CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 Atomic macOS (AMOS) Stealer Activity https://unit42.paloaltonetworks.com/atomic-macos-amos-stealer-activity/ Report completeness: Medium Threats: Amos_stealer Clickfix_technique Victims: Macos users ChatGPT…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----
В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.
Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.
AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.
Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания стиллера AMOS для macOS использовала поддельный сайт с набором инструментов, чтобы заставить жертв вставить команду в Терминал. Команда выполняла сжатый скрипт Zsh и установщик Mach-O, запрашивавший административный доступ, собирающий учетные данные и данные приложений, сжимавший их в `out.zip` и передававший их через HTTP POST-запросы на изменяющуюся инфраструктуру C2.
-----
В отчёте анализируется заражение стиллером Atomic macOS (AMOS), зафиксированное 5 августа 2026 года в лабораторной среде. Заражение произошло с домена `getmacouscloud[.\]com`, на котором размещалась страница, ложно утверждающая, что она содержит инструкции по установке набора инструментов для macOS. В рамках кампании использовался метод выполнения команд путём копирования и вставки, при котором жертве предписывалось вставить текст в терминал macOS. Хотя данная техника напоминает активность ClickFix, в отчёте отмечается, что в ней не использовались типичные для кампаний ClickFix поддельные CAPTCHA или процессы верификации.
Вставленное содержимое представляло собой GZIP-сжатый полезный груз, который распаковывался в скрипт Zsh. Скрипт загружал и выполнял бинарный файл Mach-O, используемый для установки AMOS. В процессе выполнения установщик создавал файл `/tmp/helper` и файл plist с именем `starter`. ВПО также запрашивала у пользователя пароль администратора, после чего заражение продолжалось. Процесс Terminal запрашивал разрешения на управление приложениями Finder и Notes, а также на доступ к файлам в каталогах Desktop и Documents пользователя.
AMOS собирал системную информацию, учетные данные и конфиденциальные данные из приложений на хосте macOS. Собранная информация временно хранилась в каталоге `/tmp` и упаковывалась в архив с именем `out.zip`. Хотя тестовая система представляла собой чистую установку macOS без дополнительных приложений, структура файлов и каталогов в архиве свидетельствовала о том, что стиллер искал данные, связанные с несколькими приложениями.
Постинфекционные коммуникации состояли преимущественно из HTTP-запросов POST к C2-серверу `161.35.146[.\]120`. Суффиксы URL в запросах указывали на категории информации, собираемой ВПО. Предыдущая инфекция AMOS демонстрировала аналогичные паттерны URL, но взаимодействовала с другим сервером, `188.166.78[.\]138`. В отчете подчеркивается, что инфраструктура и артефакты AMOS часто изменяются, включая доменные имена, IP-адреса, URL, имена файлов, хеши и пути к каталогам. Эти изменения, в сочетании с повторяющимися действиями по сбору данных и коммуникации, свидетельствуют о том, что семейство ВПО для кражи информации для macOS активно разрабатывается и постоянно эволюционирует.
#ParsedReport #CompletenessHigh
16-09-2026
Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH
https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Rustyshade
Rustymove_tool
Psnatch_tool
Bashnatch_tool
Typosquatting_technique
Gitshellpad
Gogitter
Victims:
Government, Defense
Industry:
Government
Geo:
Indian, Afghanistan, India, Pakistan
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 9
File: 20
Path: 2
Command: 7
Domain: 3
Hash: 4
Soft:
Linux, Microsoft Office, curl, Microsoft OneDrive
Algorithms:
aes-256-gcm, zip, sha256, aes, base64
Functions:
Get-Volume, Get-Partition, Get-Disk, Write-Output, Write-Host
Win API:
BCryptGenRandom, CommonDialog, CreateProcessW, CopyFileExW, NetBIOS
Languages:
powershell, rust, golang
16-09-2026
Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH
https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and
Report completeness: High
Actors/Campaigns:
Transparenttribe
Threats:
Rustyshade
Rustymove_tool
Psnatch_tool
Bashnatch_tool
Typosquatting_technique
Gitshellpad
Gogitter
Victims:
Government, Defense
Industry:
Government
Geo:
Indian, Afghanistan, India, Pakistan
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 9
File: 20
Path: 2
Command: 7
Domain: 3
Hash: 4
Soft:
Linux, Microsoft Office, curl, Microsoft OneDrive
Algorithms:
aes-256-gcm, zip, sha256, aes, base64
Functions:
Get-Volume, Get-Partition, Get-Disk, Write-Output, Write-Host
Win API:
BCryptGenRandom, CommonDialog, CreateProcessW, CopyFileExW, NetBIOS
Languages:
powershell, rust, golang
Zscaler
Operation RapidRust: New APT36 Malware Tools | ThreatLabz
ThreatLabz analyzes Operation RapidRust, an APT36 campaign targeting government and defense organizations in India and Afghanistan using new malware tooling.
