CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.3K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 17-09-2026 PolinRider Spreads Through Compromised GitHub Accounts and Packagist https://socket.dev/blog/polinrider-github-packagist Report completeness: Medium Threats: Polinrider Dead_drop_technique Etherhiding_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
PolinRider — это кампания в цепочке поставок программного обеспечения, направленная на компрометацию учетных записей разработчиков и репозиториев Git для распространения вредоносного кода через экосистемы пакетов. Она использует обфусцированные полезную нагрузку, измененные конфигурации сборки, автозапуск в средах разработки (IDE) и загрузчики на базе PHP для доставки инфостилеров, которые в первую очередь нацелены на криптовалюту и могут похищать учетные данные и исходный код.
-----

PolinRider — это устойчивая кампания в Цепочке поставок программного обеспечения, в ходе которой злоумышленники получают несанкционированный доступ к учетным записям разработчиков и репозиториям Git, а затем распространяют вредоносный код через экосистемы пакетов, включая npm, PyPI, модули Go, Packagist и расширения для Chrome. Среди недавних жертв — пакет Packagist `visanduma/nova-two-factor`, который был загружен более 700 000 раз. Вредоносный код был обнаружен в версиях для разработки, включая `dev-main`; вредоносных стабильных релизов не наблюдалось, что ограничивает зону воздействия преимущественно пользователями, которые напрямую используют ветки разработки.

Организация Visanduma на GitHub, по всей видимости, была скомпрометирована с середины июня 2026 года через учётную запись разработчика `LaHiRu`. После компрометации учётная запись внесла сотни изменений в приватные репозитории, что помешало исследователям определить полный масштаб кампании. Повторные принудительные пуши (force-pushes) указывают на то, что злоумышленники переписали историю Git, чтобы вставить или заменить вредоносный контент, и продолжали обновлять уже скомпрометированные репозитории.

PolinRider злоупотребляет стандартными процессами разработки для выполнения вредоносного кода. Вредоносный JavaScript может быть скрыт в конфигурационных файлах или в файлах, замаскированных под шрифты `.woff2`. Изменённые конфигурации сборки или тестирования способны автоматически выполнять полезную нагрузку, а файлы `.vscode/tasks.json`, использующие параметр `runOn: folderOpen`, могут запускать код при открытии репозитория в совместимой IDE. В более новой технике, нацеленной на проекты на PHP, сильно обфусцированный JavaScript встраивается непосредственно в `index.php` и запускается через функцию `shell_exec` PHP. Начальный код определяет инфраструктуру управления через механизмы dead-drop, такие как EtherHiding и NullReceiver, после чего загружает полезную нагрузку стиллера последующих этапов.

В ходе кампании репозитории, размещенные на Git-хостингах, используются одновременно как точка входа и канал распространения. Модули Go и Packagist могут напрямую разрешать источники из Git-репозиториев, что позволяет скомпрометированному коду распространяться без использования украденных учетных данных реестров пакетов. Очевидная основная цель — кража криптовалюты, при этом инфостилеры также могут собирать учетные данные, исходный код и другие конфиденциальные данные.
#ParsedReport #CompletenessLow
18-09-2026

From Registry-Stored PowerShell to In-Memory Cryptocurrency Mining: A Multi-Stage Infection Chain

https://labs.k7computing.com/index.php/from-registry-stored-powershell-to-in-memory-cryptocurrency-mining-a-multi-stage-infection-chain/

Report completeness: Low

Threats:
Xmrig_miner

Victims:
Cryptocurrency mining

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1012, T1027, T1027.009, T1053.005, T1059.001, T1070.003, T1071.001, T1071.004, T1105, T1140, have more...

IOCs:
Command: 2
Url: 7
File: 3
IP: 1
Hash: 6
Domain: 0
Email: 0
BrowserExtension: 0

Soft:
Microsoft Defender

Algorithms:
randomx, zip

Functions:
Set-PSReadLineOption

Win Services:
bits

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2026 From Registry-Stored PowerShell to In-Memory Cryptocurrency Mining: A Multi-Stage Infection Chain https://labs.k7computing.com/index.php/from-registry-stored-powershell-to-in-memory-cryptocurrency-mining-a-multi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описана многоэтапная бесфайловая атака с использованием PowerShell, в ходе которой для хранения данных применялись разделы реестра, для C2-связи — DNS TXT и DNS-over-HTTPS, а для сокрытия полезной нагрузки — файлы WAV и PNG. Атакующие ослабили средства контроля PowerShell и Defender, выполняли команды удалённо, обеспечили закрепление (persistence) с помощью запланированных задач и подписок WMI, а в конечном счёте развернули майнер криптовалюты XMRig с ядровым драйвером, сохранив при этом доступ к C2-инфраструктуре.
-----

