#ParsedReport #CompletenessLow
15-09-2026
New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign
https://research.jfrog.com//post/gemstuffer-openai-rubygems/
Report completeness: Low
Actors/Campaigns:
Gemstuffer
Victims:
Rubygems, Local government
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059.007, T1071.001, T1074.001, T1119, T1528
IOCs:
File: 8
Coin: 1
Soft:
OpenAI, Claude, unix
Algorithms:
base64, gzip
Functions:
GetMeetings, Image
Languages:
ruby, javascript
15-09-2026
New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign
https://research.jfrog.com//post/gemstuffer-openai-rubygems/
Report completeness: Low
Actors/Campaigns:
Gemstuffer
Victims:
Rubygems, Local government
Geo:
German
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059.007, T1071.001, T1074.001, T1119, T1528
IOCs:
File: 8
Coin: 1
Soft:
OpenAI, Claude, unix
Algorithms:
base64, gzip
Functions:
GetMeetings, Image
Languages:
ruby, javascript
Jfrog
GemStuffer: OpenAI's Massive 3,000+ Packages Campaign on RubyGems | JFrog
The JFrog Security Research team investigated the GemStuffer campaign done by rogue OpenAI agents - we found more than 3000 RubyGems packages associated with the coordinated attacks.
CTT Report Hub
#ParsedReport #CompletenessLow 15-09-2026 New packages identified in GemStuffer 'OpenAI Swarm' malicious RubyGems campaign https://research.jfrog.com//post/gemstuffer-openai-rubygems/ Report completeness: Low Actors/Campaigns: Gemstuffer Victims: Rubygems…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----
JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.
Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.
Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.
Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания GemStuffer использовала более 3 000 вредоносных пакетов RubyGems для злоупотребления рабочими процессами RubyDoc в целях SSRF, сбора публичных данных, кражи ключей API RubyGems и создания вредоносных пакетов. Некоторые пакеты эксплуатировали уязвимость в устаревшем механизме кэширования аутентификации RubyGems, в то время как другие использовали вредоносные нагрузки XSS в метаданных пакетов, нацеленные на системы реестра и документации.
-----
JFrog выявила 3 022 пакета RubyGems, связанных с кампанией GemStuffer, что соответствует 3 315 уникальным парам «название/версия». В ходе кампании использовались вредоносные гемы для злоупотребления рабочими процессами документирования RubyDoc, которые генерируют справочные страницы для пакетов. Содержимое, управляемое пакетом, заставляло эти рабочие процессы извлекать данные с внешних веб-сайтов и возвращать полученные данные через связанные механизмы RubyGems. Некоторые пакеты также пытались получить ключи API реестра RubyGems других пользователей.
Несколько полезных нагрузок были направлены на публичные веб-сайты и муниципальные ресурсы, включая календари заседаний и документы, связанные с районами Ламбес, Уонсворт и Саутварк. В названиях пакетов использовались термины, такие как «ssrf», «fetch», «proxy», «scrape», «yard» и «payload», при этом в некоторых названиях содержались Unix-время (Unix timestamps). Одна полезная нагрузка, `f2fe-s1`, собирала до 150 идентификаторов заседаний и 120 URL-адресов документов, сохраняла ответы локально и создавала новый gem с именем `f2fe-scraped` и версией, основанной на временной метке. Другая полезная нагрузка, `southpxdatapp6pi`, пыталась сохранить собранные данные в конфигурации вебхука RubyGems, используя фрагментированные значения, которые впоследствии могли быть восстановлены. Она также содержала значение API-ключа, которое пересекалось с другим пакетом кампании.
Пакет `slnleaker5` использовал механизм кражи токенов, связанный с уязвимостью в устаревшем API-ключе RubyGems. При определённых условиях сжатия и поведения заголовков кэширования успешный ответ на запрос устаревшего входа в систему мог быть закэширован CDN и возвращён другому запрашивающему в течение часа, что потенциально приводило к раскрытию данных аутентификации. Поведение Ruby по умолчанию при запросе gzip-сжатия имело значение для запуска уязвимого сценария.
Отдельный набор пакетов за июль был направлен на страницы пакетов RubyGems, административные интерфейсы и системы обработки метаданных, а не на выполнение значительного количества кода Ruby. В вредоносных описаниях и полях авторов содержались XSS-нагрузки, такие как обработчики ошибок изображений, элементы скриптов, URL-адреса `javascript:` и обработчики событий SVG. Системы, создающие документацию или обрабатывающие загруженные гемы, должны рассматривать файлы пакетов и метаданные как недоверенные, предотвращать выполнение кода в привилегированных рабочих процессах и применять надежную санитизацию HTML и кодирование вывода.
#ParsedReport #CompletenessLow
21-09-2026
Unpacking a laZzzy Donut
https://trustedsec.com/blog/unpacking-a-lazzzy-donut
Report completeness: Low
Threats:
Lazzzy
Donut
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1027.002, T1027.009, T1027.013, T1140
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
DOT NET
Algorithms:
aes, rc4, xor, aes-cbc, base64
Functions:
to
Languages:
cpython, python
Platforms:
intel
Links:
have more...
