CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 HEAVYGRAM: A Telegram-based Surveillance Backdoor Linked to Handala Hack https://www.group-ib.com/blog/heavygram-handala-hack-telegram-c2/ Report completeness: High Actors/Campaigns: Handala-hacking-team (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
HEAVYGRAM — это бэкдор для слежки под Windows, основанный на PyInstaller, который с умеренной степенью уверенности связан с иранской группировкой Handala Hack. Распространяется посредством социальной инженерии и маскировки под легитимное программное обеспечение. Для управления используется Телеграм, что обеспечивает удалённое выполнение команд, кражу данных, захват экрана и аудиоданных, передачу файлов, а также закрепление в системе через ключи Run в реестре.
-----

HEAVYGRAM — многоэтапный бэкдор для слежки под управлением Windows, с умеренной степенью уверенности приписываемый иранскому актору Handala Hack, который, по оценкам, связан с Министерством разведки и безопасности Ирана. Сообщается, что с сентября 2023 года он использовался против иранских диссидентов, журналистов, оппонентов правительства и других лиц, считающихся угрозой для интересов Ирана. Жертвы, как правило, получали сообщения через мессенджеры от акторов, выдававших себя за известных контактов или сотрудников технической поддержки, и им отправляли ВПО, замаскированное под легитимное программное обеспечение, включая Telegram, KeePass, Pictory и утилиты Windows.

Первичные механизмы доставки включали скрипты WSF и VBS, файлы HTA, заставки Windows, а также исполняемые файлы на базе Delphi, содержащие встроенные архивы. Эти компоненты использовали обфусцированный PowerShell или VBScript для загрузки, извлечения и выполнения последующих стадий из облачного хранилища или через Телеграм. Некоторые образцы проверяли том диска системы перед выполнением, использовали приманки в виде документов или видео, а также создавали или выполняли файлы в каталогах, таких как `C:\ProgramData`. Образцы CRUDEEXCLUDE, связанные с этими развёртываниями, маскировались под легитимные приложения и добавляли пути, связанные с ВПО, в исключения Microsoft Defender.

Основной имплант HEAVYGRAM представляет собой приложение на языке Python, скомпилированное с помощью PyInstaller. Он считывает конфигурационные данные, содержащие токен бота Телеграм и идентификаторы пользователей или групп, после чего взаимодействует с операторами через Telegram Bot API. Бэкдор поддерживает выполнение произвольных команд, получение вывода команд, загрузку файлов и полезных нагрузок, подготовку конфигураций или данных, а также выполнение дополнительных файлов. Его возможности включают захват экрана и аудиоданных, сбор данных кэша приложений или Телеграм, создание зашифрованных архивов, удаление файла и эксфильтрацию через Телеграм. ВПО также обеспечивает устойчивое выполнение с помощью ключей Run в реестре Windows и может использовать подмену DLL (DLL side-loading) или маскированные исполняемые файлы на этапе развертывания.

Операторы использовали конфигурации с одним ботом и с несколькими ботами для связи с жертвами, обработки команд, ведения журналов и доставки полезных нагрузок. Наблюдаемые образцы взаимодействовали с `api.telegram.org` и использовали пользователей, группы и ботов Телеграм в качестве инфраструктуры управления. Мониторинг со стороны средств защиты должен быть направлен на выявление подозрительного трафика Telegram API, несанкционированного закрепления в реестре, полезных нагрузок, запускаемых через PowerShell, выполнения кода из записываемых каталогов, изменений исключений в Defender, доступа к данным Telegram Desktop и аномального выполнения командной оболочки нестандартными процессами.
#ParsedReport #CompletenessLow
17-09-2026

TrustSink: How a Rogue External MFA Provider Steals Passwords

https://www.varonis.com/blog/trustsink

Report completeness: Low

Threats:
Trustsink_technique
Ngrok_tool

Victims:
Microsoft entra users, Cloud applications

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036.005, T1056.003, T1059.006, T1078.004, T1484.002, T1556.006, T1583.006, T1606

