CTT Report Hub
3.5K subscribers
10.6K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessLow
21-09-2026

Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation

https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation

Report completeness: Low

Threats:
Vidar_stealer

ChatGPT TTPs:
do not use without manual check
T1027, T1027.014, T1140

IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Algorithms:
xor, fnv-1a, chacha20

Win Services:
bits
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Обфускация строк в Vidar эволюционировала от использования XOR и ChaCha20 до потоковых шифров, управляемых виртуальной машиной и специфичных для каждой сборки. Виртуальная машина генерирует ключи и nonce или открытый текст, а кастомизированные модифицированные шифры ChaCha или ARX расшифровывают строки. Изменение операционных кодов, констант, сдвигов и логики шифрования между сборками усложняет обнаружение и реверс-инжиниринг.
-----

Vidar — семейство ВПО, предназначенное для кражи информации, механизм обфускации строк которого эволюционировал от простого однобайтового шифрования XOR до более сложных механизмов, специфичных для каждой сборки. В ранних версиях использовалось шифрование XOR, тогда как во внутренней версии 1.5 было введено шифрование на основе ChaCha20. Начиная с версии 1.8, Vidar модифицировал ChaCha20, чтобы усложнить обнаружение и расшифровку. Начиная с внутренней версии 2.0, ВПО объединяет легковесную виртуальную машину (VM) с собственными потоковыми шифрами; данная архитектура сохраняется в версиях 2.x и 3.x.

Виртуальная машина использует байткодовый интерпретатор с циклом «получение — декодирование — выполнение». Каждое значение байткода индексирует разреженную таблицу диспетчеризации из 256 записей, которая инициализируется 14 обработчиками операций; неопределённые записи приводят к завершению выполнения. Интерпретатор не использует стек и в основном опирается на однобайтовый аккумулятор. Обработчики операций выполняют базовые действия, включая XOR, сложение, вычитание, побитовые циклические сдвиги, побитовое отрицание, умножение и подстановку по таблице. Виртуальная машина может напрямую генерировать расшифрованные строки или выводить криптографический материал, используемый отдельным потоковым шифром.

Для версий 2.0 и 2.1 первые девять байтов, сгенерированных виртуальной машиной, образуют ключ потокового шифра, тогда как в версиях 2.2 и более поздних используются первые восемь байтов. Во всех версиях последние четыре байта служат в качестве nonce. Полученные ключ и nonce используются для расшифровки отдельного массива байтов, содержащего зашифрованную строку.

Vidar использует два широких класса собственных потоковых шифров. Версии 2.0 и 2.1 реализуют модифицированный шифр на основе ChaCha с собственным начальным состоянием размером 128 бит, ключом длиной восемь байт, nonce длиной четыре байта и специфичными для образца (sample) поворотами в четвертных раундах. Версия 2.2 и более поздние используют шифр ARX (add-rotate-XOR). Каждая сборка изменяет операции ARX и константы, используемые для инициализации состояния и генерации ключевого потока. Полученные байты ключевого потока складываются по модулю два (XOR) с шифротекстом для восстановления строк.

Эти техники обеспечивают стабильный интерфейс расшифровки, варьируя при этом поведение операционных кодов, криптографические операции, константы и преобразования между сборками, что затрудняет создание статических сигнатур, автоматизированный анализ и реверс-инжиниринг.
#ParsedReport #CompletenessHigh
21-09-2026

Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits

https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/

Report completeness: High

Threats:
Uta0565
Typosquatting_technique

Victims:
Asian government entities

Industry:
Government, Ngo

Geo:
Hong kong, China, Asian, Chinese, American

CVEs:
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<153.0.8010.36)

CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)


TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1036.005, T1068, T1071.001, T1105, T1140, T1203, T1553.005, T1559.001, have more...

