CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
17-09-2026

WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials

https://opensourcemalware.com/blog/introducing-weaselbiscuit

Report completeness: Medium

Actors/Campaigns:
Contagious_interview

Threats:
Weaselbiscuit
Beavertail
Ottercookie
Invisibleferret
Dead_drop_technique
Polinrider
Supply_chain_technique

Victims:
Software development, Cryptocurrency

Industry:
Financial

Geo:
Dprk

TTPs:
Tactics: 5
Technics: 0

IOCs:
IP: 1
File: 3
Hash: 1

Soft:
Node.js, Chrome, macOS, Linux

Wallets:
metamask

Algorithms:
sha256, base64

Functions:
initialize, Get-Clipboard

Languages:
python, javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 WeaselBiscuit Strips BeaverTail and OtterCookie Down to Essentials https://opensourcemalware.com/blog/introducing-weaselbiscuit Report completeness: Medium Actors/Campaigns: Contagious_interview Threats: Weaselbiscuit…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm. Он выполняет полезную нагрузку в оперативной памяти, профилирует жертв, крадёт данные расширений Chrome и может собирать содержимое буфера обмена и нажатия клавиш через HTTP-сервер C2 по адресу `103.170.217.184:8787`. Его методы пересекаются с активностью BeaverTail и OtterCookie, связанной с DPRK, однако атрибуция остаётся неподтверждённой.
-----

WeaselBiscuit — это стиллер на JavaScript, распространяемый через вредоносные пакеты npm, в том числе `process-tailwind@1.1.99`. При импорте пакет запускает отсоединённый процесс Node.js и записывает его PID в файл `.pid`. Загрузчик извлекает JSON-объект из URL Npoint, декодирует его поле `code` из Base64 и выполняет полученный JavaScript в памяти с помощью `new Function`, избегая сохранения основного полезной нагрузки на диск.

Восстановленный второй этап получает конфигурацию C2 с `https://api.npoint.io/37c0a0c68bf7a94ed731`, что разрешается в HTTP-сервер `103.170.217.184:8787`. ВПО профилирует зараженные системы, собирая имя узла, имя пользователя, операционную систему, сведения о ЦП и памяти, локальные и публичные IP-адреса, а также геолокацию. Она загружает читаемые непустые файлы из каталогов `Local Extension Settings` расширений Chrome на Windows, macOS и Linux. Это может привести к раскрытию конфиденциальных данных браузерных расширений, включая состояние расширений-кошельков. ВПО также поддерживает сбор данных из буфера обмена и регистрацию нажатий клавиш в Windows по указанию C2.

Клиент использует опрос по обычному HTTP и отдельные функции сбора или эксфильтрации данных, а не Socket.IO, WebSockets, функциональность удалённой оболочки или полнофункциональный интерактивный RAT. Восстановленные образцы не содержат идентификаторов расширений, специфичных для криптокошельков, расшифровки паролей Chrome, сканирования сид-фраз, скриншотов, широкого целевого выбора файлов, последующих полезных нагрузок на базе Python, а также механизмов закрепления, выходящих за рамки отсоединённого процесса и маркера PID. Числовые идентификаторы, такие как `10`, `12`, `44`, `79`, `95` и `99`, встроены в образцы и загружаемые данные, что, вероятно, обеспечивает серверный учёт кампаний, операторов или групп жертв.

Несколько клонированных загрузчиков npm используют различные URL-адреса Npoint, но загружают тесно связанные этапы и используют общий резолвер конфигурации и адрес C2. Использование Npoint в качестве точки передачи данных (dead drop), вложенные запросы к публичным IP-адресам и геолокации, кража браузерных расширений, сбор данных из буфера обмена, регистрация нажатий клавиш (keylogging) и доставка пакетов Node.js перекрываются с тактиками, приемами и процедурами (TTPs), связанными с BeaverTail и OtterCookie, которые ассоциируются с деятельностью, связанной с КНДР. Тем не менее, имеющиеся доказательства поддерживают лишь предварительную атрибуцию; они не подтверждают наличие отдельного семейства вредоносного ПО, связанного с КНДР. Ключевыми индикаторами расследования являются URL-адреса Npoint, `103.170.217.184:8787`, хэш этапа `7b15605f23b131b3eeea57e031ae7cb32fc4b78c7bbb2025aa7a561ea5ae5159`, файлы `.pid`, отсоединенные процессы Node и временные сценарии PowerShell для мониторинга клавиатуры.
#ParsedReport #CompletenessLow
17-09-2026

