#ParsedReport #CompletenessLow
21-09-2026
Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation
https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation
Report completeness: Low
Threats:
Vidar_stealer
ChatGPT TTPs:
T1027, T1027.014, T1140
IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
xor, fnv-1a, chacha20
Win Services:
bits
21-09-2026
Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation
https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation
Report completeness: Low
Threats:
Vidar_stealer
ChatGPT TTPs:
do not use without manual checkT1027, T1027.014, T1140
IOCs:
File: 1
Hash: 4
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Algorithms:
xor, fnv-1a, chacha20
Win Services:
bits
Zscaler
Vidar Virtual Machine-Based String Obfuscation | ThreatLabz
ThreatLabz provides a technical analysis of Vidar’s latest string obfuscation that leverages a virtual machine combined with custom stream ciphers.
CTT Report Hub
#ParsedReport #CompletenessLow 21-09-2026 Vidar Adds Virtual Machine and Custom Stream Ciphers For String Obfuscation https://www.zscaler.com/blogs/security-research/vidar-adds-virtual-machine-and-custom-stream-ciphers-string-obfuscation Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обфускация строк в Vidar эволюционировала от использования XOR и ChaCha20 до потоковых шифров, управляемых виртуальной машиной и специфичных для каждой сборки. Виртуальная машина генерирует ключи и nonce или открытый текст, а кастомизированные модифицированные шифры ChaCha или ARX расшифровывают строки. Изменение операционных кодов, констант, сдвигов и логики шифрования между сборками усложняет обнаружение и реверс-инжиниринг.
-----
Vidar — семейство ВПО, предназначенное для кражи информации, механизм обфускации строк которого эволюционировал от простого однобайтового шифрования XOR до более сложных механизмов, специфичных для каждой сборки. В ранних версиях использовалось шифрование XOR, тогда как во внутренней версии 1.5 было введено шифрование на основе ChaCha20. Начиная с версии 1.8, Vidar модифицировал ChaCha20, чтобы усложнить обнаружение и расшифровку. Начиная с внутренней версии 2.0, ВПО объединяет легковесную виртуальную машину (VM) с собственными потоковыми шифрами; данная архитектура сохраняется в версиях 2.x и 3.x.
Виртуальная машина использует байткодовый интерпретатор с циклом «получение — декодирование — выполнение». Каждое значение байткода индексирует разреженную таблицу диспетчеризации из 256 записей, которая инициализируется 14 обработчиками операций; неопределённые записи приводят к завершению выполнения. Интерпретатор не использует стек и в основном опирается на однобайтовый аккумулятор. Обработчики операций выполняют базовые действия, включая XOR, сложение, вычитание, побитовые циклические сдвиги, побитовое отрицание, умножение и подстановку по таблице. Виртуальная машина может напрямую генерировать расшифрованные строки или выводить криптографический материал, используемый отдельным потоковым шифром.
Для версий 2.0 и 2.1 первые девять байтов, сгенерированных виртуальной машиной, образуют ключ потокового шифра, тогда как в версиях 2.2 и более поздних используются первые восемь байтов. Во всех версиях последние четыре байта служат в качестве nonce. Полученные ключ и nonce используются для расшифровки отдельного массива байтов, содержащего зашифрованную строку.
Vidar использует два широких класса собственных потоковых шифров. Версии 2.0 и 2.1 реализуют модифицированный шифр на основе ChaCha с собственным начальным состоянием размером 128 бит, ключом длиной восемь байт, nonce длиной четыре байта и специфичными для образца (sample) поворотами в четвертных раундах. Версия 2.2 и более поздние используют шифр ARX (add-rotate-XOR). Каждая сборка изменяет операции ARX и константы, используемые для инициализации состояния и генерации ключевого потока. Полученные байты ключевого потока складываются по модулю два (XOR) с шифротекстом для восстановления строк.
Эти техники обеспечивают стабильный интерфейс расшифровки, варьируя при этом поведение операционных кодов, криптографические операции, константы и преобразования между сборками, что затрудняет создание статических сигнатур, автоматизированный анализ и реверс-инжиниринг.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Обфускация строк в Vidar эволюционировала от использования XOR и ChaCha20 до потоковых шифров, управляемых виртуальной машиной и специфичных для каждой сборки. Виртуальная машина генерирует ключи и nonce или открытый текст, а кастомизированные модифицированные шифры ChaCha или ARX расшифровывают строки. Изменение операционных кодов, констант, сдвигов и логики шифрования между сборками усложняет обнаружение и реверс-инжиниринг.
-----
Vidar — семейство ВПО, предназначенное для кражи информации, механизм обфускации строк которого эволюционировал от простого однобайтового шифрования XOR до более сложных механизмов, специфичных для каждой сборки. В ранних версиях использовалось шифрование XOR, тогда как во внутренней версии 1.5 было введено шифрование на основе ChaCha20. Начиная с версии 1.8, Vidar модифицировал ChaCha20, чтобы усложнить обнаружение и расшифровку. Начиная с внутренней версии 2.0, ВПО объединяет легковесную виртуальную машину (VM) с собственными потоковыми шифрами; данная архитектура сохраняется в версиях 2.x и 3.x.
Виртуальная машина использует байткодовый интерпретатор с циклом «получение — декодирование — выполнение». Каждое значение байткода индексирует разреженную таблицу диспетчеризации из 256 записей, которая инициализируется 14 обработчиками операций; неопределённые записи приводят к завершению выполнения. Интерпретатор не использует стек и в основном опирается на однобайтовый аккумулятор. Обработчики операций выполняют базовые действия, включая XOR, сложение, вычитание, побитовые циклические сдвиги, побитовое отрицание, умножение и подстановку по таблице. Виртуальная машина может напрямую генерировать расшифрованные строки или выводить криптографический материал, используемый отдельным потоковым шифром.
Для версий 2.0 и 2.1 первые девять байтов, сгенерированных виртуальной машиной, образуют ключ потокового шифра, тогда как в версиях 2.2 и более поздних используются первые восемь байтов. Во всех версиях последние четыре байта служат в качестве nonce. Полученные ключ и nonce используются для расшифровки отдельного массива байтов, содержащего зашифрованную строку.
