CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 18-09-2026 PlugX End-to-End Malware Analysis Report https://www.joesandbox.com/joereverser/analysis/cb4fa2ae-866b-4c14-ae49-1447ee511565/download?type=reports&report=html Report completeness: Medium Threats: Plugx_rat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренный файл LNK, замаскированный под приглашение OIC, использует PowerShell и стандартные инструменты Windows для загрузки и извлечения полезной нагрузки. Он обеспечивает закрепление (persistence) через реестр, злоупотребляет механизмом DLL side-loading и развертывает PlugX, который взаимодействует с внешним сервером по TCP 443 для выполнения команд, управления файлами и процессами, а также обнаружения хостов.
-----

Злонамеренный файл LNK инициирует многоэтапную инфекцию, замаскированную под официальное приглашение от OIC. Он запускает PowerShell, уменьшает размер консоли с помощью команды `mode.com 10,2` и использует `curl.exe` с опциями следования перенаправлениям и игнорирования сертификатов для загрузки архива с `http://images.hcgtest.net/download/ar96rhqjgw2`. Архив сохраняется как файл без расширения `hijiviwfgfn` и распаковывается с помощью встроенного в Windows инструмента `tar.exe`, в результате чего создаются файлы `GRrte.exe`, `ssce5532.dll` и связанные компоненты полезной нагрузки.

`GRrte.exe` запускает приманку `OIC_Invitation_General_Official.pdf` через Acrobat, одновременно выполняя вредоносную активность в фоновом режиме. Он также завершает работу процесса `iediagcmd.exe` и обеспечивает закрепление, создавая пользовательское значение реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run\JartePortable`, которое запускает `Jarte.exe` с аргументами `35 91`. Компоненты устанавливаются в каталог `C:\Users\Public\JartePortable`.

ВПО использует подмену DLL (DLL side-loading) или проксирование через `ssce5532.dll`, которая экспортирует функции проверки орфографии, выглядящие легитимно, такие как `SSCE_CheckString`, `SSCE_OpenSession` и `SSCE_Suggest`. Зашифрованный файл `.dat` расшифровывается с использованием ключа XOR `0x72` в PE-образ, содержащий конфигурацию и функциональность, связанные с PlugX. Установленный полезный груз PlugX взаимодействует по TCP-порту 443 с адресом `192.64.119.189`, который ассоциирован с доменом `castanaksa.com`. Наблюдаемые возможности включают удаленное выполнение команд, управление файлами, управление процессами и обнаружение хостов. Захват экрана, регистрация нажатий клавиш и кража учетных данных для данного образца не подтверждены.

Содержимое приманочного документа не подлежало анализу из-за неудачного преобразования в PDF, поэтому его роль ограничивается предоставлением визуального прикрытия. Некоторые индикаторы остаются неопределёнными: для файла LNK были зафиксированы два различных хеша MD5, скачанный архив не был независимо прохеширован, а точные рутинные процедуры выполнения для расшифровки конфигурации и обнаружения файлов `.dat` не были полностью реконструированы. Наблюдались легитимные активности Jarte, Acrobat, BitLocker и BITS, однако они не рассматривались как вредоносные в отсутствие доказанной зависимости от них.
#ParsedReport #CompletenessHigh
21-09-2026

PAYLOAD Campaign: Extortion via an Active Directory Group Policy Object

https://securelist.ru/tr/payload-ransomware-via-group-policy/117100/

Report completeness: High

Threats:
Ryuk
Lockbit
Blackcat
Payload_ransomware
Password_spray_technique
Credential_harvesting_technique
Dcsync_technique
Kerberoasting_technique
Passthehash_technique
Process_hollowing_technique
Powerview_tool
Sharpgpoabuse_tool
Shadow_copies_delete_technique
Byovd_technique

Victims:
Manufacturing sector

Geo:
Middle east

TTPs:
Tactics: 8
Technics: 17

IOCs:
File: 10
Registry: 3
Hash: 2
IP: 12
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
Active Directory, ctive Directory en, ESXi, inux se, PsExec, FortiGate, Windows Firewall, ortiGate SS, ctive Directory po, Windows Security, have more...

