CTT Report Hub
3.51K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 14-09-2026 Silver Fox’s cloud-based “Book of Life and Death”: From “unconditional return” to a “blacklist” mechanism https://blog.netlab.360.com/yin-hu-yun-duan-sheng-si-bo-cong-wu-tiao-jian-fan-hui-dao-hei-ming-dan-ji-zhi/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Группировка Silver Fox использовала поддельные сайты для загрузки, заражённые через SEO-отравление, в сочетании с системой доставки на основе ретрансляторов, которая динамически распространяла ВПО. Её инфраструктура эволюционировала от белого списка на основе заголовка Referer к чёрному списку доменов: для известных доменов возвращался поддельный установщик WeChat, тогда как для остальных доставлялась ВПО. Механизм переключения на резервные ретрансляторы на стороне клиента, невалидированные ссылки для загрузки и встроенные маркеры раскрыли дополнительные индикаторы инфраструктуры.
-----

Silver Fox использовала многоэтапную цепочку доставки для SEO-оптимизированных поддельных сайтов загрузки программного обеспечения, имитирующих такие бренды, как SteelSeries и Bcut. Сайты использовали статические шаблоны и клиентский JavaScript для получения информации о ретрансляторах из `noah-ssh.com.cn/relays.json`, а затем для отправки запросов к `/api.php` из пула ретрансляторов. Запросы содержали заголовки `Referer` и `Origin` поддельного сайта, что позволяло серверу определять домен, инициировавший запрос.

Изначально relay API возвращал URL для загрузки ВПО любому запрашивающему. Затем Silver Fox ввела белый список, который доставлял полезную нагрузку только в том случае, если заголовок `Referer` соответствовал активному поддельному домену. Это создало наблюдаемый сигнал: исследователи в области безопасности могли отправлять запросы с кандидатами в домены, в частности с недавно зарегистрированными доменами-двойниками, и выявлять активную инфраструктуру Silver Fox, когда API возвращал подлинную полезную нагрузку.

После пакетного зондирования логика доставки была изменена на облачное управление чёрным списком. Домены, включённые в чёрный список, получали легитимный установщик WeChat, `WeChatWin_4.1.13.exe`, тогда как домены, не входящие в список, — включая новые, не связанные или запросы с отсутствующим заголовком `Referer` — продолжали получать фактическую полезную нагрузку, наблюдаемую по адресу `https://www.0akw8w.com/down910`. Тестирование показало, что решения принимались на основе значения домена, а не пользовательского агента, пути URL, схемы, поддомена или временных параметров. Это изменение снизило эффективность обнаружения доменов на основе белых списков, хотя домены, возвращающие пакет WeChat, стали индикаторами ранее раскрытых или деактивированных поддельных сайтов.

Клиентский фреймворк использовал параметры обхода кэша с метками времени, заголовок `cache: no-store`, закрепление данных в localStorage под ключом `noah_relay_pool`, переключение между несколькими ретрансляторами (multi-relay failover) и короткие тайм-ауты. Он принимал любые `download_link`, предоставленные сервером, без проверки файла, что позволяло вносить изменения на стороне сервера без модификации фишинговых шаблонов. Активация загрузки осуществлялась с помощью скрытых якорей или iframe, включая запросы без заголовка `Referer`. Маркер `NOAH_DL_REV = 'r6'` и внедрённый код диспетчеризации — даже в ответах 404 — обеспечивали дополнительные характеристики для обнаружения. Среди других полезных индикаторов — междоменные запросы к `workers.dev`, аналитика 51.LA, а также общие или несовпадающие TLS-сертификаты на фишинговых доменах.
#ParsedReport #CompletenessHigh
14-09-2026

Red Heron exploits Gitea n-day flaw in multinational campaign, exposing new Linux rootkit

https://www.acronis.com/en/tru/posts/red-heron-exploits-gitea-n-day-flaw-in-multinational-campaign-exposing-new-linux-rootkit/

Report completeness: High

Actors/Campaigns:
Red_heron

Threats:
Jitterly
Sixzut
Hashcat_tool
Netcat_tool
Adaptixc2_tool

Victims:
Defense, Elections, Energy, Aerospace, Telecommunications, Government, Research, Gitea instances, Joomla websites, Quantitative trading, have more...