Vidar использует два широких класса собственных потоковых шифров. Версии 2.0 и 2.1 реализуют модифицированный шифр на основе ChaCha с собственным начальным состоянием размером 128 бит, ключом длиной восемь байт, nonce длиной четыре байта и специфичными для образца (sample) поворотами в четвертных раундах. Версия 2.2 и более поздние используют шифр ARX (add-rotate-XOR). Каждая сборка изменяет операции ARX и константы, используемые для инициализации состояния и генерации ключевого потока. Полученные байты ключевого потока складываются по модулю два (XOR) с шифротекстом для восстановления строк.
Эти техники обеспечивают стабильный интерфейс расшифровки, варьируя при этом поведение операционных кодов, криптографические операции, константы и преобразования между сборками, что затрудняет создание статических сигнатур, автоматизированный анализ и реверс-инжиниринг.
#ParsedReport #CompletenessHigh
21-09-2026
Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits
https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/
Report completeness: High
Threats:
Uta0565
Typosquatting_technique
Victims:
Asian government entities
Industry:
Government, Ngo
Geo:
Hong kong, China, Asian, Chinese, American
CVEs:
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<153.0.8010.36)
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1036.005, T1068, T1071.001, T1105, T1140, T1203, T1553.005, T1559.001, have more...
IOCs:
Domain: 9
IP: 1
File: 4
Url: 1
Hash: 1
Soft:
Chrome, Google Chrome, Windows shell, Volexity Volcano
Algorithms:
md5, base64, sha1, sha256, aes, aes-256-gcm
Platforms:
x64
Links:
21-09-2026
Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits
https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/
Report completeness: High
Threats:
Uta0565
Typosquatting_technique
Victims:
Asian government entities
Industry:
Government, Ngo
Geo:
Hong kong, China, Asian, Chinese, American
CVEs:
CVE-2026-87491 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<153.0.8010.36)
CVE-2026-85880 [Vulners]
CVSS V3.1: 7.8,
Vulners: Exploitation: True
Soft:
- microsoft windows_10_1607 (<10.0.14393.9512)
- microsoft windows_10_1809 (<10.0.17763.9245)
- microsoft windows_10_21h2 (<10.0.19044.7725)
- microsoft windows_10_22h2 (<10.0.19045.7725)
- microsoft windows_server_2012 (-, r2)
have more...
CVE-2026-85046 [Vulners]
CVSS V3.1: 8.8,
Vulners: Exploitation: True
Soft:
- google chrome (<152.0.7977.82)
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1036.005, T1068, T1071.001, T1105, T1140, T1203, T1553.005, T1559.001, have more...
IOCs:
Domain: 9
IP: 1
File: 4
Url: 1
Hash: 1
Soft:
Chrome, Google Chrome, Windows shell, Volexity Volcano
Algorithms:
md5, base64, sha1, sha256, aes, aes-256-gcm
Platforms:
x64
Links:
https://github.com/volexity/threat-intel/tree/main/2026/2026-09-21%20Chrome-part-2Volexity
Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits
On September 9, 2026, Volexity published a blog post detailing the simultaneous use of multiple chained zero-day exploits in Google Chrome (CVE-2026-85046, CVE-2026-87491) and Microsoft Windows (CVE-2026-85880) by two different Chinese advanced persistent…
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 Mind the (Patch) Gap, Part 2: Fake Websites Used to Deploy Chrome & Windows 0-Day Exploits https://www.volexity.com/blog/2026/09/21/mind-the-patch-gap-part-2-fake-websites-used-to-deploy-chrome-windows-0-day-exploits/…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группировка UTA0565 проводила фишинговые кампании в отношении государственных органов Азии, используя поддельные веб-сайты, которые распространяли эксплойты нулевого дня для Chrome и Windows. В ходе атак устанавливалось ВПО CLEANGULP — обфусцированное вредоносное ПО на языке C, способное к общению с C2-серверами и выполнению действий после компрометации, — с использованием инфраструктуры, включавшей домены медиа- и корпоративных организаций, зарегистрированные с опечатками (typosquatting).
-----
Volexity выявила кампании, проведенные 3–4 сентября 2026 года китайским APT, отслеживаемым как UTA0565. Актор эксплуатировал неисправленные уязвимости нулевого дня в Google Chrome — CVE-2026-85046 и CVE-2026-87491 — и в Microsoft Windows — CVE-2026-85880. В атаках использовались фишинговые электронные письма, отправленные государственным органам Азии, а также сообщения, имитирующие Центр американского прогресса (Center for American Progress). Письма направляли получателей на поддельные веб-сайты, контролируемые злоумышленниками, включая реплику China Digital Times и домен с опечаткой `americanprgoress[.\]top`.
Фальшивые сайты использовали контент легитимных веб-сайтов в качестве приманки, одновременно внедряя iframe, содержащий цепочку эксплуатации. Фреймворк эксплуатации был в значительной степени схож с ранее наблюдаемыми кампаниями, но включал кастомную логику выполнения. Он загружал `chrome_cleanup.exe` в память процесса, удалял его метку Mark-of-the-Web и запускал его через оболочку Windows с использованием COM. Это заменило более ранний метод выполнения, который использовал `cmd.exe` и `curl` для загрузки и запуска `msgbox.exe`. Уязвимость в Windows обеспечивала повышение привилегий на локальном уровне после компрометации Chrome.
Доставленный полезный груз представлял собой ранее не задокументированное семейство ВПО под названием CLEANGULP. Написанный на языке C и скомпилированный с помощью Microsoft Visual C, он был сильно обфусцирован с использованием сглаживания потока управления и косвенных вызовов. Динамический анализ выявил возможности, включая каналы управления и операции после компрометации, хотя полный функционал не был установлен. Проанализированный образец использовал захардкоженный домен C2 `thecovnresation[.\]com`, являющийся тупосквотом домена The Conversation. Обмен данными осуществлялся по протоколу HTTP, при этом отправлялся начальный регистрационный сигнал, содержащий идентификатор сессии, основанный на времени, который не соответствовал формату UUID, определённому в RFC 9562.