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 Operation RapidRust: APT36 Deploys RUSTYSHADE, RUSTYMOVE, PSNATCH, and BASHNATCH https://www.zscaler.com/blogs/security-research/operation-rapidrust-apt36-deploys-rustyshade-rustymove-psnatch-and Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RapidRust, проводимая группировкой APT36, была направлена на государственные и оборонные организации Индии и Афганистана с использованием вредоносного ПО, написанного на языке Rust и в виде скриптов. В ходе кампании использовалось управление через GitHub, осуществлялись кража файлов на системах Windows и Linux, разведка, перемещение внутри компании, а также распространение через съёмные носители; при этом доставка полезной нагрузки поддерживалась с помощью облачных сервисов и доменных имен, зарегистрированных с опечатками (typosquatting).
-----
В августе 2026 года APT36, связанная с Пакистаном, провела операцию RapidRust против государственных и оборонных организаций в Индии и Афганистане. В ходе кампании были представлены несколько инструментов, в том числе бэкдор RUSTYSHADE на базе Rust, инструмент распространения через съёмные носители RUSTYMOVE, а также утилиты для кражи файлов в Windows и Linux — PSNATCH и BASHNATCH. Операторы также проводили разведку систем, пользователей и сети, а также предпринимали попытки перемещения внутри компании, выявляя активные системы и составляя карту сетевых шар.
RUSTYSHADE — это 64-разрядный бэкдор для Windows, который использует приватные репозитории GitHub в качестве канала управления через REST API GitHub. Жёстко закодированный персональный токен доступа GitHub обеспечивает аутентификацию ВПО в репозитории. Команды размещаются в выделенном файле, извлекаются и выполняются заражёнными системами, а результаты возвращаются в виде зашифрованного вывода в другом файле репозитория. Обмен данными осуществляется с использованием шифрования AES-256-GCM с собственным префиксом `HCENC1`. ВПО поддерживает несколько удалённых команд и синхронизирует активность путём опроса определённых имён файлов в репозитории.
PSNATCH — это стиллер на основе PowerShell, который выполняет рекурсивный сканирование таких каталогов, как Рабочий стол, Загрузки, Документы, OneDrive, а также дисков с D: по H:. Он нацелен на множество расширений документов, изображений, архивов, медиафайлов, исполняемых файлов, скриптов и баз данных, собирая файлы, изменённые в течение последних 120 дней. Объём собираемых данных ограничен 1 ГБ на файл и 5 ГБ за одно выполнение. Файлы выгружаются в приватные репозитории GitHub, контролируемые злоумышленниками, с использованием Contents API; каждому жертве назначается отдельный репозиторий. Локальная база данных в формате JSON отслеживает загруженные файлы и временные метки, что позволяет осуществлять инкрементальную кражу данных. BASHNATCH обеспечивает аналогичный функционал для систем Linux.
