#ParsedReport #CompletenessHigh
23-09-2026
Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures
https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/
Report completeness: High
Actors/Campaigns:
Conflict_compass
Konni
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Velvetcake
Flowerpower
Babyshark
Victims:
Diplomatic entities, Think tanks, Non governmental organizations, Defense research institutions
Industry:
Foodtech, Ngo
Geo:
Russia, South korea, Korean, South korean, North korea, Russian, North korean, Ukraine, Ukrainian, Japan, Dprk
TTPs:
Tactics: 8
Technics: 20
IOCs:
Url: 15
File: 5
IP: 2
Domain: 4
Email: 1
Hash: 13
Soft:
outlook, Zoom
Algorithms:
sha256, zip
Functions:
Get-Process, Get-ChildItem, Get-PSDrive
Win Services:
WebClient
Languages:
powershell, vbscript, visual_basic
23-09-2026
Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures
https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/
Report completeness: High
Actors/Campaigns:
Conflict_compass
Konni
Kimsuky
Gitpower
Threats:
Spear-phishing_technique
Velvetcake
Flowerpower
Babyshark
Victims:
Diplomatic entities, Think tanks, Non governmental organizations, Defense research institutions
Industry:
Foodtech, Ngo
Geo:
Russia, South korea, Korean, South korean, North korea, Russian, North korean, Ukraine, Ukrainian, Japan, Dprk
TTPs:
Tactics: 8
Technics: 20
IOCs:
Url: 15
File: 5
IP: 2
Domain: 4
Email: 1
Hash: 13
Soft:
outlook, Zoom
Algorithms:
sha256, zip
Functions:
Get-Process, Get-ChildItem, Get-PSDrive
Win Services:
WebClient
Languages:
powershell, vbscript, visual_basic
SOCRadar® Cyber Intelligence Inc.
VelvetCake: Konni Targets Ukraine With Malicious LNK Files
Konni (TA406) is targeting Ukraine with malicious LNK files that deliver the VelvetCake downloader. Inside the execution chain, persistence, and IOCs...
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/ Report completeness: High Actors/Campaigns: Conflict_compass…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Conflict Compass является предположительно кампанией группы Konni, нацеленной на организации, связанные с Украиной, посредством целевого фишинга с использованием ZIP/LNK-файлов и троянизированных установщиков Zoom. ВПО VelvetCake устанавливает TCP-канал C2, загружает и выполняет PowerShell, собирает данные о хосте и содержимом экрана, а также выгружает файлы, что указывает на операцию по сбору разведывательных данных.
-----
Операция Conflict Compass — это кампания, с умеренной степенью уверенности приписываемая злоумышленнику Konni, связанному с КНДР и входящему в состав группы Kimsuky. Наблюдаемая активность началась в начале августа 2026 года и в первую очередь была направлена на лиц и организации, связанные с Украиной, в том числе, вероятно, на дипломатические структуры, аналитические центры по внешней политике, исследователей в области обороны и неправительственные организации. Приманки ссылались на мирные переговоры, рост цен на продовольствие, связанный со Сtrait of Hormuz, и резюме социальных исследователей, что указывает на цель сбора разведданных, сфокусированную на войне России и Украины.
Основным вектором заражения были письма с целевым фишингом, содержавшие ZIP-архивы со вредоносными файлами LNK, замаскированными под документы PDF. При открытии файлы LNK загружали два вредоносных компонента в каталог AppData жертвы с GitHub. Один из компонентов, `update1.vbs`, создавал запланированную задачу с именем `OneDriveUpdateScheduler`, которая с помощью `explorer.exe` запускала `update1.ps1` каждую минуту. Второй компонент, `update2.ps1`, являлся загрузчиком VelvetCake. В рамках кампании также использовались троянизированные установщики Zoom, в которые были включены легитимные файлы установки наряду с теми же вредоносными компонентами. В другом варианте PowerShell использовал `Net.WebClient.DownloadString` и `Invoke-Expression` для непосредственного выполнения вредоносных компонентов в оперативной памяти.
VelvetCake функционирует как легковесный одноразовый исполнитель задач, устанавливающий соединение с сервером управления по протоколу raw TCP на порту 12345. Аутентификация осуществляется с использованием встроенного пароля, после чего запрашивается список файлов, загружаются конфигурационные файлы и скрипты PowerShell, выполняются скрипты из очереди, собираются вновь созданные выходные файлы, осуществляется их эксфильтрация, удаляются временные артефакты и закрывается соединение. В ВПО содержатся встроенные маркеры протокола, включая пароль `MySecurePass123` и константу фрейминга `0x12345678`. Восстановленный скрипт PowerShell второго этапа выполнял перечисление хостов, сбор данных, Захват экрана и эксфильтрацию.
Операторы использовали GitHub для размещения полезной нагрузки, южнокорейские и украинские веб-сайты для размещения приманок, а также инфраструктуру бесплатных поддоменов для C2. Атрибуция подкрепляется паттернами целевой направленности Konni, использованием LNK и задач планировщика, пересечениями в инфраструктуре, сходством дизайна VelvetCake с аналогичными инструментами Kimsuky, а также активностью в коммитах Git, соответствующей стандартному времени Кореи/Японии.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Операция Conflict Compass является предположительно кампанией группы Konni, нацеленной на организации, связанные с Украиной, посредством целевого фишинга с использованием ZIP/LNK-файлов и троянизированных установщиков Zoom. ВПО VelvetCake устанавливает TCP-канал C2, загружает и выполняет PowerShell, собирает данные о хосте и содержимом экрана, а также выгружает файлы, что указывает на операцию по сбору разведывательных данных.
-----
Операция Conflict Compass — это кампания, с умеренной степенью уверенности приписываемая злоумышленнику Konni, связанному с КНДР и входящему в состав группы Kimsuky. Наблюдаемая активность началась в начале августа 2026 года и в первую очередь была направлена на лиц и организации, связанные с Украиной, в том числе, вероятно, на дипломатические структуры, аналитические центры по внешней политике, исследователей в области обороны и неправительственные организации. Приманки ссылались на мирные переговоры, рост цен на продовольствие, связанный со Сtrait of Hormuz, и резюме социальных исследователей, что указывает на цель сбора разведданных, сфокусированную на войне России и Украины.
Основным вектором заражения были письма с целевым фишингом, содержавшие ZIP-архивы со вредоносными файлами LNK, замаскированными под документы PDF. При открытии файлы LNK загружали два вредоносных компонента в каталог AppData жертвы с GitHub. Один из компонентов, `update1.vbs`, создавал запланированную задачу с именем `OneDriveUpdateScheduler`, которая с помощью `explorer.exe` запускала `update1.ps1` каждую минуту. Второй компонент, `update2.ps1`, являлся загрузчиком VelvetCake. В рамках кампании также использовались троянизированные установщики Zoom, в которые были включены легитимные файлы установки наряду с теми же вредоносными компонентами. В другом варианте PowerShell использовал `Net.WebClient.DownloadString` и `Invoke-Expression` для непосредственного выполнения вредоносных компонентов в оперативной памяти.
