CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
#ParsedReport #CompletenessHigh
23-09-2026

Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures

https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/

Report completeness: High

Actors/Campaigns:
Conflict_compass
Konni
Kimsuky
Gitpower

Threats:
Spear-phishing_technique
Velvetcake
Flowerpower
Babyshark

Victims:
Diplomatic entities, Think tanks, Non governmental organizations, Defense research institutions

Industry:
Foodtech, Ngo

Geo:
Russia, South korea, Korean, South korean, North korea, Russian, North korean, Ukraine, Ukrainian, Japan, Dprk

TTPs:
Tactics: 8
Technics: 20

IOCs:
Url: 15
File: 5
IP: 2
Domain: 4
Email: 1
Hash: 13

Soft:
outlook, Zoom

Algorithms:
sha256, zip

Functions:
Get-Process, Get-ChildItem, Get-PSDrive

Win Services:
WebClient

Languages:
powershell, vbscript, visual_basic
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 Operation Conflict Compass: Konni Targets Ukraine via Malicious LNK Lures https://socradar.io/blog/operation-conflict-compass-konni-ukraine-lnk-lure/ Report completeness: High Actors/Campaigns: Conflict_compass…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Операция Conflict Compass является предположительно кампанией группы Konni, нацеленной на организации, связанные с Украиной, посредством целевого фишинга с использованием ZIP/LNK-файлов и троянизированных установщиков Zoom. ВПО VelvetCake устанавливает TCP-канал C2, загружает и выполняет PowerShell, собирает данные о хосте и содержимом экрана, а также выгружает файлы, что указывает на операцию по сбору разведывательных данных.
-----

Операция Conflict Compass — это кампания, с умеренной степенью уверенности приписываемая злоумышленнику Konni, связанному с КНДР и входящему в состав группы Kimsuky. Наблюдаемая активность началась в начале августа 2026 года и в первую очередь была направлена на лиц и организации, связанные с Украиной, в том числе, вероятно, на дипломатические структуры, аналитические центры по внешней политике, исследователей в области обороны и неправительственные организации. Приманки ссылались на мирные переговоры, рост цен на продовольствие, связанный со Сtrait of Hormuz, и резюме социальных исследователей, что указывает на цель сбора разведданных, сфокусированную на войне России и Украины.

Основным вектором заражения были письма с целевым фишингом, содержавшие ZIP-архивы со вредоносными файлами LNK, замаскированными под документы PDF. При открытии файлы LNK загружали два вредоносных компонента в каталог AppData жертвы с GitHub. Один из компонентов, `update1.vbs`, создавал запланированную задачу с именем `OneDriveUpdateScheduler`, которая с помощью `explorer.exe` запускала `update1.ps1` каждую минуту. Второй компонент, `update2.ps1`, являлся загрузчиком VelvetCake. В рамках кампании также использовались троянизированные установщики Zoom, в которые были включены легитимные файлы установки наряду с теми же вредоносными компонентами. В другом варианте PowerShell использовал `Net.WebClient.DownloadString` и `Invoke-Expression` для непосредственного выполнения вредоносных компонентов в оперативной памяти.

VelvetCake функционирует как легковесный одноразовый исполнитель задач, устанавливающий соединение с сервером управления по протоколу raw TCP на порту 12345. Аутентификация осуществляется с использованием встроенного пароля, после чего запрашивается список файлов, загружаются конфигурационные файлы и скрипты PowerShell, выполняются скрипты из очереди, собираются вновь созданные выходные файлы, осуществляется их эксфильтрация, удаляются временные артефакты и закрывается соединение. В ВПО содержатся встроенные маркеры протокола, включая пароль `MySecurePass123` и константу фрейминга `0x12345678`. Восстановленный скрипт PowerShell второго этапа выполнял перечисление хостов, сбор данных, Захват экрана и эксфильтрацию.

