CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 GHAPPIER - One loader, sixty-five repositories, twenty-two accounts: an unreported loader family beside DPRK's PolinRider campaign https://www.cloudsek.com/blog/ghappier-malware-loader-npm-supply-chain-attack Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующий на короткое время перехватил учётную запись сопровождающего npm, чтобы опубликовать вредоносный релиз `@dforge-core/dforge-mcp` через доверенные GitHub Actions, продемонстрировав, что происхождение (provenance) подтверждает источник сборки, а не целостность исходного кода. Полезная нагрузка использовала самоуничтожающийся загрузчик из четырёх этапов и была связана с кампанией PolinRider, которая использует данные транзакций Ethereum для скрытой доставки конфигурации.
-----
9 сентября 2026 года злоумышленник на короткое время получил несанкционированный доступ к аккаунту разработчика легитимного пакета npm `@dforge-core/dforge-mcp`. В течение примерно 105 минут доступа злоумышленник внес изменения в основную ветку пакета, добавил загрузчик удаленного кода, изменил триггер выпуска, переписал рабочий процесс GitHub Actions для обеспечения автоматической публикации без участия человека и выпустил версию 0.2.21. Злонамеренная версия оставалась доступной в течение 35 минут и 38 секунд, после чего разработчик откатил изменения и опубликовал версию 0.2.22. Первоначальный метод получения доступа на уровне разработчика остается неопределенным, однако предположительно компрометация произошла через вредоносное расширение для разработчиков или пакет.
Скомпрометированный релиз содержал действительные данные о происхождении (provenance) npm, сгенерированные через GitHub Actions и доверенную публикацию с использованием OIDC. Аттестация Sigstore точно идентифицировала коммит, контролируемый злоумышленником, что демонстрирует: данные о происхождении верифицируют источник сборки, а не целостность или доверенность исходных изменений. Поскольку реестр npm доверял идентификатору CI репозитория, злоумышленнику не потребовались отдельные учётные данные для публикации в npm.
Инъектируемый полезный код занимал одну строку вблизи конца файла размером 99 КБ и инициировал цепочку выполнения из четырех этапов. Финальный имплант удалял себя с диска сразу после выполнения, что потенциально позволяло затронутым организациям упустить компрометацию при проведении файловых расследований. Тестирование показало, что все этапы оставались работоспособными в течение пяти дней после отозвания вредоносного релиза.
Отдельный полезный груз, обнаруженный в другом репозитории, связывает данную активность с кампанией PolinRider, которая ассоциируется с операциями, связанными с КНДР, и с марта 2026 года затрагивала многочисленные репозитории. Полезный груз был добавлен к легитимному файлу конфигурации проекта и не содержал традиционной инфраструктуры управления. Вместо этого он извлекал данные конфигурации, закодированные в двадцатибайтовом поле получателя транзакции Ethereum, используя опубликованный кошелёк кампании. Этот канал на основе блокчейна не имеет традиционного домена, хоста или учётной записи, которые можно было бы отключить. В отчёте образец идентифицирован как соответствующий PolinRider, при этом более широкая атрибуция к Северной Корее основывается на предыдущих исследованиях и не была независимо подтверждена.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующий на короткое время перехватил учётную запись сопровождающего npm, чтобы опубликовать вредоносный релиз `@dforge-core/dforge-mcp` через доверенные GitHub Actions, продемонстрировав, что происхождение (provenance) подтверждает источник сборки, а не целостность исходного кода. Полезная нагрузка использовала самоуничтожающийся загрузчик из четырёх этапов и была связана с кампанией PolinRider, которая использует данные транзакций Ethereum для скрытой доставки конфигурации.
-----
9 сентября 2026 года злоумышленник на короткое время получил несанкционированный доступ к аккаунту разработчика легитимного пакета npm `@dforge-core/dforge-mcp`. В течение примерно 105 минут доступа злоумышленник внес изменения в основную ветку пакета, добавил загрузчик удаленного кода, изменил триггер выпуска, переписал рабочий процесс GitHub Actions для обеспечения автоматической публикации без участия человека и выпустил версию 0.2.21. Злонамеренная версия оставалась доступной в течение 35 минут и 38 секунд, после чего разработчик откатил изменения и опубликовал версию 0.2.22. Первоначальный метод получения доступа на уровне разработчика остается неопределенным, однако предположительно компрометация произошла через вредоносное расширение для разработчиков или пакет.
Скомпрометированный релиз содержал действительные данные о происхождении (provenance) npm, сгенерированные через GitHub Actions и доверенную публикацию с использованием OIDC. Аттестация Sigstore точно идентифицировала коммит, контролируемый злоумышленником, что демонстрирует: данные о происхождении верифицируют источник сборки, а не целостность или доверенность исходных изменений. Поскольку реестр npm доверял идентификатору CI репозитория, злоумышленнику не потребовались отдельные учётные данные для публикации в npm.
Инъектируемый полезный код занимал одну строку вблизи конца файла размером 99 КБ и инициировал цепочку выполнения из четырех этапов. Финальный имплант удалял себя с диска сразу после выполнения, что потенциально позволяло затронутым организациям упустить компрометацию при проведении файловых расследований. Тестирование показало, что все этапы оставались работоспособными в течение пяти дней после отозвания вредоносного релиза.
Отдельный полезный груз, обнаруженный в другом репозитории, связывает данную активность с кампанией PolinRider, которая ассоциируется с операциями, связанными с КНДР, и с марта 2026 года затрагивала многочисленные репозитории. Полезный груз был добавлен к легитимному файлу конфигурации проекта и не содержал традиционной инфраструктуры управления. Вместо этого он извлекал данные конфигурации, закодированные в двадцатибайтовом поле получателя транзакции Ethereum, используя опубликованный кошелёк кампании. Этот канал на основе блокчейна не имеет традиционного домена, хоста или учётной записи, которые можно было бы отключить. В отчёте образец идентифицирован как соответствующий PolinRider, при этом более широкая атрибуция к Северной Корее основывается на предыдущих исследованиях и не была независимо подтверждена.
