CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2026 From Registry-Stored PowerShell to In-Memory Cryptocurrency Mining: A Multi-Stage Infection Chain https://labs.k7computing.com/index.php/from-registry-stored-powershell-to-in-memory-cryptocurrency-mining-a-multi…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описана многоэтапная бесфайловая атака с использованием PowerShell, в ходе которой для хранения данных применялись разделы реестра, для C2-связи — DNS TXT и DNS-over-HTTPS, а для сокрытия полезной нагрузки — файлы WAV и PNG. Атакующие ослабили средства контроля PowerShell и Defender, выполняли команды удалённо, обеспечили закрепление (persistence) с помощью запланированных задач и подписок WMI, а в конечном счёте развернули майнер криптовалюты XMRig с ядровым драйвером, сохранив при этом доступ к C2-инфраструктуре.
-----
Инфекция началась с обфусцированного скрипта PowerShell, хранившегося в реестре Windows по пути `HKLM:\Software\uf42a9660377\vstdfehzr`. Скрипт извлекал и декодировал двоичные данные реестра во время выполнения, что позволяло избежать необходимости в стандартном файле `.ps1`. Он запрашивал записи DNS TXT, связанные с доменом `sslvalidcert.com`, который впоследствии был заменён на `txtcdn.net`, преобразуя ответы, закодированные в десятичной системе счисления, в данные ASCII, используемые для восстановления полезной нагрузки. Полученный код извлекал дополнительные инструкции PowerShell посредством канала управления (C2) и извлекал контейнер полезной нагрузки на основе PNG.
Последующий PowerShell-этап загрузил ZIP-архив и извлек файлы в каталог Public Music. Файлы WAV в архиве служили контейнерами для полезной нагрузки, а не содержали аудиоданные. Файл `Atsg.wav` содержал закодированный PowerShell-скрипт, который изменял политику выполнения PowerShell на Bypass, ослаблял средства безопасности и телеметрии, добавлял широкие исключения для Microsoft Defender, отключал выбранные службы и запланированные задачи, связанные с Defender, и удалял историю PowerShell. Кроме того, скрипт извлекал сборку .NET из данных WAV.
ВПО поддерживала канал C2 с помощью запросов DNS-over-HTTPS к TXT-записям, связанным с доменом `httptls.org`, через Google DNS. Ответ идентифицировал сервер C2, который взаимодействовал посредством HTTP- или HTTPS-запросов POST с использованием заголовка `X-HWID` для идентификации хоста. Периодические сообщения `Info` и `pingo` поддерживали соединение. Команды `ps1`, выдаваемые сервером, выполнялись асинхронно, а результаты возвращались с помощью ответов `OK` или `ERR`.
На следующем этапе был загружен файл `Realtek HD Audio.wav`, из которого .NET-DLL была извлечена непосредственно в оперативную память, что позволило избежать хранения исполняемых файлов на диске. Данная DLL дополнительно изменяла настройки PowerShell и Defender, вносила изменения в профиль PowerShell, отключала механизмы, связанные с телеметрией, и удаляла артефакты истории. Отдельный этап `Tmav.wav` обеспечивал дополнительную логику PowerShell и проверял наличие файла `mav.wav` в каталоге Public Music.
Итоговый восстановленный исполняемый файл .NET представлял собой майнер криптовалют, связанный с XMRig. Он использовал встроенные и удалённо предоставляемые конфигурации майнинга и развертывал `WinRing0.sys` — подписанный драйвер ядра, применяемый для доступа к MSR и оптимизации алгоритма RandomX. Закрепление в системе осуществлялось с помощью запланированных задач и постоянных подписок на события WMI. Ранее установленный канал C2 продолжал функционировать независимо от процесса майнинга, что позволяло выполнять дальнейшие команды или доставлять полезные нагрузки после развертывания майнера.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описана многоэтапная бесфайловая атака с использованием PowerShell, в ходе которой для хранения данных применялись разделы реестра, для C2-связи — DNS TXT и DNS-over-HTTPS, а для сокрытия полезной нагрузки — файлы WAV и PNG. Атакующие ослабили средства контроля PowerShell и Defender, выполняли команды удалённо, обеспечили закрепление (persistence) с помощью запланированных задач и подписок WMI, а в конечном счёте развернули майнер криптовалюты XMRig с ядровым драйвером, сохранив при этом доступ к C2-инфраструктуре.
-----
Инфекция началась с обфусцированного скрипта PowerShell, хранившегося в реестре Windows по пути `HKLM:\Software\uf42a9660377\vstdfehzr`. Скрипт извлекал и декодировал двоичные данные реестра во время выполнения, что позволяло избежать необходимости в стандартном файле `.ps1`. Он запрашивал записи DNS TXT, связанные с доменом `sslvalidcert.com`, который впоследствии был заменён на `txtcdn.net`, преобразуя ответы, закодированные в десятичной системе счисления, в данные ASCII, используемые для восстановления полезной нагрузки. Полученный код извлекал дополнительные инструкции PowerShell посредством канала управления (C2) и извлекал контейнер полезной нагрузки на основе PNG.
Последующий PowerShell-этап загрузил ZIP-архив и извлек файлы в каталог Public Music. Файлы WAV в архиве служили контейнерами для полезной нагрузки, а не содержали аудиоданные. Файл `Atsg.wav` содержал закодированный PowerShell-скрипт, который изменял политику выполнения PowerShell на Bypass, ослаблял средства безопасности и телеметрии, добавлял широкие исключения для Microsoft Defender, отключал выбранные службы и запланированные задачи, связанные с Defender, и удалял историю PowerShell. Кроме того, скрипт извлекал сборку .NET из данных WAV.
ВПО поддерживала канал C2 с помощью запросов DNS-over-HTTPS к TXT-записям, связанным с доменом `httptls.org`, через Google DNS. Ответ идентифицировал сервер C2, который взаимодействовал посредством HTTP- или HTTPS-запросов POST с использованием заголовка `X-HWID` для идентификации хоста. Периодические сообщения `Info` и `pingo` поддерживали соединение. Команды `ps1`, выдаваемые сервером, выполнялись асинхронно, а результаты возвращались с помощью ответов `OK` или `ERR`.
На следующем этапе был загружен файл `Realtek HD Audio.wav`, из которого .NET-DLL была извлечена непосредственно в оперативную память, что позволило избежать хранения исполняемых файлов на диске. Данная DLL дополнительно изменяла настройки PowerShell и Defender, вносила изменения в профиль PowerShell, отключала механизмы, связанные с телеметрией, и удаляла артефакты истории. Отдельный этап `Tmav.wav` обеспечивал дополнительную логику PowerShell и проверял наличие файла `mav.wav` в каталоге Public Music.