RUSTYMOVE — это утилита для Windows, написанная на языке Rust, которая непрерывно отслеживает съёмные носители USB, SD, MMC и IEEE 1394. При обнаружении носителя инструмент копирует заранее подготовленный архив, содержащий RUSTYSHADE и вредоносный файл LNK, в корневой каталог носителя. Для закрепления инструмент использует запланированную задачу, а также отслеживает заражённые тома по уникальному идентификатору, что обеспечивает распространение на съёмные носители или потенциально изолированные (air-gapped) сети. APT36 также использовал домены индийских новостных сайтов с опечатками (typosquatting), GitHub gists, Backblaze и приватные репозитории для распространения полезных нагрузок и поддержки операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция RapidRust, проводимая группировкой APT36, была направлена на государственные и оборонные организации Индии и Афганистана с использованием вредоносного ПО, написанного на языке Rust и в виде скриптов. В ходе кампании использовалось управление через GitHub, осуществлялись кража файлов на системах Windows и Linux, разведка, перемещение внутри компании, а также распространение через съёмные носители; при этом доставка полезной нагрузки поддерживалась с помощью облачных сервисов и доменных имен, зарегистрированных с опечатками (typosquatting).
-----
В августе 2026 года APT36, связанная с Пакистаном, провела операцию RapidRust против государственных и оборонных организаций в Индии и Афганистане. В ходе кампании были представлены несколько инструментов, в том числе бэкдор RUSTYSHADE на базе Rust, инструмент распространения через съёмные носители RUSTYMOVE, а также утилиты для кражи файлов в Windows и Linux — PSNATCH и BASHNATCH. Операторы также проводили разведку систем, пользователей и сети, а также предпринимали попытки перемещения внутри компании, выявляя активные системы и составляя карту сетевых шар.
RUSTYSHADE — это 64-разрядный бэкдор для Windows, который использует приватные репозитории GitHub в качестве канала управления через REST API GitHub. Жёстко закодированный персональный токен доступа GitHub обеспечивает аутентификацию ВПО в репозитории. Команды размещаются в выделенном файле, извлекаются и выполняются заражёнными системами, а результаты возвращаются в виде зашифрованного вывода в другом файле репозитория. Обмен данными осуществляется с использованием шифрования AES-256-GCM с собственным префиксом `HCENC1`. ВПО поддерживает несколько удалённых команд и синхронизирует активность путём опроса определённых имён файлов в репозитории.
PSNATCH — это стиллер на основе PowerShell, который выполняет рекурсивный сканирование таких каталогов, как Рабочий стол, Загрузки, Документы, OneDrive, а также дисков с D: по H:. Он нацелен на множество расширений документов, изображений, архивов, медиафайлов, исполняемых файлов, скриптов и баз данных, собирая файлы, изменённые в течение последних 120 дней. Объём собираемых данных ограничен 1 ГБ на файл и 5 ГБ за одно выполнение. Файлы выгружаются в приватные репозитории GitHub, контролируемые злоумышленниками, с использованием Contents API; каждому жертве назначается отдельный репозиторий. Локальная база данных в формате JSON отслеживает загруженные файлы и временные метки, что позволяет осуществлять инкрементальную кражу данных. BASHNATCH обеспечивает аналогичный функционал для систем Linux.
RUSTYMOVE — это утилита для Windows, написанная на языке Rust, которая непрерывно отслеживает съёмные носители USB, SD, MMC и IEEE 1394. При обнаружении носителя инструмент копирует заранее подготовленный архив, содержащий RUSTYSHADE и вредоносный файл LNK, в корневой каталог носителя. Для закрепления инструмент использует запланированную задачу, а также отслеживает заражённые тома по уникальному идентификатору, что обеспечивает распространение на съёмные носители или потенциально изолированные (air-gapped) сети. APT36 также использовал домены индийских новостных сайтов с опечатками (typosquatting), GitHub gists, Backblaze и приватные репозитории для распространения полезных нагрузок и поддержки операций.
