#ParsedReport #CompletenessLow
17-09-2026
Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT
https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Openai account users, Chatgpt users
ChatGPT TTPs:
T1036, T1056.003, T1204.001, T1566.002
IOCs:
Email: 1
Url: 3
Domain: 1
Soft:
hatGPT, OpenAI, ChatGPT
17-09-2026
Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT
https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Openai account users, Chatgpt users
ChatGPT TTPs:
do not use without manual checkT1036, T1056.003, T1204.001, T1566.002
IOCs:
Email: 1
Url: 3
Domain: 1
Soft:
hatGPT, OpenAI, ChatGPT
Cofense
Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT
Threat actors are impersonating OpenAI and ChatGPT in phishing emails, using fake subscription payment alerts to create urgency and trick users into updating their billing information. The emails use legitimate-looking branding and redirect victims to convincing…
CTT Report Hub
#ParsedReport #CompletenessLow 17-09-2026 Chatbot Conundrum: Phishing Attempts of OpenAI’s ChatGPT https://cofense.com/blog/chatbot-conundrum-phishing-attempts-of-openai-s-chatgpt Report completeness: Low Threats: Credential_stealing_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники выдавали себя за OpenAI и ChatGPT, рассылая поддельные письма о списании средств за подписку с требованием обновить платежные данные в течение 48 часов. Перенаправление через Google API вело на клонированную страницу входа в ChatGPT, где перехватывались учетные данные и, возможно, платежная информация, после чего жертв перенаправляли на страницу с ошибкой, чтобы скрыть факт кражи.
-----
Злоумышленники провели фишинговую кампанию, направленную на кражу учетных данных и платежной информации, под видом выставления счетов за подписку OpenAI и ChatGPT. В мошенническом письме содержалось уведомление о подписке с утверждением, что способ оплаты получателя необходимо обновить в течение 48 часов. Для повышения доверия и оказания давления на жертв, побуждая их действовать без проверки подлинности сообщения, использовались официальный логотип ChatGPT, настойчивый язык, акцентирующий срочность, и кнопка «Обновить платежную информацию».
Электронное письмо было отправлено с подозрительного адреса `support@9527db6e1a.nxcli.io`, который не является доменом OpenAI или ChatGPT. Встроенная кнопка использовала URL-обертку Google API, которая перенаправляла жертв на фишинговый сайт, контролируемый злоумышленником. Этот сайт имитировал страницу входа в ChatGPT, используя скопированные элементы брендинга, логотипы, тексты и элементы интерфейса. Однако его домен не соответствовал легитимному URL-адресу аутентификации OpenAI, `https://auth.openai.com/log-in-or-create-account`.
Когда жертва ввела учетные данные на поддельной странице входа, информация была передана злоумышленникам. После этого жертва была перенаправлена на страницу с ошибкой, что маскировало факт кражи и создавало видимость неудачной попытки аутентификации. Кампания опиралась на имперсонацию бренда, создание чувства срочности, мошеннические уведомления о выставлении счетов, вредоносное перенаправление и клонированную инфраструктуру страниц входа для получения учетных данных аккаунтов OpenAI и, потенциально, платежных данных.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники выдавали себя за OpenAI и ChatGPT, рассылая поддельные письма о списании средств за подписку с требованием обновить платежные данные в течение 48 часов. Перенаправление через Google API вело на клонированную страницу входа в ChatGPT, где перехватывались учетные данные и, возможно, платежная информация, после чего жертв перенаправляли на страницу с ошибкой, чтобы скрыть факт кражи.
-----
Злоумышленники провели фишинговую кампанию, направленную на кражу учетных данных и платежной информации, под видом выставления счетов за подписку OpenAI и ChatGPT. В мошенническом письме содержалось уведомление о подписке с утверждением, что способ оплаты получателя необходимо обновить в течение 48 часов. Для повышения доверия и оказания давления на жертв, побуждая их действовать без проверки подлинности сообщения, использовались официальный логотип ChatGPT, настойчивый язык, акцентирующий срочность, и кнопка «Обновить платежную информацию».
Электронное письмо было отправлено с подозрительного адреса `support@9527db6e1a.nxcli.io`, который не является доменом OpenAI или ChatGPT. Встроенная кнопка использовала URL-обертку Google API, которая перенаправляла жертв на фишинговый сайт, контролируемый злоумышленником. Этот сайт имитировал страницу входа в ChatGPT, используя скопированные элементы брендинга, логотипы, тексты и элементы интерфейса. Однако его домен не соответствовал легитимному URL-адресу аутентификации OpenAI, `https://auth.openai.com/log-in-or-create-account`.
Когда жертва ввела учетные данные на поддельной странице входа, информация была передана злоумышленникам. После этого жертва была перенаправлена на страницу с ошибкой, что маскировало факт кражи и создавало видимость неудачной попытки аутентификации. Кампания опиралась на имперсонацию бренда, создание чувства срочности, мошеннические уведомления о выставлении счетов, вредоносное перенаправление и клонированную инфраструктуру страниц входа для получения учетных данных аккаунтов OpenAI и, потенциально, платежных данных.