IOCs:
Coin: 1
File: 1

Soft:
Microsoft Entra, FastAPI, Windows Hello, Twitter

Functions:
Graph

Languages:
powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 TrustSink: How a Rogue External MFA Provider Steals Passwords https://www.varonis.com/blog/trustsink Report completeness: Low Threats: Trustsink_technique Ngrok_tool Victims: Microsoft entra users, Cloud applications…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TrustSink — это техника фишинга на этапе пост-компрометации, эксплуатирующая методы внешней аутентификации Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, регистрирует поддельный провайдер OpenID Connect, который перехватывает пароли в открытом виде и возвращает действительный подписанный JWT, позволяя завершить процесс аутентификации штатно. Провайдер может быть развернут и настроен через Microsoft Graph, что обеспечивает устойчивый и целенаправленный кражу учетных данных.
-----

Команда Varonis Threat Labs описала «TrustSink» — технику фишинга учетных данных на этапе пост-компрометации, которая злоупотребляет функцией внешних методов аутентификации (EAM) в Microsoft Entra. Злоумышленник, обладающий привилегиями Global Administrator или Authentication Policy Administrator, может зарегистрировать вредоносный внешний провайдер аутентификации и внедрить его в легитимный процесс входа в систему через Entra. Данный провайдер отображает убедительный запрос на ввод пароля, перехватывает пароль пользователя в открытом виде и возвращает действительный подписанный токен, благодаря чему Entra завершает аутентификацию без генерации очевидной ошибки. Эта техника эксплуатирует доверие Entra к подписанным токенам от зарегистрированных провайдеров EAM, а не проверяет, выполнил ли провайдер легитимную проверку аутентификации.

Демонстрация концепции (PoC) использовала сервер Python FastAPI, реализующий минимальный провайдер OpenID Connect. Атакующий создаёт приложение, служебный принцип (service principal), делегированные разрешения OpenID и профиля, а также согласование (consent grant), одобренное администратором. Затем злонамеренный провайдер добавляется в политику методов аутентификации (Authentication Methods Policy), при этом область действия может быть ограничена целевой группой безопасности. Во время входа жертва вводит легитимный пароль и перенаправляется на провайдер, контролируемый атакующим, где пароль запрашивается повторно. Провайдер подписывает и возвращает JWT через обратный вызов внешней аутентификации (external authentication callback) в Entra, что позволяет завершить процесс входа в обычном режиме. Провайдер требует общедоступного HTTPS-адреса для метаданных обнаружения (discovery metadata), ключей подписи и перенаправлений браузера.

Данная техника сохраняет устойчивость, пока вредоносный провайдер остается зарегистрированным, и может быть автоматизирована с помощью Microsoft Graph. Соответствующие операции включают создание приложения и служебного субъекта, предоставление согласия на уровне всего арендатора, а также добавление конфигурации EAM. Эти действия оставляют следы в журналах аудита, особенно если они выполняются в короткий промежуток времени. Оборонительное расследование должно включать анализ изменений в политике методов аутентификации, недавно созданных приложений и служебных субъектов, неизвестных URL-адресов перенаправления или инфраструктуры подписи, непредвиденных предоставлений делегированных разрешений, а также учетных данных, связанных с нераспознанными приложениями. Строки User-agent, такие как `python-requests`, могут предоставлять вспомогательный контекст, но их легко изменить, поэтому их не следует рассматривать как окончательные индикаторы. Организациям следует ограничивать привилегированный доступ, отслеживать изменения конфигурации EAM, проверять недавно зарегистрированную инфраструктуру идентификации и удалять несанкционированные провайдеры, приложения, служебные субъекты и предоставленные согласия.
#ParsedReport #CompletenessLow
15-09-2026

Possible Pakistan-nexus Backdoor Targeting Afghanistan

https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/

Report completeness: Low

Victims:
Government

Industry:
Government

Geo:
Pakistan, Afghanistan

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1027.013, T1036, T1082, T1106, T1140, T1571, T1574.002, T1622

IOCs:
File: 12
IP: 1
Path: 1
Registry: 2
Hash: 2
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
zip, xor