Industry:
Education, Energy, Telco, Military, Petroleum, Aerospace, Government

Geo:
China, Argentina, Canada, Taiwanese, United states, Taiwan, Chinese, India, Qatar, Sri lanka, Canadian

CVEs:
CVE-2026-60004 [Vulners]
CVSS V3.1: 9.8,
Vulners: Exploitation: True
Soft:
- gitea (<1.27.1)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1014, T1016, T1020, T1021.004, T1027.009, T1027.013, T1036, T1059.004, T1070.004, have more...

IOCs:
File: 4
Domain: 3
IP: 1
Hash: 2

Soft:
Linux, twitter, Joomla, nginx, curl, WordPress, Docker, UNIX, OpenGL

Algorithms:
aes, bcrypt, aes-128-ctr, aes-128, aes-128-gcm, crc-32, sha1, xor, aes-256-gcm

Functions:
setsid, dup2, chdir, sys_geteuid_wrapper, get_self_path, file_contains_string, read, fopen, kill

Win API:
gethostname, getsockname

Languages:
python

Links:
https://github.com/HORKimhab/CVE-2026-60004
CTT Report Hub
#ParsedReport #CompletenessHigh 14-09-2026 Red Heron exploits Gitea n-day flaw in multinational campaign, exposing new Linux rootkit https://www.acronis.com/en/tru/posts/red-heron-exploits-gitea-n-day-flaw-in-multinational-campaign-exposing-new-linux-rootkit/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайскоязычный актор Red Heron эксплуатировал уязвимость CVE-2026-60004 в Gitea для автоматизации глобального сканирования, компрометации и кражи репозиториев, учетных данных и инфраструктуры. Актор развернул JITTERLY — Linux-имплант, поддерживающий удаленный доступ, туннелирование, закрепление и перемещение внутри компании. Его руткит SIXZUT на основе LD_PRELOAD скрывал файлы, процессы, соединения и активность ВПО.
-----

Red Heron, злоумышленник, говорящий на китайском языке, с умеренной степенью уверенности связанный с контекстом КНР, провел многонациональную кампанию, эксплуатируя CVE-2026-60004 — критическую уязвимость удаленного выполнения кода в версиях Gitea от 1.17 до 1.27.0. Дефект затрагивает рабочий процесс diffpatch в Gitea и был устранен в версии 1.27.1, выпущенной 27 июля 2026 года. Для эксплуатации требуются Git версии 2.32 или новее, активный маршрут diffpatch, а также временная файловая система, доступная для записи и выполнения. Red Heron адаптировал общедоступный код доказательства концепции в течение нескольких дней после раскрытия уязвимости и разработал автоматизированный фреймворк, который регистрировал учетные записи, эксплуатировал целевые системы, извлекал содержимое репозиториев и баз данных, а также пытался удалить следы эксплуатации.

Актор просканировал 1386 экземпляров Gitea в семи странах и вел отдельный набор данных из 477 систем, базирующихся на Тайване. Цели классифицировались на упрощенном китайском языке по секторам, включая оборону, выборы, энергетику, аэрокосмическую отрасль, телекоммуникации, государственные органы и научные исследования. Среди подтвержденных жертв были организации в Канаде, Аргентине, на Тайване, в Соединенных Штатах, на Шри-Ланке и в Катаре. Действия после эксплуатации уязвимости включали кражу исходного кода, сбор учетных данных bcrypt для подбора с помощью Hashcat, выполнение команд в оболочке, закрепление через SSH-ключи, создание обратных шеллов и доступ к внутренней инфраструктуре. В одном случае компрометация экземпляра Gitea, размещенного на устройстве Synology на Тайване, обеспечила доступ с правами root к кластеру Proxmox из трех узлов, развертывание полезной нагрузки на узлах и попытку кражи образов виртуальных машин.