IOCs:
Domain: 9
IP: 1
File: 4
Url: 1
Hash: 1

Soft:
Chrome, Google Chrome, Windows shell, Volexity Volcano

Algorithms:
md5, base64, sha1, sha256, aes, aes-256-gcm

Platforms:
x64

Links:
https://github.com/volexity/threat-intel/tree/main/2026/2026-09-21%20Chrome-part-2
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Китайская APT-группировка UTA0565 проводила фишинговые кампании в отношении государственных органов Азии, используя поддельные веб-сайты, которые распространяли эксплойты нулевого дня для Chrome и Windows. В ходе атак устанавливалось ВПО CLEANGULP — обфусцированное вредоносное ПО на языке C, способное к общению с C2-серверами и выполнению действий после компрометации, — с использованием инфраструктуры, включавшей домены медиа- и корпоративных организаций, зарегистрированные с опечатками (typosquatting).
-----

Volexity выявила кампании, проведенные 3–4 сентября 2026 года китайским APT, отслеживаемым как UTA0565. Актор эксплуатировал неисправленные уязвимости нулевого дня в Google Chrome — CVE-2026-85046 и CVE-2026-87491 — и в Microsoft Windows — CVE-2026-85880. В атаках использовались фишинговые электронные письма, отправленные государственным органам Азии, а также сообщения, имитирующие Центр американского прогресса (Center for American Progress). Письма направляли получателей на поддельные веб-сайты, контролируемые злоумышленниками, включая реплику China Digital Times и домен с опечаткой `americanprgoress[.\]top`.

Фальшивые сайты использовали контент легитимных веб-сайтов в качестве приманки, одновременно внедряя iframe, содержащий цепочку эксплуатации. Фреймворк эксплуатации был в значительной степени схож с ранее наблюдаемыми кампаниями, но включал кастомную логику выполнения. Он загружал `chrome_cleanup.exe` в память процесса, удалял его метку Mark-of-the-Web и запускал его через оболочку Windows с использованием COM. Это заменило более ранний метод выполнения, который использовал `cmd.exe` и `curl` для загрузки и запуска `msgbox.exe`. Уязвимость в Windows обеспечивала повышение привилегий на локальном уровне после компрометации Chrome.

Доставленный полезный груз представлял собой ранее не задокументированное семейство ВПО под названием CLEANGULP. Написанный на языке C и скомпилированный с помощью Microsoft Visual C, он был сильно обфусцирован с использованием сглаживания потока управления и косвенных вызовов. Динамический анализ выявил возможности, включая каналы управления и операции после компрометации, хотя полный функционал не был установлен. Проанализированный образец использовал захардкоженный домен C2 `thecovnresation[.\]com`, являющийся тупосквотом домена The Conversation. Обмен данными осуществлялся по протоколу HTTP, при этом отправлялся начальный регистрационный сигнал, содержащий идентификатор сессии, основанный на времени, который не соответствовал формату UUID, определённому в RFC 9562.

Дополнительная инфраструктура, связанная с UTA0565, включала поддельные домены, имитирующие СМИ, сервисы поиска халяльных ресторанов и корпоративные тренинговые компании. Эти домены были оценены как инфраструктура, контролируемая злоумышленниками, и использовались для размещения эксплойтов или ВПО, а также для обеспечения C2 после заражения. Активность указывает на то, что эксплойт-кит делился и адаптировался (кастомизировался) несколькими китайскими злоумышленниками, при этом UTA0565 сочетал в себе цепочечную эксплуатацию нулевых дней, реалистичную имперсонацию веб-сайтов и кастомный обфусцированный полезный груз.
#ParsedReport #CompletenessMedium
22-09-2026

TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access

https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/

Report completeness: Medium

Threats:
Task_stomp_tool
Timestomp_technique

TTPs:
Tactics: 9
Technics: 20

IOCs:
File: 21
Domain: 2
Command: 8
Url: 4
Hash: 10

Soft:
Chrome, Task Scheduler, Windows Defender, Windows shell, NET Framework, Google Chrome, Twitter

