CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 MacOS ClickFix AMOS Campaign https://ransom-isac.org/blog/macos-clickfix-amos-campaign/ Report completeness: Medium Threats: Clickfix_technique Amos_stealer Discord-c2 Loaderbot Victims: Small and medium sized…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix с 28 июля 2026 года скомпрометировала более 1650 сайтов на платформе WordPress, используя маскированные загрузчики JavaScript и поддельные страницы CAPTCHA, чтобы обманом заставить пользователей macOS выполнить команды, устанавливающие стиллер Atomic macOS Stealer (AMOS). AMOS крадет криптокошельки, учетные данные, данные браузеров, содержимое Связки ключей, а также ключи SSH/GPG, при этом быстрая ротация инфраструктуры C2 позволяет избегать обнаружения.
-----
С 28 июля 2026 года кампания ClickFix скомпрометировала более 1650 легитимных веб-сайтов, преимущественно небольшие и средние сайты на платформе WordPress, для распространения стиллера Atomic macOS Stealer (AMOS). В рамках кампании внедряется небольшой JavaScript-загрузчик, который обычно маскируется под тег Google Analytics с идентификатором `ganalytics-tracker-js`. Загрузчик доставляется с вращающейся инфраструктуры управления и использует фильтрацию ботов, чтобы обходить многие автоматические сканеры и краулеры.
Квалифицированным посетителям отображается поддельная страница проверки бот-защиты или reCAPTCHA. Приманка инструктирует пользователей macOS скопировать и вставить команду в Терминал, что приводит к самостоятельному выполнению заражения, а не к загрузке файла через браузер. Команда скрывает свою активность, очищая окно Терминала и отображая ложное сообщение об успешном выполнении. Она загружает процессор-специфичный полезный груз, удаляет атрибут карантина macOS с помощью `xattr -d com.apple.quarantine`, применяет ad-hoc подпись, устанавливает себя в замаскированном пути в каталоге Library пользователя и перезапускается в фоновом режиме.
Платформа AMOS нацелена на криптографические кошельки и сид-фразы, пароли, файлы cookie и сессии браузеров, данные Связки ключей macOS, экспорты 1Password, а также ключи SSH и GPG. Кампания сосредоточена на краже учётных данных и криптовалюты, а не на распространении программ-вымогателей или вербовке ботнетов. Поскольку загрузки с помощью `curl` не получают флаг карантина, а жертва сама инициирует выполнение команды, средства защиты загрузок в браузере и Gatekeeper могут не проверять полезную нагрузку.
Инфраструктура быстро меняется. Исследователи зафиксировали 154 имени хоста C2 за семь недель, при этом 91 доступный хост обслуживал активные наборы инструментов (kits). Несколько скомпрометированных сайтов следовали одной и той же последовательности ротации имён хостов, что указывает на централизованное управление или использование общего набора инструментов для партнёров (affiliate toolkit). Несмотря на смену имён хостов, внедренная структура оставалась неизменной: ссылка на загрузчик (loader) использовала путь `/t.js?site=`, содержащий шестнадцатеричный идентификатор сайта. Данный паттерн и связанные с ним хеши наборов инструментов обеспечивают более устойчивое обнаружение по сравнению с блокировками по спискам доменов.
Пользователи, которые запустили приманку, должны считать свои Mac скомпрометированными, сменить пароли с чистого устройства, отозвать активные сеансы, перевести криптовалюту в новые сгенерированные кошельки, обновить скомпрометированные учетные данные и переустановить macOS.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ClickFix с 28 июля 2026 года скомпрометировала более 1650 сайтов на платформе WordPress, используя маскированные загрузчики JavaScript и поддельные страницы CAPTCHA, чтобы обманом заставить пользователей macOS выполнить команды, устанавливающие стиллер Atomic macOS Stealer (AMOS). AMOS крадет криптокошельки, учетные данные, данные браузеров, содержимое Связки ключей, а также ключи SSH/GPG, при этом быстрая ротация инфраструктуры C2 позволяет избегать обнаружения.
