CTT Report Hub
#ParsedReport #CompletenessHigh 22-09-2026 PamStealer adapts again: a move to Swift with a server-side decryption chain https://www.jamf.com/blog/pamstealer-wavel-macos-infostealer/ Report completeness: High Threats: Pamstealer Typosquatting_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант PamStealer для macOS распространяется в виде поддельного установщика криптокошелька Wavel. Его многоэтапный полезный груз использует серверное шифрование, обеспечивает закрепление (persistence) через LaunchAgent и развертывает стиллер на Rust/Swift, который перехватывает пароли, данные браузеров, ключевые цепочки, кошельки, системную информацию, историю командной строки и файлы пользователей, после чего выгружает их с помощью HTTP PUT.
-----
Новый вариант PamStealer нацелен на пользователей macOS через поддельный установщик криптокошелька Wavel, размещённый на wavel.app. Скачанный файл DMG содержит скомпилированный файл AppleScript/JXA с расширением `.scpt`. При открытии в Script Editor JXA декодирует zsh-скрипт, закодированный в base64, и передаёт его в `/bin/zsh`, выступая преимущественно в роли носителя, а не выполняя самостоятельное расшифрование или подготовку (staging).
Дроппер zsh загружает утилиту Mach-O с именем `pkgunpack` и зашифрованную полезную нагрузку с `wavel.apple03cloudstore[.\]com`. Он удаляет атрибут карантина с помощью `xattr -cr` и применяет ad-hoc подпись с использованием `codesign -fs - --deep`. Утилита `pkgunpack` генерирует новую эфемерную пару ключей при каждом запуске. Дроппер отправляет эфемерный публичный ключ и nonce на сервер, который возвращает обернутый ключ шифрования данных. Утилита использует X25519, функцию вывода ключа на основе SHA-256 и AES-256-GCM для расшифровки полезной нагрузки. Поскольку сервер хранит приватный ключ, а при каждом запуске используется новая пара ключей, зашифрованную полезную нагрузку невозможно статически восстановить или повторно использовать без взаимодействия с сервером.
Расшифрованный архив содержит `Wavel.app`, который устанавливается через LaunchAgent. Дроппер пытается подавлять уведомления macOS о фоновых элементах, приостанавливая процессы `BackgroundTaskManagementAgent`, `BTMNotificationAgent` и `NotificationCenter` во время регистрации, а затем завершая работу приостановленных процессов. Он также разворачивает несколько избыточных механизмов восстановления закрепления и поддерживает локальный резервный архив.
Стиллер второй ступени, `r8afup9un0`, представляет собой FAT-бинарный файл Mach-O, поддерживающий архитектуры arm64 и x86_64, и переписан с Rust на Swift. Он отображает поддельное окно аутентификации macOS и проверяет введённый пароль через интерфейс PAM с использованием службы `login`. Он копирует базы данных учётных данных из семнадцати браузеров, включая варианты Chrome, Brave, Edge, Firefox, Arc, Zen, Waterfox, LibreWolf, Yandex и другие. Вспомогательные процессы браузеров принудительно завершаются перед сбором данных для снятия блокировок баз данных.
Дополнительный сбор включает информацию об аппаратном обеспечении, программном обеспечении, средствах защиты, дисплее и времени работы macOS; JPEG-изображение профиля пользователя, полученное с помощью `dscl`; историю команд в оболочке; `.zshrc`; `.bash_history`; `.gitconfig`; ключевые цепочки (keychains); расширения браузеров; кошельки; и другие файлы пользователя. Данные собираются с помощью `ditto` в ZIP-архив, проверяются и загружаются через HTTP PUT с использованием стабильных заголовков `X-Upload-Token`, хеша файла и размера файла.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Вариант PamStealer для macOS распространяется в виде поддельного установщика криптокошелька Wavel. Его многоэтапный полезный груз использует серверное шифрование, обеспечивает закрепление (persistence) через LaunchAgent и развертывает стиллер на Rust/Swift, который перехватывает пароли, данные браузеров, ключевые цепочки, кошельки, системную информацию, историю командной строки и файлы пользователей, после чего выгружает их с помощью HTTP PUT.
-----
Новый вариант PamStealer нацелен на пользователей macOS через поддельный установщик криптокошелька Wavel, размещённый на wavel.app. Скачанный файл DMG содержит скомпилированный файл AppleScript/JXA с расширением `.scpt`. При открытии в Script Editor JXA декодирует zsh-скрипт, закодированный в base64, и передаёт его в `/bin/zsh`, выступая преимущественно в роли носителя, а не выполняя самостоятельное расшифрование или подготовку (staging).
Дроппер zsh загружает утилиту Mach-O с именем `pkgunpack` и зашифрованную полезную нагрузку с `wavel.apple03cloudstore[.\]com`. Он удаляет атрибут карантина с помощью `xattr -cr` и применяет ad-hoc подпись с использованием `codesign -fs - --deep`. Утилита `pkgunpack` генерирует новую эфемерную пару ключей при каждом запуске. Дроппер отправляет эфемерный публичный ключ и nonce на сервер, который возвращает обернутый ключ шифрования данных. Утилита использует X25519, функцию вывода ключа на основе SHA-256 и AES-256-GCM для расшифровки полезной нагрузки. Поскольку сервер хранит приватный ключ, а при каждом запуске используется новая пара ключей, зашифрованную полезную нагрузку невозможно статически восстановить или повторно использовать без взаимодействия с сервером.
Расшифрованный архив содержит `Wavel.app`, который устанавливается через LaunchAgent. Дроппер пытается подавлять уведомления macOS о фоновых элементах, приостанавливая процессы `BackgroundTaskManagementAgent`, `BTMNotificationAgent` и `NotificationCenter` во время регистрации, а затем завершая работу приостановленных процессов. Он также разворачивает несколько избыточных механизмов восстановления закрепления и поддерживает локальный резервный архив.
Стиллер второй ступени, `r8afup9un0`, представляет собой FAT-бинарный файл Mach-O, поддерживающий архитектуры arm64 и x86_64, и переписан с Rust на Swift. Он отображает поддельное окно аутентификации macOS и проверяет введённый пароль через интерфейс PAM с использованием службы `login`. Он копирует базы данных учётных данных из семнадцати браузеров, включая варианты Chrome, Brave, Edge, Firefox, Arc, Zen, Waterfox, LibreWolf, Yandex и другие. Вспомогательные процессы браузеров принудительно завершаются перед сбором данных для снятия блокировок баз данных.
Дополнительный сбор включает информацию об аппаратном обеспечении, программном обеспечении, средствах защиты, дисплее и времени работы macOS; JPEG-изображение профиля пользователя, полученное с помощью `dscl`; историю команд в оболочке; `.zshrc`; `.bash_history`; `.gitconfig`; ключевые цепочки (keychains); расширения браузеров; кошельки; и другие файлы пользователя. Данные собираются с помощью `ditto` в ZIP-архив, проверяются и загружаются через HTTP PUT с использованием стабильных заголовков `X-Upload-Token`, хеша файла и размера файла.
#ParsedReport #CompletenessHigh
23-09-2026
Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign
https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer
Report completeness: High
Actors/Campaigns:
Blacksnufkin
Threats:
Rapuncel
Cruciferra
Purosangue
Boryptgrab
Av-killer
Dll_sideloading_technique
Uac_bypass_technique
Byovd_technique
Process_hollowing_technique
Cncrypt_protect_tool
Reflectiveloader
Tunnesshclient
Heaconload
Dll_injection_technique
Process_injection_technique
Aitm_technique
Victims:
Lastpass, Software companies, Cryptocurrency users, Discord users, Steam users, Telegram users
TTPs:
Tactics: 3
Technics: 15
IOCs:
Domain: 8
File: 27
Url: 2
IP: 6
Hash: 7
Path: 1
Registry: 1
Soft:
LastPass, Discord, Steam, Telegram, NativeAOT, macOS, Windows registry, Google Chrome, Chrome, NVIDIA graphics, have more...