Win API:
GetModuleFileNameW, DXGIDeclareAdapterRemovalSupport, CheckRemoteDebuggerPresent, OutputDebugStringA, GetComputerNameA, RtlGetVersion
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Possible Pakistan-nexus Backdoor Targeting Afghanistan https://dmpdump.github.io/posts/Backdoor_Targeting_Afghanistan/ Report completeness: Low Victims: Government Industry: Government Geo: Pakistan, Afghanistan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренная DLL `dgxi.dll` была внедрена методом подмены (side-loading) в переименованный легитимный исполняемый файл, нацеленный на потенциальных жертв из числа представителей правительства Афганистана. Бэкдор использует проверки для противодействия анализу, отображает обманный PDF-файл и устанавливает соединение с `185.235.137.35:9000`, передавая идентификаторы хоста и поддерживая 13 команд C2.
-----

29 августа 2026 года ZIP-архив, загруженный на VirusTotal из Афганистана, содержал переименованный легитимный исполняемый файл Windows `ApplicationFrameHost.exe` и вредоносную DLL с именем `dgxi.dll`. Исполняемый файл был представлен под названием «Special Job Opportunities and Recruitment Information in Various Ministries of Afghanistan.exe», что указывает на возможное нацеливание на государственную организацию Афганистана. DLL подгружается (side-loading) легитимным исполняемым файлом и содержит основную функциональность бэкдора.

Логика бэкдора реализована в экспортируемой функции `DXGIDeclareAdapterRemovalSupport()`. Она выполняет проверки на отладку и анализ, а также проверяет, был ли запуск выполнен с аргументом `--startup`. Если этот аргумент отсутствует, ВПО сохраняет и открывает встроенный приманочный PDF-файл с именем `Document_[4 цифры\].pdf` в каталоге `AppData\Roaming` пользователя. Вероятно, данный аргумент позволяет разработчику подавлять отображение приманочного документа во время тестирования или в определенных сценариях выполнения.

Его конфигурация зашифрована с помощью XOR с использованием ключа `thisscert23$SecretKey206`. Расшифровка выявляет сервер управления `185.235.137.35:9000`, адрес, связанный с HZ Hosting Ltd. Бэкдор многократно пытается установить соединение с этим сервером и первоначально отправляет регистрационный маяк, содержащий системную идентификационную информацию в формате JSON.

Бикон содержит `clientId`, производный от значения реестра Windows `MachineGuid` в `HKLM\SOFTWARE\Microsoft\Cryptography`, имя хоста жертвы, полученное с помощью `GetComputerNameA`, а также версию операционной системы, извлеченную с использованием `RtlGetVersion` из `ntdll.dll`. Значение `clientVersion`, заданное в коде как `1.0.0`, указывает на то, что вредоносное ПО может представлять собой раннюю версию. После регистрации бэкдор поддерживает 13 команд, при этом большинство взаимодействий по управлению осуществляется с использованием JSON.
#ParsedReport #CompletenessHigh
17-09-2026

The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents

https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/

Report completeness: High

Threats:
Moviereaper
Trojan.win64.agent.gen
Uac_bypass_technique

Victims:
Individual users, Organizations, Enterprise, Government, Information technology, Consulting, Retail, Transportation, Agriculture

Industry:
Government, Foodtech, Transport, Retail

Geo:
Colombia, Spain, Uganda, Belgium, Nepal, Russia, Africa, Asia, Finland, Netherlands, Germany, Kenya, Ghana, Japan, Tanzania

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.005, T1071.001, T1102.001, T1105, T1106, T1132.001, T1140, T1497, have more...