Итоговый восстановленный исполняемый файл .NET представлял собой майнер криптовалют, связанный с XMRig. Он использовал встроенные и удалённо предоставляемые конфигурации майнинга и развертывал `WinRing0.sys` — подписанный драйвер ядра, применяемый для доступа к MSR и оптимизации алгоритма RandomX. Закрепление в системе осуществлялось с помощью запланированных задач и постоянных подписок на события WMI. Ранее установленный канал C2 продолжал функционировать независимо от процесса майнинга, что позволяло выполнять дальнейшие команды или доставлять полезные нагрузки после развертывания майнера.
#ParsedReport #CompletenessLow
17-09-2026
T-Mobile rewards points expiry texts are a phishing scam
https://www.malwarebytes.com/blog/threat-intel/2026/09/t-mobile-rewards-points-expiry-texts-are-a-phishing-scam
Report completeness: Low
Victims:
T mobile customers
ChatGPT TTPs:
T1036, T1566.002
IOCs:
Domain: 12
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
17-09-2026
T-Mobile rewards points expiry texts are a phishing scam
https://www.malwarebytes.com/blog/threat-intel/2026/09/t-mobile-rewards-points-expiry-texts-are-a-phishing-scam
Report completeness: Low
Victims:
T mobile customers
ChatGPT TTPs:
do not use without manual checkT1036, T1566.002
IOCs:
Domain: 12
IP: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Malwarebytes
T-Mobile rewards points expiry texts are a phishing scam
A large phishing campaign is using fake T-Mobile rewards points and looming expiry dates to pressure recipients into clicking malicious links.
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 T-Mobile rewards points expiry texts are a phishing scam https://www.malwarebytes.com/blog/threat-intel/2026/09/t-mobile-rewards-points-expiry-texts-are-a-phishing-scam Report completeness: Low Victims: T mobile…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С мая 2026 года ведется крупная SMS-фишинговая кампания, в ходе которой злоумышленники выдавали себя за T-Mobile, отправляя мошеннические сообщения об истечении срока действия вознаграждений с вымышленными остатками средств и вредоносными ссылками. Было выявлено более 1000 аналогичных шаблонов, цель которых — обманом заставить клиентов посетить фишинговые страницы и, возможно, раскрыть свои учетные данные.
-----
С начала мая 2026 года в отношении клиентов T-Mobile развернута крупная фишинговая кампания, в рамках которой рассылаются мошеннические текстовые сообщения с утверждением о скором истечении срока действия их бонусных баллов. Сообщения имитируют официальные уведомления об аккаунте и используют фактор срочности, чтобы побудить получателей действовать до того, как они смогут самостоятельно проверить данную информацию. Как правило, в них содержатся вымышленные остатки баллов и ссылки, предназначенные для перенаправления жертв на фишинговые страницы.
В ходе кампании используется широкий набор взаимосвязанных шаблонов SMS, а не одно и то же повторяющееся сообщение. В результате анализа было выявлено более 1 000 тесно связанных шаблонов с показателем семантического сходства не менее 0,60. Среди них 199 наиболее похожих сообщений имеют показатель сходства не менее 0,95, что свидетельствует о широком повторном использовании одного и того же исходного приманочного механизма с вариациями в формулировках или подаче.
Операция основана на социальной инженерии, использующей в качестве приманки якобы ценную награду, приближающийся дедлайн и простое действие для предотвращения потери преимуществ. Клиенты T-Mobile могут быть особенно склонны переходить по ссылкам, поскольку сообщения выглядят как относящиеся к их счетам, хотя указанные балансы и предупреждения об истечении срока действия являются вымышленными. Основным техническим механизмом доставки в рамках кампании является фишинг по SMS, при этом вредоносные ссылки служат путем к мошенническому ресурсу и потенциальному краже учетных данных.
Получателям следует относиться с подозрением к нежелательным сообщениям о наградах или истечении срока действия учетной записи, избегать использования встроенных ссылок и проверять информацию об учетной записи через официальное приложение T-Mobile или веб-сайт, к которым следует обращаться независимо. Проверка доменного имени назначения перед вводом учетных данных, а также использование актуальных мобильных средств безопасности и инструментов веб-защиты также могут помочь в обнаружении связанных мошеннических сообщений.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С мая 2026 года ведется крупная SMS-фишинговая кампания, в ходе которой злоумышленники выдавали себя за T-Mobile, отправляя мошеннические сообщения об истечении срока действия вознаграждений с вымышленными остатками средств и вредоносными ссылками. Было выявлено более 1000 аналогичных шаблонов, цель которых — обманом заставить клиентов посетить фишинговые страницы и, возможно, раскрыть свои учетные данные.
-----
С начала мая 2026 года в отношении клиентов T-Mobile развернута крупная фишинговая кампания, в рамках которой рассылаются мошеннические текстовые сообщения с утверждением о скором истечении срока действия их бонусных баллов. Сообщения имитируют официальные уведомления об аккаунте и используют фактор срочности, чтобы побудить получателей действовать до того, как они смогут самостоятельно проверить данную информацию. Как правило, в них содержатся вымышленные остатки баллов и ссылки, предназначенные для перенаправления жертв на фишинговые страницы.
В ходе кампании используется широкий набор взаимосвязанных шаблонов SMS, а не одно и то же повторяющееся сообщение. В результате анализа было выявлено более 1 000 тесно связанных шаблонов с показателем семантического сходства не менее 0,60. Среди них 199 наиболее похожих сообщений имеют показатель сходства не менее 0,95, что свидетельствует о широком повторном использовании одного и того же исходного приманочного механизма с вариациями в формулировках или подаче.
Операция основана на социальной инженерии, использующей в качестве приманки якобы ценную награду, приближающийся дедлайн и простое действие для предотвращения потери преимуществ. Клиенты T-Mobile могут быть особенно склонны переходить по ссылкам, поскольку сообщения выглядят как относящиеся к их счетам, хотя указанные балансы и предупреждения об истечении срока действия являются вымышленными. Основным техническим механизмом доставки в рамках кампании является фишинг по SMS, при этом вредоносные ссылки служат путем к мошенническому ресурсу и потенциальному краже учетных данных.
