
base64, aes-256-cbc
Languages:
groovy, kotlin, applescript
Platforms:
intel, apple
Links:
https://github.com/AikidoSec/safe-chainwww.aikido.dev
Compromised Flutter package on pub.dev contains XCSSET malware
We detected XCSSET malware inside a compromised Flutter package on pub.dev. Here is a full breakdown of the infection chain, propagation modules, and stealer logic we found inside.
CTT Report Hub
#ParsedReport #CompletenessMedium 08-09-2026 Compromised Flutter package on pub.dev contains XCSSET malware https://www.aikido.dev/blog/compromised-flutter-package-on-pub-dev-contains-xcsset-malware Report completeness: Medium Threats: Xcsset Polymorphism_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Flutter `universal_file_viewer` содержал ВПО XCSSET, скрытую в файлах сборки примера, что произошло из-за скомпрометированной среды поддержки. Вредоносная программа активируется только при сборке примерного приложения из репозитория, связываясь с инфраструктурой злоумышленника для загрузки и выполнения зашифрованных полезных нагрузок. ВПО способна распространяться через хуки сборки и Git, обеспечивать постоянство на macOS, повышать привилегии, а также красть данные браузеров, мессенджеров, системы и пользователей.
-----
Было обнаружено, что пакет Flutter `universal_file_viewer` версии 0.1.5 на pub.dev содержит macOS-вариант ВПО XCSSET. Основной код на Dart в каталоге `lib/` был чистым, однако вредоносные файлы сборки были встроены в каталог `example/`, включённый в опубликованный архив. Инфекция исходила из скомпрометированной системы macOS разработчика-обладателя пакета и связанного с ней репозитория GitHub. Обычное использование пакета в качестве зависимости не приводит к выполнению ВПО; для эксплуатации необходимо клонировать репозиторий и локально собрать его пример приложения.
ВПО внедрила хуки сборки в конфигурации Android Gradle и Xcode. Обфусцированные команды восстанавливают инструменты, такие как `xxd`, `base64` и `curl`, во время выполнения, чтобы обойти простейшее строковое обнаружение. Сборки для Android обращаются к C2-серверу `5yotmxcc54l9xda[.\]ru/a` с тегом кампании `p=android_kotlin`. Конфигурации сборки Xcode и macOS обращаются к `qdgs232i-q[.\]ru` и `ejntin6hkjt7gj2[.\]ru`, используя тег `p=xcode_rule`. Начальный запрос получает скрипт, который определяет операционную систему и имя пользователя перед загрузкой зашифрованного shell-скрипта.
Скрипт второго этапа собирает серийный номер аппаратного обеспечения и локаль, загружает загрузчик в `/tmp/h`, создаёт и запускает скрытый пакет приложения, а также удаляет временные файлы в течение примерно десяти секунд. Загрузчик представляет собой скомпилированный AppleScript, который расшифровывает сам себя с помощью AES-256-CBC, используя ключ, зависящий от дня, и выполняет основной полезный код в памяти. Основной полезный код загружает дополнительные модули из инфраструктуры C2 и запускает их через `osascript`.
XCSSET распространяется путём добавления вредоносных хуков `preBuild` в проекты Android, хуков pre-commit в репозитории Git и фаз сборки Run Script в проекты Xcode. Кроме того, он обеспечивает закрепление, заменяя элемент Launchpad в Dock поддельным приложением, которое при запуске открывает легитимный Launchpad, но одновременно выполняет вредоносный код.
ВПО содержит модули для кражи паролей, файлов cookie и токенов сессий в Chrome; данных Safari и Firefox; файлов сессий Телеграм; заметок, напоминаний, календаря, содержимого буфера обмена и файлов в выбранных папках домашнего каталога. Она способна имитировать «Настройки системы» и использовать `sudo` для повышения привилегий. Украденные данные шифруются с помощью AES-256-CBC и отправляются на конечную точку `/u` злоумышленника, при этом многие модули выполняются без создания постоянных файлов на диске.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Пакет Flutter `universal_file_viewer` содержал ВПО XCSSET, скрытую в файлах сборки примера, что произошло из-за скомпрометированной среды поддержки. Вредоносная программа активируется только при сборке примерного приложения из репозитория, связываясь с инфраструктурой злоумышленника для загрузки и выполнения зашифрованных полезных нагрузок. ВПО способна распространяться через хуки сборки и Git, обеспечивать постоянство на macOS, повышать привилегии, а также красть данные браузеров, мессенджеров, системы и пользователей.