Дополнительная инфраструктура, связанная с UTA0565, включала поддельные домены, имитирующие СМИ, сервисы поиска халяльных ресторанов и корпоративные тренинговые компании. Эти домены были оценены как инфраструктура, контролируемая злоумышленниками, и использовались для размещения эксплойтов или ВПО, а также для обеспечения C2 после заражения. Активность указывает на то, что эксплойт-кит делился и адаптировался (кастомизировался) несколькими китайскими злоумышленниками, при этом UTA0565 сочетал в себе цепочечную эксплуатацию нулевых дней, реалистичную имперсонацию веб-сайтов и кастомный обфусцированный полезный груз.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Китайская APT-группировка UTA0565 проводила фишинговые кампании в отношении государственных органов Азии, используя поддельные веб-сайты, которые распространяли эксплойты нулевого дня для Chrome и Windows. В ходе атак устанавливалось ВПО CLEANGULP — обфусцированное вредоносное ПО на языке C, способное к общению с C2-серверами и выполнению действий после компрометации, — с использованием инфраструктуры, включавшей домены медиа- и корпоративных организаций, зарегистрированные с опечатками (typosquatting).
-----
Volexity выявила кампании, проведенные 3–4 сентября 2026 года китайским APT, отслеживаемым как UTA0565. Актор эксплуатировал неисправленные уязвимости нулевого дня в Google Chrome — CVE-2026-85046 и CVE-2026-87491 — и в Microsoft Windows — CVE-2026-85880. В атаках использовались фишинговые электронные письма, отправленные государственным органам Азии, а также сообщения, имитирующие Центр американского прогресса (Center for American Progress). Письма направляли получателей на поддельные веб-сайты, контролируемые злоумышленниками, включая реплику China Digital Times и домен с опечаткой `americanprgoress[.\]top`.
Фальшивые сайты использовали контент легитимных веб-сайтов в качестве приманки, одновременно внедряя iframe, содержащий цепочку эксплуатации. Фреймворк эксплуатации был в значительной степени схож с ранее наблюдаемыми кампаниями, но включал кастомную логику выполнения. Он загружал `chrome_cleanup.exe` в память процесса, удалял его метку Mark-of-the-Web и запускал его через оболочку Windows с использованием COM. Это заменило более ранний метод выполнения, который использовал `cmd.exe` и `curl` для загрузки и запуска `msgbox.exe`. Уязвимость в Windows обеспечивала повышение привилегий на локальном уровне после компрометации Chrome.
Доставленный полезный груз представлял собой ранее не задокументированное семейство ВПО под названием CLEANGULP. Написанный на языке C и скомпилированный с помощью Microsoft Visual C, он был сильно обфусцирован с использованием сглаживания потока управления и косвенных вызовов. Динамический анализ выявил возможности, включая каналы управления и операции после компрометации, хотя полный функционал не был установлен. Проанализированный образец использовал захардкоженный домен C2 `thecovnresation[.\]com`, являющийся тупосквотом домена The Conversation. Обмен данными осуществлялся по протоколу HTTP, при этом отправлялся начальный регистрационный сигнал, содержащий идентификатор сессии, основанный на времени, который не соответствовал формату UUID, определённому в RFC 9562.
Дополнительная инфраструктура, связанная с UTA0565, включала поддельные домены, имитирующие СМИ, сервисы поиска халяльных ресторанов и корпоративные тренинговые компании. Эти домены были оценены как инфраструктура, контролируемая злоумышленниками, и использовались для размещения эксплойтов или ВПО, а также для обеспечения C2 после заражения. Активность указывает на то, что эксплойт-кит делился и адаптировался (кастомизировался) несколькими китайскими злоумышленниками, при этом UTA0565 сочетал в себе цепочечную эксплуатацию нулевых дней, реалистичную имперсонацию веб-сайтов и кастомный обфусцированный полезный груз.
#ParsedReport #CompletenessMedium
22-09-2026
TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access
https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/
Report completeness: Medium
Threats:
Task_stomp_tool
Timestomp_technique
TTPs:
Tactics: 9
Technics: 20
IOCs:
File: 21
Domain: 2
Command: 8
Url: 4
Hash: 10
Soft:
Chrome, Task Scheduler, Windows Defender, Windows shell, NET Framework, Google Chrome, Twitter
Algorithms:
md5, base64, gzip
Functions:
Get-WmiObject, Add-Type, Get-Random, ReadAllText
Languages:
powershell, visual_basic, vbscript
Platforms:
x64
22-09-2026
TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access
https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/
Report completeness: Medium
Threats:
Task_stomp_tool
Timestomp_technique
TTPs:
Tactics: 9
Technics: 20
IOCs:
File: 21
Domain: 2
Command: 8
Url: 4
Hash: 10
Soft:
Chrome, Task Scheduler, Windows Defender, Windows shell, NET Framework, Google Chrome, Twitter
Algorithms:
md5, base64, gzip
Functions:
Get-WmiObject, Add-Type, Get-Random, ReadAllText
Languages:
powershell, visual_basic, vbscript
Platforms:
x64
Securonix
TASK#STOMP: VBS-PowerShell Backdoor Using Rotating Scheduled Tasks, Timestomping, and Runtime C# Compilation for Document Theft…
Securonix analyzes TASK#STOMP, a Windows backdoor using VBS, PowerShell, scheduled tasks, timestomping, and C# compilation for document theft and remote access.
CTT Report Hub
#ParsedReport #CompletenessMedium 22-09-2026 TASK#STOMP: PowerShell Backdoor for Document Theft and Remote Access https://www.securonix.com/blog/task-stomp-powershell-backdoor-document-theft-remote-access/ Report completeness: Medium Threats: Task_stomp_tool…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TASK#STOMP — это фреймворк для вторжения в Windows, использующий VBScript, запланированные задачи, закрепление через папку Автозагрузка и обфусцированные PowerShell-нагрузки. Его модули собирают системную информацию, документы, учетные данные Wi-Fi, снимки экрана и данные из буфера обмена, обеспечивая при этом удаленное выполнение команд через избыточные каналы C2.
-----
TASK#STOMP — это скриптовый фреймворк для вторжения в Windows, основанный на оркестраторе на VBScript и многоэтапном PowerShell-бэкдоре. Начальный скрипт создаёт четыре запланированные задачи, определённые в XML, из каталога `%LOCALAPPDATA%\WinDefendSvc`, доступного пользователю на запись, и копирует `msdiag.vbs` в папку Автозагрузка пользователя, обеспечивая избыточное закрепление. Для уклонения от обнаружения и усложнения криминалистического анализа используются имена задач, имитирующие службы, скрытое выполнение, принудительное завершение процессов, манипуляция метками времени и пакетный файл очистки. Пять артефактов имеют задатированную метку времени `2024-01-15 08:30:00`, при этом существующие процессы, строки команд которых содержат `sys_loader` или `win_conn`, принудительно завершаются до запуска заменяющих экземпляров.