#ParsedReport #CompletenessHigh
18-09-2026
The banana stand: brokering and managing infections across Asia using MQTT
https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt
Report completeness: High
Actors/Campaigns:
Volt_typhoon
Ghostemperor
Threats:
Bambootoken
Supply_chain_technique
Zuo_rat
Iocontrol
Plugx_rat
Wikiloader
Victims:
Mobile application backend servers, Gitlab server, Software development company, Hotel, Biomedical company, Legal firm, Cryptocurrency website, Finance organization, Mikrotik routers, Draytek routers, have more...
Industry:
Biotechnology, Software_development, Government, Financial, Entertainment
Geo:
Lithuania, Singapore, Malaysian, Chile, Vietnam, Vietnamese, Argentina, Chinese, China, Cambodia, Hong kong, America, Malaysia, Japan, Latin america, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1047, T1055, T1059.004, T1070.004, T1071, T1071.001, T1082, T1090, have more...
IOCs:
File: 7
Domain: 14
Url: 1
IP: 8
Hash: 7
Soft:
Linux s, Linux, Mosquitto, Visual Studio, Component Object Model, curl
Algorithms:
sha256, aes, zip, xor
Languages:
lua
Platforms:
x64
Links:
18-09-2026
The banana stand: brokering and managing infections across Asia using MQTT
https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt
Report completeness: High
Actors/Campaigns:
Volt_typhoon
Ghostemperor
Threats:
Bambootoken
Supply_chain_technique
Zuo_rat
Iocontrol
Plugx_rat
Wikiloader
Victims:
Mobile application backend servers, Gitlab server, Software development company, Hotel, Biomedical company, Legal firm, Cryptocurrency website, Finance organization, Mikrotik routers, Draytek routers, have more...
Industry:
Biotechnology, Software_development, Government, Financial, Entertainment
Geo:
Lithuania, Singapore, Malaysian, Chile, Vietnam, Vietnamese, Argentina, Chinese, China, Cambodia, Hong kong, America, Malaysia, Japan, Latin america, Asia
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1047, T1055, T1059.004, T1070.004, T1071, T1071.001, T1082, T1090, have more...
IOCs:
File: 7
Domain: 14
Url: 1
IP: 8
Hash: 7
Soft:
Linux s, Linux, Mosquitto, Visual Studio, Component Object Model, curl
Algorithms:
sha256, aes, zip, xor
Languages:
lua
Platforms:
x64
Links:
https://github.com/eclipse-mosquitto/mosquitto/tree/masterhttps://github.com/blacklotuslabs/IOCs/blob/main/Banana\_Stand\_IOCs.txtLumen
The banana stand: brokering and managing infections across Asia using MQTT
Early detection of BambooToken’s MQTT C2 can help security teams uncover stealthy malware before threats spread. Learn why you should act now.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-09-2026 The banana stand: brokering and managing infections across Asia using MQTT https://www.lumen.com/blog/en-us/the-banana-stand-brokering-and-managing-infections-across-asia-using-mqtt Report completeness: High …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BambooToken — это семейство ВПО для нескольких платформ (Windows/Linux), нацеленное преимущественно на организации в Азии посредством подмены DLL (DLL sideloading), внедрения кода в процессы и эксплуатации уязвимостей в открытых устройствах. Для поддержки выполнения командной строки, передачи файлов, разведки на хосте и управления процессами используются каналы C2 на базе MQTT и HTTP, при этом инфраструктура часто маскируется с помощью Cloudflare. Связанные компоненты способны обнаруживать средства защиты, а наличие спящего кода указывает на планируемые возможности наблюдения.
-----
BambooToken — новое многоплатформенное семейство ВПО, активное как минимум с февраля 2023 года, нацеленное преимущественно на системы Windows и Linux в Азии, с дополнительными жертвами в Южной Америке. Среди зафиксированных жертв — бэкенды мобильных приложений, компании, разрабатывающие программное обеспечение и носимые устройства, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, с потенциальными последствиями для цепочки поставок.
Вредное ПО для Windows первоначально использовало HTTP-канал управления и могло быть внедрено в память процессом `Update.log`. В более поздних версиях применялась подмена DLL (DLL sideloading) через программное обеспечение Tendyron OnKey — легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Злоумышленное компонент носил имя `OnKeyToken_KEB.dll`, тогда как другой образец маскировался под программное обеспечение Kingsoft Office. Расследователи не обнаружили свидетельств того, что подписывающие сертификаты или среды сборки легитимных разработчиков были скомпрометированы; злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.
Начиная с 2024 года, BambooToken перешёл на использование протокола MQTT для управления, применяя темы публикации-подписки и инфраструктуру брокеров для сокрытия базовых серверов C2 и обеспечения асинхронной связи. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы. Версия для Linux способна переводить себя в режим демона и использует информацию C2, декодированную с помощью XOR, а также встроенные GUID. Поддерживаемые команды включают выполнение командной строки, загрузку, скачивание и удаление файлов, завершение процессов, а также сбор информации о хосте. Перечисление (enumeration) охватывает сведения об операционной системе, идентификаторы аппаратного обеспечения, информацию о BIOS и серийные номера, MAC-адреса, данные о ЦП и памяти, идентификаторы процессов и потоков, архитектуру, а также информацию о программном обеспечении.
