CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessMedium
20-09-2026

North Korea’s Hangro Revisited

https://blog.synapticsystems.de/north-koreas-hangro-revisited/

Report completeness: Medium

Actors/Campaigns:
Bluenoroff
Andariel
Kimsuky
Uac-0184

Threats:
Fog_ransomware
Dead_drop_technique

Victims:
North korean trade representatives, North korean government communications

Industry:
Telco, Education, Healthcare

Geo:
Korea, North korea, Northkorea, North korean, Dprk, Korean, Chinese, North koreas, China, Japanese, Russian, Deutsche, North koreans

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1102.002, T1105, T1132.001, T1567.001

IOCs:
IP: 22
Domain: 14
Hash: 1
Email: 1
File: 1

Soft:
angro Re, Hangro, HangroVPN, SoftEthers, gro.net, Hangros, OpenSSH, MySQL, HAProxys, JBoss, have more...

Algorithms:
rsa-4096, ecdsa, base64, sha1, sha384, curve25519, sha256

Win API:
Hermit

Win Services:
bits

Languages:
php

Links:
https://github.com/SoftEtherVPN/SoftEtherVPN/blob/master/src/bin/hamcore/DriverPackages/Neo6\_Win8/x86/Neo6\_x86\_VPN.inf
https://github.com/gost-engine/engine
CTT Report Hub
#ParsedReport #CompletenessMedium 20-09-2026 North Korea’s Hangro Revisited https://blog.synapticsystems.de/north-koreas-hangro-revisited/ Report completeness: Medium Actors/Campaigns: Bluenoroff Andariel Kimsuky Uac-0184 Threats: Fog_ransomware Dead_drop_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Hangro — это северокорейская платформа VPN, электронной почты и чатов, построенная на базе SoftEther, инфраструктура которой охватывает Северную Корею, Россию и, возможно, Китай. Иерархия сертификатов 2024 года была криптографически недействительной, тогда как в 2026 году появилось более новое развёртывание на основе RSA с использованием взаимного TLS. Связанные почтовые системы поддерживают передачу крупных объёмов сообщений по принципу «сохранить и переслать» (store-and-forward).
-----

Hangro — это северокорейский продукт для VPN, электронной почты и чата в реальном времени, используемый торговыми представителями и, по сообщениям, распространяемый через посольство Северной Кореи в Шэньчжэне. Известная инфраструктура включает хосты в Северной Корее и России, а сервисы связаны с доменом `hangro.net.kp`. Клиент использует линейку SoftEther VPN: его сетевой драйвер сохраняет аппаратный идентификатор `NeoAdapter_VPN` от SoftEther, хотя описание устройства было изменено на «HangroVPN Adapter».

Иерархия сертификатов 2024 года, поддерживающая службы VPN и электронной почты Hangro, технически недействительна. Было исследовано восемь EC-сертификатов, включая самоподписанный корневой сертификат, и ни одна из подписей не прошла верификацию по соответствующим ключам выпускающих центров и данным сертификатов. Один и тот же серверный сертификат и ключ были обнаружены на хостах в Северной Корее и России. Рукопожатия TLS на портах 465 и 7443 также завершались ошибкой `bad signature`, что свидетельствует о том, что серверы не располагали закрытыми ключами, соответствующими предъявляемым ими сертификатам. Сертификаты охватывают службы SMTP, IMAP/POP и VPN и были выпущены одним и тем же внутренним центром сертификации в короткий промежуток времени.

По имеющимся данным, более новая иерархия на основе RSA стала операционной около июля 2026 года. Её служба управления слушает на порту 6006 на хосте в Северной Корее и на двух хостах в России, при этом порт 6008 открыт только на российских системах. В рамках всего развёртывания используются один и тот же сертификат и отпечаток TLS, а в альтернативных именах субъекта (subject alternative names) сертификата перечислены несколько систем, включая внутренний адрес. Иерархия защищена с помощью взаимного TLS, однако корневой сертификат не был получен, поэтому её криптографическая валидность остаётся неизвестной.

В ходе расследования также было установлено шесть китайских сетевых назначений, поддерживаемых China Unicom Liaoning и связанных через записи APNIC с контактом `JM878-AP`, использующим давно существующий адрес электронной почты `silibank.com`. Один блок был настроен как конечная точка клиента Hangro. Пассивный DNS выявил инфраструктуру, связанную с функциями VPN, SSH, DNS, NTP, баз данных и балансировки нагрузки, хотя большинство систем, по всей видимости, были неактивны или не имели отношения к расследуемой деятельности. В отчете китайская связь рассматривается как ассоциация инфраструктуры, а не как доказательство оперативного контроля.