Получателям следует относиться с подозрением к нежелательным сообщениям о наградах или истечении срока действия учетной записи, избегать использования встроенных ссылок и проверять информацию об учетной записи через официальное приложение T-Mobile или веб-сайт, к которым следует обращаться независимо. Проверка доменного имени назначения перед вводом учетных данных, а также использование актуальных мобильных средств безопасности и инструментов веб-защиты также могут помочь в обнаружении связанных мошеннических сообщений.
#ParsedReport #CompletenessHigh
16-09-2026
NightSpire Ransomware: Threat Actor Profile - Barricade Cyber Solutions
https://barricadecyber.com/nightspire-ransomware/
Report completeness: High
Actors/Campaigns:
Xdragon128
Cuteliyuan
Threats:
Nightspire
Qtox_tool
Anydesk_tool
Victims:
Manufacturing, Healthcare, Professional services, Construction, Technology
Industry:
Healthcare, Entertainment, Retail, Government, Education, Logistic
Geo:
Turkey, Thailand, Japan, France, Spain, South africa, United states, Italy, Egypt, India, Brazil
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 5
Url: 3
Email: 7
Domain: 7
IP: 3
Hash: 2
Soft:
ProtonMail, Telegram, Gmail, FortiGate, Chrome, WinSCP
Crypto:
bitcoin
Languages:
golang
16-09-2026
NightSpire Ransomware: Threat Actor Profile - Barricade Cyber Solutions
https://barricadecyber.com/nightspire-ransomware/
Report completeness: High
Actors/Campaigns:
Xdragon128
Cuteliyuan
Threats:
Nightspire
Qtox_tool
Anydesk_tool
Victims:
Manufacturing, Healthcare, Professional services, Construction, Technology
Industry:
Healthcare, Entertainment, Retail, Government, Education, Logistic
Geo:
Turkey, Thailand, Japan, France, Spain, South africa, United states, Italy, Egypt, India, Brazil
TTPs:
Tactics: 5
Technics: 7
IOCs:
File: 5
Url: 3
Email: 7
Domain: 7
IP: 3
Hash: 2
Soft:
ProtonMail, Telegram, Gmail, FortiGate, Chrome, WinSCP
Crypto:
bitcoin
Languages:
golang
Barricade Cyber Solutions
NightSpire Ransomware: Threat Actor Profile - Barricade Cyber Solutions
NightSpire Ransomware is a fast-moving data-extortion crew that breaks in through your perimeter, steals everything it can reach, encrypts what is left, and then pressures you on a public leak site and in a private negotiation portal. Updated September 2026…
CTT Report Hub
#ParsedReport #CompletenessHigh 16-09-2026 NightSpire Ransomware: Threat Actor Profile - Barricade Cyber Solutions https://barricadecyber.com/nightspire-ransomware/ Report completeness: High Actors/Campaigns: Xdragon128 Cuteliyuan Threats: Nightspire…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и шантажу с использованием украденных данных, наблюдаемая с начала 2025 года. Злоумышленники получают доступ через уязвимые межсетевые экраны/VPN, открытые удаленные рабочие столы или украденные учетные данные, после чего крадут и архивируют данные, а затем шифруют файлы с расширением `.nspire`. Группа в основном нацелена на малые и средние организации и угрожает опубликовать украденную информацию через сайты в сети Tor.
-----
NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и вымогательству данных, впервые обнаруженная в начале 2025 года. Она использует двойное вымогательство: шифрует файлы с расширением `.nspire`, крадёт данные и угрожает опубликовать или продать информацию через сайт утечек, работающий в сети Tor. С марта 2025 по сентябрь 2026 года группа внесла в список 358 жертв, однако фактическое число пострадавших, вероятно, выше, поскольку сайты утечек, как правило, не указывают организации, которые заплатили выкуп. Большинство идентифицированных жертв — малые и средние предприятия, в частности из сфер производства, здравоохранения, профессиональных услуг и строительства. Наиболее часто пострадавшей страной являются Соединённые Штаты Америки.
В качестве методов получения первоначального доступа сообщается об эксплуатации межсетевых экранов и VPN, доступных из интернета, в том числе об использовании неуказанной уязвимости FortiOS, затрагивающей уязвимые FortiGate. NightSpire также использует открытые или скомпрометированные службы удаленного рабочего стола и действительные учетные данные. После получения доступа операторы устанавливают инструменты удаленного управления, ищут в системах ценные файлы, выполняют архивацию собранных данных и передают их в облачную инфраструктуру или инфраструктуру передачи файлов, контролируемую злоумышленниками. Эксфильтрация, как правило, происходит до шифрования. В одном из вариантов записки-вымогательства утверждается, что файлы, хранящиеся в OneDrive, также были зашифрованы, что указывает на то, что синхронизированное облачное хранилище может входить в сферу воздействия атаки.
Имена файлов шифровщика и записок с требованием выкупа менялись в ходе инцидентов; идентифицированы четыре шаблона записок. В записках жертвам указывается обращаться к изменяющимся переговорным порталам в сети Tor и каналам связи, включая Gmail, ProtonMail, OnionMail и Телеграм. Согласно имеющимся данным, в текущей записке первоначальный выкуп составляет 30 000 долларов США в биткоинах, используются краткосрочные скидки, а давление на жертву оказывается посредством установления сроков публикации данных, угроз продажи данных конкурентам, а также предупреждений о недопустимости привлечения страховых компаний или переговорщиков. Предыдущие переговоры демонстрировали значительно более высокие первоначальные требования, включая сумму в 150 000 долларов США, которые впоследствии снижались примерно до 100 000 долларов США.
Инфраструктура NightSpire включала несколько адресов Tor, отдельный файловый сервер для украденных данных и зеркало в clearnet, размещенное в Соединенных Штатах. Зеркало в clearnet перестало отвечать в сентябре 2026 года, в то время как сайт утечек в сети Tor оставался активным. Вопрос атрибуции остается нерешенным, а утверждения о том, что группа представляет собой операцию по модели «Программа-вымогатель как услуга» или является ребрендингом другого актора, не подтверждены. Приоритеты в области защиты включают устранение уязвимостей в открытых межсетевых экранах и VPN, удаление публичного доступа к удаленному рабочему столу, принудительное использование многофакторной аутентификации, мониторинг несанкционированных инструментов удаленного администрирования, обнаружение массового поиска и архивирования файлов, ограничение необычных исходящих передач данных, а также поддержание резервных копий в автономном режиме или в неизменяемом формате.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и шантажу с использованием украденных данных, наблюдаемая с начала 2025 года. Злоумышленники получают доступ через уязвимые межсетевые экраны/VPN, открытые удаленные рабочие столы или украденные учетные данные, после чего крадут и архивируют данные, а затем шифруют файлы с расширением `.nspire`. Группа в основном нацелена на малые и средние организации и угрожает опубликовать украденную информацию через сайты в сети Tor.
