CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 GHAPPIER - One loader, sixty-five repositories, twenty-two accounts: an unreported loader family beside DPRK's PolinRider campaign https://www.cloudsek.com/blog/ghappier-malware-loader-npm-supply-chain-attack Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующий на короткое время перехватил учётную запись сопровождающего npm, чтобы опубликовать вредоносный релиз `@dforge-core/dforge-mcp` через доверенные GitHub Actions, продемонстрировав, что происхождение (provenance) подтверждает источник сборки, а не целостность исходного кода. Полезная нагрузка использовала самоуничтожающийся загрузчик из четырёх этапов и была связана с кампанией PolinRider, которая использует данные транзакций Ethereum для скрытой доставки конфигурации.
-----

9 сентября 2026 года злоумышленник на короткое время получил несанкционированный доступ к аккаунту разработчика легитимного пакета npm `@dforge-core/dforge-mcp`. В течение примерно 105 минут доступа злоумышленник внес изменения в основную ветку пакета, добавил загрузчик удаленного кода, изменил триггер выпуска, переписал рабочий процесс GitHub Actions для обеспечения автоматической публикации без участия человека и выпустил версию 0.2.21. Злонамеренная версия оставалась доступной в течение 35 минут и 38 секунд, после чего разработчик откатил изменения и опубликовал версию 0.2.22. Первоначальный метод получения доступа на уровне разработчика остается неопределенным, однако предположительно компрометация произошла через вредоносное расширение для разработчиков или пакет.

Скомпрометированный релиз содержал действительные данные о происхождении (provenance) npm, сгенерированные через GitHub Actions и доверенную публикацию с использованием OIDC. Аттестация Sigstore точно идентифицировала коммит, контролируемый злоумышленником, что демонстрирует: данные о происхождении верифицируют источник сборки, а не целостность или доверенность исходных изменений. Поскольку реестр npm доверял идентификатору CI репозитория, злоумышленнику не потребовались отдельные учётные данные для публикации в npm.

Инъектируемый полезный код занимал одну строку вблизи конца файла размером 99 КБ и инициировал цепочку выполнения из четырех этапов. Финальный имплант удалял себя с диска сразу после выполнения, что потенциально позволяло затронутым организациям упустить компрометацию при проведении файловых расследований. Тестирование показало, что все этапы оставались работоспособными в течение пяти дней после отозвания вредоносного релиза.

Отдельный полезный груз, обнаруженный в другом репозитории, связывает данную активность с кампанией PolinRider, которая ассоциируется с операциями, связанными с КНДР, и с марта 2026 года затрагивала многочисленные репозитории. Полезный груз был добавлен к легитимному файлу конфигурации проекта и не содержал традиционной инфраструктуры управления. Вместо этого он извлекал данные конфигурации, закодированные в двадцатибайтовом поле получателя транзакции Ethereum, используя опубликованный кошелёк кампании. Этот канал на основе блокчейна не имеет традиционного домена, хоста или учётной записи, которые можно было бы отключить. В отчёте образец идентифицирован как соответствующий PolinRider, при этом более широкая атрибуция к Северной Корее основывается на предыдущих исследованиях и не была независимо подтверждена.
#ParsedReport #CompletenessLow
15-09-2026

Iranian Cyber Targeting of Dissidents, Activists and Journalists

https://www.ic3.gov/CSA/2026/260915-2.pdf

Report completeness: Low

Threats:
Chosen_brick
Spear-phishing_technique

Victims:
Dissidents, Activists, Journalists

Geo:
United states, United kingdom, Iranian, Iran, Netherlands

TTPs:
Tactics: 5
Technics: 15

IOCs:
File: 2
Domain: 6
Registry: 1

Soft:
WhatsApp, Telegram, Norton Antivirus, Flash Player, KeePass, Microsoft Defender, Windows Defender