#ParsedReport #CompletenessLow
15-09-2026
Iranian Cyber Targeting of Dissidents, Activists and Journalists
https://www.ic3.gov/CSA/2026/260915-2.pdf
Report completeness: Low
Threats:
Chosen_brick
Spear-phishing_technique
Victims:
Dissidents, Activists, Journalists
Geo:
United states, United kingdom, Iranian, Iran, Netherlands
TTPs:
Tactics: 5
Technics: 15
IOCs:
File: 2
Domain: 6
Registry: 1
Soft:
WhatsApp, Telegram, Norton Antivirus, Flash Player, KeePass, Microsoft Defender, Windows Defender
Languages:
powershell
15-09-2026
Iranian Cyber Targeting of Dissidents, Activists and Journalists
https://www.ic3.gov/CSA/2026/260915-2.pdf
Report completeness: Low
Threats:
Chosen_brick
Spear-phishing_technique
Victims:
Dissidents, Activists, Journalists
Geo:
United states, United kingdom, Iranian, Iran, Netherlands
TTPs:
Tactics: 5
Technics: 15
IOCs:
File: 2
Domain: 6
Registry: 1
Soft:
WhatsApp, Telegram, Norton Antivirus, Flash Player, KeePass, Microsoft Defender, Windows Defender
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 Iranian Cyber Targeting of Dissidents, Activists and Journalists https://www.ic3.gov/CSA/2026/260915-2.pdf Report completeness: Low Threats: Chosen_brick Spear-phishing_technique Victims: Dissidents, Activists…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CHOSEN BRICK — семейство ВПО для Windows, используемое акторами, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц с использованием приманок социальной инженерии. Оно обеспечивает закрепление через реестр, взаимодействует через ботов и прокси в Телеграм, а также позволяет осуществлять масштабное наблюдение, выполнение команд, кражу данных, доставку полезных нагрузок и деструктивные действия.
-----
CHOSEN BRICK — семейство ВПО для Windows, используемое с 2025 года киберпреступниками, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц по всему миру. Операторы, как правило, устанавливают контакт через WhatsApp, Телеграм или аналогичные мессенджеры, выдавая себя за доверенных контактов, службу технической поддержки или легитимные организации. Они используют информацию, полученную в ходе разведки о жертве, для установления доверительных отношений и убеждения её скачать и открыть вредоносный файл. В качестве приманок для доставки использовались якобы легитимные приложения, такие как Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player и KeePass, а также документы с результатами МРТ-сканирования. Файлы отображают убедительный интерфейс легитимного программного обеспечения, одновременно устанавливая ВПО в фоновом режиме. Акторы могут перенаправлять доставку с корпоративных устройств на личные, чтобы обойти средства корпоративной безопасности.
CHOSEN BRICK обеспечивает закрепление (Persistence) путем создания записей автозапуска в реестре, чаще всего в пользовательском ключе `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Вредоносное ПО также может добавлять исключения в Microsoft Defender. Взаимодействие с операторами осуществляется через ботов в Телеграм, при этом каждому жертве назначается отдельный идентификатор бота. Недавние варианты используют прокси-серверы HTTPS или SOCKS5 для сокрытия трафика, связанного с Телеграм. Вредоносное ПО преимущественно действует на уровне отдельных устройств и не демонстрировало автоматизированного перемещения внутри компании (Lateral Movement), хотя оно способно загружать дополнительные полезныe нагрузки и обеспечивать их закрепление (Persistence).
ВПО поддерживает обширные функции наблюдения и удалённого управления. Операторы могут перечислять процессы и системную информацию, делать скриншоты, включать микрофон, выполнять команды с помощью нативных инструментов Windows, красть содержимое электронной почты, а также собирать данные из Телеграм и WhatsApp из веб-браузеров. Скриншоты могут использоваться для идентификации контактов, местоположений и паттернов повседневной жизни. CHOSEN BRICK может загружать дополнительное ВПО, удалять файлы и, как минимум в одном образце, стирать данные с компьютера. Дополнительные полезны нагрузки обычно записываются в настраиваемый путь, включая нестандартный каталог `C:\Windows SysWOW64`.
Собранные данные и файлы выгружаются через ботов в Телеграм и сервисы облачного объектного хранилища, включая VultrObjects и StorjShare. При расследовании потенциальной компрометации следует проверить закрепление через ключи Run, неожиданные соединения с Телеграм и связанными сервисами, изменения исключений в Defender, подозрительные файлы в каталогах развертывания, а также признаки сбора данных с экрана, микрофона, данных браузера, электронной почты или файлов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CHOSEN BRICK — семейство ВПО для Windows, используемое акторами, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц с использованием приманок социальной инженерии. Оно обеспечивает закрепление через реестр, взаимодействует через ботов и прокси в Телеграм, а также позволяет осуществлять масштабное наблюдение, выполнение команд, кражу данных, доставку полезных нагрузок и деструктивные действия.
-----
CHOSEN BRICK — семейство ВПО для Windows, используемое с 2025 года киберпреступниками, связанными с государством Ирана, для атак на диссидентов, активистов, журналистов и других лиц по всему миру. Операторы, как правило, устанавливают контакт через WhatsApp, Телеграм или аналогичные мессенджеры, выдавая себя за доверенных контактов, службу технической поддержки или легитимные организации. Они используют информацию, полученную в ходе разведки о жертве, для установления доверительных отношений и убеждения её скачать и открыть вредоносный файл. В качестве приманок для доставки использовались якобы легитимные приложения, такие как Pictory, RunwayML, Norton Antivirus, Telegram, Adobe Flash Player и KeePass, а также документы с результатами МРТ-сканирования. Файлы отображают убедительный интерфейс легитимного программного обеспечения, одновременно устанавливая ВПО в фоновом режиме. Акторы могут перенаправлять доставку с корпоративных устройств на личные, чтобы обойти средства корпоративной безопасности.