-----
NightSpire — это финансово мотивированная операция по распространению программ-вымогателей и вымогательству данных, впервые обнаруженная в начале 2025 года. Она использует двойное вымогательство: шифрует файлы с расширением `.nspire`, крадёт данные и угрожает опубликовать или продать информацию через сайт утечек, работающий в сети Tor. С марта 2025 по сентябрь 2026 года группа внесла в список 358 жертв, однако фактическое число пострадавших, вероятно, выше, поскольку сайты утечек, как правило, не указывают организации, которые заплатили выкуп. Большинство идентифицированных жертв — малые и средние предприятия, в частности из сфер производства, здравоохранения, профессиональных услуг и строительства. Наиболее часто пострадавшей страной являются Соединённые Штаты Америки.
В качестве методов получения первоначального доступа сообщается об эксплуатации межсетевых экранов и VPN, доступных из интернета, в том числе об использовании неуказанной уязвимости FortiOS, затрагивающей уязвимые FortiGate. NightSpire также использует открытые или скомпрометированные службы удаленного рабочего стола и действительные учетные данные. После получения доступа операторы устанавливают инструменты удаленного управления, ищут в системах ценные файлы, выполняют архивацию собранных данных и передают их в облачную инфраструктуру или инфраструктуру передачи файлов, контролируемую злоумышленниками. Эксфильтрация, как правило, происходит до шифрования. В одном из вариантов записки-вымогательства утверждается, что файлы, хранящиеся в OneDrive, также были зашифрованы, что указывает на то, что синхронизированное облачное хранилище может входить в сферу воздействия атаки.
Имена файлов шифровщика и записок с требованием выкупа менялись в ходе инцидентов; идентифицированы четыре шаблона записок. В записках жертвам указывается обращаться к изменяющимся переговорным порталам в сети Tor и каналам связи, включая Gmail, ProtonMail, OnionMail и Телеграм. Согласно имеющимся данным, в текущей записке первоначальный выкуп составляет 30 000 долларов США в биткоинах, используются краткосрочные скидки, а давление на жертву оказывается посредством установления сроков публикации данных, угроз продажи данных конкурентам, а также предупреждений о недопустимости привлечения страховых компаний или переговорщиков. Предыдущие переговоры демонстрировали значительно более высокие первоначальные требования, включая сумму в 150 000 долларов США, которые впоследствии снижались примерно до 100 000 долларов США.
Инфраструктура NightSpire включала несколько адресов Tor, отдельный файловый сервер для украденных данных и зеркало в clearnet, размещенное в Соединенных Штатах. Зеркало в clearnet перестало отвечать в сентябре 2026 года, в то время как сайт утечек в сети Tor оставался активным. Вопрос атрибуции остается нерешенным, а утверждения о том, что группа представляет собой операцию по модели «Программа-вымогатель как услуга» или является ребрендингом другого актора, не подтверждены. Приоритеты в области защиты включают устранение уязвимостей в открытых межсетевых экранах и VPN, удаление публичного доступа к удаленному рабочему столу, принудительное использование многофакторной аутентификации, мониторинг несанкционированных инструментов удаленного администрирования, обнаружение массового поиска и архивирования файлов, ограничение необычных исходящих передач данных, а также поддержание резервных копий в автономном режиме или в неизменяемом формате.
#ParsedReport #CompletenessLow
17-09-2026
Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT
https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Openai account users, Chatgpt users
ChatGPT TTPs:
T1036, T1056.003, T1204.001, T1566.002
IOCs:
Email: 1
Url: 3
Domain: 1
Soft:
hatGPT, OpenAI, ChatGPT
17-09-2026
Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT
https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Openai account users, Chatgpt users
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1204.001, T1566.002
IOCs:
Email: 1
Url: 3
Domain: 1
Soft:
hatGPT, OpenAI, ChatGPT
Cofense
Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT
Threat actors are impersonating OpenAI and ChatGPT in phishing emails, using fake subscription payment alerts to create urgency and trick users into updating their billing information. The emails use legitimate-looking branding and redirect victims to convincing…
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt Report completeness: Low Threats: Credential_stealing_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники выдавали себя за OpenAI и ChatGPT, рассылая поддельные письма о списании средств за подписку с требованием обновить платежные данные в течение 48 часов. Перенаправление через Google API вело на клонированную страницу входа в ChatGPT, где перехватывались учетные данные и, возможно, платежная информация, после чего жертв перенаправляли на страницу с ошибкой, чтобы скрыть факт кражи.
-----
Злоумышленники провели фишинговую кампанию, направленную на кражу учетных данных и платежной информации, под видом выставления счетов за подписку OpenAI и ChatGPT. В мошенническом письме содержалось уведомление о подписке с утверждением, что способ оплаты получателя необходимо обновить в течение 48 часов. Для повышения доверия и оказания давления на жертв, побуждая их действовать без проверки подлинности сообщения, использовались официальный логотип ChatGPT, настойчивый язык, акцентирующий срочность, и кнопка «Обновить платежную информацию».
Электронное письмо было отправлено с подозрительного адреса `support@9527db6e1a.nxcli.io`, который не является доменом OpenAI или ChatGPT. Встроенная кнопка использовала URL-обертку Google API, которая перенаправляла жертв на фишинговый сайт, контролируемый злоумышленником. Этот сайт имитировал страницу входа в ChatGPT, используя скопированные элементы брендинга, логотипы, тексты и элементы интерфейса. Однако его домен не соответствовал легитимному URL-адресу аутентификации OpenAI, `https://auth.openai.com/log-in-or-create-account`.
Когда жертва ввела учетные данные на поддельной странице входа, информация была передана злоумышленникам. После этого жертва была перенаправлена на страницу с ошибкой, что маскировало факт кражи и создавало видимость неудачной попытки аутентификации. Кампания опиралась на имперсонацию бренда, создание чувства срочности, мошеннические уведомления о выставлении счетов, вредоносное перенаправление и клонированную инфраструктуру страниц входа для получения учетных данных аккаунтов OpenAI и, потенциально, платежных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники выдавали себя за OpenAI и ChatGPT, рассылая поддельные письма о списании средств за подписку с требованием обновить платежные данные в течение 48 часов. Перенаправление через Google API вело на клонированную страницу входа в ChatGPT, где перехватывались учетные данные и, возможно, платежная информация, после чего жертв перенаправляли на страницу с ошибкой, чтобы скрыть факт кражи.