Red Heron также развернул JITTERLY — имплант на C++ для Linux, совместимый с протоколом Adaptix Gopher. Программа переходит в фоновый режим, собирает информацию о хосте, устанавливает прямое TCP-соединение для управления с использованием msgpack и AES-128-GCM, а также поддерживает более 30 команд для получения доступа к оболочке, передачи файлов, создания туннелей, работы с интерактивными терминалами, управления закреплением и внутреннего перемещения по сети. В состав импланта входит зашифрованный руткит SIXZUT, использующий LD_PRELOAD, который записывается в файл `libglthread.so.2` и настраивается через `/etc/ld.so.preload`.

SIXZUT скрывает файлы, процессы и сетевые соединения, фильтруя операции файловой системы, списки процессов в `/proc`, данные в `/proc/net` и ответы Netlink о соединениях. Он способен маскировать файлы и соединения импланта, блокировать попытки завершения защищённых процессов и перезапускать имплант в случае его отсутствия. При расследовании следует проверить учётные записи Gitea, запросы diffpatch и метрик, неожиданные дочерние процессы, ключи SSH, обратные соединения, файл `/etc/ld.so.preload` и артефакты, связанные с SIXZUT, используя доверенные офлайн-инструменты или инструменты на уровне ядра.
#ParsedReport #CompletenessHigh
15-09-2026

In Trouble Again: The Hive0117 Group Has Returned with New Malware for Attacks on Accountants

https://www.f6.ru/blog/fmvt-rat/

Report completeness: High

Actors/Campaigns:
Watch_wolf (motivation: financially_motivated)

Threats:
Darkwatchman
Com_hijacking_technique
Shadow_copies_delete_technique
Lobshot
Hvnc_tool

Victims:
Financial departments, Accountants, Retail, Construction, Logistics and transportation, Manufacturing, Tourism, Education, Healthcare, Fuel and energy sector, have more...

Industry:
Logistic, Petroleum, Education, Energy, Transport, Retail, Financial, Healthcare

Geo:
Russian, Belarus, Russia, Kazakhstan, Uzbekistan

ChatGPT TTPs:
do not use without manual check
T1010, T1012, T1027, T1027.013, T1036, T1041, T1057, T1070.004, T1074.001, T1112, have more...

IOCs:
File: 26
Command: 4
IP: 6
Url: 1
Registry: 2
Hash: 44

Soft:
Telegram, VKontakte, Viber, WhatsApp, Chrome, Windows registry, Windows Defender, Google Chrome, Yandex Browser, Chromium, have more...

Algorithms:
xor, sha1, fnv-1a

Functions:
ReflectiveEntryPoint32

Win API:
CoCreateGuid, CreateProcessW, LoadLibrary

Languages:
javascript, php, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 In Trouble Again: The Hive0117 Group Has Returned with New Malware for Attacks on Accountants https://www.f6.ru/blog/fmvt-rat/ Report completeness: High Actors/Campaigns: Watch_wolf (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hive0117 возобновил атаки против российских организаций с использованием ранее не задокументированного ВПО FMVT RAT, распространяемого через вредоносные электронные письма финансовой тематики. Вредоносное ПО обеспечивает закрепление в системе, крадет системные данные и данные из буфера обмена, управляет браузерами на базе Chromium через DevTools для выполнения веб-инъекций, а также проверяет наличие считывателей смарт-карт для содействия дистанционным банковским мошенничествам. Кроме того, была развернута утилита LOBSHOT для скрытого управления банковскими сессиями.
-----

