CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 From Payment Plan to Ransomware - Inside a Global Group Attack https://cofense.com/blog/from-payment-plan-to-ransomware-inside-a-global-group-attack Report completeness: Low Actors/Campaigns: Global (motivation:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция вымогательского ПО Global Group использовала фишинговое электронное письмо со вредоносными файлами PDF, ISO и LNK для доставки шифровальщика, замаскированного под WinMerge.exe. Вредоносное ПО извлекало полезную нагрузку, нарушало работу процессов безопасности, шифровало локальные, сетевые и данные баз данных с расширением `.nZASJgT` и применяло двойное вымогательство, угрожая опубликовать украденную информацию.
-----

Глобальная группа описывается как финансово мотивированная операция по модели «Программа-вымогатель как услуга», нацеленная на крупные организации в различных отраслях. По имеющимся данным, группа эволюционировала из семейств программ-вымогателей Black Lock и Mamona, повторно используя инфраструктуру бэкенда и артефакты кода. Её аффилированные лица полагаются на брокеров первоначального доступа для получения скомпрометированных корпоративных учетных данных и обхода периметровых средств защиты. Операция использует двойное вымогательство: шифрует данные жертв и угрожает опубликовать украденную информацию, если выкуп не будет выплачен.

Атака началась с фишингового электронного письма, замаскированного под «Предлагаемый план оплаты». Отправленное с общего адреса Hotmail, сообщение содержало вложение в формате PDF с приманкой в виде плана оплаты. Кнопка «Скачать» в PDF перенаправляла получателя на `hXXps://driverupdate[.\]sbs/access[.\]php`, где жертве предлагалось скачать вредоносный файл. Скачанный ISO-архив содержал `Preview-9dc7.exe` и файл LNK с именем `Preview-9dc7.pdf`; ярлык указывал на исполняемый файл.

При запуске ВПО создала процесс `WinMerge.exe` — легитимное приложение Windows для сравнения файлов, которое использовалось в качестве загрузчика или процесса маскировки. Процесс установил соединение с `hXXps://globalsupportupdate[.\]top`. По имеющимся данным, обращение к соответствующему серверу приводило к загрузке файла `enc.exe`, содержавшего шифровальщик-вымогатель. Шифровальщик просканировал локальные диски, сетевые шары и базы данных, отключил процессы, связанные с защитой, и использовал криптографические алгоритмы для шифрования доступных данных.

Шифрованные файлы были переименованы с расширением `.nZASJgT`, что является потенциальным индикатором, связанным с ранее сообщённым образцом Global Group. После шифрования ВПО изменила обои рабочего стола, отобразив на них записку с требованием выкупа, что ознаменовало начало фазы вымогательства и переговоров. Таким образом, зафиксированная цепочка атаки объединяет фишинг, доставку вредоносных файлов ISO и LNK, маскировку под легитимные инструменты, загрузку полезной нагрузки, нарушение работы процессов безопасности, обнаружение сети и баз данных, шифрование данных, а так
#ParsedReport #CompletenessLow
22-09-2026

Malicious npm campaign targets developers integrating Twilio

https://www.reversinglabs.com/blog/malicious-npm-campaign-twilio

Report completeness: Low

Threats:
Shai-hulud
Supply_chain_technique
Credential_harvesting_technique
Typosquatting_technique

Victims:
Twilio developers

Industry:
Telco

ChatGPT TTPs:
do not use without manual check
T1036, T1083, T1105, T1195.001, T1518, T1552.005, T1595

IOCs:
File: 3
Hash: 11
IP: 0
Domain: 0
Url: 0
Email: 0
BrowserExtension: 0

Soft:
litellm, sudo

YARA: Found
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 Malicious npm campaign targets developers integrating Twilio https://www.reversinglabs.com/blog/malicious-npm-campaign-twilio Report completeness: Low Threats: Shai-hulud Supply_chain_technique Credential_harv…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренный пакет npm, выдающий себя за Twilio, нацеливался на разработчиков, проводя разведку в средах, связанных с Twilio, внедряя пакеты, похищая учетные данные `ACCOUNT_SID` и `AUTH_TOKEN`, сканируя внутренние хосты и запрашивая метаданные облака. Быстро меняющиеся версии пакета указывают на оппортунистическую кампанию, направленную на разведку и кражу учетных данных.
-----

Злонамеранная кампания в npm была направлена на разработчиков, интегрирующих API Twilio с помощью пакета `tw-pkgprobe-7731`, который не имел отношения к Twilio, несмотря на своё название. Пакет был опубликован под учётной записью npm `twdepprobe7731`, при этом 14 августа последовательно были выпущены 11 версий. Поведение версий существенно менялось, а не следовало обычной логике развития программного обеспечения, что указывает на экспериментальный или кампанийный характер пакета.