CHOSEN BRICK обеспечивает закрепление (Persistence) путем создания записей автозапуска в реестре, чаще всего в пользовательском ключе `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Вредоносное ПО также может добавлять исключения в Microsoft Defender. Взаимодействие с операторами осуществляется через ботов в Телеграм, при этом каждому жертве назначается отдельный идентификатор бота. Недавние варианты используют прокси-серверы HTTPS или SOCKS5 для сокрытия трафика, связанного с Телеграм. Вредоносное ПО преимущественно действует на уровне отдельных устройств и не демонстрировало автоматизированного перемещения внутри компании (Lateral Movement), хотя оно способно загружать дополнительные полезныe нагрузки и обеспечивать их закрепление (Persistence).
ВПО поддерживает обширные функции наблюдения и удалённого управления. Операторы могут перечислять процессы и системную информацию, делать скриншоты, включать микрофон, выполнять команды с помощью нативных инструментов Windows, красть содержимое электронной почты, а также собирать данные из Телеграм и WhatsApp из веб-браузеров. Скриншоты могут использоваться для идентификации контактов, местоположений и паттернов повседневной жизни. CHOSEN BRICK может загружать дополнительное ВПО, удалять файлы и, как минимум в одном образце, стирать данные с компьютера. Дополнительные полезны нагрузки обычно записываются в настраиваемый путь, включая нестандартный каталог `C:\Windows SysWOW64`.
Собранные данные и файлы выгружаются через ботов в Телеграм и сервисы облачного объектного хранилища, включая VultrObjects и StorjShare. При расследовании потенциальной компрометации следует проверить закрепление через ключи Run, неожиданные соединения с Телеграм и связанными сервисами, изменения исключений в Defender, подозрительные файлы в каталогах развертывания, а также признаки сбора данных с экрана, микрофона, данных браузера, электронной почты или файлов.
#ParsedReport #CompletenessHigh
18-09-2026
Don’t Call Us, We’ll Call Your APIs \| TraderTraitor Backdoors Resurface on Victim With No Crypto Ties
https://www.sentinelone.com/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim-with-no-crypto-ties/
Report completeness: High
Actors/Campaigns:
Tradertraitor (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Contagious_interview
Threats:
Gaslight_backdoor
Roofdeck
Typosquatting_technique
Dead_drop_technique
Launchagents_tool
Lightlesscan
Supply_chain_technique
Victims:
It services, Cryptocurrency trading
Industry:
E-commerce
Geo:
Dprk, North korea, India
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1005, T1036, T1036.005, T1057, T1070.004, T1071.001, T1082, T1102.001, T1105, T1119, have more...
IOCs:
IP: 4
Domain: 26
Url: 1
Hash: 3
Soft:
macOS, Telegram, Gatekeeper, Chrome, Firefox, Linux
Crypto:
ethereum
Algorithms:
aes, sha256, sha1, zip
Win API:
lockfile
Languages:
python, rust
Platforms:
apple, arm
Links:
18-09-2026
Don’t Call Us, We’ll Call Your APIs \| TraderTraitor Backdoors Resurface on Victim With No Crypto Ties
https://www.sentinelone.com/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim-with-no-crypto-ties/
Report completeness: High
Actors/Campaigns:
Tradertraitor (motivation: financially_motivated)
Lazarus (motivation: financially_motivated)
Contagious_interview
Threats:
Gaslight_backdoor
Roofdeck
Typosquatting_technique
Dead_drop_technique
Launchagents_tool
Lightlesscan
Supply_chain_technique
Victims:
It services, Cryptocurrency trading
Industry:
E-commerce
Geo:
Dprk, North korea, India
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1036, T1036.005, T1057, T1070.004, T1071.001, T1082, T1102.001, T1105, T1119, have more...
IOCs:
IP: 4
Domain: 26
Url: 1
Hash: 3
Soft:
macOS, Telegram, Gatekeeper, Chrome, Firefox, Linux
Crypto:
ethereum
Algorithms:
aes, sha256, sha1, zip
Win API:
lockfile
Languages:
python, rust
Platforms:
apple, arm
Links:
https://github.com/derrix060/novacart\_interview/blob/main/providers.tfSentinelOne
Don’t Call Us, We’ll Call Your APIs | TraderTraitor Backdoors Resurface on Victim With No Crypto Ties
North Korean operators built a foothold on a DevOps engineer's Mac in a campaign whose job interview lures deliver malware via Terraform lock files.
CTT Report Hub
#ParsedReport #CompletenessHigh 18-09-2026 Don’t Call Us, We’ll Call Your APIs \| TraderTraitor Backdoors Resurface on Victim With No Crypto Ties https://www.sentinelone.com/labs/dont-call-us-well-call-your-apis-tradertraitor-backdoors-resurface-on-victim…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР группа TraderTraitor нацелилась на разработчиков и инженеров DevOps, используя поддельные собеседования и зараженные проекты Terraform. Злоумышленники применяли вредоносные файлы провайдеров для выполнения кода во время `terraform init`. На macOS атакующие развернули бэкдоры FLATROOF и ROOFDECK для кражи данных браузера, учетных данных, системной информации и доступа к системам контроля версий. ROOFDECK обеспечивал выполнение команд, разведку, файловые операции, перемещение внутри компании и закрепление.