Оркестратор запускает два скрытых процесса PowerShell — `sys_loader.ps1` и `win_conn.ps1` — с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Каждый загрузчик считывает файл `.dat` с Base64-кодированием, декодирует его в исходный код PowerShell и выполняет его в памяти. Полезные нагрузки также используют команду PowerShell `Add-Type` для компиляции вспомогательных модулей на C# с помощью `csc.exe` и `cvtres.exe`. Эти вспомогательные модули отключают проверку сертификатов TLS, что позволяет устанавливать соединения с серверами, использующими недействительные или несовпадающие сертификаты.
Основная полезная нагрузка, `diag_pack.dat`, выполняет разведку и собирает имя узла, имя пользователя, публичные и локальные IP-адреса, сведения об операционной системе, часовой пояс и данные геолокации. Она ищет на локальных дисках недавно созданные файлы Word, PDF, PowerPoint, Excel и архивы, сжимает и загружает выбранные данные, повторяет неудачные передачи и отслеживает диски с помощью `FileSystemWatcher` на предмет создания или изменения новых документов. Кроме того, она крадёт сохранённые пароли Wi-Fi с помощью `netsh`, делает скриншоты, считывает и очищает содержимое буфера обмена, а также выполняет произвольные команды PowerShell, полученные от оператора.
Вторичный полезный груз, `win_conn_cfg.dat`, поддерживает резервный канал управления с дублирующими функциями наблюдения и удаленного доступа. Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов, переключаются между доменами `corecloudfileshare[.\]xyz` и `attachmentsharingdrive[.\]xyz`, поддерживают локальные идентификаторы жертв и контролируют или перезапускают друг друга. Ключевые возможности для обнаружения включают создание задач, размещенных в скриптах, из путей, доступных для записи пользователем, скрытое декодирование PowerShell-файлов `.dat`, запуск `csc.exe` из PowerShell, изменение меток времени, извлечение учетных данных Wi-Fi с помощью `netsh`, вызовы `CopyFromScreen`, использование `FileSystemWatcher`, а также трафик к идентифицированным доменам C2 и API-путям.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TASK#STOMP — это фреймворк для вторжения в Windows, использующий VBScript, запланированные задачи, закрепление через папку Автозагрузка и обфусцированные PowerShell-нагрузки. Его модули собирают системную информацию, документы, учетные данные Wi-Fi, снимки экрана и данные из буфера обмена, обеспечивая при этом удаленное выполнение команд через избыточные каналы C2.
-----
TASK#STOMP — это скриптовый фреймворк для вторжения в Windows, основанный на оркестраторе на VBScript и многоэтапном PowerShell-бэкдоре. Начальный скрипт создаёт четыре запланированные задачи, определённые в XML, из каталога `%LOCALAPPDATA%\WinDefendSvc`, доступного пользователю на запись, и копирует `msdiag.vbs` в папку Автозагрузка пользователя, обеспечивая избыточное закрепление. Для уклонения от обнаружения и усложнения криминалистического анализа используются имена задач, имитирующие службы, скрытое выполнение, принудительное завершение процессов, манипуляция метками времени и пакетный файл очистки. Пять артефактов имеют задатированную метку времени `2024-01-15 08:30:00`, при этом существующие процессы, строки команд которых содержат `sys_loader` или `win_conn`, принудительно завершаются до запуска заменяющих экземпляров.
Оркестратор запускает два скрытых процесса PowerShell — `sys_loader.ps1` и `win_conn.ps1` — с параметрами `-NoProfile`, `-ExecutionPolicy Bypass` и `-WindowStyle Hidden`. Каждый загрузчик считывает файл `.dat` с Base64-кодированием, декодирует его в исходный код PowerShell и выполняет его в памяти. Полезные нагрузки также используют команду PowerShell `Add-Type` для компиляции вспомогательных модулей на C# с помощью `csc.exe` и `cvtres.exe`. Эти вспомогательные модули отключают проверку сертификатов TLS, что позволяет устанавливать соединения с серверами, использующими недействительные или несовпадающие сертификаты.
Основная полезная нагрузка, `diag_pack.dat`, выполняет разведку и собирает имя узла, имя пользователя, публичные и локальные IP-адреса, сведения об операционной системе, часовой пояс и данные геолокации. Она ищет на локальных дисках недавно созданные файлы Word, PDF, PowerPoint, Excel и архивы, сжимает и загружает выбранные данные, повторяет неудачные передачи и отслеживает диски с помощью `FileSystemWatcher` на предмет создания или изменения новых документов. Кроме того, она крадёт сохранённые пароли Wi-Fi с помощью `netsh`, делает скриншоты, считывает и очищает содержимое буфера обмена, а также выполняет произвольные команды PowerShell, полученные от оператора.
Вторичный полезный груз, `win_conn_cfg.dat`, поддерживает резервный канал управления с дублирующими функциями наблюдения и удаленного доступа. Оба модуля используют аутентифицированные конечные точки для опроса и получения результатов, переключаются между доменами `corecloudfileshare[.\]xyz` и `attachmentsharingdrive[.\]xyz`, поддерживают локальные идентификаторы жертв и контролируют или перезапускают друг друга. Ключевые возможности для обнаружения включают создание задач, размещенных в скриптах, из путей, доступных для записи пользователем, скрытое декодирование PowerShell-файлов `.dat`, запуск `csc.exe` из PowerShell, изменение меток времени, извлечение учетных данных Wi-Fi с помощью `netsh`, вызовы `CopyFromScreen`, использование `FileSystemWatcher`, а также трафик к идентифицированным доменам C2 и API-путям.
#ParsedReport #CompletenessLow
22-09-2026
2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal)
https://asec.ahnlab.com/ko/95515/
Report completeness: Low
Actors/Campaigns:
Larva-25012
Honeygain
Infatica
Threats:
Digitalpulse
Appsalt_tool
Iproyal_pawns_tool
Proxyjacking_technique
Dploader
Trojan/win.loader.c5946067
Trojan/win.loader.c5946330
Trojan/win.loader.c5948027
Victims:
Systems, South korea
ChatGPT TTPs:
T1027, T1036, T1053.005, T1055, T1059.001, T1059.006, T1059.007, T1082, T1105, T1129, have more...