Noodle RAT: A Recipe for Cross Platform Espionage

https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/

Report completeness: Low

Actors/Campaigns:
Emissary_panda
Cloud_snooper
Calypso

Threats:
Nood_rat
Gh0st_rat
Rekoobe_rootkit
Multidrop
Microload
Tinyshell

Victims:
Asia pacific

Geo:
Thailand, Asia-pacific, Taiwan, Japan, Malaysia, India

TTPs:
Tactics: 9
Technics: 15

IOCs:
File: 1
Hash: 23
IP: 7
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Linux

Algorithms:
md5, exhibit, hmac-sha1, aes-128-cbc, rc4, xor, sha1, sha256

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Noodle RAT: A Recipe for Cross Platform Espionage https://cyberint.com/blog/dark-web/noodle-rat-a-recipe-for-cross-platform-espionage/ Report completeness: Low Actors/Campaigns: Emissary_panda Cloud_snooper Calypso…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Noodle RAT — это модульный кроссплатформенный бэкдор, используемый китайскоязычными государственными и преступными акторами как минимум с 2016 года. Его варианты для Windows и Linux поддерживают зашифрованный C2, передачу файлов, выполнение команд, проксирование или туннелирование, а также скрытое развертывание с помощью загрузчиков шеллкода или скомпрометированных серверов.
-----

Noodle RAT, также известная как ANGRYREBEL или Nood RAT, представляет собой модульную троянскую программу удаленного доступа, используемую злоумышленниками, говорящими на китайском языке, как минимум с 2016 года. В ней присутствуют отдельные варианты для Windows и Linux, которые имеют общую архитектуру управления, дизайн конфигурации и модульную структуру. Ранее вредоносное ПО ошибочно идентифицировалось как варианты Gh0st RAT или Rekoobe, однако в настоящее время оно рассматривается как отдельное семейство бэкдоров.

ВПО поддерживало операции в сфере шпионажа и киберкриминала, направленные против организаций в регионе Азиатско-Тихоокеанского бассейна, включая Таиланд, Индию, Японию, Малайзию и Тайвань. Среди задокументированных пользователей — Iron Tiger, Calypso APT, Rocke и Cloud Snooper, что свидетельствует о применении данного ВПО как государственными, так и криминальными операторами.

Вариант для Windows, Win.NOODLERAT, представляет собой бэкдор, работающий в оперативной памяти, который обычно доставляется с помощью загрузчиков шеллкода, таких как MULTIDROP и MICROLOAD. Его функциональные возможности включают загрузку и скачивание файлов, выполнение дополнительных модулей, работу в качестве TCP-прокси и удаление самого себя. Для передачи данных и конфигурационных параметров в Windows используются комбинации алгоритмов шифрования RC4, XOR и собственных алгоритмов.

Linux.NOODLERAT, как правило, развёртывается после эксплуатации уязвимостей или установки вебшелла на открытых серверах Linux. Он обеспечивает доступ через обратный шелл, функции управления файлами, планирование задач и SOCKS-туннелирование. Его коммуникации используют HMAC-SHA1 и AES-128-CBC. С версией для Linux также связывают сборщик и Панель управления, содержащие примечания к выпуску на упрощённом китайском языке, что указывает на активно поддерживаемый набор инструментов.

Noodle RAT содержит кодовые сходства с плагинами Gh0st RAT для Windows, а также с Rekoobe и Tiny SHell для Linux, но сохраняет собственную реализацию и кроссплатформенную архитектуру. Его модульная архитектура, шифрованные коммуникации, возможности проксирования и туннелирования, а также поддержка развертывания в памяти или на этапе постэксплуатации делают его пригодным для обеспечения постоянного доступа и проведения скрытых операций.
#ParsedReport #CompletenessHigh
17-09-2026

HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack

https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/

Report completeness: High

Actors/Campaigns:
Handala-hacking-team (motivation: hacktivism)

Threats:
Heavygram
Crudeexclude
Dll_sideloading_technique

Victims:
Iranian dissidents, Journalists, Government opponents, Media sector

Industry:
Government, Military

Geo:
Iran, Germany, London, Israel, Palestinian, Iranian, United states, Albania, Israeli, United kingdom, Bahrain

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.009, T1036, T1036.005, T1041, T1059, T1059.001, T1059.005, T1070.004, T1071.001, have more...