Algorithms:
md5

Win API:
THECOMPANY, EvtOpenChannelEnum, EvtNextChannelPath, EvtClearLog, EtwEventWrite, EtwEventWriteFull, EtwEventWriteTransfer

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 21-09-2026 PAYLOAD Campaign: Extortion via an Active Directory Group Policy Object https://securelist.ru/tr/payload-ransomware-via-group-policy/117100/ Report completeness: High Threats: Ryuk Lockbit Blackcat Payload_ransomware…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Атакующие использовали скомпрометированные учетные данные VPN для получения контроля на уровне администратора домена, после чего развернули вредоносные объекты групповой политики (Group Policy Objects) по всему домену Active Directory. Данные GPO изменяли конфигурацию систем, отключали брандмауэр Windows и отображали записки-вымогательства без шифрования файлов Windows, в то время как данные выгружались и впоследствии публиковались. Закрепление в системе обеспечивалось за счет вредоносной ссылки на GPO в Active Directory и SYSVOL.
-----

В апреле 2026 года злоумышленники скомпрометировали производственную организацию на Ближнем Востоке, получив контроль над средой Active Directory с привилегиями, эквивалентными привилегиям администратора домена. Первоначальный доступ был получен через скомпрометированную легитимную учетную запись, аутентифицированную через SSL VPN FortiGate организации. Метод получения учетных данных, а также последующий путь повышения привилегий и перемещения внутри компании установить не удалось, хотя рассматривались такие техники, как распыление пароля, фишинг, DCSync, керберостинг, передача хеша (Pass the Hash) и передача билета (Pass the Ticket).

Атакующие создали вредоносный объект групповой политики (Group Policy Object) с именем PAYLOAD и привязали его к корню домена, что позволило политике влиять на все компьютеры и пользователей, присоединенные к домену. Используя легитимные клиентские расширения групповой политики, GPO копировал файлы с текстом выкупа, изменял обои рабочего стола и экрана блокировки, настраивал принудительный баннер при входе в Windows и отключал локальную учетную запись Administrator через настройки политики безопасности. Вторая GPO с названием «win Firewall Off» отключала брандмауэр Windows для доменных, частных и общедоступных профилей. Политики активировались при обработке групповой политики системами, особенно после перезагрузки, что создавало задержку между развёртыванием и видимым воздействием.

Атака не использовала исполняемый файл Windows-вымогателя. Криминалистический анализ не выявил зашифрованных файлов, расширений вымогателей, активности массового переименования, вредоносных процессов, механизмов закрепления на конечных точках или аномальной активности в памяти. Злоумышленники загрузили PAYLOAD ESXi encryptor на серверы Linux, однако шифрование систем Windows не наблюдалось. Данные были выведены с файловых серверов и других систем, а впоследствии опубликованы в даркнете. Ссылка GPO сама по себе выполняла функцию механизма закрепления, оставаясь действенной даже после очистки конечных точек.

Следовательно, обнаружение зависит от мониторинга Active Directory и SYSVOL, а не от индикаторов на уровне файлов или процессов. К релевантным сигналам относятся несанкционированное создание или изменение объектов групповой политики, изменения атрибутов `gPLink`, `gPCMachineExtensionNames`, `gPCUserExtensionNames`, `gPCFileSysPath` и `versionNumber` в корневом каталоге домена, а также наличие неожиданных файлов, таких как изображения, текстовые файлы, скрипты, `registry.pol` или `GptTmpl.inf`, в SYSVOL. Организациям также следует отслеживать журналы операций групповой политики и ключи реестра, хранящие историю политик. Публичные аналитические материалы по PAYLOAD дополнительно связывают данный семейство с возможными действиями по очистке журналов событий, завершению работы процессов безопасности, удалению копий тома (Volume Shadow Copy) и нарушению процессов резервного копирования, однако эти возможности не были подтверждены в данном инциденте.
#ParsedReport #CompletenessLow
22-09-2026

Key Findings#

https://labs.infoguard.ch/posts/iranopasmigitim_part_one/

Report completeness: Low

Actors/Campaigns:
Iranopasmigirim

Threats:
Parsastealer

Victims:
Experts, Activists, Committed individuals

Industry:
Education, Military

Geo:
Iran, Iranian

ChatGPT TTPs:
do not use without manual check
T1036, T1059, T1059.001, T1567, T1574.002