-----
Было обнаружено, что пакет Flutter `universal_file_viewer` версии 0.1.5 на pub.dev содержит macOS-вариант ВПО XCSSET. Основной код на Dart в каталоге `lib/` был чистым, однако вредоносные файлы сборки были встроены в каталог `example/`, включённый в опубликованный архив. Инфекция исходила из скомпрометированной системы macOS разработчика-обладателя пакета и связанного с ней репозитория GitHub. Обычное использование пакета в качестве зависимости не приводит к выполнению ВПО; для эксплуатации необходимо клонировать репозиторий и локально собрать его пример приложения.
ВПО внедрила хуки сборки в конфигурации Android Gradle и Xcode. Обфусцированные команды восстанавливают инструменты, такие как `xxd`, `base64` и `curl`, во время выполнения, чтобы обойти простейшее строковое обнаружение. Сборки для Android обращаются к C2-серверу `5yotmxcc54l9xda[.\]ru/a` с тегом кампании `p=android_kotlin`. Конфигурации сборки Xcode и macOS обращаются к `qdgs232i-q[.\]ru` и `ejntin6hkjt7gj2[.\]ru`, используя тег `p=xcode_rule`. Начальный запрос получает скрипт, который определяет операционную систему и имя пользователя перед загрузкой зашифрованного shell-скрипта.
Скрипт второго этапа собирает серийный номер аппаратного обеспечения и локаль, загружает загрузчик в `/tmp/h`, создаёт и запускает скрытый пакет приложения, а также удаляет временные файлы в течение примерно десяти секунд. Загрузчик представляет собой скомпилированный AppleScript, который расшифровывает сам себя с помощью AES-256-CBC, используя ключ, зависящий от дня, и выполняет основной полезный код в памяти. Основной полезный код загружает дополнительные модули из инфраструктуры C2 и запускает их через `osascript`.
XCSSET распространяется путём добавления вредоносных хуков `preBuild` в проекты Android, хуков pre-commit в репозитории Git и фаз сборки Run Script в проекты Xcode. Кроме того, он обеспечивает закрепление, заменяя элемент Launchpad в Dock поддельным приложением, которое при запуске открывает легитимный Launchpad, но одновременно выполняет вредоносный код.
ВПО содержит модули для кражи паролей, файлов cookie и токенов сессий в Chrome; данных Safari и Firefox; файлов сессий Телеграм; заметок, напоминаний, календаря, содержимого буфера обмена и файлов в выбранных папках домашнего каталога. Она способна имитировать «Настройки системы» и использовать `sudo` для повышения привилегий. Украденные данные шифруются с помощью AES-256-CBC и отправляются на конечную точку `/u` злоумышленника, при этом многие модули выполняются без создания постоянных файлов на диске.
#ParsedReport #CompletenessMedium
11-09-2026
I only trusted a security verification window… Beware of LegionLoader malware being distributed via the ClickFix method
https://asec.ahnlab.com/ko/95373/
Report completeness: Medium
Threats:
Legionloader
Clickfix_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Namuwiki users
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1016.001, T1027.013, T1036, T1055, T1055.012, T1059.001, T1082, T1105, T1140, have more...
IOCs:
Command: 1
Domain: 18
IP: 1
Url: 4
File: 2
Hash: 5
Soft:
Chrome
Algorithms:
rc4, base64, md5
Languages:
powershell
11-09-2026
I only trusted a security verification window… Beware of LegionLoader malware being distributed via the ClickFix method
https://asec.ahnlab.com/ko/95373/
Report completeness: Medium
Threats:
Legionloader
Clickfix_technique
Process_injection_technique
Process_hollowing_technique
Victims:
Namuwiki users
Geo:
Korean
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1016.001, T1027.013, T1036, T1055, T1055.012, T1059.001, T1082, T1105, T1140, have more...
IOCs:
Command: 1
Domain: 18
IP: 1
Url: 4
File: 2
Hash: 5
Soft:
Chrome
Algorithms:
rc4, base64, md5
Languages:
powershell
ASEC
보안 인증 창을 믿었을 뿐인데... ClickFix 방식으로 유포 중인 LegionLoader 악성코드 주의 - ASEC
보안 인증 창을 믿었을 뿐인데... ClickFix 방식으로 유포 중인 LegionLoader 악성코드 주의 ASEC
CTT Report Hub
#ParsedReport #CompletenessMedium 11-09-2026 I only trusted a security verification window… Beware of LegionLoader malware being distributed via the ClickFix method https://asec.ahnlab.com/ko/95373/ Report completeness: Medium Threats: Legionloader Cl…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании LegionLoader используют социальную инженерию ClickFix с поддельными CAPTCHA Cloudflare, чтобы заставить жертв выполнять команды PowerShell. Затем вредоносное ПО загружает архив с паролем и развертывает многоэтапный бэкдор, способный к внедрению кода в процессы, обходу AMSI, выполнению полезной нагрузки, закреплению, общению с C2 и краже данных из Chrome.