IOCs:
Command: 6
File: 9
Url: 1
Soft:
Steam, Task Scheduler, Microsoft Defender
Algorithms:
md5
Functions:
liblivenet_init, appsalt_init, TaskRegistrationMaintenanceTask
Languages:
javascript, powershell, python
22-09-2026
2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal)
https://asec.ahnlab.com/ko/95515/
Report completeness: Low
Actors/Campaigns:
Larva-25012
Honeygain
Infatica
Threats:
Digitalpulse
Appsalt_tool
Iproyal_pawns_tool
Proxyjacking_technique
Dploader
Trojan/win.loader.c5946067
Trojan/win.loader.c5946330
Trojan/win.loader.c5948027
Victims:
Systems, South korea
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1053.005, T1055, T1059.001, T1059.006, T1059.007, T1082, T1105, T1129, have more...
IOCs:
Command: 6
File: 9
Url: 1
Soft:
Steam, Task Scheduler, Microsoft Defender
Algorithms:
md5
Functions:
liblivenet_init, appsalt_init, TaskRegistrationMaintenanceTask
Languages:
javascript, powershell, python
ASEC
Larva-25012 공격자의 2026년 Proxyware 유포 사례 (DigitalPulse, SOAX, Appsalt, IPRoyal) - ASEC
Larva-25012 공격자의 2026년 Proxyware 유포 사례 (DigitalPulse, SOAX, Appsalt, IPRoyal) ASEC
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 2026 Proxyware Distribution Cases by the Larva-25012 Attacker (DigitalPulse, SOAX, Appsalt, IPRoyal) https://asec.ahnlab.com/ko/95515/ Report completeness: Low Actors/Campaigns: Larva-25012 Honeygain Infatica …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-25012 возобновил операции с прокси-ПО в конце 2026 года, используя системы, уже зараженные DPLoader. ВПО выполняла управляемые злоумышленником команды PowerShell для установки DigitalPulse, SOAX, Appsalt и IPRoyal, применяя запланированные задачи для закрепления и, в некоторых случаях, для обфускации или внедрения кода в процессы Explorer. Прокси-ПО перехватывала пропускную способность жертв для генерации несанкционированного дохода.
-----
Larva-25012 возобновил распространение прокси-программ во второй половине 2026 года, в основном эксплуатируя уже зараженные системы, а не используя новый метод первоначального доступа. В предыдущих кампаниях использовались всплывающие объявления на бесплатных сайтах для загрузки видео с YouTube, репозитории GitHub, выдававшие себя за инструменты очистки Steam, а также страницы для загрузки нелегальных программных ключей. Активность злоумышленника затронула множество систем, включая объекты в Южной Корее.
Недавняя активность опиралась на DPLoader, в основном на его JavaScript-вариант. Ранее установленное ВПО установило Node.js с помощью команды Python, а затем создало запись в Планировщике заданий Windows для многократного выполнения обфусцированного JavaScript. DPLoader собирал базовую информацию о системе и периодически отправлял её на сервер управления. В зависимости от ответа сервера он мог выполнять команды PowerShell. Наблюдаемые команды использовались для загрузки и установки прокси-ВПО.
Атакующий развернул DigitalPulse, SOAX, Appsalt и IPRoyal. DigitalPulse был установлен в виде файла PlutonAgent.exe и обеспечивал постоянство присутствия через запланированную задачу с именем PlutonAgentScheduler. Скрипт установки также пытался отключить Microsoft Defender. SOAX использовал аналогичный процесс установки на основе PowerShell, создал задачу EnterpriseMgmtServicesScheduler и отправлял результаты выполнения или сообщения об ошибках на удаленный адрес. Appsalt использовал задачу SecurityHealthServiceSyncUpdate и был развернут вместе с DLL-библиотекой SDK и загрузчиком. Загрузчик вызывал функцию appsalt_init(), передавая токен, контролируемый атакующим. IPRoyal использовал тот же общий подход к установке и создал задачу с именем BackgroundTaskRegistrationMaintenanceTaskScheduler.
Некоторые образцы DigitalPulse использовали обфускацию или внедряли код в процесс Explorer для обхода обнаружения. Атакующий также злоупотреблял прокси-программным обеспечением, распространяемым в виде комплектов средств разработки (SDK), путем объединения SDK с загрузчиком и предоставления API или токена, контролируемого атакующим. Эти операции перехватывали сетевую пропускную способность жертв для генерации дохода атакующего без соответствующего разрешения.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Larva-25012 возобновил операции с прокси-ПО в конце 2026 года, используя системы, уже зараженные DPLoader. ВПО выполняла управляемые злоумышленником команды PowerShell для установки DigitalPulse, SOAX, Appsalt и IPRoyal, применяя запланированные задачи для закрепления и, в некоторых случаях, для обфускации или внедрения кода в процессы Explorer. Прокси-ПО перехватывала пропускную способность жертв для генерации несанкционированного дохода.
-----
Larva-25012 возобновил распространение прокси-программ во второй половине 2026 года, в основном эксплуатируя уже зараженные системы, а не используя новый метод первоначального доступа. В предыдущих кампаниях использовались всплывающие объявления на бесплатных сайтах для загрузки видео с YouTube, репозитории GitHub, выдававшие себя за инструменты очистки Steam, а также страницы для загрузки нелегальных программных ключей. Активность злоумышленника затронула множество систем, включая объекты в Южной Корее.
Недавняя активность опиралась на DPLoader, в основном на его JavaScript-вариант. Ранее установленное ВПО установило Node.js с помощью команды Python, а затем создало запись в Планировщике заданий Windows для многократного выполнения обфусцированного JavaScript. DPLoader собирал базовую информацию о системе и периодически отправлял её на сервер управления. В зависимости от ответа сервера он мог выполнять команды PowerShell. Наблюдаемые команды использовались для загрузки и установки прокси-ВПО.