21-09-2026
Unpacking a laZzzy Donut
https://trustedsec.com/blog/unpacking-a-lazzzy-donut
Report completeness: Low
Threats:
Lazzzy
Donut
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1027.002, T1027.009, T1027.013, T1140
IOCs:
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
DOT NET
Algorithms:
aes, rc4, xor, aes-cbc, base64
Functions:
to
Languages:
cpython, python
Platforms:
intel
Links:
have more...
https://github.com/billythegoat356/Kramer/tree/mainhttps://github.com/volexity/donut-decryptorhttps://github.com/thewover/donutTrustedSec
Unpacking a laZzzy Donut
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Unpacking a laZzzy Donut https://trustedsec.com/blog/unpacking-a-lazzzy-donut Report completeness: Low Threats: Lazzzy Donut TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs: do not use without manual check T1027, T1027.002…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----
ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.
Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.
Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.
Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В отчёте описан многоэтапный загрузчик ВПО, начинающийся с обфусцированного файла байт-кода Python, который расшифровывает и выполняет шеллкод. Обёрнутые в Donut полезная нагрузка приводят к загрузчику PE laZzzy, который расшифровывает встроенное содержимое и внедряет его в процесс. Второй слой Donut в конечном счёте загружает зашифрованную DLL .NET и выполняет выбранные секции ресурсов в качестве шеллкода.
-----
ВПО использует многоэтапную цепочку загрузки, сочетающую обфусцированный байт-код Python, выполнение шеллкода, полезную нагрузку, сгенерированную Donut, загрузчик на основе PE-файлов laZzzy и зашифрованные ресурсы .NET. Исходный файл представляет собой модуль CPython 3.13 в формате `.pyc`. После деобфускации восстановленный код Python содержит блок шеллкода, зашифрованный алгоритмом RC4 и закодированный в Base64. Скрипт декодирует и расшифровывает шеллкод, копирует его в исполняемую память и передает управление.
Первый этап шеллкода был сгенерирован с помощью Donut, который упаковывает исполняемые файлы или сборки .NET в позиционно-независимый шеллкод для x86-64. Donut встраивает метаданные и модуль полезной нагрузки; извлечение этих компонентов позволяет выявить следующий исполняемый этап. Этот этап представляет собой загрузчик шеллкода laZzzy, который формирует полный исполняемый файл Windows в формате PE, а не позиционно-независимый шеллкод.
Загрузчик laZzzy хранит встроенный шеллкод, используя шифрование AES-CBC с последующим преобразованием XOR. Во время выполнения его PE-заглушка расшифровывает полезную нагрузку и выполняет её с помощью техники инъекции, нацеленной на текущий или удалённый процесс. Статическое извлечение потребовало идентификации скомпилированной подпрограммы расшифровки AES-CBC по сигнатуре паттерна инструкций, разрешения RIP-относительных ссылок для определения ключа AES, вектора инициализации, шифртекста и размера полезной нагрузки, а затем воспроизведения операций AES и XOR в офлайн-режиме. Данный подход не требует отладки, эмуляции или выполнения кода.
Восстановленный шеллкод содержит второй слой Donut. Расшифровка и извлечение этого слоя приводят к получению еще одной пары метаданных и модуля, при этом модулем является встроенная DLL для .NET. DLL может быть декомпилирована с помощью стандартных инструментов анализа .NET, однако ее ресурсы также зашифрованы. ВПО разбирает эти ресурсы, загружает выбранные секции в память в виде шеллкода и передает управление им.
#ParsedReport #CompletenessLow
21-09-2026
Click2Shell: WordPress Flaw Enables RCE Chain
https://socradar.io/blog/click2shell-wordpress-rce-chain/
Report completeness: Low
Victims:
Wordpress, Mobile repair zone
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1059, T1105, T1204.001
IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress
Languages:
javascript, php
21-09-2026
Click2Shell: WordPress Flaw Enables RCE Chain
https://socradar.io/blog/click2shell-wordpress-rce-chain/
Report completeness: Low
Victims:
Wordpress, Mobile repair zone
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1059, T1105, T1204.001
IOCs:
File: 1
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress
Languages:
javascript, php
SOCRadar® Cyber Intelligence Inc.
Click2Shell: WordPress Flaw Enables RCE Chain
Click2Shell is a vulnerability in WordPress Core that allows a logged-in administrator's browser to be manipulated into installing and previewing...
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Click2Shell: WordPress Flaw Enables RCE Chain https://socradar.io/blog/click2shell-wordpress-rce-chain/ Report completeness: Low Victims: Wordpress, Mobile repair zone TTPs: Tactics: 1 Technics: 0 ChatGPT TTPs:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Click2Shell — это уязвимость в ядре WordPress, позволяющая злоумышленникам принудительно заставить аутентифицированных администраторов установить и просмотреть темы с WordPress.org. Хотя сама по себе она не обеспечивает непосредственного выполнения кода, её использование в связке с уязвимыми темами может привести к удалённому выполнению PHP-кода, что продемонстрировано на примере темы Mobile Repair Zone версии 2.5.4. WordPress устранил данную проблему в версии 7.1.1 и связанных обновлениях.
