CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 Atomic macOS (AMOS) Stealer Activity https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ Report completeness: Medium Threats: Amos_stealer Clickfix_technique Victims: Macos users ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----

В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.

Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.

AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.

Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
#ParsedReport #CompletenessHigh
16-09-2026

Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH

https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and

Report completeness: High

Actors/Campaigns:
Transparenttribe

Threats:
Rustyshade
Rustymove_tool
Psnatch_tool
Bashnatch_tool
Typosquatting_technique
Gitshellpad
Gogitter

Victims:
Government, Defense

Industry:
Government

Geo:
Indian, Afghanistan, India, Pakistan

TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 9
File: 20
Path: 2
Command: 7
Domain: 3
Hash: 4

Soft:
Linux, Microsoft Office, curl, Microsoft OneDrive

Algorithms:
aes-256-gcm, zip, sha256, aes, base64

Functions:
Get-Volume, Get-Partition, Get-Disk, Write-Output, Write-Host

Win API:
BCryptGenRandom, CommonDialog, CreateProcessW, CopyFileExW, NetBIOS

Languages:
powershell, rust, golang
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция RapidRust, проводимая группировкой APT36, была направлена на государственные и оборонные организации Индии и Афганистана с использованием вредоносного ПО, написанного на языке Rust и в виде скриптов. В ходе кампании использовалось управление через GitHub, осуществлялись кража файлов на системах Windows и Linux, разведка, перемещение внутри компании, а также распространение через съёмные носители; при этом доставка полезной нагрузки поддерживалась с помощью облачных сервисов и доменных имен, зарегистрированных с опечатками (typosquatting).
-----

В августе 2026 года APT36, связанная с Пакистаном, провела операцию RapidRust против государственных и оборонных организаций в Индии и Афганистане. В ходе кампании были представлены несколько инструментов, в том числе бэкдор RUSTYSHADE на базе Rust, инструмент распространения через съёмные носители RUSTYMOVE, а также утилиты для кражи файлов в Windows и Linux — PSNATCH и BASHNATCH. Операторы также проводили разведку систем, пользователей и сети, а также предпринимали попытки перемещения внутри компании, выявляя активные системы и составляя карту сетевых шар.

RUSTYSHADE — это 64-разрядный бэкдор для Windows, который использует приватные репозитории GitHub в качестве канала управления через REST API GitHub. Жёстко закодированный персональный токен доступа GitHub обеспечивает аутентификацию ВПО в репозитории. Команды размещаются в выделенном файле, извлекаются и выполняются заражёнными системами, а результаты возвращаются в виде зашифрованного вывода в другом файле репозитория. Обмен данными осуществляется с использованием шифрования AES-256-GCM с собственным префиксом `HCENC1`. ВПО поддерживает несколько удалённых команд и синхронизирует активность путём опроса определённых имён файлов в репозитории.

PSNATCH — это стиллер на основе PowerShell, который выполняет рекурсивный сканирование таких каталогов, как Рабочий стол, Загрузки, Документы, OneDrive, а также дисков с D: по H:. Он нацелен на множество расширений документов, изображений, архивов, медиафайлов, исполняемых файлов, скриптов и баз данных, собирая файлы, изменённые в течение последних 120 дней. Объём собираемых данных ограничен 1 ГБ на файл и 5 ГБ за одно выполнение. Файлы выгружаются в приватные репозитории GitHub, контролируемые злоумышленниками, с использованием Contents API; каждому жертве назначается отдельный репозиторий. Локальная база данных в формате JSON отслеживает загруженные файлы и временные метки, что позволяет осуществлять инкрементальную кражу данных. BASHNATCH обеспечивает аналогичный функционал для систем Linux.