Операторы использовали GitHub для размещения полезной нагрузки, южнокорейские и украинские веб-сайты для размещения приманок, а также инфраструктуру бесплатных поддоменов для C2. Атрибуция подкрепляется паттернами целевой направленности Konni, использованием LNK и задач планировщика, пересечениями в инфраструктуре, сходством дизайна VelvetCake с аналогичными инструментами Kimsuky, а также активностью в коммитах Git, соответствующей стандартному времени Кореи/Японии.
#ParsedReport #CompletenessHigh
22-09-2026

CSuite Targets US and EU Organizations with Device-Code Phishing and Remote Access

https://any.run/cybersecurity-blog/csuite-attack-analysis/

Report completeness: High

Threats:
Device_code_phishing_technique
Csuite
Pdq_connect_tool
Screenconnect_tool
Action1_tool
Atera_tool
Syncro_tool
Chameleon
Cloaking_technique
Barracuda_tool
Centrastage_tool
Fleetdeck_tool
Simplehelp_tool
Ultra_vnc_tool
Spear-phishing_technique

Victims:
Technology, Manufacturing, Government and administration, Consulting, Education, Nonprofit organizations, Energy sector, Healthcare

Industry:
Healthcare, Energy, Government

Geo:
Portuguese, North korea, Russia, Canada, Syria, Iran, Australian, Philippines, Australia, French, Italian, United kingdom, China, United states

TTPs:
Tactics: 4
Technics: 27

IOCs:
File: 36
Command: 6
Domain: 67
Url: 7
IP: 18
Hash: 29

Soft:
Microsoft 365, DocuSign, Zoom, SharePoint, Cloudflare, Dropbox, Telegram, PDF Viewer, Adobe Acrobat, Microsoft Edge, have more...

Functions:
getVisitorInfo, callsactivateTrap, setTimeout

Win API:
RUN, Popup, PDF

Win Services:
WebClient

Languages:
javascript, php, powershell

Platforms:
arm
CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 CSuite Targets US and EU Organizations with Device-Code Phishing and Remote Access https://any.run/cybersecurity-blog/csuite-attack-analysis/ Report completeness: High Threats: Device_code_phishing_technique Csuite…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CSuite — многоэтапная фишинговая и удалённая операция, направленная на глобальные организации посредством поддельных страниц, имитирующих сервисные уведомления, злоупотреблениям кодами устройств Microsoft 365 и украденными сессиями. Злоумышленники разворачивают легитимные инструменты удалённого управления с помощью дропперов на базе PowerShell, что обеспечивает закрепление, перехват учётных данных и удалённый доступ. Операция поддерживает компрометацию почтовых ящиков, последующий фишинг, мошенничество и более масштабное вторжение в сеть.
-----

CSuite — многоэтапная фишинговая и удалённая операция, направленная преимущественно на организации в США и Европе, при этом активность также зафиксирована в Азиатско-Тихоокеанском регионе и других регионах. Операция сочетает в себе фишинг для кражи учётных данных, перехват сессий Microsoft 365, злоупотребление аутентификацией по коду устройства и установку легитимных инструментов удалённого и конечного управления. Среди идентифицированных жертв — организации, связанные с технологиями, производством, государственным сектором, консалтингом, образованием, некоммерческими организациями и здравоохранением. Около 60 % идентифицированных организаций-жертв базировались в США, при этом системы США составили 51 % связанных отправлений в песочницу.

Кампания использует поддельные темы Adobe, DocuSign, Zoom, Dropbox, SharePoint, голосовой почты Microsoft 365, Teams, WeTransfer и DocSend. Жертв направляют на поддельные просмотрщики документов или страницы верификации, которые собирают телеметрию браузера и хоста, применяют проверки на противодействие анализу и иногда перенаправляют пользователей на страницы сбора учетных записей. Общий путь JavaScript `/m/js/utils.js` реализует фильтрацию на основе user-agent, IP-адреса, геолокации, отпечатка браузера, оценок CAPTCHA и человеческого взаимодействия. Страницы могут отправлять информацию о посетителях в Телеграм и использовать Cloudflare Workers, скомпрометированные веб-сайты и ротационные домены для доставки и перенаправления.