IOCs:
File: 16

Soft:
Telegram

Languages:
powershell, rust
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 Key Findings# https://labs.infoguard.ch/posts/iranopasmigitim_part_one/ Report completeness: Low Actors/Campaigns: Iranopasmigirim Threats: Parsastealer Victims: Experts, Activists, Committed individuals Industry:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Предположительно ирано-ориентированная кампания использовала приманки на персидском языке и последовательно инициировала выполнение через файлы Windows LNK, которые запускали `cmd.exe` или PowerShell, иногда с использованием `pcalua.exe`. Дополнительные образцы DOCM и ISO применяли выполнение макросов, подмену DLL (DLL sideloading), замаскированные сценарии PowerShell и ложные приманки. Связанные образцы включали основанный на Rust ParsaStealer, а упоминания «Reaper» указывают на повторяющуюся тематическую особенность актора.
-----

Начальный вектор доставки кампании остаётся неподтверждённым; в качестве возможных каналов рассматриваются электронная почта и Телеграм. Тем не менее, во всех наблюдаемых образцах выполнение последовательно начиналось с файла ярлыка Windows (LNK). В некоторых загруженных файлах LNK в качестве целевого исполняемого файла был указан `pcalua.exe`, который, в свою очередь, запускал `cmd.exe` или `powershell.exe`, что потенциально могло способствовать обходу средств обнаружения. Цепочки выполнения различались между образцами.

Основной приманкой служил файл `iranopasmigirim.pdf` — PDF-документ на персидском языке с заголовком «Официальное приглашение на кампанию We Will Take Iran Back». Документ был создан 9 июня 2026 года и содержал приглашение, связанное с кампанией Rise Iran, адресованное экспертам, активистам и другим убеждённым лицам, вероятно, находящимся за пределами Ирана. В документе отсутствовали URL, идентификатор встречи или какой-либо иной механизм для участия в якобы проводимом мероприятии.

Дополнительные приманки свидетельствуют о более широкой деятельности по тестированию и разработке со стороны того же актора. Файл `file.docm`, созданный 26 декабря 2025 года, содержал инструкцию для пользователей о включении контента. Его макрос выполнял `info win.exe` — переименованный легитимный файл `MoUSOCoreWorker.exe`, использовавшийся для подмены (sideloading) компонента стиллера `umpdc.dll`. Файл `Personnel-Info.iso` от 9 мая 2026 года содержал `Personnel.lnk`, 177 JPEG-файлов-приманок, два PE-файла, скрипт PowerShell, замаскированный под изображение, и электронную таблицу. Файл LNK запускал замаскированный скрипт PowerShell, а не открывал изображения. Сопроводительные данные были структурированы как список сотрудников, содержащий звания, должности, принадлежности, номера национальных удостоверений личности, номера телефонов и адреса, хотя их подлинность и происхождение не были подтверждены.

Пустой PDF с именем `Untitled Document.pdf`, созданный после завершения кампании, вероятно, являлся тестовым файлом. Другие файлы, `wall.jpg` и `wall.png`, напоминали записки с требованием выкупа, характерные для программ-вымогателей, однако ни шифрование, ни функционал программы-вымогателя не были обнаружены. Среди связанных образцов присутствовали поддельные исполняемые файлы `readme.txt`, в том числе ранняя сборка `ParsaStealer`, написанная на Rust. Название «Reaper» встречалось в строках PDB и в именах пользователей каналов эксфильтрации в Телеграм, что указывает на повторяющуюся тематическую особенность актора.
#ParsedReport #CompletenessMedium
22-09-2026

Peer2Profit Turns Employee Devices Into AstroProxy Nodes That Can Expose Internal Networks

https://gbhackers.com/peer2profit-proxy-threat/#new_tab?utm_source=rss&utm_medium=rss&utm_campaign=peer2profit-turns-employee-devices-into-astroproxy-nodes-that-can-expose-internal-networks

Report completeness: Medium

Threats:
Peer2profit_tool
Residential_proxy_technique

Victims:
Enterprises, Corporate networks, Employee devices, Personal devices

Industry:
Education

Geo:
Russia, Ukraine, Portugal, Kazakhstan, Usa, France, Vietnam, Brazil

ChatGPT TTPs:
do not use without manual check
T1090, T1090.001, T1090.002

IOCs:
Domain: 1
Hash: 3
IP: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
AstroProxy, Telegram
CTT Report Hub
#ParsedReport #CompletenessMedium 22-09-2026 Peer2Profit Turns Employee Devices Into AstroProxy Nodes That Can Expose Internal Networks https://gbhackers.com/peer2profit-proxy-threat/#new_tab?utm_source=rss&utm_medium=rss&utm_campaign=peer2profit-turns-employee…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Устройства PEER2PROFIT могут быть интегрированы в сеть домашних прокси-серверов ASTROPROXY, что позволяет клиентам направлять трафик через легитимные IP-адреса домашних, мобильных и корпоративных сетей. Данная инфраструктура может использоваться для проведения атак на учётные данные, мошеннических действий, сканирования и обхода ограничений частоты запросов, а уязвимости в фильтрации на основе доменных имён могут обеспечивать доступ к службам в частных сетях.
-----