Инфекция началась с обфусцированного скрипта PowerShell, хранившегося в реестре Windows по пути `HKLM:\Software\uf42a9660377\vstdfehzr`. Скрипт извлекал и декодировал двоичные данные реестра во время выполнения, что позволяло избежать необходимости в стандартном файле `.ps1`. Он запрашивал записи DNS TXT, связанные с доменом `sslvalidcert.com`, который впоследствии был заменён на `txtcdn.net`, преобразуя ответы, закодированные в десятичной системе счисления, в данные ASCII, используемые для восстановления полезной нагрузки. Полученный код извлекал дополнительные инструкции PowerShell посредством канала управления (C2) и извлекал контейнер полезной нагрузки на основе PNG.

Последующий PowerShell-этап загрузил ZIP-архив и извлек файлы в каталог Public Music. Файлы WAV в архиве служили контейнерами для полезной нагрузки, а не содержали аудиоданные. Файл `Atsg.wav` содержал закодированный PowerShell-скрипт, который изменял политику выполнения PowerShell на Bypass, ослаблял средства безопасности и телеметрии, добавлял широкие исключения для Microsoft Defender, отключал выбранные службы и запланированные задачи, связанные с Defender, и удалял историю PowerShell. Кроме того, скрипт извлекал сборку .NET из данных WAV.

ВПО поддерживала канал C2 с помощью запросов DNS-over-HTTPS к TXT-записям, связанным с доменом `httptls.org`, через Google DNS. Ответ идентифицировал сервер C2, который взаимодействовал посредством HTTP- или HTTPS-запросов POST с использованием заголовка `X-HWID` для идентификации хоста. Периодические сообщения `Info` и `pingo` поддерживали соединение. Команды `ps1`, выдаваемые сервером, выполнялись асинхронно, а результаты возвращались с помощью ответов `OK` или `ERR`.

На следующем этапе был загружен файл `Realtek HD Audio.wav`, из которого .NET-DLL была извлечена непосредственно в оперативную память, что позволило избежать хранения исполняемых файлов на диске. Данная DLL дополнительно изменяла настройки PowerShell и Defender, вносила изменения в профиль PowerShell, отключала механизмы, связанные с телеметрией, и удаляла артефакты истории. Отдельный этап `Tmav.wav` обеспечивал дополнительную логику PowerShell и проверял наличие файла `mav.wav` в каталоге Public Music.

Итоговый восстановленный исполняемый файл .NET представлял собой майнер криптовалют, связанный с XMRig. Он использовал встроенные и удалённо предоставляемые конфигурации майнинга и развертывал `WinRing0.sys` — подписанный драйвер ядра, применяемый для доступа к MSR и оптимизации алгоритма RandomX. Закрепление в системе осуществлялось с помощью запланированных задач и постоянных подписок на события WMI. Ранее установленный канал C2 продолжал функционировать независимо от процесса майнинга, что позволяло выполнять дальнейшие команды или доставлять полезные нагрузки после развертывания майнера.
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 T-Mobile rewards points expiry texts are a phishing scam https://www.malwarebytes.com/blog/threat-intel/2026/09/t-mobile-rewards-points-expiry-texts-are-a-phishing-scam Report completeness: Low Victims: T mobile…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
С мая 2026 года ведется крупная SMS-фишинговая кампания, в ходе которой злоумышленники выдавали себя за T-Mobile, отправляя мошеннические сообщения об истечении срока действия вознаграждений с вымышленными остатками средств и вредоносными ссылками. Было выявлено более 1000 аналогичных шаблонов, цель которых — обманом заставить клиентов посетить фишинговые страницы и, возможно, раскрыть свои учетные данные.
-----

С начала мая 2026 года в отношении клиентов T-Mobile развернута крупная фишинговая кампания, в рамках которой рассылаются мошеннические текстовые сообщения с утверждением о скором истечении срока действия их бонусных баллов. Сообщения имитируют официальные уведомления об аккаунте и используют фактор срочности, чтобы побудить получателей действовать до того, как они смогут самостоятельно проверить данную информацию. Как правило, в них содержатся вымышленные остатки баллов и ссылки, предназначенные для перенаправления жертв на фишинговые страницы.