Отдельный путь атаки использует аутентификацию по коду устройства Microsoft. Жертвы получают короткий код и перенаправляются на легитимную страницу входа для устройств Microsoft, где ввод кода авторизует OAuth-запрос, контролируемый злоумышленником. Это обеспечивает получение токенов доступа и обновления без необходимости для жертвы вводить пароль на фишинговом сайте. Модуль Chameleon операции зафиксировал 216 уникальных жертв, при этом связанная с ним панель содержала 29 сессий Microsoft 365 и более 1500 приманочных документов.

Другие кампании распространяют установщики для ScreenConnect, Action1, Atera, Syncro, PDQ Connect, FleetDeck, SimpleHelp, UltraVNC и связанных с ними инструментов. Дропперы на основе пакетных файлов или VBS используют PowerShell для повышения собственных привилегий через UAC, загрузки файлов MSI с помощью `Net.WebClient` и их тихой установки посредством `msiexec`. Развертывания ScreenConnect регистрируют поставщики учетных данных, добавляют пакеты аутентификации в LSA, перехватывают интерактивные сеансы входа в систему и настраивают службы для запуска в безопасном режиме с поддержкой сети, что обеспечивает закрепление и удаленный доступ.

Полезные нагрузки размещаются в публичных репозиториях кода, в Cloudflare R2, на скомпрометированных сайтах, в инфраструктуре поставщиков, а также на самостоятельно размещённых серверах ScreenConnect. Кампания связывается общими доменами, скриптами доставки, учётными записями операторов, идентификаторами арендаторов систем удалённого управления, перенаправляющими сервисами, фишинговыми панелями и каналами эксфильтрации. Сочетание компрометации учётных данных и доступа к конечным точкам позволяет злоупотреблять почтовыми ящиками, проводить последующие фишинговые атаки, совершать мошенничество и осуществлять более масштабное вторжение в сеть.
#ParsedReport #CompletenessHigh
22-09-2026

PamStealer adapts again: a move to Swift with a server-side decryption chain

https://www.jamf.com/blog/pamstealer-wavel-macos-infostealer/

Report completeness: High

Threats:
Pamstealer
Typosquatting_technique
Launchagents_tool

Victims:
Macos users, Cryptocurrency users, Browser users

TTPs:
Tactics: 4
Technics: 0

IOCs:
Url: 10
File: 10
Domain: 2
Hash: 2

Soft:
macOS, curl, Gatekeeper, Google Chrome, Chrome, Microsoft Edge, Chromium, Vivaldi, Opera, Firefox, have more...

Algorithms:
curve25519, base64, zip, aes-gcm, curve25519-donna, sha256, rc4, aes-256-gcm

Functions:
restore_app

Win API:
Arc

Languages:
rust, applescript, objective_c, swift

Platforms:
arm, apple
CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 PamStealer adapts again: a move to Swift with a server-side decryption chain https://www.jamf.com/blog/pamstealer-wavel-macos-infostealer/ Report completeness: High Threats: Pamstealer Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Вариант PamStealer для macOS распространяется в виде поддельного установщика криптокошелька Wavel. Его многоэтапный полезный груз использует серверное шифрование, обеспечивает закрепление (persistence) через LaunchAgent и развертывает стиллер на Rust/Swift, который перехватывает пароли, данные браузеров, ключевые цепочки, кошельки, системную информацию, историю командной строки и файлы пользователей, после чего выгружает их с помощью HTTP PUT.
-----

Новый вариант PamStealer нацелен на пользователей macOS через поддельный установщик криптокошелька Wavel, размещённый на wavel.app. Скачанный файл DMG содержит скомпилированный файл AppleScript/JXA с расширением `.scpt`. При открытии в Script Editor JXA декодирует zsh-скрипт, закодированный в base64, и передаёт его в `/bin/zsh`, выступая преимущественно в роли носителя, а не выполняя самостоятельное расшифрование или подготовку (staging).