Algorithms:
sha256, chacha20, zip
Win API:
PsLookupProcessByProcessId, ObOpenObjectByPointer, ZwTerminateProcess, SeAccessCheck
Win Services:
bits
Languages:
golang, javascript
Platforms:
x64, intel
Links:
23-09-2026
Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign
https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer
Report completeness: High
Actors/Campaigns:
Blacksnufkin
Threats:
Rapuncel
Cruciferra
Purosangue
Boryptgrab
Av-killer
Dll_sideloading_technique
Uac_bypass_technique
Byovd_technique
Process_hollowing_technique
Cncrypt_protect_tool
Reflectiveloader
Tunnesshclient
Heaconload
Dll_injection_technique
Process_injection_technique
Aitm_technique
Victims:
Lastpass, Software companies, Cryptocurrency users, Discord users, Steam users, Telegram users
TTPs:
Tactics: 3
Technics: 15
IOCs:
Domain: 8
File: 27
Url: 2
IP: 6
Hash: 7
Path: 1
Registry: 1
Soft:
LastPass, Discord, Steam, Telegram, NativeAOT, macOS, Windows registry, Google Chrome, Chrome, NVIDIA graphics, have more...
Algorithms:
sha256, chacha20, zip
Win API:
PsLookupProcessByProcessId, ObOpenObjectByPointer, ZwTerminateProcess, SeAccessCheck
Win Services:
bits
Languages:
golang, javascript
Platforms:
x64, intel
Links:
https://github.com/BlackSnufkin/BYOVD/tree/main/CcProtect-KillerLastpass
Threat Intel | One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign…
LastPass Threat Intelligence, Mitigation, and Escalation (TIME) Team, in partnership with Delphos, identified and disrupted a multi-stage malware delivery campaign impersonating at least 40 compani[..]
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 Threat Intel \| One Kit, Forty Companies: How a Malware-as-a-Service Platform Used GitHub as a Distribution Network for its Campaign https://blog.lastpass.com/posts/lastpass-delphos-report-rapuncel-infostealer …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ВПО как услуга использовала оптимизированные под SEO страницы GitHub для имперсонации компаний и доставки ZIP-архивов увеличенного размера, содержащих подгруженный загрузчик. Загрузчик эксплуатировал подписанный уязвимый драйвер для получения привилегий SYSTEM и завершения работы средств защиты, развертывая Rapuncel — стиллер, нацеленный на учетные данные браузеров, кошельки, приложения, файлы и скриншоты. Данные сжимались и выгружались на инфраструктуру злоумышленников.
-----
LastPass TIME и Delphos выявили кампанию ВПО как услуга, в ходе которой использовались оптимизированные под SEO организации GitHub и GitHub Pages для имитации не менее 40 компаний, включая LastPass Authenticator. Жертв перенаправляли через несколько аккаунтов GitHub Pages и трафик-директор, защищенный Cloudflare, `istatlmenus[.\]com/mandua.wonted`, который динамически предоставлял инфраструктуру для терминальных полезных нагрузок. Большие ZIP-архивы, как правило, превышающие 100 МБ, содержали файлы-заполнители для обхода ограничений автоматического сканирования. В архивах находился переименованный инструмент отладки Microsoft `vsdbg.exe`, который подгружал вредоносный файл `vsdbg.dll`.
Загрузчик использовал несколько техник повышения привилегий в Windows для получения прав SYSTEM и установил драйвер ядра, замаскированный под компонент NVIDIA, `nvfsflt64.sys`, с именем службы `NvFsFilter`. Драйвер, отслеживаемый как `Alinubx.sys`, был связан с семейством драйверов Henan Dafeng CnCrypt/CcProtect и имел подпись Microsoft hardware-compatibility. Он предоставлял IOCTL `0x222024`, позволяя загрузчику передавать идентификаторы процессов для их завершения. ВПО содержала 145 названий процессов антивирусного и endpoint-безопасностного программного обеспечения и использовала драйвер для принудительного завершения соответствующих процессов безопасности из режима ядра. На момент анализа драйвер не был включен в список заблокированных уязвимых драйверов Microsoft.
Стиллер в пользовательском режиме, отслеживаемый под именем Rapuncel, нацеливался на сохраненные учетные данные как минимум из 19 браузеров, более чем 30 криптографических кошельков, Discord, Steam, Telegram и Диспетчера учетных данных Windows. Он использовал внедренный браузерный помощник для вызова функций расшифровки Chrome или Edge изнутри процесса браузера, обходя защиты, связанные с привязкой к приложению. Также он искал файлы, связанные с паролями, кошельками, сидами и фразами восстановления, делал скриншоты, профилировал хост, сжимал собранные данные в ZIP-архив и загружал их через трафик, похожий на HTTP, на адрес `2.26.126.50/upload`. Закрепление в системе осуществлялось через Службу Windows, с периодическими проверками и принудительным завершением процессов средств безопасности.
Драйвер также содержал неиспользуемые возможности для сокрытия файлов и реестра, перехвата DLL и процессов, перенаправления трафика и инъекции DLL в пользовательский режим. Аналитики связали загрузчик с криптером Cruciferra PUROSANGUE благодаря его реализации NativeAOT, боковой загрузке DLL, обходу UAC, хранению полезной нагрузки в секции `.reloc` и списку из 145 процессов безопасности. Rapuncel также демонстрировал поведенческие и артефактные связи с экосистемой BoryptGrab со средней степенью уверенности.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания ВПО как услуга использовала оптимизированные под SEO страницы GitHub для имперсонации компаний и доставки ZIP-архивов увеличенного размера, содержащих подгруженный загрузчик. Загрузчик эксплуатировал подписанный уязвимый драйвер для получения привилегий SYSTEM и завершения работы средств защиты, развертывая Rapuncel — стиллер, нацеленный на учетные данные браузеров, кошельки, приложения, файлы и скриншоты. Данные сжимались и выгружались на инфраструктуру злоумышленников.
-----
LastPass TIME и Delphos выявили кампанию ВПО как услуга, в ходе которой использовались оптимизированные под SEO организации GitHub и GitHub Pages для имитации не менее 40 компаний, включая LastPass Authenticator. Жертв перенаправляли через несколько аккаунтов GitHub Pages и трафик-директор, защищенный Cloudflare, `istatlmenus[.\]com/mandua.wonted`, который динамически предоставлял инфраструктуру для терминальных полезных нагрузок. Большие ZIP-архивы, как правило, превышающие 100 МБ, содержали файлы-заполнители для обхода ограничений автоматического сканирования. В архивах находился переименованный инструмент отладки Microsoft `vsdbg.exe`, который подгружал вредоносный файл `vsdbg.dll`.
Загрузчик использовал несколько техник повышения привилегий в Windows для получения прав SYSTEM и установил драйвер ядра, замаскированный под компонент NVIDIA, `nvfsflt64.sys`, с именем службы `NvFsFilter`. Драйвер, отслеживаемый как `Alinubx.sys`, был связан с семейством драйверов Henan Dafeng CnCrypt/CcProtect и имел подпись Microsoft hardware-compatibility. Он предоставлял IOCTL `0x222024`, позволяя загрузчику передавать идентификаторы процессов для их завершения. ВПО содержала 145 названий процессов антивирусного и endpoint-безопасностного программного обеспечения и использовала драйвер для принудительного завершения соответствующих процессов безопасности из режима ядра. На момент анализа драйвер не был включен в список заблокированных уязвимых драйверов Microsoft.