RUSTYMOVE — это утилита для Windows, написанная на языке Rust, которая непрерывно отслеживает съёмные носители USB, SD, MMC и IEEE 1394. При обнаружении носителя инструмент копирует заранее подготовленный архив, содержащий RUSTYSHADE и вредоносный файл LNK, в корневой каталог носителя. Для закрепления инструмент использует запланированную задачу, а также отслеживает заражённые тома по уникальному идентификатору, что обеспечивает распространение на съёмные носители или потенциально изолированные (air-gapped) сети. APT36 также использовал домены индийских новостных сайтов с опечатками (typosquatting), GitHub gists, Backblaze и приватные репозитории для распространения полезных нагрузок и поддержки операций.
#ParsedReport #CompletenessMedium
17-09-2026

WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials

https://opensourcemalware.com/blog/introducing-weaselbiscuit

Report completeness: Medium

Actors/Campaigns:
Contagious_interview

Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique

Victims:
Software development, Cryptocurrency

Industry:
Financial

Geo:
Dprk

TTPs:
Tactics: 5
Technics: 0

IOCs:
IP: 1
File: 3
Hash: 1

Soft:
Node.js, Chrome, macOS, Linux

Wallets:
metamask

Algorithms:
sha256, base64

Functions:
initialize, Get-Clipboard

Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----

WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.

Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.

Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.

Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
#ParsedReport #CompletenessLow
17-09-2026

Noodle RAT: A Recipe for Cross Platform Espionage

https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/

Report completeness: Low

Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso

Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell

Victims:
Asia pacific

Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India

TTPs:
Tactics: 9
Technics: 15

IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux

Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Noodle RAT: A Recipe for Cross Platform Espionage https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/ Report completeness: Low Actors/Campaigns: Emissary_panda Cloud_snooper Calypso…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----

Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.

ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.

Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.

Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.

Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
#ParsedReport #CompletenessHigh
17-09-2026

HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack

https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/

Report completeness: High

Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)

Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique

Victims:
Iranian dissidents, Journalists, Government opponents, Media sector

Industry:
Government, Military

Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...

IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41

Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller

Algorithms:
base64, zip, exhibit

Functions:
Get-BotUpdates

Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW

Win Services:
WebClient

Languages:
powershell, python, vbscript, delphi
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----

HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.

Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.

Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.

Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
#ParsedReport #CompletenessLow
17-09-2026

TrustSink: How a Rogue External MFA Provider Steals Passwords

https://www.varonis.com/blog/trustsink

Report completeness: Low

Threats:
Trustsink_technique
Ngrok_tool

Victims:
Microsoft entra users, Cloud applications

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606

IOCs:
Coin: 1
File: 1

Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter

Functions:
Graph

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 TrustSink: How a Rogue External MFA Provider Steals Passwords https://www.varonis.com/blog/trustsink Report completeness: Low Threats: Trustsink_technique Ngrok_tool Victims: Microsoft entra users, Cloud applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TrustSink — это техника фишинга на этапе пост-компрометации, эксплуатирующая методы внешней аутентификации Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, регистрирует поддельный провайдер OpenID Connect, который перехватывает пароли в открытом виде и возвращает действительный подписанный JWT, позволяя завершить процесс аутентификации штатно. Провайдер может быть развернут и настроен через Microsoft Graph, что обеспечивает устойчивый и целенаправленный кражу учетных данных.
-----

Команда Varonis Threat Labs описала «TrustSink» — технику фишинга учетных данных на этапе пост-компрометации, которая злоупотребляет функцией внешних методов аутентификации (EAM) в Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, может зарегистрировать вредоносный внешний провайдер аутентификации и внедрить его в легитимный процесс входа в систему через Entra. Данный провайдер отображает убедительный запрос на ввод пароля, перехватывает пароль пользователя в открытом виде и возвращает действительный подписанный токен, благодаря чему Entra завершает аутентификацию без генерации очевидной ошибки. Эта техника эксплуатирует доверие Entra к подписанным токенам от зарегистрированных провайдеров EAM, а не проверяет, выполнил ли провайдер легитимную проверку аутентификации.

Демонстрация концепции (PoC) использовала сервер Python FastAPI, реализующий минимальный провайдер OpenID Connect. Атакующий создаёт приложение, служебный принцип (service principal), делегированные разрешения OpenID и профиля, а также согласование (consent grant), одобренное администратором. Затем злонамеренный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy), при этом область действия может быть ограничена целевой группой безопасности. Во время входа жертва вводит легитимный пароль и перенаправляется на провайдер, контролируемый атакующим, где пароль запрашивается повторно. Провайдер подписывает и возвращает JWT через обратный вызов внешней аутентификации (external authentication callback) в Entra, что позволяет завершить процесс входа в обычном режиме. Провайдер требует общедоступного HTTPS-адреса для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера.