Дроппер zsh загружает утилиту Mach-O с именем `pkgunpack` и зашифрованную полезную нагрузку с `wavel.apple03cloudstore[.\]com`. Он удаляет атрибут карантина с помощью `xattr -cr` и применяет ad-hoc подпись с использованием `codesign -fs - --deep`. Утилита `pkgunpack` генерирует новую эфемерную пару ключей при каждом запуске. Дроппер отправляет эфемерный публичный ключ и nonce на сервер, который возвращает обернутый ключ шифрования данных. Утилита использует X25519, функцию вывода ключа на основе SHA-256 и AES-256-GCM для расшифровки полезной нагрузки. Поскольку сервер хранит приватный ключ, а при каждом запуске используется новая пара ключей, зашифрованную полезную нагрузку невозможно статически восстановить или повторно использовать без взаимодействия с сервером.

Расшифрованный архив содержит `Wavel.app`, который устанавливается через LaunchAgent. Дроппер пытается подавлять уведомления macOS о фоновых элементах, приостанавливая процессы `BackgroundTaskManagementAgent`, `BTMNotificationAgent` и `NotificationCenter` во время регистрации, а затем завершая работу приостановленных процессов. Он также разворачивает несколько избыточных механизмов восстановления закрепления и поддерживает локальный резервный архив.

Стиллер второй ступени, `r8afup9un0`, представляет собой FAT-бинарный файл Mach-O, поддерживающий архитектуры arm64 и x86_64, и переписан с Rust на Swift. Он отображает поддельное окно аутентификации macOS и проверяет введённый пароль через интерфейс PAM с использованием службы `login`. Он копирует базы данных учётных данных из семнадцати браузеров, включая варианты Chrome, Brave, Edge, Firefox, Arc, Zen, Waterfox, LibreWolf, Yandex и другие. Вспомогательные процессы браузеров принудительно завершаются перед сбором данных для снятия блокировок баз данных.

Дополнительный сбор включает информацию об аппаратном обеспечении, программном обеспечении, средствах защиты, дисплее и времени работы macOS; JPEG-изображение профиля пользователя, полученное с помощью `dscl`; историю команд в оболочке; `.zshrc`; `.bash_history`; `.gitconfig`; ключевые цепочки (keychains); расширения браузеров; кошельки; и другие файлы пользователя. Данные собираются с помощью `ditto` в ZIP-архив, проверяются и загружаются через HTTP PUT с использованием стабильных заголовков `X-Upload-Token`, хеша файла и размера файла.
#ParsedReport #CompletenessHigh
23-09-2026

Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign

https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer

Report completeness: High

Actors/Campaigns:
Blacksnufkin

Threats:
Rapuncel
Cruciferra
Purosangue
Boryptgrab
Av-killer
Dll_sideloading_technique
Uac_bypass_technique
Byovd_technique
Process_hollowing_technique
Cncrypt_protect_tool
Reflectiveloader
Tunnesshclient
Heaconload
Dll_injection_technique
Process_injection_technique
Aitm_technique

Victims:
Lastpass, Software companies, Cryptocurrency users, Discord users, Steam users, Telegram users

TTPs:
Tactics: 3
Technics: 15

IOCs:
Domain: 8
File: 27
Url: 2
IP: 6
Hash: 7
Path: 1
Registry: 1

Soft:
LastPass, Discord, Steam, Telegram, NativeAOT, macOS, Windows registry, Google Chrome, Chrome, NVIDIA graphics, have more...

Algorithms:
sha256, chacha20, zip

Win API:
PsLookupProcessByProcessId, ObOpenObjectByPointer, ZwTerminateProcess, SeAccessCheck

Win Services:
bits

Languages:
golang, javascript

Platforms:
x64, intel

Links:
https://github.com/BlackSnufkin/BYOVD/tree/main/CcProtect-Killer
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания ВПО как услуга использовала оптимизированные под SEO страницы GitHub для имперсонации компаний и доставки ZIP-архивов увеличенного размера, содержащих подгруженный загрузчик. Загрузчик эксплуатировал подписанный уязвимый драйвер для получения привилегий SYSTEM и завершения работы средств защиты, развертывая Rapuncel — стиллер, нацеленный на учетные данные браузеров, кошельки, приложения, файлы и скриншоты. Данные сжимались и выгружались на инфраструктуру злоумышленников.
-----