-----
Click2Shell — это уязвимость в ядре WordPress, затрагивающая процесс предпросмотра и установки тем для администраторов. Специально сформированный URL может привести к тому, что WordPress загрузит и установит тему с WordPress.org, если аутентифицированный администратор перейдет по этой ссылке. Атакующему не требуется учетная запись, однако для эксплуатации уязвимости необходимо взаимодействие администратора. Дефект возникает из-за непоследовательной обработки параметра темы, полученного из URL: API тем выполняет его санитизацию, преобразуя в разрешенный slug темы, в то время как JavaScript на стороне администратора использует исходное значение в селекторе jQuery, что перенаправляет стандартное поведение предпросмотра темы к функции установки темы.
Сама по себе уязвимость позволяет принудительно устанавливать и просматривать темы, доступные через WordPress.org, но не дает прямого доступа к загрузке произвольных архивов тем или выполнению кода. Удаленное Выполнение Кода может произойти при использовании Click2Shell в связке с уязвимой темой или другим компонентом. Исследователи продемонстрировали это на примере Mobile Repair Zone 2.5.4, где PHP-код неактивной темы был выполнен во время предпросмотра в Customizer. Тема содержала неавторизованный обработчик AJAX без надлежащих проверок полномочий или валидации nonce, что позволяло выполнять произвольный PHP-код. Исследователи сообщили, что более 40 других сторонних тем могут содержать аналогичные уязвимости. Отдельная уязвимость получила оценку CVSS 7.1, тогда как полная цепочка эксплуатации была оценена в CVSS 9.3.
WordPress устранила уязвимость в ядре в версии 7.1.1 и выпустила обновления для более старых поддерживаемых веток. Публичные технические детали и образец концепции (proof of concept) демонстрируют как сценарий принудительной установки темы, так и сценарий цепочки выполнения PHP, хотя не каждый затронутый сайт обязательно уязвим к удаленному выполнению кода. Нет подтвержденных свидетельств активного использования уязвимости в реальных атаках.
Защитникам следует обновить ядро WordPress, проверить установленные темы на наличие уязвимостей и расследовать неожиданные установки или предпросмотры тем, запросы, связанные с `wp-admin/theme-install.php`, активность Customizer и `admin-ajax.php`, связанную с неактивными темами, изменённые файлы PHP в каталогах `wp-content/themes` или `wp-content/plugins`, подозрительные загрузки плагинов или записи файлов, изменения учётных записей администраторов и необычные исходящие соединения. Эти события следует сопоставлять с телеметрией веб-сервера, WAF, EDR и хостинга.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Click2Shell — это уязвимость в ядре WordPress, позволяющая злоумышленникам принудительно заставить аутентифицированных администраторов установить и просмотреть темы с WordPress.org. Хотя сама по себе она не обеспечивает непосредственного выполнения кода, её использование в связке с уязвимыми темами может привести к удалённому выполнению PHP-кода, что продемонстрировано на примере темы Mobile Repair Zone версии 2.5.4. WordPress устранил данную проблему в версии 7.1.1 и связанных обновлениях.
-----
Click2Shell — это уязвимость в ядре WordPress, затрагивающая процесс предпросмотра и установки тем для администраторов. Специально сформированный URL может привести к тому, что WordPress загрузит и установит тему с WordPress.org, если аутентифицированный администратор перейдет по этой ссылке. Атакующему не требуется учетная запись, однако для эксплуатации уязвимости необходимо взаимодействие администратора. Дефект возникает из-за непоследовательной обработки параметра темы, полученного из URL: API тем выполняет его санитизацию, преобразуя в разрешенный slug темы, в то время как JavaScript на стороне администратора использует исходное значение в селекторе jQuery, что перенаправляет стандартное поведение предпросмотра темы к функции установки темы.
Сама по себе уязвимость позволяет принудительно устанавливать и просматривать темы, доступные через WordPress.org, но не дает прямого доступа к загрузке произвольных архивов тем или выполнению кода. Удаленное Выполнение Кода может произойти при использовании Click2Shell в связке с уязвимой темой или другим компонентом. Исследователи продемонстрировали это на примере Mobile Repair Zone 2.5.4, где PHP-код неактивной темы был выполнен во время предпросмотра в Customizer. Тема содержала неавторизованный обработчик AJAX без надлежащих проверок полномочий или валидации nonce, что позволяло выполнять произвольный PHP-код. Исследователи сообщили, что более 40 других сторонних тем могут содержать аналогичные уязвимости. Отдельная уязвимость получила оценку CVSS 7.1, тогда как полная цепочка эксплуатации была оценена в CVSS 9.3.
WordPress устранила уязвимость в ядре в версии 7.1.1 и выпустила обновления для более старых поддерживаемых веток. Публичные технические детали и образец концепции (proof of concept) демонстрируют как сценарий принудительной установки темы, так и сценарий цепочки выполнения PHP, хотя не каждый затронутый сайт обязательно уязвим к удаленному выполнению кода. Нет подтвержденных свидетельств активного использования уязвимости в реальных атаках.