В августе–сентябре 2026 года группа Hive0117, действующая из финансовых мотивов, возобновила операции с использованием FMVT RAT — ранее не задокументированного банковского троянского программы удаленного доступа, нацеленного на российские организации. Сообщается, что были атакованы более 100 компаний, включая предприятия в сферах розничной торговли, строительства, логистики, производства, здравоохранения, образования, туризма, а также топливно-энергетического сектора. Кампания в основном нацеливалась на бухгалтеров посредством вредоносных электронных писем, имитирующих деятельность финансовых отделов. Вложения представляли собой архивы, замаскированные под акты сверки, счета-фактуры или уведомления о задолженности. Активность напоминала более ранние кампании Hive0117 с использованием DarkWatchman, включая повторное использование инфраструктуры, скомпрометированные учетные записи отправителей, схожую целевую аудиторию и совпадающие характеристики DGA-доменов.

Цепочка заражения состоит из RAR-архива, исполняемого файла-дроппера, установщика DLL на этапе 2, загрузчика fmvt_ext и ядра RAT FMVT. Дроппер копирует и перезапускает сам себя, расшифровывает установщик в памяти и удаляет исходный файл. Установщик использует рефлексивное выполнение и хранит зашифрованные компоненты в реестре. Закрепление (Persistence) обеспечивается посредством перехвата COM-объектов (COM hijacking) со случайно сгенерированным CLSID; в случае сбоя генерации GUID может использоваться метод на основе MMDevice Enumerator. ВПО перезапускает Explorer и выполняется в контексте процесса explorer.exe.

RAT FMVT собирает телеметрию системы, определяет установленные средства защиты с помощью проверок реестра, перехватывает содержимое буфера обмена с контекстом соответствующего процесса и окна, а также может завершать процессы, полученные через команды C2. Он нацелен на браузеры Chrome, Microsoft Edge, Yandex Browser и Brave, используя перехват функции CreateProcessW, добавление параметров удалённой отладки и каталога пользовательских данных, а также управление браузерами через протокол Chrome DevTools Protocol. Он извлекает конечные точки WebSocket браузеров и внедряет JavaScript в соответствующие страницы, что позволяет осуществлять атаки с веб-инъекцией без прямого изменения памяти браузера.

ВПО использует зашифрованные C2-связи и генерирует доменные имена с помощью DGA на основе семени, потенциально создавая до 200 кандидатов. Она передает идентификаторы ботов, версию ВПО, телеметрию системы, данные из буфера обмена и статус считывателей смарт-карт. ВПО перечисляет подключенные считыватели и проверяет, вставлена ли карта, что, вероятно, обеспечивает проведение мошеннических транзакций в системе дистанционного банковского обслуживания с использованием криптографических токенов.

Версия 1.9 включила защиту дроппера, изменила имена файлов компонентов, удалила рутинное ведение журналов, добавила блокировку операционной системы для одной команды и настроила автоматическое завершение работы при входе пользователя. Hive0117 также использовал FMVT RAT для развертывания LOBSHOT — DLL-библиотеки, запускаемой с помощью rundll32.exe, которая обеспечивает скрытую виртуальную сетевую вычислительную среду для скрытого управления сессиями онлайн-банкинга.
#ParsedReport #CompletenessLow
15-09-2026

Search results are sending people to fake Bitrefill checkouts

https://www.malwarebytes.com/blog/threat-intel/2026/09/search-results-are-sending-people-to-fake-bitrefill-checkouts

Report completeness: Low

Victims:
Bitrefill, Cryptocurrency users

ChatGPT TTPs:
do not use without manual check
T1036, T1204.001, T1657

IOCs:
Domain: 27
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
Android

Crypto:
bitcoin, ethereum, solana, litecoin

Platforms:
apple
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Search results are sending people to fake Bitrefill checkouts https://www.malwarebytes.com/blog/threat-intel/2026/09/search-results-are-sending-people-to-fake-bitrefill-checkouts Report completeness: Low Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники используют отравление поисковых систем, мошеннические рекламные объявления и домены-двойники для имитации страниц оформления заказа Bitrefill, чтобы обманом заставить пользователей отправлять криптовалюту на кошельки, контролируемые злоумышленниками. Кампания основана на добровольных и необратимых платежах, а не на краже учетных данных, при этом международные доменные имена (IDN) и обманные структуры доменов помогают поддельным сайтам выглядеть легитимными.
-----

