CTT Report Hub
3.5K subscribers
10.5K photos
6 videos
67 files
14.2K links
Threat Intelligence Report Hub
Download Telegram
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 MacSync under the microscope: new delivery methods and a new payload https://securelist.com/macsync-new-version/121383/ Report completeness: Low Threats: Macc_stealer Amos_stealer Clickfix_technique Pamstealer…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
MacSync — это модульная семейство вредоносного ПО для macOS, работающее по модели ВПО как услуга, распространяемое через вредоносные приложения DMG и многоэтапные скрипты, дропперы и загрузчики. Его стиллер собирает данные из браузеров, Связки ключей, кошельков, Телеграм, SSH и облачных сервисов после фишинга для получения учетных данных администратора, а его бэкдор на Objective-C обеспечивает постоянство присутствия через LaunchAgents или Объекты входа. Вредонос использует зашифрованные полезную нагрузку, проверки на анализ и HTTP C2 для кражи данных и удаленного выполнения AppleScript.
-----

MacSync, ранее рекламировавшийся под именем Mac.c, — это семейство ВПО как услуга для macOS, эволюционировавшее из вредоносных программ на основе AppleScript, предназначенных для кражи данных, в модульную угрозу, состоящую из исполняемых файлов на Swift и Objective-C. Вариант, обнаруженный в сентябре 2026 года, использовал вредоносные образы DMG, содержащие приложения, замаскированные под легитимное или несуществующее программное обеспечение. Цепочка заражения включала бинарные дропперы, shell-скрипты и загрузчики, при этом некоторые этапы хостились через календари и архивы iCloud. Вредоносное ПО нацелено на системы с Apple Silicon и Intel с использованием бинарных файлов FAT Mach-O.

Первоначальное приложение удаляет атрибуты карантина macOS с помощью команды `xattr -cr`, расшифровывает встроенный URL и загружает скрипт-загрузчик. В одной из цепочек URL указывает на календарь iCloud, содержимое которого передается в `zsh`; команды, встроенные после поля `DESCRIPTION:` календаря, загружают архив TAR.GZ, содержащий другое приложение. Последующие дропперы расшифровывают и распаковывают полезную нагрузку с использованием AES-CBC, размещают временные исполняемые файлы в каталоге `/tmp` и применяют проверки для противодействия анализу, включая обнаружение виртуальных машин с помощью `sysctl` и использование `PT_DENY_ATTACH` через `ptrace`.

Позднее скрипт загружает модули MacSync и использует утилиту `pkgunpack` для их расшифровки. Утилита генерирует пары ключей Curve25519, обменивается публичным ключом с сервером управления и выводит общий секрет для расшифровки ключа полезной нагрузки, защищённого AES-GCM. Стиллер и бэкдор доставляются в виде архивов TAR.GZ, очищенных от расширенных атрибутов, подписанных ad-hoc и выполняются. Связь с C2 осуществляется по HTTP с использованием PUT-запросов, блоков загрузки по 90 МБ и обязательного заголовка `X-Upload-Token`.

Стилиллер на базе Swift запрашивает пароль администратора через поддельное приложение или системное уведомление. Вместо использования `dscl` он проверяет учетные данные через PAM API macOS. Он крадет историю браузера, файлы cookie, сохраненные учетные данные, данные криптокошельков, данные Телеграм, файлы Связки ключей, конфигурации SSH и облачных сервисов, историю командной строки, системную информацию и данные других приложений. Отключенная функция пытается изменить параметры управления разделами Связки ключей, чтобы получить доступ к секретам браузера с меньшим количеством запросов подтверждения.

Бэкдор на Objective-C обеспечивает закрепление (persistence) с помощью LaunchAgents или Объектов входа (Login Items) и маскируется под Finder. Он хранит резервные копии в каталоге `\~/Library/Application Support/System`, подавляет процессы, связанные с уведомлениями, и способен выполнять AppleScript, закодированный в base64 и полученный от C2. Поддерживаемые операции включают развертывание расширений браузера, замену кошелька Ledger, повторный сбор данных, а также функциональность `live_browser`, которая может обеспечивать перехват трафика браузера с помощью дополнительного компонента `sn_relay`.
#ParsedReport #CompletenessMedium
23-09-2026

MemTensor npm and PyPI Packages Hit by a Go Worm

https://safedep.io/memtensor-sckit-worm-npm-pypi

Report completeness: Medium

Threats:
Sckit_tool
Supply_chain_technique

Victims:
Memtensor, Openclaw plugin, Memoryos, Software development supply chain

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1041, T1059.004, T1059.006, T1059.007, T1070.004, T1071.001, T1083, T1105, T1124, have more...