Защитникам следует обновить ядро WordPress, проверить установленные темы на наличие уязвимостей и расследовать неожиданные установки или предпросмотры тем, запросы, связанные с `wp-admin/theme-install.php`, активность Customizer и `admin-ajax.php`, связанную с неактивными темами, изменённые файлы PHP в каталогах `wp-content/themes` или `wp-content/plugins`, подозрительные загрузки плагинов или записи файлов, изменения учётных записей администраторов и необычные исходящие соединения. Эти события следует сопоставлять с телеметрией веб-сервера, WAF, EDR и хостинга.
#ParsedReport #CompletenessLow
21-09-2026
npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script
https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Npm users
ChatGPT TTPs:
T1027, T1036.005, T1041, T1059.007, T1070.004, T1082, T1102.001, T1140, T1195.002
IOCs:
File: 3
Coin: 1
Soft:
Slack, Telegram
Crypto:
ethereum
Algorithms:
aes, ecdh, curve25519
Languages:
javascript
Links:
21-09-2026
npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script
https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/
Report completeness: Low
Threats:
Supply_chain_technique
Victims:
Npm users
ChatGPT TTPs:
do not use without manual checkT1027, T1036.005, T1041, T1059.007, T1070.004, T1082, T1102.001, T1140, T1195.002
IOCs:
File: 3
Coin: 1
Soft:
Slack, Telegram
Crypto:
ethereum
Algorithms:
aes, ecdh, curve25519
Languages:
javascript
Links:
https://github.com/INDEXED-BTREE/indexed-btree/commits/main/Checkmarx
npm 'btree' Malware Campaign Affects Millions of Downloads, No Need for Install Script (Checkmarx Zero)
A malicious npm package hit 2 million weekly downloads without a single install script. Checkmarx Zero found it hides in the code itself and uses a smart contract as its C2 channel — a live look at how npm's lifecycle-script crackdown just pushed attackers…
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 npm ‘btree’ Malware Campaign Affects Millions of Downloads, No Need for Install Script https://checkmarx.com/zero-post/npm-btree-malware-campaign-affects-millions-of-downloads-no-need-for-install-script/ Report…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренный пакет npm, замаскированный под `sorted-btree`, выполняется при вызове его стандартного метода `BTree.prototype.set`, обходя средства защиты на основе сценариев жизненного цикла. Пакет выполняет фазирование систем, выводит данные через Slack и Телеграм, а также использует смарт-контракт Ethereum в сети Sepolia для C2 и доставки зашифрованных полезных нагрузок.
-----
Продолжающаяся вредоносная кампания в npm использует вредоносные пакеты, которые исполняют полезную нагрузку во время обычной работы приложения, а не через сценарии жизненного цикла `preinstall` или `postinstall`. Основной образец, `indexed-btree`, маскируется под легитимный пакет `sorted-btree` и, по сообщениям, достиг почти двух миллионов загрузок в неделю. Метаданные пакета не содержат хука установки, поэтому само по себе его установка не запускает ВПО. Вместо этого вредоносный код встроен в метод `BTree.prototype.set` библиотеки, являющийся основной функцией, с высокой вероятностью вызываемой приложениями. Вызов этого метода загружает обфусцированный компонент первого этапа с именем `sharedLoad.min.js`.
ВПО маркирует зараженные системы, собирая информацию об архитектуре операционной системы, имени хоста, процессора и оперативной памяти, а также о времени непрерывной работы системы. Эта информация отправляется на управляемые злоумышленником адреса в Slack и Телеграм. Для управления ВПО использует смарт-контракт, развернутый в тестовой сети Sepolia Ethereum. Вместо обращения к традиционному домену или фиксированному IP-адресу ВПО опрашивает функции getter и setter контракта, что позволяет злоумышленнику обновлять ссылки на инфраструктуру через блокчейн.
Контракт также участвует в доставке полезной нагрузки второго этапа. Загрузчик генерирует пару ключей X25519 и получает публичный ключ X25519 атакующего из контракта. Он вычисляет общий секрет ECDH, использует полученный материал для генерации ключа AES и расшифровывает два шифротекста, хранящихся в блокчейне. При объединении расшифрованные блоки образуют полезную нагрузку ВПО второго этапа.
ВПО включает функции очистки, предназначенные для снижения обнаружения и закрепления кампании. Она может удалять связанные файлы и удалять код запуска из основной функции прототипа пакета. Кампания демонстрирует, что блокировка сценариев жизненного цикла npm не предотвращает выполнение вредоносных пакетов, если их полезная нагрузка скрыта в обычных функциях библиотеки и активируется при импорте или использовании во время выполнения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренный пакет npm, замаскированный под `sorted-btree`, выполняется при вызове его стандартного метода `BTree.prototype.set`, обходя средства защиты на основе сценариев жизненного цикла. Пакет выполняет фазирование систем, выводит данные через Slack и Телеграм, а также использует смарт-контракт Ethereum в сети Sepolia для C2 и доставки зашифрованных полезных нагрузок.