Более широкая экосистема Hangro, вероятно, поддерживает коммуникации по схеме «сохранение и пересылка» (store-and-forward). Почтовые системы, связанные с инфраструктурой Северной Кореи, по имеющимся данным, поддерживают протокол ETRN и позволяют отправлять сообщения размером до 10 ГБ, что указывает на возможность передачи больших объёмов данных по каналам с прерывистым доступом, однако фактическая передача полезной нагрузки непосредственно не наблюдалась.
#ParsedReport #CompletenessHigh
21-09-2026

Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials

https://spycloud.com/blog/remus-a-new-infostealer/

Report completeness: High

Threats:
Remus
Etherhiding_technique
Lumma_stealer
Clickfix_technique
Dead_drop_technique
Anydesk_tool
Ultra_vnc_tool
Jump_cloud_tool
Realvnc_tool
Tigervnc_tool

Victims:
Cryptocurrency users, Artificial intelligence service users, Browser users

Geo:
Dprk

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1012, T1027, T1030, T1041, T1071.001, T1082, T1083, T1102.001, T1106, have more...

IOCs:
Coin: 3
Url: 2
Domain: 1

Soft:
Anthropic, OpenAI, Chromium, OLLVM, Outlook, chrome, Steam, Pastebin, etherscan, 1Password, have more...

Wallets:
bitcoincore, coinomi, daedalus, dashcore, electron_cash, electrum, exodus_wallet, jaxx, wassabi, trezor, have more...

Crypto:
ethereum, binance, ripple, casper, multiversx, uniswap

Algorithms:
zip, xor, chacha20

Win API:
Arc

Languages:
powershell

YARA: Found

Links:
https://github.com/obfuscator-llvm/obfuscator/wiki
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials https://spycloud.com/blog/remus-a-new-infostealer/ Report completeness: High Threats: Remus Etherhiding_technique Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Remus — это стиллер для Windows, распространяемый через кампании ClickFix, который крадет учетные данные браузеров, файлы cookie, кошельки криптовалют, файлы, данные реестра, системную информацию и учетные данные сервисов ИИ. Для уклонения от анализа и обеспечения гибкой инфраструктуры он использует продвинутые методы обфускации, удаление хуков системных вызовов, злоупотребление COM, шифрованную конфигурацию и эксфильтрацию, инкрементальные загрузки через POST-запросы и разрешение адресов C2 на основе Ethereum.
-----

Remus — это стиллер для Windows, появившийся на подпольных площадках примерно в марте 2026 года. Он нацелен на файлы cookie браузеров, учетные данные, кошельки для криптовалют, приложения, файлы, данные реестра и системную информацию. В последних версиях также осуществляется сбор каталогов с учетными данными, связанных с Anthropic, OpenAI и другими ИИ-сервисами, что потенциально приводит к раскрытию API-токенов и истории использования LLM. Вредоносное ПО поддерживает кражу данных из 21 браузера и 16 кошельков для криптовалют, при этом обеспечивая особенно широкий охват расширений для браузеров Mozilla, включая несколько расширений для двухфакторной аутентификации.

Remus обычно распространяется через кампании социальной инженерии ClickFix. Жертвы сталкиваются с поддельными запросами CAPTCHA, распространяемыми через фишинговые электронные письма, вредоносную рекламу или скомпрометированные веб-сайты, и вводят в заблуждение, выполняя команды, которые устанавливают стиллер. ВПО использует частную ветку OLLVM для обфускации строк и арифметических операций, что усложняет статический анализ. Его рутинные процедуры обфускации пересекаются с теми, что обнаружены в LummaC2, а его реализация кражи учетных данных Chromium также похожа на реализацию в Lumma. Эти сходства указывают на использование общего или переиспользуемого инструментария, хотя они сами по себе не устанавливают прямую связь между операторами.

Для обхода обнаружения на конечных точках Remus выполняет проверку хуков системных вызовов (syscall hook sweep) перед выполнением конфиденциальной активности и удаляет существующие хуки. Он вызывает Системные службы через хешированные идентификаторы системных вызовов, хранящиеся в зашифрованной таблице в оперативной памяти, а не путем прямой ссылки на номера служб. ВПО также злоупотребляет общими объектами COM для перечисления системной информации, разрешения файлов ярлыков Windows и поиска файлов, на которые имеются ссылки, для их кражи. Его проверки антианализа ищут в хранилище Outlook индикатор песочницы с именем `honey@pot.com.pst`.