Атакующий развернул DigitalPulse, SOAX, Appsalt и IPRoyal. DigitalPulse был установлен в виде файла PlutonAgent.exe и обеспечивал постоянство присутствия через запланированную задачу с именем PlutonAgentScheduler. Скрипт установки также пытался отключить Microsoft Defender. SOAX использовал аналогичный процесс установки на основе PowerShell, создал задачу EnterpriseMgmtServicesScheduler и отправлял результаты выполнения или сообщения об ошибках на удаленный адрес. Appsalt использовал задачу SecurityHealthServiceSyncUpdate и был развернут вместе с DLL-библиотекой SDK и загрузчиком. Загрузчик вызывал функцию appsalt_init(), передавая токен, контролируемый атакующим. IPRoyal использовал тот же общий подход к установке и создал задачу с именем BackgroundTaskRegistrationMaintenanceTaskScheduler.
Некоторые образцы DigitalPulse использовали обфускацию или внедряли код в процесс Explorer для обхода обнаружения. Атакующий также злоупотреблял прокси-программным обеспечением, распространяемым в виде комплектов средств разработки (SDK), путем объединения SDK с загрузчиком и предоставления API или токена, контролируемого атакующим. Эти операции перехватывали сетевую пропускную способность жертв для генерации дохода атакующего без соответствующего разрешения.
#ParsedReport #CompletenessHigh
22-09-2026
The Closed Quorum: Inside the first reported autonomous AI C2 implant
https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
Report completeness: High
Threats:
Closedquorum
Apc_injection_technique
Process_injection_technique
Lsass_dumper_tool
Victims:
User credentials, Crypto wallets
TTPs:
Tactics: 9
Technics: 1
IOCs:
File: 12
Path: 2
Hash: 6
Soft:
DeepSeek, Qwen, Mistral, Discord, Chrome, Firefox
Wallets:
metamask, exodus_wallet
Crypto:
ethereum
Algorithms:
aes-256-gcm, base64, sha256
Functions:
CLOSEDQUORUM, interModelDiscussion, lsassDump, dumpBrowserCredentials, extractCryptoWallets, generateShellcode, injectProcess, earlyBirdInject, establishPersistence, gatherSystemInfo, have more...
Win API:
arc, NtQueueApcThread, MiniDumpWriteDump, SeDebugPrivilege, EtwEventWrite
YARA: Found
Links:
22-09-2026
The Closed Quorum: Inside the first reported autonomous AI C2 implant
https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
Report completeness: High
Threats:
Closedquorum
Apc_injection_technique
Process_injection_technique
Lsass_dumper_tool
Victims:
User credentials, Crypto wallets
TTPs:
Tactics: 9
Technics: 1
IOCs:
File: 12
Path: 2
Hash: 6
Soft:
DeepSeek, Qwen, Mistral, Discord, Chrome, Firefox
Wallets:
metamask, exodus_wallet
Crypto:
ethereum
Algorithms:
aes-256-gcm, base64, sha256
Functions:
CLOSEDQUORUM, interModelDiscussion, lsassDump, dumpBrowserCredentials, extractCryptoWallets, generateShellcode, injectProcess, earlyBirdInject, establishPersistence, gatherSystemInfo, have more...
Win API:
arc, NtQueueApcThread, MiniDumpWriteDump, SeDebugPrivilege, EtwEventWrite
YARA: Found
Links:
https://github.com/Cisco-Talos/Cognitive-Artifact-Intelligence-Research-NetworkCisco Talos
The Closed Quorum: Inside the first reported autonomous AI C2 implant
CLOSEDQUORUM, a malware binary discovered through Cisco Talos’ CAIRN project, exhibits fully autonomous command and control (C2). It represents a shift in effort displacement for attackers, in which expanding portions of the attack chain can be executed without…
CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 The Closed Quorum: Inside the first reported autonomous AI C2 implant https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/ Report completeness: High Threats:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CLOSEDQUORUM — это имплант для Windows, написанный на языке Go, который использует несколько коммерческих LLM для автономного выбора атакующих действий, таких как кража учётных данных, внедрение кода в процессы и закрепление. Он собирает сведения об узле, сравнивает рекомендации моделей, выполняет наиболее часто встречающееся решение и выводит зашифрованные данные и телеметрию через вебхук Discord. Развёртывание в реальных условиях не подтверждено.
-----
CLOSEDQUORUM — это 64-разрядный имплант для Windows размером 16,4 МБ, написанный на языке Go, который делегирует тактические решения по управлению коммерческим большим языковым моделям (LLM). Развёртывание в реальных условиях не подтверждено. Проанализированный бинарный файл поддерживает интеграцию с DeepSeek, Qwen, Mistral и Google Gemini, последовательно опрашивая до четырёх провайдеров. Их ответы возвращаются в ограниченном формате JSON, а имплант выбирает наиболее часто рекомендуемое действие. В случае равенства голосов решение принимается детерминированно в соответствии с приоритетом провайдеров: DeepSeek, Qwen, Mistral, затем Gemini.
ВПО предоставляет каждой модели информацию об узле, включая имя хоста, архитектуру операционной системы, количество процессоров, версию Windows, статус администратора и процесс, на который в данный момент нацелено вредоносное ПО. Доступные решения включают `steal`, `inject`, `persist` и `move`, при этом для `move` в проанализированной сборке отсутствует обработчик. Действие `steal` одновременно инициирует извлечение дампа LSASS, извлечение учётных данных из браузера и сбор данных криптографических кошельков. Действие `inject` генерирует шеллкод и выполняет либо Внедрение в пустой процесс с использованием реализации обхода PEB, либо раннее внедрение APC, в зависимости от выбранного типа внедрения. Действие `persist` обеспечивает закрепление, в то время как информация о системе собирается на этапе инициализации.
Украденные данные шифруются с помощью AES-256-GCM и передаются на Discord-webhook, контролируемый оператором, в виде base64-кодированного содержимого. Имплант также отправляет на webhook результаты принятия решений и телеметрию выполнения. Проанализированный бинарный файл для распространения содержит плейсхолдеры для API-ключей и плейсхолдер для webhook, что указывает на необходимость получения операторами кастомной сборки, в которой учетные данные и параметры webhook встраиваются на этапе компиляции. Такая архитектура исключает необходимость в выделенном C2-сервере, управляемом злоумышленником, или в постоянном ручном управлении задачами.