IOCs:
Domain: 4
File: 20
Url: 9
Path: 1
Hash: 41

Soft:
Telegram, Windows remote desktop, KeePass, Windows registry, PyInstaller

Algorithms:
base64, zip, exhibit

Functions:
Get-BotUpdates

Win API:
lockfile, GetEnvironmentVariableW, CreateProcessW

Win Services:
WebClient

Languages:
powershell, python, vbscript, delphi
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----

HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.

Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.

Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.

Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
#ParsedReport #CompletenessLow
17-09-2026

TrustSink: How a Rogue External MFA Provider Steals Passwords

https://www.varonis.com/blog/trustsink

Report completeness: Low

Threats:
Trustsink_technique
Ngrok_tool

Victims:
Microsoft entra users, Cloud applications

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606

IOCs:
Coin: 1
File: 1

Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter

Functions:
Graph

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 TrustSink: How a Rogue External MFA Provider Steals Passwords https://www.varonis.com/blog/trustsink Report completeness: Low Threats: Trustsink_technique Ngrok_tool Victims: Microsoft entra users, Cloud applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TrustSink — это техника фишинга на этапе пост-компрометации, эксплуатирующая методы внешней аутентификации Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, регистрирует поддельный провайдер OpenID Connect, который перехватывает пароли в открытом виде и возвращает действительный подписанный JWT, позволяя завершить процесс аутентификации штатно. Провайдер может быть развернут и настроен через Microsoft Graph, что обеспечивает устойчивый и целенаправленный кражу учетных данных.
-----

Команда Varonis Threat Labs описала «TrustSink» — технику фишинга учетных данных на этапе пост-компрометации, которая злоупотребляет функцией внешних методов аутентификации (EAM) в Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, может зарегистрировать вредоносный внешний провайдер аутентификации и внедрить его в легитимный процесс входа в систему через Entra. Данный провайдер отображает убедительный запрос на ввод пароля, перехватывает пароль пользователя в открытом виде и возвращает действительный подписанный токен, благодаря чему Entra завершает аутентификацию без генерации очевидной ошибки. Эта техника эксплуатирует доверие Entra к подписанным токенам от зарегистрированных провайдеров EAM, а не проверяет, выполнил ли провайдер легитимную проверку аутентификации.

Демонстрация концепции (PoC) использовала сервер Python FastAPI, реализующий минимальный провайдер OpenID Connect. Атакующий создаёт приложение, служебный принцип (service principal), делегированные разрешения OpenID и профиля, а также согласование (consent grant), одобренное администратором. Затем злонамеренный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy), при этом область действия может быть ограничена целевой группой безопасности. Во время входа жертва вводит легитимный пароль и перенаправляется на провайдер, контролируемый атакующим, где пароль запрашивается повторно. Провайдер подписывает и возвращает JWT через обратный вызов внешней аутентификации (external authentication callback) в Entra, что позволяет завершить процесс входа в обычном режиме. Провайдер требует общедоступного HTTPS-адреса для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера.

Данная техника сохраняет устойчивость, пока вредоносный провайдер остается зарегистрированным, и может быть автоматизирована с помощью Microsoft Graph. Соответствующие операции включают создание приложения и служебного субъекта, предоставление согласия на уровне всего арендатора, а также добавление конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если они выполняются в короткий промежуток времени. Оборонительное расследование должно включать анализ изменений в политике методов аутентификации, недавно созданных приложений и служебных субъектов, неизвестных URL-адресов перенаправления или инфраструктуры подписи, непредвиденных предоставлений делегированных разрешений, а также учетных данных, связанных с нераспознанными приложениями. Строки User-agent, такие как `python-requests`, могут предоставлять вспомогательный контекст, но их легко изменить, поэтому их не следует рассматривать как окончательные индикаторы. Организациям следует ограничивать привилегированный доступ, отслеживать изменения конфигурации EAM, проверять недавно зарегистрированную инфраструктуру идентификации и удалять несанкционированные провайдеры, приложения, служебные субъекты и предоставленные согласия.
#ParsedReport #CompletenessLow
15-09-2026