-----
Злоумышленники провели фишинговую кампанию, направленную на кражу учетных данных и платежной информации, под видом выставления счетов за подписку OpenAI и ChatGPT. В мошенническом письме содержалось уведомление о подписке с утверждением, что способ оплаты получателя необходимо обновить в течение 48 часов. Для повышения доверия и оказания давления на жертв, побуждая их действовать без проверки подлинности сообщения, использовались официальный логотип ChatGPT, настойчивый язык, акцентирующий срочность, и кнопка «Обновить платежную информацию».
Электронное письмо было отправлено с подозрительного адреса `support@9527db6e1a.nxcli.io`, который не является доменом OpenAI или ChatGPT. Встроенная кнопка использовала URL-обертку Google API, которая перенаправляла жертв на фишинговый сайт, контролируемый злоумышленником. Этот сайт имитировал страницу входа в ChatGPT, используя скопированные элементы брендинга, логотипы, тексты и элементы интерфейса. Однако его домен не соответствовал легитимному URL-адресу аутентификации OpenAI, `https://auth.openai.com/log-in-or-create-account`.
Когда жертва ввела учетные данные на поддельной странице входа, информация была передана злоумышленникам. После этого жертва была перенаправлена на страницу с ошибкой, что маскировало факт кражи и создавало видимость неудачной попытки аутентификации. Кампания опиралась на имперсонацию бренда, создание чувства срочности, мошеннические уведомления о выставлении счетов, вредоносное перенаправление и клонированную инфраструктуру страниц входа для получения учетных данных аккаунтов OpenAI и, потенциально, платежных данных.
#ParsedReport #CompletenessHigh
18-09-2026
The banana stand: brokering and managing infections across Asia using MQTT
https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt
Report completeness: High
Actors/Campaigns:
Volt_typhoon
Ghostemperor
Threats:
Bambootoken
Supply_chain_technique
Zuo_rat
Iocontrol
Plugx_rat
Wikiloader
Victims:
Mobile application backend servers, Gitlab server, Software development company, Hotel, Biomedical company, Legal firm, Cryptocurrency website, Finance organization, Mikrotik routers, Draytek routers, have more...
Industry:
Biotechnology, Software_development, Government, Financial, Entertainment
Geo:
Lithuania, Singapore, Malaysian, Chile, Vietnam, Vietnamese, Argentina, Chinese, China, Cambodia, Hong kong, America, Malaysia, Japan, Latin america, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1047, T1055, T1059.004, T1070.004, T1071, T1071.001, T1082, T1090, have more...
IOCs:
File: 7
Domain: 14
Url: 1
IP: 8
Hash: 7
Soft:
Linux s, Linux, Mosquitto, Visual Studio, Component Object Model, curl
Algorithms:
sha256, aes, zip, xor
Languages:
lua
Platforms:
x64
Links:
18-09-2026
The banana stand: brokering and managing infections across Asia using MQTT
https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt
Report completeness: High
Actors/Campaigns:
Volt_typhoon
Ghostemperor
Threats:
Bambootoken
Supply_chain_technique
Zuo_rat
Iocontrol
Plugx_rat
Wikiloader
Victims:
Mobile application backend servers, Gitlab server, Software development company, Hotel, Biomedical company, Legal firm, Cryptocurrency website, Finance organization, Mikrotik routers, Draytek routers, have more...
Industry:
Biotechnology, Software_development, Government, Financial, Entertainment
Geo:
Lithuania, Singapore, Malaysian, Chile, Vietnam, Vietnamese, Argentina, Chinese, China, Cambodia, Hong kong, America, Malaysia, Japan, Latin america, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1047, T1055, T1059.004, T1070.004, T1071, T1071.001, T1082, T1090, have more...
IOCs:
File: 7
Domain: 14
Url: 1
IP: 8
Hash: 7
Soft:
Linux s, Linux, Mosquitto, Visual Studio, Component Object Model, curl
Algorithms:
sha256, aes, zip, xor
Languages:
lua
Platforms:
x64
Links:
https://github.com/eclipse-mosquitto/mosquitto/tree/masterhttps://github.com/blacklotuslabs/IOCs/blob/main/Banana\_Stand\_IOCs.txtLumen
The banana stand: brokering and managing infections across Asia using MQTT
Early detection of BambooToken’s MQTT C2 can help security teams uncover stealthy malware before threats spread. Learn why you should act now.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-09-2026 The banana stand: brokering and managing infections across Asia using MQTT https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BambooToken — это семейство ВПО для нескольких платформ (Windows/Linux), нацеленное преимущественно на организации в Азии посредством подмены DLL (DLL sideloading), внедрения кода в процессы и эксплуатации уязвимостей в открытых устройствах. Для поддержки выполнения командной строки, передачи файлов, разведки на хосте и управления процессами используются каналы C2 на базе MQTT и HTTP, при этом инфраструктура часто маскируется с помощью Cloudflare. Связанные компоненты способны обнаруживать средства защиты, а наличие спящего кода указывает на планируемые возможности наблюдения.
-----
BambooToken — новое многоплатформенное семейство ВПО, активное как минимум с февраля 2023 года, нацеленное преимущественно на системы Windows и Linux в Азии, с дополнительными жертвами в Южной Америке. Среди зафиксированных жертв — бэкенды мобильных приложений, компании, разрабатывающие программное обеспечение и носимые устройства, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, с потенциальными последствиями для цепочки поставок.
Вредное ПО для Windows первоначально использовало HTTP-канал управления и могло быть внедрено в память процессом `Update.log`. В более поздних версиях применялась подмена DLL (DLL sideloading) через программное обеспечение Tendyron OnKey — легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Злоумышленное компонент носил имя `OnKeyToken_KEB.dll`, тогда как другой образец маскировался под программное обеспечение Kingsoft Office. Расследователи не обнаружили свидетельств того, что подписывающие сертификаты или среды сборки легитимных разработчиков были скомпрометированы; злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.