-----
С 28 июля 2026 года кампания ClickFix скомпрометировала более 1650 легитимных веб-сайтов, преимущественно небольшие и средние сайты на платформе WordPress, для распространения стиллера Atomic macOS Stealer (AMOS). В рамках кампании внедряется небольшой JavaScript-загрузчик, который обычно маскируется под тег Google Analytics с идентификатором `ganalytics-tracker-js`. Загрузчик доставляется с вращающейся инфраструктуры управления и использует фильтрацию ботов, чтобы обходить многие автоматические сканеры и краулеры.
Квалифицированным посетителям отображается поддельная страница проверки бот-защиты или reCAPTCHA. Приманка инструктирует пользователей macOS скопировать и вставить команду в Терминал, что приводит к самостоятельному выполнению заражения, а не к загрузке файла через браузер. Команда скрывает свою активность, очищая окно Терминала и отображая ложное сообщение об успешном выполнении. Она загружает процессор-специфичный полезный груз, удаляет атрибут карантина macOS с помощью `xattr -d com.apple.quarantine`, применяет ad-hoc подпись, устанавливает себя в замаскированном пути в каталоге Library пользователя и перезапускается в фоновом режиме.
Платформа AMOS нацелена на криптографические кошельки и сид-фразы, пароли, файлы cookie и сессии браузеров, данные Связки ключей macOS, экспорты 1Password, а также ключи SSH и GPG. Кампания сосредоточена на краже учётных данных и криптовалюты, а не на распространении программ-вымогателей или вербовке ботнетов. Поскольку загрузки с помощью `curl` не получают флаг карантина, а жертва сама инициирует выполнение команды, средства защиты загрузок в браузере и Gatekeeper могут не проверять полезную нагрузку.
Инфраструктура быстро меняется. Исследователи зафиксировали 154 имени хоста C2 за семь недель, при этом 91 доступный хост обслуживал активные наборы инструментов (kits). Несколько скомпрометированных сайтов следовали одной и той же последовательности ротации имён хостов, что указывает на централизованное управление или использование общего набора инструментов для партнёров (affiliate toolkit). Несмотря на смену имён хостов, внедренная структура оставалась неизменной: ссылка на загрузчик (loader) использовала путь `/t.js?site=`, содержащий шестнадцатеричный идентификатор сайта. Данный паттерн и связанные с ним хеши наборов инструментов обеспечивают более устойчивое обнаружение по сравнению с блокировками по спискам доменов.
Пользователи, которые запустили приманку, должны считать свои Mac скомпрометированными, сменить пароли с чистого устройства, отозвать активные сеансы, перевести криптовалюту в новые сгенерированные кошельки, обновить скомпрометированные учетные данные и переустановить macOS.
#ParsedReport #CompletenessMedium
17-09-2026
Atomic macOS (AMOS) Stealer Activity
https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/
Report completeness: Medium
Threats:
Amos_stealer
Clickfix_technique
Victims:
Macos users
ChatGPT TTPs:
T1036, T1059.004, T1071.001, T1082, T1105, T1119, T1204
IOCs:
Domain: 1
Url: 4
File: 1
IP: 2
Hash: 5
Email: 0
BrowserExtension: 0
Soft:
macOS, Telegram
Algorithms:
sha256, gzip, base64
Platforms:
apple, arm
Links:
17-09-2026
Atomic macOS (AMOS) Stealer Activity
https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/
Report completeness: Medium
Threats:
Amos_stealer
Clickfix_technique
Victims:
Macos users
ChatGPT TTPs:
do not use without manual checkT1036, T1059.004, T1071.001, T1082, T1105, T1119, T1204
IOCs:
Domain: 1
Url: 4
File: 1
IP: 2
Hash: 5
Email: 0
BrowserExtension: 0
Soft:
macOS, Telegram
Algorithms:
sha256, gzip, base64
Platforms:
apple, arm
Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/b97ba6bd934e806421224e2bacd512ef70725145/2026-06-20-ClickFix-campaign-delivers-macOS-infostealer-via-DMG.txt#L22Unit 42
Atomic macOS (AMOS) Stealer Activity
Modern macOS malware uses deceptive setup guides to steal credentials and sensitive user data. Learn how to identify and block these threats.
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 Atomic macOS (AMOS) Stealer Activity https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ Report completeness: Medium Threats: Amos_stealer Clickfix_technique Victims: Macos users ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----
В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.
Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.
AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.
Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----
В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.
Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.
AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.
Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
#ParsedReport #CompletenessHigh
16-09-2026
Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH
https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Rustyshade
Rustymove_tool
Psnatch_tool
Bashnatch_tool
Typosquatting_technique
Gitshellpad
Gogitter
Victims:
Government, Defense
Industry:
Government
Geo:
Indian, Afghanistan, India, Pakistan
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 9
File: 20
Path: 2
Command: 7
Domain: 3
Hash: 4
Soft:
Linux, Microsoft Office, curl, Microsoft OneDrive
Algorithms:
aes-256-gcm, zip, sha256, aes, base64
Functions:
Get-Volume, Get-Partition, Get-Disk, Write-Output, Write-Host
Win API:
BCryptGenRandom, CommonDialog, CreateProcessW, CopyFileExW, NetBIOS
Languages:
powershell, rust, golang
16-09-2026
Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH
https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Rustyshade
Rustymove_tool
Psnatch_tool
Bashnatch_tool
Typosquatting_technique
Gitshellpad
Gogitter
Victims:
Government, Defense
Industry:
Government
Geo:
Indian, Afghanistan, India, Pakistan
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 9
File: 20
Path: 2
Command: 7
Domain: 3
Hash: 4
Soft:
Linux, Microsoft Office, curl, Microsoft OneDrive
Algorithms:
aes-256-gcm, zip, sha256, aes, base64
Functions:
Get-Volume, Get-Partition, Get-Disk, Write-Output, Write-Host
Win API:
BCryptGenRandom, CommonDialog, CreateProcessW, CopyFileExW, NetBIOS
Languages:
powershell, rust, golang
Zscaler
Operation RapidRust: New APT36 Malware Tools | ThreatLabz
ThreatLabz analyzes Operation RapidRust, an APT36 campaign targeting government and defense organizations in India and Afghanistan using new malware tooling.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RapidRust, проводимая группировкой APT36, была направлена на государственные и оборонные организации Индии и Афганистана с использованием вредоносного ПО, написанного на языке Rust и в виде скриптов. В ходе кампании использовалось управление через GitHub, осуществлялись кража файлов на системах Windows и Linux, разведка, перемещение внутри компании, а также распространение через съёмные носители; при этом доставка полезной нагрузки поддерживалась с помощью облачных сервисов и доменных имен, зарегистрированных с опечатками (typosquatting).
-----
В августе 2026 года APT36, связанная с Пакистаном, провела операцию RapidRust против государственных и оборонных организаций в Индии и Афганистане. В ходе кампании были представлены несколько инструментов, в том числе бэкдор RUSTYSHADE на базе Rust, инструмент распространения через съёмные носители RUSTYMOVE, а также утилиты для кражи файлов в Windows и Linux — PSNATCH и BASHNATCH. Операторы также проводили разведку систем, пользователей и сети, а также предпринимали попытки перемещения внутри компании, выявляя активные системы и составляя карту сетевых шар.
RUSTYSHADE — это 64-разрядный бэкдор для Windows, который использует приватные репозитории GitHub в качестве канала управления через REST API GitHub. Жёстко закодированный персональный токен доступа GitHub обеспечивает аутентификацию ВПО в репозитории. Команды размещаются в выделенном файле, извлекаются и выполняются заражёнными системами, а результаты возвращаются в виде зашифрованного вывода в другом файле репозитория. Обмен данными осуществляется с использованием шифрования AES-256-GCM с собственным префиксом `HCENC1`. ВПО поддерживает несколько удалённых команд и синхронизирует активность путём опроса определённых имён файлов в репозитории.
PSNATCH — это стиллер на основе PowerShell, который выполняет рекурсивный сканирование таких каталогов, как Рабочий стол, Загрузки, Документы, OneDrive, а также дисков с D: по H:. Он нацелен на множество расширений документов, изображений, архивов, медиафайлов, исполняемых файлов, скриптов и баз данных, собирая файлы, изменённые в течение последних 120 дней. Объём собираемых данных ограничен 1 ГБ на файл и 5 ГБ за одно выполнение. Файлы выгружаются в приватные репозитории GitHub, контролируемые злоумышленниками, с использованием Contents API; каждому жертве назначается отдельный репозиторий. Локальная база данных в формате JSON отслеживает загруженные файлы и временные метки, что позволяет осуществлять инкрементальную кражу данных. BASHNATCH обеспечивает аналогичный функционал для систем Linux.