Версия 1.0.0 выполняла общую извлечение данных. Версии с 1.0.1 по 1.0.3 выдавали себя за средства проверки безопасности Twilio и содержали код в файле `deamon.js`, который искал каталоги, связанные с идентификаторами учетных записей (Account SIDs) Twilio. При обнаружении соответствующих целевых папок ВПО сканировала установленные пакеты npm и каталог `node_modules`, после чего внедряла пакет npm, демонстрирующий концепцию (proof-of-concept), путем создания новых файлов `package.json` и `index.js`.

В версии 1.0.4 была добавлена функция прямого кражи учетных данных. Она собирала значения `process.env.ACCOUNT_SID` и `process.env.AUTH_TOKEN` и передавала их наружу через вебхук. Скомпрометированные учетные данные Twilio могли позволить несанкционированный доступ к API, мошенническую отправку сообщений, злоупотребление одноразовыми паролями (OTP) или дорогостоящее потребление API. В версиях 1.0.8, 1.1.0 и 1.1.1 было возвращено более простое поведение зондирования, характерное для версии 1.0.0.

Финальные версии также выполняли разведку в отношении хостов, связанных с Twilio, включая внутренние или региональные поддомены, такие как `support-api.us1.twilio.com`, `kafka-ui.au1.twilio.com` и `litellm.ai-services.corp.twilio.com`. Одна из версий запрашивала метаданные экземпляра AWS по адресу `169.254.169.254/latest/meta-data/`, однако полученная информация впоследствии не использовалась и не выгружалась.

Кампания демонстрировала ограниченную степень изощренности. ВПО не содержало средств обфускации, не использовало опечатки в доменных именах (typosquatting), не обладало согласованной функциональностью и не предпринимало попыток придать аккаунту, с которого осуществлялась публикация, вид легитимности. Разнообразие наблюдаемых действий включало кражу учетных данных окружения, локальную инъекцию пакетов, зондирование имени хоста и доступ к метаданным облака, что указывает на разведку и оппортунистические компрометации окружений разработчиков Twilio.
#ParsedReport #CompletenessMedium
23-09-2026

MemTensor npm and PyPI Packages Compromised in Credential-Stealing Supply Chain Attack

https://socket.dev/blog/memtensor-compromise

Report completeness: Medium

Threats:
Supply_chain_technique
Credential_stealing_technique
Sckit_tool

Victims:
Software developers, Npm, Pypi, Github, Gitlab, Aws, Vault, Ssh users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1041, T1083, T1195.001, T1195.002, T1552.001, T1552.004, T1573

IOCs:
Domain: 8
File: 9
Url: 1
Hash: 14

Soft:
OpenClaw, Linux, macOS, Hugging Face, HashiCorp Vault, Slack, SendGrid

Algorithms:
sha256, base64

Functions:
launchStageZero, configure_logging, get_logger, trigger

Languages:
python

Platforms:
x64, cross-platform, arm
CTT Report Hub
#ParsedReport #CompletenessMedium 23-09-2026 MemTensor npm and PyPI Packages Compromised in Credential-Stealing Supply Chain Attack https://socket.dev/blog/memtensor-compromise Report completeness: Medium Threats: Supply_chain_technique Credential_stealing_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злонамеренные выпуски MemTensor в реестрах npm и PyPI содержали вредоносный Go-платформенный модуль `sckit`, предназначенный для кражи учётных данных разработчиков и токенов публикации. Он выполнялся при использовании пакета, искал локальные файлы и переменные окружения, а затем передавал данные на инфраструктуру C2, размещённую на домене `skyleen[.\]fr`.
-----

23 сентября 2026 года вредоносные выпуски пакетов MemTensor в реестрах npm и PyPI привели к внедрению цепочки поставок с полезной нагрузкой, предназначенной для кражи учетных данных. Затронутые версии: npm `@memtensor/memos-cloud-openclaw-plugin` 0.1.21, 0.1.23 и 0.1.25, а также PyPI `MemoryOS` 2.0.34. Последними известными безопасными версиями являются npm 0.1.20 и PyPI 2.0.33. Вредоносный код также был добавлен в репозитории MemTensor на GitHub посредством коммитов, которые включали полезные нагрузки и изменяли инструменты выпуска для нацеливания на учетные данные, используемые для публикации в реестрах.

