CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 MacOS ClickFix AMOS Campaign https://ransom-isac.org/blog/macos-clickfix-amos-campaign/ Report completeness: Medium Threats: Clickfix_technique Amos_stealer Discord-c2 Loaderbot Victims: Small and medium sized…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ClickFix с 28 июля 2026 года скомпрометировала более 1650 сайтов на платформе WordPress, используя маскированные загрузчики JavaScript и поддельные страницы CAPTCHA, чтобы обманом заставить пользователей macOS выполнить команды, устанавливающие стиллер Atomic macOS Stealer (AMOS). AMOS крадет криптокошельки, учетные данные, данные браузеров, содержимое Связки ключей, а также ключи SSH/GPG, при этом быстрая ротация инфраструктуры C2 позволяет избегать обнаружения.
-----

С 28 июля 2026 года кампания ClickFix скомпрометировала более 1650 легитимных веб-сайтов, преимущественно небольшие и средние сайты на платформе WordPress, для распространения стиллера Atomic macOS Stealer (AMOS). В рамках кампании внедряется небольшой JavaScript-загрузчик, который обычно маскируется под тег Google Analytics с идентификатором `ganalytics-tracker-js`. Загрузчик доставляется с вращающейся инфраструктуры управления и использует фильтрацию ботов, чтобы обходить многие автоматические сканеры и краулеры.

Квалифицированным посетителям отображается поддельная страница проверки бот-защиты или reCAPTCHA. Приманка инструктирует пользователей macOS скопировать и вставить команду в Терминал, что приводит к самостоятельному выполнению заражения, а не к загрузке файла через браузер. Команда скрывает свою активность, очищая окно Терминала и отображая ложное сообщение об успешном выполнении. Она загружает процессор-специфичный полезный груз, удаляет атрибут карантина macOS с помощью `xattr -d com.apple.quarantine`, применяет ad-hoc подпись, устанавливает себя в замаскированном пути в каталоге Library пользователя и перезапускается в фоновом режиме.

Платформа AMOS нацелена на криптографические кошельки и сид-фразы, пароли, файлы cookie и сессии браузеров, данные Связки ключей macOS, экспорты 1Password, а также ключи SSH и GPG. Кампания сосредоточена на краже учётных данных и криптовалюты, а не на распространении программ-вымогателей или вербовке ботнетов. Поскольку загрузки с помощью `curl` не получают флаг карантина, а жертва сама инициирует выполнение команды, средства защиты загрузок в браузере и Gatekeeper могут не проверять полезную нагрузку.

Инфраструктура быстро меняется. Исследователи зафиксировали 154 имени хоста C2 за семь недель, при этом 91 доступный хост обслуживал активные наборы инструментов (kits). Несколько скомпрометированных сайтов следовали одной и той же последовательности ротации имён хостов, что указывает на централизованное управление или использование общего набора инструментов для партнёров (affiliate toolkit). Несмотря на смену имён хостов, внедренная структура оставалась неизменной: ссылка на загрузчик (loader) использовала путь `/t.js?site=`, содержащий шестнадцатеричный идентификатор сайта. Данный паттерн и связанные с ним хеши наборов инструментов обеспечивают более устойчивое обнаружение по сравнению с блокировками по спискам доменов.

Пользователи, которые запустили приманку, должны считать свои Mac скомпрометированными, сменить пароли с чистого устройства, отозвать активные сеансы, перевести криптовалюту в новые сгенерированные кошельки, обновить скомпрометированные учетные данные и переустановить macOS.
#ParsedReport #CompletenessMedium
17-09-2026

Atomic macOS (AMOS) Stealer Activity

https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/

Report completeness: Medium

Threats:
Amos_stealer
Clickfix_technique

Victims:
Macos users

ChatGPT TTPs:
do not use without manual check
T1036, T1059.004, T1071.001, T1082, T1105, T1119, T1204

IOCs:
Domain: 1
Url: 4
File: 1
IP: 2
Hash: 5
Email: 0
BrowserExtension: 0

Soft:
macOS, Telegram

Algorithms:
sha256, gzip, base64

Platforms:
apple, arm

Links:
https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/b97ba6bd934e806421224e2bacd512ef70725145/2026-06-20-ClickFix-campaign-delivers-macOS-infostealer-via-DMG.txt#L22
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 Atomic macOS (AMOS) Stealer Activity https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ Report completeness: Medium Threats: Amos_stealer Clickfix_technique Victims: Macos users ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----

В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.

Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.

AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.

Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
#ParsedReport #CompletenessHigh
16-09-2026

Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH

https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and

Report completeness: High

Actors/Campaigns:
Transparenttribe

Threats:
Rustyshade
Rustymove_tool
Psnatch_tool
Bashnatch_tool
Typosquatting_technique
Gitshellpad
Gogitter

Victims:
Government, Defense

Industry:
Government

Geo:
Indian, Afghanistan, India, Pakistan

TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 9
File: 20
Path: 2
Command: 7
Domain: 3
Hash: 4