Начиная с 2024 года, BambooToken перешёл на использование протокола MQTT для управления, применяя темы публикации-подписки и инфраструктуру брокеров для сокрытия базовых серверов C2 и обеспечения асинхронной связи. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы. Версия для Linux способна переводить себя в режим демона и использует информацию C2, декодированную с помощью XOR, а также встроенные GUID. Поддерживаемые команды включают выполнение командной строки, загрузку, скачивание и удаление файлов, завершение процессов, а также сбор информации о хосте. Перечисление (enumeration) охватывает сведения об операционной системе, идентификаторы аппаратного обеспечения, информацию о BIOS и серийные номера, MAC-адреса, данные о ЦП и памяти, идентификаторы процессов и потоков, архитектуру, а также информацию о программном обеспечении.
Связанный с ним плагин антивирусного модуля использует WMI для определения установленных продуктов безопасности и отправляет результаты на HTTP-конечную точку с XOR-обфускацией. Неиспользуемые строки указывают на запланированные или частично реализованные плагины для регистрации нажатий клавиш, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов рабочего стола. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883, с доменами, такими как `chat5188[.\]tk` и `c2iznja[.\]com`, которые часто проксировались через Cloudflare. Телеметрия также показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности устройств MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме, за которыми следовали устойчивые MQTT-связи с C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BambooToken — это семейство ВПО для нескольких платформ (Windows/Linux), нацеленное преимущественно на организации в Азии посредством подмены DLL (DLL sideloading), внедрения кода в процессы и эксплуатации уязвимостей в открытых устройствах. Для поддержки выполнения командной строки, передачи файлов, разведки на хосте и управления процессами используются каналы C2 на базе MQTT и HTTP, при этом инфраструктура часто маскируется с помощью Cloudflare. Связанные компоненты способны обнаруживать средства защиты, а наличие спящего кода указывает на планируемые возможности наблюдения.
-----
BambooToken — новое многоплатформенное семейство ВПО, активное как минимум с февраля 2023 года, нацеленное преимущественно на системы Windows и Linux в Азии, с дополнительными жертвами в Южной Америке. Среди зафиксированных жертв — бэкенды мобильных приложений, компании, разрабатывающие программное обеспечение и носимые устройства, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, с потенциальными последствиями для цепочки поставок.
Вредное ПО для Windows первоначально использовало HTTP-канал управления и могло быть внедрено в память процессом `Update.log`. В более поздних версиях применялась подмена DLL (DLL sideloading) через программное обеспечение Tendyron OnKey — легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Злоумышленное компонент носил имя `OnKeyToken_KEB.dll`, тогда как другой образец маскировался под программное обеспечение Kingsoft Office. Расследователи не обнаружили свидетельств того, что подписывающие сертификаты или среды сборки легитимных разработчиков были скомпрометированы; злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.
Начиная с 2024 года, BambooToken перешёл на использование протокола MQTT для управления, применяя темы публикации-подписки и инфраструктуру брокеров для сокрытия базовых серверов C2 и обеспечения асинхронной связи. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы. Версия для Linux способна переводить себя в режим демона и использует информацию C2, декодированную с помощью XOR, а также встроенные GUID. Поддерживаемые команды включают выполнение командной строки, загрузку, скачивание и удаление файлов, завершение процессов, а также сбор информации о хосте. Перечисление (enumeration) охватывает сведения об операционной системе, идентификаторы аппаратного обеспечения, информацию о BIOS и серийные номера, MAC-адреса, данные о ЦП и памяти, идентификаторы процессов и потоков, архитектуру, а также информацию о программном обеспечении.
Связанный с ним плагин антивирусного модуля использует WMI для определения установленных продуктов безопасности и отправляет результаты на HTTP-конечную точку с XOR-обфускацией. Неиспользуемые строки указывают на запланированные или частично реализованные плагины для регистрации нажатий клавиш, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов рабочего стола. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883, с доменами, такими как `chat5188[.\]tk` и `c2iznja[.\]com`, которые часто проксировались через Cloudflare. Телеметрия также показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности устройств MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме, за которыми следовали устойчивые MQTT-связи с C2.
#ParsedReport #CompletenessLow
18-09-2026
Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM
https://www.huntress.com/blog/new-settra-ransomware-variant
Report completeness: Low
Actors/Campaigns:
Settra (motivation: financially_motivated)
Threats:
Settra_ransomware
Meshagent_tool
Byovd_technique
Crux
Kawalocker
Cephalus
Victims:
Consumer services and retail, Manufacturing
Industry:
Retail
ChatGPT TTPs:
T1070.001, T1078, T1133, T1219, T1486, T1490
IOCs:
File: 6
IP: 2
Command: 1
18-09-2026
Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM
https://www.huntress.com/blog/new-settra-ransomware-variant
Report completeness: Low
Actors/Campaigns:
Settra (motivation: financially_motivated)
Threats:
Settra_ransomware
Meshagent_tool
Byovd_technique
Crux
Kawalocker
Cephalus
Victims:
Consumer services and retail, Manufacturing
Industry:
Retail
ChatGPT TTPs:
do not use without manual checkT1070.001, T1078, T1133, T1219, T1486, T1490
IOCs:
File: 6
IP: 2
Command: 1
Huntress
Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM | Huntress
Huntress has recently seen two incidents involving Settra, a ransomware variant that was first publicly reported in June 2026.
CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2026 Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM https://www.huntress.com/blog/new-settra-ransomware-variant Report completeness: Low Actors/Campaigns: Settra (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инциденты с использованием шифровальщика Settra в июле и сентябре применяли MeshAgent для получения доступа или закрепления, исполняемые файлы шифровальщика, основанные на доменах жертв, а также шифрование файлов с использованием расширений `.locked`. В ходе атак также очищались журналы событий Windows и отключались функции восстановления, при этом первоначальный доступ и использование BYOVD оставались неподтвержденными.
-----
Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре, которые затронули организации в секторах потребительских услуг/розничной торговли и производства. Settra был впервые обнаружен в июне. Аналитикам не удалось подтвердить методы первоначального доступа ни в одном из случаев, хотя в открытых источниках более широкая активность связывается с скомпрометированными VPN и украденными учетными данными. В открытых источниках также описывается использование техник BYOVD (привнесение собственного уязвимого драйвера) и RMM-инструмента MeshAgent для закрепления; однако применение BYOVD не было однозначно подтверждено в двух расследованных инцидентах.