-----
TraderTraitor, подгруппировка Lazarus, связанная с КНДР и также известная как UNC4899, PUKCHONG и Jade Sleet, использовала поддельные собеседования для таргетинга на разработчиков и инженеров DevOps. В ходе кампании через репозитории GitHub, выдававшиеся за инфраструктурные или инженерные задания, распространялись вредоносные кодовые проекты. Репозитории содержали вредоносные файлы `.terraform.lock.hcl`, которые ссылались на реестры провайдеров Terraform, использующие опечатки (typosquatting) или контролируемые злоумышленниками. Когда жертвы выполняли команду `terraform init`, Terraform загружал и выполнял вредоносные модули провайдеров. Выявленные приманки ссылались на проекты Northwind, Novacart и другие инфраструктурные проекты; в репозиториях было зафиксировано три вредоносных домена провайдеров.
Дополнительной жертвой стал индийский ИТ-сервисный провайдер, не связанный с криптовалютами. Затронутый конечный пункт — MacBook на базе Apple Silicon, которым пользовался DevOps-инженер, регулярно управлявший средами AWS, OVH и OpenStack с помощью Terraform и Ansible. На системе хранились учетные данные для облачных сервисов и доступ к системам контроля версий. macOS-бэкдоры FLATROOF и ROOFDECK присутствовали на системе уже к 18 марта и начали отправлять сигналы (beaconing) 29 марта, хотя первоначальный способ доставки не удалось подтвердить.
FLATROOF, бэкдор для ARM64, написанный на Rust, был развернут в виде `SystemUpdate` в каталоге `\~/Library/com.apple.iTunesCloud/`. Он удалил атрибут карантина у ROOFDECK и установил для него права на выполнение, что позволило обойти проверки Gatekeeper и запросы подтверждения у пользователя. Связанный с ним модуль на Python собирал данные из браузеров Chrome, Brave, Firefox и Safari, историю терминала, список установленных приложений, активные процессы, системные профили, а также копию `login.keychain-db`. Утечка данных осуществлялась через Телеграм с использованием встроенного токена бота.
ROOFDECK был развернут в виде `iSync` в каталоге `\~/Library/com.apple.internal.ck/` и обеспечивал расширенные возможности разведки, выполнения команд, управления файлами и перемещения внутри компании. Для конфигурации C2 использовался файл `\~/.config/.repl_history`, а управляемые злоумышленником URL-адреса C2 получались через профили и ретрансляторы Nostr. Закрепление в системе осуществлялось с помощью `\~/Library/LaunchAgents/loginwindow.plist`. HTTPS-опрос использовал зашитый в код конечный пункт и зафиксированный сертификат TLS, при этом аутентификация команд выполнялась с использованием подписей злоумышленника и встроенного открытого ключа.
20 апреля злоумышленники развернули вариант ROOFDECK с удаленными символами под именем `loginwindow`, удалили ранее внедренные компоненты и периодически поддерживали связь с `grenight.com` до 1 июня. 17 июня бинарный файл был перемещен в корзину.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Связанная с КНДР группа TraderTraitor нацелилась на разработчиков и инженеров DevOps, используя поддельные собеседования и зараженные проекты Terraform. Злоумышленники применяли вредоносные файлы провайдеров для выполнения кода во время `terraform init`. На macOS атакующие развернули бэкдоры FLATROOF и ROOFDECK для кражи данных браузера, учетных данных, системной информации и доступа к системам контроля версий. ROOFDECK обеспечивал выполнение команд, разведку, файловые операции, перемещение внутри компании и закрепление.
-----
TraderTraitor, подгруппировка Lazarus, связанная с КНДР и также известная как UNC4899, PUKCHONG и Jade Sleet, использовала поддельные собеседования для таргетинга на разработчиков и инженеров DevOps. В ходе кампании через репозитории GitHub, выдававшиеся за инфраструктурные или инженерные задания, распространялись вредоносные кодовые проекты. Репозитории содержали вредоносные файлы `.terraform.lock.hcl`, которые ссылались на реестры провайдеров Terraform, использующие опечатки (typosquatting) или контролируемые злоумышленниками. Когда жертвы выполняли команду `terraform init`, Terraform загружал и выполнял вредоносные модули провайдеров. Выявленные приманки ссылались на проекты Northwind, Novacart и другие инфраструктурные проекты; в репозиториях было зафиксировано три вредоносных домена провайдеров.
Дополнительной жертвой стал индийский ИТ-сервисный провайдер, не связанный с криптовалютами. Затронутый конечный пункт — MacBook на базе Apple Silicon, которым пользовался DevOps-инженер, регулярно управлявший средами AWS, OVH и OpenStack с помощью Terraform и Ansible. На системе хранились учетные данные для облачных сервисов и доступ к системам контроля версий. macOS-бэкдоры FLATROOF и ROOFDECK присутствовали на системе уже к 18 марта и начали отправлять сигналы (beaconing) 29 марта, хотя первоначальный способ доставки не удалось подтвердить.
FLATROOF, бэкдор для ARM64, написанный на Rust, был развернут в виде `SystemUpdate` в каталоге `\~/Library/com.apple.iTunesCloud/`. Он удалил атрибут карантина у ROOFDECK и установил для него права на выполнение, что позволило обойти проверки Gatekeeper и запросы подтверждения у пользователя. Связанный с ним модуль на Python собирал данные из браузеров Chrome, Brave, Firefox и Safari, историю терминала, список установленных приложений, активные процессы, системные профили, а также копию `login.keychain-db`. Утечка данных осуществлялась через Телеграм с использованием встроенного токена бота.