Soft:
Linux, Microsoft Office, curl, Microsoft OneDrive

Algorithms:
aes-256-gcm, zip, sha256, aes, base64

Functions:
Get-Volume, Get-Partition, Get-Disk, Write-Output, Write-Host

Win API:
BCryptGenRandom, CommonDialog, CreateProcessW, CopyFileExW, NetBIOS

Languages:
powershell, rust, golang
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция RapidRust, проводимая группировкой APT36, была направлена на государственные и оборонные организации Индии и Афганистана с использованием вредоносного ПО, написанного на языке Rust и в виде скриптов. В ходе кампании использовалось управление через GitHub, осуществлялись кража файлов на системах Windows и Linux, разведка, перемещение внутри компании, а также распространение через съёмные носители; при этом доставка полезной нагрузки поддерживалась с помощью облачных сервисов и доменных имен, зарегистрированных с опечатками (typosquatting).
-----

В августе 2026 года APT36, связанная с Пакистаном, провела операцию RapidRust против государственных и оборонных организаций в Индии и Афганистане. В ходе кампании были представлены несколько инструментов, в том числе бэкдор RUSTYSHADE на базе Rust, инструмент распространения через съёмные носители RUSTYMOVE, а также утилиты для кражи файлов в Windows и Linux — PSNATCH и BASHNATCH. Операторы также проводили разведку систем, пользователей и сети, а также предпринимали попытки перемещения внутри компании, выявляя активные системы и составляя карту сетевых шар.

RUSTYSHADE — это 64-разрядный бэкдор для Windows, который использует приватные репозитории GitHub в качестве канала управления через REST API GitHub. Жёстко закодированный персональный токен доступа GitHub обеспечивает аутентификацию ВПО в репозитории. Команды размещаются в выделенном файле, извлекаются и выполняются заражёнными системами, а результаты возвращаются в виде зашифрованного вывода в другом файле репозитория. Обмен данными осуществляется с использованием шифрования AES-256-GCM с собственным префиксом `HCENC1`. ВПО поддерживает несколько удалённых команд и синхронизирует активность путём опроса определённых имён файлов в репозитории.

PSNATCH — это стиллер на основе PowerShell, который выполняет рекурсивный сканирование таких каталогов, как Рабочий стол, Загрузки, Документы, OneDrive, а также дисков с D: по H:. Он нацелен на множество расширений документов, изображений, архивов, медиафайлов, исполняемых файлов, скриптов и баз данных, собирая файлы, изменённые в течение последних 120 дней. Объём собираемых данных ограничен 1 ГБ на файл и 5 ГБ за одно выполнение. Файлы выгружаются в приватные репозитории GitHub, контролируемые злоумышленниками, с использованием Contents API; каждому жертве назначается отдельный репозиторий. Локальная база данных в формате JSON отслеживает загруженные файлы и временные метки, что позволяет осуществлять инкрементальную кражу данных. BASHNATCH обеспечивает аналогичный функционал для систем Linux.

RUSTYMOVE — это утилита для Windows, написанная на языке Rust, которая непрерывно отслеживает съёмные носители USB, SD, MMC и IEEE 1394. При обнаружении носителя инструмент копирует заранее подготовленный архив, содержащий RUSTYSHADE и вредоносный файл LNK, в корневой каталог носителя. Для закрепления инструмент использует запланированную задачу, а также отслеживает заражённые тома по уникальному идентификатору, что обеспечивает распространение на съёмные носители или потенциально изолированные (air-gapped) сети. APT36 также использовал домены индийских новостных сайтов с опечатками (typosquatting), GitHub gists, Backblaze и приватные репозитории для распространения полезных нагрузок и поддержки операций.
#ParsedReport #CompletenessMedium
17-09-2026

WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials

https://opensourcemalware.com/blog/introducing-weaselbiscuit

Report completeness: Medium

Actors/Campaigns:
Contagious_interview

Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique

Victims:
Software development, Cryptocurrency

Industry:
Financial

Geo:
Dprk

TTPs:
Tactics: 5
Technics: 0

IOCs:
IP: 1
File: 3
Hash: 1

Soft:
Node.js, Chrome, macOS, Linux

Wallets:
metamask

Algorithms:
sha256, base64

Functions:
initialize, Get-Clipboard

Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----

WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.

Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.

Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.

Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
#ParsedReport #CompletenessLow
17-09-2026

Noodle RAT: A Recipe for Cross Platform Espionage

https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/

Report completeness: Low

Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso

Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell

Victims:
Asia pacific

Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India

TTPs:
Tactics: 9
Technics: 15

IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux

Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Noodle RAT: A Recipe for Cross Platform Espionage https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/ Report completeness: Low Actors/Campaigns: Emissary_panda Cloud_snooper Calypso…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----

Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.

ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.

Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.

Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.

Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
#ParsedReport #CompletenessHigh
17-09-2026

HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack

https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/

Report completeness: High

Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)

Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique

Victims:
Iranian dissidents, Journalists, Government opponents, Media sector

Industry:
Government, Military

Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...

IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41

Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller

Algorithms:
base64, zip, exhibit

Functions:
Get-BotUpdates

Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW

Win Services:
WebClient

Languages:
powershell, python, vbscript, delphi
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----

HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.

Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.

Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.

Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
#ParsedReport #CompletenessLow
17-09-2026

TrustSink: How a Rogue External MFA Provider Steals Passwords

https://www.varonis.com/blog/trustsink

Report completeness: Low

Threats:
Trustsink_technique
Ngrok_tool

Victims:
Microsoft entra users, Cloud applications

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606

IOCs:
Coin: 1
File: 1

Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter

Functions:
Graph

Languages:
powershell, python