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Iranian Cyber Targeting of Dissidents, Activists and Journalists https://www.ic3.gov/CSA/2026/260915-2.pdf Report completeness: Low Threats: Chosen_brick Spear-phishing_technique Victims: Dissidents, Activists…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CHOSEN BRICK — семейство ВПО для Windows, используемое акторами, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц с использованием приманок социальной инженерии. Оно обеспечивает закрепление через реестр, взаимодействует через ботов и прокси в Телеграм, а также позволяет осуществлять масштабное наблюдение, выполнение команд, кражу данных, доставку полезных нагрузок и деструктивные действия.
-----

CHOSEN BRICK — семейство ВПО для Windows, используемое с 2025 года киберпреступниками, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц по всему миру. Операторы, как правило, устанавливают контакт через WhatsApp, Телеграм или аналогичные мессенджеры, выдавая себя за доверенных контактов, службу технической поддержки или легитимные организации. Они используют информацию, полученную в ходе разведки о жертве, для установления доверительных отношений и убеждения её скачать и открыть вредоносный файл. В качестве приманок для доставки использовались якобы легитимные приложения, такие как Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player и KeePass, а также документы с результатами МРТ-сканирования. Файлы отображают убедительный интерфейс легитимного программного обеспечения, одновременно устанавливая ВПО в фоновом режиме. Акторы могут перенаправлять доставку с корпоративных устройств на личные, чтобы обойти средства корпоративной безопасности.

CHOSEN BRICK обеспечивает закрепление (Persistence) путем создания записей автозапуска в реестре, чаще всего в пользовательском ключе `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Вредоносное ПО также может добавлять исключения в Microsoft Defender. Взаимодействие с операторами осуществляется через ботов в Телеграм, при этом каждому жертве назначается отдельный идентификатор бота. Недавние варианты используют прокси-серверы HTTPS или SOCKS5 для сокрытия трафика, связанного с Телеграм. Вредоносное ПО преимущественно действует на уровне отдельных устройств и не демонстрировало автоматизированного перемещения внутри компании (Lateral Movement), хотя оно способно загружать дополнительные полезныe нагрузки и обеспечивать их закрепление (Persistence).

ВПО поддерживает обширные функции наблюдения и удалённого управления. Операторы могут перечислять процессы и системную информацию, делать скриншоты, включать микрофон, выполнять команды с помощью нативных инструментов Windows, красть содержимое электронной почты, а также собирать данные из Телеграм и WhatsApp из веб-браузеров. Скриншоты могут использоваться для идентификации контактов, местоположений и паттернов повседневной жизни. CHOSEN BRICK может загружать дополнительное ВПО, удалять файлы и, как минимум в одном образце, стирать данные с компьютера. Дополнительные полезны нагрузки обычно записываются в настраиваемый путь, включая нестандартный каталог `C:\Windows SysWOW64`.

Собранные данные и файлы выгружаются через ботов в Телеграм и сервисы облачного объектного хранилища, включая VultrObjects и StorjShare. При расследовании потенциальной компрометации следует проверить закрепление через ключи Run, неожиданные соединения с Телеграм и связанными сервисами, изменения исключений в Defender, подозрительные файлы в каталогах развертывания, а также признаки сбора данных с экрана, микрофона, данных браузера, электронной почты или файлов.
#ParsedReport #CompletenessHigh
18-09-2026

Don’t Call Us, We’ll Call Your APIs \| TraderTraitor Backdoors Resurface on Victim With No Crypto Ties

https://www.sentinelone.com/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim-with-no-crypto-ties/

Report completeness: High

Actors/Campaigns:
Tradertraitor (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Contagious_interview

Threats:
Gaslight_backdoor
Roofdeck
Typosquatting_technique
Dead_drop_technique
Launchagents_tool
Lightlesscan
Supply_chain_technique

Victims:
It services, Cryptocurrency trading

Industry:
E-commerce

Geo:
Dprk, North korea, India

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1036, T1036.005, T1057, T1070.004, T1071.001, T1082, T1102.001, T1105, T1119, have more...