IOCs:
File: 2
Hash: 7
Url: 2
Path: 1
Domain: 1
IP: 3

Wallets:
mainnet

Crypto:
solana

Algorithms:
xor, md5, base64

Win API:
LoadLibrary, GetProcAddress, NtProtectVirtualMemory, CreateThread
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 The Odyssey and trojans again: MovieReaper attacks users in multiple countries via compromised torrents https://securelist.com/moviereaper-malware-torrent-odyssey-solana/121344/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания MovieReaper отравила торрент-файлы на itorrents.org, распространяя загрузчики с тематикой фильмов в нескольких странах. Многоэтапное ВПО использовало методы противодействия анализу, ручное разрешение API, выполнение шеллкода и HTTPS C2, при этом данные блокчейна Solana скрывали адрес вторичного сервера. Его имплант выполнял COFF-модули в оперативной памяти и обеспечивал закрепление с использованием техник обхода UAC.
-----

В середине августа 2026 года кампания под названием MovieReaper распространяла модульный многоэтапный фреймворк вредоносного ПО через скомпрометированную торрент-инфраструктуру. Злоумышленники внесли изменения в торрент-файлы, размещенные на itorrents.org — публичном репозитории, используемом несколькими торрент-трекерами. Магнитные ссылки, которые обычно возвращали легитимные торрент-архивы, вместо этого доставляли вредоносные торренты, содержащие исполняемые загрузчики, замаскированные под фильмы и другой популярный контент. Кампания затронула физических лиц и организации в странах Европы, Азии и Африки, включая Россию, Турцию, Японию, Кению, Уганду, Колумбию, Испанию, Германию и Нидерланды.

Первоначальный загрузчик использовал длинные имена файлов и значки, имитирующие легитимные приложения, чтобы скрыть свою исполняемую природу. Он избегал стандартных вызовов LoadLibrary и GetProcAddress, определяя загруженные модули через блок среды процесса Windows (Process Environment Block) и вручную разрешая экспортированные функции. После выполнения проверок на антианализ он устанавливал соединение с deadhub.org по протоколу HTTPS, при этом 193.23.118.155 служил резервным каналом для передачи данных в открытом виде по HTTP, и загружал шеллкод несколькими частями, используя рандомизированные пути URL. Загрузчик отображал шеллкод в память с правами RWX и выполнял его с помощью прямых системных вызовов, векторной обработки исключений и недокументированной функции EtwpCreateEtwThread.

На втором этапе вредоносный код обращался к блокчейну Solana через RPC-эндпоинт api.mainnet.solana.com, получая данные, связанные с аккаунтом 6pnDGAiHgyPdmckM5Qt1YbanGzrX43WLEU159nRaNLDm. В ответе содержался адрес второго сервера управления, закодированный в base64 и зашифрованный с помощью XOR. Последующие коммуникации осуществлялись по протоколу HTTPS с фиксацией сертификата (certificate pinning) и использованием nanopb Protocol Buffers. Вредоносный модуль мог получать файлы в формате COFF, загружать их непосредственно в память и выполнять их функции module_init, что позволяло расширять функциональность.

Модуль третьей стадии выполнял обход UAC и закрепление с использованием общедоступных техник. Он копировался или маскировался под C:\ProgramData\Microsoft\Windows\Telemetry\msedge.exe и перезапускал себя. Перезапущенный процесс использовал аргумент командной строки для обхода большинства проверок песочниц, при этом его бикон указывал на то, что он выполняется из каталога Telemetry. Хранение на основе Solana повышало устойчивость, позволяя изменять адреса C2 без полного опора на фиксированную серверную инфраструктуру.
#ParsedReport #CompletenessHigh
17-09-2026

EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight

https://www.guidepointsecurity.com/blog/etherhiding-exposed-deep-dive/

Report completeness: High

Threats:
Etherhiding_technique
Fakecaptcha_tool
Clickfix_technique
Bec_technique
Watering_hole_technique

Victims:
Legitimate business websites, End users, Financial institutions, Cryptocurrency services

Industry:
Financial

Geo:
North korea, Iran, North korean

TTPs:
Tactics: 9
Technics: 28

IOCs:
Domain: 22
Url: 4
IP: 1
Command: 1
Coin: 5
BrowserExtension: 1
Hash: 7

Soft:
WordPress, Windows Scheduled Task, OpenSSH, Chrome, Google Chrome

Crypto:
binance, ethereum

Algorithms:
xor, sha256, base64

Functions:
RPC

Win API:
polygon

Languages:
javascript, powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 EtherHiding Exposed: Inside a Blockchain-powered Malware Campaign Hiding in Plain Sight https://www.guidepointsecurity.com/blog/etherhiding-exposed-deep-dive/ Report completeness: High Threats: Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания в сфере киберпреступности использовала смарт-контракты Polygon для динамического сокрытия и обновления зашифрованных доменов C2. Жертв заманивали через скомпрометированные веб-сайты и поддельные страницы CAPTCHA ClickFix к выполнению вредоносного ПО PowerShell, которое обеспечивало закрепление и позволяло выполнять удаленные команды. В число полезных нагрузок входили захват экрана и банковский/криптовалютный троян, похищавший учетные данные и коды 2FA.
-----