LastPass TIME и Delphos выявили кампанию ВПО как услуга, в ходе которой использовались оптимизированные под SEO организации GitHub и GitHub Pages для имитации не менее 40 компаний, включая LastPass Authenticator. Жертв перенаправляли через несколько аккаунтов GitHub Pages и трафик-директор, защищенный Cloudflare, `istatlmenus[.\]com/mandua.wonted`, который динамически предоставлял инфраструктуру для терминальных полезных нагрузок. Большие ZIP-архивы, как правило, превышающие 100 МБ, содержали файлы-заполнители для обхода ограничений автоматического сканирования. В архивах находился переименованный инструмент отладки Microsoft `vsdbg.exe`, который подгружал вредоносный файл `vsdbg.dll`.

Загрузчик использовал несколько техник повышения привилегий в Windows для получения прав SYSTEM и установил драйвер ядра, замаскированный под компонент NVIDIA, `nvfsflt64.sys`, с именем службы `NvFsFilter`. Драйвер, отслеживаемый как `Alinubx.sys`, был связан с семейством драйверов Henan Dafeng CnCrypt/CcProtect и имел подпись Microsoft hardware-compatibility. Он предоставлял IOCTL `0x222024`, позволяя загрузчику передавать идентификаторы процессов для их завершения. ВПО содержала 145 названий процессов антивирусного и endpoint-безопасностного программного обеспечения и использовала драйвер для принудительного завершения соответствующих процессов безопасности из режима ядра. На момент анализа драйвер не был включен в список заблокированных уязвимых драйверов Microsoft.

Стиллер в пользовательском режиме, отслеживаемый под именем Rapuncel, нацеливался на сохраненные учетные данные как минимум из 19 браузеров, более чем 30 криптографических кошельков, Discord, Steam, Telegram и Диспетчера учетных данных Windows. Он использовал внедренный браузерный помощник для вызова функций расшифровки Chrome или Edge изнутри процесса браузера, обходя защиты, связанные с привязкой к приложению. Также он искал файлы, связанные с паролями, кошельками, сидами и фразами восстановления, делал скриншоты, профилировал хост, сжимал собранные данные в ZIP-архив и загружал их через трафик, похожий на HTTP, на адрес `2.26.126.50/upload`. Закрепление в системе осуществлялось через Службу Windows, с периодическими проверками и принудительным завершением процессов средств безопасности.

Драйвер также содержал неиспользуемые возможности для сокрытия файлов и реестра, перехвата DLL и процессов, перенаправления трафика и инъекции DLL в пользовательский режим. Аналитики связали загрузчик с криптером Cruciferra PUROSANGUE благодаря его реализации NativeAOT, боковой загрузке DLL, обходу UAC, хранению полезной нагрузки в секции `.reloc` и списку из 145 процессов безопасности. Rapuncel также демонстрировал поведенческие и артефактные связи с экосистемой BoryptGrab со средней степенью уверенности.
#ParsedReport #CompletenessHigh
23-09-2026

[Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion

https://blog.deception.pro/blog/kongtuke-systembc-sep-2026

Report completeness: High

Actors/Campaigns:
Fin12
Alpha_spider
Vice_society

Threats:
Kongtuke
Clickfix_technique
Systembc
Etherhiding_technique
Passthehash_technique
Minidump_tool
Mimikatz_tool
Rottenpotato_tool
Impacket_tool
Crackmapexec_tool
Chisel_tool
Adaptixc2_tool
Mintsloader
Etherrat
Winos
Cloudflared_tool
Nltest_tool
Goldenpac_tool
Conti
Trickbot
Ryuk
Cobalt_strike_tool
Empire_loader
Zeppelin
Avaddon
Lolbin_technique
Bitsadmin_tool

Victims:
Insurance

Geo:
Russia

TTPs:
Tactics: 4
Technics: 4

IOCs:
Url: 10
Domain: 13
File: 22
IP: 13
Coin: 1
Hash: 5
Command: 3
Email: 1

Soft:
WordPress, Node.js, curl, Cloudflare, Active Directory, Embarcadero, Linux, ESXi, Kitty, trycloudflare, have more...