Remus хранит конфигурацию управления в зашифрованном буфере ChaCha20. Экфильтрованные данные также шифруются с помощью ChaCha20 и передаются инкрементально через отдельные POST-запросы, содержащие параметр `step`, что позволяет продолжить частичное хищение данных, если один из механизмов сбора будет обнаружен. Если встроенная инфраструктура недоступна, Remus использует etherhiding: он обращается к смарт-контракту Ethereum для получения актуального домена C2. Резолвер, управляемый контрактом, позволяет операторам изменять инфраструктуру без модификации бинарного файла ВПО. ВПО также поддерживает настраиваемый сбор путей, поиск с использованием подстановочных знаков, сбор данных из реестра, профилирование системы и обнаружение файлов на основе ярлыков.
#ParsedReport #CompletenessLow
15-09-2026

New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign

https://research.jfrog.com//post/gemstuffer-openai-rubygems/

Report completeness: Low

Actors/Campaigns:
Gemstuffer

Victims:
Rubygems, Local government

Geo:
German

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.007, T1071.001, T1074.001, T1119, T1528

IOCs:
File: 8
Coin: 1

Soft:
OpenAI, Claude, unix

Algorithms:
base64, gzip

Functions:
GetMeetings, Image

Languages:
ruby, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign https://research.jfrog.com//post/gemstuffer-openai-rubygems/ Report completeness: Low Actors/Campaigns: Gemstuffer Victims: Rubygems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----

JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.

Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.

Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.

Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
#ParsedReport #CompletenessLow
21-09-2026

Unpacking a laZzzy Donut

https://trustedsec.com/blog/unpacking-a-lazzzy-donut

Report completeness: Low

Threats:
Lazzzy
Donut

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1027.009, T1027.013, T1140

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
DOT NET

Algorithms:
aes, rc4, xor, aes-cbc, base64

Functions:
to

Languages:
cpython, python

Platforms:
intel

Links:
have more...
https://github.com/billythegoat356/Kramer/tree/main
https://github.com/volexity/donut-decryptor
https://github.com/thewover/donut
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Unpacking a laZzzy Donut https://trustedsec.com/blog/unpacking-a-lazzzy-donut Report completeness: Low Threats: Lazzzy Donut TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1027, T1027.002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----

ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.

Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.

Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.

Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
#ParsedReport #CompletenessLow
21-09-2026

Click2Shell: WordPress Flaw Enables RCE Chain

https://socradar.io/blog/click2shell-wordpress-rce-chain/

Report completeness: Low

Victims:
Wordpress, Mobile repair zone

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059, T1105, T1204.001

IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WordPress

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Click2Shell: WordPress Flaw Enables RCE Chain https://socradar.io/blog/click2shell-wordpress-rce-chain/ Report completeness: Low Victims: Wordpress, Mobile repair zone TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Click2Shell — это уязвимость в ядре WordPress, позволяющая злоумышленникам принудительно заставить аутентифицированных администраторов установить и просмотреть темы с WordPress.org. Хотя сама по себе она не обеспечивает непосредственного выполнения кода, её использование в связке с уязвимыми темами может привести к удалённому выполнению PHP-кода, что продемонстрировано на примере темы Mobile Repair Zone версии 2.5.4. WordPress устранил данную проблему в версии 7.1.1 и связанных обновлениях.
-----

Click2Shell — это уязвимость в ядре WordPress, затрагивающая процесс предпросмотра и установки тем для администраторов. Специально сформированный URL может привести к тому, что WordPress загрузит и установит тему с WordPress.org, если аутентифицированный администратор перейдет по этой ссылке. Атакующему не требуется учетная запись, однако для эксплуатации уязвимости необходимо взаимодействие администратора. Дефект возникает из-за непоследовательной обработки параметра темы, полученного из URL: API тем выполняет его санитизацию, преобразуя в разрешенный slug темы, в то время как JavaScript на стороне администратора использует исходное значение в селекторе jQuery, что перенаправляет стандартное поведение предпросмотра темы к функции установки темы.

Сама по себе уязвимость позволяет принудительно устанавливать и просматривать темы, доступные через WordPress.org, но не дает прямого доступа к загрузке произвольных архивов тем или выполнению кода. Удаленное Выполнение Кода может произойти при использовании Click2Shell в связке с уязвимой темой или другим компонентом. Исследователи продемонстрировали это на примере Mobile Repair Zone 2.5.4, где PHP-код неактивной темы был выполнен во время предпросмотра в Customizer. Тема содержала неавторизованный обработчик AJAX без надлежащих проверок полномочий или валидации nonce, что позволяло выполнять произвольный PHP-код. Исследователи сообщили, что более 40 других сторонних тем могут содержать аналогичные уязвимости. Отдельная уязвимость получила оценку CVSS 7.1, тогда как полная цепочка эксплуатации была оценена в CVSS 9.3.