IOCs:
IP: 4
Domain: 26
Url: 1
Hash: 3

Soft:
macOS, Telegram, Gatekeeper, Chrome, Firefox, Linux

Crypto:
ethereum

Algorithms:
aes, sha256, sha1, zip

Win API:
lockfile

Languages:
python, rust

Platforms:
apple, arm

Links:
https://github.com/derrix060/novacart\_interview/blob/main/providers.tf
CTT Report Hub
#ParsedReport #CompletenessHigh 18-09-2026 Don’t Call Us, We’ll Call Your APIs \| TraderTraitor Backdoors Resurface on Victim With No Crypto Ties https://www.sentinelone.com/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Связанная с КНДР группа TraderTraitor нацелилась на разработчиков и инженеров DevOps, используя поддельные собеседования и зараженные проекты Terraform. Злоумышленники применяли вредоносные файлы провайдеров для выполнения кода во время `terraform init`. На macOS атакующие развернули бэкдоры FLATROOF и ROOFDECK для кражи данных браузера, учетных данных, системной информации и доступа к системам контроля версий. ROOFDECK обеспечивал выполнение команд, разведку, файловые операции, перемещение внутри компании и закрепление.
-----

TraderTraitor, подгруппировка Lazarus, связанная с КНДР и также известная как UNC4899, PUKCHONG и Jade Sleet, использовала поддельные собеседования для таргетинга на разработчиков и инженеров DevOps. В ходе кампании через репозитории GitHub, выдававшиеся за инфраструктурные или инженерные задания, распространялись вредоносные кодовые проекты. Репозитории содержали вредоносные файлы `.terraform.lock.hcl`, которые ссылались на реестры провайдеров Terraform, использующие опечатки (typosquatting) или контролируемые злоумышленниками. Когда жертвы выполняли команду `terraform init`, Terraform загружал и выполнял вредоносные модули провайдеров. Выявленные приманки ссылались на проекты Northwind, Novacart и другие инфраструктурные проекты; в репозиториях было зафиксировано три вредоносных домена провайдеров.

Дополнительной жертвой стал индийский ИТ-сервисный провайдер, не связанный с криптовалютами. Затронутый конечный пункт — MacBook на базе Apple Silicon, которым пользовался DevOps-инженер, регулярно управлявший средами AWS, OVH и OpenStack с помощью Terraform и Ansible. На системе хранились учетные данные для облачных сервисов и доступ к системам контроля версий. macOS-бэкдоры FLATROOF и ROOFDECK присутствовали на системе уже к 18 марта и начали отправлять сигналы (beaconing) 29 марта, хотя первоначальный способ доставки не удалось подтвердить.

FLATROOF, бэкдор для ARM64, написанный на Rust, был развернут в виде `SystemUpdate` в каталоге `\~/Library/com.apple.iTunesCloud/`. Он удалил атрибут карантина у ROOFDECK и установил для него права на выполнение, что позволило обойти проверки Gatekeeper и запросы подтверждения у пользователя. Связанный с ним модуль на Python собирал данные из браузеров Chrome, Brave, Firefox и Safari, историю терминала, список установленных приложений, активные процессы, системные профили, а также копию `login.keychain-db`. Утечка данных осуществлялась через Телеграм с использованием встроенного токена бота.

ROOFDECK был развернут в виде `iSync` в каталоге `\~/Library/com.apple.internal.ck/` и обеспечивал расширенные возможности разведки, выполнения команд, управления файлами и перемещения внутри компании. Для конфигурации C2 использовался файл `\~/.config/.repl_history`, а управляемые злоумышленником URL-адреса C2 получались через профили и ретрансляторы Nostr. Закрепление в системе осуществлялось с помощью `\~/Library/LaunchAgents/loginwindow.plist`. HTTPS-опрос использовал зашитый в код конечный пункт и зафиксированный сертификат TLS, при этом аутентификация команд выполнялась с использованием подписей злоумышленника и встроенного открытого ключа.