Связанный с ним плагин антивирусного модуля использует WMI для определения установленных продуктов безопасности и отправляет результаты на HTTP-конечную точку с XOR-обфускацией. Неиспользуемые строки указывают на запланированные или частично реализованные плагины для регистрации нажатий клавиш, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов рабочего стола. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883, с доменами, такими как `chat5188[.\]tk` и `c2iznja[.\]com`, которые часто проксировались через Cloudflare. Телеметрия также показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности устройств MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме, за которыми следовали устойчивые MQTT-связи с C2.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
BambooToken — это семейство ВПО для нескольких платформ (Windows/Linux), нацеленное преимущественно на организации в Азии посредством подмены DLL (DLL sideloading), внедрения кода в процессы и эксплуатации уязвимостей в открытых устройствах. Для поддержки выполнения командной строки, передачи файлов, разведки на хосте и управления процессами используются каналы C2 на базе MQTT и HTTP, при этом инфраструктура часто маскируется с помощью Cloudflare. Связанные компоненты способны обнаруживать средства защиты, а наличие спящего кода указывает на планируемые возможности наблюдения.
-----
BambooToken — новое многоплатформенное семейство ВПО, активное как минимум с февраля 2023 года, нацеленное преимущественно на системы Windows и Linux в Азии, с дополнительными жертвами в Южной Америке. Среди зафиксированных жертв — бэкенды мобильных приложений, компании, разрабатывающие программное обеспечение и носимые устройства, финансовые и юридические организации, отель, сайт, связанный с криптовалютой, и сервер GitLab. Деятельность, по всей видимости, направлена на получение широкого доступа и сбор данных, с потенциальными последствиями для цепочки поставок.
Вредное ПО для Windows первоначально использовало HTTP-канал управления и могло быть внедрено в память процессом `Update.log`. В более поздних версиях применялась подмена DLL (DLL sideloading) через программное обеспечение Tendyron OnKey — легитимное приложение для USB-токенов, широко используемое в банковском и государственном секторах Китая. Злоумышленное компонент носил имя `OnKeyToken_KEB.dll`, тогда как другой образец маскировался под программное обеспечение Kingsoft Office. Расследователи не обнаружили свидетельств того, что подписывающие сертификаты или среды сборки легитимных разработчиков были скомпрометированы; злоумышленники, вероятно, эксплуатировали уязвимые потоки выполнения и доверенное программное обеспечение, уже присутствующее на целевых системах.
Начиная с 2024 года, BambooToken перешёл на использование протокола MQTT для управления, применяя темы публикации-подписки и инфраструктуру брокеров для сокрытия базовых серверов C2 и обеспечения асинхронной связи. Варианты для Windows и Linux подписываются на глобальные темы и темы, специфичные для GUID, периодически публикуя статус хоста и идентификаторы. Версия для Linux способна переводить себя в режим демона и использует информацию C2, декодированную с помощью XOR, а также встроенные GUID. Поддерживаемые команды включают выполнение командной строки, загрузку, скачивание и удаление файлов, завершение процессов, а также сбор информации о хосте. Перечисление (enumeration) охватывает сведения об операционной системе, идентификаторы аппаратного обеспечения, информацию о BIOS и серийные номера, MAC-адреса, данные о ЦП и памяти, идентификаторы процессов и потоков, архитектуру, а также информацию о программном обеспечении.
Связанный с ним плагин антивирусного модуля использует WMI для определения установленных продуктов безопасности и отправляет результаты на HTTP-конечную точку с XOR-обфускацией. Неиспользуемые строки указывают на запланированные или частично реализованные плагины для регистрации нажатий клавиш, кражи содержимого буфера обмена, записи аудио, захвата изображения с веб-камеры и создания скриншотов рабочего стола. Инфраструктура кампании включала службы MQTT на портах 1883, 2883 и 8883, с доменами, такими как `chat5188[.\]tk` и `c2iznja[.\]com`, которые часто проксировались через Cloudflare. Телеметрия также показала предположительную эксплуатацию или сканирование открытых служб SNMP на маршрутизаторах, в частности устройств MikroTik и DrayTek в Сингапуре, Камбодже и Вьетнаме, за которыми следовали устойчивые MQTT-связи с C2.
#ParsedReport #CompletenessLow
18-09-2026
Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM
https://www.huntress.com/blog/new-settra-ransomware-variant
Report completeness: Low
Actors/Campaigns:
Settra (motivation: financially_motivated)
Threats:
Settra_ransomware
Meshagent_tool
Byovd_technique
Crux
Kawalocker
Cephalus
Victims:
Consumer services and retail, Manufacturing
Industry:
Retail
ChatGPT TTPs:
T1070.001, T1078, T1133, T1219, T1486, T1490
IOCs:
File: 6
IP: 2
Command: 1
18-09-2026
Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM
https://www.huntress.com/blog/new-settra-ransomware-variant
Report completeness: Low
Actors/Campaigns:
Settra (motivation: financially_motivated)
Threats:
Settra_ransomware
Meshagent_tool
Byovd_technique
Crux
Kawalocker
Cephalus
Victims:
Consumer services and retail, Manufacturing
Industry:
Retail
ChatGPT TTPs:
do not use without manual checkT1070.001, T1078, T1133, T1219, T1486, T1490
IOCs:
File: 6
IP: 2
Command: 1
Huntress
Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM | Huntress
Huntress has recently seen two incidents involving Settra, a ransomware variant that was first publicly reported in June 2026.
CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2026 Ready, Settra, Go: New Settra Ransomware Variant Deploys MeshAgent RMM https://www.huntress.com/blog/new-settra-ransomware-variant Report completeness: Low Actors/Campaigns: Settra (motivation: financially_motivated)…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инциденты с использованием шифровальщика Settra в июле и сентябре применяли MeshAgent для получения доступа или закрепления, исполняемые файлы шифровальщика, основанные на доменах жертв, а также шифрование файлов с использованием расширений `.locked`. В ходе атак также очищались журналы событий Windows и отключались функции восстановления, при этом первоначальный доступ и использование BYOVD оставались неподтвержденными.
-----
Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре, которые затронули организации в секторах потребительских услуг/розничной торговли и производства. Settra был впервые обнаружен в июне. Аналитикам не удалось подтвердить методы первоначального доступа ни в одном из случаев, хотя в открытых источниках более широкая активность связывается с скомпрометированными VPN и украденными учетными данными. В открытых источниках также описывается использование техник BYOVD (привнесение собственного уязвимого драйвера) и RMM-инструмента MeshAgent для закрепления; однако применение BYOVD не было однозначно подтверждено в двух расследованных инцидентах.
Ключевым общим элементом в обоих инцидентах стало развертывание MeshAgent. В инциденте, произошедшем в июле, он был переименован в `mvtcs.exe` и устанавливал соединение с инфраструктурой C2 по адресу `45.13.122.7`. В сентябре MeshAgent сохранил свое исходное имя и был связан с адресом `193.5.65.114`, который присутствовал в информации о сертификате исполняемого файла и в активных сетевых соединениях. Исполняемый файл программы-вымогателя в обоих инцидентах получил имя, основанное на доменном имени организации-жертвы, с добавлением суффикса `_win64.exe`. В июле он запускался из каталога `C:\Perflogs`, а в сентябре — из папки Documents скомпрометированного пользователя.
Вымогательское ПО зашифровало файлы и сгенерировало записку-вымогательство `RESTORE_FILES.txt`. В июле зашифрованные файлы использовали расширение `.locked`, а в сентябре — `.locked_wip`. Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. ВПО очистило журналы событий Windows, выполнило команду `reagentc.exe /disable` для отключения среды восстановления Windows и запустило `diskpart.exe` с невосстановленным сценарием, вероятно, для удаления раздела восстановления. Образец из сентября встраивал эти команды и запускал их в виде дочерних процессов. Использование утилиты Windows `cipher` в ходе инцидента в сентябре не наблюдалось.
Активность в сентябре также была связана с именем рабочей станции `WIN-LIVFRVQFMKO`, ранее наблюдавшимся в других инцидентах с участием `193.5.65.114`. В целом, инциденты демонстрировали последовательное использование ПО RMM, именования вымогательского ПО на основе доменных имен, команд, отключающих восстановление, очистки журналов событий и шифрования файлов, несмотря на различия в именах файлов, инфраструктуре и местах выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Инциденты с использованием шифровальщика Settra в июле и сентябре применяли MeshAgent для получения доступа или закрепления, исполняемые файлы шифровальщика, основанные на доменах жертв, а также шифрование файлов с использованием расширений `.locked`. В ходе атак также очищались журналы событий Windows и отключались функции восстановления, при этом первоначальный доступ и использование BYOVD оставались неподтвержденными.
-----
Huntress расследовала два инцидента с использованием шифровальщика Settra, произошедшие в июле и сентябре, которые затронули организации в секторах потребительских услуг/розничной торговли и производства. Settra был впервые обнаружен в июне. Аналитикам не удалось подтвердить методы первоначального доступа ни в одном из случаев, хотя в открытых источниках более широкая активность связывается с скомпрометированными VPN и украденными учетными данными. В открытых источниках также описывается использование техник BYOVD (привнесение собственного уязвимого драйвера) и RMM-инструмента MeshAgent для закрепления; однако применение BYOVD не было однозначно подтверждено в двух расследованных инцидентах.
Ключевым общим элементом в обоих инцидентах стало развертывание MeshAgent. В инциденте, произошедшем в июле, он был переименован в `mvtcs.exe` и устанавливал соединение с инфраструктурой C2 по адресу `45.13.122.7`. В сентябре MeshAgent сохранил свое исходное имя и был связан с адресом `193.5.65.114`, который присутствовал в информации о сертификате исполняемого файла и в активных сетевых соединениях. Исполняемый файл программы-вымогателя в обоих инцидентах получил имя, основанное на доменном имени организации-жертвы, с добавлением суффикса `_win64.exe`. В июле он запускался из каталога `C:\Perflogs`, а в сентябре — из папки Documents скомпрометированного пользователя.
Вымогательское ПО зашифровало файлы и сгенерировало записку-вымогательство `RESTORE_FILES.txt`. В июле зашифрованные файлы использовали расширение `.locked`, а в сентябре — `.locked_wip`. Действия после выполнения были направлены на препятствование восстановлению данных и уничтожение следов криминалистического анализа. ВПО очистило журналы событий Windows, выполнило команду `reagentc.exe /disable` для отключения среды восстановления Windows и запустило `diskpart.exe` с невосстановленным сценарием, вероятно, для удаления раздела восстановления. Образец из сентября встраивал эти команды и запускал их в виде дочерних процессов. Использование утилиты Windows `cipher` в ходе инцидента в сентябре не наблюдалось.