Злоумышленники используют отравление поисковых систем и мошенническую рекламу, чтобы перенаправлять пользователей, ищущих Bitrefill или его продукты, такие как подарочные карты, на поддельные сайты оформления заказа. Эти сайты используют скопированный бренд Bitrefill и воспроизводят легитимный процесс покупки, но не имеют отношения к Bitrefill. Целью является убеждение жертв напрямую отправлять криптовалюту на адреса кошельков, контролируемых злоумышленниками.

Кампания обходит многие типичные препятствия, связанные с фишингом, поскольку не требует кражи учетных данных, обхода многофакторной аутентификации, доступа к учетной записи или использования скомпрометированной платежной карты. Вместо этого жертвы добровольно авторизуют перевод криптовалюты. Поскольку большинство транзакций с криптовалютой необратимы и, как правило, не подлежат возврату, успешные платежи трудно отследить и вернуть.

Некоторые мошеннические домены, по имеющимся данным, используют интернационализированные доменные имена (IDN), которые могут содержать акцентированные или нелатинские символы, визуально напоминающие легитимные буквы. Браузеры внутренне представляют такие домены с использованием Punycode, как правило, начинающегося с `xn--`, хотя отображаемый адрес может выглядеть практически идентично подлинному домену. Злоумышленники также могут регистрировать домены, сочетающие название бренда с дополнительными словами, например `example-pay.com`, что является полностью отдельным доменом по сравнению с легитимным поддоменом, таким как `pay.example.com`.

Пользователи должны получать доступ к Bitrefill, вводя `bitrefill.com` напрямую или используя доверенную закладку, а не полагаясь на результаты поиска для страниц оплаты. Перед подтверждением транзакции необходимо проверить точный основной домен и избегать подписания транзакций кошелька или предоставления разрешений на токены на непроверенных сайтах. Фальшивая страница может запрашивать больше, чем простое подключение, и получить авторизацию на перевод цифровых активов. Пострадавшие, которые перевели средства, должны незамедлительно сообщить адрес получателя своему обмену или провайдеру кошелька, уведомить Bitrefill и обратиться в соответствующий орган по борьбе с мошенничеством. Сервисы, запрашивающие предварительные платежи для восстановления криптовалюты, могут быть вторичными мошенническими схемами.
#ParsedReport #CompletenessLow
15-09-2026

Muddy Water APT Adversary Simulation

https://medium.com/@S3N4T0R/charming-kitten-apt-adversary-simulation-fa6257b42811

Report completeness: Low

Actors/Campaigns:
Muddywater
Olalampo

Threats:
Blackbeard
Bear-c2
Stager_51_bot

Victims:
Government, Military, Critical infrastructure, Maritime, Aviation, Financial services, Foreign ministries, Diplomatic entities, Engineering, Construction, have more...

Industry:
Logistic, Critical_infrastructure, Military, Maritime, Aerospace, Government

Geo:
Turkmenistan, America, Egypt, Middle east, Turkey, Hungary, Israel, Saudi arabia

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.005, T1071.001, T1078, T1083, T1095, T1102.002, T1105, T1132, have more...