В ходе кампании используется широкий набор взаимосвязанных шаблонов SMS, а не одно и то же повторяющееся сообщение. В результате анализа было выявлено более 1 000 тесно связанных шаблонов с показателем семантического сходства не менее 0,60. Среди них 199 наиболее похожих сообщений имеют показатель сходства не менее 0,95, что свидетельствует о широком повторном использовании одного и того же исходного приманочного механизма с вариациями в формулировках или подаче.

Операция основана на социальной инженерии, использующей в качестве приманки якобы ценную награду, приближающийся дедлайн и простое действие для предотвращения потери преимуществ. Клиенты T-Mobile могут быть особенно склонны переходить по ссылкам, поскольку сообщения выглядят как относящиеся к их счетам, хотя указанные балансы и предупреждения об истечении срока действия являются вымышленными. Основным техническим механизмом доставки в рамках кампании является фишинг по SMS, при этом вредоносные ссылки служат путем к мошенническому ресурсу и потенциальному краже учетных данных.

Получателям следует относиться с подозрением к нежелательным сообщениям о наградах или истечении срока действия учетной записи, избегать использования встроенных ссылок и проверять информацию об учетной записи через официальное приложение T-Mobile или веб-сайт, к которым следует обращаться независимо. Проверка доменного имени назначения перед вводом учетных данных, а также использование актуальных мобильных средств безопасности и инструментов веб-защиты также могут помочь в обнаружении связанных мошеннических сообщений.
#ParsedReport #CompletenessHigh
16-09-2026

NightSpire Ransomware: Threat Actor Profile - Barricade Cyber Solutions

https://barricadecyber.com/nightspire-ransomware/

Report completeness: High

Actors/Campaigns:
Xdragon128
Cuteliyuan

Threats:
Nightspire
Qtox_tool
Anydesk_tool

Victims:
Manufacturing, Healthcare, Professional services, Construction, Technology

Industry:
Healthcare, Entertainment, Retail, Government, Education, Logistic

Geo:
Turkey, Thailand, Japan, France, Spain, South africa, United states, Italy, Egypt, India, Brazil

TTPs:
Tactics: 5
Technics: 7

IOCs:
File: 5
Url: 3
Email: 7
Domain: 7
IP: 3
Hash: 2

Soft:
ProtonMail, Telegram, Gmail, FortiGate, Chrome, WinSCP

Crypto:
bitcoin

Languages:
golang
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 NightSpire Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/nightspire-ransomware/ Report completeness: High Actors/Campaigns: Xdragon128 Cuteliyuan Threats: Nightspire…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и шантажу с использованием украденных данных, наблюдаемая с начала 2025 года. Злоумышленники получают доступ через уязвимые межсетевые экраны/VPN, открытые удаленные рабочие столы или украденные учетные данные, после чего крадут и архивируют данные, а затем шифруют файлы с расширением `.nspire`. Группа в основном нацелена на малые и средние организации и угрожает опубликовать украденную информацию через сайты в сети Tor.
-----

NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и вымогательству данных, впервые обнаруженная в начале 2025 года. Она использует двойное вымогательство: шифрует файлы с расширением `.nspire`, крадёт данные и угрожает опубликовать или продать информацию через сайт утечек, работающий в сети Tor. С марта 2025 по сентябрь 2026 года группа внесла в список 358 жертв, однако фактическое число пострадавших, вероятно, выше, поскольку сайты утечек, как правило, не указывают организации, которые заплатили выкуп. Большинство идентифицированных жертв — малые и средние предприятия, в частности из сфер производства, здравоохранения, профессиональных услуг и строительства. Наиболее часто пострадавшей страной являются Соединённые Штаты Америки.

В качестве методов получения первоначального доступа сообщается об эксплуатации межсетевых экранов и VPN, доступных из интернета, в том числе об использовании неуказанной уязвимости FortiOS, затрагивающей уязвимые FortiGate. NightSpire также использует открытые или скомпрометированные службы удаленного рабочего стола и действительные учетные данные. После получения доступа операторы устанавливают инструменты удаленного управления, ищут в системах ценные файлы, выполняют архивацию собранных данных и передают их в облачную инфраструктуру или инфраструктуру передачи файлов, контролируемую злоумышленниками. Эксфильтрация, как правило, происходит до шифрования. В одном из вариантов записки-вымогательства утверждается, что файлы, хранящиеся в OneDrive, также были зашифрованы, что указывает на то, что синхронизированное облачное хранилище может входить в сферу воздействия атаки.