Активность в сентябре также была связана с именем рабочей станции `WIN-LIVFRVQFMKO`, ранее наблюдавшимся в других инцидентах с участием `193.5.65.114`. В целом, инциденты демонстрировали последовательное использование ПО RMM, именования вымогательского ПО на основе доменных имен, команд, отключающих восстановление, очистки журналов событий и шифрования файлов, несмотря на различия в именах файлов, инфраструктуре и местах выполнения.
#ParsedReport #CompletenessLow
18-09-2026
Private HTS program distributing ransomware
https://asec.ahnlab.com/ko/95464/
Report completeness: Low
Threats:
Quasar_rat
Shadow_copies_delete_technique
Victims:
Investors, Financial investment sector
Geo:
Switzerland
ChatGPT TTPs:
T1036, T1071.002, T1105, T1204.002, T1486
IOCs:
File: 9
Domain: 1
Soft:
KakaoTalk, Telegram
Algorithms:
md5, zip, rsa-2048, aes-256
Functions:
Main
Languages:
groovy, lua, scala, swift, php, rust, java
Platforms:
x86
18-09-2026
Private HTS program distributing ransomware
https://asec.ahnlab.com/ko/95464/
Report completeness: Low
Threats:
Quasar_rat
Shadow_copies_delete_technique
Victims:
Investors, Financial investment sector
Geo:
Switzerland
ChatGPT TTPs:
do not use without manual checkT1036, T1071.002, T1105, T1204.002, T1486
IOCs:
File: 9
Domain: 1
Soft:
KakaoTalk, Telegram
Algorithms:
md5, zip, rsa-2048, aes-256
Functions:
Main
Languages:
groovy, lua, scala, swift, php, rust, java
Platforms:
x86
ASEC
랜섬웨어를 유포하는 사설 HTS 프로그램 - ASEC
랜섬웨어를 유포하는 사설 HTS 프로그램 ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 18-09-2026 Private HTS program distributing ransomware https://asec.ahnlab.com/ko/95464/ Report completeness: Low Threats: Quasar_rat Shadow_copies_delete_technique Victims: Investors, Financial investment sector Geo: Switzerland…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали мошенническое торговое приложение UBP Asset и его механизм обновления для распространения шифровальщика KRSID. Модифицированный компонент HTS выполнял файл `HTSPnew.exe` — шифровальщик на базе языка Rust, который шифрует файлы и оставляет на них записки с требованием выкупа на корейском языке, направляющие жертв в Телеграм.
-----
ASEC выявила распространение программ-вымогателей через UBP Asset — частную систему домашнего трейдинга (HTS), ранее использовавшуюся группировкой, занимающейся онлайн-инвестиционным мошенничеством. По имеющимся данным, жертвы вербовались через Телеграм, Band и другие каналы в социальных сетях, после чего их убеждали установить HTS и внести средства. Программа выдавала себя за швейцарский финансовый институт Union Bancaire Privée (UBP), используя схожие название, логотип и интерфейс торговли. Тот же образ HTS был связан с отчетом от сентября 2025 года об инвестиционном мошенничестве с использованием UBP Asset.
По умолчанию UBP Asset устанавливается в корневой каталог с именем `UBP-Asset`. Запуск ярлыка на рабочем столе запускает `UBPUpdater.exe`, который, в свою очередь, выполняет `UBPPatch.psh`. Несмотря на расширение `.psh`, `UBPPatch.psh` является исполняемым файлом, который устанавливает соединение с сервером обновлений HTS и загружает `Update.lst` — конфигурационный файл, определяющий цели обновления. Журналы ASEC показывают, что процесс обновления получил конфигурацию, указывающую на загрузку и установку `HTSPnew.exe` — программы-вымогателя.
Исполняемый файл HTS `UBP.exe` в основном загружает `UBP.dll` и вызывает его функцию `Main()`. В недавней атаке в `UBP.dll` была добавлена команда для выполнения `HTSPnew.exe` из той же директории. Это указывает на то, что злоумышленник поместил программное обеспечение для шифрования (ransomware) на сервер обновлений HTS, изменил конфигурацию обновлений и модифицировал компонент HTS для инициирования выполнения. Сервер обновлений был недоступен во время анализа, что не позволило провести полное исследование конфигурации.
`HTSPnew.exe` — это шифровальщик, разработанный на языке Rust, классифицируемый как KRSID на основе расширения зашифрованных файлов. При запуске без аргументов он шифрует файлы на диске, исключая указанные каталоги и файл `README_KRSID.txt`. Также он может нацеливаться на конкретный путь или формировать список целевых файлов без их шифрования. Вредоносное ПО создает файл `ransomware-silent.log` в каталоге выполнения и размещает корейские записки с требованием выкупа в каталогах, содержащих зашифрованные файлы, с указанием жертвам связаться с оператором через Телеграм. В отличие от многих семейств шифровальщиков, он не удаляет теневые копии томов. Ранее аналогичное несанкционированное использование HTS приводило к распространению Quasar RAT, обеспечивая регистрацию нажатий клавиш, кражу учетных данных и удаленное управление системой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники скомпрометировали мошенническое торговое приложение UBP Asset и его механизм обновления для распространения шифровальщика KRSID. Модифицированный компонент HTS выполнял файл `HTSPnew.exe` — шифровальщик на базе языка Rust, который шифрует файлы и оставляет на них записки с требованием выкупа на корейском языке, направляющие жертв в Телеграм.