Possible Pakistan-nexus Backdoor Targeting Afghanistan

https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/

Report completeness: Low

Victims:
Government

Industry:
Government

Geo:
Pakistan, Afghanistan

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1027.013, T1036, T1082, T1106, T1140, T1571, T1574.002, T1622

IOCs:
File: 12
IP: 1
Path: 1
Registry: 2
Hash: 2
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
zip, xor

Win API:
GetModuleFileNameW, DXGIDeclareAdapterRemovalSupport, CheckRemoteDebuggerPresent, OutputDebugStringA, GetComputerNameA, RtlGetVersion
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Possible Pakistan-nexus Backdoor Targeting Afghanistan https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/ Report completeness: Low Victims: Government Industry: Government Geo: Pakistan, Afghanistan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренная DLL `dgxi.dll` была внедрена методом подмены (side-loading) в переименованный легитимный исполняемый файл, нацеленный на потенциальных жертв из числа представителей правительства Афганистана. Бэкдор использует проверки для противодействия анализу, отображает обманный PDF-файл и устанавливает соединение с `185.235.137.35:9000`, передавая идентификаторы хоста и поддерживая 13 команд C2.
-----

29 августа 2026 года ZIP-архив, загруженный на VirusTotal из Афганистана, содержал переименованный легитимный исполняемый файл Windows `ApplicationFrameHost.exe` и вредоносную DLL с именем `dgxi.dll`. Исполняемый файл был представлен под названием «Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe», что указывает на возможное нацеливание на государственную организацию Афганистана. DLL подгружается (side-loading) легитимным исполняемым файлом и содержит основную функциональность бэкдора.

Логика бэкдора реализована в экспортируемой функции `DXGIDeclareAdapterRemovalSupport()`. Она выполняет проверки на отладку и анализ, а также проверяет, был ли запуск выполнен с аргументом `--startup`. Если этот аргумент отсутствует, ВПО сохраняет и открывает встроенный приманочный PDF-файл с именем `Document_[4 цифры\].pdf` в каталоге `AppData\Roaming` пользователя. Вероятно, данный аргумент позволяет разработчику подавлять отображение приманочного документа во время тестирования или в определенных сценариях выполнения.

Его конфигурация зашифрована с помощью XOR с использованием ключа `thisscert23$SecretKey206`. Расшифровка выявляет сервер управления `185.235.137.35:9000`, адрес, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером и первоначально отправляет регистрационный маяк, содержащий системную идентификационную информацию в формате JSON.

Бикон содержит `clientId`, производный от значения реестра Windows `MachineGuid` в `HKLM\SOFTWARE\Microsoft\Cryptography`, имя хоста жертвы, полученное с помощью `GetComputerNameA`, а также версию операционной системы, извлеченную с использованием `RtlGetVersion` из `ntdll.dll`. Значение `clientVersion`, заданное в коде как `1.0.0`, указывает на то, что вредоносное ПО может представлять собой раннюю версию. После регистрации бэкдор поддерживает 13 команд, при этом большинство взаимодействий по управлению осуществляется с использованием JSON.
#ParsedReport #CompletenessHigh
17-09-2026

The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents

https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/

Report completeness: High

Threats:
Moviereaper
Trojan.win64.agent.gen
Uac_bypass_technique

Victims:
Individual users, Organizations, Enterprise, Government, Information technology, Consulting, Retail, Transportation, Agriculture

Industry:
Government, Foodtech, Transport, Retail

Geo:
Colombia, Spain, Uganda, Belgium, Nepal, Russia, Africa, Asia, Finland, Netherlands, Germany, Kenya, Ghana, Japan, Tanzania

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.005, T1071.001, T1102.001, T1105, T1106, T1132.001, T1140, T1497, have more...