20 апреля злоумышленники развернули вариант ROOFDECK с удаленными символами под именем `loginwindow`, удалили ранее внедренные компоненты и периодически поддерживали связь с `grenight.com` до 1 июня. 17 июня бинарный файл был перемещен в корзину.
#ParsedReport #CompletenessMedium
20-09-2026

North Korea’s Hangro Revisited

https://blog.synapticsystems.de/north-koreas-hangro-revisited/

Report completeness: Medium

Actors/Campaigns:
Bluenoroff
Andariel
Kimsuky
Uac-0184

Threats:
Fog_ransomware
Dead_drop_technique

Victims:
North korean trade representatives, North korean government communications

Industry:
Telco, Education, Healthcare

Geo:
Korea, North korea, Northkorea, North korean, Dprk, Korean, Chinese, North koreas, China, Japanese, Russian, Deutsche, North koreans

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1102.002, T1105, T1132.001, T1567.001

IOCs:
IP: 22
Domain: 14
Hash: 1
Email: 1
File: 1

Soft:
angro Re, Hangro, HangroVPN, SoftEthers, gro.net, Hangros, OpenSSH, MySQL, HAProxys, JBoss, have more...

Algorithms:
rsa-4096, ecdsa, base64, sha1, sha384, curve25519, sha256

Win API:
Hermit

Win Services:
bits

Languages:
php

Links:
https://github.com/SoftEtherVPN/SoftEtherVPN/blob/master/src/bin/hamcore/DriverPackages/Neo6\_Win8/x86/Neo6\_x86\_VPN.inf
https://github.com/gost-engine/engine
CTT Report Hub
#ParsedReport #CompletenessMedium 20-09-2026 North Korea’s Hangro Revisited https://blog.synapticsystems.de/north-koreas-hangro-revisited/ Report completeness: Medium Actors/Campaigns: Bluenoroff Andariel Kimsuky Uac-0184 Threats: Fog_ransomware Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hangro — это северокорейская платформа VPN, электронной почты и чатов, построенная на базе SoftEther, инфраструктура которой охватывает Северную Корею, Россию и, возможно, Китай. Иерархия сертификатов 2024 года была криптографически недействительной, тогда как в 2026 году появилось более новое развёртывание на основе RSA с использованием взаимного TLS. Связанные почтовые системы поддерживают передачу крупных объёмов сообщений по принципу «сохранить и переслать» (store-and-forward).
-----

Hangro — это северокорейский продукт для VPN, электронной почты и чата в реальном времени, используемый торговыми представителями и, по сообщениям, распространяемый через посольство Северной Кореи в Шэньчжэне. Известная инфраструктура включает хосты в Северной Корее и России, а сервисы связаны с доменом `hangro.net.kp`. Клиент использует линейку SoftEther VPN: его сетевой драйвер сохраняет аппаратный идентификатор `NeoAdapter_VPN` от SoftEther, хотя описание устройства было изменено на «HangroVPN Adapter».

Иерархия сертификатов 2024 года, поддерживающая службы VPN и электронной почты Hangro, технически недействительна. Было исследовано восемь EC-сертификатов, включая самоподписанный корневой сертификат, и ни одна из подписей не прошла верификацию по соответствующим ключам выпускающих центров и данным сертификатов. Один и тот же серверный сертификат и ключ были обнаружены на хостах в Северной Корее и России. Рукопожатия TLS на портах 465 и 7443 также завершались ошибкой `bad signature`, что свидетельствует о том, что серверы не располагали закрытыми ключами, соответствующими предъявляемым ими сертификатам. Сертификаты охватывают службы SMTP, IMAP/POP и VPN и были выпущены одним и тем же внутренним центром сертификации в короткий промежуток времени.

По имеющимся данным, более новая иерархия на основе RSA стала операционной около июля 2026 года. Её служба управления слушает на порту 6006 на хосте в Северной Корее и на двух хостах в России, при этом порт 6008 открыт только на российских системах. В рамках всего развёртывания используются один и тот же сертификат и отпечаток TLS, а в альтернативных именах субъекта (subject alternative names) сертификата перечислены несколько систем, включая внутренний адрес. Иерархия защищена с помощью взаимного TLS, однако корневой сертификат не был получен, поэтому её криптографическая валидность остаётся неизвестной.