Crypto:
ethereum

Algorithms:
zip, sha256

Languages:
powershell
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 [Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion https://blog.deception.pro/blog/kongtuke-systembc-sep-2026 Report completeness: High Actors/Campaigns: Fin12 Alpha_spider Vice_society Threats: Kongtuke…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Кампания KongTuke ClickFix скомпрометировала Windows Active Directory honeynet, используя поддельный CAPTCHA для доставки Node.js-бэкдора, связанного с EtherRAT. Злоумышленники применяли EtherHiding на базе Ethereum, Cloudflare Tunnel, Chisel, AdaptixC2 и SystemBC для ротации C2, закрепления, удаленного доступа и кражи данных. Они выполняли извлечение учетных данных, злоупотребление токенами, обнаружение домена, перемещение внутри компании и подготовили к передаче более 5 ГБ данных, однако вредоносное программное обеспечение для шифрования (ransomware) не было запущено.
-----

В период с 10 по 22 сентября 2026 года кампания KongTuke ClickFix привела к компрометации тестовой сети Windows Active Directory (honeynet) с использованием приманки в виде поддельного CAPTCHA, которая инструктировала пользователей выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. ВПО загружала рантаймы Node.js с сайта nodejs.org, выполняла node.exe из маскированного пути в каталоге AppData и использовала EtherHiding для получения адреса управления через запросы к смарт-контрактам Ethereum. ВПО обращалась к нескольким публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker, что позволяло инфраструктуре C2 ротироваться без изменения импланта.

В ходе вторжения использовалось несколько избыточных механизмов C2 и туннелирования. Начальный агент взаимодействовал с syshex6495[.\]com, при этом PowerShell-стагер был загружен с redsun[.\]live, а приманочный документ — с voiro-coles[.\]com. Обратная оболочка (reverse shell) была установлена на 77[.\]91[.\]123[.\]131 через порт 9001. Впоследствии операторы развернули Cloudflare Tunnel и Chisel для удаленного доступа и передачи данных, за чем последовало внедрение агента AdaptixC2, осуществлявшего связь по HTTP на порту 5005. Прокси SystemBC, использующий файлы с именами s64.dll и srvmtr.exe, обеспечивал дополнительное закрепление и проксирование. Через туннель было подготовлено и передано более 5 ГБ данных.

Посткомпрометационная активность включала создание локальной учётной записи администратора, добавление в группу Administrators, извлечение SAM-улья с помощью «reg save», дамп памяти процесса LSASS через MiniDump из comsvcs.dll, извлечение билетов с помощью Mimikatz, активность по передаче хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотребление токенами в стиле RottenPotato. Оператор проводил разведку домена и сети с использованием SAMR, LDAP, Kerberos, команд nltest, systeminfo, route и ARP, инструмента Advanced IP Scanner, а также широкомасштабных SMB-сканирований. Также были зафиксированы операции в стиле Impacket и CrackMapExec.

Закрепление и интерактивный доступ были усилены за счет повторного включения RDP, поддержания одновременных сессий, развёртывания VBS-скриптов и запланированных задач, а также установки SystemBC. Телеметрия обнаружения выявила beaconing-сигналы AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare, а также потенциально вредоносные JA3-отпечатки. Активность соответствует многоэтапному вторжению, которое может предшествовать развёртыванию программ-вымогателей, хотя о выполнении ransomware не сообщалось.
#ParsedReport #CompletenessLow
24-09-2026

MacSync under the microscope: new delivery methods and a new payload

https://securelist.com/macsync-new-version/121383/

Report completeness: Low

Threats:
Macc_stealer
Amos_stealer
Clickfix_technique
Pamstealer
Mitm_technique

Victims:
Software developers, Cryptocurrency users, Information technology users

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1005, T1027, T1027.009, T1027.013, T1036.005, T1041, T1056.002, T1057, T1059.002, T1059.004, have more...