Каждый пакет содержит шесть платформенно-специфичных копий урезанного статически связанного бинарного файла на Go с именем `sckit`, поддерживающих Linux, macOS и Windows для архитектур x64 и ARM64. Плагин npm запускает бинарный файл при старте шлюза OpenClaw и повторно при каждой операции извлечения из памяти, передавая запрос пользователя через переменную окружения `SCKIT_EVENT_TEXT`. Пакет `MemoryOS` на PyPI запускает его при импорте модуля `memos`. Процесс выполняется в фоновом режиме в отсоединённом состоянии с отбрасыванием вывода, а выпуск npm версии 0.1.25 включает дополнительное управление сертификатами для поддержания TLS-соединения.

Статический анализ выявил общую конфигурацию `sckit.runtime.v1`, использующую профиль `semi-nuclear` и инфраструктуру C2 под доменом `skyleen[.\]fr`. Полезная нагрузка выполняет поиск в домашнем каталоге пользователя и в переменных окружения учетных данных, включая `.npmrc`, `.vault-token`, ключи SSH, `credentials.db`, `access_tokens.json`, сохраненные токены, данные `.env`, а также переменные, содержащие токены, пароли, API-ключи, закрытые ключи, cookie-файлы или строки подключения. В частности, целевыми являются токены публикации npm и PyPI, а также учетные данные AWS, GitHub, GitLab, Hugging Face, HashiCorp Vault, Slack, Stripe, SendGrid и JWT.

Среди обнаруженных узлов C2 числятся `8a8acaf167b3[.\]skyleen[.\]fr`, `0b48fafd6fbe[.\]skyleen[.\]fr`, `266297c6df27[.\]skyleen[.\]fr`, `c747d139e7e9[.\]skyleen[.\]fr`, `73376a079d87[.\]skyleen[.\]fr` и `d4f77a3a8cb0[.\]skyleen[.\]fr`. Организациям следует удалить или зафиксировать (pin) затронутые пакеты, завершить работу процесса `sckit`, удалить каталоги времени выполнения, заблокировать домен, провести расследование исходящей активности, обновить скомпрометированные учетные данные и проверить промпты, обработанные скомпрометированными версиями npm.
#ParsedReport #CompletenessHigh
23-09-2026

sckit: A New Go Implant Framework for Supply Chain Worms

https://safedep.io/sckit-go-implant-framework

Report completeness: High

Threats:
Supply_chain_technique
Sckit_tool
Shai-hulud

Victims:
Software developers, Continuous integration jobs, Npm packages, Python packages, Github actions workflows

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027.013, T1059.006, T1070.004, T1082, T1105, T1195.002, T1528, T1573.001, T1583.001

IOCs:
File: 56
Domain: 7
Hash: 12
Url: 1

Soft:
Linux, macOS, Unix, Node.js, OpenClaw, redis, rabbitmq, Hugging Face, HashiCorp Vault, Slack, have more...

Algorithms:
base64, xchacha20, curve25519, xchacha20-poly1305

Win API:
Prepare, BestEffortCommand, PrepareRemoteRepository, PrepareRemoteRepositoryTarget, HostID, Marshal, Unmarshal, GenerateX25519, SealBound, OpenBound, have more...

Languages:
python

Platforms:
amd64, intel, arm
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 sckit: A New Go Implant Framework for Supply Chain Worms https://safedep.io/sckit-go-implant-framework Report completeness: High Threats: Supply_chain_technique Sckit_tool Shai-hulud Victims: Software developers…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Sckit — это червь и фреймворк имплантов на основе языка Go, нацеленный на цепочку поставок, встроенный в скомпрометированные пакеты npm и PyPI. Он нацелен на среды разработки и CI на Linux, macOS и Windows, крадёт учетные данные и данные взаимодействий с ИИ-агентами, профилирует хосты и взаимодействует с инфраструктурой C2. Он способен распространяться через пакеты и GitHub Actions, загружать удаленные модули, выполнять команды, а также поддерживать или удалять свое присутствие.
-----

sckit, также известный как червь supplychain.local, представляет собой недавно выявленный фреймворк имплантов на базе Go, обнаруженный в скомпрометированных пакетах MemTensor в реестрах npm и PyPI. Он нацелен на системы Linux, macOS и Windows и, по имеющимся данным, предназначен для кражи учетных данных с рабочих станций разработчиков и сред CI, взаимодействия с сервером C2, управляемым оператором, а также для распространения через цепочки поставок программного обеспечения. Данный фреймворк не связан с известными семействами ВПО или публично задокументированными червями npm. Путь модуля Go составляет `supplychain.local/campaign`, а его собственные идентификаторы протокола включают `sckit.control.v1` и `sckit.admission.v1`.