В ходе расследования также было установлено шесть китайских сетевых назначений, поддерживаемых China Unicom Liaoning и связанных через записи APNIC с контактом `JM878-AP`, использующим давно существующий адрес электронной почты `silibank.com`. Один блок был настроен как конечная точка клиента Hangro. Пассивный DNS выявил инфраструктуру, связанную с функциями VPN, SSH, DNS, NTP, баз данных и балансировки нагрузки, хотя большинство систем, по всей видимости, были неактивны или не имели отношения к расследуемой деятельности. В отчете китайская связь рассматривается как ассоциация инфраструктуры, а не как доказательство оперативного контроля.

Более широкая экосистема Hangro, вероятно, поддерживает коммуникации по схеме «сохранение и пересылка» (store-and-forward). Почтовые системы, связанные с инфраструктурой Северной Кореи, по имеющимся данным, поддерживают протокол ETRN и позволяют отправлять сообщения размером до 10 ГБ, что указывает на возможность передачи больших объёмов данных по каналам с прерывистым доступом, однако фактическая передача полезной нагрузки непосредственно не наблюдалась.
#ParsedReport #CompletenessHigh
21-09-2026

Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials

https://spycloud.com/blog/remus-a-new-infostealer/

Report completeness: High

Threats:
Remus
Etherhiding_technique
Lumma_stealer
Clickfix_technique
Dead_drop_technique
Anydesk_tool
Ultra_vnc_tool
Jump_cloud_tool
Realvnc_tool
Tigervnc_tool

Victims:
Cryptocurrency users, Artificial intelligence service users, Browser users

Geo:
Dprk

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1027, T1030, T1041, T1071.001, T1082, T1083, T1102.001, T1106, have more...

IOCs:
Coin: 3
Url: 2
Domain: 1

Soft:
Anthropic, OpenAI, Chromium, OLLVM, Outlook, chrome, Steam, Pastebin, etherscan, 1Password, have more...

Wallets:
bitcoincore, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, jaxx, wassabi, trezor, have more...

Crypto:
ethereum, binance, ripple, casper, multiversx, uniswap

Algorithms:
zip, xor, chacha20

Win API:
Arc

Languages:
powershell

YARA: Found

Links:
https://github.com/obfuscator-llvm/obfuscator/wiki
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials https://spycloud.com/blog/remus-a-new-infostealer/ Report completeness: High Threats: Remus Etherhiding_technique Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Remus — это стиллер для Windows, распространяемый через кампании ClickFix, который крадет учетные данные браузеров, файлы cookie, кошельки криптовалют, файлы, данные реестра, системную информацию и учетные данные сервисов ИИ. Для уклонения от анализа и обеспечения гибкой инфраструктуры он использует продвинутые методы обфускации, удаление хуков системных вызовов, злоупотребление COM, шифрованную конфигурацию и эксфильтрацию, инкрементальные загрузки через POST-запросы и разрешение адресов C2 на основе Ethereum.
-----

Remus — это стиллер для Windows, появившийся на подпольных площадках примерно в марте 2026 года. Он нацелен на файлы cookie браузеров, учетные данные, кошельки для криптовалют, приложения, файлы, данные реестра и системную информацию. В последних версиях также осуществляется сбор каталогов с учетными данными, связанных с Anthropic, OpenAI и другими ИИ-сервисами, что потенциально приводит к раскрытию API-токенов и истории использования LLM. Вредоносное ПО поддерживает кражу данных из 21 браузера и 16 кошельков для криптовалют, при этом обеспечивая особенно широкий охват расширений для браузеров Mozilla, включая несколько расширений для двухфакторной аутентификации.