Algorithms:
md5, base64, gzip

Functions:
Get-WmiObject, Add-Type, Get-Random, ReadAllText

Languages:
powershell, visual_basic, vbscript

Platforms:
x64
CTT Report Hub
#ParsedReport #CompletenessMedium 22-09-2026 TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/ Report completeness: Medium Threats: Task_stomp_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
TASK#STOMP — это фреймворк для вторжения в Windows, использующий VBScript, запланированные задачи, закрепление через папку Автозагрузка и обфусцированные PowerShell-нагрузки. Его модули собирают системную информацию, документы, учетные данные Wi-Fi, снимки экрана и данные из буфера обмена, обеспечивая при этом удаленное выполнение команд через избыточные каналы C2.
-----

TASK#STOMP — это скриптовый фреймворк для вторжения в Windows, основанный на оркестраторе на VBScript и многоэтапном PowerShell-бэкдоре. Начальный скрипт создаёт четыре запланированные задачи, определённые в XML, из каталога `%LOCALAPPDATA%\WinDefendSvc`, доступного пользователю на запись, и копирует `msdiag.vbs` в папку Автозагрузка пользователя, обеспечивая избыточное закрепление. Для уклонения от обнаружения и усложнения криминалистического анализа используются имена задач, имитирующие службы, скрытое выполнение, принудительное завершение процессов, манипуляция метками времени и пакетный файл очистки. Пять артефактов имеют задатированную метку времени `2024-01-15 08:30:00`, при этом существующие процессы, строки команд которых содержат `sys_loader` или `win_conn`, принудительно завершаются до запуска заменяющих экземпляров.

Оркестратор запускает два скрытых процесса PowerShell — `sys_loader.ps1` и `win_conn.ps1` — с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Каждый загрузчик считывает файл `.dat` с Base64-кодированием, декодирует его в исходный код PowerShell и выполняет его в памяти. Полезные нагрузки также используют команду PowerShell `Add-Type` для компиляции вспомогательных модулей на C# с помощью `csc.exe` и `cvtres.exe`. Эти вспомогательные модули отключают проверку сертификатов TLS, что позволяет устанавливать соединения с серверами, использующими недействительные или несовпадающие сертификаты.

Основная полезная нагрузка, `diag_pack.dat`, выполняет разведку и собирает имя узла, имя пользователя, публичные и локальные IP-адреса, сведения об операционной системе, часовой пояс и данные геолокации. Она ищет на локальных дисках недавно созданные файлы Word, PDF, PowerPoint, Excel и архивы, сжимает и загружает выбранные данные, повторяет неудачные передачи и отслеживает диски с помощью `FileSystemWatcher` на предмет создания или изменения новых документов. Кроме того, она крадёт сохранённые пароли Wi-Fi с помощью `netsh`, делает скриншоты, считывает и очищает содержимое буфера обмена, а также выполняет произвольные команды PowerShell, полученные от оператора.

Вторичный полезный груз, `win_conn_cfg.dat`, поддерживает резервный канал управления с дублирующими функциями наблюдения и удаленного доступа. Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов, переключаются между доменами `corecloudfileshare[.\]xyz` и `attachmentsharingdrive[.\]xyz`, поддерживают локальные идентификаторы жертв и контролируют или перезапускают друг друга. Ключевые возможности для обнаружения включают создание задач, размещенных в скриптах, из путей, доступных для записи пользователем, скрытое декодирование PowerShell-файлов `.dat`, запуск `csc.exe` из PowerShell, изменение меток времени, извлечение учетных данных Wi-Fi с помощью `netsh`, вызовы `CopyFromScreen`, использование `FileSystemWatcher`, а также трафик к идентифицированным доменам C2 и API-путям.
#ParsedReport #CompletenessLow
22-09-2026

2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal)

https://asec.ahnlab.com/ko/95515/

Report completeness: Low

Actors/Campaigns:
Larva-25012
Honeygain
Infatica

Threats:
Digitalpulse
Appsalt_tool
Iproyal_pawns_tool
Proxyjacking_technique
Dploader
Trojan/win.loader.c5946067
Trojan/win.loader.c5946330
Trojan/win.loader.c5948027

Victims:
Systems, South korea

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1053.005, T1055, T1059.001, T1059.006, T1059.007, T1082, T1105, T1129, have more...