IOCs:
Domain: 8
File: 15
Email: 2
Hash: 18
Url: 1

Soft:
MemTensor, OpenClaw, Linux, Node.js

Algorithms:
xchacha20-poly1305, ed25519, curve25519, base64, xchacha20

Functions:
collectStageZero, register, launchStageZero, HTTPS, configure_logging, trigger, readCredentialFile, findRepositories, deleteExecutable

Languages:
cpython, python

Platforms:
intel

Links:
https://github.com/MemTensor/MemOS
https://github.com/MemTensor/MemOS-Cloud-OpenClaw-Plugin/issues/173
have more...
CTT Report Hub
#ParsedReport #CompletenessMedium 23-09-2026 MemTensor npm and PyPI Packages Hit by a Go Worm https://safedep.io/memtensor-sckit-worm-npm-pypi Report completeness: Medium Threats: Sckit_tool Supply_chain_technique Victims: Memtensor, Openclaw plugin,…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
23 сентября 2026 года злоумышленники скомпрометировали пакеты MemTensor в реестрах npm и PyPI, внедрив в них Go-имплант `sckit`. Вредоносное ПО (ВПО) выполняется при импорте или запуске, крадет учетные данные и токены из сред разработки и отправляет их на инфраструктуру, размещенную на домене `skyleen.fr`. Используя украденные доступы, злоумышленники могут изменять репозитории, вмешиваться в процессы CI/CD и рекурсивно публиковать зараженные пакеты npm и Python.
-----

23 сентября 2026 года злоумышленник скомпрометировал два пакета MemTensor: пакет npm `@memtensor/memos-cloud-openclaw-plugin` и пакет PyPI `MemoryOS`. В вредоносных релизах содержался один и тот же Go-имплант `sckit`, метаданные сборки которого идентифицируют модуль как `supplychain.local/campaign`. Затронутые версии включали npm `0.1.21`, `0.1.23` и `0.1.25`, а также PyPI `2.0.34`. Установка или импорт пакетов приводил к активации импланта без необходимости использования хука установки, поэтому такие опции, как `--ignore-scripts`, не предотвращали выполнение кода.

Вредоносное ПО (ВПО) запускается в плагине npm при старте шлюза OpenClaw и во время операций по извлечению данных из памяти. В `MemoryOS` оно выполняется при настроенном ведении журнала, что происходит на большинстве путей импорта. ВПО ищет в домашнем каталоге пользователя и в переменных окружения учетные данные, включая `.npmrc`, `.pypirc`, `.git-credentials`, `.netrc`, ключи SSH, токены Vault, кэши токенов доступа Microsoft и облачных сервисов, а также секреты, соответствующие шаблонам токенов, паролей, API-ключей и URL-адресов баз данных. Кроме того, ВПО распознает форматы учетных данных для GitHub, GitLab, npm, PyPI, AWS, Hugging Face, HashiCorp Vault, Slack, Twilio и Stripe. Собранные данные передаются на инфраструктуру, размещенную в доменной зоне `skyleen.fr`.

Атакующий скомпрометировал конвейеры выпуска релизов MemTensor в GitHub Actions, изменив ветки, теги и файлы, связанные с выпуском релизов. Для npm внедренный код передавал `NPM_TOKEN` или `NODE_AUTH_TOKEN` импланту, вызывал сбой шага публикации, а затем удалял себя. Для PyPI вредоносный мост для выпуска релизов перехватывал учетные данные CI и подавлял публикацию пакета в одном запуске, тогда как более поздний коммит позволил рабочему процессу собрать и опубликовать пакет с бэкдором, используя легитимный токен.

Имплант способен распространяться на репозитории и пакеты, доступные с помощью украденных учетных данных. Он содержит подпрограммы для обнаружения репозиториев, модификации проектов npm и Python, изменения рабочих процессов и рекурсивной публикации зараженных релизов. Шаблоны полезной нагрузки включают загрузчики на Python и Node.js, а также рабочий процесс GitHub Actions с именем `runtime-update.yml`. Имплант профилирует язык хоста, часовой пояс, уровень привилегий, страну и характеристики TLS, а для коммуникации использует CBOR, X25519, XChaCha20-Poly1305, подписанные аренды, манифесты и динамически доставляемые модули.
#ParsedReport #CompletenessLow
23-09-2026

CARBONATO: a botnet built around an AI agent

https://www.threatdown.com/blog/carbonato/

Report completeness: Low

Threats:
Carbonato
Fsociety
Xmrig_miner
Gh0st_rat

Victims:
Docker infrastructure, Cryptocurrency wallet users, Ai service accounts

Geo:
Costa rican, America, Costa rica, Spanish, Costa_rica

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1016, T1036.005, T1037, T1046, T1053.003, T1053.006, T1059.004, T1074.001, T1082, T1098.004, have more...