-----
ASEC выявила кампании с использованием вредоносного ПО LegionLoader, применяющие технику ClickFix, в ходе которых жертвы перенаправляются на вредоносные URL-адреса и видят поддельные страницы CAPTCHA от Cloudflare. Вместо выполнения легитимной верификации страницы инструктируют пользователей открыть диалоговое окно «Выполнить» в Windows или PowerShell и выполнить команду, скопированную в буфер обмена. Эта команда загружает и запускает дополнительный код PowerShell, что позволяет злоумышленникам обходить обычные подозрения пользователей.
В ходе одной из кампаний вредоносная ссылка была размещена на южнокорейской странице NamuWiki под названием «Sinhonhuimangtown», маскируясь под официальный сайт. Другая кампания была направлена на сотрудников посредством электронной почты, имитирующей инструкции по созданию и активации учетных записей во внутренней бизнес-системе организации. В обоих случаях несколько перенаправлений вели на поддельную страницу CAPTCHA. Загрузчик на PowerShell скачивал защищенный паролем архив 7z, извлекал его содержимое и запускал LegionLoader через многоэтапный процесс выполнения. Инфраструктура распространения использовала несколько доменов, включая домены .monster и .cfd, при этом также кратковременно наблюдался домен .com.
LegionLoader последовательно расшифровывает встроенные шеллкод и файлы PE и использует встроенный загрузчик PE для выполнения конечного бэкдора. Он выполняет проверки окружения с использованием информации о дисплейных устройствах и ASN, связанной с внешним IP-адресом системы. Бэкдор регистрирует информацию об узле на серверах управления и получает команды на загрузку или выполнение дополнительных полезных нагрузок.
ВПО поддерживает выполнение нативных файлов PE, модулей во время выполнения, шеллкода, скриптов PowerShell и файлов MSI. Она может использовать внедрение кода в процессы против explorer.exe, внедрение в пустой процесс против RuntimeBroker.exe, а также выполнение PowerShell после обхода AMSI. Бэкдор также обеспечивает закрепление, доступ к внешним URL-адресам и кражу данных браузера Chrome, включая Master Key, ключ шифрования, привязанный к приложению (App-Bound encryption key), и информацию о профилях браузера, указанную C2-сервером. Выявленная C2-инфраструктура включала домены dallasbackstage[.\]com и gemscocl[.\]com, с путями, такими как /nfront.php и /nback.php.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампании LegionLoader используют социальную инженерию ClickFix с поддельными CAPTCHA Cloudflare, чтобы заставить жертв выполнять команды PowerShell. Затем вредоносное ПО загружает архив с паролем и развертывает многоэтапный бэкдор, способный к внедрению кода в процессы, обходу AMSI, выполнению полезной нагрузки, закреплению, общению с C2 и краже данных из Chrome.
-----
ASEC выявила кампании с использованием вредоносного ПО LegionLoader, применяющие технику ClickFix, в ходе которых жертвы перенаправляются на вредоносные URL-адреса и видят поддельные страницы CAPTCHA от Cloudflare. Вместо выполнения легитимной верификации страницы инструктируют пользователей открыть диалоговое окно «Выполнить» в Windows или PowerShell и выполнить команду, скопированную в буфер обмена. Эта команда загружает и запускает дополнительный код PowerShell, что позволяет злоумышленникам обходить обычные подозрения пользователей.
В ходе одной из кампаний вредоносная ссылка была размещена на южнокорейской странице NamuWiki под названием «Sinhonhuimangtown», маскируясь под официальный сайт. Другая кампания была направлена на сотрудников посредством электронной почты, имитирующей инструкции по созданию и активации учетных записей во внутренней бизнес-системе организации. В обоих случаях несколько перенаправлений вели на поддельную страницу CAPTCHA. Загрузчик на PowerShell скачивал защищенный паролем архив 7z, извлекал его содержимое и запускал LegionLoader через многоэтапный процесс выполнения. Инфраструктура распространения использовала несколько доменов, включая домены .monster и .cfd, при этом также кратковременно наблюдался домен .com.