Стиллер в пользовательском режиме, отслеживаемый под именем Rapuncel, нацеливался на сохраненные учетные данные как минимум из 19 браузеров, более чем 30 криптографических кошельков, Discord, Steam, Telegram и Диспетчера учетных данных Windows. Он использовал внедренный браузерный помощник для вызова функций расшифровки Chrome или Edge изнутри процесса браузера, обходя защиты, связанные с привязкой к приложению. Также он искал файлы, связанные с паролями, кошельками, сидами и фразами восстановления, делал скриншоты, профилировал хост, сжимал собранные данные в ZIP-архив и загружал их через трафик, похожий на HTTP, на адрес `2.26.126.50/upload`. Закрепление в системе осуществлялось через Службу Windows, с периодическими проверками и принудительным завершением процессов средств безопасности.
Драйвер также содержал неиспользуемые возможности для сокрытия файлов и реестра, перехвата DLL и процессов, перенаправления трафика и инъекции DLL в пользовательский режим. Аналитики связали загрузчик с криптером Cruciferra PUROSANGUE благодаря его реализации NativeAOT, боковой загрузке DLL, обходу UAC, хранению полезной нагрузки в секции `.reloc` и списку из 145 процессов безопасности. Rapuncel также демонстрировал поведенческие и артефактные связи с экосистемой BoryptGrab со средней степенью уверенности.
#ParsedReport #CompletenessHigh
23-09-2026
[Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion
https://blog.deception.pro/blog/kongtuke-systembc-sep-2026
Report completeness: High
Actors/Campaigns:
Fin12
Alpha_spider
Vice_society
Threats:
Kongtuke
Clickfix_technique
Systembc
Etherhiding_technique
Passthehash_technique
Minidump_tool
Mimikatz_tool
Rottenpotato_tool
Impacket_tool
Crackmapexec_tool
Chisel_tool
Adaptixc2_tool
Mintsloader
Etherrat
Winos
Cloudflared_tool
Nltest_tool
Goldenpac_tool
Conti
Trickbot
Ryuk
Cobalt_strike_tool
Empire_loader
Zeppelin
Avaddon
Lolbin_technique
Bitsadmin_tool
Victims:
Insurance
Geo:
Russia
TTPs:
Tactics: 4
Technics: 4
IOCs:
Url: 10
Domain: 13
File: 22
IP: 13
Coin: 1
Hash: 5
Command: 3
Email: 1
Soft:
WordPress, Node.js, curl, Cloudflare, Active Directory, Embarcadero, Linux, ESXi, Kitty, trycloudflare, have more...
Crypto:
ethereum
Algorithms:
zip, sha256
Languages:
powershell
23-09-2026
[Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion
https://blog.deception.pro/blog/kongtuke-systembc-sep-2026
Report completeness: High
Actors/Campaigns:
Fin12
Alpha_spider
Vice_society
Threats:
Kongtuke
Clickfix_technique
Systembc
Etherhiding_technique
Passthehash_technique
Minidump_tool
Mimikatz_tool
Rottenpotato_tool
Impacket_tool
Crackmapexec_tool
Chisel_tool
Adaptixc2_tool
Mintsloader
Etherrat
Winos
Cloudflared_tool
Nltest_tool
Goldenpac_tool
Conti
Trickbot
Ryuk
Cobalt_strike_tool
Empire_loader
Zeppelin
Avaddon
Lolbin_technique
Bitsadmin_tool
Victims:
Insurance
Geo:
Russia
TTPs:
Tactics: 4
Technics: 4
IOCs:
Url: 10
Domain: 13
File: 22
IP: 13
Coin: 1
Hash: 5
Command: 3
Email: 1
Soft:
WordPress, Node.js, curl, Cloudflare, Active Directory, Embarcadero, Linux, ESXi, Kitty, trycloudflare, have more...
Crypto:
ethereum
Algorithms:
zip, sha256
Languages:
powershell
Deception.Pro Blog
[Op Report] KongTuke ClickFix to SystemBC: HoK Intrusion — Deception.Pro Blog
A KongTuke ClickFix lure dropped an EtherRAT that reads its C2 off the Ethereum blockchain. We watched it go hands-on-keyboard to SystemBC. Captured live.
CTT Report Hub
#ParsedReport #CompletenessHigh 23-09-2026 [Op Report\] KongTuke ClickFix to SystemBC: HoK Intrusion https://blog.deception.pro/blog/kongtuke-systembc-sep-2026 Report completeness: High Actors/Campaigns: Fin12 Alpha_spider Vice_society Threats: Kongtuke…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания KongTuke ClickFix скомпрометировала Windows Active Directory honeynet, используя поддельный CAPTCHA для доставки Node.js-бэкдора, связанного с EtherRAT. Злоумышленники применяли EtherHiding на базе Ethereum, Cloudflare Tunnel, Chisel, AdaptixC2 и SystemBC для ротации C2, закрепления, удаленного доступа и кражи данных. Они выполняли извлечение учетных данных, злоупотребление токенами, обнаружение домена, перемещение внутри компании и подготовили к передаче более 5 ГБ данных, однако вредоносное программное обеспечение для шифрования (ransomware) не было запущено.
-----
В период с 10 по 22 сентября 2026 года кампания KongTuke ClickFix привела к компрометации тестовой сети Windows Active Directory (honeynet) с использованием приманки в виде поддельного CAPTCHA, которая инструктировала пользователей выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. ВПО загружала рантаймы Node.js с сайта nodejs.org, выполняла node.exe из маскированного пути в каталоге AppData и использовала EtherHiding для получения адреса управления через запросы к смарт-контрактам Ethereum. ВПО обращалась к нескольким публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker, что позволяло инфраструктуре C2 ротироваться без изменения импланта.
В ходе вторжения использовалось несколько избыточных механизмов C2 и туннелирования. Начальный агент взаимодействовал с syshex6495[.\]com, при этом PowerShell-стагер был загружен с redsun[.\]live, а приманочный документ — с voiro-coles[.\]com. Обратная оболочка (reverse shell) была установлена на 77[.\]91[.\]123[.\]131 через порт 9001. Впоследствии операторы развернули Cloudflare Tunnel и Chisel для удаленного доступа и передачи данных, за чем последовало внедрение агента AdaptixC2, осуществлявшего связь по HTTP на порту 5005. Прокси SystemBC, использующий файлы с именами s64.dll и srvmtr.exe, обеспечивал дополнительное закрепление и проксирование. Через туннель было подготовлено и передано более 5 ГБ данных.
Посткомпрометационная активность включала создание локальной учётной записи администратора, добавление в группу Administrators, извлечение SAM-улья с помощью «reg save», дамп памяти процесса LSASS через MiniDump из comsvcs.dll, извлечение билетов с помощью Mimikatz, активность по передаче хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотребление токенами в стиле RottenPotato. Оператор проводил разведку домена и сети с использованием SAMR, LDAP, Kerberos, команд nltest, systeminfo, route и ARP, инструмента Advanced IP Scanner, а также широкомасштабных SMB-сканирований. Также были зафиксированы операции в стиле Impacket и CrackMapExec.
Закрепление и интерактивный доступ были усилены за счет повторного включения RDP, поддержания одновременных сессий, развёртывания VBS-скриптов и запланированных задач, а также установки SystemBC. Телеметрия обнаружения выявила beaconing-сигналы AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare, а также потенциально вредоносные JA3-отпечатки. Активность соответствует многоэтапному вторжению, которое может предшествовать развёртыванию программ-вымогателей, хотя о выполнении ransomware не сообщалось.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Кампания KongTuke ClickFix скомпрометировала Windows Active Directory honeynet, используя поддельный CAPTCHA для доставки Node.js-бэкдора, связанного с EtherRAT. Злоумышленники применяли EtherHiding на базе Ethereum, Cloudflare Tunnel, Chisel, AdaptixC2 и SystemBC для ротации C2, закрепления, удаленного доступа и кражи данных. Они выполняли извлечение учетных данных, злоупотребление токенами, обнаружение домена, перемещение внутри компании и подготовили к передаче более 5 ГБ данных, однако вредоносное программное обеспечение для шифрования (ransomware) не было запущено.