Имена файлов шифровщика и записок с требованием выкупа менялись в ходе инцидентов; идентифицированы четыре шаблона записок. В записках жертвам указывается обращаться к изменяющимся переговорным порталам в сети Tor и каналам связи, включая Gmail, ProtonMail, OnionMail и Телеграм. Согласно имеющимся данным, в текущей записке первоначальный выкуп составляет 30 000 долларов США в биткоинах, используются краткосрочные скидки, а давление на жертву оказывается посредством установления сроков публикации данных, угроз продажи данных конкурентам, а также предупреждений о недопустимости привлечения страховых компаний или переговорщиков. Предыдущие переговоры демонстрировали значительно более высокие первоначальные требования, включая сумму в 150 000 долларов США, которые впоследствии снижались примерно до 100 000 долларов США.

Инфраструктура NightSpire включала несколько адресов Tor, отдельный файловый сервер для украденных данных и зеркало в clearnet, размещенное в Соединенных Штатах. Зеркало в clearnet перестало отвечать в сентябре 2026 года, в то время как сайт утечек в сети Tor оставался активным. Вопрос атрибуции остается нерешенным, а утверждения о том, что группа представляет собой операцию по модели «Программа-вымогатель как услуга» или является ребрендингом другого актора, не подтверждены. Приоритеты в области защиты включают устранение уязвимостей в открытых межсетевых экранах и VPN, удаление публичного доступа к удаленному рабочему столу, принудительное использование многофакторной аутентификации, мониторинг несанкционированных инструментов удаленного администрирования, обнаружение массового поиска и архивирования файлов, ограничение необычных исходящих передач данных, а также поддержание резервных копий в автономном режиме или в неизменяемом формате.
#ParsedReport #CompletenessLow
17-09-2026

Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT

https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt

Report completeness: Low

Threats:
Credential_stealing_technique

Victims:
Openai account users, Chatgpt users

ChatGPT TTPs:
do not use without manual check
T1036, T1056.003, T1204.001, T1566.002

IOCs:
Email: 1
Url: 3
Domain: 1

Soft:
hatGPT, OpenAI, ChatGPT
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt Report completeness: Low Threats: Credential_stealing_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники выдавали себя за OpenAI и ChatGPT, рассылая поддельные письма о списании средств за подписку с требованием обновить платежные данные в течение 48 часов. Перенаправление через Google API вело на клонированную страницу входа в ChatGPT, где перехватывались учетные данные и, возможно, платежная информация, после чего жертв перенаправляли на страницу с ошибкой, чтобы скрыть факт кражи.
-----

Злоумышленники провели фишинговую кампанию, направленную на кражу учетных данных и платежной информации, под видом выставления счетов за подписку OpenAI и ChatGPT. В мошенническом письме содержалось уведомление о подписке с утверждением, что способ оплаты получателя необходимо обновить в течение 48 часов. Для повышения доверия и оказания давления на жертв, побуждая их действовать без проверки подлинности сообщения, использовались официальный логотип ChatGPT, настойчивый язык, акцентирующий срочность, и кнопка «Обновить платежную информацию».

Электронное письмо было отправлено с подозрительного адреса `support@9527db6e1a.nxcli.io`, который не является доменом OpenAI или ChatGPT. Встроенная кнопка использовала URL-обертку Google API, которая перенаправляла жертв на фишинговый сайт, контролируемый злоумышленником. Этот сайт имитировал страницу входа в ChatGPT, используя скопированные элементы брендинга, логотипы, тексты и элементы интерфейса. Однако его домен не соответствовал легитимному URL-адресу аутентификации OpenAI, `https://auth.openai.com/log-in-or-create-account`.