IOCs:
Command: 6
File: 9
Url: 1

Soft:
Steam, Task Scheduler, Microsoft Defender

Algorithms:
md5

Functions:
liblivenet_init, appsalt_init, TaskRegistrationMaintenanceTask

Languages:
javascript, powershell, python
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal) https://asec.ahnlab.com/ko/95515/ Report completeness: Low Actors/Campaigns: Larva-25012 Honeygain Infatica …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Larva-25012 возобновил операции с прокси-ПО в конце 2026 года, используя системы, уже зараженные DPLoader. ВПО выполняла управляемые злоумышленником команды PowerShell для установки DigitalPulse, SOAX, Appsalt и IPRoyal, применяя запланированные задачи для закрепления и, в некоторых случаях, для обфускации или внедрения кода в процессы Explorer. Прокси-ПО перехватывала пропускную способность жертв для генерации несанкционированного дохода.
-----

Larva-25012 возобновил распространение прокси-программ во второй половине 2026 года, в основном эксплуатируя уже зараженные системы, а не используя новый метод первоначального доступа. В предыдущих кампаниях использовались всплывающие объявления на бесплатных сайтах для загрузки видео с YouTube, репозитории GitHub, выдававшие себя за инструменты очистки Steam, а также страницы для загрузки нелегальных программных ключей. Активность злоумышленника затронула множество систем, включая объекты в Южной Корее.

Недавняя активность опиралась на DPLoader, в основном на его JavaScript-вариант. Ранее установленное ВПО установило Node.js с помощью команды Python, а затем создало запись в Планировщике заданий Windows для многократного выполнения обфусцированного JavaScript. DPLoader собирал базовую информацию о системе и периодически отправлял её на сервер управления. В зависимости от ответа сервера он мог выполнять команды PowerShell. Наблюдаемые команды использовались для загрузки и установки прокси-ВПО.

Атакующий развернул DigitalPulse, SOAX, Appsalt и IPRoyal. DigitalPulse был установлен в виде файла PlutonAgent.exe и обеспечивал постоянство присутствия через запланированную задачу с именем PlutonAgentScheduler. Скрипт установки также пытался отключить Microsoft Defender. SOAX использовал аналогичный процесс установки на основе PowerShell, создал задачу EnterpriseMgmtServicesScheduler и отправлял результаты выполнения или сообщения об ошибках на удаленный адрес. Appsalt использовал задачу SecurityHealthServiceSyncUpdate и был развернут вместе с DLL-библиотекой SDK и загрузчиком. Загрузчик вызывал функцию appsalt_init(), передавая токен, контролируемый атакующим. IPRoyal использовал тот же общий подход к установке и создал задачу с именем BackgroundTaskRegistrationMaintenanceTaskScheduler.

Некоторые образцы DigitalPulse использовали обфускацию или внедряли код в процесс Explorer для обхода обнаружения. Атакующий также злоупотреблял прокси-программным обеспечением, распространяемым в виде комплектов средств разработки (SDK), путем объединения SDK с загрузчиком и предоставления API или токена, контролируемого атакующим. Эти операции перехватывали сетевую пропускную способность жертв для генерации дохода атакующего без соответствующего разрешения.
#ParsedReport #CompletenessHigh
22-09-2026

The Closed Quorum: Inside the first reported autonomous AI C2 implant

https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/

Report completeness: High

Threats:
Closedquorum
Apc_injection_technique
Process_injection_technique
Lsass_dumper_tool

Victims:
User credentials, Crypto wallets

TTPs:
Tactics: 9
Technics: 1

IOCs:
File: 12
Path: 2
Hash: 6

Soft:
DeepSeek, Qwen, Mistral, Discord, Chrome, Firefox

Wallets:
metamask, exodus_wallet

Crypto:
ethereum

Algorithms:
aes-256-gcm, base64, sha256

Functions:
CLOSEDQUORUM, interModelDiscussion, lsassDump, dumpBrowserCredentials, extractCryptoWallets, generateShellcode, injectProcess, earlyBirdInject, establishPersistence, gatherSystemInfo, have more...