#ParsedReport #CompletenessMedium
17-09-2026
WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials
https://opensourcemalware.com/blog/introducing-weaselbiscuit
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique
Victims:
Software development, Cryptocurrency
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 3
Hash: 1
Soft:
Node.js, Chrome, macOS, Linux
Wallets:
metamask
Algorithms:
sha256, base64
Functions:
initialize, Get-Clipboard
Languages:
python, javascript, powershell
17-09-2026
WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials
https://opensourcemalware.com/blog/introducing-weaselbiscuit
Report completeness: Medium
Actors/Campaigns:
Contagious_interview
Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique
Victims:
Software development, Cryptocurrency
Industry:
Financial
Geo:
Dprk
TTPs:
Tactics: 5
Technics: 0
IOCs:
IP: 1
File: 3
Hash: 1
Soft:
Node.js, Chrome, macOS, Linux
Wallets:
metamask
Algorithms:
sha256, base64
Functions:
initialize, Get-Clipboard
Languages:
python, javascript, powershell
Opensourcemalware
OpenSourceMalware.com - Community Threat Intelligence
Community-driven threat intelligence. Human-verified supply chain threats from every major open source ecosystem.
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.
Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.
Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.
Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.
Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.
Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.
Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
#ParsedReport #CompletenessLow
17-09-2026
Noodle RAT: A Recipe for Cross Platform Espionage
https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/
Report completeness: Low
Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso
Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell
Victims:
Asia pacific
Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India
TTPs:
Tactics: 9
Technics: 15
IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux
Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256
Platforms:
cross-platform
17-09-2026
Noodle RAT: A Recipe for Cross Platform Espionage
https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/
Report completeness: Low
Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso
Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell
Victims:
Asia pacific
Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India
TTPs:
Tactics: 9
Technics: 15
IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Linux
Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256
Platforms:
cross-platform
Cyberint
Noodle RAT: A Recipe for Cross Platform Espionage
Introduction to Noodle RAT: Noodle RAT, also known as ANGRYREBEL or Nood RAT, is a modular remote access trojan (RAT) with dual versions for Windows and Linux, actively used by Chinese-speaking threat actors since at least mid-2016. It was previously misclassified…
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Noodle RAT: A Recipe for Cross Platform Espionage https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/ Report completeness: Low Actors/Campaigns: Emissary_panda Cloud_snooper Calypso…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----
Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.
ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.
Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.
Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.
Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----
Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.
ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.
Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.
Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.
Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
#ParsedReport #CompletenessHigh
17-09-2026
HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/
Report completeness: High
Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)
Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique
Victims:
Iranian dissidents, Journalists, Government opponents, Media sector
Industry:
Government, Military
Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...
IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41
Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller
Algorithms:
base64, zip, exhibit
Functions:
Get-BotUpdates
Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW
Win Services:
WebClient
Languages:
powershell, python, vbscript, delphi
17-09-2026
HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack
https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/
Report completeness: High
Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)
Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique
Victims:
Iranian dissidents, Journalists, Government opponents, Media sector
Industry:
Government, Military
Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...
IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41
Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller
Algorithms:
base64, zip, exhibit
Functions:
Get-BotUpdates
Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW
Win Services:
WebClient
Languages:
powershell, python, vbscript, delphi
Group-IB
HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack
Group-IB Threat Intelligence analyzes HEAVYGRAM, a Telegram-based Windows backdoor attributed with moderate confidence to the Iran-linked threat actor Handala Hack. Active since Fall 2023, it has been used to surveil Iranian dissidents, journalists and government…
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----
HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.
Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.
Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.
Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----
HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.
Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.
Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.
Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
#ParsedReport #CompletenessLow
17-09-2026
TrustSink: How a Rogue External MFA Provider Steals Passwords
https://www.varonis.com/blog/trustsink
Report completeness: Low
Threats:
Trustsink_technique
Ngrok_tool
Victims:
Microsoft entra users, Cloud applications
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606
IOCs:
Coin: 1
File: 1
Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter
Functions:
Graph
Languages:
powershell, python
17-09-2026
TrustSink: How a Rogue External MFA Provider Steals Passwords
https://www.varonis.com/blog/trustsink
Report completeness: Low
Threats:
Trustsink_technique
Ngrok_tool
Victims:
Microsoft entra users, Cloud applications
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606
IOCs:
Coin: 1
File: 1
Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter
Functions:
Graph
Languages:
powershell, python
Varonis
TrustSink: How a Rogue External MFA Provider Steals Passwords
Meet TrustSink, a technique that turns a rogue external MFA provider into a persistent credential trap. See how it works, why password resets may not remove the risk, and how defenders can detect rogue providers.