IOCs:
File: 1
IP: 5
Domain: 3

Soft:
Docker, Telegram, ocker AP, url -s, curl, lpine:la, alpine, ocker ex, Linux, systemd, have more...

Algorithms:
sha256, md5

Win Services:
bits
CTT Report Hub
#ParsedReport #CompletenessLow 23-09-2026 CARBONATO: a botnet built around an AI agent https://www.threatdown.com/blog/carbonato/ Report completeness: Low Threats: Carbonato Fsociety Xmrig_miner Gh0st_rat Victims: Docker infrastructure, Cryptocurrency…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CARBONATO — это ботнет на базе Docker, который эксплуатирует неаутентифицированные API Docker на порту 2375 для получения контроля на уровне хоста, закрепления в системе и распространения по локальным сетям. Он развертывает Hermes Agent, настроенный как GH0ST, используя Телеграм и LLM-шлюз для выполнения команд, кражи учетных данных и поддержания доступа посредством SSH, запланированных задач, watchdog-процессов и замаскированных процессов.
-----

CARBONATO — это ботнет на базе Docker, который компрометирует неаутентифицированные демон-процессы Docker, открытые на TCP-порту 2375. Злоумышленники используют Docker API для создания привилегированного контейнера с примонтированной файловой системой хоста и включенными пространствами имен PID и сети хоста. С помощью Docker exec и `nsenter` они выполняют команды непосредственно на базовом хосте. Тот же механизм используется для развертывания ВПО и установления контроля.

Имплант обеспечивает закрепление и механизмы удалённого доступа, включая обратный SSH-туннель к ретранслятору в Коста-Рике, установленный SSH-сервер и управляемые злоумышленником SSH-ключи. Для маскировки своей активности он использует контейнер с именем `systemd-resolved`, поддельный баннер резолвера и аргументы процесса, имитирующие ядро-поток `kworker/u2:0`. Закрепление также осуществляется с помощью cron, таймеров systemd, `rc.local` и OpenRC. Файлы могут быть помечены как неизменяемые, при этом процессы-«сторожа» повторно загружают имплант из открытого реестра Docker в случае удаления контейнеров или файлов.

CARBONATO устанавливает Hermes Agent — открытый агентский фреймворк — без изменения его исходного кода. Файл `SOUL.md` фреймворка заменяется персоной под названием GH0ST, которая инструктирует агента поддерживать закрепление, выполнять команды оператора, полученные через Телеграм, и собирать учетные данные. В промпте приоритет отдается ключам API провайдеров ИИ, паролям, токенам и открытым конечным точкам ИИ; собранные данные сохраняются в каталоге `/root/.hermes/loot/`. Задачи передаются через Телеграм в LLM-шлюз, который генерирует команды терминала, выполняемые агентом на скомпрометированном хосте.

Ботнет автоматически распространяется каждые пять минут, определяя локальные и мостовые сети Docker, сканируя каждую подсеть `/24` на предмет наличия сервисов Docker на порту 2375 и разворачиваясь на доступных системах. Инфицированные хосты загружают имплант из реестра Docker злоумышленника, который также выполняет функции точки обновления и распространения. Уязвимость реестра раскрыла репозитории, метаданные образов, адреса управления, информацию о боте в Телеграм и пароль к LLM-шлюзу.

Возможности для обнаружения включают несанкционированное раскрытие Docker API, персону `GH0ST` в файле `/root/.hermes/SOUL.md`, записи `CARBONATO_API_KEY`, необъяснимый трафик в Телеграм, файл закрепления `.docker-network-monitor`, маскированные процессы `kworker/u2:0` и подозрительные неизменяемые файлы.
#ParsedReport #CompletenessMedium
24-09-2026

Red Threat: The RedWing Android Trojan Targets Russian Bank Customers Through Fake Apps and Videos

https://www.f6.ru/blog/redwing-rat-research/

Report completeness: Medium

Threats:
Redwing
Radartrevog
Httpflood_technique
Slowloris_technique
Hvnc_tool

Victims:
Russian bank customers, Android users

Industry:
Financial, Government

Geo:
Russia, Russian

TTPs:
Tactics: 1
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1027, T1036, T1041, T1053, T1056.001, T1056.002, T1056.003, T1090.001, T1105, T1113, have more...