Win API:
arc, NtQueueApcThread, MiniDumpWriteDump, SeDebugPrivilege, EtwEventWrite

YARA: Found

Links:
https://github.com/Cisco-Talos/Cognitive-Artifact-Intelligence-Research-Network
CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 The Closed Quorum: Inside the first reported autonomous AI C2 implant https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CLOSEDQUORUM — это имплант для Windows, написанный на языке Go, который использует несколько коммерческих LLM для автономного выбора атакующих действий, таких как кража учётных данных, внедрение кода в процессы и закрепление. Он собирает сведения об узле, сравнивает рекомендации моделей, выполняет наиболее часто встречающееся решение и выводит зашифрованные данные и телеметрию через вебхук Discord. Развёртывание в реальных условиях не подтверждено.
-----

CLOSEDQUORUM — это 64-разрядный имплант для Windows размером 16,4 МБ, написанный на языке Go, который делегирует тактические решения по управлению коммерческим большим языковым моделям (LLM). Развёртывание в реальных условиях не подтверждено. Проанализированный бинарный файл поддерживает интеграцию с DeepSeek, Qwen, Mistral и Google Gemini, последовательно опрашивая до четырёх провайдеров. Их ответы возвращаются в ограниченном формате JSON, а имплант выбирает наиболее часто рекомендуемое действие. В случае равенства голосов решение принимается детерминированно в соответствии с приоритетом провайдеров: DeepSeek, Qwen, Mistral, затем Gemini.

ВПО предоставляет каждой модели информацию об узле, включая имя хоста, архитектуру операционной системы, количество процессоров, версию Windows, статус администратора и процесс, на который в данный момент нацелено вредоносное ПО. Доступные решения включают `steal`, `inject`, `persist` и `move`, при этом для `move` в проанализированной сборке отсутствует обработчик. Действие `steal` одновременно инициирует извлечение дампа LSASS, извлечение учётных данных из браузера и сбор данных криптографических кошельков. Действие `inject` генерирует шеллкод и выполняет либо Внедрение в пустой процесс с использованием реализации обхода PEB, либо раннее внедрение APC, в зависимости от выбранного типа внедрения. Действие `persist` обеспечивает закрепление, в то время как информация о системе собирается на этапе инициализации.

Украденные данные шифруются с помощью AES-256-GCM и передаются на Discord-webhook, контролируемый оператором, в виде base64-кодированного содержимого. Имплант также отправляет на webhook результаты принятия решений и телеметрию выполнения. Проанализированный бинарный файл для распространения содержит плейсхолдеры для API-ключей и плейсхолдер для webhook, что указывает на необходимость получения операторами кастомной сборки, в которой учетные данные и параметры webhook встраиваются на этапе компиляции. Такая архитектура исключает необходимость в выделенном C2-сервере, управляемом злоумышленником, или в постоянном ручном управлении задачами.

Среди потенциальных сигналов обнаружения: неожиданный трафик API от исполняемого файла Windows к нескольким провайдерам LLM, структурированные запросы, содержащие контекст хоста или терминологию, связанную с наступательными возможностями, активность вебхуков Discord от того же процесса, а также одновременное использование доступа к LSASS, кражи учётных данных из браузера, внедрения кода в процессы или механизмов закрепления. Повторное выполнение с интервалами от пяти до пятнадцати минут, варьирующимися случайным образом, также может указывать на автономный цикл принятия решений импланта.
#ParsedReport #CompletenessMedium
18-09-2026

PlugX End-to-End Malware Analysis Report

https://www.joesandbox.com/joereverser/analysis/cb4fa2ae-866b-4c14-ae49-1447ee511565/download?type=reports&report=html

Report completeness: Medium

Threats:
Plugx_rat
Dll_sideloading_technique

TTPs:
Tactics: 3
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.013, T1036, T1059.001, T1071.001, T1105, T1112, T1140, T1547.001, T1574.002

IOCs:
Hash: 6
IP: 3
File: 11
Path: 7
Registry: 3

Soft:
curl, l.exe, Visual Studio, BitLocker

Algorithms:
md5, xor, sha256, sha1

Win API:
GetModuleFileNameW, FindFirstFileExW, FindNextFileW, LoadLibraryExW, GetProcAddress, CreateProcessW, ShellExecuteW, CreateFileW, GetFileSize, DeleteFileW, have more...