-----
В период с 10 по 22 сентября 2026 года кампания KongTuke ClickFix привела к компрометации тестовой сети Windows Active Directory (honeynet) с использованием приманки в виде поддельного CAPTCHA, которая инструктировала пользователей выполнить скрытую команду. Цепочка заражения доставила бэкдор на базе Node.js, связанный с семейством EtherRAT. ВПО загружала рантаймы Node.js с сайта nodejs.org, выполняла node.exe из маскированного пути в каталоге AppData и использовала EtherHiding для получения адреса управления через запросы к смарт-контрактам Ethereum. ВПО обращалась к нескольким публичным провайдерам Ethereum RPC, включая Tenderly, Flashbots, Merkle, DRPC, BlastAPI, PublicNode и MEV Blocker, что позволяло инфраструктуре C2 ротироваться без изменения импланта.
В ходе вторжения использовалось несколько избыточных механизмов C2 и туннелирования. Начальный агент взаимодействовал с syshex6495[.\]com, при этом PowerShell-стагер был загружен с redsun[.\]live, а приманочный документ — с voiro-coles[.\]com. Обратная оболочка (reverse shell) была установлена на 77[.\]91[.\]123[.\]131 через порт 9001. Впоследствии операторы развернули Cloudflare Tunnel и Chisel для удаленного доступа и передачи данных, за чем последовало внедрение агента AdaptixC2, осуществлявшего связь по HTTP на порту 5005. Прокси SystemBC, использующий файлы с именами s64.dll и srvmtr.exe, обеспечивал дополнительное закрепление и проксирование. Через туннель было подготовлено и передано более 5 ГБ данных.
Посткомпрометационная активность включала создание локальной учётной записи администратора, добавление в группу Administrators, извлечение SAM-улья с помощью «reg save», дамп памяти процесса LSASS через MiniDump из comsvcs.dll, извлечение билетов с помощью Mimikatz, активность по передаче хеша (Pass the Hash), ретрансляцию NTLM и перехват учётных данных, а также злоупотребление токенами в стиле RottenPotato. Оператор проводил разведку домена и сети с использованием SAMR, LDAP, Kerberos, команд nltest, systeminfo, route и ARP, инструмента Advanced IP Scanner, а также широкомасштабных SMB-сканирований. Также были зафиксированы операции в стиле Impacket и CrackMapExec.
Закрепление и интерактивный доступ были усилены за счет повторного включения RDP, поддержания одновременных сессий, развёртывания VBS-скриптов и запланированных задач, а также установки SystemBC. Телеметрия обнаружения выявила beaconing-сигналы AdaptixC2, загрузку вредоносных исполняемых файлов и PowerShell, подозрительный трафик к доменам туннелирования Cloudflare, а также потенциально вредоносные JA3-отпечатки. Активность соответствует многоэтапному вторжению, которое может предшествовать развёртыванию программ-вымогателей, хотя о выполнении ransomware не сообщалось.
#ParsedReport #CompletenessLow
24-09-2026
MacSync under the microscope: new delivery methods and a new payload
https://securelist.com/macsync-new-version/121383/
Report completeness: Low
Threats:
Macc_stealer
Amos_stealer
Clickfix_technique
Pamstealer
Mitm_technique
Victims:
Software developers, Cryptocurrency users, Information technology users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1005, T1027, T1027.009, T1027.013, T1036.005, T1041, T1056.002, T1057, T1059.002, T1059.004, have more...
IOCs:
Url: 14
File: 2
Hash: 21
Soft:
Telegram, sysctl, macOS, Kubernetes, Chrome, appstore
Wallets:
ledger_wallet
Algorithms:
sha256, aes, curve25519-donna, ecdh, zip, cbc, xor, base64, curve25519
Languages:
applescript, objective_c, swift
Platforms:
intel, apple
Links:
24-09-2026
MacSync under the microscope: new delivery methods and a new payload
https://securelist.com/macsync-new-version/121383/
Report completeness: Low
Threats:
Macc_stealer
Amos_stealer
Clickfix_technique
Pamstealer
Mitm_technique
Victims:
Software developers, Cryptocurrency users, Information technology users
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1005, T1027, T1027.009, T1027.013, T1036.005, T1041, T1056.002, T1057, T1059.002, T1059.004, have more...
IOCs:
Url: 14
File: 2
Hash: 21
Soft:
Telegram, sysctl, macOS, Kubernetes, Chrome, appstore
Wallets:
ledger_wallet
Algorithms:
sha256, aes, curve25519-donna, ecdh, zip, cbc, xor, base64, curve25519
Languages:
applescript, objective_c, swift
Platforms:
intel, apple
Links:
https://github.com/agl/curve25519-donnaSecurelist
A new version of the MacSync macOS stealer targets crypto enthusiasts and developers
We look at a new version of the MacSync macOS stealer with a backdoor module that targets crypto enthusiasts and developers.
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 MacSync under the microscope: new delivery methods and a new payload https://securelist.com/macsync-new-version/121383/ Report completeness: Low Threats: Macc_stealer Amos_stealer Clickfix_technique Pamstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это модульная семейство вредоносного ПО для macOS, работающее по модели ВПО как услуга, распространяемое через вредоносные приложения DMG и многоэтапные скрипты, дропперы и загрузчики. Его стиллер собирает данные из браузеров, Связки ключей, кошельков, Телеграм, SSH и облачных сервисов после фишинга для получения учетных данных администратора, а его бэкдор на Objective-C обеспечивает постоянство присутствия через LaunchAgents или Объекты входа. Вредонос использует зашифрованные полезную нагрузку, проверки на анализ и HTTP C2 для кражи данных и удаленного выполнения AppleScript.
-----
MacSync, ранее рекламировавшийся под именем Mac.c, — это семейство ВПО как услуга для macOS, эволюционировавшее из вредоносных программ на основе AppleScript, предназначенных для кражи данных, в модульную угрозу, состоящую из исполняемых файлов на Swift и Objective-C. Вариант, обнаруженный в сентябре 2026 года, использовал вредоносные образы DMG, содержащие приложения, замаскированные под легитимное или несуществующее программное обеспечение. Цепочка заражения включала бинарные дропперы, shell-скрипты и загрузчики, при этом некоторые этапы хостились через календари и архивы iCloud. Вредоносное ПО нацелено на системы с Apple Silicon и Intel с использованием бинарных файлов FAT Mach-O.
Первоначальное приложение удаляет атрибуты карантина macOS с помощью команды `xattr -cr`, расшифровывает встроенный URL и загружает скрипт-загрузчик. В одной из цепочек URL указывает на календарь iCloud, содержимое которого передается в `zsh`; команды, встроенные после поля `DESCRIPTION:` календаря, загружают архив TAR.GZ, содержащий другое приложение. Последующие дропперы расшифровывают и распаковывают полезную нагрузку с использованием AES-CBC, размещают временные исполняемые файлы в каталоге `/tmp` и применяют проверки для противодействия анализу, включая обнаружение виртуальных машин с помощью `sysctl` и использование `PT_DENY_ATTACH` через `ptrace`.
Позднее скрипт загружает модули MacSync и использует утилиту `pkgunpack` для их расшифровки. Утилита генерирует пары ключей Curve25519, обменивается публичным ключом с сервером управления и выводит общий секрет для расшифровки ключа полезной нагрузки, защищённого AES-GCM. Стиллер и бэкдор доставляются в виде архивов TAR.GZ, очищенных от расширенных атрибутов, подписанных ad-hoc и выполняются. Связь с C2 осуществляется по HTTP с использованием PUT-запросов, блоков загрузки по 90 МБ и обязательного заголовка `X-Upload-Token`.