Кампания, активная как минимум с ноября 2025 по август 2026 года, использовала смарт-контракты Polygon для сокрытия и динамического обновления инфраструктуры управления (C2), что является техникой, известной как EtherHiding. Расследователи идентифицировали 15 контрактов, развернутых с двух кошельков операторов в рамках шести волн, включая контракты, генерирующие события, что позволяло обнаруживать их, и намеренно «тихие» контракты, предназначенные для противодействия перечислению на основе событий. Контракты хранили зашифрованные домены C2, которые вредоносное ПО извлекало через публичные RPC-эндпоинты Polygon.

Цепочка заражения началась, когда пользователи по результатам поиска в Google или Bing переходили на скомпрометированные легитимные веб-сайты. Как минимум на 31 корпоративный сайт был внедрён JavaScript, который обращался к уровню распределения трафика и применял фильтрацию на основе браузера, временных параметров и процентного порога. Выбранным посетителям отображалась поддельная страница CAPTCHA/ClickFix с инструкцией нажать Windows+R, вставить команду и выполнить её. Данная команда создавала запланированную задачу Windows с именем «Enter», которая запускалась каждые 60 секунд до успешного выполнения PowerShell-дроппера. Домены доставки и URL-токены часто менялись и, как правило, использовались однократно.

Дроппер размещил два PowerShell-скрипта со случайными именами во временном каталоге пользователя. Один из них обеспечивал закрепление (persistence) через реестр с использованием ключа «PersonalizedUpdates» и удалил запланированную задачу. Второй выполнял функции универсального бэкдора. Он обращался к захардкоженным RPC-эндпоинтам Polygon, декодировал зашифрованный ответ смарт-контракта для получения текущего домена C2 и осуществлял связь с использованием двунаправленного шифрования XOR с ключом `!sdf$&G321`. Данные бикона передавались в заголовке Authorization HTTP-запросов POST. Идентификация жертвы осуществлялась с использованием Windows MachineGuid, имени хоста и имени пользователя. C2 поддерживал выполнение PowerShell как через запущенные процессы, так и в процессе с помощью `Invoke-Expression`.

Среди обнаруженных полезных нагрузок были пересобранная программа записи экрана и вредоносное расширение для браузера, действовавшее как троян для банковских операций и криптовалют в реальном времени, перехватывающий учетные данные и коды двухфакторной аутентификации. Среди активных доменов C2 были `hivinest[.\]online`, `insinght[.\]site` и `3262d48df5d75e34[.\]shop`. Сервер кампании на `onemm[.\]net` был скомпрометирован и связан с семью известными уязвимостями, активно эксплуатируемыми, включая CVE-2023-4911, CVE-2023-0386, CVE-2023-44487 и CVE-2024-6387 в OpenSSH. Возможности обнаружения включают мониторинг запланированной задачи «Enter», активности PowerShell, за которой следуют соединения с Polygon RPC, необычных запросов к блокчейну, регистраций хостов Chrome Native Messaging, а также повторяющегося паттерна бэкдора с интервалами проверки примерно в шесть и четырнадцать секунд.
#ParsedReport #CompletenessLow
17-09-2026

Your Zimbra server is under threat

https://habr.com/ru/companies/pt/articles/1082654/

Report completeness: Low

Threats:
Targetzimbra
Gsocket_tool
Cyberstrikeai_tool

Victims:
Zimbra mail servers, Mail services

CVEs:
CVE-2026-73570 [Vulners]
CVSS V3.1: 8.9,
Vulners: Exploitation: True
Soft:
- synacor zimbra_collaboration_suite (<10.1.20)