-----
ASEC выявила распространение программ-вымогателей через UBP Asset — частную систему домашнего трейдинга (HTS), ранее использовавшуюся группировкой, занимающейся онлайн-инвестиционным мошенничеством. По имеющимся данным, жертвы вербовались через Телеграм, Band и другие каналы в социальных сетях, после чего их убеждали установить HTS и внести средства. Программа выдавала себя за швейцарский финансовый институт Union Bancaire Privée (UBP), используя схожие название, логотип и интерфейс торговли. Тот же образ HTS был связан с отчетом от сентября 2025 года об инвестиционном мошенничестве с использованием UBP Asset.
По умолчанию UBP Asset устанавливается в корневой каталог с именем `UBP-Asset`. Запуск ярлыка на рабочем столе запускает `UBPUpdater.exe`, который, в свою очередь, выполняет `UBPPatch.psh`. Несмотря на расширение `.psh`, `UBPPatch.psh` является исполняемым файлом, который устанавливает соединение с сервером обновлений HTS и загружает `Update.lst` — конфигурационный файл, определяющий цели обновления. Журналы ASEC показывают, что процесс обновления получил конфигурацию, указывающую на загрузку и установку `HTSPnew.exe` — программы-вымогателя.
Исполняемый файл HTS `UBP.exe` в основном загружает `UBP.dll` и вызывает его функцию `Main()`. В недавней атаке в `UBP.dll` была добавлена команда для выполнения `HTSPnew.exe` из той же директории. Это указывает на то, что злоумышленник поместил программное обеспечение для шифрования (ransomware) на сервер обновлений HTS, изменил конфигурацию обновлений и модифицировал компонент HTS для инициирования выполнения. Сервер обновлений был недоступен во время анализа, что не позволило провести полное исследование конфигурации.
`HTSPnew.exe` — это шифровальщик, разработанный на языке Rust, классифицируемый как KRSID на основе расширения зашифрованных файлов. При запуске без аргументов он шифрует файлы на диске, исключая указанные каталоги и файл `README_KRSID.txt`. Также он может нацеливаться на конкретный путь или формировать список целевых файлов без их шифрования. Вредоносное ПО создает файл `ransomware-silent.log` в каталоге выполнения и размещает корейские записки с требованием выкупа в каталогах, содержащих зашифрованные файлы, с указанием жертвам связаться с оператором через Телеграм. В отличие от многих семейств шифровальщиков, он не удаляет теневые копии томов. Ранее аналогичное несанкционированное использование HTS приводило к распространению Quasar RAT, обеспечивая регистрацию нажатий клавиш, кражу учетных данных и удаленное управление системой.
#technique
Serverless, Not Riskless: Exploiting Unauthenticated API Gateways in AWS
https://www.guidepointsecurity.com/blog/serverless-not-riskless-exploiting-unauthenticated-api-gateways-in-aws/
Serverless, Not Riskless: Exploiting Unauthenticated API Gateways in AWS
https://www.guidepointsecurity.com/blog/serverless-not-riskless-exploiting-unauthenticated-api-gateways-in-aws/
GuidePoint Security
Serverless, Not Riskless: Exploiting Unauthenticated API Gateways in AWS
Unauthenticated API gateways in AWS create a direct path from a single HTTP request to credential extraction. See the full attack chain.
#technique
OneDrive UDC2
A Cobalt Strike User-Defined C2 channel that uses OneDrive as the transport layer.
https://github.com/nmht3t/OneDrive-UDC2
OneDrive UDC2
A Cobalt Strike User-Defined C2 channel that uses OneDrive as the transport layer.
https://github.com/nmht3t/OneDrive-UDC2
GitHub
GitHub - nmht3t/OneDrive-UDC2: OneDrive as a covert C2 transport for Cobalt Strike
OneDrive as a covert C2 transport for Cobalt Strike - nmht3t/OneDrive-UDC2
#technique
ResetSpy
Probe Microsoft's Self-Service Password Reset (SSPR) endpoint to enumerate registeted verification methods and flag any that lack a strong second factor. Provides user enumeration and an approximation of MFA posture across Entra accounts.
https://github.com/mlcsec/ResetSpy
ResetSpy
Probe Microsoft's Self-Service Password Reset (SSPR) endpoint to enumerate registeted verification methods and flag any that lack a strong second factor. Provides user enumeration and an approximation of MFA posture across Entra accounts.
https://github.com/mlcsec/ResetSpy
GitHub
GitHub - mlcsec/ResetSpy: Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password…
Enumerate user accounts and registered authentication methods via the Microsoft Self-Service Password Reset (SSPR) portal - mlcsec/ResetSpy
#ParsedReport #CompletenessHigh
15-09-2026
Update on Government of Iran Cyber Actors' Deployment of Telegram C2 to Push Malware to Identified Targets
https://www.ic3.gov/CSA/2026/260915.pdf
Report completeness: High
Threats:
Heavygram
Anydesk_tool
Typosquatting_technique
Winpwnage_tool
Minidump_tool
Victims:
Iranian dissidents, Journalists opposed to iran, Opposition groups, Organizations with beliefs counter to government of iran narratives
Industry:
Government
Geo:
Iran, Iranian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1016.001, T1027, T1027.013, T1036, T1056.001, T1057, T1059.003, T1059.006, T1070.004, T1071.001, have more...