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 TrustSink: How a Rogue External MFA Provider Steals Passwords https://www.varonis.com/blog/trustsink Report completeness: Low Threats: Trustsink_technique Ngrok_tool Victims: Microsoft entra users, Cloud applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TrustSink — это техника фишинга на этапе пост-компрометации, эксплуатирующая методы внешней аутентификации Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, регистрирует поддельный провайдер OpenID Connect, который перехватывает пароли в открытом виде и возвращает действительный подписанный JWT, позволяя завершить процесс аутентификации штатно. Провайдер может быть развернут и настроен через Microsoft Graph, что обеспечивает устойчивый и целенаправленный кражу учетных данных.
-----
Команда Varonis Threat Labs описала «TrustSink» — технику фишинга учетных данных на этапе пост-компрометации, которая злоупотребляет функцией внешних методов аутентификации (EAM) в Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, может зарегистрировать вредоносный внешний провайдер аутентификации и внедрить его в легитимный процесс входа в систему через Entra. Данный провайдер отображает убедительный запрос на ввод пароля, перехватывает пароль пользователя в открытом виде и возвращает действительный подписанный токен, благодаря чему Entra завершает аутентификацию без генерации очевидной ошибки. Эта техника эксплуатирует доверие Entra к подписанным токенам от зарегистрированных провайдеров EAM, а не проверяет, выполнил ли провайдер легитимную проверку аутентификации.
Демонстрация концепции (PoC) использовала сервер Python FastAPI, реализующий минимальный провайдер OpenID Connect. Атакующий создаёт приложение, служебный принцип (service principal), делегированные разрешения OpenID и профиля, а также согласование (consent grant), одобренное администратором. Затем злонамеренный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy), при этом область действия может быть ограничена целевой группой безопасности. Во время входа жертва вводит легитимный пароль и перенаправляется на провайдер, контролируемый атакующим, где пароль запрашивается повторно. Провайдер подписывает и возвращает JWT через обратный вызов внешней аутентификации (external authentication callback) в Entra, что позволяет завершить процесс входа в обычном режиме. Провайдер требует общедоступного HTTPS-адреса для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера.
Данная техника сохраняет устойчивость, пока вредоносный провайдер остается зарегистрированным, и может быть автоматизирована с помощью Microsoft Graph. Соответствующие операции включают создание приложения и служебного субъекта, предоставление согласия на уровне всего арендатора, а также добавление конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если они выполняются в короткий промежуток времени. Оборонительное расследование должно включать анализ изменений в политике методов аутентификации, недавно созданных приложений и служебных субъектов, неизвестных URL-адресов перенаправления или инфраструктуры подписи, непредвиденных предоставлений делегированных разрешений, а также учетных данных, связанных с нераспознанными приложениями. Строки User-agent, такие как `python-requests`, могут предоставлять вспомогательный контекст, но их легко изменить, поэтому их не следует рассматривать как окончательные индикаторы. Организациям следует ограничивать привилегированный доступ, отслеживать изменения конфигурации EAM, проверять недавно зарегистрированную инфраструктуру идентификации и удалять несанкционированные провайдеры, приложения, служебные субъекты и предоставленные согласия.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TrustSink — это техника фишинга на этапе пост-компрометации, эксплуатирующая методы внешней аутентификации Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, регистрирует поддельный провайдер OpenID Connect, который перехватывает пароли в открытом виде и возвращает действительный подписанный JWT, позволяя завершить процесс аутентификации штатно. Провайдер может быть развернут и настроен через Microsoft Graph, что обеспечивает устойчивый и целенаправленный кражу учетных данных.
-----
Команда Varonis Threat Labs описала «TrustSink» — технику фишинга учетных данных на этапе пост-компрометации, которая злоупотребляет функцией внешних методов аутентификации (EAM) в Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, может зарегистрировать вредоносный внешний провайдер аутентификации и внедрить его в легитимный процесс входа в систему через Entra. Данный провайдер отображает убедительный запрос на ввод пароля, перехватывает пароль пользователя в открытом виде и возвращает действительный подписанный токен, благодаря чему Entra завершает аутентификацию без генерации очевидной ошибки. Эта техника эксплуатирует доверие Entra к подписанным токенам от зарегистрированных провайдеров EAM, а не проверяет, выполнил ли провайдер легитимную проверку аутентификации.