Remus обычно распространяется через кампании социальной инженерии ClickFix. Жертвы сталкиваются с поддельными запросами CAPTCHA, распространяемыми через фишинговые электронные письма, вредоносную рекламу или скомпрометированные веб-сайты, и вводят в заблуждение, выполняя команды, которые устанавливают стиллер. ВПО использует частную ветку OLLVM для обфускации строк и арифметических операций, что усложняет статический анализ. Его рутинные процедуры обфускации пересекаются с теми, что обнаружены в LummaC2, а его реализация кражи учетных данных Chromium также похожа на реализацию в Lumma. Эти сходства указывают на использование общего или переиспользуемого инструментария, хотя они сами по себе не устанавливают прямую связь между операторами.

Для обхода обнаружения на конечных точках Remus выполняет проверку хуков системных вызовов (syscall hook sweep) перед выполнением конфиденциальной активности и удаляет существующие хуки. Он вызывает Системные службы через хешированные идентификаторы системных вызовов, хранящиеся в зашифрованной таблице в оперативной памяти, а не путем прямой ссылки на номера служб. ВПО также злоупотребляет общими объектами COM для перечисления системной информации, разрешения файлов ярлыков Windows и поиска файлов, на которые имеются ссылки, для их кражи. Его проверки антианализа ищут в хранилище Outlook индикатор песочницы с именем `honey@pot.com.pst`.

Remus хранит конфигурацию управления в зашифрованном буфере ChaCha20. Экфильтрованные данные также шифруются с помощью ChaCha20 и передаются инкрементально через отдельные POST-запросы, содержащие параметр `step`, что позволяет продолжить частичное хищение данных, если один из механизмов сбора будет обнаружен. Если встроенная инфраструктура недоступна, Remus использует etherhiding: он обращается к смарт-контракту Ethereum для получения актуального домена C2. Резолвер, управляемый контрактом, позволяет операторам изменять инфраструктуру без модификации бинарного файла ВПО. ВПО также поддерживает настраиваемый сбор путей, поиск с использованием подстановочных знаков, сбор данных из реестра, профилирование системы и обнаружение файлов на основе ярлыков.
#ParsedReport #CompletenessLow
15-09-2026

New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign

https://research.jfrog.com//post/gemstuffer-openai-rubygems/

Report completeness: Low

Actors/Campaigns:
Gemstuffer

Victims:
Rubygems, Local government

Geo:
German

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.007, T1071.001, T1074.001, T1119, T1528

IOCs:
File: 8
Coin: 1

Soft:
OpenAI, Claude, unix

Algorithms:
base64, gzip

Functions:
GetMeetings, Image

Languages:
ruby, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign https://research.jfrog.com//post/gemstuffer-openai-rubygems/ Report completeness: Low Actors/Campaigns: Gemstuffer Victims: Rubygems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----

JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.

Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.

Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.

Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
#ParsedReport #CompletenessLow
21-09-2026

Unpacking a laZzzy Donut

https://trustedsec.com/blog/unpacking-a-lazzzy-donut

Report completeness: Low

Threats:
Lazzzy
Donut

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1027.009, T1027.013, T1140

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
DOT NET

Algorithms:
aes, rc4, xor, aes-cbc, base64

Functions:
to

Languages:
cpython, python

Platforms:
intel

Links:
have more...
https://github.com/billythegoat356/Kramer/tree/main
https://github.com/volexity/donut-decryptor
https://github.com/thewover/donut
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Unpacking a laZzzy Donut https://trustedsec.com/blog/unpacking-a-lazzzy-donut Report completeness: Low Threats: Lazzzy Donut TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1027, T1027.002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----

ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.

Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.

Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.

Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
#ParsedReport #CompletenessLow
21-09-2026

Click2Shell: WordPress Flaw Enables RCE Chain

https://socradar.io/blog/click2shell-wordpress-rce-chain/

Report completeness: Low

Victims:
Wordpress, Mobile repair zone

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059, T1105, T1204.001

IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WordPress

Languages:
javascript, php