IOCs:
File: 69
Url: 4
Email: 1
Path: 85
Hash: 21
Command: 5
Registry: 6
Soft:
Telegram, WhatsApp, Instagram, Embarcadero, Google Chrome, Chrome, Mozilla Firefox, Firefox, Microsoft Edge, boto3, have more...
Wallets:
mycrypto
Algorithms:
sha1, zip, hmac, md5, base64, aes-gcm, sha256, aes
Functions:
GetChromePass, ProgramGet, proc_List, sysinf, send_msg, ListOFDrive, GetFilePhone, NetTrue, create_bucket, sleep, have more...
Win API:
Dat, NoSuchProcess, AccessDenied, ZombieProcess, CryptUnprotectData, GetLastError, QueryFullProcessImageNameW
Languages:
python, delphi
Platforms:
x64, intel
15-09-2026
Update on Government of Iran Cyber Actors' Deployment of Telegram C2 to Push Malware to Identified Targets
https://www.ic3.gov/CSA/2026/260915.pdf
Report completeness: High
Threats:
Heavygram
Anydesk_tool
Typosquatting_technique
Winpwnage_tool
Minidump_tool
Victims:
Iranian dissidents, Journalists opposed to iran, Opposition groups, Organizations with beliefs counter to government of iran narratives
Industry:
Government
Geo:
Iran, Iranian
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016.001, T1027, T1027.013, T1036, T1056.001, T1057, T1059.003, T1059.006, T1070.004, T1071.001, have more...
IOCs:
File: 69
Url: 4
Email: 1
Path: 85
Hash: 21
Command: 5
Registry: 6
Soft:
Telegram, WhatsApp, Instagram, Embarcadero, Google Chrome, Chrome, Mozilla Firefox, Firefox, Microsoft Edge, boto3, have more...
Wallets:
mycrypto
Algorithms:
sha1, zip, hmac, md5, base64, aes-gcm, sha256, aes
Functions:
GetChromePass, ProgramGet, proc_List, sysinf, send_msg, ListOFDrive, GetFilePhone, NetTrue, create_bucket, sleep, have more...
Win API:
Dat, NoSuchProcess, AccessDenied, ZombieProcess, CryptUnprotectData, GetLastError, QueryFullProcessImageNameW
Languages:
python, delphi
Platforms:
x64, intel
CTT Report Hub
#ParsedReport #CompletenessHigh 15-09-2026 Update on Government of Iran Cyber Actors' Deployment of Telegram C2 to Push Malware to Identified Targets https://www.ic3.gov/CSA/2026/260915.pdf Report completeness: High Threats: Heavygram Anydesk_tool Typ…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Акторы, связанные с Министерством разведки и безопасности Ирана (MOIS), использовали семейство ВПО HEAVYGRAM для атак на диссидентов, оппозиционные группы, журналистов и других лиц, рассматриваемых как угроза, посредством социальной инженерии и троянизированных приложений. ВПО на базе Python обеспечивало закрепление, использовало Телеграм или хранилище Vultr для управления и позволяло осуществлять наблюдение, кражу учётных данных, регистрацию нажатий клавиш, запись экрана и звука, кражу файлов и удалённое выполнение команд.
-----
ФБР считает, что киберпреступники из Министерства разведки и безопасности Ирана (MOIS) используют семейство ВПО HEAVYGRAM как минимум с осени 2023 года для атак на иранских диссидентов, оппозиционные группы, журналистов, выступающих против правительства, и лиц, рассматриваемых как угроза для иранского правительства. Операторы применяли социальную инженерию через Телеграм, WhatsApp и Instagram, выдавая себя за поставщиков ИТ-услуг. Жертв либо убеждали установить AnyDesk и предоставить учетные данные для доступа, либо загрузить троянизированные установщики. Среди выявленных приманок были поддельное приложение для генерации видео Pictory Premium и поддельный аутентификатор Телеграм.
HEAVYGRAM состоит из маскирующихся приложений первого этапа, постоянных имплантов и модульных инструментов с общими характеристиками разработки. ВПО в основном написана на Python и обычно упаковывается с помощью PyInstaller и вспомогательных архивов. Образцы обеспечивали закрепление посредством мьютексов, файлов конфигурации, служб, основанных на реестре, и каталогов в таких расположениях, как `C:\ProgramData`, `%APPDATA%` и `%LOCALAPPDATA%`. Некоторые варианты использовали сжатые пакеты, содержащие среды выполнения Python, зависимости и исполняемые полезные нагрузки.
ВПО использовала Телеграм в качестве канала управления, периодически отправляя запросы к `api.telegram.org` и получая команды через опрос бота. Поддерживаемые команды включали обнаружение процессов и системы, создание скриншотов, регистрацию нажатий клавиш, перечисление элементов автозагрузки, операции с файлами и каталогами, загрузку и выполнение файлов, сжатие, копирование и извлечение архивов. Другие образцы использовали объектное хранилище Vultr через S3-совместимые API, в том числе `ams1.vultrobjects.com` и `ams1.vultrobjects.com`, для операций с конфигурацией, промежуточного хранения, загрузки и скачивания. Один обработчик команд выполнял сообщения, начинающиеся с `@`, с помощью функции `os.popen()` в Python.