В ходе исследования была выявлена операционная связь между PEER2PROFIT, приложением для совместного использования пропускной способности, и ASTROPROXY, коммерческим сервисом резидентных прокси. Контрольные тесты показали, что после регистрации чистого резидентного устройства в PEER2PROFIT его публичный IP-адрес появлялся в пуле прокси ASTROPROXY примерно через 10 минут. Это позволяет клиентам прокси-сервиса маршрутизировать трафик через легитимные резидентные, мобильные или корпоративные адреса, назначенные провайдерами интернет-услуг, что потенциально позволяет обходить системы репутации IP-адресов и осуществлять Подстановку украденных учетных данных, перехват управления учетными записями, мошенничество, рассылку спама, сканирование и обход ограничений частоты запросов.

PEER2PROFIT позиционируется как сервис пассивного дохода, а не как ВПО. Пользователи устанавливают программное обеспечение и получают вознаграждение за предоставление своего пропускной способности и IP-адреса для использования в проксированном трафике. Функции регистрации и управления, по имеющимся данным, реализованы через Телеграм, включая регистрацию устройства, мониторинг потребления и вывод криптовалюты. Проанализированный Windows SDK использует архитектуру backconnect-прокси: клиент регистрируется на `api.peer2profit.global`, получает информацию о координации прокси и ожидает запросы от прокси-инфраструктуры. Когда клиент отправляет HTTP CONNECT-запрос, зарегистрированное устройство устанавливает соединение с указанным адресом назначения и ретранслирует трафик. Запросы обрабатываются независимо и привязываются к backconnect-сокетам с помощью заголовка `StartLet-Context`.

Исследователи выявили связанную инфраструктуру, размещенную через провайдеров и автономные системы, включая Datacheap в России, Leaseweb в США, PSKZ в Казахстане и OVH во Франции. Перечисление инфраструктуры ASTROPROXY в течение 72 часов выявило 117 224 уникальных адреса, из которых 60 247 — резидентные, 38 762 — дата-центровые и 18 215 — мобильные узлы. На Россию и Вьетнам пришлось более 40 % зафиксированных адресов.

Наиболее значительным риском является потенциальный доступ к внутренним сетям. Хотя, по имеющимся данным, ASTROPROXY блокировал прямые запросы к частным IP-адресам, тестирование показало, что этот контроль можно обойти с помощью доменного имени, резолвящегося в частный адрес. Таким образом, узел прокси, работающий в офисной сети или на устройстве удаленного сотрудника, подключенного через корпоративный VPN, может обеспечить доступ к маршрутизаторам, системам NAS, умным устройствам и другим внутренним сервисам, доступным изнутри. Организациям следует выявлять и ограничивать приложения для совместного использования полосы пропускания, отслеживать постоянные соединения с инфраструктурой координации прокси, пересматривать настройки split-tunneling VPN и использовать актуальные данные об узлах прокси, а не полагаться исключительно на историческую репутацию IP-адресов.
#ParsedReport #CompletenessLow
22-09-2026

The Tale of Two INC Ransom Notes

https://www.huntress.com/blog/two-inc-ransom-notes

Report completeness: Low

Threats:
Inc_ransomware
Byovd_technique
Anydesk_tool
Impacket_tool
Av-killer

Victims:
Organization

ChatGPT TTPs:
do not use without manual check
T1027, T1053.005, T1059.001, T1105, T1211, T1219, T1543.003, T1562.001

IOCs:
File: 6
Path: 5
Domain: 1
IP: 1
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 The Tale of Two INC Ransom Notes https://www.huntress.com/blog/two-inc-ransom-notes Report completeness: Low Threats: Inc_ransomware Byovd_technique Anydesk_tool Impacket_tool Av-killer Victims: Organization …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники скомпрометировали не менее 175 конечных точек и контроллеров домена перед развертыванием шифровальщика INC. Они использовали закрепление через запланированные задачи, PowerShell, AnyDesk, утилиту `atexec.py` из пакета Impacket, перемещение внутри компании, а также инструмент BYOVD для ослабления средств защиты и удаленного запуска шифровальщика, после чего перешли к вымогательству с угрозой утечки данных.
-----