VelvetCake функционирует как легковесный одноразовый исполнитель задач, устанавливающий соединение с сервером управления по протоколу raw TCP на порту 12345. Аутентификация осуществляется с использованием встроенного пароля, после чего запрашивается список файлов, загружаются конфигурационные файлы и скрипты PowerShell, выполняются скрипты из очереди, собираются вновь созданные выходные файлы, осуществляется их эксфильтрация, удаляются временные артефакты и закрывается соединение. В ВПО содержатся встроенные маркеры протокола, включая пароль `MySecurePass123` и константу фрейминга `0x12345678`. Восстановленный скрипт PowerShell второго этапа выполнял перечисление хостов, сбор данных, Захват экрана и эксфильтрацию.
Операторы использовали GitHub для размещения полезной нагрузки, южнокорейские и украинские веб-сайты для размещения приманок, а также инфраструктуру бесплатных поддоменов для C2. Атрибуция подкрепляется паттернами целевой направленности Konni, использованием LNK и задач планировщика, пересечениями в инфраструктуре, сходством дизайна VelvetCake с аналогичными инструментами Kimsuky, а также активностью в коммитах Git, соответствующей стандартному времени Кореи/Японии.
#ParsedReport #CompletenessHigh
22-09-2026
CSuite Targets US and EU Organizations with Device-Code Phishing and Remote Access
https://any.run/cybersecurity-blog/csuite-attack-analysis/
Report completeness: High
Threats:
Device_code_phishing_technique
Csuite
Pdq_connect_tool
Screenconnect_tool
Action1_tool
Atera_tool
Syncro_tool
Chameleon
Cloaking_technique
Barracuda_tool
Centrastage_tool
Fleetdeck_tool
Simplehelp_tool
Ultra_vnc_tool
Spear-phishing_technique
Victims:
Technology, Manufacturing, Government and administration, Consulting, Education, Nonprofit organizations, Energy sector, Healthcare
Industry:
Healthcare, Energy, Government
Geo:
Portuguese, North korea, Russia, Canada, Syria, Iran, Australian, Philippines, Australia, French, Italian, United kingdom, China, United states
TTPs:
Tactics: 4
Technics: 27
IOCs:
File: 36
Command: 6
Domain: 67
Url: 7
IP: 18
Hash: 29
Soft:
Microsoft 365, DocuSign, Zoom, SharePoint, Cloudflare, Dropbox, Telegram, PDF Viewer, Adobe Acrobat, Microsoft Edge, have more...
Functions:
getVisitorInfo, callsactivateTrap, setTimeout
Win API:
RUN, Popup, PDF
Win Services:
WebClient
Languages:
javascript, php, powershell
Platforms:
arm
22-09-2026
CSuite Targets US and EU Organizations with Device-Code Phishing and Remote Access
https://any.run/cybersecurity-blog/csuite-attack-analysis/
Report completeness: High
Threats:
Device_code_phishing_technique
Csuite
Pdq_connect_tool
Screenconnect_tool
Action1_tool
Atera_tool
Syncro_tool
Chameleon
Cloaking_technique
Barracuda_tool
Centrastage_tool
Fleetdeck_tool
Simplehelp_tool
Ultra_vnc_tool
Spear-phishing_technique
Victims:
Technology, Manufacturing, Government and administration, Consulting, Education, Nonprofit organizations, Energy sector, Healthcare
Industry:
Healthcare, Energy, Government
Geo:
Portuguese, North korea, Russia, Canada, Syria, Iran, Australian, Philippines, Australia, French, Italian, United kingdom, China, United states
TTPs:
Tactics: 4
Technics: 27
IOCs:
File: 36
Command: 6
Domain: 67
Url: 7
IP: 18
Hash: 29
Soft:
Microsoft 365, DocuSign, Zoom, SharePoint, Cloudflare, Dropbox, Telegram, PDF Viewer, Adobe Acrobat, Microsoft Edge, have more...
Functions:
getVisitorInfo, callsactivateTrap, setTimeout
Win API:
RUN, Popup, PDF
Win Services:
WebClient
Languages:
javascript, php, powershell
Platforms:
arm
any.run
CSuite Hits US and EU: Phishing and M365 Session Theft
ANY.RUN researchers analyze the CSuite campaign targeting US and Europe through device-code phishing and RMM abuse
CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 CSuite Targets US and EU Organizations with Device-Code Phishing and Remote Access https://any.run/cybersecurity-blog/csuite-attack-analysis/ Report completeness: High Threats: Device_code_phishing_technique Csuite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CSuite — многоэтапная фишинговая и удалённая операция, направленная на глобальные организации посредством поддельных страниц, имитирующих сервисные уведомления, злоупотреблениям кодами устройств Microsoft 365 и украденными сессиями. Злоумышленники разворачивают легитимные инструменты удалённого управления с помощью дропперов на базе PowerShell, что обеспечивает закрепление, перехват учётных данных и удалённый доступ. Операция поддерживает компрометацию почтовых ящиков, последующий фишинг, мошенничество и более масштабное вторжение в сеть.
-----
CSuite — многоэтапная фишинговая и удалённая операция, направленная преимущественно на организации в США и Европе, при этом активность также зафиксирована в Азиатско-Тихоокеанском регионе и других регионах. Операция сочетает в себе фишинг для кражи учётных данных, перехват сессий Microsoft 365, злоупотребление аутентификацией по коду устройства и установку легитимных инструментов удалённого и конечного управления. Среди идентифицированных жертв — организации, связанные с технологиями, производством, государственным сектором, консалтингом, образованием, некоммерческими организациями и здравоохранением. Около 60 % идентифицированных организаций-жертв базировались в США, при этом системы США составили 51 % связанных отправлений в песочницу.
Кампания использует поддельные темы Adobe, DocuSign, Zoom, Dropbox, SharePoint, голосовой почты Microsoft 365, Teams, WeTransfer и DocSend. Жертв направляют на поддельные просмотрщики документов или страницы верификации, которые собирают телеметрию браузера и хоста, применяют проверки на противодействие анализу и иногда перенаправляют пользователей на страницы сбора учетных записей. Общий путь JavaScript `/m/js/utils.js` реализует фильтрацию на основе user-agent, IP-адреса, геолокации, отпечатка браузера, оценок CAPTCHA и человеческого взаимодействия. Страницы могут отправлять информацию о посетителях в Телеграм и использовать Cloudflare Workers, скомпрометированные веб-сайты и ротационные домены для доставки и перенаправления.
Отдельный путь атаки использует аутентификацию по коду устройства Microsoft. Жертвы получают короткий код и перенаправляются на легитимную страницу входа для устройств Microsoft, где ввод кода авторизует OAuth-запрос, контролируемый злоумышленником. Это обеспечивает получение токенов доступа и обновления без необходимости для жертвы вводить пароль на фишинговом сайте. Модуль Chameleon операции зафиксировал 216 уникальных жертв, при этом связанная с ним панель содержала 29 сессий Microsoft 365 и более 1500 приманочных документов.