Среди потенциальных сигналов обнаружения: неожиданный трафик API от исполняемого файла Windows к нескольким провайдерам LLM, структурированные запросы, содержащие контекст хоста или терминологию, связанную с наступательными возможностями, активность вебхуков Discord от того же процесса, а также одновременное использование доступа к LSASS, кражи учётных данных из браузера, внедрения кода в процессы или механизмов закрепления. Повторное выполнение с интервалами от пяти до пятнадцати минут, варьирующимися случайным образом, также может указывать на автономный цикл принятия решений импланта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CLOSEDQUORUM — это имплант для Windows, написанный на языке Go, который использует несколько коммерческих LLM для автономного выбора атакующих действий, таких как кража учётных данных, внедрение кода в процессы и закрепление. Он собирает сведения об узле, сравнивает рекомендации моделей, выполняет наиболее часто встречающееся решение и выводит зашифрованные данные и телеметрию через вебхук Discord. Развёртывание в реальных условиях не подтверждено.
-----
CLOSEDQUORUM — это 64-разрядный имплант для Windows размером 16,4 МБ, написанный на языке Go, который делегирует тактические решения по управлению коммерческим большим языковым моделям (LLM). Развёртывание в реальных условиях не подтверждено. Проанализированный бинарный файл поддерживает интеграцию с DeepSeek, Qwen, Mistral и Google Gemini, последовательно опрашивая до четырёх провайдеров. Их ответы возвращаются в ограниченном формате JSON, а имплант выбирает наиболее часто рекомендуемое действие. В случае равенства голосов решение принимается детерминированно в соответствии с приоритетом провайдеров: DeepSeek, Qwen, Mistral, затем Gemini.
ВПО предоставляет каждой модели информацию об узле, включая имя хоста, архитектуру операционной системы, количество процессоров, версию Windows, статус администратора и процесс, на который в данный момент нацелено вредоносное ПО. Доступные решения включают `steal`, `inject`, `persist` и `move`, при этом для `move` в проанализированной сборке отсутствует обработчик. Действие `steal` одновременно инициирует извлечение дампа LSASS, извлечение учётных данных из браузера и сбор данных криптографических кошельков. Действие `inject` генерирует шеллкод и выполняет либо Внедрение в пустой процесс с использованием реализации обхода PEB, либо раннее внедрение APC, в зависимости от выбранного типа внедрения. Действие `persist` обеспечивает закрепление, в то время как информация о системе собирается на этапе инициализации.
Украденные данные шифруются с помощью AES-256-GCM и передаются на Discord-webhook, контролируемый оператором, в виде base64-кодированного содержимого. Имплант также отправляет на webhook результаты принятия решений и телеметрию выполнения. Проанализированный бинарный файл для распространения содержит плейсхолдеры для API-ключей и плейсхолдер для webhook, что указывает на необходимость получения операторами кастомной сборки, в которой учетные данные и параметры webhook встраиваются на этапе компиляции. Такая архитектура исключает необходимость в выделенном C2-сервере, управляемом злоумышленником, или в постоянном ручном управлении задачами.
Среди потенциальных сигналов обнаружения: неожиданный трафик API от исполняемого файла Windows к нескольким провайдерам LLM, структурированные запросы, содержащие контекст хоста или терминологию, связанную с наступательными возможностями, активность вебхуков Discord от того же процесса, а также одновременное использование доступа к LSASS, кражи учётных данных из браузера, внедрения кода в процессы или механизмов закрепления. Повторное выполнение с интервалами от пяти до пятнадцати минут, варьирующимися случайным образом, также может указывать на автономный цикл принятия решений импланта.
#ParsedReport #CompletenessMedium
18-09-2026
PlugX End-to-End Malware Analysis Report
https://www.joesandbox.com/joereverser/analysis/cb4fa2ae-866b-4c14-ae49-1447ee511565/download?type=reports&report=html
Report completeness: Medium
Threats:
Plugx_rat
Dll_sideloading_technique
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
T1027.013, T1036, T1059.001, T1071.001, T1105, T1112, T1140, T1547.001, T1574.002
IOCs:
Hash: 6
IP: 3
File: 11
Path: 7
Registry: 3
Soft:
curl, l.exe, Visual Studio, BitLocker
Algorithms:
md5, xor, sha256, sha1
Win API:
GetModuleFileNameW, FindFirstFileExW, FindNextFileW, LoadLibraryExW, GetProcAddress, CreateProcessW, ShellExecuteW, CreateFileW, GetFileSize, DeleteFileW, have more...
Win Services:
BITS
Languages:
powershell
Platforms:
intel
18-09-2026
PlugX End-to-End Malware Analysis Report
https://www.joesandbox.com/joereverser/analysis/cb4fa2ae-866b-4c14-ae49-1447ee511565/download?type=reports&report=html
Report completeness: Medium
Threats:
Plugx_rat
Dll_sideloading_technique
TTPs:
Tactics: 3
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027.013, T1036, T1059.001, T1071.001, T1105, T1112, T1140, T1547.001, T1574.002
IOCs:
Hash: 6
IP: 3
File: 11
Path: 7
Registry: 3
Soft:
curl, l.exe, Visual Studio, BitLocker
Algorithms:
md5, xor, sha256, sha1
Win API:
GetModuleFileNameW, FindFirstFileExW, FindNextFileW, LoadLibraryExW, GetProcAddress, CreateProcessW, ShellExecuteW, CreateFileW, GetFileSize, DeleteFileW, have more...
Win Services:
BITS
Languages:
powershell
Platforms:
intel
CTT Report Hub
#ParsedReport #CompletenessMedium 18-09-2026 PlugX End-to-End Malware Analysis Report https://www.joesandbox.com/joereverser/analysis/cb4fa2ae-866b-4c14-ae49-1447ee511565/download?type=reports&report=html Report completeness: Medium Threats: Plugx_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренный файл LNK, замаскированный под приглашение OIC, использует PowerShell и стандартные инструменты Windows для загрузки и извлечения полезной нагрузки. Он обеспечивает закрепление (persistence) через реестр, злоупотребляет механизмом DLL side-loading и развертывает PlugX, который взаимодействует с внешним сервером по TCP 443 для выполнения команд, управления файлами и процессами, а также обнаружения хостов.
-----
Злонамеренный файл LNK инициирует многоэтапную инфекцию, замаскированную под официальное приглашение от OIC. Он запускает PowerShell, уменьшает размер консоли с помощью команды `mode.com 10,2` и использует `curl.exe` с опциями следования перенаправлениям и игнорирования сертификатов для загрузки архива с `http://images.hcgtest.net/download/ar96rhqjgw2`. Архив сохраняется как файл без расширения `hijiviwfgfn` и распаковывается с помощью встроенного в Windows инструмента `tar.exe`, в результате чего создаются файлы `GRrte.exe`, `ssce5532.dll` и связанные компоненты полезной нагрузки.