В августе организация пострадала от атаки шифровальщика INC на не менее чем 175 конечных точках; признаки компрометации также были обнаружены на контроллерах домена. Поскольку расследование началось после инцидента, данные EDR о первоначальной атаке и выполнении шифровальщика были неполными. Тем не менее доступные телеметрические данные и журналы событий Windows указывали на несколько фаз активности, включая закрепление, перемещение внутри компании, удаленное администрирование, ослабление средств защиты и развертывание шифровальщика. Разрыв в 17 дней между кластерами активности повысил вероятность того, что в атаке участвовали брокер первоначального доступа и отдельный аффилированный участник, распространяющий шифровальщик.

Ранняя зафиксированная активность датируется началом августа и включала несколько запланированных задач со случайными именами. Одна из задач, «Nonweighise Cancellationizing Illuminateers», запускала сильно замаскированный PowerShell-имплант, который взаимодействовал с доменом «throughoutes[.\]net». Другие данные указывали на перемещение внутри компании в рамках инфраструктуры. Запланированные задачи, вероятно, обеспечивали закрепление и выполнение дополнительного программного обеспечения на скомпрометированных системах.

На более позднем этапе атаки на конечную точку был установлен AnyDesk. Экземпляр был связан с IP-адресом управления 213.111.185[.\]108 и использовался для развертывания netscan.exe, дополнительных инструментов и инструмента BYOVD (bring-your-own-vulnerable-driver) на нескольких конечных точках. Фрагменты инструмента BYOVD были восстановлены с контроллера домена: hwau.exe находился в `C:\Users\Public` и использовался для загрузки службы драйвера ядра «HwAudio» из `C:\Users\Public\HWAuidoOs2Ec.sys`. Драйвер, вероятно, предназначался для получения доступа на уровне ядра и отключения или обхода средств защиты конечных точек.

Атакующие также использовали утилиту `atexec.py` из пакета Impacket для удаленного выполнения. С ее помощью создавались и запускались временные запланированные задачи для распространения обхода средств защиты на основе драйвера и запуска шифровальщика INC на конечных точках. После шифрования атакующие оставили стандартную записку вымогателя `INC-README.txt` и второй файл `DATALEAK_PRESS_RELEASE.txt`. Последний, по имеющимся данным, содержал перечень украденных файлов и угрожал их раскрытием или связью с клиентами, партнерами и другими заинтересованными сторонами жертвы, что демонстрирует подход двойного вымогательства.
#ParsedReport #CompletenessMedium
22-09-2026

Exvicy: A copycat of the ErrTraffic malware distribution framework

https://www.sekoia.com/blog/exvicy-a-copycat-of-the-errtraffic-malware-distribution-framework

Report completeness: Medium

Actors/Campaigns:
Smartapesg

Threats:
Exvicy_tool
Errtraffic
Clickfix_technique
Putty_tool
Clearfake
Kongtuke
Iclickfix_tool
Dead_drop_technique
Etherhiding_technique

Geo:
Brazilian, Russian

TTPs:
Tactics: 1
Technics: 0

IOCs:
Url: 101
IP: 13
File: 5
Command: 2
Domain: 74
Coin: 2

Soft:
Cloudflare Turnstile, WordPress, Telegram, Cloudflare R2, LenAI, ChatGPT

Algorithms:
base64, fnv-1a, xor

Win API:
Polygon

Languages:
powershell, php, javascript

Links:
https://github.com/SEKOIA-IO/Community/blob/main/IOCs/exvicy/exvicy\_iocs\_20260921.csv
CTT Report Hub
#ParsedReport #CompletenessMedium 22-09-2026 Exvicy: A copycat of the ErrTraffic malware distribution framework https://www.sekoia.com/blog/exvicy-a-copycat-of-the-errtraffic-malware-distribution-framework Report completeness: Medium Actors/Campaigns:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Exvicy — это фреймворк ВПО как услуга, использующий технику ClickFix и распространяемый через скомпрометированные сайты WordPress. Он имитирует проверку Cloudflare, вводит жертву в заблуждение, заставляя выполнить команду PowerShell через Win+R, и загружает MSI-файл, который устанавливает PuTTY для потенциального доступа по SSH. Клиентский код и схема заражения в значительной степени скопированы из фреймворка ErrTraffic, однако Exvicy использует захардкоженную инфраструктуру C2.
-----