LegionLoader последовательно расшифровывает встроенные шеллкод и файлы PE и использует встроенный загрузчик PE для выполнения конечного бэкдора. Он выполняет проверки окружения с использованием информации о дисплейных устройствах и ASN, связанной с внешним IP-адресом системы. Бэкдор регистрирует информацию об узле на серверах управления и получает команды на загрузку или выполнение дополнительных полезных нагрузок.
ВПО поддерживает выполнение нативных файлов PE, модулей во время выполнения, шеллкода, скриптов PowerShell и файлов MSI. Она может использовать внедрение кода в процессы против explorer.exe, внедрение в пустой процесс против RuntimeBroker.exe, а также выполнение PowerShell после обхода AMSI. Бэкдор также обеспечивает закрепление, доступ к внешним URL-адресам и кражу данных браузера Chrome, включая Master Key, ключ шифрования, привязанный к приложению (App-Bound encryption key), и информацию о профилях браузера, указанную C2-сервером. Выявленная C2-инфраструктура включала домены dallasbackstage[.\]com и gemscocl[.\]com, с путями, такими как /nfront.php и /nback.php.
#ParsedReport #CompletenessLow
14-09-2026
Beyond Lazarus: Organization of DPRK Cyber Capabilities
https://kudelskisecurity.com/research/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: sabotage, financially_motivated, cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Kimsuky (motivation: cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Andariel (motivation: cyber_espionage)
Contagious_interview
Threats:
Wannacry
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Stylesmuggler_vuln
Victims:
Financial services, Cryptocurrency industry, Blockchain projects, Government, Defectors, Activists, Non governmental organizations, Dprk experts, Information technology sector, Media and entertainment, have more...
Industry:
Education, Military, Government, Ngo, Nuclear_power, Entertainment, Financial
Geo:
Thailand, Laos, Bangladesh, Russian, United states, South korean, China, Republic of korea, Russian federation, Dprk, Ukraine, Russia, Nigeria, Myanmar, North korea, Tanzania, South korea, North korean, African, Iraq, Moscow, American, Korea, Japanese, Korean, North koreans, Africa, Japan, Cambodia, Chinese, Guinea, Asia
CVEs:
CVE-2026-75650 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
ChatGPT TTPs:
T1036, T1090, T1485, T1498, T1561, T1588.002, T1657
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
14-09-2026
Beyond Lazarus: Organization of DPRK Cyber Capabilities
https://kudelskisecurity.com/research/beyond-lazarus-organization-of-dprk-cyber-capabilities
Report completeness: Low
Actors/Campaigns:
Lazarus (motivation: sabotage, financially_motivated, cyber_espionage)
Applejeus
Tradertraitor (motivation: financially_motivated, cyber_espionage)
Moonstone_sleet (motivation: cyber_espionage)
Famous_chollima
Cryptocore (motivation: financially_motivated, cyber_espionage)
Kimsuky (motivation: cyber_espionage)
Konni (motivation: cyber_espionage)
Operation_blockbuster (motivation: cyber_espionage)
Bluenoroff (motivation: financially_motivated, cyber_espionage)
Andariel (motivation: cyber_espionage)
Contagious_interview
Threats:
Wannacry
Killdisk
H0lygh0st
Fakepenny
Qilin_ransomware
Stylesmuggler_vuln
Victims:
Financial services, Cryptocurrency industry, Blockchain projects, Government, Defectors, Activists, Non governmental organizations, Dprk experts, Information technology sector, Media and entertainment, have more...
Industry:
Education, Military, Government, Ngo, Nuclear_power, Entertainment, Financial
Geo:
Thailand, Laos, Bangladesh, Russian, United states, South korean, China, Republic of korea, Russian federation, Dprk, Ukraine, Russia, Nigeria, Myanmar, North korea, Tanzania, South korea, North korean, African, Iraq, Moscow, American, Korea, Japanese, Korean, North koreans, Africa, Japan, Cambodia, Chinese, Guinea, Asia
CVEs:
CVE-2026-75650 [Vulners]
CVSS V3.1: 10.0,
Vulners: Exploitation: True
ChatGPT TTPs:
do not use without manual checkT1036, T1090, T1485, T1498, T1561, T1588.002, T1657
IOCs:
IP: 13
Soft:
Slack
Wallets:
bybit
Win API:
Hermit
Kudelskisecurity
Beyond Lazarus: Organization of DPRK Cyber Capabilities - Kudelski Security Research Center
Sep 07, 2026 - Clifford (Kudelski Security), Coline Chavane, Saee Vaidya and the Sekoia TDR team -