Другие кампании распространяют установщики для ScreenConnect, Action1, Atera, Syncro, PDQ Connect, FleetDeck, SimpleHelp, UltraVNC и связанных с ними инструментов. Дропперы на основе пакетных файлов или VBS используют PowerShell для повышения собственных привилегий через UAC, загрузки файлов MSI с помощью `Net.WebClient` и их тихой установки посредством `msiexec`. Развертывания ScreenConnect регистрируют поставщики учетных данных, добавляют пакеты аутентификации в LSA, перехватывают интерактивные сеансы входа в систему и настраивают службы для запуска в безопасном режиме с поддержкой сети, что обеспечивает закрепление и удаленный доступ.
Полезные нагрузки размещаются в публичных репозиториях кода, в Cloudflare R2, на скомпрометированных сайтах, в инфраструктуре поставщиков, а также на самостоятельно размещённых серверах ScreenConnect. Кампания связывается общими доменами, скриптами доставки, учётными записями операторов, идентификаторами арендаторов систем удалённого управления, перенаправляющими сервисами, фишинговыми панелями и каналами эксфильтрации. Сочетание компрометации учётных данных и доступа к конечным точкам позволяет злоупотреблять почтовыми ящиками, проводить последующие фишинговые атаки, совершать мошенничество и осуществлять более масштабное вторжение в сеть.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CSuite — многоэтапная фишинговая и удалённая операция, направленная на глобальные организации посредством поддельных страниц, имитирующих сервисные уведомления, злоупотреблениям кодами устройств Microsoft 365 и украденными сессиями. Злоумышленники разворачивают легитимные инструменты удалённого управления с помощью дропперов на базе PowerShell, что обеспечивает закрепление, перехват учётных данных и удалённый доступ. Операция поддерживает компрометацию почтовых ящиков, последующий фишинг, мошенничество и более масштабное вторжение в сеть.
-----
CSuite — многоэтапная фишинговая и удалённая операция, направленная преимущественно на организации в США и Европе, при этом активность также зафиксирована в Азиатско-Тихоокеанском регионе и других регионах. Операция сочетает в себе фишинг для кражи учётных данных, перехват сессий Microsoft 365, злоупотребление аутентификацией по коду устройства и установку легитимных инструментов удалённого и конечного управления. Среди идентифицированных жертв — организации, связанные с технологиями, производством, государственным сектором, консалтингом, образованием, некоммерческими организациями и здравоохранением. Около 60 % идентифицированных организаций-жертв базировались в США, при этом системы США составили 51 % связанных отправлений в песочницу.
Кампания использует поддельные темы Adobe, DocuSign, Zoom, Dropbox, SharePoint, голосовой почты Microsoft 365, Teams, WeTransfer и DocSend. Жертв направляют на поддельные просмотрщики документов или страницы верификации, которые собирают телеметрию браузера и хоста, применяют проверки на противодействие анализу и иногда перенаправляют пользователей на страницы сбора учетных записей. Общий путь JavaScript `/m/js/utils.js` реализует фильтрацию на основе user-agent, IP-адреса, геолокации, отпечатка браузера, оценок CAPTCHA и человеческого взаимодействия. Страницы могут отправлять информацию о посетителях в Телеграм и использовать Cloudflare Workers, скомпрометированные веб-сайты и ротационные домены для доставки и перенаправления.
Отдельный путь атаки использует аутентификацию по коду устройства Microsoft. Жертвы получают короткий код и перенаправляются на легитимную страницу входа для устройств Microsoft, где ввод кода авторизует OAuth-запрос, контролируемый злоумышленником. Это обеспечивает получение токенов доступа и обновления без необходимости для жертвы вводить пароль на фишинговом сайте. Модуль Chameleon операции зафиксировал 216 уникальных жертв, при этом связанная с ним панель содержала 29 сессий Microsoft 365 и более 1500 приманочных документов.
Другие кампании распространяют установщики для ScreenConnect, Action1, Atera, Syncro, PDQ Connect, FleetDeck, SimpleHelp, UltraVNC и связанных с ними инструментов. Дропперы на основе пакетных файлов или VBS используют PowerShell для повышения собственных привилегий через UAC, загрузки файлов MSI с помощью `Net.WebClient` и их тихой установки посредством `msiexec`. Развертывания ScreenConnect регистрируют поставщики учетных данных, добавляют пакеты аутентификации в LSA, перехватывают интерактивные сеансы входа в систему и настраивают службы для запуска в безопасном режиме с поддержкой сети, что обеспечивает закрепление и удаленный доступ.
Полезные нагрузки размещаются в публичных репозиториях кода, в Cloudflare R2, на скомпрометированных сайтах, в инфраструктуре поставщиков, а также на самостоятельно размещённых серверах ScreenConnect. Кампания связывается общими доменами, скриптами доставки, учётными записями операторов, идентификаторами арендаторов систем удалённого управления, перенаправляющими сервисами, фишинговыми панелями и каналами эксфильтрации. Сочетание компрометации учётных данных и доступа к конечным точкам позволяет злоупотреблять почтовыми ящиками, проводить последующие фишинговые атаки, совершать мошенничество и осуществлять более масштабное вторжение в сеть.
#ParsedReport #CompletenessHigh
22-09-2026
PamStealer adapts again: a move to Swift with a server-side decryption chain
https://www.jamf.com/blog/pamstealer-wavel-macos-infostealer/
Report completeness: High
Threats:
Pamstealer
Typosquatting_technique
Launchagents_tool
Victims:
Macos users, Cryptocurrency users, Browser users
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 10
File: 10
Domain: 2
Hash: 2
Soft:
macOS, curl, Gatekeeper, Google Chrome, Chrome, Microsoft Edge, Chromium, Vivaldi, Opera, Firefox, have more...
Algorithms:
curve25519, base64, zip, aes-gcm, curve25519-donna, sha256, rc4, aes-256-gcm
Functions:
restore_app
Win API:
Arc
Languages:
rust, applescript, objective_c, swift
Platforms:
arm, apple
22-09-2026
PamStealer adapts again: a move to Swift with a server-side decryption chain
https://www.jamf.com/blog/pamstealer-wavel-macos-infostealer/
Report completeness: High
Threats:
Pamstealer
Typosquatting_technique
Launchagents_tool
Victims:
Macos users, Cryptocurrency users, Browser users
TTPs:
Tactics: 4
Technics: 0
IOCs:
Url: 10
File: 10
Domain: 2
Hash: 2
Soft:
macOS, curl, Gatekeeper, Google Chrome, Chrome, Microsoft Edge, Chromium, Vivaldi, Opera, Firefox, have more...
Algorithms:
curve25519, base64, zip, aes-gcm, curve25519-donna, sha256, rc4, aes-256-gcm
Functions:
restore_app
Win API:
Arc
Languages:
rust, applescript, objective_c, swift
Platforms:
arm, apple
Jamf
New PamStealer variant targets macOS via fake crypto wallet
Jamf Threat Labs breaks down a new PamStealer variant: a fake crypto wallet lure, server-side payload decryption and a Swift-based macOS infostealer.
CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 PamStealer adapts again: a move to Swift with a server-side decryption chain https://www.jamf.com/blog/pamstealer-wavel-macos-infostealer/ Report completeness: High Threats: Pamstealer Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант PamStealer для macOS распространяется в виде поддельного установщика криптокошелька Wavel. Его многоэтапный полезный груз использует серверное шифрование, обеспечивает закрепление (persistence) через LaunchAgent и развертывает стиллер на Rust/Swift, который перехватывает пароли, данные браузеров, ключевые цепочки, кошельки, системную информацию, историю командной строки и файлы пользователей, после чего выгружает их с помощью HTTP PUT.
-----
Новый вариант PamStealer нацелен на пользователей macOS через поддельный установщик криптокошелька Wavel, размещённый на wavel.app. Скачанный файл DMG содержит скомпилированный файл AppleScript/JXA с расширением `.scpt`. При открытии в Script Editor JXA декодирует zsh-скрипт, закодированный в base64, и передаёт его в `/bin/zsh`, выступая преимущественно в роли носителя, а не выполняя самостоятельное расшифрование или подготовку (staging).
Дроппер zsh загружает утилиту Mach-O с именем `pkgunpack` и зашифрованную полезную нагрузку с `wavel.apple03cloudstore[.\]com`. Он удаляет атрибут карантина с помощью `xattr -cr` и применяет ad-hoc подпись с использованием `codesign -fs - --deep`. Утилита `pkgunpack` генерирует новую эфемерную пару ключей при каждом запуске. Дроппер отправляет эфемерный публичный ключ и nonce на сервер, который возвращает обернутый ключ шифрования данных. Утилита использует X25519, функцию вывода ключа на основе SHA-256 и AES-256-GCM для расшифровки полезной нагрузки. Поскольку сервер хранит приватный ключ, а при каждом запуске используется новая пара ключей, зашифрованную полезную нагрузку невозможно статически восстановить или повторно использовать без взаимодействия с сервером.
Расшифрованный архив содержит `Wavel.app`, который устанавливается через LaunchAgent. Дроппер пытается подавлять уведомления macOS о фоновых элементах, приостанавливая процессы `BackgroundTaskManagementAgent`, `BTMNotificationAgent` и `NotificationCenter` во время регистрации, а затем завершая работу приостановленных процессов. Он также разворачивает несколько избыточных механизмов восстановления закрепления и поддерживает локальный резервный архив.
Стиллер второй ступени, `r8afup9un0`, представляет собой FAT-бинарный файл Mach-O, поддерживающий архитектуры arm64 и x86_64, и переписан с Rust на Swift. Он отображает поддельное окно аутентификации macOS и проверяет введённый пароль через интерфейс PAM с использованием службы `login`. Он копирует базы данных учётных данных из семнадцати браузеров, включая варианты Chrome, Brave, Edge, Firefox, Arc, Zen, Waterfox, LibreWolf, Yandex и другие. Вспомогательные процессы браузеров принудительно завершаются перед сбором данных для снятия блокировок баз данных.
Дополнительный сбор включает информацию об аппаратном обеспечении, программном обеспечении, средствах защиты, дисплее и времени работы macOS; JPEG-изображение профиля пользователя, полученное с помощью `dscl`; историю команд в оболочке; `.zshrc`; `.bash_history`; `.gitconfig`; ключевые цепочки (keychains); расширения браузеров; кошельки; и другие файлы пользователя. Данные собираются с помощью `ditto` в ZIP-архив, проверяются и загружаются через HTTP PUT с использованием стабильных заголовков `X-Upload-Token`, хеша файла и размера файла.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант PamStealer для macOS распространяется в виде поддельного установщика криптокошелька Wavel. Его многоэтапный полезный груз использует серверное шифрование, обеспечивает закрепление (persistence) через LaunchAgent и развертывает стиллер на Rust/Swift, который перехватывает пароли, данные браузеров, ключевые цепочки, кошельки, системную информацию, историю командной строки и файлы пользователей, после чего выгружает их с помощью HTTP PUT.
-----
Новый вариант PamStealer нацелен на пользователей macOS через поддельный установщик криптокошелька Wavel, размещённый на wavel.app. Скачанный файл DMG содержит скомпилированный файл AppleScript/JXA с расширением `.scpt`. При открытии в Script Editor JXA декодирует zsh-скрипт, закодированный в base64, и передаёт его в `/bin/zsh`, выступая преимущественно в роли носителя, а не выполняя самостоятельное расшифрование или подготовку (staging).
Дроппер zsh загружает утилиту Mach-O с именем `pkgunpack` и зашифрованную полезную нагрузку с `wavel.apple03cloudstore[.\]com`. Он удаляет атрибут карантина с помощью `xattr -cr` и применяет ad-hoc подпись с использованием `codesign -fs - --deep`. Утилита `pkgunpack` генерирует новую эфемерную пару ключей при каждом запуске. Дроппер отправляет эфемерный публичный ключ и nonce на сервер, который возвращает обернутый ключ шифрования данных. Утилита использует X25519, функцию вывода ключа на основе SHA-256 и AES-256-GCM для расшифровки полезной нагрузки. Поскольку сервер хранит приватный ключ, а при каждом запуске используется новая пара ключей, зашифрованную полезную нагрузку невозможно статически восстановить или повторно использовать без взаимодействия с сервером.
Расшифрованный архив содержит `Wavel.app`, который устанавливается через LaunchAgent. Дроппер пытается подавлять уведомления macOS о фоновых элементах, приостанавливая процессы `BackgroundTaskManagementAgent`, `BTMNotificationAgent` и `NotificationCenter` во время регистрации, а затем завершая работу приостановленных процессов. Он также разворачивает несколько избыточных механизмов восстановления закрепления и поддерживает локальный резервный архив.
Стиллер второй ступени, `r8afup9un0`, представляет собой FAT-бинарный файл Mach-O, поддерживающий архитектуры arm64 и x86_64, и переписан с Rust на Swift. Он отображает поддельное окно аутентификации macOS и проверяет введённый пароль через интерфейс PAM с использованием службы `login`. Он копирует базы данных учётных данных из семнадцати браузеров, включая варианты Chrome, Brave, Edge, Firefox, Arc, Zen, Waterfox, LibreWolf, Yandex и другие. Вспомогательные процессы браузеров принудительно завершаются перед сбором данных для снятия блокировок баз данных.
Дополнительный сбор включает информацию об аппаратном обеспечении, программном обеспечении, средствах защиты, дисплее и времени работы macOS; JPEG-изображение профиля пользователя, полученное с помощью `dscl`; историю команд в оболочке; `.zshrc`; `.bash_history`; `.gitconfig`; ключевые цепочки (keychains); расширения браузеров; кошельки; и другие файлы пользователя. Данные собираются с помощью `ditto` в ZIP-архив, проверяются и загружаются через HTTP PUT с использованием стабильных заголовков `X-Upload-Token`, хеша файла и размера файла.