Exvicy — это фреймворк для распространения ВПО как услуга по модели ClickFix, рекламируемый на форуме киберкриминала Exploit.IN с мая 2026 года. Фреймворк использует скомпрометированные сайты WordPress для отображения поддельных страниц верификации Cloudflare Turnstile. Жертвам предлагается нажать Win+R, вставить команду в диалоговое окно «Выполнить» Windows и нажать Enter. В результате выполняется команда PowerShell, которая загружает и запускает дополнительный скрипт. Использование Win+R в Exvicy является его основным операционным отличием от фреймворка ErrTraffic, который, по имеющимся данным, использует Win+X.

Цепочка заражения начинается с короткого фрагмента JavaScript, внедренного в скомпрометированные сайты WordPress. Скрипт использует кодирование Base64, шифрование XOR и рандомизированные имена переменных для сокрытия полезной нагрузки. После деобфускации он устанавливает флаг однократного выполнения, создает полноэкранную iframe-рамку с заголовком «Security Check», связывается с инфраструктурой управления Exvicy, регистрирует жертву и хостинг-сайт, а также получает HTML-страницу ClickFix через структуру URL `/embed/{ID}?embed=1&host={site}`.

Страница ClickFix содержит несколько обфусцированных компонентов JavaScript, которые предотвращают повторное выполнение, скрывают исходную веб-страницу, отображают поддельный вызов Cloudflare, копируют команду PowerShell, закодированную в Base64, в буфер обмена и отслеживают взаимодействие жертвы. Она поддерживает инструкции на 13 языках и отправляет телеметрию через запросы к `/api.php` и конечные точки событий, фиксирующие посещения страницы и нажатия на флажки. В наблюдаемой инфраструктуре присутствовали `cloudflare-check[.\]net`, `94.26.90[.\]126` и сервер Exvicy на `us-addnewdevice[.\]com`. Загрузчик PowerShell на этом сервере получил файл MSI из Cloudflare R2 и сообщил о статусе установки на `89.34.90[.\]159`; MSI установил PuTTY, что потенциально обеспечивает удалённый доступ на основе SSH.

Техническое сравнение показывает, что Exvicy повторно использует клиентскую кодовую базу JavaScript ErrTraffic, включая её обфускацию, поток выполнения, логику ClickFix и подпрограммы связи с C2. Главное отличие состоит в том, что Exvicy использует C2-серверы с жёстко заданными адресами, тогда как ErrTraffic может использовать блокчейн-технологию EtherHiding для сокрытия инфраструктуры. Доказательства подтверждают оценку о том, что Exvicy является фреймворком-копией, производным от кода ErrTraffic или сильно им обусловленным, и активно развёртывается через скомпрометированные сайты WordPress.
#ParsedReport #CompletenessMedium
22-09-2026

Unmasking EvilTokens: Getting to the root of device code phishing

https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/

Report completeness: Medium

Actors/Campaigns:
Storm-2992 (motivation: cyber_criminal)

Threats:
Device_code_phishing_technique
Eviltokens_tool
Aitm_technique
Bec_technique
Spear-phishing_technique

Victims:
Wholesale distribution, Construction, Financial services, Real estate, Higher education, Healthcare

Industry:
Education, Healthcare

Geo:
France, United kingdom, Australia, United states, India, Canada

TTPs:
Tactics: 4
Technics: 0

Soft:
Microsoft Defender, Microsoft Defender for Endpoint, Node.js, Telegram, Office 365, vercel, Microsoft Office, Microsoft Entra, Graph API

Functions:
checkStatus

Languages:
php

Platforms:
cross-platform
CTT Report Hub
#ParsedReport #CompletenessMedium 22-09-2026 Unmasking EvilTokens: Getting to the root of device code phishing https://www.microsoft.com/en-us/security/blog/2026/09/22/unmasking-eviltokens-getting-to-the-root-of-device-code-phishing/ Report completeness:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
EvilTokens — это платформа фишинга как услуга, приписываемая группе Storm-2992, которая злоупотребляет аутентификацией по коду устройства Microsoft OAuth для получения действительных токенов без паролей. Платформа использует приманки, сгенерированные с помощью ИИ, цепочки перенаправлений, поддельные страницы CAPTCHA и облачную инфраструктуру для масштабирования компрометации деловой электронной почты. Украденные токены обеспечивают доступ к почтовым ящикам, разведку через Microsoft Graph, поиск конфиденциальных писем, доставку доверенных сообщений, а также закрепление посредством правил входящих сообщений или регистрации устройства.
-----