IOCs:
Url: 14
File: 2
Hash: 21

Soft:
Telegram, sysctl, macOS, Kubernetes, Chrome, appstore

Wallets:
ledger_wallet

Algorithms:
sha256, aes, curve25519-donna, ecdh, zip, cbc, xor, base64, curve25519

Languages:
applescript, objective_c, swift

Platforms:
intel, apple

Links:
https://github.com/agl/curve25519-donna
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 MacSync under the microscope: new delivery methods and a new payload https://securelist.com/macsync-new-version/121383/ Report completeness: Low Threats: Macc_stealer Amos_stealer Clickfix_technique Pamstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
MacSync — это модульная семейство вредоносного ПО для macOS, работающее по модели ВПО как услуга, распространяемое через вредоносные приложения DMG и многоэтапные скрипты, дропперы и загрузчики. Его стиллер собирает данные из браузеров, Связки ключей, кошельков, Телеграм, SSH и облачных сервисов после фишинга для получения учетных данных администратора, а его бэкдор на Objective-C обеспечивает постоянство присутствия через LaunchAgents или Объекты входа. Вредонос использует зашифрованные полезную нагрузку, проверки на анализ и HTTP C2 для кражи данных и удаленного выполнения AppleScript.
-----

MacSync, ранее рекламировавшийся под именем Mac.c, — это семейство ВПО как услуга для macOS, эволюционировавшее из вредоносных программ на основе AppleScript, предназначенных для кражи данных, в модульную угрозу, состоящую из исполняемых файлов на Swift и Objective-C. Вариант, обнаруженный в сентябре 2026 года, использовал вредоносные образы DMG, содержащие приложения, замаскированные под легитимное или несуществующее программное обеспечение. Цепочка заражения включала бинарные дропперы, shell-скрипты и загрузчики, при этом некоторые этапы хостились через календари и архивы iCloud. Вредоносное ПО нацелено на системы с Apple Silicon и Intel с использованием бинарных файлов FAT Mach-O.

Первоначальное приложение удаляет атрибуты карантина macOS с помощью команды `xattr -cr`, расшифровывает встроенный URL и загружает скрипт-загрузчик. В одной из цепочек URL указывает на календарь iCloud, содержимое которого передается в `zsh`; команды, встроенные после поля `DESCRIPTION:` календаря, загружают архив TAR.GZ, содержащий другое приложение. Последующие дропперы расшифровывают и распаковывают полезную нагрузку с использованием AES-CBC, размещают временные исполняемые файлы в каталоге `/tmp` и применяют проверки для противодействия анализу, включая обнаружение виртуальных машин с помощью `sysctl` и использование `PT_DENY_ATTACH` через `ptrace`.

Позднее скрипт загружает модули MacSync и использует утилиту `pkgunpack` для их расшифровки. Утилита генерирует пары ключей Curve25519, обменивается публичным ключом с сервером управления и выводит общий секрет для расшифровки ключа полезной нагрузки, защищённого AES-GCM. Стиллер и бэкдор доставляются в виде архивов TAR.GZ, очищенных от расширенных атрибутов, подписанных ad-hoc и выполняются. Связь с C2 осуществляется по HTTP с использованием PUT-запросов, блоков загрузки по 90 МБ и обязательного заголовка `X-Upload-Token`.

Стилиллер на базе Swift запрашивает пароль администратора через поддельное приложение или системное уведомление. Вместо использования `dscl` он проверяет учетные данные через PAM API macOS. Он крадет историю браузера, файлы cookie, сохраненные учетные данные, данные криптокошельков, данные Телеграм, файлы Связки ключей, конфигурации SSH и облачных сервисов, историю командной строки, системную информацию и данные других приложений. Отключенная функция пытается изменить параметры управления разделами Связки ключей, чтобы получить доступ к секретам браузера с меньшим количеством запросов подтверждения.

Бэкдор на Objective-C обеспечивает закрепление (persistence) с помощью LaunchAgents или Объектов входа (Login Items) и маскируется под Finder. Он хранит резервные копии в каталоге `\~/Library/Application Support/System`, подавляет процессы, связанные с уведомлениями, и способен выполнять AppleScript, закодированный в base64 и полученный от C2. Поддерживаемые операции включают развертывание расширений браузера, замену кошелька Ledger, повторный сбор данных, а также функциональность `live_browser`, которая может обеспечивать перехват трафика браузера с помощью дополнительного компонента `sn_relay`.