IOCs:
File: 1

Soft:
Telegram, WinHttp, Discord

Algorithms:
base64

Functions:
love_me_____, main

Languages:
rust

Links:
https://github.com/S3N4T0R-0X0/BEAR
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Muddy Water APT Adversary Simulation https://medium.com/@S3N4T0R/charming-kitten-apt-adversary-simulation-fa6257b42811 Report completeness: Low Actors/Campaigns: Muddywater Olalampo Threats: Blackbeard Bear-c2…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчете моделируются кампании в стиле Muddy Water, использующие целевой фишинг и скомпрометированные учетные записи эл. почты для доставки документов Office с макросами. Макросы загружают и запускают кастомные импланты, включая бэкдоры на базе Rust, которые используют Bot API Телеграм для шифрованного управления, выполнения команд и эксфильтрации результатов.
-----

В отчете описана имитация действий противника, смоделированная по образцу активности Muddy Water, направленная против государственных, военных, морских, авиационных, финансовых организаций и объектов критической инфраструктуры на Ближнем Востоке и в других регионах. Имитируемые кампании, в том числе «Operation Olalampo», используют отраслевые фишинговые темы и доверительные отношения. Приманки включают размытые инженерные документы, финансовые записи с реалистичными транзакциями и упоминаниями зарплатных выплат в ОАЭ, дипломатическую переписку и приглашения на геополитические мероприятия. В рамках моделирования также рассматривается злоупотребление скомпрометированными учетными записями эл. почты государственных и корпоративных организаций для распространения вредоносных документов и обхода средств защиты электронной почты.

Доставка начальной полезной нагрузки осуществляется с помощью документов Microsoft Office, содержащих обфусцированные макросы VBA. При активации макрос декодирует шестнадцатеричный путь к файлу и проверяет, присутствует ли полезная нагрузка уже на диске. Если она отсутствует, макрос декодирует встроенный URL и с помощью объекта `WinHttp.WinHttpRequest` загружает исполняемый файл по протоколу HTTP/S, записывает его на диск в двоичном виде и запускает. Попытка выполнения осуществляется как через функцию `Shell` в VBA с использованием Скрытого окна, так и через Windows Script Host, что обеспечивает резервные методы выполнения и снижает необходимость в дополнительном взаимодействии со стороны пользователя.

Симулируемый имплант использует Телеграм для управления, а не выделенный сервер. Он опрашивает Telegram Bot API по протоколу HTTPS через API WinHTTP в Windows, разбирает обновления в формате JSON, обрабатывает команды оператора и возвращает результаты выполнения через тот же канал. Агент поддерживает реконструкцию команд и разбивает ответы, превышающие примерно 4 000 символов, чтобы оставаться в пределах лимита на 4 096 символов для сообщений в Телеграм. Аутентификация основана на токене бота, при этом соответствующий фреймворк управления может использовать учетные данные Telegram API и библиотеку Telethon с коммуникациями по протоколу MTProto.

В отчёте также упоминаются подходы к разработке на основе Rust и с использованием искусственного интеллекта для быстрого создания кастомных имплантов, включая бэкдор BlackBeard, а также коммуникации на основе кодов состояния HTTP и кастомных UDP-сообщений. После компиляции исполняемый файл размещается на внешнем сервисе хостинга файлов и загружается макросом. Полученная архитектура обеспечивает поэтапную доставку, закрепление посредством повторного выполнения макроса, удалённое выполнение команд и управление на этапе постэксплуатации через облачную платформу обмена сообщениями.
#ParsedReport #CompletenessMedium
15-09-2026

How Money Laundering, Scams, and Espionage Hide in a Web Full of Casino Garbage

https://www.infoblox.com/blog/threat-intelligence/how-money-laundering-scams-and-espionage-hide-in-a-web-full-of-casino-garbage/

Report completeness: Medium

Actors/Campaigns:
Pig_butchering

Threats:
Peckbirdy_tool
Smuggling_technique
Blackseo_technique
Typosquatting_technique

Victims:
Education, Information technology, Banking, Financial services, Government, Chinese language casino users, English speaking audiences

Industry:
Financial, Government, Entertainment, Education

Geo:
China, Hong kong, Chinese, America, France, Macau, Singapore, Australia, Philippines, Japanese, Asia-pacific, Apac, New zealand, North korea, Asia, Asian, London

ChatGPT TTPs:
do not use without manual check
T1036, T1059.007, T1071.001, T1568.001, T1583.001, T1608.006