ChatGPT TTPs:
do not use without manual check
T1041, T1059.004, T1070.004, T1071.001, T1083, T1105, T1190, T1486, T1505.003

IOCs:
File: 1
IP: 23

Soft:
Zimbra, Zimbra Collaboration Suite, Linux, Nginx, imbra so

Algorithms:
chacha20

Platforms:
x64

Links:
https://github.com/Ed1s0nZ/CyberStrikeAI
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Your Zimbra server is under threat https://habr.com/ru/companies/pt/articles/1082654/ Report completeness: Low Threats: Targetzimbra Gsocket_tool Cyberstrikeai_tool Victims: Zimbra mail servers, Mail services…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники эксплуатируют уязвимость CVE-2026-73570, позволяющую выполнять команды без аутентификации в компоненте SNMP системы Zimbra, для выполнения команд от имени пользователя `zimbra`. В ходе кампании развертываются веб-шеллы JSP, туннелирование Gsocket и шифровальщик TargetZimbra, который шифрует файлы в каталоге `/opt/zimbra/` с использованием алгоритма ChaCha20 и добавляет расширение `.elock`. Признаками атаки являются подозрительные записи в `maillog`, наличие веб-шеллов и вредоносные запросы к файлам JSP.
-----

Злоумышленники атакуют почтовые серверы Zimbra Collaboration Suite, эксплуатируя уязвимость CVE-2026-73570 — уязвимость к инъекции команд без аутентификации в компоненте SNMP. Дефект возникает из-за недостаточной санитизации входных данных и позволяет выполнять команды с привилегиями пользователя `zimbra`. Для эксплуатации требуется версия Zimbra ниже 10.1.20, установленный пакет `zimbra-snmp` и включенные уведомления SNMP. Атакующие доставляют специально сформированные SMTP-запросы через порты 25, 465 или 587. Уязвимость может использоваться для развертывания программ-вымогателей, майнинга криптовалюты или более широкой компрометации инфраструктуры.

В описанной кампании злоумышленники сначала создают файл `/opt/zimbra/jetty_base/webapps/zimbra/public/version.txt` или `versions.txt` для определения установленной версии Zimbra. Затем они загружают JSP веб-шеллы в каталог веб-приложения Zimbra, в частности в `/opt/zimbra/jetty_base/webapps/zimbra/public/`, и могут развернуть инструмент туннелирования Gsocket. Итоговый полезный груз, TargetZimbra, представляет собой модуль шифровальщика на базе Go, который шифрует файлы в каталоге `/opt/zimbra/` и его подкаталогах с использованием алгоритма ChaCha20. Зашифрованные файлы переименовываются с расширением `.elock`, а в затронутых каталогах создаются файлы-заметки с выкупом `!README_RECOVER.txt`. После выполнения шифровальщик удаляет сам себя.

Следы потенциальной эксплуатации могут присутствовать в файле `/var/log/maillog` в виде записей, содержащих `changed from stopped to`, предшествующих командам оболочки или другим полезным нагрузкам. Расследователям следует искать недавно созданные или изменённые файлы JSP в дереве веб-приложения Zimbra и проверять их на наличие обфускации, закодированных строк и нестандартной обработки запросов GET или POST. Также необходимо проанализировать журналы доступа веб-сервера на предмет успешных запросов к нестандартным файлам JSP, особенно тем, что находятся в каталоге `/public/`; параметры команд могут присутствовать непосредственно в запросах GET. Расследователи также обнаружили веб-панели CyberStrikeAI на нескольких серверах управления, что указывает на то, что инфраструктура могла поддерживать отдельные этапы жизненного цикла атаки.
#ParsedReport #CompletenessMedium
17-09-2026

PolinRider Spreads Through Compromised GitHub Accounts and Packagist

https://socket.dev/blog/polinrider-github-packagist

Report completeness: Medium

Threats:
Polinrider
Dead_drop_technique
Etherhiding_technique
Nullreceiver_technique
Supply_chain_technique

Victims:
Software development, Developer systems, Private repositories, Github, Packagist

Geo:
North korea

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1059.004, T1059.007, T1078.004, T1102.001, T1105, T1195.002, T1546, T1565.001, have more...