Стилиллер на базе Swift запрашивает пароль администратора через поддельное приложение или системное уведомление. Вместо использования `dscl` он проверяет учетные данные через PAM API macOS. Он крадет историю браузера, файлы cookie, сохраненные учетные данные, данные криптокошельков, данные Телеграм, файлы Связки ключей, конфигурации SSH и облачных сервисов, историю командной строки, системную информацию и данные других приложений. Отключенная функция пытается изменить параметры управления разделами Связки ключей, чтобы получить доступ к секретам браузера с меньшим количеством запросов подтверждения.
Бэкдор на Objective-C обеспечивает закрепление (persistence) с помощью LaunchAgents или Объектов входа (Login Items) и маскируется под Finder. Он хранит резервные копии в каталоге `\~/Library/Application Support/System`, подавляет процессы, связанные с уведомлениями, и способен выполнять AppleScript, закодированный в base64 и полученный от C2. Поддерживаемые операции включают развертывание расширений браузера, замену кошелька Ledger, повторный сбор данных, а также функциональность `live_browser`, которая может обеспечивать перехват трафика браузера с помощью дополнительного компонента `sn_relay`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
MacSync — это модульная семейство вредоносного ПО для macOS, работающее по модели ВПО как услуга, распространяемое через вредоносные приложения DMG и многоэтапные скрипты, дропперы и загрузчики. Его стиллер собирает данные из браузеров, Связки ключей, кошельков, Телеграм, SSH и облачных сервисов после фишинга для получения учетных данных администратора, а его бэкдор на Objective-C обеспечивает постоянство присутствия через LaunchAgents или Объекты входа. Вредонос использует зашифрованные полезную нагрузку, проверки на анализ и HTTP C2 для кражи данных и удаленного выполнения AppleScript.
-----
MacSync, ранее рекламировавшийся под именем Mac.c, — это семейство ВПО как услуга для macOS, эволюционировавшее из вредоносных программ на основе AppleScript, предназначенных для кражи данных, в модульную угрозу, состоящую из исполняемых файлов на Swift и Objective-C. Вариант, обнаруженный в сентябре 2026 года, использовал вредоносные образы DMG, содержащие приложения, замаскированные под легитимное или несуществующее программное обеспечение. Цепочка заражения включала бинарные дропперы, shell-скрипты и загрузчики, при этом некоторые этапы хостились через календари и архивы iCloud. Вредоносное ПО нацелено на системы с Apple Silicon и Intel с использованием бинарных файлов FAT Mach-O.
Первоначальное приложение удаляет атрибуты карантина macOS с помощью команды `xattr -cr`, расшифровывает встроенный URL и загружает скрипт-загрузчик. В одной из цепочек URL указывает на календарь iCloud, содержимое которого передается в `zsh`; команды, встроенные после поля `DESCRIPTION:` календаря, загружают архив TAR.GZ, содержащий другое приложение. Последующие дропперы расшифровывают и распаковывают полезную нагрузку с использованием AES-CBC, размещают временные исполняемые файлы в каталоге `/tmp` и применяют проверки для противодействия анализу, включая обнаружение виртуальных машин с помощью `sysctl` и использование `PT_DENY_ATTACH` через `ptrace`.
Позднее скрипт загружает модули MacSync и использует утилиту `pkgunpack` для их расшифровки. Утилита генерирует пары ключей Curve25519, обменивается публичным ключом с сервером управления и выводит общий секрет для расшифровки ключа полезной нагрузки, защищённого AES-GCM. Стиллер и бэкдор доставляются в виде архивов TAR.GZ, очищенных от расширенных атрибутов, подписанных ad-hoc и выполняются. Связь с C2 осуществляется по HTTP с использованием PUT-запросов, блоков загрузки по 90 МБ и обязательного заголовка `X-Upload-Token`.
Стилиллер на базе Swift запрашивает пароль администратора через поддельное приложение или системное уведомление. Вместо использования `dscl` он проверяет учетные данные через PAM API macOS. Он крадет историю браузера, файлы cookie, сохраненные учетные данные, данные криптокошельков, данные Телеграм, файлы Связки ключей, конфигурации SSH и облачных сервисов, историю командной строки, системную информацию и данные других приложений. Отключенная функция пытается изменить параметры управления разделами Связки ключей, чтобы получить доступ к секретам браузера с меньшим количеством запросов подтверждения.
Бэкдор на Objective-C обеспечивает закрепление (persistence) с помощью LaunchAgents или Объектов входа (Login Items) и маскируется под Finder. Он хранит резервные копии в каталоге `\~/Library/Application Support/System`, подавляет процессы, связанные с уведомлениями, и способен выполнять AppleScript, закодированный в base64 и полученный от C2. Поддерживаемые операции включают развертывание расширений браузера, замену кошелька Ledger, повторный сбор данных, а также функциональность `live_browser`, которая может обеспечивать перехват трафика браузера с помощью дополнительного компонента `sn_relay`.
#ParsedReport #CompletenessMedium
23-09-2026
MemTensor npm and PyPI Packages Hit by a Go Worm
https://safedep.io/memtensor-sckit-worm-npm-pypi
Report completeness: Medium
Threats:
Sckit_tool
Supply_chain_technique
Victims:
Memtensor, Openclaw plugin, Memoryos, Software development supply chain
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1027, T1041, T1059.004, T1059.006, T1059.007, T1070.004, T1071.001, T1083, T1105, T1124, have more...
IOCs:
Domain: 8
File: 15
Email: 2
Hash: 18
Url: 1
Soft:
MemTensor, OpenClaw, Linux, Node.js
Algorithms:
xchacha20-poly1305, ed25519, curve25519, base64, xchacha20
Functions:
collectStageZero, register, launchStageZero, HTTPS, configure_logging, trigger, readCredentialFile, findRepositories, deleteExecutable
Languages:
cpython, python
Platforms:
intel
Links:
have more...
23-09-2026
MemTensor npm and PyPI Packages Hit by a Go Worm
https://safedep.io/memtensor-sckit-worm-npm-pypi
Report completeness: Medium
Threats:
Sckit_tool
Supply_chain_technique
Victims:
Memtensor, Openclaw plugin, Memoryos, Software development supply chain
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1041, T1059.004, T1059.006, T1059.007, T1070.004, T1071.001, T1083, T1105, T1124, have more...
IOCs:
Domain: 8
File: 15
Email: 2
Hash: 18
Url: 1
Soft:
MemTensor, OpenClaw, Linux, Node.js
Algorithms:
xchacha20-poly1305, ed25519, curve25519, base64, xchacha20
Functions:
collectStageZero, register, launchStageZero, HTTPS, configure_logging, trigger, readCredentialFile, findRepositories, deleteExecutable
Languages:
cpython, python
Platforms:
intel
Links:
https://github.com/MemTensor/MemOShttps://github.com/MemTensor/MemOS-Cloud-OpenClaw-Plugin/issues/173have more...
SafeDep - Real-time Open Source Software Supply Chain Security
MemTensor npm and PyPI Packages Hit by a Go Worm
An attacker used a Go worm to steal CI publish tokens from MemTensor and ship malicious MemOS packages to npm and PyPI. See how it works, with code and indicators of compromise.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-09-2026 MemTensor npm and PyPI Packages Hit by a Go Worm https://safedep.io/memtensor-sckit-worm-npm-pypi Report completeness: Medium Threats: Sckit_tool Supply_chain_technique Victims: Memtensor, Openclaw plugin,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
23 сентября 2026 года злоумышленники скомпрометировали пакеты MemTensor в реестрах npm и PyPI, внедрив в них Go-имплант `sckit`. Вредоносное ПО (ВПО) выполняется при импорте или запуске, крадет учетные данные и токены из сред разработки и отправляет их на инфраструктуру, размещенную на домене `skyleen.fr`. Используя украденные доступы, злоумышленники могут изменять репозитории, вмешиваться в процессы CI/CD и рекурсивно публиковать зараженные пакеты npm и Python.