Имплант доставляется загрузчиками пакетов, которые запускают его как отсоединённый процесс с полным окружением хоста. Загрузчик npm также может передавать импланту пользовательские запросы через переменную `SCKIT_EVENT_TEXT`, что позволяет собирать данные о взаимодействии с ИИ-агентами. Имплант принимает конфигурацию в формате JSON, закодированного в base64, с использованием схемы `sckit.runtime.v1`. Сборки были созданы отдельно для Windows, macOS и Linux на архитектурах amd64 и arm64 с использованием языка Go, параметрами `CGO_ENABLED=0` и `-trimpath`, в результате чего получены статические бинарные файлы размером приблизительно 6,8–7,7 МБ.

Возможности сбора учетных данных указываются на наличие функций и строк, связанных с обнаружением токенов. Поддерживаемые форматы включают JWT, а также учетные данные для AWS, GitHub, GitLab, npm, PyPI, Hugging Face, HashiCorp Vault, Slack, Stripe и SendGrid. Сборка PyPI содержит дополнительные схемы, связанные с CI, и идентификатор `SCKIT_CI_RESULT_V2`, что указывает на специализированную функциональность сбора или отчетности по CI.

Фреймворк включает шаблоны для заражения пакетов npm, пакетов Python и рабочих процессов GitHub Actions. Загрузчики для Python и Node.js определяют бинарные файлы имплантов, специфичные для платформы, и выполняют их в скрытом режиме. Имплант, по всей видимости, способен выполнять профилирование хоста и фильтрацию жертв с использованием географических критериев и критериев, связанных с JA4. Трафик C2 использует CBOR поверх протокола на основе XChaCha и включает подписанные аренды, ограничения активации, механизмы контроля истечения срока действия, хостовые бакеты, одноразовое выполнение и проверки целостности модулей.

Удалённые модули загружаются и выполняются с помощью таких функций, как `ParseModule`, `Execute`, `oneShotModule` и `pendingModule`; их возможности не удалось определить, так как инфраструктура C2 была недоступна. Имплант поддерживает состояние, способен удалять своё состояние и бинарный файл, а также может создавать маркеры «tombstone» для предотвращения повторного заражения. Возможности обнаружения включают подозрительные процессы `sckit stage0 --config64`, наличие `SCKIT_EVENT_TEXT` в переменных окружения процессов, каталоги `.sckit`, содержащие бинарные файлы, неожиданные каталоги cache-runtime, изменения CI, связанные с `BASH_ENV`, несанкционированные бэкенды сборки репозиториев, а также журналы, содержащие идентификаторы учётных данных SCKit или результатов CI.
#ParsedReport #CompletenessHigh
23-09-2026

Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures

https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/

Report completeness: High

Actors/Campaigns:
Conflict_compass
Konni
Kimsuky
Gitpower

Threats:
Spear-phishing_technique
Velvetcake
Flowerpower
Babyshark

Victims:
Diplomatic entities, Think tanks, Non governmental organizations, Defense research institutions

Industry:
Foodtech, Ngo

Geo:
Russia, South korea, Korean, South korean, North korea, Russian, North korean, Ukraine, Ukrainian, Japan, Dprk

TTPs:
Tactics: 8
Technics: 20

IOCs:
Url: 15
File: 5
IP: 2
Domain: 4
Email: 1
Hash: 13

Soft:
outlook, Zoom

Algorithms:
sha256, zip

Functions:
Get-Process, Get-ChildItem, Get-PSDrive

Win Services:
WebClient

Languages:
powershell, vbscript, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/ Report completeness: High Actors/Campaigns: Conflict_compass…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Conflict Compass является предположительно кампанией группы Konni, нацеленной на организации, связанные с Украиной, посредством целевого фишинга с использованием ZIP/LNK-файлов и троянизированных установщиков Zoom. ВПО VelvetCake устанавливает TCP-канал C2, загружает и выполняет PowerShell, собирает данные о хосте и содержимом экрана, а также выгружает файлы, что указывает на операцию по сбору разведывательных данных.
-----

Операция Conflict Compass — это кампания, с умеренной степенью уверенности приписываемая злоумышленнику Konni, связанному с КНДР и входящему в состав группы Kimsuky. Наблюдаемая активность началась в начале августа 2026 года и в первую очередь была направлена на лиц и организации, связанные с Украиной, в том числе, вероятно, на дипломатические структуры, аналитические центры по внешней политике, исследователей в области обороны и неправительственные организации. Приманки ссылались на мирные переговоры, рост цен на продовольствие, связанный со Сtrait of Hormuz, и резюме социальных исследователей, что указывает на цель сбора разведданных, сфокусированную на войне России и Украины.