Ключевым общим элементом в обоих инцидентах стало развертывание MeshAgent. В инциденте, произошедшем в июле, он был переименован в `mvtcs.exe` и устанавливал соединение с инфраструктурой C2 по адресу `45.13.122.7`. В сентябре MeshAgent сохранил свое исходное имя и был связан с адресом `193.5.65.114`, который присутствовал в информации о сертификате исполняемого файла и в активных сетевых соединениях. Исполняемый файл программы-вымогателя в обоих инцидентах получил имя, основанное на доменном имени организации-жертвы, с добавлением суффикса `_win64.exe`. В июле он запускался из каталога `C:\Perflogs`, а в сентябре — из папки Documents скомпрометированного пользователя.
Вымогательское ПО зашифровало файлы и сгенерировало записку-вымогательство `RESTORE_FILES.txt`. В июле зашифрованные файлы использовали расширение `.locked`, а в сентябре — `.locked_wip`. Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. ВПО очистило журналы событий Windows, выполнило команду `reagentc.exe /disable` для отключения среды восстановления Windows и запустило `diskpart.exe` с невосстановленным сценарием, вероятно, для удаления раздела восстановления. Образец из сентября встраивал эти команды и запускал их в виде дочерних процессов. Использование утилиты Windows `cipher` в ходе инцидента в сентябре не наблюдалось.
Активность в сентябре также была связана с именем рабочей станции `WIN-LIVFRVQFMKO`, ранее наблюдавшимся в других инцидентах с участием `193.5.65.114`. В целом, инциденты демонстрировали последовательное использование ПО RMM, именования вымогательского ПО на основе доменных имен, команд, отключающих восстановление, очистки журналов событий и шифрования файлов, несмотря на различия в именах файлов, инфраструктуре и местах выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инциденты с использованием шифровальщика Settra в июле и сентябре применяли MeshAgent для получения доступа или закрепления, исполняемые файлы шифровальщика, основанные на доменах жертв, а также шифрование файлов с использованием расширений `.locked`. В ходе атак также очищались журналы событий Windows и отключались функции восстановления, при этом первоначальный доступ и использование BYOVD оставались неподтвержденными.
-----
Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре, которые затронули организации в секторах потребительских услуг/розничной торговли и производства. Settra был впервые обнаружен в июне. Аналитикам не удалось подтвердить методы первоначального доступа ни в одном из случаев, хотя в открытых источниках более широкая активность связывается с скомпрометированными VPN и украденными учетными данными. В открытых источниках также описывается использование техник BYOVD (привнесение собственного уязвимого драйвера) и RMM-инструмента MeshAgent для закрепления; однако применение BYOVD не было однозначно подтверждено в двух расследованных инцидентах.
Ключевым общим элементом в обоих инцидентах стало развертывание MeshAgent. В инциденте, произошедшем в июле, он был переименован в `mvtcs.exe` и устанавливал соединение с инфраструктурой C2 по адресу `45.13.122.7`. В сентябре MeshAgent сохранил свое исходное имя и был связан с адресом `193.5.65.114`, который присутствовал в информации о сертификате исполняемого файла и в активных сетевых соединениях. Исполняемый файл программы-вымогателя в обоих инцидентах получил имя, основанное на доменном имени организации-жертвы, с добавлением суффикса `_win64.exe`. В июле он запускался из каталога `C:\Perflogs`, а в сентябре — из папки Documents скомпрометированного пользователя.
Вымогательское ПО зашифровало файлы и сгенерировало записку-вымогательство `RESTORE_FILES.txt`. В июле зашифрованные файлы использовали расширение `.locked`, а в сентябре — `.locked_wip`. Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. ВПО очистило журналы событий Windows, выполнило команду `reagentc.exe /disable` для отключения среды восстановления Windows и запустило `diskpart.exe` с невосстановленным сценарием, вероятно, для удаления раздела восстановления. Образец из сентября встраивал эти команды и запускал их в виде дочерних процессов. Использование утилиты Windows `cipher` в ходе инцидента в сентябре не наблюдалось.
Активность в сентябре также была связана с именем рабочей станции `WIN-LIVFRVQFMKO`, ранее наблюдавшимся в других инцидентах с участием `193.5.65.114`. В целом, инциденты демонстрировали последовательное использование ПО RMM, именования вымогательского ПО на основе доменных имен, команд, отключающих восстановление, очистки журналов событий и шифрования файлов, несмотря на различия в именах файлов, инфраструктуре и местах выполнения.
#ParsedReport #CompletenessLow
18-09-2026
Private HTS program distributing ransomware
https://asec.ahnlab.com/ko/95464/
Report completeness: Low
Threats:
Quasar_rat
Shadow_copies_delete_technique
Victims:
Investors, Financial investment sector
Geo:
Switzerland
ChatGPT TTPs:
T1036, T1071.002, T1105, T1204.002, T1486
IOCs:
File: 9
Domain: 1
Soft:
KakaoTalk, Telegram
Algorithms:
md5, zip, rsa-2048, aes-256
Functions:
Main
Languages:
groovy, lua, scala, swift, php, rust, java
Platforms:
x86
18-09-2026
Private HTS program distributing ransomware
https://asec.ahnlab.com/ko/95464/
Report completeness: Low
Threats:
Quasar_rat
Shadow_copies_delete_technique
Victims:
Investors, Financial investment sector
Geo:
Switzerland
ChatGPT TTPs:
do not use without manual checkT1036, T1071.002, T1105, T1204.002, T1486
IOCs:
File: 9
Domain: 1
Soft:
KakaoTalk, Telegram
Algorithms:
md5, zip, rsa-2048, aes-256
Functions:
Main
Languages:
groovy, lua, scala, swift, php, rust, java
Platforms:
x86
ASEC
랜섬웨어를 유포하는 사설 HTS 프로그램 - ASEC
랜섬웨어를 유포하는 사설 HTS 프로그램 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2026 Private HTS program distributing ransomware https://asec.ahnlab.com/ko/95464/ Report completeness: Low Threats: Quasar_rat Shadow_copies_delete_technique Victims: Investors, Financial investment sector Geo: Switzerland…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали мошенническое торговое приложение UBP Asset и его механизм обновления для распространения шифровальщика KRSID. Модифицированный компонент HTS выполнял файл `HTSPnew.exe` — шифровальщик на базе языка Rust, который шифрует файлы и оставляет на них записки с требованием выкупа на корейском языке, направляющие жертв в Телеграм.