IOCs:
File: 2
Hash: 7
Url: 2
Path: 1
Domain: 1
IP: 3

Wallets:
mainnet

Crypto:
solana

Algorithms:
xor, md5, base64

Win API:
LoadLibrary, GetProcAddress, NtProtectVirtualMemory, CreateThread
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания MovieReaper отравила торрент-файлы на itorrents.org, распространяя загрузчики с тематикой фильмов в нескольких странах. Многоэтапное ВПО использовало методы противодействия анализу, ручное разрешение API, выполнение шеллкода и HTTPS C2, при этом данные блокчейна Solana скрывали адрес вторичного сервера. Его имплант выполнял COFF-модули в оперативной памяти и обеспечивал закрепление с использованием техник обхода UAC.
-----

В середине августа 2026 года кампания под названием MovieReaper распространяла модульный многоэтапный фреймворк вредоносного ПО через скомпрометированную торрент-инфраструктуру. Злоумышленники внесли изменения в торрент-файлы, размещенные на itorrents.org — публичном репозитории, используемом несколькими торрент-трекерами. Магнитные ссылки, которые обычно возвращали легитимные торрент-архивы, вместо этого доставляли вредоносные торренты, содержащие исполняемые загрузчики, замаскированные под фильмы и другой популярный контент. Кампания затронула физических лиц и организации в странах Европы, Азии и Африки, включая Россию, Турцию, Японию, Кению, Уганду, Колумбию, Испанию, Германию и Нидерланды.

Первоначальный загрузчик использовал длинные имена файлов и значки, имитирующие легитимные приложения, чтобы скрыть свою исполняемую природу. Он избегал стандартных вызовов LoadLibrary и GetProcAddress, определяя загруженные модули через блок среды процесса Windows (Process Environment Block) и вручную разрешая экспортированные функции. После выполнения проверок на антианализ он устанавливал соединение с deadhub.org по протоколу HTTPS, при этом 193.23.118.155 служил резервным каналом для передачи данных в открытом виде по HTTP, и загружал шеллкод несколькими частями, используя рандомизированные пути URL. Загрузчик отображал шеллкод в память с правами RWX и выполнял его с помощью прямых системных вызовов, векторной обработки исключений и недокументированной функции EtwpCreateEtwThread.

На втором этапе вредоносный код обращался к блокчейну Solana через RPC-эндпоинт api.mainnet.solana.com, получая данные, связанные с аккаунтом 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm. В ответе содержался адрес второго сервера управления, закодированный в base64 и зашифрованный с помощью XOR. Последующие коммуникации осуществлялись по протоколу HTTPS с фиксацией сертификата (certificate pinning) и использованием nanopb Protocol Buffers. Вредоносный модуль мог получать файлы в формате COFF, загружать их непосредственно в память и выполнять их функции module_init, что позволяло расширять функциональность.

Модуль третьей стадии выполнял обход UAC и закрепление с использованием общедоступных техник. Он копировался или маскировался под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe и перезапускал себя. Перезапущенный процесс использовал аргумент командной строки для обхода большинства проверок песочниц, при этом его бикон указывал на то, что он выполняется из каталога Telemetry. Хранение на основе Solana повышало устойчивость, позволяя изменять адреса C2 без полного опора на фиксированную серверную инфраструктуру.
#ParsedReport #CompletenessHigh
17-09-2026

EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight

https://www.guidepointsecurity.com/blog/etherhiding-exposed-deep-dive/

Report completeness: High

Threats:
Etherhiding_technique
Fakecaptcha_tool
Clickfix_technique
Bec_technique
Watering_hole_technique

Victims:
Legitimate business websites, End users, Financial institutions, Cryptocurrency services

Industry:
Financial

Geo:
North korea, Iran, North korean

TTPs:
Tactics: 9
Technics: 28

IOCs:
Domain: 22
Url: 4
IP: 1
Command: 1
Coin: 5
BrowserExtension: 1
Hash: 7

Soft:
WordPress, Windows Scheduled Task, OpenSSH, Chrome, Google Chrome

Crypto:
binance, ethereum

Algorithms:
xor, sha256, base64

Functions:
RPC

Win API:
polygon

Languages:
javascript, powershell