-----
Продолжающаяся вредоносная кампания в npm использует вредоносные пакеты, которые исполняют полезную нагрузку во время обычной работы приложения, а не через сценарии жизненного цикла `preinstall` или `postinstall`. Основной образец, `indexed-btree`, маскируется под легитимный пакет `sorted-btree` и, по сообщениям, достиг почти двух миллионов загрузок в неделю. Метаданные пакета не содержат хука установки, поэтому само по себе его установка не запускает ВПО. Вместо этого вредоносный код встроен в метод `BTree.prototype.set` библиотеки, являющийся основной функцией, с высокой вероятностью вызываемой приложениями. Вызов этого метода загружает обфусцированный компонент первого этапа с именем `sharedLoad.min.js`.
ВПО маркирует зараженные системы, собирая информацию об архитектуре операционной системы, имени хоста, процессора и оперативной памяти, а также о времени непрерывной работы системы. Эта информация отправляется на управляемые злоумышленником адреса в Slack и Телеграм. Для управления ВПО использует смарт-контракт, развернутый в тестовой сети Sepolia Ethereum. Вместо обращения к традиционному домену или фиксированному IP-адресу ВПО опрашивает функции getter и setter контракта, что позволяет злоумышленнику обновлять ссылки на инфраструктуру через блокчейн.
Контракт также участвует в доставке полезной нагрузки второго этапа. Загрузчик генерирует пару ключей X25519 и получает публичный ключ X25519 атакующего из контракта. Он вычисляет общий секрет ECDH, использует полученный материал для генерации ключа AES и расшифровывает два шифротекста, хранящихся в блокчейне. При объединении расшифрованные блоки образуют полезную нагрузку ВПО второго этапа.
ВПО включает функции очистки, предназначенные для снижения обнаружения и закрепления кампании. Она может удалять связанные файлы и удалять код запуска из основной функции прототипа пакета. Кампания демонстрирует, что блокировка сценариев жизненного цикла npm не предотвращает выполнение вредоносных пакетов, если их полезная нагрузка скрыта в обычных функциях библиотеки и активируется при импорте или использовании во время выполнения.
#ParsedReport #CompletenessHigh
21-09-2026
Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO
https://securelist.com/tr/payload-ransomware-via-group-policy/121335/
Report completeness: High
Threats:
Payload_ransomware
Lolbin_technique
Ryuk
Lockbit
Blackcat
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique
Victims:
Manufacturing organization
Geo:
Middle east
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 9
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Active Directory, ESXi, Linux, PsExec, FortiGate, Windows Firewall, Windows Security, Event Tracing for Windows, Windows Defender
Algorithms:
md5
Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer
Languages:
powershell
21-09-2026
Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO
https://securelist.com/tr/payload-ransomware-via-group-policy/121335/
Report completeness: High
Threats:
Payload_ransomware
Lolbin_technique
Ryuk
Lockbit
Blackcat
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique
Victims:
Manufacturing organization
Geo:
Middle east
TTPs:
Tactics: 7
Technics: 17
IOCs:
File: 9
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Active Directory, ESXi, Linux, PsExec, FortiGate, Windows Firewall, Windows Security, Event Tracing for Windows, Windows Defender
Algorithms:
md5
Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer
Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO https://securelist.com/tr/payload-ransomware-via-group-policy/121335/ Report completeness: High Threats: Payload_ransomware Lolbin_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----
Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.
Актор получил контроль над Active Directory, эквивалентный правам администратора домена.
Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.
GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.
PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.
`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.
GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.
Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.
Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.
Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.
Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.
Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.
Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
В апреле 2026 года злоумышленник использовал скомпрометированную учетную запись FortiGate SSL VPN для получения прав доменного администратора и развертывания вредоносных объектов групповой политики (GPO), связанных с корнем домена. PAYLOAD GPO вызвал сбой в работе всего домена посредством отправки сообщений-вымогательств, изменения обоев рабочего стола, распространения файлов и блокировки учетных записей, не шифруя файлы и не разворачивая программное обеспечение для шифрования-вымогательства (ransomware). Данные были выведены наружу, а впоследствии опубликованы, что продемонстрировало схему шантажа без шифрования с использованием доверенной инфраструктуры Active Directory.
-----
Злоумышленник получил доступ к производственной организации через скомпрометированную учетную запись и FortiGate SSL VPN.
Актор получил контроль над Active Directory, эквивалентный правам администратора домена.
Вредоносные GPO, связанные с корнем домена, обеспечивали воздействие на весь домен без развертывания бинарных файлов вымогателей.
GPO PAYLOAD отображал требования выкупа через параметры реестра, связанные с юридическими уведомлениями.
PAYLOAD распространял файл `README-payload.txt`, копировал файлы на рабочие столы и в корневые каталоги дисков, а также устанавливал изображения с требованиями выкупа, размещённые в SYSVOL, в качестве обоев рабочего стола и фона экрана блокировки.
`GptTmpl.inf` отключал или блокировал локальные учётные записи администраторов.
GPO «win Firewall Off» отключил брандмауэр Windows для всех сетевых профилей.
Зашифрованные файлы, исполняемый файл программы-вымогателя, механизмы закрепления на конечных точках или активные вредоносные процессы не были обнаружены.
Атака сохранялась посредством вредоносных ссылок GPO в Active Directory и файлов, хранящихся в SYSVOL.
Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы.