Данная техника сохраняет устойчивость, пока вредоносный провайдер остается зарегистрированным, и может быть автоматизирована с помощью Microsoft Graph. Соответствующие операции включают создание приложения и служебного субъекта, предоставление согласия на уровне всего арендатора, а также добавление конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если они выполняются в короткий промежуток времени. Оборонительное расследование должно включать анализ изменений в политике методов аутентификации, недавно созданных приложений и служебных субъектов, неизвестных URL-адресов перенаправления или инфраструктуры подписи, непредвиденных предоставлений делегированных разрешений, а также учетных данных, связанных с нераспознанными приложениями. Строки User-agent, такие как `python-requests`, могут предоставлять вспомогательный контекст, но их легко изменить, поэтому их не следует рассматривать как окончательные индикаторы. Организациям следует ограничивать привилегированный доступ, отслеживать изменения конфигурации EAM, проверять недавно зарегистрированную инфраструктуру идентификации и удалять несанкционированные провайдеры, приложения, служебные субъекты и предоставленные согласия.
#ParsedReport #CompletenessLow
15-09-2026

Possible Pakistan-nexus Backdoor Targeting Afghanistan

https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/

Report completeness: Low

Victims:
Government

Industry:
Government

Geo:
Pakistan, Afghanistan

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1027.013, T1036, T1082, T1106, T1140, T1571, T1574.002, T1622

IOCs:
File: 12
IP: 1
Path: 1
Registry: 2
Hash: 2
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
zip, xor

Win API:
GetModuleFileNameW, DXGIDeclareAdapterRemovalSupport, CheckRemoteDebuggerPresent, OutputDebugStringA, GetComputerNameA, RtlGetVersion
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Possible Pakistan-nexus Backdoor Targeting Afghanistan https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/ Report completeness: Low Victims: Government Industry: Government Geo: Pakistan, Afghanistan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренная DLL `dgxi.dll` была внедрена методом подмены (side-loading) в переименованный легитимный исполняемый файл, нацеленный на потенциальных жертв из числа представителей правительства Афганистана. Бэкдор использует проверки для противодействия анализу, отображает обманный PDF-файл и устанавливает соединение с `185.235.137.35:9000`, передавая идентификаторы хоста и поддерживая 13 команд C2.
-----

29 августа 2026 года ZIP-архив, загруженный на VirusTotal из Афганистана, содержал переименованный легитимный исполняемый файл Windows `ApplicationFrameHost.exe` и вредоносную DLL с именем `dgxi.dll`. Исполняемый файл был представлен под названием «Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe», что указывает на возможное нацеливание на государственную организацию Афганистана. DLL подгружается (side-loading) легитимным исполняемым файлом и содержит основную функциональность бэкдора.

Логика бэкдора реализована в экспортируемой функции `DXGIDeclareAdapterRemovalSupport()`. Она выполняет проверки на отладку и анализ, а также проверяет, был ли запуск выполнен с аргументом `--startup`. Если этот аргумент отсутствует, ВПО сохраняет и открывает встроенный приманочный PDF-файл с именем `Document_[4 цифры\].pdf` в каталоге `AppData\Roaming` пользователя. Вероятно, данный аргумент позволяет разработчику подавлять отображение приманочного документа во время тестирования или в определенных сценариях выполнения.

Его конфигурация зашифрована с помощью XOR с использованием ключа `thisscert23$SecretKey206`. Расшифровка выявляет сервер управления `185.235.137.35:9000`, адрес, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером и первоначально отправляет регистрационный маяк, содержащий системную идентификационную информацию в формате JSON.

Бикон содержит `clientId`, производный от значения реестра Windows `MachineGuid` в `HKLM\SOFTWARE\Microsoft\Cryptography`, имя хоста жертвы, полученное с помощью `GetComputerNameA`, а также версию операционной системы, извлеченную с использованием `RtlGetVersion` из `ntdll.dll`. Значение `clientVersion`, заданное в коде как `1.0.0`, указывает на то, что вредоносное ПО может представлять собой раннюю версию. После регистрации бэкдор поддерживает 13 команд, при этом большинство взаимодействий по управлению осуществляется с использованием JSON.