IOCs:
Domain: 22
IP: 2
Url: 2

Soft:
Discord

Languages:
javascript

Platforms:
intel

Links:
https://github.com/infobloxopen/threat-intelligence/blob/main/indicators/csv/casino\_peckbirdy\_20260915.csv
CTT Report Hub
#ParsedReport #CompletenessMedium 15-09-2026 How Money Laundering, Scams, and Espionage Hide in a Web Full of Casino Garbage https://www.infoblox.com/blog/threat-intelligence/how-money-laundering-scams-and-espionage-hide-in-a-web-full-of-casino-garbage/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Сайты, оформленные в казино-тематике, используются в качестве платформ для нелегальных азартных игр, мошеннических сайтов «scambling» и инфраструктуры C2 для ВПО, часто применяя домены, перенаправления, клонированные шаблоны и сложную хостинговую инфраструктуру для уклонения от обнаружения. Китайскоязычные казино доминируют в этой экосистеме, тогда как мошеннические сайты нацелены на международных пользователей посредством обманных промоакций и блокировки вывода средств. С 2023 года APT-группировки, связанные с Китаем, используют фреймворк PeckBirdy для сокрытия активности C2 на основе JavaScript, service-worker и WebSocket на сайтах казино и порнографического содержания.
-----

Незаконные китайскоязычные сети казино включают более 1,7 млн доменов и поддерживают нелегальные азартные игры, отмывание денег и подпольный банковский сектор.

FUNNULL и Vigorish Viper составляют основу наблюдаемой инфраструктуры доменов казино.

Операторы используют цепочки CNAME, защищённое хостинг-обслуживание, азиатских провайдеров и скомпрометированные аккаунты у крупных американских облачных провайдеров.

Домены могут быть зарегистрированы через регистраторов в США, при этом инфраструктура хостинга размещена в Китае или Гонконге.

Сайты-скам обманывают пользователей за счёт задержек выплат, дополнительных комиссий, подтасованных игр и ограничений аккаунтов.

Операторы Scambling используют ротацию доменов, партнёрский маркетинг, black-hat SEO, спам в комментариях, поддельные социальные профили, а также имперсонацию брендов или знаменитостей.

Китайские APT-группировки используют фреймворк PeckBirdy как минимум с 2023 года, внедряя вредоносный JavaScript на китайскоязычных сайтах казино и порнографического содержания.

JavaScript PeckBirdy может регистрировать сервис-воркеры и создавать соединения WebSocket с доменами C2, такими как `cache-mcp.com` и `mcp-source[.\]online`.

PeckBirdy атаковал секторы образования, ИТ, банковского дела, финансовых услуг, государственного управления и другие отрасли.

Несколько разрешений C2 PeckBirdy — особенно три-десять доменов из одной сети — являются более сильным индикатором компрометации, чем одиночный запрос.

Специалистам по защите следует проверять поведение JavaScript, service-worker, WebSocket, DNS и перенаправлений, связанное с оповещениями о доменах казино и порнографического контента.
#ParsedReport #CompletenessHigh
15-09-2026

An emerging Silver Fox-like cluster: PAPERMILL

https://www.jumpsec.com/guides/an-emerging-silver-fox-like-cluster-papermill/

Report completeness: High

Actors/Campaigns:
Silver_fox (motivation: financially_motivated)
Papermill (motivation: financially_motivated)
Dragonreturn

Threats:
Motw_bypass_technique
Donut
Asyncrat
Quasar_rat
Venomrat
Hvnc_tool
Xworm_rat
Dcrat
Dll_sideloading_technique
Valleyrat
Winos

Victims:
Indian tax entities

Industry:
Financial

Geo:
Indian, India, Chinese, China

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1106, T1140, T1204.002, T1497, T1553.005, T1566, T1574.002, T1620, have more...