#ParsedReport #CompletenessHigh
23-09-2026
Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign
https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer
Report completeness: High
Actors/Campaigns:
Blacksnufkin
Threats:
Rapuncel
Cruciferra
Purosangue
Boryptgrab
Av-killer
Dll_sideloading_technique
Uac_bypass_technique
Byovd_technique
Process_hollowing_technique
Cncrypt_protect_tool
Reflectiveloader
Tunnesshclient
Heaconload
Dll_injection_technique
Process_injection_technique
Aitm_technique
Victims:
Lastpass, Software companies, Cryptocurrency users, Discord users, Steam users, Telegram users
TTPs:
Tactics: 3
Technics: 15
IOCs:
Domain: 8
File: 27
Url: 2
IP: 6
Hash: 7
Path: 1
Registry: 1
Soft:
LastPass, Discord, Steam, Telegram, NativeAOT, macOS, Windows registry, Google Chrome, Chrome, NVIDIA graphics, have more...
Algorithms:
sha256, chacha20, zip
Win API:
PsLookupProcessByProcessId, ObOpenObjectByPointer, ZwTerminateProcess, SeAccessCheck
Win Services:
bits
Languages:
golang, javascript
Platforms:
x64, intel
Links:
23-09-2026
Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign
https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer
Report completeness: High
Actors/Campaigns:
Blacksnufkin
Threats:
Rapuncel
Cruciferra
Purosangue
Boryptgrab
Av-killer
Dll_sideloading_technique
Uac_bypass_technique
Byovd_technique
Process_hollowing_technique
Cncrypt_protect_tool
Reflectiveloader
Tunnesshclient
Heaconload
Dll_injection_technique
Process_injection_technique
Aitm_technique
Victims:
Lastpass, Software companies, Cryptocurrency users, Discord users, Steam users, Telegram users
TTPs:
Tactics: 3
Technics: 15
IOCs:
Domain: 8
File: 27
Url: 2
IP: 6
Hash: 7
Path: 1
Registry: 1
Soft:
LastPass, Discord, Steam, Telegram, NativeAOT, macOS, Windows registry, Google Chrome, Chrome, NVIDIA graphics, have more...
Algorithms:
sha256, chacha20, zip
Win API:
PsLookupProcessByProcessId, ObOpenObjectByPointer, ZwTerminateProcess, SeAccessCheck
Win Services:
bits
Languages:
golang, javascript
Platforms:
x64, intel
Links:
https://github.com/BlackSnufkin/BYOVD/tree/main/CcProtect-KillerLastpass
Threat Intel | One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign…
LastPass Threat Intelligence, Mitigation, and Escalation (TIME) Team, in partnership with Delphos, identified and disrupted a multi-stage malware delivery campaign impersonating at least 40 compani[..]
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ВПО как услуга использовала оптимизированные под SEO страницы GitHub для имперсонации компаний и доставки ZIP-архивов увеличенного размера, содержащих подгруженный загрузчик. Загрузчик эксплуатировал подписанный уязвимый драйвер для получения привилегий SYSTEM и завершения работы средств защиты, развертывая Rapuncel — стиллер, нацеленный на учетные данные браузеров, кошельки, приложения, файлы и скриншоты. Данные сжимались и выгружались на инфраструктуру злоумышленников.
-----
LastPass TIME и Delphos выявили кампанию ВПО как услуга, в ходе которой использовались оптимизированные под SEO организации GitHub и GitHub Pages для имитации не менее 40 компаний, включая LastPass Authenticator. Жертв перенаправляли через несколько аккаунтов GitHub Pages и трафик-директор, защищенный Cloudflare, `istatlmenus[.\]com/mandua.wonted`, который динамически предоставлял инфраструктуру для терминальных полезных нагрузок. Большие ZIP-архивы, как правило, превышающие 100 МБ, содержали файлы-заполнители для обхода ограничений автоматического сканирования. В архивах находился переименованный инструмент отладки Microsoft `vsdbg.exe`, который подгружал вредоносный файл `vsdbg.dll`.
Загрузчик использовал несколько техник повышения привилегий в Windows для получения прав SYSTEM и установил драйвер ядра, замаскированный под компонент NVIDIA, `nvfsflt64.sys`, с именем службы `NvFsFilter`. Драйвер, отслеживаемый как `Alinubx.sys`, был связан с семейством драйверов Henan Dafeng CnCrypt/CcProtect и имел подпись Microsoft hardware-compatibility. Он предоставлял IOCTL `0x222024`, позволяя загрузчику передавать идентификаторы процессов для их завершения. ВПО содержала 145 названий процессов антивирусного и endpoint-безопасностного программного обеспечения и использовала драйвер для принудительного завершения соответствующих процессов безопасности из режима ядра. На момент анализа драйвер не был включен в список заблокированных уязвимых драйверов Microsoft.
Стиллер в пользовательском режиме, отслеживаемый под именем Rapuncel, нацеливался на сохраненные учетные данные как минимум из 19 браузеров, более чем 30 криптографических кошельков, Discord, Steam, Telegram и Диспетчера учетных данных Windows. Он использовал внедренный браузерный помощник для вызова функций расшифровки Chrome или Edge изнутри процесса браузера, обходя защиты, связанные с привязкой к приложению. Также он искал файлы, связанные с паролями, кошельками, сидами и фразами восстановления, делал скриншоты, профилировал хост, сжимал собранные данные в ZIP-архив и загружал их через трафик, похожий на HTTP, на адрес `2.26.126.50/upload`. Закрепление в системе осуществлялось через Службу Windows, с периодическими проверками и принудительным завершением процессов средств безопасности.
Драйвер также содержал неиспользуемые возможности для сокрытия файлов и реестра, перехвата DLL и процессов, перенаправления трафика и инъекции DLL в пользовательский режим. Аналитики связали загрузчик с криптером Cruciferra PUROSANGUE благодаря его реализации NativeAOT, боковой загрузке DLL, обходу UAC, хранению полезной нагрузки в секции `.reloc` и списку из 145 процессов безопасности. Rapuncel также демонстрировал поведенческие и артефактные связи с экосистемой BoryptGrab со средней степенью уверенности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ВПО как услуга использовала оптимизированные под SEO страницы GitHub для имперсонации компаний и доставки ZIP-архивов увеличенного размера, содержащих подгруженный загрузчик. Загрузчик эксплуатировал подписанный уязвимый драйвер для получения привилегий SYSTEM и завершения работы средств защиты, развертывая Rapuncel — стиллер, нацеленный на учетные данные браузеров, кошельки, приложения, файлы и скриншоты. Данные сжимались и выгружались на инфраструктуру злоумышленников.
-----
LastPass TIME и Delphos выявили кампанию ВПО как услуга, в ходе которой использовались оптимизированные под SEO организации GitHub и GitHub Pages для имитации не менее 40 компаний, включая LastPass Authenticator. Жертв перенаправляли через несколько аккаунтов GitHub Pages и трафик-директор, защищенный Cloudflare, `istatlmenus[.\]com/mandua.wonted`, который динамически предоставлял инфраструктуру для терминальных полезных нагрузок. Большие ZIP-архивы, как правило, превышающие 100 МБ, содержали файлы-заполнители для обхода ограничений автоматического сканирования. В архивах находился переименованный инструмент отладки Microsoft `vsdbg.exe`, который подгружал вредоносный файл `vsdbg.dll`.