-----
23 сентября 2026 года злоумышленник скомпрометировал два пакета MemTensor: пакет npm `@memtensor/memos-cloud-openclaw-plugin` и пакет PyPI `MemoryOS`. В вредоносных релизах содержался один и тот же Go-имплант `sckit`, метаданные сборки которого идентифицируют модуль как `supplychain.local/campaign`. Затронутые версии включали npm `0.1.21`, `0.1.23` и `0.1.25`, а также PyPI `2.0.34`. Установка или импорт пакетов приводил к активации импланта без необходимости использования хука установки, поэтому такие опции, как `--ignore-scripts`, не предотвращали выполнение кода.
Вредоносное ПО (ВПО) запускается в плагине npm при старте шлюза OpenClaw и во время операций по извлечению данных из памяти. В `MemoryOS` оно выполняется при настроенном ведении журнала, что происходит на большинстве путей импорта. ВПО ищет в домашнем каталоге пользователя и в переменных окружения учетные данные, включая `.npmrc`, `.pypirc`, `.git-credentials`, `.netrc`, ключи SSH, токены Vault, кэши токенов доступа Microsoft и облачных сервисов, а также секреты, соответствующие шаблонам токенов, паролей, API-ключей и URL-адресов баз данных. Кроме того, ВПО распознает форматы учетных данных для GitHub, GitLab, npm, PyPI, AWS, Hugging Face, HashiCorp Vault, Slack, Twilio и Stripe. Собранные данные передаются на инфраструктуру, размещенную в доменной зоне `skyleen.fr`.
Атакующий скомпрометировал конвейеры выпуска релизов MemTensor в GitHub Actions, изменив ветки, теги и файлы, связанные с выпуском релизов. Для npm внедренный код передавал `NPM_TOKEN` или `NODE_AUTH_TOKEN` импланту, вызывал сбой шага публикации, а затем удалял себя. Для PyPI вредоносный мост для выпуска релизов перехватывал учетные данные CI и подавлял публикацию пакета в одном запуске, тогда как более поздний коммит позволил рабочему процессу собрать и опубликовать пакет с бэкдором, используя легитимный токен.
Имплант способен распространяться на репозитории и пакеты, доступные с помощью украденных учетных данных. Он содержит подпрограммы для обнаружения репозиториев, модификации проектов npm и Python, изменения рабочих процессов и рекурсивной публикации зараженных релизов. Шаблоны полезной нагрузки включают загрузчики на Python и Node.js, а также рабочий процесс GitHub Actions с именем `runtime-update.yml`. Имплант профилирует язык хоста, часовой пояс, уровень привилегий, страну и характеристики TLS, а для коммуникации использует CBOR, X25519, XChaCha20-Poly1305, подписанные аренды, манифесты и динамически доставляемые модули.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
23 сентября 2026 года злоумышленники скомпрометировали пакеты MemTensor в реестрах npm и PyPI, внедрив в них Go-имплант `sckit`. Вредоносное ПО (ВПО) выполняется при импорте или запуске, крадет учетные данные и токены из сред разработки и отправляет их на инфраструктуру, размещенную на домене `skyleen.fr`. Используя украденные доступы, злоумышленники могут изменять репозитории, вмешиваться в процессы CI/CD и рекурсивно публиковать зараженные пакеты npm и Python.
-----
23 сентября 2026 года злоумышленник скомпрометировал два пакета MemTensor: пакет npm `@memtensor/memos-cloud-openclaw-plugin` и пакет PyPI `MemoryOS`. В вредоносных релизах содержался один и тот же Go-имплант `sckit`, метаданные сборки которого идентифицируют модуль как `supplychain.local/campaign`. Затронутые версии включали npm `0.1.21`, `0.1.23` и `0.1.25`, а также PyPI `2.0.34`. Установка или импорт пакетов приводил к активации импланта без необходимости использования хука установки, поэтому такие опции, как `--ignore-scripts`, не предотвращали выполнение кода.
Вредоносное ПО (ВПО) запускается в плагине npm при старте шлюза OpenClaw и во время операций по извлечению данных из памяти. В `MemoryOS` оно выполняется при настроенном ведении журнала, что происходит на большинстве путей импорта. ВПО ищет в домашнем каталоге пользователя и в переменных окружения учетные данные, включая `.npmrc`, `.pypirc`, `.git-credentials`, `.netrc`, ключи SSH, токены Vault, кэши токенов доступа Microsoft и облачных сервисов, а также секреты, соответствующие шаблонам токенов, паролей, API-ключей и URL-адресов баз данных. Кроме того, ВПО распознает форматы учетных данных для GitHub, GitLab, npm, PyPI, AWS, Hugging Face, HashiCorp Vault, Slack, Twilio и Stripe. Собранные данные передаются на инфраструктуру, размещенную в доменной зоне `skyleen.fr`.
Атакующий скомпрометировал конвейеры выпуска релизов MemTensor в GitHub Actions, изменив ветки, теги и файлы, связанные с выпуском релизов. Для npm внедренный код передавал `NPM_TOKEN` или `NODE_AUTH_TOKEN` импланту, вызывал сбой шага публикации, а затем удалял себя. Для PyPI вредоносный мост для выпуска релизов перехватывал учетные данные CI и подавлял публикацию пакета в одном запуске, тогда как более поздний коммит позволил рабочему процессу собрать и опубликовать пакет с бэкдором, используя легитимный токен.
Имплант способен распространяться на репозитории и пакеты, доступные с помощью украденных учетных данных. Он содержит подпрограммы для обнаружения репозиториев, модификации проектов npm и Python, изменения рабочих процессов и рекурсивной публикации зараженных релизов. Шаблоны полезной нагрузки включают загрузчики на Python и Node.js, а также рабочий процесс GitHub Actions с именем `runtime-update.yml`. Имплант профилирует язык хоста, часовой пояс, уровень привилегий, страну и характеристики TLS, а для коммуникации использует CBOR, X25519, XChaCha20-Poly1305, подписанные аренды, манифесты и динамически доставляемые модули.
#ParsedReport #CompletenessLow
23-09-2026
CARBONATO: a botnet built around an AI agent
https://www.threatdown.com/blog/carbonato/
Report completeness: Low
Threats:
Carbonato
Fsociety
Xmrig_miner
Gh0st_rat
Victims:
Docker infrastructure, Cryptocurrency wallet users, Ai service accounts
Geo:
Costa rican, America, Costa rica, Spanish, Costa_rica
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1016, T1036.005, T1037, T1046, T1053.003, T1053.006, T1059.004, T1074.001, T1082, T1098.004, have more...
IOCs:
File: 1
IP: 5
Domain: 3
Soft:
Docker, Telegram, ocker AP, url -s, curl, lpine:la, alpine, ocker ex, Linux, systemd, have more...
Algorithms:
sha256, md5
Win Services:
bits
23-09-2026
CARBONATO: a botnet built around an AI agent
https://www.threatdown.com/blog/carbonato/
Report completeness: Low
Threats:
Carbonato
Fsociety
Xmrig_miner
Gh0st_rat
Victims:
Docker infrastructure, Cryptocurrency wallet users, Ai service accounts
Geo:
Costa rican, America, Costa rica, Spanish, Costa_rica
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1016, T1036.005, T1037, T1046, T1053.003, T1053.006, T1059.004, T1074.001, T1082, T1098.004, have more...