Win Services:
BITS

Languages:
powershell

Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 18-09-2026 PlugX End-to-End Malware Analysis Report https://www.joesandbox.com/joereverser/analysis/cb4fa2ae-866b-4c14-ae49-1447ee511565/download?type=reports&report=html Report completeness: Medium Threats: Plugx_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренный файл LNK, замаскированный под приглашение OIC, использует PowerShell и стандартные инструменты Windows для загрузки и извлечения полезной нагрузки. Он обеспечивает закрепление (persistence) через реестр, злоупотребляет механизмом DLL side-loading и развертывает PlugX, который взаимодействует с внешним сервером по TCP 443 для выполнения команд, управления файлами и процессами, а также обнаружения хостов.
-----

Злонамеренный файл LNK инициирует многоэтапную инфекцию, замаскированную под официальное приглашение от OIC. Он запускает PowerShell, уменьшает размер консоли с помощью команды `mode.com 10,2` и использует `curl.exe` с опциями следования перенаправлениям и игнорирования сертификатов для загрузки архива с `http://images.hcgtest.net/download/ar96rhqjgw2`. Архив сохраняется как файл без расширения `hijiviwfgfn` и распаковывается с помощью встроенного в Windows инструмента `tar.exe`, в результате чего создаются файлы `GRrte.exe`, `ssce5532.dll` и связанные компоненты полезной нагрузки.

`GRrte.exe` запускает приманку `OIC_Invitation_General_Official.pdf` через Acrobat, одновременно выполняя вредоносную активность в фоновом режиме. Он также завершает работу процесса `iediagcmd.exe` и обеспечивает закрепление, создавая пользовательское значение реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run\JartePortable`, которое запускает `Jarte.exe` с аргументами `35 91`. Компоненты устанавливаются в каталог `C:\Users\Public\JartePortable`.

ВПО использует подмену DLL (DLL side-loading) или проксирование через `ssce5532.dll`, которая экспортирует функции проверки орфографии, выглядящие легитимно, такие как `SSCE_CheckString`, `SSCE_OpenSession` и `SSCE_Suggest`. Зашифрованный файл `.dat` расшифровывается с использованием ключа XOR `0x72` в PE-образ, содержащий конфигурацию и функциональность, связанные с PlugX. Установленный полезный груз PlugX взаимодействует по TCP-порту 443 с адресом `192.64.119.189`, который ассоциирован с доменом `castanaksa.com`. Наблюдаемые возможности включают удаленное выполнение команд, управление файлами, управление процессами и обнаружение хостов. Захват экрана, регистрация нажатий клавиш и кража учетных данных для данного образца не подтверждены.

Содержимое приманочного документа не подлежало анализу из-за неудачного преобразования в PDF, поэтому его роль ограничивается предоставлением визуального прикрытия. Некоторые индикаторы остаются неопределёнными: для файла LNK были зафиксированы два различных хеша MD5, скачанный архив не был независимо прохеширован, а точные рутинные процедуры выполнения для расшифровки конфигурации и обнаружения файлов `.dat` не были полностью реконструированы. Наблюдались легитимные активности Jarte, Acrobat, BitLocker и BITS, однако они не рассматривались как вредоносные в отсутствие доказанной зависимости от них.
#ParsedReport #CompletenessHigh
21-09-2026

PAYLOAD Campaign: Extortion via an Active Directory Group Policy Object

https://securelist.ru/tr/payload-ransomware-via-group-policy/117100/

Report completeness: High

Threats:
Ryuk
Lockbit
Blackcat
Payload_ransomware
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique

Victims:
Manufacturing sector

Geo:
Middle east

TTPs:
Tactics: 8
Technics: 17

IOCs:
File: 10
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Active Directory, ctive Directory en, ESXi, inux se, PsExec, FortiGate, Windows Firewall, ortiGate SS, ctive Directory po, Windows Security, have more...

Algorithms:
md5

Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer

Languages:
powershell