Когда жертва ввела учетные данные на поддельной странице входа, информация была передана злоумышленникам. После этого жертва была перенаправлена на страницу с ошибкой, что маскировало факт кражи и создавало видимость неудачной попытки аутентификации. Кампания опиралась на имперсонацию бренда, создание чувства срочности, мошеннические уведомления о выставлении счетов, вредоносное перенаправление и клонированную инфраструктуру страниц входа для получения учетных данных аккаунтов OpenAI и, потенциально, платежных данных.
#ParsedReport #CompletenessHigh
18-09-2026

The banana stand: brokering and managing infections across Asia using MQTT

https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt

Report completeness: High

Actors/Campaigns:
Volt_typhoon
Ghostemperor

Threats:
Bambootoken
Supply_chain_technique
Zuo_rat
Iocontrol
Plugx_rat
Wikiloader

Victims:
Mobile application backend servers, Gitlab server, Software development company, Hotel, Biomedical company, Legal firm, Cryptocurrency website, Finance organization, Mikrotik routers, Draytek routers, have more...

Industry:
Biotechnology, Software_development, Government, Financial, Entertainment

Geo:
Lithuania, Singapore, Malaysian, Chile, Vietnam, Vietnamese, Argentina, Chinese, China, Cambodia, Hong kong, America, Malaysia, Japan, Latin america, Asia

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1047, T1055, T1059.004, T1070.004, T1071, T1071.001, T1082, T1090, have more...

IOCs:
File: 7
Domain: 14
Url: 1
IP: 8
Hash: 7

Soft:
Linux s, Linux, Mosquitto, Visual Studio, Component Object Model, curl

Algorithms:
sha256, aes, zip, xor

Languages:
lua

Platforms:
x64

Links:
https://github.com/eclipse-mosquitto/mosquitto/tree/master
https://github.com/blacklotuslabs/IOCs/blob/main/Banana\_Stand\_IOCs.txt
CTT Report Hub
#ParsedReport #CompletenessHigh 18-09-2026 The banana stand: brokering and managing infections across Asia using MQTT https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
BambooToken — это семейство ВПО для нескольких платформ (Windows/Linux), нацеленное преимущественно на организации в Азии посредством подмены DLL (DLL sideloading), внедрения кода в процессы и эксплуатации уязвимостей в открытых устройствах. Для поддержки выполнения командной строки, передачи файлов, разведки на хосте и управления процессами используются каналы C2 на базе MQTT и HTTP, при этом инфраструктура часто маскируется с помощью Cloudflare. Связанные компоненты способны обнаруживать средства защиты, а наличие спящего кода указывает на планируемые возможности наблюдения.
-----

BambooToken — новое многоплатформенное семейство ВПО, активное как минимум с февраля 2023 года, нацеленное преимущественно на системы Windows и Linux в Азии, с дополнительными жертвами в Южной Америке. Среди зафиксированных жертв — бэкенды мобильных приложений, компании, разрабатывающие программное обеспечение и носимые устройства, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, с потенциальными последствиями для цепочки поставок.

Вредное ПО для Windows первоначально использовало HTTP-канал управления и могло быть внедрено в память процессом `Update.log`. В более поздних версиях применялась подмена DLL (DLL sideloading) через программное обеспечение Tendyron OnKey — легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Злоумышленное компонент носил имя `OnKeyToken_KEB.dll`, тогда как другой образец маскировался под программное обеспечение Kingsoft Office. Расследователи не обнаружили свидетельств того, что подписывающие сертификаты или среды сборки легитимных разработчиков были скомпрометированы; злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.

Начиная с 2024 года, BambooToken перешёл на использование протокола MQTT для управления, применяя темы публикации-подписки и инфраструктуру брокеров для сокрытия базовых серверов C2 и обеспечения асинхронной связи. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы. Версия для Linux способна переводить себя в режим демона и использует информацию C2, декодированную с помощью XOR, а также встроенные GUID. Поддерживаемые команды включают выполнение командной строки, загрузку, скачивание и удаление файлов, завершение процессов, а также сбор информации о хосте. Перечисление (enumeration) охватывает сведения об операционной системе, идентификаторы аппаратного обеспечения, информацию о BIOS и серийные номера, MAC-адреса, данные о ЦП и памяти, идентификаторы процессов и потоков, архитектуру, а также информацию о программном обеспечении.