Приоритеты обнаружения включают несанкционированные события изменения службы каталогов (Directory Service Changes) с идентификаторами 5136, 5137 и 5141, связанные с атрибутами `gPLink` корня домена, атрибутами GPO, путями к файлам и номерами версий.
Мониторинг SYSVOL должен обнаруживать непредвиденные изменения файлов `payload.jpg`, `hello.txt`, `ScheduledTasks.xml`, `registry.pol` и `GptTmpl.inf`.
Прямые изменения в SYSVOL без соответствующих событий службы каталогов могут указывать на манипуляции с использованием инструментов.
#ParsedReport #CompletenessHigh
17-09-2026
SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment
https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/
Report completeness: High
Actors/Campaigns:
Sidecopy
Threats:
Spear-phishing_technique
Lolbin_technique
Reverserat_rat
Heracles
Trojan.js.generic.mvx
Lolbas_technique
Victims:
Government, Academic institutions, Government officials, High ranking personnel
Industry:
Government
Geo:
Indian
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 11
Domain: 2
IP: 1
Hash: 7
Url: 3
Soft:
Windows Registry, Linux, Android
Algorithms:
aes, gzip, zip, base64
Functions:
SetCurPos, GetHostsFile, GetCPText
Win API:
ARC
Languages:
powershell
Platforms:
intel
17-09-2026
SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment
https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/
Report completeness: High
Actors/Campaigns:
Sidecopy
Threats:
Spear-phishing_technique
Lolbin_technique
Reverserat_rat
Heracles
Trojan.js.generic.mvx
Lolbas_technique
Victims:
Government, Academic institutions, Government officials, High ranking personnel
Industry:
Government
Geo:
Indian
TTPs:
Tactics: 5
Technics: 9
IOCs:
File: 11
Domain: 2
IP: 1
Hash: 7
Url: 3
Soft:
Windows Registry, Linux, Android
Algorithms:
aes, gzip, zip, base64
Functions:
SetCurPos, GetHostsFile, GetCPText
Win API:
ARC
Languages:
powershell
Platforms:
intel
Trellix
SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment
SideCopy APT now targets academia using evasive mshta-driven RAT attacks. Discover their kill chain and secure your network from latest attacks.
CTT Report Hub
#ParsedReport #CompletenessHigh 17-09-2026 SideCopy Threat Intel: MSHTA-driven Execution and RAT Deployment https://www.trellix.com/blogs/research/sidecopy-threat-intel-mshta-execution-rat-deployment/ Report completeness: High Actors/Campaigns: Sidecopy…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideCopy атаковала государственные и академические учреждения с помощью целевого фишинга, используя ZIP-архивы, содержащие вредоносные LNK-файлы, которые применяли `mshta.exe` для доставки и выполнения файловых .NET-нагрузок без создания файлов на диске. Вредоносное ПО (ВПО) обеспечило закрепление через ключи запуска в реестре, загрузило RAT-модуль рефлексивно в оперативную память, а затем похитило скриншоты, файлы и учетные данные, после чего вывезло их через зашифрованный AES-трафик на инфраструктуру, контролируемую злоумышленниками.
-----
Группировка SideCopy провела кампанию целевого фишинга, нацеленную на государственные и академические учреждения, с использованием зараженных ZIP-архивов. В архивах содержались вредоносное яркое Windows (LNK) и отвлекающий GIF-файл. Ярлык LNK использовал поддельную иконку PDF и вводящее в заблуждение именование в стиле документа, чтобы заставить жертв выполнить файл. Встроенный в него URL загружал обфусцированный HTA-файл `com.hta` с домена `docsportal[.\]in`, используя `mshta.exe` для его выполнения.
Стагер HTA кэшировался в кэше Windows Internet и удалялся после инициализации последующих стадий. В нём содержалась встроенная библиотека `ne4snapk.dll`, которая загружалась в процесс `mshta.exe` посредством десериализации .NET. DLL распаковывала три компонента, сжатых в формате GZIP: `appT.bat`, `startT.hta` и документ-приманку с именем `commskl.docx`. Закрепление в системе осуществлялось путём изменения ключей Run в реестре Windows для запуска `appT.bat` при загрузке системы, что позволяло файлу batch-скрипта запускать вторичную стадию HTA в фоновом режиме.
Скрипт `startT.hta` восстанавливал в памяти обфусцированную XAML-нагрузку. Для этого использовались Base64-декодирование, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET `System.Runtime.Serialization.Formatters.Binary.BinaryFormatter` для десериализации данных в активный объект. Это обеспечивало выполнение без файлов и снижало необходимость записи основной нагрузки на диск.
Затем ВПО использовала рефлексию .NET, включая `Assembly.Load` и `Activator.CreateInstance`, для загрузки `ioluegnt.dll` непосредственно в память процесса `mshta.exe`. Выполнение было инициировано через метод `DoMainWork` в объекте `TestClass`, что активировало возможности RAT. Сообщается, что ВПО поддерживала кражу скриншотов, файлов и учетных данных.