IOCs:
File: 13
IP: 7
Domain: 14
Email: 1
Url: 2
Hash: 12
Path: 1
Registry: 1

Soft:
NSIS installer, Windows Runtime

Algorithms:
zip, rc4, hmac, sha256, aes, sha1, aes-256, pbkdf2, prng

Win API:
DAT, GetCursorPos

Languages:
python

Platforms:
x64

Links:
https://github.com/volexity/donut-decryptor
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 An emerging Silver Fox-like cluster: PAPERMILL https://www.jumpsec.com/guides/an-emerging-silver-fox-like-cluster-papermill/ Report completeness: High Actors/Campaigns: Silver_fox (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PAPERMILL — кампания, связанная с Китаем, направленная на налоговые структуры Индии. В ходе атаки с использованием фишинга распространяются файлы ISO, которые обходят механизм Mark-of-the-Web. Загрузка DLL методом sideloading через подписанный бинарный файл Notepad++ приводит к запуску Donut, который выполняет VenomRAT в памяти с использованием рефлексивной техники. Активность напоминает тактику Silver Fox, однако с уверенностью приписать её этой группе невозможно.
-----

PAPERMILL — формирующийся кластер ВПО с привязкой к Китаю, нацеленный на индийские организации, связанные с налоговыми органами, с использованием фишинговых приманок. В ходе кампании распространяется образ ISO 9660, замаскированный под файл с расширением `.img`, например `Tax_Notice_45594.img`. При монтировании исполняемый файл внутри образа не наследует метку Mark-of-the-Web, что снижает вероятность отображения предупреждений SmartScreen и уведомлений о загруженных файлах.

Встроенный исполняемый файл представляет собой легитимный подписанный бинарный файл Notepad++, переименованный в файл, связанный с налогами. Он используется в паре со вредоносным файлом `libcurl.dll`, который загружается посредством подмены DLL (DLL sideloading). DLL экспортирует четыре функции, импортируемые Notepad++ — `curl_easy_setopt`, `curl_easy_cleanup`, `curl_easy_init` и `curl_easy_perform`, — что позволяет подписанному хосту работать в штатном режиме, пока вредоносная библиотека выполняет полезную нагрузку. ISO-образ был сгенерирован программным способом с использованием PyCdlib.

Подгружаемая DLL расшифровывает данные из файла `LIBCURL.DAT` с использованием собственного шифра и выполняет полученный шеллкод через APC-колбэк. Расшифрованное содержимое представляет собой загрузчик Donut, идентифицируемый по его позиционно-независимому коду, процедурам обхода PEB и обозначению `MODULE_NET_DLL`. Donut выполняет рефлексивную загрузку .NET-сборки размером 82 КБ в память, избегая традиционного запуска с диска.

Итоговая полезная нагрузка — VenomRAT, идентифицированная по пространствам имён и функциональности, включая разрешение API на основе D/Invoke, вызовы `NtProtectVirtualMemory`, `RtlSetProcessIsCritical` и рутину завершения процессов, связанную с HVNC. Конфигурация использует схему AES-256 сборщика VenomRAT и содержит баннер сборщика, ассоциированный с перераспространением qwqdanchun. Опции антианализа и установки в конфигурации отключены, поскольку более ранние стадии загрузчика обеспечивают функции обхода защитных механизмов, закрепления и управления привилегиями.

Среди связанных образцов обнаружены дополнительные ISO-файлы с налоговой тематикой и вредоносные нагрузки VenomRAT. Инфраструктура управления включает IP-адрес `154.36.188.201`, который исторически связан по DNS с доменами, размещенными в Китае. Активность напоминает тактику Silver Fox, в частности приманки, связанные с индийским налоговым законодательством, обход MOTW на основе контейнеров, подмену DLL (DLL sideloading) и выполнение .NET-RAT в памяти. Однако использование общедоступных инструментов и массового ВПО не позволяет с уверенностью приписать эту активность Silver Fox; PAPERMILL оценивается как активность, похожая на Silver Fox или связанная с Silver Fox.