EvilTokens — это платформа фишинга как услуга, появившаяся в феврале 2026 года и, по данным Microsoft, связанная с группировкой Storm-2992. Она злоупотребляет потоком аутентификации OAuth device-code для получения действительных токенов аутентификации без кражи паролей пользователей. В типичной атаке актор инициирует запрос device-code, доставляет код через фишинговое электронное письмо и направляет жертву на легитимный портал входа в устройство Microsoft. Когда жертва вводит код, сессия актора проходит аутентификацию. Инфраструктура фишинга опрашивает состояние аутентификации каждые несколько секунд в течение периода действия кода.

Платформа поддерживает кампании по компрометации корпоративной электронной почты в крупных масштабах и, по имеющимся данным, привела к компрометации более 12 000 почтовых ящиков в более чем 10 000 организациях. Она предоставляет шаблоны фишинга, приманки, сгенерированные с помощью ИИ и адаптированные под роль целевого пользователя, содержимое вложений и посадочных страниц, отслеживание жертв, перехват токенов, автоматическое обновление токенов и сканирование ключевых слов в почтовых ящиках. Типичные темы включают уведомления об истечении срока действия пароля, подписание документов, облачные сервисы, обмен файлами, счета-фактуры, тендерные предложения в сфере строительства, запросы предложений (RFP), льготы и запросы, связанные с оплатой.

EvilTokens использует многоэтапную доставку и методы обхода защиты, включая вредоносные URL, PDF-файлы, HTML-вложения, ссылки на основе изображений, поддельные страницы CAPTCHA и цепочки перенаправлений. Перенаправляющие сервисы размещались на скомпрометированных легитимных доменах и облачных платформах, таких как Vercel, Cloudflare Workers и AWS Lambda, что позволяло фишинговому трафику сливаться с доверенными корпоративными сервисами. Платформы автоматизации и узлы опроса с коротким временем жизни поддерживают динамически генерируемые коды устройств и серверную логику, предназначенные для обхода сигнатурного обнаружения.

После кражи токена (Token Theft) операторы получают доступ к почтовым ящикам, отправляют внутренние или внешние сообщения, выглядящие как доверенные, ищут в электронной почте конфиденциальную информацию, а также используют Microsoft Graph для картирования организационной структуры, разрешений и потенциальных путей перемещения внутри компании (Lateral Movement). Закрепление (Persistence) может осуществляться посредством вредоносных правил входящих сообщений, скрывающих коммуникации, или регистрации новых устройств для получения первичных токенов обновления (Primary Refresh Tokens). Операторы используют анализ почтовых ящиков с поддержкой ИИ для идентификации руководителей, сотрудников финансовых отделов и администраторов, после чего ищут данные о банковских переводах, счетах-фактурах и переписку с участием руководства. Microsoft рекомендует блокировать аутентификацию по коду устройства, где это возможно, и тщательно отслеживать аномальную активность OAuth, регистрацию устройств, создание правил входящих сообщений, разведку (Reconnaissance) с использованием Microsoft Graph, а также фишинговые ссылки, ведущие к сценариям входа в систему с использованием устройства.
#ParsedReport #CompletenessMedium
22-09-2026

Graphalgo campaign spreads to Terraform providers and Go Modules

https://www.aikido.dev/blog/graphalgo-terraform-go-modules

Report completeness: Medium

Actors/Campaigns:
Graphalgo

Threats:
Typosquatting_technique
Dead_drop_technique
Supply_chain_technique

Victims:
Go developers, Devops workstations, Terraform users, Software supply chain

ChatGPT TTPs:
do not use without manual check
T1027.009, T1027.013, T1036, T1036.005, T1041, T1059.007, T1070.004, T1071.001, T1082, T1102.001, have more...

IOCs:
Hash: 3
Url: 3
File: 6
Coin: 1
Domain: 2
IP: 0
Email: 0
BrowserExtension: 0

Soft:
Slack, Telegram, Linux, macOS

Crypto:
ethereum, arbitrum

Algorithms:
aes, zip, sha256

Functions:
_ddb43801486d, setCPubKey

Languages:
javascript

Platforms:
intel