Укрادенные данные были выведены через зашифрованный канал с использованием AES на порт 5863 домена `dns[.\]educationportals[.\]biz`, который резолвился в `45.61.157[.\]22`. Захардкоженный ключ AES `NMXIKS09?:709,!\~lnsYUS` может позволить расшифровать и проанализировать перехваченные коммуникации. Ключевые возможности для обнаружения включают вредоносные файлы LNK в ZIP-архивах, активность `mshta.exe`, изменения ключей Run в реестре, десериализацию BinaryFormatter, загрузку рефлексивных сборок и исходящие соединения с указанной инфраструктурой.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SideCopy атаковала государственные и академические учреждения с помощью целевого фишинга, используя ZIP-архивы, содержащие вредоносные LNK-файлы, которые применяли `mshta.exe` для доставки и выполнения файловых .NET-нагрузок без создания файлов на диске. Вредоносное ПО (ВПО) обеспечило закрепление через ключи запуска в реестре, загрузило RAT-модуль рефлексивно в оперативную память, а затем похитило скриншоты, файлы и учетные данные, после чего вывезло их через зашифрованный AES-трафик на инфраструктуру, контролируемую злоумышленниками.
-----
Группировка SideCopy провела кампанию целевого фишинга, нацеленную на государственные и академические учреждения, с использованием зараженных ZIP-архивов. В архивах содержались вредоносное яркое Windows (LNK) и отвлекающий GIF-файл. Ярлык LNK использовал поддельную иконку PDF и вводящее в заблуждение именование в стиле документа, чтобы заставить жертв выполнить файл. Встроенный в него URL загружал обфусцированный HTA-файл `com.hta` с домена `docsportal[.\]in`, используя `mshta.exe` для его выполнения.
Стагер HTA кэшировался в кэше Windows Internet и удалялся после инициализации последующих стадий. В нём содержалась встроенная библиотека `ne4snapk.dll`, которая загружалась в процесс `mshta.exe` посредством десериализации .NET. DLL распаковывала три компонента, сжатых в формате GZIP: `appT.bat`, `startT.hta` и документ-приманку с именем `commskl.docx`. Закрепление в системе осуществлялось путём изменения ключей Run в реестре Windows для запуска `appT.bat` при загрузке системы, что позволяло файлу batch-скрипта запускать вторичную стадию HTA в фоновом режиме.
Скрипт `startT.hta` восстанавливал в памяти обфусцированную XAML-нагрузку. Для этого использовались Base64-декодирование, преобразование массивов байтов и потоков памяти, а также небезопасный класс .NET `System.Runtime.Serialization.Formatters.Binary.BinaryFormatter` для десериализации данных в активный объект. Это обеспечивало выполнение без файлов и снижало необходимость записи основной нагрузки на диск.
Затем ВПО использовала рефлексию .NET, включая `Assembly.Load` и `Activator.CreateInstance`, для загрузки `ioluegnt.dll` непосредственно в память процесса `mshta.exe`. Выполнение было инициировано через метод `DoMainWork` в объекте `TestClass`, что активировало возможности RAT. Сообщается, что ВПО поддерживала кражу скриншотов, файлов и учетных данных.
Укрادенные данные были выведены через зашифрованный канал с использованием AES на порт 5863 домена `dns[.\]educationportals[.\]biz`, который резолвился в `45.61.157[.\]22`. Захардкоженный ключ AES `NMXIKS09?:709,!\~lnsYUS` может позволить расшифровать и проанализировать перехваченные коммуникации. Ключевые возможности для обнаружения включают вредоносные файлы LNK в ZIP-архивах, активность `mshta.exe`, изменения ключей Run в реестре, десериализацию BinaryFormatter, загрузку рефлексивных сборок и исходящие соединения с указанной инфраструктурой.
#ParsedReport #CompletenessLow
21-09-2026
Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation
https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation
Report completeness: Low
Threats:
Vidar_stealer
ChatGPT TTPs:
T1027, T1027.014, T1140
IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
xor, fnv-1a, chacha20
Win Services:
bits
21-09-2026
Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation
https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation
Report completeness: Low
Threats:
Vidar_stealer
ChatGPT TTPs:
do not use without manual checkT1027, T1027.014, T1140
IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
xor, fnv-1a, chacha20
Win Services:
bits
Zscaler
Vidar Virtual Machine-Based String Obfuscation | ThreatLabz
ThreatLabz provides a technical analysis of Vidar’s latest string obfuscation that leverages a virtual machine combined with custom stream ciphers.
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обфускация строк в Vidar эволюционировала от использования XOR и ChaCha20 до потоковых шифров, управляемых виртуальной машиной и специфичных для каждой сборки. Виртуальная машина генерирует ключи и nonce или открытый текст, а кастомизированные модифицированные шифры ChaCha или ARX расшифровывают строки. Изменение операционных кодов, констант, сдвигов и логики шифрования между сборками усложняет обнаружение и реверс-инжиниринг.
-----
Vidar — семейство ВПО, предназначенное для кражи информации, механизм обфускации строк которого эволюционировал от простого однобайтового шифрования XOR до более сложных механизмов, специфичных для каждой сборки. В ранних версиях использовалось шифрование XOR, тогда как во внутренней версии 1.5 было введено шифрование на основе ChaCha20. Начиная с версии 1.8, Vidar модифицировал ChaCha20, чтобы усложнить обнаружение и расшифровку. Начиная с внутренней версии 2.0, ВПО объединяет легковесную виртуальную машину (VM) с собственными потоковыми шифрами; данная архитектура сохраняется в версиях 2.x и 3.x.