IOCs:
File: 2
Coin: 1
IP: 4
Hash: 5

Soft:
Chrome, Node.js

Crypto:
ethereum

Languages:
javascript, php

Links:
https://github.com/lahirulhr
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 PolinRider Spreads Through Compromised GitHub Accounts and Packagist https://socket.dev/blog/polinrider-github-packagist Report completeness: Medium Threats: Polinrider Dead_drop_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PolinRider — это кампания в цепочке поставок программного обеспечения, направленная на компрометацию учетных записей разработчиков и репозиториев Git для распространения вредоносного кода через экосистемы пакетов. Она использует обфусцированные полезную нагрузку, измененные конфигурации сборки, автозапуск в средах разработки (IDE) и загрузчики на базе PHP для доставки инфостилеров, которые в первую очередь нацелены на криптовалюту и могут похищать учетные данные и исходный код.
-----

PolinRider — это устойчивая кампания в Цепочке поставок программного обеспечения, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям разработчиков и репозиториям Git, а затем распространяют вредоносный код через экосистемы пакетов, включая npm, PyPI, модули Go, Packagist и расширения для Chrome. Среди недавних жертв — пакет Packagist `visanduma/nova-two-factor`, который был загружен более 700 000 раз. Вредоносный код был обнаружен в версиях для разработки, включая `dev-main`; вредоносных стабильных релизов не наблюдалось, что ограничивает зону воздействия преимущественно пользователями, которые напрямую используют ветки разработки.

Организация Visanduma на GitHub, по всей видимости, была скомпрометирована с середины июня 2026 года через учётную запись разработчика `LaHiRu`. После компрометации учётная запись внесла сотни изменений в приватные репозитории, что помешало исследователям определить полный масштаб кампании. Повторные принудительные пуши (force-pushes) указывают на то, что злоумышленники переписали историю Git, чтобы вставить или заменить вредоносный контент, и продолжали обновлять уже скомпрометированные репозитории.

PolinRider злоупотребляет стандартными процессами разработки для выполнения вредоносного кода. Вредоносный JavaScript может быть скрыт в конфигурационных файлах или в файлах, замаскированных под шрифты `.woff2`. Изменённые конфигурации сборки или тестирования способны автоматически выполнять полезную нагрузку, а файлы `.vscode/tasks.json`, использующие параметр `runOn: folderOpen`, могут запускать код при открытии репозитория в совместимой IDE. В более новой технике, нацеленной на проекты на PHP, сильно обфусцированный JavaScript встраивается непосредственно в `index.php` и запускается через функцию `shell_exec` PHP. Начальный код определяет инфраструктуру управления через механизмы dead-drop, такие как EtherHiding и NullReceiver, после чего загружает полезную нагрузку стиллера последующих этапов.

В ходе кампании репозитории, размещенные на Git-хостингах, используются одновременно как точка входа и канал распространения. Модули Go и Packagist могут напрямую разрешать источники из Git-репозиториев, что позволяет скомпрометированному коду распространяться без использования украденных учетных данных реестров пакетов. Очевидная основная цель — кража криптовалюты, при этом инфостилеры также могут собирать учетные данные, исходный код и другие конфиденциальные данные.
#ParsedReport #CompletenessLow
18-09-2026

From Registry-Stored PowerShell to In-Memory Cryptocurrency Mining: A Multi-Stage Infection Chain

https://labs.k7computing.com/index.php/from-registry-stored-powershell-to-in-memory-cryptocurrency-mining-a-multi-stage-infection-chain/

Report completeness: Low

Threats:
Xmrig_miner

Victims:
Cryptocurrency mining

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1027, T1027.009, T1053.005, T1059.001, T1070.003, T1071.001, T1071.004, T1105, T1140, have more...

IOCs:
Command: 2
Url: 7
File: 3
IP: 1
Hash: 6
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Microsoft Defender

Algorithms:
randomx, zip

Functions:
Set-PSReadLineOption

Win Services:
bits

Languages:
powershell