ROOFDECK был развернут в виде `iSync` в каталоге `\~/Library/com.apple.internal.ck/` и обеспечивал расширенные возможности разведки, выполнения команд, управления файлами и перемещения внутри компании. Для конфигурации C2 использовался файл `\~/.config/.repl_history`, а управляемые злоумышленником URL-адреса C2 получались через профили и ретрансляторы Nostr. Закрепление в системе осуществлялось с помощью `\~/Library/LaunchAgents/loginwindow.plist`. HTTPS-опрос использовал зашитый в код конечный пункт и зафиксированный сертификат TLS, при этом аутентификация команд выполнялась с использованием подписей злоумышленника и встроенного открытого ключа.
20 апреля злоумышленники развернули вариант ROOFDECK с удаленными символами под именем `loginwindow`, удалили ранее внедренные компоненты и периодически поддерживали связь с `grenight.com` до 1 июня. 17 июня бинарный файл был перемещен в корзину.
#ParsedReport #CompletenessMedium
20-09-2026
North Korea’s Hangro Revisited
https://blog.synapticsystems.de/north-koreas-hangro-revisited/
Report completeness: Medium
Actors/Campaigns:
Bluenoroff
Andariel
Kimsuky
Uac-0184
Threats:
Fog_ransomware
Dead_drop_technique
Victims:
North korean trade representatives, North korean government communications
Industry:
Telco, Education, Healthcare
Geo:
Korea, North korea, Northkorea, North korean, Dprk, Korean, Chinese, North koreas, China, Japanese, Russian, Deutsche, North koreans
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1102.002, T1105, T1132.001, T1567.001
IOCs:
IP: 22
Domain: 14
Hash: 1
Email: 1
File: 1
Soft:
angro Re, Hangro, HangroVPN, SoftEthers, gro.net, Hangros, OpenSSH, MySQL, HAProxys, JBoss, have more...
Algorithms:
rsa-4096, ecdsa, base64, sha1, sha384, curve25519, sha256
Win API:
Hermit
Win Services:
bits
Languages:
php
Links:
20-09-2026
North Korea’s Hangro Revisited
https://blog.synapticsystems.de/north-koreas-hangro-revisited/
Report completeness: Medium
Actors/Campaigns:
Bluenoroff
Andariel
Kimsuky
Uac-0184
Threats:
Fog_ransomware
Dead_drop_technique
Victims:
North korean trade representatives, North korean government communications
Industry:
Telco, Education, Healthcare
Geo:
Korea, North korea, Northkorea, North korean, Dprk, Korean, Chinese, North koreas, China, Japanese, Russian, Deutsche, North koreans
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1102.002, T1105, T1132.001, T1567.001
IOCs:
IP: 22
Domain: 14
Hash: 1
Email: 1
File: 1
Soft:
angro Re, Hangro, HangroVPN, SoftEthers, gro.net, Hangros, OpenSSH, MySQL, HAProxys, JBoss, have more...
Algorithms:
rsa-4096, ecdsa, base64, sha1, sha384, curve25519, sha256
Win API:
Hermit
Win Services:
bits
Languages:
php
Links:
https://github.com/SoftEtherVPN/SoftEtherVPN/blob/master/src/bin/hamcore/DriverPackages/Neo6\_Win8/x86/Neo6\_x86\_VPN.infhttps://github.com/gost-engine/engineSynaptic Security Blog
North Korea's Hangro Revisited - Synaptic Security Blog
by Robin Dost Sometime around July 2026 a new certificate hierarchy went live on the...
CTT Report Hub
#ParsedReport #CompletenessMedium 20-09-2026 North Korea’s Hangro Revisited https://blog.synapticsystems.de/north-koreas-hangro-revisited/ Report completeness: Medium Actors/Campaigns: Bluenoroff Andariel Kimsuky Uac-0184 Threats: Fog_ransomware Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hangro — это северокорейская платформа VPN, электронной почты и чатов, построенная на базе SoftEther, инфраструктура которой охватывает Северную Корею, Россию и, возможно, Китай. Иерархия сертификатов 2024 года была криптографически недействительной, тогда как в 2026 году появилось более новое развёртывание на основе RSA с использованием взаимного TLS. Связанные почтовые системы поддерживают передачу крупных объёмов сообщений по принципу «сохранить и переслать» (store-and-forward).
-----
Hangro — это северокорейский продукт для VPN, электронной почты и чата в реальном времени, используемый торговыми представителями и, по сообщениям, распространяемый через посольство Северной Кореи в Шэньчжэне. Известная инфраструктура включает хосты в Северной Корее и России, а сервисы связаны с доменом `hangro.net.kp`. Клиент использует линейку SoftEther VPN: его сетевой драйвер сохраняет аппаратный идентификатор `NeoAdapter_VPN` от SoftEther, хотя описание устройства было изменено на «HangroVPN Adapter».
Иерархия сертификатов 2024 года, поддерживающая службы VPN и электронной почты Hangro, технически недействительна. Было исследовано восемь EC-сертификатов, включая самоподписанный корневой сертификат, и ни одна из подписей не прошла верификацию по соответствующим ключам выпускающих центров и данным сертификатов. Один и тот же серверный сертификат и ключ были обнаружены на хостах в Северной Корее и России. Рукопожатия TLS на портах 465 и 7443 также завершались ошибкой `bad signature`, что свидетельствует о том, что серверы не располагали закрытыми ключами, соответствующими предъявляемым ими сертификатам. Сертификаты охватывают службы SMTP, IMAP/POP и VPN и были выпущены одним и тем же внутренним центром сертификации в короткий промежуток времени.
По имеющимся данным, более новая иерархия на основе RSA стала операционной около июля 2026 года. Её служба управления слушает на порту 6006 на хосте в Северной Корее и на двух хостах в России, при этом порт 6008 открыт только на российских системах. В рамках всего развёртывания используются один и тот же сертификат и отпечаток TLS, а в альтернативных именах субъекта (subject alternative names) сертификата перечислены несколько систем, включая внутренний адрес. Иерархия защищена с помощью взаимного TLS, однако корневой сертификат не был получен, поэтому её криптографическая валидность остаётся неизвестной.