Виртуальная машина использует байткодовый интерпретатор с циклом «получение — декодирование — выполнение». Каждое значение байткода индексирует разреженную таблицу диспетчеризации из 256 записей, которая инициализируется 14 обработчиками операций; неопределённые записи приводят к завершению выполнения. Интерпретатор не использует стек и в основном опирается на однобайтовый аккумулятор. Обработчики операций выполняют базовые действия, включая XOR, сложение, вычитание, побитовые циклические сдвиги, побитовое отрицание, умножение и подстановку по таблице. Виртуальная машина может напрямую генерировать расшифрованные строки или выводить криптографический материал, используемый отдельным потоковым шифром.
Для версий 2.0 и 2.1 первые девять байтов, сгенерированных виртуальной машиной, образуют ключ потокового шифра, тогда как в версиях 2.2 и более поздних используются первые восемь байтов. Во всех версиях последние четыре байта служат в качестве nonce. Полученные ключ и nonce используются для расшифровки отдельного массива байтов, содержащего зашифрованную строку.
Vidar использует два широких класса собственных потоковых шифров. Версии 2.0 и 2.1 реализуют модифицированный шифр на основе ChaCha с собственным начальным состоянием размером 128 бит, ключом длиной восемь байт, nonce длиной четыре байта и специфичными для образца (sample) поворотами в четвертных раундах. Версия 2.2 и более поздние используют шифр ARX (add-rotate-XOR). Каждая сборка изменяет операции ARX и константы, используемые для инициализации состояния и генерации ключевого потока. Полученные байты ключевого потока складываются по модулю два (XOR) с шифротекстом для восстановления строк.
Эти техники обеспечивают стабильный интерфейс расшифровки, варьируя при этом поведение операционных кодов, криптографические операции, константы и преобразования между сборками, что затрудняет создание статических сигнатур, автоматизированный анализ и реверс-инжиниринг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обфускация строк в Vidar эволюционировала от использования XOR и ChaCha20 до потоковых шифров, управляемых виртуальной машиной и специфичных для каждой сборки. Виртуальная машина генерирует ключи и nonce или открытый текст, а кастомизированные модифицированные шифры ChaCha или ARX расшифровывают строки. Изменение операционных кодов, констант, сдвигов и логики шифрования между сборками усложняет обнаружение и реверс-инжиниринг.
-----
Vidar — семейство ВПО, предназначенное для кражи информации, механизм обфускации строк которого эволюционировал от простого однобайтового шифрования XOR до более сложных механизмов, специфичных для каждой сборки. В ранних версиях использовалось шифрование XOR, тогда как во внутренней версии 1.5 было введено шифрование на основе ChaCha20. Начиная с версии 1.8, Vidar модифицировал ChaCha20, чтобы усложнить обнаружение и расшифровку. Начиная с внутренней версии 2.0, ВПО объединяет легковесную виртуальную машину (VM) с собственными потоковыми шифрами; данная архитектура сохраняется в версиях 2.x и 3.x.
Виртуальная машина использует байткодовый интерпретатор с циклом «получение — декодирование — выполнение». Каждое значение байткода индексирует разреженную таблицу диспетчеризации из 256 записей, которая инициализируется 14 обработчиками операций; неопределённые записи приводят к завершению выполнения. Интерпретатор не использует стек и в основном опирается на однобайтовый аккумулятор. Обработчики операций выполняют базовые действия, включая XOR, сложение, вычитание, побитовые циклические сдвиги, побитовое отрицание, умножение и подстановку по таблице. Виртуальная машина может напрямую генерировать расшифрованные строки или выводить криптографический материал, используемый отдельным потоковым шифром.
Для версий 2.0 и 2.1 первые девять байтов, сгенерированных виртуальной машиной, образуют ключ потокового шифра, тогда как в версиях 2.2 и более поздних используются первые восемь байтов. Во всех версиях последние четыре байта служат в качестве nonce. Полученные ключ и nonce используются для расшифровки отдельного массива байтов, содержащего зашифрованную строку.
Vidar использует два широких класса собственных потоковых шифров. Версии 2.0 и 2.1 реализуют модифицированный шифр на основе ChaCha с собственным начальным состоянием размером 128 бит, ключом длиной восемь байт, nonce длиной четыре байта и специфичными для образца (sample) поворотами в четвертных раундах. Версия 2.2 и более поздние используют шифр ARX (add-rotate-XOR). Каждая сборка изменяет операции ARX и константы, используемые для инициализации состояния и генерации ключевого потока. Полученные байты ключевого потока складываются по модулю два (XOR) с шифротекстом для восстановления строк.
Эти техники обеспечивают стабильный интерфейс расшифровки, варьируя при этом поведение операционных кодов, криптографические операции, константы и преобразования между сборками, что затрудняет создание статических сигнатур, автоматизированный анализ и реверс-инжиниринг.