IOCs:
File: 1
IP: 5
Domain: 3
Soft:
Docker, Telegram, ocker AP, url -s, curl, lpine:la, alpine, ocker ex, Linux, systemd, have more...
Algorithms:
sha256, md5
Win Services:
bits
ThreatDown
CARBONATO: a botnet built around an AI agent | ThreatDown
ThreatDown researchers uncovered CARBONATO, a Docker botnet built around an AI agent that compromises exposed Docker daemons, spreads across reachable hosts, and gives operators a Telegram-controlled tool…
CTT Report Hub
#ParsedReport #CompletenessLow 23-09-2026 CARBONATO: a botnet built around an AI agent https://www.threatdown.com/blog/carbonato/ Report completeness: Low Threats: Carbonato Fsociety Xmrig_miner Gh0st_rat Victims: Docker infrastructure, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CARBONATO — это ботнет на базе Docker, который эксплуатирует неаутентифицированные API Docker на порту 2375 для получения контроля на уровне хоста, закрепления в системе и распространения по локальным сетям. Он развертывает Hermes Agent, настроенный как GH0ST, используя Телеграм и LLM-шлюз для выполнения команд, кражи учетных данных и поддержания доступа посредством SSH, запланированных задач, watchdog-процессов и замаскированных процессов.
-----
CARBONATO — это ботнет на базе Docker, который компрометирует неаутентифицированные демон-процессы Docker, открытые на TCP-порту 2375. Злоумышленники используют Docker API для создания привилегированного контейнера с примонтированной файловой системой хоста и включенными пространствами имен PID и сети хоста. С помощью Docker exec и `nsenter` они выполняют команды непосредственно на базовом хосте. Тот же механизм используется для развертывания ВПО и установления контроля.
Имплант обеспечивает закрепление и механизмы удалённого доступа, включая обратный SSH-туннель к ретранслятору в Коста-Рике, установленный SSH-сервер и управляемые злоумышленником SSH-ключи. Для маскировки своей активности он использует контейнер с именем `systemd-resolved`, поддельный баннер резолвера и аргументы процесса, имитирующие ядро-поток `kworker/u2:0`. Закрепление также осуществляется с помощью cron, таймеров systemd, `rc.local` и OpenRC. Файлы могут быть помечены как неизменяемые, при этом процессы-«сторожа» повторно загружают имплант из открытого реестра Docker в случае удаления контейнеров или файлов.
CARBONATO устанавливает Hermes Agent — открытый агентский фреймворк — без изменения его исходного кода. Файл `SOUL.md` фреймворка заменяется персоной под названием GH0ST, которая инструктирует агента поддерживать закрепление, выполнять команды оператора, полученные через Телеграм, и собирать учетные данные. В промпте приоритет отдается ключам API провайдеров ИИ, паролям, токенам и открытым конечным точкам ИИ; собранные данные сохраняются в каталоге `/root/.hermes/loot/`. Задачи передаются через Телеграм в LLM-шлюз, который генерирует команды терминала, выполняемые агентом на скомпрометированном хосте.
Ботнет автоматически распространяется каждые пять минут, определяя локальные и мостовые сети Docker, сканируя каждую подсеть `/24` на предмет наличия сервисов Docker на порту 2375 и разворачиваясь на доступных системах. Инфицированные хосты загружают имплант из реестра Docker злоумышленника, который также выполняет функции точки обновления и распространения. Уязвимость реестра раскрыла репозитории, метаданные образов, адреса управления, информацию о боте в Телеграм и пароль к LLM-шлюзу.
Возможности для обнаружения включают несанкционированное раскрытие Docker API, персону `GH0ST` в файле `/root/.hermes/SOUL.md`, записи `CARBONATO_API_KEY`, необъяснимый трафик в Телеграм, файл закрепления `.docker-network-monitor`, маскированные процессы `kworker/u2:0` и подозрительные неизменяемые файлы.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CARBONATO — это ботнет на базе Docker, который эксплуатирует неаутентифицированные API Docker на порту 2375 для получения контроля на уровне хоста, закрепления в системе и распространения по локальным сетям. Он развертывает Hermes Agent, настроенный как GH0ST, используя Телеграм и LLM-шлюз для выполнения команд, кражи учетных данных и поддержания доступа посредством SSH, запланированных задач, watchdog-процессов и замаскированных процессов.
-----
CARBONATO — это ботнет на базе Docker, который компрометирует неаутентифицированные демон-процессы Docker, открытые на TCP-порту 2375. Злоумышленники используют Docker API для создания привилегированного контейнера с примонтированной файловой системой хоста и включенными пространствами имен PID и сети хоста. С помощью Docker exec и `nsenter` они выполняют команды непосредственно на базовом хосте. Тот же механизм используется для развертывания ВПО и установления контроля.
Имплант обеспечивает закрепление и механизмы удалённого доступа, включая обратный SSH-туннель к ретранслятору в Коста-Рике, установленный SSH-сервер и управляемые злоумышленником SSH-ключи. Для маскировки своей активности он использует контейнер с именем `systemd-resolved`, поддельный баннер резолвера и аргументы процесса, имитирующие ядро-поток `kworker/u2:0`. Закрепление также осуществляется с помощью cron, таймеров systemd, `rc.local` и OpenRC. Файлы могут быть помечены как неизменяемые, при этом процессы-«сторожа» повторно загружают имплант из открытого реестра Docker в случае удаления контейнеров или файлов.
CARBONATO устанавливает Hermes Agent — открытый агентский фреймворк — без изменения его исходного кода. Файл `SOUL.md` фреймворка заменяется персоной под названием GH0ST, которая инструктирует агента поддерживать закрепление, выполнять команды оператора, полученные через Телеграм, и собирать учетные данные. В промпте приоритет отдается ключам API провайдеров ИИ, паролям, токенам и открытым конечным точкам ИИ; собранные данные сохраняются в каталоге `/root/.hermes/loot/`. Задачи передаются через Телеграм в LLM-шлюз, который генерирует команды терминала, выполняемые агентом на скомпрометированном хосте.
Ботнет автоматически распространяется каждые пять минут, определяя локальные и мостовые сети Docker, сканируя каждую подсеть `/24` на предмет наличия сервисов Docker на порту 2375 и разворачиваясь на доступных системах. Инфицированные хосты загружают имплант из реестра Docker злоумышленника, который также выполняет функции точки обновления и распространения. Уязвимость реестра раскрыла репозитории, метаданные образов, адреса управления, информацию о боте в Телеграм и пароль к LLM-шлюзу.
Возможности для обнаружения включают несанкционированное раскрытие Docker API, персону `GH0ST` в файле `/root/.hermes/SOUL.md`, записи `CARBONATO_API_KEY`, необъяснимый трафик в Телеграм, файл закрепления `.docker-network-monitor`, маскированные процессы `kworker/u2:0` и подозрительные неизменяемые файлы.
#ParsedReport #CompletenessMedium
24-09-2026
Red Threat: The RedWing Android Trojan Targets Russian Bank Customers Through Fake Apps and Videos
https://www.f6.ru/blog/redwing-rat-research/
Report completeness: Medium
Threats:
Redwing
Radartrevog
Httpflood_technique
Slowloris_technique
Hvnc_tool
Victims:
Russian bank customers, Android users
Industry:
Financial, Government
Geo:
Russia, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
T1027, T1036, T1041, T1053, T1056.001, T1056.002, T1056.003, T1090.001, T1105, T1113, have more...