-----
ASEC выявила распространение программ-вымогателей через UBP Asset — частную систему домашнего трейдинга (HTS), ранее использовавшуюся группировкой, занимающейся онлайн-инвестиционным мошенничеством. По имеющимся данным, жертвы вербовались через Телеграм, Band и другие каналы в социальных сетях, после чего их убеждали установить HTS и внести средства. Программа выдавала себя за швейцарский финансовый институт Union Bancaire Privée (UBP), используя схожие название, логотип и интерфейс торговли. Тот же образ HTS был связан с отчетом от сентября 2025 года об инвестиционном мошенничестве с использованием UBP Asset.
По умолчанию UBP Asset устанавливается в корневой каталог с именем `UBP-Asset`. Запуск ярлыка на рабочем столе запускает `UBPUpdater.exe`, который, в свою очередь, выполняет `UBPPatch.psh`. Несмотря на расширение `.psh`, `UBPPatch.psh` является исполняемым файлом, который устанавливает соединение с сервером обновлений HTS и загружает `Update.lst` — конфигурационный файл, определяющий цели обновления. Журналы ASEC показывают, что процесс обновления получил конфигурацию, указывающую на загрузку и установку `HTSPnew.exe` — программы-вымогателя.
Исполняемый файл HTS `UBP.exe` в основном загружает `UBP.dll` и вызывает его функцию `Main()`. В недавней атаке в `UBP.dll` была добавлена команда для выполнения `HTSPnew.exe` из той же директории. Это указывает на то, что злоумышленник поместил программное обеспечение для шифрования (ransomware) на сервер обновлений HTS, изменил конфигурацию обновлений и модифицировал компонент HTS для инициирования выполнения. Сервер обновлений был недоступен во время анализа, что не позволило провести полное исследование конфигурации.
`HTSPnew.exe` — это шифровальщик, разработанный на языке Rust, классифицируемый как KRSID на основе расширения зашифрованных файлов. При запуске без аргументов он шифрует файлы на диске, исключая указанные каталоги и файл `README_KRSID.txt`. Также он может нацеливаться на конкретный путь или формировать список целевых файлов без их шифрования. Вредоносное ПО создает файл `ransomware-silent.log` в каталоге выполнения и размещает корейские записки с требованием выкупа в каталогах, содержащих зашифрованные файлы, с указанием жертвам связаться с оператором через Телеграм. В отличие от многих семейств шифровальщиков, он не удаляет теневые копии томов. Ранее аналогичное несанкционированное использование HTS приводило к распространению Quasar RAT, обеспечивая регистрацию нажатий клавиш, кражу учетных данных и удаленное управление системой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали мошенническое торговое приложение UBP Asset и его механизм обновления для распространения шифровальщика KRSID. Модифицированный компонент HTS выполнял файл `HTSPnew.exe` — шифровальщик на базе языка Rust, который шифрует файлы и оставляет на них записки с требованием выкупа на корейском языке, направляющие жертв в Телеграм.
-----
ASEC выявила распространение программ-вымогателей через UBP Asset — частную систему домашнего трейдинга (HTS), ранее использовавшуюся группировкой, занимающейся онлайн-инвестиционным мошенничеством. По имеющимся данным, жертвы вербовались через Телеграм, Band и другие каналы в социальных сетях, после чего их убеждали установить HTS и внести средства. Программа выдавала себя за швейцарский финансовый институт Union Bancaire Privée (UBP), используя схожие название, логотип и интерфейс торговли. Тот же образ HTS был связан с отчетом от сентября 2025 года об инвестиционном мошенничестве с использованием UBP Asset.
По умолчанию UBP Asset устанавливается в корневой каталог с именем `UBP-Asset`. Запуск ярлыка на рабочем столе запускает `UBPUpdater.exe`, который, в свою очередь, выполняет `UBPPatch.psh`. Несмотря на расширение `.psh`, `UBPPatch.psh` является исполняемым файлом, который устанавливает соединение с сервером обновлений HTS и загружает `Update.lst` — конфигурационный файл, определяющий цели обновления. Журналы ASEC показывают, что процесс обновления получил конфигурацию, указывающую на загрузку и установку `HTSPnew.exe` — программы-вымогателя.
Исполняемый файл HTS `UBP.exe` в основном загружает `UBP.dll` и вызывает его функцию `Main()`. В недавней атаке в `UBP.dll` была добавлена команда для выполнения `HTSPnew.exe` из той же директории. Это указывает на то, что злоумышленник поместил программное обеспечение для шифрования (ransomware) на сервер обновлений HTS, изменил конфигурацию обновлений и модифицировал компонент HTS для инициирования выполнения. Сервер обновлений был недоступен во время анализа, что не позволило провести полное исследование конфигурации.
`HTSPnew.exe` — это шифровальщик, разработанный на языке Rust, классифицируемый как KRSID на основе расширения зашифрованных файлов. При запуске без аргументов он шифрует файлы на диске, исключая указанные каталоги и файл `README_KRSID.txt`. Также он может нацеливаться на конкретный путь или формировать список целевых файлов без их шифрования. Вредоносное ПО создает файл `ransomware-silent.log` в каталоге выполнения и размещает корейские записки с требованием выкупа в каталогах, содержащих зашифрованные файлы, с указанием жертвам связаться с оператором через Телеграм. В отличие от многих семейств шифровальщиков, он не удаляет теневые копии томов. Ранее аналогичное несанкционированное использование HTS приводило к распространению Quasar RAT, обеспечивая регистрацию нажатий клавиш, кражу учетных данных и удаленное управление системой.
#technique
Serverless, Not Riskless: Exploiting Unauthenticated API Gateways in AWS
https://www.guidepointsecurity.com/blog/serverless-not-riskless-exploiting-unauthenticated-api-gateways-in-aws/
Serverless, Not Riskless: Exploiting Unauthenticated API Gateways in AWS
https://www.guidepointsecurity.com/blog/serverless-not-riskless-exploiting-unauthenticated-api-gateways-in-aws/
GuidePoint Security
Serverless, Not Riskless: Exploiting Unauthenticated API Gateways in AWS
Unauthenticated API gateways in AWS create a direct path from a single HTTP request to credential extraction. See the full attack chain.
#technique
OneDrive UDC2
A Cobalt Strike User-Defined C2 channel that uses OneDrive as the transport layer.
https://github.com/nmht3t/OneDrive-UDC2
OneDrive UDC2
A Cobalt Strike User-Defined C2 channel that uses OneDrive as the transport layer.
https://github.com/nmht3t/OneDrive-UDC2
GitHub
GitHub - nmht3t/OneDrive-UDC2: OneDrive as a covert C2 transport for Cobalt Strike
OneDrive as a covert C2 transport for Cobalt Strike - nmht3t/OneDrive-UDC2