Основным вектором заражения были письма с целевым фишингом, содержавшие ZIP-архивы со вредоносными файлами LNK, замаскированными под документы PDF. При открытии файлы LNK загружали два вредоносных компонента в каталог AppData жертвы с GitHub. Один из компонентов, `update1.vbs`, создавал запланированную задачу с именем `OneDriveUpdateScheduler`, которая с помощью `explorer.exe` запускала `update1.ps1` каждую минуту. Второй компонент, `update2.ps1`, являлся загрузчиком VelvetCake. В рамках кампании также использовались троянизированные установщики Zoom, в которые были включены легитимные файлы установки наряду с теми же вредоносными компонентами. В другом варианте PowerShell использовал `Net.WebClient.DownloadString` и `Invoke-Expression` для непосредственного выполнения вредоносных компонентов в оперативной памяти.

VelvetCake функционирует как легковесный одноразовый исполнитель задач, устанавливающий соединение с сервером управления по протоколу raw TCP на порту 12345. Аутентификация осуществляется с использованием встроенного пароля, после чего запрашивается список файлов, загружаются конфигурационные файлы и скрипты PowerShell, выполняются скрипты из очереди, собираются вновь созданные выходные файлы, осуществляется их эксфильтрация, удаляются временные артефакты и закрывается соединение. В ВПО содержатся встроенные маркеры протокола, включая пароль `MySecurePass123` и константу фрейминга `0x12345678`. Восстановленный скрипт PowerShell второго этапа выполнял перечисление хостов, сбор данных, Захват экрана и эксфильтрацию.

Операторы использовали GitHub для размещения полезной нагрузки, южнокорейские и украинские веб-сайты для размещения приманок, а также инфраструктуру бесплатных поддоменов для C2. Атрибуция подкрепляется паттернами целевой направленности Konni, использованием LNK и задач планировщика, пересечениями в инфраструктуре, сходством дизайна VelvetCake с аналогичными инструментами Kimsuky, а также активностью в коммитах Git, соответствующей стандартному времени Кореи/Японии.
#ParsedReport #CompletenessHigh
22-09-2026

CSuite Targets US and EU Organizations with Device-Code Phishing and Remote Access

https://any.run/cybersecurity-blog/csuite-attack-analysis/

Report completeness: High

Threats:
Device_code_phishing_technique
Csuite
Pdq_connect_tool
Screenconnect_tool
Action1_tool
Atera_tool
Syncro_tool
Chameleon
Cloaking_technique
Barracuda_tool
Centrastage_tool
Fleetdeck_tool
Simplehelp_tool
Ultra_vnc_tool
Spear-phishing_technique

Victims:
Technology, Manufacturing, Government and administration, Consulting, Education, Nonprofit organizations, Energy sector, Healthcare

Industry:
Healthcare, Energy, Government

Geo:
Portuguese, North korea, Russia, Canada, Syria, Iran, Australian, Philippines, Australia, French, Italian, United kingdom, China, United states

TTPs:
Tactics: 4
Technics: 27

IOCs:
File: 36
Command: 6
Domain: 67
Url: 7
IP: 18
Hash: 29

Soft:
Microsoft 365, DocuSign, Zoom, SharePoint, Cloudflare, Dropbox, Telegram, PDF Viewer, Adobe Acrobat, Microsoft Edge, have more...