В ходе расследования также было установлено шесть китайских сетевых назначений, поддерживаемых China Unicom Liaoning и связанных через записи APNIC с контактом `JM878-AP`, использующим давно существующий адрес электронной почты `silibank.com`. Один блок был настроен как конечная точка клиента Hangro. Пассивный DNS выявил инфраструктуру, связанную с функциями VPN, SSH, DNS, NTP, баз данных и балансировки нагрузки, хотя большинство систем, по всей видимости, были неактивны или не имели отношения к расследуемой деятельности. В отчете китайская связь рассматривается как ассоциация инфраструктуры, а не как доказательство оперативного контроля.
Более широкая экосистема Hangro, вероятно, поддерживает коммуникации по схеме «сохранение и пересылка» (store-and-forward). Почтовые системы, связанные с инфраструктурой Северной Кореи, по имеющимся данным, поддерживают протокол ETRN и позволяют отправлять сообщения размером до 10 ГБ, что указывает на возможность передачи больших объёмов данных по каналам с прерывистым доступом, однако фактическая передача полезной нагрузки непосредственно не наблюдалась.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Hangro — это северокорейская платформа VPN, электронной почты и чатов, построенная на базе SoftEther, инфраструктура которой охватывает Северную Корею, Россию и, возможно, Китай. Иерархия сертификатов 2024 года была криптографически недействительной, тогда как в 2026 году появилось более новое развёртывание на основе RSA с использованием взаимного TLS. Связанные почтовые системы поддерживают передачу крупных объёмов сообщений по принципу «сохранить и переслать» (store-and-forward).
-----
Hangro — это северокорейский продукт для VPN, электронной почты и чата в реальном времени, используемый торговыми представителями и, по сообщениям, распространяемый через посольство Северной Кореи в Шэньчжэне. Известная инфраструктура включает хосты в Северной Корее и России, а сервисы связаны с доменом `hangro.net.kp`. Клиент использует линейку SoftEther VPN: его сетевой драйвер сохраняет аппаратный идентификатор `NeoAdapter_VPN` от SoftEther, хотя описание устройства было изменено на «HangroVPN Adapter».
Иерархия сертификатов 2024 года, поддерживающая службы VPN и электронной почты Hangro, технически недействительна. Было исследовано восемь EC-сертификатов, включая самоподписанный корневой сертификат, и ни одна из подписей не прошла верификацию по соответствующим ключам выпускающих центров и данным сертификатов. Один и тот же серверный сертификат и ключ были обнаружены на хостах в Северной Корее и России. Рукопожатия TLS на портах 465 и 7443 также завершались ошибкой `bad signature`, что свидетельствует о том, что серверы не располагали закрытыми ключами, соответствующими предъявляемым ими сертификатам. Сертификаты охватывают службы SMTP, IMAP/POP и VPN и были выпущены одним и тем же внутренним центром сертификации в короткий промежуток времени.
По имеющимся данным, более новая иерархия на основе RSA стала операционной около июля 2026 года. Её служба управления слушает на порту 6006 на хосте в Северной Корее и на двух хостах в России, при этом порт 6008 открыт только на российских системах. В рамках всего развёртывания используются один и тот же сертификат и отпечаток TLS, а в альтернативных именах субъекта (subject alternative names) сертификата перечислены несколько систем, включая внутренний адрес. Иерархия защищена с помощью взаимного TLS, однако корневой сертификат не был получен, поэтому её криптографическая валидность остаётся неизвестной.
В ходе расследования также было установлено шесть китайских сетевых назначений, поддерживаемых China Unicom Liaoning и связанных через записи APNIC с контактом `JM878-AP`, использующим давно существующий адрес электронной почты `silibank.com`. Один блок был настроен как конечная точка клиента Hangro. Пассивный DNS выявил инфраструктуру, связанную с функциями VPN, SSH, DNS, NTP, баз данных и балансировки нагрузки, хотя большинство систем, по всей видимости, были неактивны или не имели отношения к расследуемой деятельности. В отчете китайская связь рассматривается как ассоциация инфраструктуры, а не как доказательство оперативного контроля.
Более широкая экосистема Hangro, вероятно, поддерживает коммуникации по схеме «сохранение и пересылка» (store-and-forward). Почтовые системы, связанные с инфраструктурой Северной Кореи, по имеющимся данным, поддерживают протокол ETRN и позволяют отправлять сообщения размером до 10 ГБ, что указывает на возможность передачи больших объёмов данных по каналам с прерывистым доступом, однако фактическая передача полезной нагрузки непосредственно не наблюдалась.
#ParsedReport #CompletenessHigh
21-09-2026
Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials
https://spycloud.com/blog/remus-a-new-infostealer/
Report completeness: High
Threats:
Remus
Etherhiding_technique
Lumma_stealer
Clickfix_technique
Dead_drop_technique
Anydesk_tool
Ultra_vnc_tool
Jump_cloud_tool
Realvnc_tool
Tigervnc_tool
Victims:
Cryptocurrency users, Artificial intelligence service users, Browser users
Geo:
Dprk
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1005, T1012, T1027, T1030, T1041, T1071.001, T1082, T1083, T1102.001, T1106, have more...
IOCs:
Coin: 3
Url: 2
Domain: 1
Soft:
Anthropic, OpenAI, Chromium, OLLVM, Outlook, chrome, Steam, Pastebin, etherscan, 1Password, have more...
Wallets:
bitcoincore, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, jaxx, wassabi, trezor, have more...