RUSTYMOVE — это утилита для Windows, написанная на языке Rust, которая непрерывно отслеживает съёмные носители USB, SD, MMC и IEEE 1394. При обнаружении носителя инструмент копирует заранее подготовленный архив, содержащий RUSTYSHADE и вредоносный файл LNK, в корневой каталог носителя. Для закрепления инструмент использует запланированную задачу, а также отслеживает заражённые тома по уникальному идентификатору, что обеспечивает распространение на съёмные носители или потенциально изолированные (air-gapped) сети. APT36 также использовал домены индийских новостных сайтов с опечатками (typosquatting), GitHub gists, Backblaze и приватные репозитории для распространения полезных нагрузок и поддержки операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RapidRust, проводимая группировкой APT36, была направлена на государственные и оборонные организации Индии и Афганистана с использованием вредоносного ПО, написанного на языке Rust и в виде скриптов. В ходе кампании использовалось управление через GitHub, осуществлялись кража файлов на системах Windows и Linux, разведка, перемещение внутри компании, а также распространение через съёмные носители; при этом доставка полезной нагрузки поддерживалась с помощью облачных сервисов и доменных имен, зарегистрированных с опечатками (typosquatting).
-----
В августе 2026 года APT36, связанная с Пакистаном, провела операцию RapidRust против государственных и оборонных организаций в Индии и Афганистане. В ходе кампании были представлены несколько инструментов, в том числе бэкдор RUSTYSHADE на базе Rust, инструмент распространения через съёмные носители RUSTYMOVE, а также утилиты для кражи файлов в Windows и Linux — PSNATCH и BASHNATCH. Операторы также проводили разведку систем, пользователей и сети, а также предпринимали попытки перемещения внутри компании, выявляя активные системы и составляя карту сетевых шар.
RUSTYSHADE — это 64-разрядный бэкдор для Windows, который использует приватные репозитории GitHub в качестве канала управления через REST API GitHub. Жёстко закодированный персональный токен доступа GitHub обеспечивает аутентификацию ВПО в репозитории. Команды размещаются в выделенном файле, извлекаются и выполняются заражёнными системами, а результаты возвращаются в виде зашифрованного вывода в другом файле репозитория. Обмен данными осуществляется с использованием шифрования AES-256-GCM с собственным префиксом `HCENC1`. ВПО поддерживает несколько удалённых команд и синхронизирует активность путём опроса определённых имён файлов в репозитории.
PSNATCH — это стиллер на основе PowerShell, который выполняет рекурсивный сканирование таких каталогов, как Рабочий стол, Загрузки, Документы, OneDrive, а также дисков с D: по H:. Он нацелен на множество расширений документов, изображений, архивов, медиафайлов, исполняемых файлов, скриптов и баз данных, собирая файлы, изменённые в течение последних 120 дней. Объём собираемых данных ограничен 1 ГБ на файл и 5 ГБ за одно выполнение. Файлы выгружаются в приватные репозитории GitHub, контролируемые злоумышленниками, с использованием Contents API; каждому жертве назначается отдельный репозиторий. Локальная база данных в формате JSON отслеживает загруженные файлы и временные метки, что позволяет осуществлять инкрементальную кражу данных. BASHNATCH обеспечивает аналогичный функционал для систем Linux.
RUSTYMOVE — это утилита для Windows, написанная на языке Rust, которая непрерывно отслеживает съёмные носители USB, SD, MMC и IEEE 1394. При обнаружении носителя инструмент копирует заранее подготовленный архив, содержащий RUSTYSHADE и вредоносный файл LNK, в корневой каталог носителя. Для закрепления инструмент использует запланированную задачу, а также отслеживает заражённые тома по уникальному идентификатору, что обеспечивает распространение на съёмные носители или потенциально изолированные (air-gapped) сети. APT36 также использовал домены индийских новостных сайтов с опечатками (typosquatting), GitHub gists, Backblaze и приватные репозитории для распространения полезных нагрузок и поддержки операций.
