CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Remus: A New Infostealer Hunting Wallets, Passwords, and AI Credentials https://spycloud.com/blog/remus-a-new-infostealer/ Report completeness: High Threats: Remus Etherhiding_technique Lumma_stealer Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Remus — это стиллер для Windows, распространяемый через кампании ClickFix, который крадет учетные данные браузеров, файлы cookie, кошельки криптовалют, файлы, данные реестра, системную информацию и учетные данные сервисов ИИ. Для уклонения от анализа и обеспечения гибкой инфраструктуры он использует продвинутые методы обфускации, удаление хуков системных вызовов, злоупотребление COM, шифрованную конфигурацию и эксфильтрацию, инкрементальные загрузки через POST-запросы и разрешение адресов C2 на основе Ethereum.
-----

Remus — это стиллер для Windows, появившийся на подпольных площадках примерно в марте 2026 года. Он нацелен на файлы cookie браузеров, учетные данные, кошельки для криптовалют, приложения, файлы, данные реестра и системную информацию. В последних версиях также осуществляется сбор каталогов с учетными данными, связанных с Anthropic, OpenAI и другими ИИ-сервисами, что потенциально приводит к раскрытию API-токенов и истории использования LLM. Вредоносное ПО поддерживает кражу данных из 21 браузера и 16 кошельков для криптовалют, при этом обеспечивая особенно широкий охват расширений для браузеров Mozilla, включая несколько расширений для двухфакторной аутентификации.

Remus обычно распространяется через кампании социальной инженерии ClickFix. Жертвы сталкиваются с поддельными запросами CAPTCHA, распространяемыми через фишинговые электронные письма, вредоносную рекламу или скомпрометированные веб-сайты, и вводят в заблуждение, выполняя команды, которые устанавливают стиллер. ВПО использует частную ветку OLLVM для обфускации строк и арифметических операций, что усложняет статический анализ. Его рутинные процедуры обфускации пересекаются с теми, что обнаружены в LummaC2, а его реализация кражи учетных данных Chromium также похожа на реализацию в Lumma. Эти сходства указывают на использование общего или переиспользуемого инструментария, хотя они сами по себе не устанавливают прямую связь между операторами.

Для обхода обнаружения на конечных точках Remus выполняет проверку хуков системных вызовов (syscall hook sweep) перед выполнением конфиденциальной активности и удаляет существующие хуки. Он вызывает Системные службы через хешированные идентификаторы системных вызовов, хранящиеся в зашифрованной таблице в оперативной памяти, а не путем прямой ссылки на номера служб. ВПО также злоупотребляет общими объектами COM для перечисления системной информации, разрешения файлов ярлыков Windows и поиска файлов, на которые имеются ссылки, для их кражи. Его проверки антианализа ищут в хранилище Outlook индикатор песочницы с именем `honey@pot.com.pst`.

Remus хранит конфигурацию управления в зашифрованном буфере ChaCha20. Экфильтрованные данные также шифруются с помощью ChaCha20 и передаются инкрементально через отдельные POST-запросы, содержащие параметр `step`, что позволяет продолжить частичное хищение данных, если один из механизмов сбора будет обнаружен. Если встроенная инфраструктура недоступна, Remus использует etherhiding: он обращается к смарт-контракту Ethereum для получения актуального домена C2. Резолвер, управляемый контрактом, позволяет операторам изменять инфраструктуру без модификации бинарного файла ВПО. ВПО также поддерживает настраиваемый сбор путей, поиск с использованием подстановочных знаков, сбор данных из реестра, профилирование системы и обнаружение файлов на основе ярлыков.
#ParsedReport #CompletenessLow
15-09-2026

New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign

https://research.jfrog.com//post/gemstuffer-openai-rubygems/

Report completeness: Low

Actors/Campaigns:
Gemstuffer

Victims:
Rubygems, Local government

Geo:
German

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059.007, T1071.001, T1074.001, T1119, T1528

IOCs:
File: 8
Coin: 1

Soft:
OpenAI, Claude, unix

Algorithms:
base64, gzip

Functions:
GetMeetings, Image

Languages:
ruby, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign https://research.jfrog.com//post/gemstuffer-openai-rubygems/ Report completeness: Low Actors/Campaigns: Gemstuffer Victims: Rubygems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----

JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.

Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.

Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.

Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
#ParsedReport #CompletenessLow
21-09-2026

Unpacking a laZzzy Donut

https://trustedsec.com/blog/unpacking-a-lazzzy-donut

Report completeness: Low

Threats:
Lazzzy
Donut

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1027.002, T1027.009, T1027.013, T1140

IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
DOT NET

Algorithms:
aes, rc4, xor, aes-cbc, base64

Functions:
to

Languages:
cpython, python

Platforms:
intel

Links:
have more...
https://github.com/billythegoat356/Kramer/tree/main
https://github.com/volexity/donut-decryptor
https://github.com/thewover/donut
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Unpacking a laZzzy Donut https://trustedsec.com/blog/unpacking-a-lazzzy-donut Report completeness: Low Threats: Lazzzy Donut TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1027, T1027.002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----

ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.

Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.

Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.

Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
#ParsedReport #CompletenessLow
21-09-2026

Click2Shell: WordPress Flaw Enables RCE Chain

https://socradar.io/blog/click2shell-wordpress-rce-chain/

Report completeness: Low

Victims:
Wordpress, Mobile repair zone

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1059, T1105, T1204.001

IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WordPress

Languages:
javascript, php
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Click2Shell: WordPress Flaw Enables RCE Chain https://socradar.io/blog/click2shell-wordpress-rce-chain/ Report completeness: Low Victims: Wordpress, Mobile repair zone TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Click2Shell — это уязвимость в ядре WordPress, позволяющая злоумышленникам принудительно заставить аутентифицированных администраторов установить и просмотреть темы с WordPress.org. Хотя сама по себе она не обеспечивает непосредственного выполнения кода, её использование в связке с уязвимыми темами может привести к удалённому выполнению PHP-кода, что продемонстрировано на примере темы Mobile Repair Zone версии 2.5.4. WordPress устранил данную проблему в версии 7.1.1 и связанных обновлениях.
-----

Click2Shell — это уязвимость в ядре WordPress, затрагивающая процесс предпросмотра и установки тем для администраторов. Специально сформированный URL может привести к тому, что WordPress загрузит и установит тему с WordPress.org, если аутентифицированный администратор перейдет по этой ссылке. Атакующему не требуется учетная запись, однако для эксплуатации уязвимости необходимо взаимодействие администратора. Дефект возникает из-за непоследовательной обработки параметра темы, полученного из URL: API тем выполняет его санитизацию, преобразуя в разрешенный slug темы, в то время как JavaScript на стороне администратора использует исходное значение в селекторе jQuery, что перенаправляет стандартное поведение предпросмотра темы к функции установки темы.

Сама по себе уязвимость позволяет принудительно устанавливать и просматривать темы, доступные через WordPress.org, но не дает прямого доступа к загрузке произвольных архивов тем или выполнению кода. Удаленное Выполнение Кода может произойти при использовании Click2Shell в связке с уязвимой темой или другим компонентом. Исследователи продемонстрировали это на примере Mobile Repair Zone 2.5.4, где PHP-код неактивной темы был выполнен во время предпросмотра в Customizer. Тема содержала неавторизованный обработчик AJAX без надлежащих проверок полномочий или валидации nonce, что позволяло выполнять произвольный PHP-код. Исследователи сообщили, что более 40 других сторонних тем могут содержать аналогичные уязвимости. Отдельная уязвимость получила оценку CVSS 7.1, тогда как полная цепочка эксплуатации была оценена в CVSS 9.3.

WordPress устранила уязвимость в ядре в версии 7.1.1 и выпустила обновления для более старых поддерживаемых веток. Публичные технические детали и образец концепции (proof of concept) демонстрируют как сценарий принудительной установки темы, так и сценарий цепочки выполнения PHP, хотя не каждый затронутый сайт обязательно уязвим к удаленному выполнению кода. Нет подтвержденных свидетельств активного использования уязвимости в реальных атаках.