Демонстрация концепции (PoC) использовала сервер Python FastAPI, реализующий минимальный провайдер OpenID Connect. Атакующий создаёт приложение, служебный принцип (service principal), делегированные разрешения OpenID и профиля, а также согласование (consent grant), одобренное администратором. Затем злонамеренный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy), при этом область действия может быть ограничена целевой группой безопасности. Во время входа жертва вводит легитимный пароль и перенаправляется на провайдер, контролируемый атакующим, где пароль запрашивается повторно. Провайдер подписывает и возвращает JWT через обратный вызов внешней аутентификации (external authentication callback) в Entra, что позволяет завершить процесс входа в обычном режиме. Провайдер требует общедоступного HTTPS-адреса для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера.
Данная техника сохраняет устойчивость, пока вредоносный провайдер остается зарегистрированным, и может быть автоматизирована с помощью Microsoft Graph. Соответствующие операции включают создание приложения и служебного субъекта, предоставление согласия на уровне всего арендатора, а также добавление конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если они выполняются в короткий промежуток времени. Оборонительное расследование должно включать анализ изменений в политике методов аутентификации, недавно созданных приложений и служебных субъектов, неизвестных URL-адресов перенаправления или инфраструктуры подписи, непредвиденных предоставлений делегированных разрешений, а также учетных данных, связанных с нераспознанными приложениями. Строки User-agent, такие как `python-requests`, могут предоставлять вспомогательный контекст, но их легко изменить, поэтому их не следует рассматривать как окончательные индикаторы. Организациям следует ограничивать привилегированный доступ, отслеживать изменения конфигурации EAM, проверять недавно зарегистрированную инфраструктуру идентификации и удалять несанкционированные провайдеры, приложения, служебные субъекты и предоставленные согласия.
#ParsedReport #CompletenessLow
15-09-2026
Possible Pakistan-nexus Backdoor Targeting Afghanistan
https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/
Report completeness: Low
Victims:
Government
Industry:
Government
Geo:
Pakistan, Afghanistan
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1012, T1027.013, T1036, T1082, T1106, T1140, T1571, T1574.002, T1622
IOCs:
File: 12
IP: 1
Path: 1
Registry: 2
Hash: 2
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
zip, xor
Win API:
GetModuleFileNameW, DXGIDeclareAdapterRemovalSupport, CheckRemoteDebuggerPresent, OutputDebugStringA, GetComputerNameA, RtlGetVersion
15-09-2026
Possible Pakistan-nexus Backdoor Targeting Afghanistan
https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/
Report completeness: Low
Victims:
Government
Industry:
Government
Geo:
Pakistan, Afghanistan
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1012, T1027.013, T1036, T1082, T1106, T1140, T1571, T1574.002, T1622
IOCs:
File: 12
IP: 1
Path: 1
Registry: 2
Hash: 2
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
zip, xor
Win API:
GetModuleFileNameW, DXGIDeclareAdapterRemovalSupport, CheckRemoteDebuggerPresent, OutputDebugStringA, GetComputerNameA, RtlGetVersion
dmpdump
Possible Pakistan-nexus Backdoor Targeting Afghanistan
On August 29, 2026, a ZIP file containing an executable named Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe and a DLL named dgxi.dll was uploaded to Virus Total from Afghanistan. The executable name and the…
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Possible Pakistan-nexus Backdoor Targeting Afghanistan https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/ Report completeness: Low Victims: Government Industry: Government Geo: Pakistan, Afghanistan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренная DLL `dgxi.dll` была внедрена методом подмены (side-loading) в переименованный легитимный исполняемый файл, нацеленный на потенциальных жертв из числа представителей правительства Афганистана. Бэкдор использует проверки для противодействия анализу, отображает обманный PDF-файл и устанавливает соединение с `185.235.137.35:9000`, передавая идентификаторы хоста и поддерживая 13 команд C2.