#ParsedReport #CompletenessMedium
17-09-2026
WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials
https://opensourcemalware.com/blog/introducing-weaselbiscuit
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique
Victims:
Software development, Cryptocurrency
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 3
Hash: 1
Soft:
Node.js, Chrome, macOS, Linux
Wallets:
metamask
Algorithms:
sha256, base64
Functions:
initialize, Get-Clipboard
Languages:
python, javascript, powershell
17-09-2026
WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials
https://opensourcemalware.com/blog/introducing-weaselbiscuit
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique
Victims:
Software development, Cryptocurrency
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 3
Hash: 1
Soft:
Node.js, Chrome, macOS, Linux
Wallets:
metamask
Algorithms:
sha256, base64
Functions:
initialize, Get-Clipboard
Languages:
python, javascript, powershell
Opensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.
Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.
Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.
Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.
Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.
Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.
Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
#ParsedReport #CompletenessLow
17-09-2026
Noodle RAT: A Recipe for Cross Platform Espionage
https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/
Report completeness: Low
Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso
Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell
Victims:
Asia pacific
Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India
TTPs:
Tactics: 9
Technics: 15
IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux
Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256
Platforms:
cross-platform
17-09-2026
Noodle RAT: A Recipe for Cross Platform Espionage
https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/
Report completeness: Low
Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso
Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell
Victims:
Asia pacific
Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India
TTPs:
Tactics: 9
Technics: 15
IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux
Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256
Platforms:
cross-platform
Cyberint
Noodle RAT: A Recipe for Cross Platform Espionage
Introduction to Noodle RAT: Noodle RAT, also known as ANGRYREBEL or Nood RAT, is a modular remote access trojan (RAT) with dual versions for Windows and Linux, actively used by Chinese-speaking threat actors since at least mid-2016. It was previously misclassified…
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Noodle RAT: A Recipe for Cross Platform Espionage https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/ Report completeness: Low Actors/Campaigns: Emissary_panda Cloud_snooper Calypso…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----
Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.
ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.
Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.
Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.
Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----
Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.
ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.
Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.
Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.
Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
#ParsedReport #CompletenessHigh
17-09-2026
HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/
Report completeness: High
Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)
Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique
Victims:
Iranian dissidents, Journalists, Government opponents, Media sector
Industry:
Government, Military
Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...
IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41
Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller
Algorithms:
base64, zip, exhibit
Functions:
Get-BotUpdates
Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW
Win Services:
WebClient
Languages:
powershell, python, vbscript, delphi
17-09-2026
HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/
Report completeness: High
Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)
Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique
Victims:
Iranian dissidents, Journalists, Government opponents, Media sector
Industry:
Government, Military
Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...
IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41
Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller
Algorithms:
base64, zip, exhibit
Functions:
Get-BotUpdates
Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW
Win Services:
WebClient
Languages:
powershell, python, vbscript, delphi
Group-IB
HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack
Group-IB Threat Intelligence analyzes HEAVYGRAM, a Telegram-based Windows backdoor attributed with moderate confidence to the Iran-linked threat actor Handala Hack. Active since Fall 2023, it has been used to surveil Iranian dissidents, journalists and government…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----
HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.
Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.
Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.
Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----
HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.
Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.
Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.
Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
#ParsedReport #CompletenessLow
17-09-2026
TrustSink: How a Rogue External MFA Provider Steals Passwords
https://www.varonis.com/blog/trustsink
Report completeness: Low
Threats:
Trustsink_technique
Ngrok_tool
Victims:
Microsoft entra users, Cloud applications
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606
IOCs:
Coin: 1
File: 1
Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter
Functions:
Graph
Languages:
powershell, python
17-09-2026
TrustSink: How a Rogue External MFA Provider Steals Passwords
https://www.varonis.com/blog/trustsink
Report completeness: Low
Threats:
Trustsink_technique
Ngrok_tool
Victims:
Microsoft entra users, Cloud applications
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606
IOCs:
Coin: 1
File: 1
Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter
Functions:
Graph
Languages:
powershell, python
Varonis
TrustSink: How a Rogue External MFA Provider Steals Passwords
Meet TrustSink, a technique that turns a rogue external MFA provider into a persistent credential trap. See how it works, why password resets may not remove the risk, and how defenders can detect rogue providers.