Crypto:
ethereum, binance, ripple, casper, multiversx, uniswap
Algorithms:
zip, xor, chacha20
Win API:
Arc
Languages:
powershell
YARA: Found
Links:
21-09-2026
Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials
https://spycloud.com/blog/remus-a-new-infostealer/
Report completeness: High
Threats:
Remus
Etherhiding_technique
Lumma_stealer
Clickfix_technique
Dead_drop_technique
Anydesk_tool
Ultra_vnc_tool
Jump_cloud_tool
Realvnc_tool
Tigervnc_tool
Victims:
Cryptocurrency users, Artificial intelligence service users, Browser users
Geo:
Dprk
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1012, T1027, T1030, T1041, T1071.001, T1082, T1083, T1102.001, T1106, have more...
IOCs:
Coin: 3
Url: 2
Domain: 1
Soft:
Anthropic, OpenAI, Chromium, OLLVM, Outlook, chrome, Steam, Pastebin, etherscan, 1Password, have more...
Wallets:
bitcoincore, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, jaxx, wassabi, trezor, have more...
Crypto:
ethereum, binance, ripple, casper, multiversx, uniswap
Algorithms:
zip, xor, chacha20
Win API:
Arc
Languages:
powershell
YARA: Found
Links:
https://github.com/obfuscator-llvm/obfuscator/wiki
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials https://spycloud.com/blog/remus-a-new-infostealer/ Report completeness: High Threats: Remus Etherhiding_technique Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Remus — это стиллер для Windows, распространяемый через кампании ClickFix, который крадет учетные данные браузеров, файлы cookie, кошельки криптовалют, файлы, данные реестра, системную информацию и учетные данные сервисов ИИ. Для уклонения от анализа и обеспечения гибкой инфраструктуры он использует продвинутые методы обфускации, удаление хуков системных вызовов, злоупотребление COM, шифрованную конфигурацию и эксфильтрацию, инкрементальные загрузки через POST-запросы и разрешение адресов C2 на основе Ethereum.
-----
Remus — это стиллер для Windows, появившийся на подпольных площадках примерно в марте 2026 года. Он нацелен на файлы cookie браузеров, учетные данные, кошельки для криптовалют, приложения, файлы, данные реестра и системную информацию. В последних версиях также осуществляется сбор каталогов с учетными данными, связанных с Anthropic, OpenAI и другими ИИ-сервисами, что потенциально приводит к раскрытию API-токенов и истории использования LLM. Вредоносное ПО поддерживает кражу данных из 21 браузера и 16 кошельков для криптовалют, при этом обеспечивая особенно широкий охват расширений для браузеров Mozilla, включая несколько расширений для двухфакторной аутентификации.
Remus обычно распространяется через кампании социальной инженерии ClickFix. Жертвы сталкиваются с поддельными запросами CAPTCHA, распространяемыми через фишинговые электронные письма, вредоносную рекламу или скомпрометированные веб-сайты, и вводят в заблуждение, выполняя команды, которые устанавливают стиллер. ВПО использует частную ветку OLLVM для обфускации строк и арифметических операций, что усложняет статический анализ. Его рутинные процедуры обфускации пересекаются с теми, что обнаружены в LummaC2, а его реализация кражи учетных данных Chromium также похожа на реализацию в Lumma. Эти сходства указывают на использование общего или переиспользуемого инструментария, хотя они сами по себе не устанавливают прямую связь между операторами.
Для обхода обнаружения на конечных точках Remus выполняет проверку хуков системных вызовов (syscall hook sweep) перед выполнением конфиденциальной активности и удаляет существующие хуки. Он вызывает Системные службы через хешированные идентификаторы системных вызовов, хранящиеся в зашифрованной таблице в оперативной памяти, а не путем прямой ссылки на номера служб. ВПО также злоупотребляет общими объектами COM для перечисления системной информации, разрешения файлов ярлыков Windows и поиска файлов, на которые имеются ссылки, для их кражи. Его проверки антианализа ищут в хранилище Outlook индикатор песочницы с именем `honey@pot.com.pst`.
Remus хранит конфигурацию управления в зашифрованном буфере ChaCha20. Экфильтрованные данные также шифруются с помощью ChaCha20 и передаются инкрементально через отдельные POST-запросы, содержащие параметр `step`, что позволяет продолжить частичное хищение данных, если один из механизмов сбора будет обнаружен. Если встроенная инфраструктура недоступна, Remus использует etherhiding: он обращается к смарт-контракту Ethereum для получения актуального домена C2. Резолвер, управляемый контрактом, позволяет операторам изменять инфраструктуру без модификации бинарного файла ВПО. ВПО также поддерживает настраиваемый сбор путей, поиск с использованием подстановочных знаков, сбор данных из реестра, профилирование системы и обнаружение файлов на основе ярлыков.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Remus — это стиллер для Windows, распространяемый через кампании ClickFix, который крадет учетные данные браузеров, файлы cookie, кошельки криптовалют, файлы, данные реестра, системную информацию и учетные данные сервисов ИИ. Для уклонения от анализа и обеспечения гибкой инфраструктуры он использует продвинутые методы обфускации, удаление хуков системных вызовов, злоупотребление COM, шифрованную конфигурацию и эксфильтрацию, инкрементальные загрузки через POST-запросы и разрешение адресов C2 на основе Ethereum.
-----
Remus — это стиллер для Windows, появившийся на подпольных площадках примерно в марте 2026 года. Он нацелен на файлы cookie браузеров, учетные данные, кошельки для криптовалют, приложения, файлы, данные реестра и системную информацию. В последних версиях также осуществляется сбор каталогов с учетными данными, связанных с Anthropic, OpenAI и другими ИИ-сервисами, что потенциально приводит к раскрытию API-токенов и истории использования LLM. Вредоносное ПО поддерживает кражу данных из 21 браузера и 16 кошельков для криптовалют, при этом обеспечивая особенно широкий охват расширений для браузеров Mozilla, включая несколько расширений для двухфакторной аутентификации.