WordPress устранила уязвимость в ядре в версии 7.1.1 и выпустила обновления для более старых поддерживаемых веток. Публичные технические детали и образец концепции (proof of concept) демонстрируют как сценарий принудительной установки темы, так и сценарий цепочки выполнения PHP, хотя не каждый затронутый сайт обязательно уязвим к удаленному выполнению кода. Нет подтвержденных свидетельств активного использования уязвимости в реальных атаках.

Защитникам следует обновить ядро WordPress, проверить установленные темы на наличие уязвимостей и расследовать неожиданные установки или предпросмотры тем, запросы, связанные с `wp-admin/theme-install.php`, активность Customizer и `admin-ajax.php`, связанную с неактивными темами, изменённые файлы PHP в каталогах `wp-content/themes` или `wp-content/plugins`, подозрительные загрузки плагинов или записи файлов, изменения учётных записей администраторов и необычные исходящие соединения. Эти события следует сопоставлять с телеметрией веб-сервера, WAF, EDR и хостинга.
#ParsedReport #CompletenessLow
21-09-2026

npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script

https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Npm users

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1041, T1059.007, T1070.004, T1082, T1102.001, T1140, T1195.002

IOCs:
File: 3
Coin: 1

Soft:
Slack, Telegram

Crypto:
ethereum

Algorithms:
aes, ecdh, curve25519

Languages:
javascript

Links:
https://github.com/INDEXED-BTREE/indexed-btree/commits/main/
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренный пакет npm, замаскированный под `sorted-btree`, выполняется при вызове его стандартного метода `BTree.prototype.set`, обходя средства защиты на основе сценариев жизненного цикла. Пакет выполняет фазирование систем, выводит данные через Slack и Телеграм, а также использует смарт-контракт Ethereum в сети Sepolia для C2 и доставки зашифрованных полезных нагрузок.
-----

Продолжающаяся вредоносная кампания в npm использует вредоносные пакеты, которые исполняют полезную нагрузку во время обычной работы приложения, а не через сценарии жизненного цикла `preinstall` или `postinstall`. Основной образец, `indexed-btree`, маскируется под легитимный пакет `sorted-btree` и, по сообщениям, достиг почти двух миллионов загрузок в неделю. Метаданные пакета не содержат хука установки, поэтому само по себе его установка не запускает ВПО. Вместо этого вредоносный код встроен в метод `BTree.prototype.set` библиотеки, являющийся основной функцией, с высокой вероятностью вызываемой приложениями. Вызов этого метода загружает обфусцированный компонент первого этапа с именем `sharedLoad.min.js`.

ВПО маркирует зараженные системы, собирая информацию об архитектуре операционной системы, имени хоста, процессора и оперативной памяти, а также о времени непрерывной работы системы. Эта информация отправляется на управляемые злоумышленником адреса в Slack и Телеграм. Для управления ВПО использует смарт-контракт, развернутый в тестовой сети Sepolia Ethereum. Вместо обращения к традиционному домену или фиксированному IP-адресу ВПО опрашивает функции getter и setter контракта, что позволяет злоумышленнику обновлять ссылки на инфраструктуру через блокчейн.

Контракт также участвует в доставке полезной нагрузки второго этапа. Загрузчик генерирует пару ключей X25519 и получает публичный ключ X25519 атакующего из контракта. Он вычисляет общий секрет ECDH, использует полученный материал для генерации ключа AES и расшифровывает два шифротекста, хранящихся в блокчейне. При объединении расшифрованные блоки образуют полезную нагрузку ВПО второго этапа.

ВПО включает функции очистки, предназначенные для снижения обнаружения и закрепления кампании. Она может удалять связанные файлы и удалять код запуска из основной функции прототипа пакета. Кампания демонстрирует, что блокировка сценариев жизненного цикла npm не предотвращает выполнение вредоносных пакетов, если их полезная нагрузка скрыта в обычных функциях библиотеки и активируется при импорте или использовании во время выполнения.
#ParsedReport #CompletenessHigh
21-09-2026

Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

https://securelist.com/tr/payload-ransomware-via-group-policy/121335/

Report completeness: High

Threats:
Payload_ransomware
Lolbin_technique
Ryuk
Lockbit
Blackcat
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique

Victims:
Manufacturing organization

Geo:
Middle east

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 9
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Active Directory, ESXi, Linux, PsExec, FortiGate, Windows Firewall, Windows Security, Event Tracing for Windows, Windows Defender

Algorithms:
md5

Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----

Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.

Актор получил контроль над Active Directory, эквивалентный правам администратора домена.

Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.

GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.

PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.

`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.

GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.

Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.

Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.

Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.

Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.

Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.

Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.