`GRrte.exe` запускает приманку `OIC_Invitation_General_Official.pdf` через Acrobat, одновременно выполняя вредоносную активность в фоновом режиме. Он также завершает работу процесса `iediagcmd.exe` и обеспечивает закрепление, создавая пользовательское значение реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run\JartePortable`, которое запускает `Jarte.exe` с аргументами `35 91`. Компоненты устанавливаются в каталог `C:\Users\Public\JartePortable`.
ВПО использует подмену DLL (DLL side-loading) или проксирование через `ssce5532.dll`, которая экспортирует функции проверки орфографии, выглядящие легитимно, такие как `SSCE_CheckString`, `SSCE_OpenSession` и `SSCE_Suggest`. Зашифрованный файл `.dat` расшифровывается с использованием ключа XOR `0x72` в PE-образ, содержащий конфигурацию и функциональность, связанные с PlugX. Установленный полезный груз PlugX взаимодействует по TCP-порту 443 с адресом `192.64.119.189`, который ассоциирован с доменом `castanaksa.com`. Наблюдаемые возможности включают удаленное выполнение команд, управление файлами, управление процессами и обнаружение хостов. Захват экрана, регистрация нажатий клавиш и кража учетных данных для данного образца не подтверждены.
Содержимое приманочного документа не подлежало анализу из-за неудачного преобразования в PDF, поэтому его роль ограничивается предоставлением визуального прикрытия. Некоторые индикаторы остаются неопределёнными: для файла LNK были зафиксированы два различных хеша MD5, скачанный архив не был независимо прохеширован, а точные рутинные процедуры выполнения для расшифровки конфигурации и обнаружения файлов `.dat` не были полностью реконструированы. Наблюдались легитимные активности Jarte, Acrobat, BitLocker и BITS, однако они не рассматривались как вредоносные в отсутствие доказанной зависимости от них.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеренный файл LNK, замаскированный под приглашение OIC, использует PowerShell и стандартные инструменты Windows для загрузки и извлечения полезной нагрузки. Он обеспечивает закрепление (persistence) через реестр, злоупотребляет механизмом DLL side-loading и развертывает PlugX, который взаимодействует с внешним сервером по TCP 443 для выполнения команд, управления файлами и процессами, а также обнаружения хостов.
-----
Злонамеренный файл LNK инициирует многоэтапную инфекцию, замаскированную под официальное приглашение от OIC. Он запускает PowerShell, уменьшает размер консоли с помощью команды `mode.com 10,2` и использует `curl.exe` с опциями следования перенаправлениям и игнорирования сертификатов для загрузки архива с `http://images.hcgtest.net/download/ar96rhqjgw2`. Архив сохраняется как файл без расширения `hijiviwfgfn` и распаковывается с помощью встроенного в Windows инструмента `tar.exe`, в результате чего создаются файлы `GRrte.exe`, `ssce5532.dll` и связанные компоненты полезной нагрузки.
`GRrte.exe` запускает приманку `OIC_Invitation_General_Official.pdf` через Acrobat, одновременно выполняя вредоносную активность в фоновом режиме. Он также завершает работу процесса `iediagcmd.exe` и обеспечивает закрепление, создавая пользовательское значение реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run\JartePortable`, которое запускает `Jarte.exe` с аргументами `35 91`. Компоненты устанавливаются в каталог `C:\Users\Public\JartePortable`.
ВПО использует подмену DLL (DLL side-loading) или проксирование через `ssce5532.dll`, которая экспортирует функции проверки орфографии, выглядящие легитимно, такие как `SSCE_CheckString`, `SSCE_OpenSession` и `SSCE_Suggest`. Зашифрованный файл `.dat` расшифровывается с использованием ключа XOR `0x72` в PE-образ, содержащий конфигурацию и функциональность, связанные с PlugX. Установленный полезный груз PlugX взаимодействует по TCP-порту 443 с адресом `192.64.119.189`, который ассоциирован с доменом `castanaksa.com`. Наблюдаемые возможности включают удаленное выполнение команд, управление файлами, управление процессами и обнаружение хостов. Захват экрана, регистрация нажатий клавиш и кража учетных данных для данного образца не подтверждены.
Содержимое приманочного документа не подлежало анализу из-за неудачного преобразования в PDF, поэтому его роль ограничивается предоставлением визуального прикрытия. Некоторые индикаторы остаются неопределёнными: для файла LNK были зафиксированы два различных хеша MD5, скачанный архив не был независимо прохеширован, а точные рутинные процедуры выполнения для расшифровки конфигурации и обнаружения файлов `.dat` не были полностью реконструированы. Наблюдались легитимные активности Jarte, Acrobat, BitLocker и BITS, однако они не рассматривались как вредоносные в отсутствие доказанной зависимости от них.
#ParsedReport #CompletenessHigh
21-09-2026
PAYLOAD Campaign: Extortion via an Active Directory Group Policy Object
https://securelist.ru/tr/payload-ransomware-via-group-policy/117100/
Report completeness: High
Threats:
Ryuk
Lockbit
Blackcat
Payload_ransomware
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique
Victims:
Manufacturing sector
Geo:
Middle east
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 10
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Active Directory, ctive Directory en, ESXi, inux se, PsExec, FortiGate, Windows Firewall, ortiGate SS, ctive Directory po, Windows Security, have more...
Algorithms:
md5
Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer
Languages:
powershell
21-09-2026
PAYLOAD Campaign: Extortion via an Active Directory Group Policy Object
https://securelist.ru/tr/payload-ransomware-via-group-policy/117100/
Report completeness: High
Threats:
Ryuk
Lockbit
Blackcat
Payload_ransomware
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique
Victims:
Manufacturing sector
Geo:
Middle east
TTPs:
Tactics: 8
Technics: 17
IOCs:
File: 10
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0
Soft:
Active Directory, ctive Directory en, ESXi, inux se, PsExec, FortiGate, Windows Firewall, ortiGate SS, ctive Directory po, Windows Security, have more...
Algorithms:
md5
Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer
Languages:
powershell