Remus обычно распространяется через кампании социальной инженерии ClickFix. Жертвы сталкиваются с поддельными запросами CAPTCHA, распространяемыми через фишинговые электронные письма, вредоносную рекламу или скомпрометированные веб-сайты, и вводят в заблуждение, выполняя команды, которые устанавливают стиллер. ВПО использует частную ветку OLLVM для обфускации строк и арифметических операций, что усложняет статический анализ. Его рутинные процедуры обфускации пересекаются с теми, что обнаружены в LummaC2, а его реализация кражи учетных данных Chromium также похожа на реализацию в Lumma. Эти сходства указывают на использование общего или переиспользуемого инструментария, хотя они сами по себе не устанавливают прямую связь между операторами.
Для обхода обнаружения на конечных точках Remus выполняет проверку хуков системных вызовов (syscall hook sweep) перед выполнением конфиденциальной активности и удаляет существующие хуки. Он вызывает Системные службы через хешированные идентификаторы системных вызовов, хранящиеся в зашифрованной таблице в оперативной памяти, а не путем прямой ссылки на номера служб. ВПО также злоупотребляет общими объектами COM для перечисления системной информации, разрешения файлов ярлыков Windows и поиска файлов, на которые имеются ссылки, для их кражи. Его проверки антианализа ищут в хранилище Outlook индикатор песочницы с именем `honey@pot.com.pst`.
Remus хранит конфигурацию управления в зашифрованном буфере ChaCha20. Экфильтрованные данные также шифруются с помощью ChaCha20 и передаются инкрементально через отдельные POST-запросы, содержащие параметр `step`, что позволяет продолжить частичное хищение данных, если один из механизмов сбора будет обнаружен. Если встроенная инфраструктура недоступна, Remus использует etherhiding: он обращается к смарт-контракту Ethereum для получения актуального домена C2. Резолвер, управляемый контрактом, позволяет операторам изменять инфраструктуру без модификации бинарного файла ВПО. ВПО также поддерживает настраиваемый сбор путей, поиск с использованием подстановочных знаков, сбор данных из реестра, профилирование системы и обнаружение файлов на основе ярлыков.
#ParsedReport #CompletenessLow
15-09-2026
New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign
https://research.jfrog.com//post/gemstuffer-openai-rubygems/
Report completeness: Low
Actors/Campaigns:
Gemstuffer
Victims:
Rubygems, Local government
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.007, T1071.001, T1074.001, T1119, T1528
IOCs:
File: 8
Coin: 1
Soft:
OpenAI, Claude, unix
Algorithms:
base64, gzip
Functions:
GetMeetings, Image
Languages:
ruby, javascript
15-09-2026
New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign
https://research.jfrog.com//post/gemstuffer-openai-rubygems/
Report completeness: Low
Actors/Campaigns:
Gemstuffer
Victims:
Rubygems, Local government
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.007, T1071.001, T1074.001, T1119, T1528
IOCs:
File: 8
Coin: 1
Soft:
OpenAI, Claude, unix
Algorithms:
base64, gzip
Functions:
GetMeetings, Image
Languages:
ruby, javascript
Jfrog
GemStuffer: OpenAI's Massive 3,000+ Packages Campaign on RubyGems | JFrog
The JFrog Security Research team investigated the GemStuffer campaign done by rogue OpenAI agents - we found more than 3000 RubyGems packages associated with the coordinated attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign https://research.jfrog.com//post/gemstuffer-openai-rubygems/ Report completeness: Low Actors/Campaigns: Gemstuffer Victims: Rubygems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----
JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.
Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.
Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.
Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----
JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.
Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.
Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.
Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
#ParsedReport #CompletenessLow
21-09-2026
Unpacking a laZzzy Donut
https://trustedsec.com/blog/unpacking-a-lazzzy-donut
Report completeness: Low
Threats:
Lazzzy
Donut
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.002, T1027.009, T1027.013, T1140
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
DOT NET
Algorithms:
aes, rc4, xor, aes-cbc, base64
Functions:
to
Languages:
cpython, python
Platforms:
intel
Links:
have more...
21-09-2026
Unpacking a laZzzy Donut
https://trustedsec.com/blog/unpacking-a-lazzzy-donut
Report completeness: Low
Threats:
Lazzzy
Donut
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1027.009, T1027.013, T1140
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
DOT NET
Algorithms:
aes, rc4, xor, aes-cbc, base64
Functions:
to
Languages:
cpython, python
Platforms:
intel
Links:
have more...
https://github.com/billythegoat356/Kramer/tree/mainhttps://github.com/volexity/donut-decryptorhttps://github.com/thewover/donutTrustedSec
Unpacking a laZzzy Donut
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Unpacking a laZzzy Donut https://trustedsec.com/blog/unpacking-a-lazzzy-donut Report completeness: Low Threats: Lazzzy Donut TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1027, T1027.002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----
ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.
Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.
Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.
Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----
ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.
Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.
Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.
Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
#ParsedReport #CompletenessLow
21-09-2026
Click2Shell: WordPress Flaw Enables RCE Chain
https://socradar.io/blog/click2shell-wordpress-rce-chain/
Report completeness: Low
Victims:
Wordpress, Mobile repair zone
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059, T1105, T1204.001
IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress
Languages:
javascript, php
21-09-2026
Click2Shell: WordPress Flaw Enables RCE Chain
https://socradar.io/blog/click2shell-wordpress-rce-chain/
Report completeness: Low
Victims:
Wordpress, Mobile repair zone
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1105, T1204.001
IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress
Languages:
javascript, php
SOCRadar® Cyber Intelligence Inc.
Click2Shell: WordPress Flaw Enables RCE Chain
Click2Shell is a vulnerability in WordPress Core that allows a logged-in administrator's browser to be manipulated into installing and previewing...