Защитникам следует обновить ядро WordPress, проверить установленные темы на наличие уязвимостей и расследовать неожиданные установки или предпросмотры тем, запросы, связанные с `wp-admin/theme-install.php`, активность Customizer и `admin-ajax.php`, связанную с неактивными темами, изменённые файлы PHP в каталогах `wp-content/themes` или `wp-content/plugins`, подозрительные загрузки плагинов или записи файлов, изменения учётных записей администраторов и необычные исходящие соединения. Эти события следует сопоставлять с телеметрией веб-сервера, WAF, EDR и хостинга.
#ParsedReport #CompletenessLow
21-09-2026

npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script

https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/

Report completeness: Low

Threats:
Supply_chain_technique

Victims:
Npm users

ChatGPT TTPs:
do not use without manual check
T1027, T1036.005, T1041, T1059.007, T1070.004, T1082, T1102.001, T1140, T1195.002

IOCs:
File: 3
Coin: 1

Soft:
Slack, Telegram

Crypto:
ethereum

Algorithms:
aes, ecdh, curve25519

Languages:
javascript

Links:
https://github.com/INDEXED-BTREE/indexed-btree/commits/main/
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренный пакет npm, замаскированный под `sorted-btree`, выполняется при вызове его стандартного метода `BTree.prototype.set`, обходя средства защиты на основе сценариев жизненного цикла. Пакет выполняет фазирование систем, выводит данные через Slack и Телеграм, а также использует смарт-контракт Ethereum в сети Sepolia для C2 и доставки зашифрованных полезных нагрузок.
-----

Продолжающаяся вредоносная кампания в npm использует вредоносные пакеты, которые исполняют полезную нагрузку во время обычной работы приложения, а не через сценарии жизненного цикла `preinstall` или `postinstall`. Основной образец, `indexed-btree`, маскируется под легитимный пакет `sorted-btree` и, по сообщениям, достиг почти двух миллионов загрузок в неделю. Метаданные пакета не содержат хука установки, поэтому само по себе его установка не запускает ВПО. Вместо этого вредоносный код встроен в метод `BTree.prototype.set` библиотеки, являющийся основной функцией, с высокой вероятностью вызываемой приложениями. Вызов этого метода загружает обфусцированный компонент первого этапа с именем `sharedLoad.min.js`.

ВПО маркирует зараженные системы, собирая информацию об архитектуре операционной системы, имени хоста, процессора и оперативной памяти, а также о времени непрерывной работы системы. Эта информация отправляется на управляемые злоумышленником адреса в Slack и Телеграм. Для управления ВПО использует смарт-контракт, развернутый в тестовой сети Sepolia Ethereum. Вместо обращения к традиционному домену или фиксированному IP-адресу ВПО опрашивает функции getter и setter контракта, что позволяет злоумышленнику обновлять ссылки на инфраструктуру через блокчейн.

Контракт также участвует в доставке полезной нагрузки второго этапа. Загрузчик генерирует пару ключей X25519 и получает публичный ключ X25519 атакующего из контракта. Он вычисляет общий секрет ECDH, использует полученный материал для генерации ключа AES и расшифровывает два шифротекста, хранящихся в блокчейне. При объединении расшифрованные блоки образуют полезную нагрузку ВПО второго этапа.

ВПО включает функции очистки, предназначенные для снижения обнаружения и закрепления кампании. Она может удалять связанные файлы и удалять код запуска из основной функции прототипа пакета. Кампания демонстрирует, что блокировка сценариев жизненного цикла npm не предотвращает выполнение вредоносных пакетов, если их полезная нагрузка скрыта в обычных функциях библиотеки и активируется при импорте или использовании во время выполнения.
#ParsedReport #CompletenessHigh
21-09-2026

Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

https://securelist.com/tr/payload-ransomware-via-group-policy/121335/

Report completeness: High

Threats:
Payload_ransomware
Lolbin_technique
Ryuk
Lockbit
Blackcat
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique

Victims:
Manufacturing organization

Geo:
Middle east

TTPs:
Tactics: 7
Technics: 17

IOCs:
File: 9
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Active Directory, ESXi, Linux, PsExec, FortiGate, Windows Firewall, Windows Security, Event Tracing for Windows, Windows Defender

Algorithms:
md5

Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----

Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.

Актор получил контроль над Active Directory, эквивалентный правам администратора домена.

Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.

GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.

PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.

`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.

GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.

Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.

Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.

Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.

Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.

Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.

Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.
#ParsedReport #CompletenessHigh
17-09-2026

SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment

https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/

Report completeness: High

Actors/Campaigns:
Sidecopy

Threats:
Spear-phishing_technique
Lolbin_technique
Reverserat_rat
Heracles
Trojan.js.generic.mvx
Lolbas_technique

Victims:
Government, Academic institutions, Government officials, High ranking personnel

Industry:
Government

Geo:
Indian

TTPs:
Tactics: 5
Technics: 9

IOCs:
File: 11
Domain: 2
IP: 1
Hash: 7
Url: 3

Soft:
Windows Registry, Linux, Android

Algorithms:
aes, gzip, zip, base64

Functions:
SetCurPos, GetHostsFile, GetCPText

Win API:
ARC

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/ Report completeness: High Actors/Campaigns: Sidecopy…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
SideCopy атаковала государственные и академические учреждения с помощью целевого фишинга, используя ZIP-архивы, содержащие вредоносные LNK-файлы, которые применяли `mshta.exe` для доставки и выполнения файловых .NET-нагрузок без создания файлов на диске. Вредоносное ПО (ВПО) обеспечило закрепление через ключи запуска в реестре, загрузило RAT-модуль рефлексивно в оперативную память, а затем похитило скриншоты, файлы и учетные данные, после чего вывезло их через зашифрованный AES-трафик на инфраструктуру, контролируемую злоумышленниками.
-----

Группировка SideCopy провела кампанию целевого фишинга, нацеленную на государственные и академические учреждения, с использованием зараженных ZIP-архивов. В архивах содержались вредоносное яркое Windows (LNK) и отвлекающий GIF-файл. Ярлык LNK использовал поддельную иконку PDF и вводящее в заблуждение именование в стиле документа, чтобы заставить жертв выполнить файл. Встроенный в него URL загружал обфусцированный HTA-файл `com.hta` с домена `docsportal[.\]in`, используя `mshta.exe` для его выполнения.

Стагер HTA кэшировался в кэше Windows Internet и удалялся после инициализации последующих стадий. В нём содержалась встроенная библиотека `ne4snapk.dll`, которая загружалась в процесс `mshta.exe` посредством десериализации .NET. DLL распаковывала три компонента, сжатых в формате GZIP: `appT.bat`, `startT.hta` и документ-приманку с именем `commskl.docx`. Закрепление в системе осуществлялось путём изменения ключей Run в реестре Windows для запуска `appT.bat` при загрузке системы, что позволяло файлу batch-скрипта запускать вторичную стадию HTA в фоновом режиме.

Скрипт `startT.hta` восстанавливал в памяти обфусцированную XAML-нагрузку. Для этого использовались Base64-декодирование, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET `System.Runtime.Serialization.Formatters.Binary.BinaryFormatter` для десериализации данных в активный объект. Это обеспечивало выполнение без файлов и снижало необходимость записи основной нагрузки на диск.

Затем ВПО использовала рефлексию .NET, включая `Assembly.Load` и `Activator.CreateInstance`, для загрузки `ioluegnt.dll` непосредственно в память процесса `mshta.exe`. Выполнение было инициировано через метод `DoMainWork` в объекте `TestClass`, что активировало возможности RAT. Сообщается, что ВПО поддерживала кражу скриншотов, файлов и учетных данных.

Укрادенные данные были выведены через зашифрованный канал с использованием AES на порт 5863 домена `dns[.\]educationportals[.\]biz`, который резолвился в `45.61.157[.\]22`. Захардкоженный ключ AES `NMXIKS09?:709,!\~lnsYUS` может позволить расшифровать и проанализировать перехваченные коммуникации. Ключевые возможности для обнаружения включают вредоносные файлы LNK в ZIP-архивах, активность `mshta.exe`, изменения ключей Run в реестре, десериализацию BinaryFormatter, загрузку рефлексивных сборок и исходящие соединения с указанной инфраструктурой.
#ParsedReport #CompletenessLow
21-09-2026

Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation

https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation

Report completeness: Low

Threats:
Vidar_stealer

ChatGPT TTPs:
do not use without manual check
T1027, T1027.014, T1140

IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
xor, fnv-1a, chacha20

Win Services:
bits