Загрузчик использовал несколько техник повышения привилегий в Windows для получения прав SYSTEM и установил драйвер ядра, замаскированный под компонент NVIDIA, `nvfsflt64.sys`, с именем службы `NvFsFilter`. Драйвер, отслеживаемый как `Alinubx.sys`, был связан с семейством драйверов Henan Dafeng CnCrypt/CcProtect и имел подпись Microsoft hardware-compatibility. Он предоставлял IOCTL `0x222024`, позволяя загрузчику передавать идентификаторы процессов для их завершения. ВПО содержала 145 названий процессов антивирусного и endpoint-безопасностного программного обеспечения и использовала драйвер для принудительного завершения соответствующих процессов безопасности из режима ядра. На момент анализа драйвер не был включен в список заблокированных уязвимых драйверов Microsoft.
Стиллер в пользовательском режиме, отслеживаемый под именем Rapuncel, нацеливался на сохраненные учетные данные как минимум из 19 браузеров, более чем 30 криптографических кошельков, Discord, Steam, Telegram и Диспетчера учетных данных Windows. Он использовал внедренный браузерный помощник для вызова функций расшифровки Chrome или Edge изнутри процесса браузера, обходя защиты, связанные с привязкой к приложению. Также он искал файлы, связанные с паролями, кошельками, сидами и фразами восстановления, делал скриншоты, профилировал хост, сжимал собранные данные в ZIP-архив и загружал их через трафик, похожий на HTTP, на адрес `2.26.126.50/upload`. Закрепление в системе осуществлялось через Службу Windows, с периодическими проверками и принудительным завершением процессов средств безопасности.
Драйвер также содержал неиспользуемые возможности для сокрытия файлов и реестра, перехвата DLL и процессов, перенаправления трафика и инъекции DLL в пользовательский режим. Аналитики связали загрузчик с криптером Cruciferra PUROSANGUE благодаря его реализации NativeAOT, боковой загрузке DLL, обходу UAC, хранению полезной нагрузки в секции `.reloc` и списку из 145 процессов безопасности. Rapuncel также демонстрировал поведенческие и артефактные связи с экосистемой BoryptGrab со средней степенью уверенности.
#ParsedReport #CompletenessHigh
23-09-2026
[Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion
https://blog.deception.pro/blog/kongtuke-systembc-sep-2026
Report completeness: High
Actors/Campaigns:
Fin12
Alpha_spider
Vice_society
Threats:
Kongtuke
Clickfix_technique
Systembc
Etherhiding_technique
Passthehash_technique
Minidump_tool
Mimikatz_tool
Rottenpotato_tool
Impacket_tool
Crackmapexec_tool
Chisel_tool
Adaptixc2_tool
Mintsloader
Etherrat
Winos
Cloudflared_tool
Nltest_tool
Goldenpac_tool
Conti
Trickbot
Ryuk
Cobalt_strike_tool
Empire_loader
Zeppelin
Avaddon
Lolbin_technique
Bitsadmin_tool
Victims:
Insurance
Geo:
Russia
TTPs:
Tactics: 4
Technics: 4
IOCs:
Url: 10
Domain: 13
File: 22
IP: 13
Coin: 1
Hash: 5
Command: 3
Email: 1
Soft:
WordPress, Node.js, curl, Cloudflare, Active Directory, Embarcadero, Linux, ESXi, Kitty, trycloudflare, have more...
Crypto:
ethereum
Algorithms:
zip, sha256
Languages:
powershell
23-09-2026
[Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion
https://blog.deception.pro/blog/kongtuke-systembc-sep-2026
Report completeness: High
Actors/Campaigns:
Fin12
Alpha_spider
Vice_society
Threats:
Kongtuke
Clickfix_technique
Systembc
Etherhiding_technique
Passthehash_technique
Minidump_tool
Mimikatz_tool
Rottenpotato_tool
Impacket_tool
Crackmapexec_tool
Chisel_tool
Adaptixc2_tool
Mintsloader
Etherrat
Winos
Cloudflared_tool
Nltest_tool
Goldenpac_tool
Conti
Trickbot
Ryuk
Cobalt_strike_tool
Empire_loader
Zeppelin
Avaddon
Lolbin_technique
Bitsadmin_tool
Victims:
Insurance
Geo:
Russia
TTPs:
Tactics: 4
Technics: 4
IOCs:
Url: 10
Domain: 13
File: 22
IP: 13
Coin: 1
Hash: 5
Command: 3
Email: 1
Soft:
WordPress, Node.js, curl, Cloudflare, Active Directory, Embarcadero, Linux, ESXi, Kitty, trycloudflare, have more...
Crypto:
ethereum
Algorithms:
zip, sha256
Languages:
powershell
Deception.Pro Blog
[Op Report] KongTuke ClickFix to SystemBC: HoK Intrusion — Deception.Pro Blog
A KongTuke ClickFix lure dropped an EtherRAT that reads its C2 off the Ethereum blockchain. We watched it go hands-on-keyboard to SystemBC. Captured live.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 [Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion https://blog.deception.pro/blog/kongtuke-systembc-sep-2026 Report completeness: High Actors/Campaigns: Fin12 Alpha_spider Vice_society Threats: Kongtuke…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания KongTuke ClickFix скомпрометировала Windows Active Directory honeynet, используя поддельный CAPTCHA для доставки Node.js-бэкдора, связанного с EtherRAT. Злоумышленники применяли EtherHiding на базе Ethereum, Cloudflare Tunnel, Chisel, AdaptixC2 и SystemBC для ротации C2, закрепления, удаленного доступа и кражи данных. Они выполняли извлечение учетных данных, злоупотребление токенами, обнаружение домена, перемещение внутри компании и подготовили к передаче более 5 ГБ данных, однако вредоносное программное обеспечение для шифрования (ransomware) не было запущено.
-----
В период с 10 по 22 сентября 2026 года кампания KongTuke ClickFix привела к компрометации тестовой сети Windows Active Directory (honeynet) с использованием приманки в виде поддельного CAPTCHA, которая инструктировала пользователей выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. ВПО загружала рантаймы Node.js с сайта nodejs.org, выполняла node.exe из маскированного пути в каталоге AppData и использовала EtherHiding для получения адреса управления через запросы к смарт-контрактам Ethereum. ВПО обращалась к нескольким публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker, что позволяло инфраструктуре C2 ротироваться без изменения импланта.
В ходе вторжения использовалось несколько избыточных механизмов C2 и туннелирования. Начальный агент взаимодействовал с syshex6495[.\]com, при этом PowerShell-стагер был загружен с redsun[.\]live, а приманочный документ — с voiro-coles[.\]com. Обратная оболочка (reverse shell) была установлена на 77[.\]91[.\]123[.\]131 через порт 9001. Впоследствии операторы развернули Cloudflare Tunnel и Chisel для удаленного доступа и передачи данных, за чем последовало внедрение агента AdaptixC2, осуществлявшего связь по HTTP на порту 5005. Прокси SystemBC, использующий файлы с именами s64.dll и srvmtr.exe, обеспечивал дополнительное закрепление и проксирование. Через туннель было подготовлено и передано более 5 ГБ данных.