IOCs:
File: 2
Hash: 6
Soft:
Android, Telegram, Google Play, oogle Play In, RuStore
Algorithms:
sha1, sha256, base64, md5
Languages:
javascript
24-09-2026
Red Threat: The RedWing Android Trojan Targets Russian Bank Customers Through Fake Apps and Videos
https://www.f6.ru/blog/redwing-rat-research/
Report completeness: Medium
Threats:
Redwing
Radartrevog
Httpflood_technique
Slowloris_technique
Hvnc_tool
Victims:
Russian bank customers, Android users
Industry:
Financial, Government
Geo:
Russia, Russian
TTPs:
Tactics: 1
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1027, T1036, T1041, T1053, T1056.001, T1056.002, T1056.003, T1090.001, T1105, T1113, have more...
IOCs:
File: 2
Hash: 6
Soft:
Android, Telegram, Google Play, oogle Play In, RuStore
Algorithms:
sha1, sha256, base64, md5
Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 24-09-2026 Red Threat: The RedWing Android Trojan Targets Russian Bank Customers Through Fake Apps and Videos https://www.f6.ru/blog/redwing-rat-research/ Report completeness: Medium Threats: Redwing Radartrevog Httpflood_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing — семейство вредоносного ПО для Android, работающее по модели ВПО как услуга, распространяемое через поддельные приложения и медиафайлы, распространяемые в Телеграм, и заразившее десятки тысяч устройств. Его варианты RAT и стиллер используют службы доступности (Accessibility Services) для закрепления, наблюдения, кражи учётных данных и SMS-сообщений, фишинговых оверлеев, удалённого управления и отключения средств защиты. Кроме того, заражённые устройства могут использоваться в качестве прокси-серверов и для запуска DDoS-атак.
-----
RedWing — семейство ВПО для Android, распространяемое через Телеграм по модели ВПО как услуга, по меньшей мере с начала 2026 года. Кампании, нацеленные на пользователей из России, использовали поддельные приложения и медиафайлы, в том числе видео, на которых отображался поддельный экран обновления Google Play. Встроенный полезный груз расшифровывал и устанавливал RAT в виде APK после того, как жертва была убеждена разрешить установку из неизвестных источников. Затем запрашивался доступ к сервису «Специальные возможности» (Accessibility Service), что позволяло осуществлять дальнейший контроль и злоупотреблять разрешениями. По оценке F6, за двухмесячный период распространения было скомпрометировано более 10 000 устройств в России, а общее число заражений впоследствии оценивается в десятки тысяч.
Исследователи выявили как минимум два варианта RedWing: Троянскую программу удаленного доступа, ориентированную на управление устройством, и стиллер, предназначенный для сбора информации. Троянская программа удаленного доступа использует службу «Доступность» под названием ManagerXYBridge и поддерживает выполнение, непрерывно воспроизводя тихий звук, скрывая свою активность из вида недавних приложений и планируя перезапуск с помощью будильника, установленного на 3:15 утра. В состав программы входит регистратор нажатий клавиш, способный перехватывать PIN-коды, пароли, одноразовые пароли (OTP), изменения текста, нажатый текст, нажатия физических кнопок, активные приложения, поисковые запросы в браузере и учетные данные, вводимые в целевых приложениях. Операторы могут получать журналы по запросу или включать регистрацию нажатий клавиш в режиме реального времени.
RedWing может отображать фишинговые оверлеи и веб-инъекты для финансовых сервисов, включая поддельные экраны ввода PIN-кода и страницы HTML, управляемые злоумышленником, с использованием JavaScript. Он перехватывает PIN-коды блокировки устройства, пароли и паттерны разблокировки и позволяет удалённо управлять устройством посредством имитации нажатий, жестов, запуска приложений, навигации в браузере и создания скриншотов. Дополнительные функции наблюдения включают стриминг экрана, фотографирование и видеозапись с камеры, запись звука с микрофона и прямую трансляцию аудио, а также воспроизведение аудио или сообщений в переписках, предоставленных злоумышленником.
ВПО может автоматически предоставлять разрешения, становиться приложением по умолчанию для отправки SMS, получать доступ к уведомлениям и отключать Google Play Protect с использованием автоматизации интерфейса на основе функции «Доступность» (Accessibility). Она перехватывает SMS и собирает информацию о SIM-карте. RedWing также может превращать зараженные устройства в сетевые прокси-серверы и проводить DDoS-атаки типа HTTP-flood, POST-flood и Slowloris. Механизмы самозащиты блокируют меню завершения работы, попытки удаления, системные настройки, действия по удалению из Play Store и запуск перечисленных антивирусных приложений, что затрудняет стандартное удаление и анализ.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RedWing — семейство вредоносного ПО для Android, работающее по модели ВПО как услуга, распространяемое через поддельные приложения и медиафайлы, распространяемые в Телеграм, и заразившее десятки тысяч устройств. Его варианты RAT и стиллер используют службы доступности (Accessibility Services) для закрепления, наблюдения, кражи учётных данных и SMS-сообщений, фишинговых оверлеев, удалённого управления и отключения средств защиты. Кроме того, заражённые устройства могут использоваться в качестве прокси-серверов и для запуска DDoS-атак.
-----
RedWing — семейство ВПО для Android, распространяемое через Телеграм по модели ВПО как услуга, по меньшей мере с начала 2026 года. Кампании, нацеленные на пользователей из России, использовали поддельные приложения и медиафайлы, в том числе видео, на которых отображался поддельный экран обновления Google Play. Встроенный полезный груз расшифровывал и устанавливал RAT в виде APK после того, как жертва была убеждена разрешить установку из неизвестных источников. Затем запрашивался доступ к сервису «Специальные возможности» (Accessibility Service), что позволяло осуществлять дальнейший контроль и злоупотреблять разрешениями. По оценке F6, за двухмесячный период распространения было скомпрометировано более 10 000 устройств в России, а общее число заражений впоследствии оценивается в десятки тысяч.
Исследователи выявили как минимум два варианта RedWing: Троянскую программу удаленного доступа, ориентированную на управление устройством, и стиллер, предназначенный для сбора информации. Троянская программа удаленного доступа использует службу «Доступность» под названием ManagerXYBridge и поддерживает выполнение, непрерывно воспроизводя тихий звук, скрывая свою активность из вида недавних приложений и планируя перезапуск с помощью будильника, установленного на 3:15 утра. В состав программы входит регистратор нажатий клавиш, способный перехватывать PIN-коды, пароли, одноразовые пароли (OTP), изменения текста, нажатый текст, нажатия физических кнопок, активные приложения, поисковые запросы в браузере и учетные данные, вводимые в целевых приложениях. Операторы могут получать журналы по запросу или включать регистрацию нажатий клавиш в режиме реального времени.
RedWing может отображать фишинговые оверлеи и веб-инъекты для финансовых сервисов, включая поддельные экраны ввода PIN-кода и страницы HTML, управляемые злоумышленником, с использованием JavaScript. Он перехватывает PIN-коды блокировки устройства, пароли и паттерны разблокировки и позволяет удалённо управлять устройством посредством имитации нажатий, жестов, запуска приложений, навигации в браузере и создания скриншотов. Дополнительные функции наблюдения включают стриминг экрана, фотографирование и видеозапись с камеры, запись звука с микрофона и прямую трансляцию аудио, а также воспроизведение аудио или сообщений в переписках, предоставленных злоумышленником.
ВПО может автоматически предоставлять разрешения, становиться приложением по умолчанию для отправки SMS, получать доступ к уведомлениям и отключать Google Play Protect с использованием автоматизации интерфейса на основе функции «Доступность» (Accessibility). Она перехватывает SMS и собирает информацию о SIM-карте. RedWing также может превращать зараженные устройства в сетевые прокси-серверы и проводить DDoS-атаки типа HTTP-flood, POST-flood и Slowloris. Механизмы самозащиты блокируют меню завершения работы, попытки удаления, системные настройки, действия по удалению из Play Store и запуск перечисленных антивирусных приложений, что затрудняет стандартное удаление и анализ.