Functions:
getVisitorInfo, callsactivateTrap, setTimeout

Win API:
RUN, Popup, PDF

Win Services:
WebClient

Languages:
javascript, php, powershell

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 CSuite Targets US and EU Organizations with Device-Code Phishing and Remote Access https://any.run/cybersecurity-blog/csuite-attack-analysis/ Report completeness: High Threats: Device_code_phishing_technique Csuite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CSuite — многоэтапная фишинговая и удалённая операция, направленная на глобальные организации посредством поддельных страниц, имитирующих сервисные уведомления, злоупотреблениям кодами устройств Microsoft 365 и украденными сессиями. Злоумышленники разворачивают легитимные инструменты удалённого управления с помощью дропперов на базе PowerShell, что обеспечивает закрепление, перехват учётных данных и удалённый доступ. Операция поддерживает компрометацию почтовых ящиков, последующий фишинг, мошенничество и более масштабное вторжение в сеть.
-----

CSuite — многоэтапная фишинговая и удалённая операция, направленная преимущественно на организации в США и Европе, при этом активность также зафиксирована в Азиатско-Тихоокеанском регионе и других регионах. Операция сочетает в себе фишинг для кражи учётных данных, перехват сессий Microsoft 365, злоупотребление аутентификацией по коду устройства и установку легитимных инструментов удалённого и конечного управления. Среди идентифицированных жертв — организации, связанные с технологиями, производством, государственным сектором, консалтингом, образованием, некоммерческими организациями и здравоохранением. Около 60 % идентифицированных организаций-жертв базировались в США, при этом системы США составили 51 % связанных отправлений в песочницу.

Кампания использует поддельные темы Adobe, DocuSign, Zoom, Dropbox, SharePoint, голосовой почты Microsoft 365, Teams, WeTransfer и DocSend. Жертв направляют на поддельные просмотрщики документов или страницы верификации, которые собирают телеметрию браузера и хоста, применяют проверки на противодействие анализу и иногда перенаправляют пользователей на страницы сбора учетных записей. Общий путь JavaScript `/m/js/utils.js` реализует фильтрацию на основе user-agent, IP-адреса, геолокации, отпечатка браузера, оценок CAPTCHA и человеческого взаимодействия. Страницы могут отправлять информацию о посетителях в Телеграм и использовать Cloudflare Workers, скомпрометированные веб-сайты и ротационные домены для доставки и перенаправления.

Отдельный путь атаки использует аутентификацию по коду устройства Microsoft. Жертвы получают короткий код и перенаправляются на легитимную страницу входа для устройств Microsoft, где ввод кода авторизует OAuth-запрос, контролируемый злоумышленником. Это обеспечивает получение токенов доступа и обновления без необходимости для жертвы вводить пароль на фишинговом сайте. Модуль Chameleon операции зафиксировал 216 уникальных жертв, при этом связанная с ним панель содержала 29 сессий Microsoft 365 и более 1500 приманочных документов.

Другие кампании распространяют установщики для ScreenConnect, Action1, Atera, Syncro, PDQ Connect, FleetDeck, SimpleHelp, UltraVNC и связанных с ними инструментов. Дропперы на основе пакетных файлов или VBS используют PowerShell для повышения собственных привилегий через UAC, загрузки файлов MSI с помощью `Net.WebClient` и их тихой установки посредством `msiexec`. Развертывания ScreenConnect регистрируют поставщики учетных данных, добавляют пакеты аутентификации в LSA, перехватывают интерактивные сеансы входа в систему и настраивают службы для запуска в безопасном режиме с поддержкой сети, что обеспечивает закрепление и удаленный доступ.

Полезные нагрузки размещаются в публичных репозиториях кода, в Cloudflare R2, на скомпрометированных сайтах, в инфраструктуре поставщиков, а также на самостоятельно размещённых серверах ScreenConnect. Кампания связывается общими доменами, скриптами доставки, учётными записями операторов, идентификаторами арендаторов систем удалённого управления, перенаправляющими сервисами, фишинговыми панелями и каналами эксфильтрации. Сочетание компрометации учётных данных и доступа к конечным точкам позволяет злоупотреблять почтовыми ящиками, проводить последующие фишинговые атаки, совершать мошенничество и осуществлять более масштабное вторжение в сеть.
#ParsedReport #CompletenessHigh
22-09-2026

PamStealer adapts again: a move to Swift with a server-side decryption chain

https://www.jamf.com/blog/pamstealer-wavel-macos-infostealer/

Report completeness: High

Threats:
Pamstealer
Typosquatting_technique
Launchagents_tool

Victims:
Macos users, Cryptocurrency users, Browser users

TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 10
File: 10
Domain: 2
Hash: 2

Soft:
macOS, curl, Gatekeeper, Google Chrome, Chrome, Microsoft Edge, Chromium, Vivaldi, Opera, Firefox, have more...

Algorithms:
curve25519, base64, zip, aes-gcm, curve25519-donna, sha256, rc4, aes-256-gcm

Functions:
restore_app

Win API:
Arc

Languages:
rust, applescript, objective_c, swift

Platforms:
arm, apple