Посткомпрометационная активность включала создание локальной учётной записи администратора, добавление в группу Administrators, извлечение SAM-улья с помощью «reg save», дамп памяти процесса LSASS через MiniDump из comsvcs.dll, извлечение билетов с помощью Mimikatz, активность по передаче хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотребление токенами в стиле RottenPotato. Оператор проводил разведку домена и сети с использованием SAMR, LDAP, Kerberos, команд nltest, systeminfo, route и ARP, инструмента Advanced IP Scanner, а также широкомасштабных SMB-сканирований. Также были зафиксированы операции в стиле Impacket и CrackMapExec.
Закрепление и интерактивный доступ были усилены за счет повторного включения RDP, поддержания одновременных сессий, развёртывания VBS-скриптов и запланированных задач, а также установки SystemBC. Телеметрия обнаружения выявила beaconing-сигналы AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare, а также потенциально вредоносные JA3-отпечатки. Активность соответствует многоэтапному вторжению, которое может предшествовать развёртыванию программ-вымогателей, хотя о выполнении ransomware не сообщалось.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания KongTuke ClickFix скомпрометировала Windows Active Directory honeynet, используя поддельный CAPTCHA для доставки Node.js-бэкдора, связанного с EtherRAT. Злоумышленники применяли EtherHiding на базе Ethereum, Cloudflare Tunnel, Chisel, AdaptixC2 и SystemBC для ротации C2, закрепления, удаленного доступа и кражи данных. Они выполняли извлечение учетных данных, злоупотребление токенами, обнаружение домена, перемещение внутри компании и подготовили к передаче более 5 ГБ данных, однако вредоносное программное обеспечение для шифрования (ransomware) не было запущено.
-----
В период с 10 по 22 сентября 2026 года кампания KongTuke ClickFix привела к компрометации тестовой сети Windows Active Directory (honeynet) с использованием приманки в виде поддельного CAPTCHA, которая инструктировала пользователей выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. ВПО загружала рантаймы Node.js с сайта nodejs.org, выполняла node.exe из маскированного пути в каталоге AppData и использовала EtherHiding для получения адреса управления через запросы к смарт-контрактам Ethereum. ВПО обращалась к нескольким публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker, что позволяло инфраструктуре C2 ротироваться без изменения импланта.
В ходе вторжения использовалось несколько избыточных механизмов C2 и туннелирования. Начальный агент взаимодействовал с syshex6495[.\]com, при этом PowerShell-стагер был загружен с redsun[.\]live, а приманочный документ — с voiro-coles[.\]com. Обратная оболочка (reverse shell) была установлена на 77[.\]91[.\]123[.\]131 через порт 9001. Впоследствии операторы развернули Cloudflare Tunnel и Chisel для удаленного доступа и передачи данных, за чем последовало внедрение агента AdaptixC2, осуществлявшего связь по HTTP на порту 5005. Прокси SystemBC, использующий файлы с именами s64.dll и srvmtr.exe, обеспечивал дополнительное закрепление и проксирование. Через туннель было подготовлено и передано более 5 ГБ данных.
Посткомпрометационная активность включала создание локальной учётной записи администратора, добавление в группу Administrators, извлечение SAM-улья с помощью «reg save», дамп памяти процесса LSASS через MiniDump из comsvcs.dll, извлечение билетов с помощью Mimikatz, активность по передаче хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотребление токенами в стиле RottenPotato. Оператор проводил разведку домена и сети с использованием SAMR, LDAP, Kerberos, команд nltest, systeminfo, route и ARP, инструмента Advanced IP Scanner, а также широкомасштабных SMB-сканирований. Также были зафиксированы операции в стиле Impacket и CrackMapExec.
Закрепление и интерактивный доступ были усилены за счет повторного включения RDP, поддержания одновременных сессий, развёртывания VBS-скриптов и запланированных задач, а также установки SystemBC. Телеметрия обнаружения выявила beaconing-сигналы AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare, а также потенциально вредоносные JA3-отпечатки. Активность соответствует многоэтапному вторжению, которое может предшествовать развёртыванию программ-вымогателей, хотя о выполнении ransomware не сообщалось.
#ParsedReport #CompletenessLow
24-09-2026
MacSync under the microscope: new delivery methods and a new payload
https://securelist.com/macsync-new-version/121383/
Report completeness: Low
Threats:
Macc_stealer
Amos_stealer
Clickfix_technique
Pamstealer
Mitm_technique
Victims:
Software developers, Cryptocurrency users, Information technology users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.009, T1027.013, T1036.005, T1041, T1056.002, T1057, T1059.002, T1059.004, have more...
IOCs:
Url: 14
File: 2
Hash: 21
Soft:
Telegram, sysctl, macOS, Kubernetes, Chrome, appstore
Wallets:
ledger_wallet
Algorithms:
sha256, aes, curve25519-donna, ecdh, zip, cbc, xor, base64, curve25519
Languages:
applescript, objective_c, swift
Platforms:
intel, apple
Links:
24-09-2026
MacSync under the microscope: new delivery methods and a new payload
https://securelist.com/macsync-new-version/121383/
Report completeness: Low
Threats:
Macc_stealer
Amos_stealer
Clickfix_technique
Pamstealer
Mitm_technique
Victims:
Software developers, Cryptocurrency users, Information technology users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.009, T1027.013, T1036.005, T1041, T1056.002, T1057, T1059.002, T1059.004, have more...
IOCs:
Url: 14
File: 2
Hash: 21
Soft:
Telegram, sysctl, macOS, Kubernetes, Chrome, appstore
Wallets:
ledger_wallet
Algorithms:
sha256, aes, curve25519-donna, ecdh, zip, cbc, xor, base64, curve25519
Languages:
applescript, objective_c, swift
Platforms:
intel, apple
Links:
https://github.com/agl/curve25519-donnaSecurelist
A new version of the MacSync macOS stealer targets crypto enthusiasts and developers
We look at a new version of the MacSync macOS stealer with a backdoor module that targets crypto enthusiasts and developers.
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 MacSync under the microscope: new delivery methods and a new payload https://securelist.com/macsync-new-version/121383/ Report completeness: Low Threats: Macc_stealer Amos_stealer Clickfix_technique Pamstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это модульная семейство вредоносного ПО для macOS, работающее по модели ВПО как услуга, распространяемое через вредоносные приложения DMG и многоэтапные скрипты, дропперы и загрузчики. Его стиллер собирает данные из браузеров, Связки ключей, кошельков, Телеграм, SSH и облачных сервисов после фишинга для получения учетных данных администратора, а его бэкдор на Objective-C обеспечивает постоянство присутствия через LaunchAgents или Объекты входа. Вредонос использует зашифрованные полезную нагрузку, проверки на анализ и HTTP C2 для кражи данных и удаленного выполнения AppleScript.