-----
29 августа 2026 года ZIP-архив, загруженный на VirusTotal из Афганистана, содержал переименованный легитимный исполняемый файл Windows `ApplicationFrameHost.exe` и вредоносную DLL с именем `dgxi.dll`. Исполняемый файл был представлен под названием «Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe», что указывает на возможное нацеливание на государственную организацию Афганистана. DLL подгружается (side-loading) легитимным исполняемым файлом и содержит основную функциональность бэкдора.
Логика бэкдора реализована в экспортируемой функции `DXGIDeclareAdapterRemovalSupport()`. Она выполняет проверки на отладку и анализ, а также проверяет, был ли запуск выполнен с аргументом `--startup`. Если этот аргумент отсутствует, ВПО сохраняет и открывает встроенный приманочный PDF-файл с именем `Document_[4 цифры\].pdf` в каталоге `AppData\Roaming` пользователя. Вероятно, данный аргумент позволяет разработчику подавлять отображение приманочного документа во время тестирования или в определенных сценариях выполнения.
Его конфигурация зашифрована с помощью XOR с использованием ключа `thisscert23$SecretKey206`. Расшифровка выявляет сервер управления `185.235.137.35:9000`, адрес, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером и первоначально отправляет регистрационный маяк, содержащий системную идентификационную информацию в формате JSON.
Бикон содержит `clientId`, производный от значения реестра Windows `MachineGuid` в `HKLM\SOFTWARE\Microsoft\Cryptography`, имя хоста жертвы, полученное с помощью `GetComputerNameA`, а также версию операционной системы, извлеченную с использованием `RtlGetVersion` из `ntdll.dll`. Значение `clientVersion`, заданное в коде как `1.0.0`, указывает на то, что вредоносное ПО может представлять собой раннюю версию. После регистрации бэкдор поддерживает 13 команд, при этом большинство взаимодействий по управлению осуществляется с использованием JSON.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренная DLL `dgxi.dll` была внедрена методом подмены (side-loading) в переименованный легитимный исполняемый файл, нацеленный на потенциальных жертв из числа представителей правительства Афганистана. Бэкдор использует проверки для противодействия анализу, отображает обманный PDF-файл и устанавливает соединение с `185.235.137.35:9000`, передавая идентификаторы хоста и поддерживая 13 команд C2.
-----
29 августа 2026 года ZIP-архив, загруженный на VirusTotal из Афганистана, содержал переименованный легитимный исполняемый файл Windows `ApplicationFrameHost.exe` и вредоносную DLL с именем `dgxi.dll`. Исполняемый файл был представлен под названием «Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe», что указывает на возможное нацеливание на государственную организацию Афганистана. DLL подгружается (side-loading) легитимным исполняемым файлом и содержит основную функциональность бэкдора.
Логика бэкдора реализована в экспортируемой функции `DXGIDeclareAdapterRemovalSupport()`. Она выполняет проверки на отладку и анализ, а также проверяет, был ли запуск выполнен с аргументом `--startup`. Если этот аргумент отсутствует, ВПО сохраняет и открывает встроенный приманочный PDF-файл с именем `Document_[4 цифры\].pdf` в каталоге `AppData\Roaming` пользователя. Вероятно, данный аргумент позволяет разработчику подавлять отображение приманочного документа во время тестирования или в определенных сценариях выполнения.
Его конфигурация зашифрована с помощью XOR с использованием ключа `thisscert23$SecretKey206`. Расшифровка выявляет сервер управления `185.235.137.35:9000`, адрес, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером и первоначально отправляет регистрационный маяк, содержащий системную идентификационную информацию в формате JSON.
Бикон содержит `clientId`, производный от значения реестра Windows `MachineGuid` в `HKLM\SOFTWARE\Microsoft\Cryptography`, имя хоста жертвы, полученное с помощью `GetComputerNameA`, а также версию операционной системы, извлеченную с использованием `RtlGetVersion` из `ntdll.dll`. Значение `clientVersion`, заданное в коде как `1.0.0`, указывает на то, что вредоносное ПО может представлять собой раннюю версию. После регистрации бэкдор поддерживает 13 команд, при этом большинство взаимодействий по управлению осуществляется с использованием JSON.