Возможности HEAVYGRAM включали кражу учётных данных Gmail и OAuth-токенов с использованием профилей Chrome, Selenium и легитимного бинарного файла Google ChromeDriver; сбор и эксфильтрацию данных браузера; запись экрана и аудио; сжатие файлов с использованием RAR-архивов с паролем; регистрацию нажатий клавиш; разведку на хосте; и удалённое выполнение команд. Компонент, предназначенный для кражи данных Gmail, отправлял собранные данные аутентификации и адреса эл. почты на инфраструктуру, управляемую через Телеграм, после чего удалял пользовательские данные Chrome. Другие компоненты фиксировали коммуникации и ошибки локально, в то время как перехваченные файлы проходили стадию подготовки перед эксфильтрацией.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Акторы, связанные с Министерством разведки и безопасности Ирана (MOIS), использовали семейство ВПО HEAVYGRAM для атак на диссидентов, оппозиционные группы, журналистов и других лиц, рассматриваемых как угроза, посредством социальной инженерии и троянизированных приложений. ВПО на базе Python обеспечивало закрепление, использовало Телеграм или хранилище Vultr для управления и позволяло осуществлять наблюдение, кражу учётных данных, регистрацию нажатий клавиш, запись экрана и звука, кражу файлов и удалённое выполнение команд.
-----
ФБР считает, что киберпреступники из Министерства разведки и безопасности Ирана (MOIS) используют семейство ВПО HEAVYGRAM как минимум с осени 2023 года для атак на иранских диссидентов, оппозиционные группы, журналистов, выступающих против правительства, и лиц, рассматриваемых как угроза для иранского правительства. Операторы применяли социальную инженерию через Телеграм, WhatsApp и Instagram, выдавая себя за поставщиков ИТ-услуг. Жертв либо убеждали установить AnyDesk и предоставить учетные данные для доступа, либо загрузить троянизированные установщики. Среди выявленных приманок были поддельное приложение для генерации видео Pictory Premium и поддельный аутентификатор Телеграм.
HEAVYGRAM состоит из маскирующихся приложений первого этапа, постоянных имплантов и модульных инструментов с общими характеристиками разработки. ВПО в основном написана на Python и обычно упаковывается с помощью PyInstaller и вспомогательных архивов. Образцы обеспечивали закрепление посредством мьютексов, файлов конфигурации, служб, основанных на реестре, и каталогов в таких расположениях, как `C:\ProgramData`, `%APPDATA%` и `%LOCALAPPDATA%`. Некоторые варианты использовали сжатые пакеты, содержащие среды выполнения Python, зависимости и исполняемые полезные нагрузки.
ВПО использовала Телеграм в качестве канала управления, периодически отправляя запросы к `api.telegram.org` и получая команды через опрос бота. Поддерживаемые команды включали обнаружение процессов и системы, создание скриншотов, регистрацию нажатий клавиш, перечисление элементов автозагрузки, операции с файлами и каталогами, загрузку и выполнение файлов, сжатие, копирование и извлечение архивов. Другие образцы использовали объектное хранилище Vultr через S3-совместимые API, в том числе `ams1.vultrobjects.com` и `ams1.vultrobjects.com`, для операций с конфигурацией, промежуточного хранения, загрузки и скачивания. Один обработчик команд выполнял сообщения, начинающиеся с `@`, с помощью функции `os.popen()` в Python.
Возможности HEAVYGRAM включали кражу учётных данных Gmail и OAuth-токенов с использованием профилей Chrome, Selenium и легитимного бинарного файла Google ChromeDriver; сбор и эксфильтрацию данных браузера; запись экрана и аудио; сжатие файлов с использованием RAR-архивов с паролем; регистрацию нажатий клавиш; разведку на хосте; и удалённое выполнение команд. Компонент, предназначенный для кражи данных Gmail, отправлял собранные данные аутентификации и адреса эл. почты на инфраструктуру, управляемую через Телеграм, после чего удалял пользовательские данные Chrome. Другие компоненты фиксировали коммуникации и ошибки локально, в то время как перехваченные файлы проходили стадию подготовки перед эксфильтрацией.
#ParsedReport #CompletenessLow
21-09-2026
Cache key injection: Smuggling poison through the door
https://www.yeswehack.com/lab/research-cache-key-injection
Report completeness: Low
Threats:
Cache_key_injection_technique
Smuggling_technique
Cpdos_technique
Victims:
Web applications
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.007, T1190, T1499.004, T1565.001
IOCs:
File: 4
Soft:
Nginx, Discord
Languages:
javascript
21-09-2026
Cache key injection: Smuggling poison through the door
https://www.yeswehack.com/lab/research-cache-key-injection
Report completeness: Low
Threats:
Cache_key_injection_technique
Smuggling_technique
Cpdos_technique
Victims:
Web applications
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.007, T1190, T1499.004, T1565.001
IOCs:
File: 4
Soft:
Nginx, Discord
Languages:
javascript
YesWeHack
Cache key injection: Smuggling poison through the door
How ambiguous NGINX cache keys can enable access-control bypasses, cache deception, CPDoS, stored XSS and origin cache poisoning.