-----
MacSync, ранее рекламировавшийся под именем Mac.c, — это семейство ВПО как услуга для macOS, эволюционировавшее из вредоносных программ на основе AppleScript, предназначенных для кражи данных, в модульную угрозу, состоящую из исполняемых файлов на Swift и Objective-C. Вариант, обнаруженный в сентябре 2026 года, использовал вредоносные образы DMG, содержащие приложения, замаскированные под легитимное или несуществующее программное обеспечение. Цепочка заражения включала бинарные дропперы, shell-скрипты и загрузчики, при этом некоторые этапы хостились через календари и архивы iCloud. Вредоносное ПО нацелено на системы с Apple Silicon и Intel с использованием бинарных файлов FAT Mach-O.
Первоначальное приложение удаляет атрибуты карантина macOS с помощью команды `xattr -cr`, расшифровывает встроенный URL и загружает скрипт-загрузчик. В одной из цепочек URL указывает на календарь iCloud, содержимое которого передается в `zsh`; команды, встроенные после поля `DESCRIPTION:` календаря, загружают архив TAR.GZ, содержащий другое приложение. Последующие дропперы расшифровывают и распаковывают полезную нагрузку с использованием AES-CBC, размещают временные исполняемые файлы в каталоге `/tmp` и применяют проверки для противодействия анализу, включая обнаружение виртуальных машин с помощью `sysctl` и использование `PT_DENY_ATTACH` через `ptrace`.
Позднее скрипт загружает модули MacSync и использует утилиту `pkgunpack` для их расшифровки. Утилита генерирует пары ключей Curve25519, обменивается публичным ключом с сервером управления и выводит общий секрет для расшифровки ключа полезной нагрузки, защищённого AES-GCM. Стиллер и бэкдор доставляются в виде архивов TAR.GZ, очищенных от расширенных атрибутов, подписанных ad-hoc и выполняются. Связь с C2 осуществляется по HTTP с использованием PUT-запросов, блоков загрузки по 90 МБ и обязательного заголовка `X-Upload-Token`.
Стилиллер на базе Swift запрашивает пароль администратора через поддельное приложение или системное уведомление. Вместо использования `dscl` он проверяет учетные данные через PAM API macOS. Он крадет историю браузера, файлы cookie, сохраненные учетные данные, данные криптокошельков, данные Телеграм, файлы Связки ключей, конфигурации SSH и облачных сервисов, историю командной строки, системную информацию и данные других приложений. Отключенная функция пытается изменить параметры управления разделами Связки ключей, чтобы получить доступ к секретам браузера с меньшим количеством запросов подтверждения.
Бэкдор на Objective-C обеспечивает закрепление (persistence) с помощью LaunchAgents или Объектов входа (Login Items) и маскируется под Finder. Он хранит резервные копии в каталоге `\~/Library/Application Support/System`, подавляет процессы, связанные с уведомлениями, и способен выполнять AppleScript, закодированный в base64 и полученный от C2. Поддерживаемые операции включают развертывание расширений браузера, замену кошелька Ledger, повторный сбор данных, а также функциональность `live_browser`, которая может обеспечивать перехват трафика браузера с помощью дополнительного компонента `sn_relay`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это модульная семейство вредоносного ПО для macOS, работающее по модели ВПО как услуга, распространяемое через вредоносные приложения DMG и многоэтапные скрипты, дропперы и загрузчики. Его стиллер собирает данные из браузеров, Связки ключей, кошельков, Телеграм, SSH и облачных сервисов после фишинга для получения учетных данных администратора, а его бэкдор на Objective-C обеспечивает постоянство присутствия через LaunchAgents или Объекты входа. Вредонос использует зашифрованные полезную нагрузку, проверки на анализ и HTTP C2 для кражи данных и удаленного выполнения AppleScript.
-----
MacSync, ранее рекламировавшийся под именем Mac.c, — это семейство ВПО как услуга для macOS, эволюционировавшее из вредоносных программ на основе AppleScript, предназначенных для кражи данных, в модульную угрозу, состоящую из исполняемых файлов на Swift и Objective-C. Вариант, обнаруженный в сентябре 2026 года, использовал вредоносные образы DMG, содержащие приложения, замаскированные под легитимное или несуществующее программное обеспечение. Цепочка заражения включала бинарные дропперы, shell-скрипты и загрузчики, при этом некоторые этапы хостились через календари и архивы iCloud. Вредоносное ПО нацелено на системы с Apple Silicon и Intel с использованием бинарных файлов FAT Mach-O.
Первоначальное приложение удаляет атрибуты карантина macOS с помощью команды `xattr -cr`, расшифровывает встроенный URL и загружает скрипт-загрузчик. В одной из цепочек URL указывает на календарь iCloud, содержимое которого передается в `zsh`; команды, встроенные после поля `DESCRIPTION:` календаря, загружают архив TAR.GZ, содержащий другое приложение. Последующие дропперы расшифровывают и распаковывают полезную нагрузку с использованием AES-CBC, размещают временные исполняемые файлы в каталоге `/tmp` и применяют проверки для противодействия анализу, включая обнаружение виртуальных машин с помощью `sysctl` и использование `PT_DENY_ATTACH` через `ptrace`.
Позднее скрипт загружает модули MacSync и использует утилиту `pkgunpack` для их расшифровки. Утилита генерирует пары ключей Curve25519, обменивается публичным ключом с сервером управления и выводит общий секрет для расшифровки ключа полезной нагрузки, защищённого AES-GCM. Стиллер и бэкдор доставляются в виде архивов TAR.GZ, очищенных от расширенных атрибутов, подписанных ad-hoc и выполняются. Связь с C2 осуществляется по HTTP с использованием PUT-запросов, блоков загрузки по 90 МБ и обязательного заголовка `X-Upload-Token`.
Стилиллер на базе Swift запрашивает пароль администратора через поддельное приложение или системное уведомление. Вместо использования `dscl` он проверяет учетные данные через PAM API macOS. Он крадет историю браузера, файлы cookie, сохраненные учетные данные, данные криптокошельков, данные Телеграм, файлы Связки ключей, конфигурации SSH и облачных сервисов, историю командной строки, системную информацию и данные других приложений. Отключенная функция пытается изменить параметры управления разделами Связки ключей, чтобы получить доступ к секретам браузера с меньшим количеством запросов подтверждения.
Бэкдор на Objective-C обеспечивает закрепление (persistence) с помощью LaunchAgents или Объектов входа (Login Items) и маскируется под Finder. Он хранит резервные копии в каталоге `\~/Library/Application Support/System`, подавляет процессы, связанные с уведомлениями, и способен выполнять AppleScript, закодированный в base64 и полученный от C2. Поддерживаемые операции включают развертывание расширений браузера, замену кошелька Ledger, повторный сбор данных, а также функциональность `live_browser`, которая может обеспечивать перехват трафика браузера с помощью дополнительного компонента `sn_relay`.