Связанный с ним плагин антивирусного модуля использует WMI для определения установленных продуктов безопасности и отправляет результаты на HTTP-конечную точку с XOR-обфускацией. Неиспользуемые строки указывают на запланированные или частично реализованные плагины для регистрации нажатий клавиш, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов рабочего стола. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883, с доменами, такими как `chat5188[.\]tk` и `c2iznja[.\]com`, которые часто проксировались через Cloudflare. Телеметрия также показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности устройств MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме, за которыми следовали устойчивые MQTT-связи с C2.
#ParsedReport #CompletenessLow
18-09-2026

Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM

https://www.huntress.com/blog/new-settra-ransomware-variant

Report completeness: Low

Actors/Campaigns:
Settra (motivation: financially_motivated)

Threats:
Settra_ransomware
Meshagent_tool
Byovd_technique
Crux
Kawalocker
Cephalus

Victims:
Consumer services and retail, Manufacturing

Industry:
Retail

ChatGPT TTPs:
do not use without manual check
T1070.001, T1078, T1133, T1219, T1486, T1490

IOCs:
File: 6
IP: 2
Command: 1
CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2026 Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM https://www.huntress.com/blog/new-settra-ransomware-variant Report completeness: Low Actors/Campaigns: Settra (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Инциденты с использованием шифровальщика Settra в июле и сентябре применяли MeshAgent для получения доступа или закрепления, исполняемые файлы шифровальщика, основанные на доменах жертв, а также шифрование файлов с использованием расширений `.locked`. В ходе атак также очищались журналы событий Windows и отключались функции восстановления, при этом первоначальный доступ и использование BYOVD оставались неподтвержденными.
-----

Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре, которые затронули организации в секторах потребительских услуг/розничной торговли и производства. Settra был впервые обнаружен в июне. Аналитикам не удалось подтвердить методы первоначального доступа ни в одном из случаев, хотя в открытых источниках более широкая активность связывается с скомпрометированными VPN и украденными учетными данными. В открытых источниках также описывается использование техник BYOVD (привнесение собственного уязвимого драйвера) и RMM-инструмента MeshAgent для закрепления; однако применение BYOVD не было однозначно подтверждено в двух расследованных инцидентах.

Ключевым общим элементом в обоих инцидентах стало развертывание MeshAgent. В инциденте, произошедшем в июле, он был переименован в `mvtcs.exe` и устанавливал соединение с инфраструктурой C2 по адресу `45.13.122.7`. В сентябре MeshAgent сохранил свое исходное имя и был связан с адресом `193.5.65.114`, который присутствовал в информации о сертификате исполняемого файла и в активных сетевых соединениях. Исполняемый файл программы-вымогателя в обоих инцидентах получил имя, основанное на доменном имени организации-жертвы, с добавлением суффикса `_win64.exe`. В июле он запускался из каталога `C:\Perflogs`, а в сентябре — из папки Documents скомпрометированного пользователя.

Вымогательское ПО зашифровало файлы и сгенерировало записку-вымогательство `RESTORE_FILES.txt`. В июле зашифрованные файлы использовали расширение `.locked`, а в сентябре — `.locked_wip`. Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. ВПО очистило журналы событий Windows, выполнило команду `reagentc.exe /disable` для отключения среды восстановления Windows и запустило `diskpart.exe` с невосстановленным сценарием, вероятно, для удаления раздела восстановления. Образец из сентября встраивал эти команды и запускал их в виде дочерних процессов. Использование утилиты Windows `cipher` в ходе инцидента в сентябре не наблюдалось.

Активность в сентябре также была связана с именем рабочей станции `WIN-LIVFRVQFMKO`, ранее наблюдавшимся в других инцидентах с участием `193.5.65.114`. В целом, инциденты демонстрировали последовательное использование ПО RMM, именования вымогательского ПО на основе доменных имен, команд, отключающих восстановление, очистки журналов событий и шифрования файлов, несмотря на различия в именах файлов, инфраструктуре и местах выполнения.
#ParsedReport #CompletenessLow
18-09-2026

Private HTS program distributing ransomware

https://asec.ahnlab.com/ko/95464/

Report completeness: Low

Threats:
Quasar_rat
Shadow_copies_delete_technique

Victims:
Investors, Financial investment sector

Geo:
Switzerland

ChatGPT TTPs:
do not use without manual check
T1036, T1071.002, T1105, T1204.002, T1486

IOCs:
File: 9
Domain: 1

Soft:
KakaoTalk, Telegram

Algorithms:
md5, zip, rsa-2048, aes-256

Functions:
Main

Languages:
groovy, lua, scala, swift, php, rust, java

Platforms:
x86