IOCs:
File: 2
Hash: 6

Soft:
Android, Telegram, Google Play, oogle Play In, RuStore

Algorithms:
sha1, sha256, base64, md5

Languages:
javascript
CTT Report Hub
#ParsedReport #CompletenessMedium 24-09-2026 Red Threat: The RedWing Android Trojan Targets Russian Bank Customers Through Fake Apps and Videos https://www.f6.ru/blog/redwing-rat-research/ Report completeness: Medium Threats: Redwing Radartrevog Httpflood_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
RedWing — семейство вредоносного ПО для Android, работающее по модели ВПО как услуга, распространяемое через поддельные приложения и медиафайлы, распространяемые в Телеграм, и заразившее десятки тысяч устройств. Его варианты RAT и стиллер используют службы доступности (Accessibility Services) для закрепления, наблюдения, кражи учётных данных и SMS-сообщений, фишинговых оверлеев, удалённого управления и отключения средств защиты. Кроме того, заражённые устройства могут использоваться в качестве прокси-серверов и для запуска DDoS-атак.
-----

RedWing — семейство ВПО для Android, распространяемое через Телеграм по модели ВПО как услуга, по меньшей мере с начала 2026 года. Кампании, нацеленные на пользователей из России, использовали поддельные приложения и медиафайлы, в том числе видео, на которых отображался поддельный экран обновления Google Play. Встроенный полезный груз расшифровывал и устанавливал RAT в виде APK после того, как жертва была убеждена разрешить установку из неизвестных источников. Затем запрашивался доступ к сервису «Специальные возможности» (Accessibility Service), что позволяло осуществлять дальнейший контроль и злоупотреблять разрешениями. По оценке F6, за двухмесячный период распространения было скомпрометировано более 10 000 устройств в России, а общее число заражений впоследствии оценивается в десятки тысяч.

Исследователи выявили как минимум два варианта RedWing: Троянскую программу удаленного доступа, ориентированную на управление устройством, и стиллер, предназначенный для сбора информации. Троянская программа удаленного доступа использует службу «Доступность» под названием ManagerXYBridge и поддерживает выполнение, непрерывно воспроизводя тихий звук, скрывая свою активность из вида недавних приложений и планируя перезапуск с помощью будильника, установленного на 3:15 утра. В состав программы входит регистратор нажатий клавиш, способный перехватывать PIN-коды, пароли, одноразовые пароли (OTP), изменения текста, нажатый текст, нажатия физических кнопок, активные приложения, поисковые запросы в браузере и учетные данные, вводимые в целевых приложениях. Операторы могут получать журналы по запросу или включать регистрацию нажатий клавиш в режиме реального времени.

RedWing может отображать фишинговые оверлеи и веб-инъекты для финансовых сервисов, включая поддельные экраны ввода PIN-кода и страницы HTML, управляемые злоумышленником, с использованием JavaScript. Он перехватывает PIN-коды блокировки устройства, пароли и паттерны разблокировки и позволяет удалённо управлять устройством посредством имитации нажатий, жестов, запуска приложений, навигации в браузере и создания скриншотов. Дополнительные функции наблюдения включают стриминг экрана, фотографирование и видеозапись с камеры, запись звука с микрофона и прямую трансляцию аудио, а также воспроизведение аудио или сообщений в переписках, предоставленных злоумышленником.

ВПО может автоматически предоставлять разрешения, становиться приложением по умолчанию для отправки SMS, получать доступ к уведомлениям и отключать Google Play Protect с использованием автоматизации интерфейса на основе функции «Доступность» (Accessibility). Она перехватывает SMS и собирает информацию о SIM-карте. RedWing также может превращать зараженные устройства в сетевые прокси-серверы и проводить DDoS-атаки типа HTTP-flood, POST-flood и Slowloris. Механизмы самозащиты блокируют меню завершения работы, попытки удаления, системные настройки, действия по удалению из Play Store и запуск перечисленных антивирусных приложений, что затрудняет стандартное удаление и анализ.
CTT Report Hub
#ParsedReport #CompletenessLow 23-09-2026 An ongoing “vehicle tax” themed phishing campaign targeting ACI https://cert-agid.gov.it/news/in-corso-un-phishing-a-tema-bollo-auto-ai-danni-di-aci/ Report completeness: Low Victims: Automobile club of italy …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
CERT-AGID выявил фишинговую кампанию, имитирующую итальянский Автомобильный клуб Италии (ACI), с использованием мошеннических доменов acitalia[.\]info и acitalia[.\]click. Сайты воспроизводят фирменный стиль ACI и используют ложные уведомления о неуплате транспортного налога, штрафы и искусственно созданное чувство срочности, чтобы побудить жертв к осуществлению платежей или раскрытию конфиденциальной информации.
-----

CERT-AGID выявил продолжающуюся фишинговую кампанию, в ходе которой злоумышленники выдают себя за Автомобильный клуб Италии (ACI). В рамках кампании используются название, логотип и визуальный фирменный стиль ACI, чтобы придать мошенническим сообщениям и веб-сайтам видимость легитимности; целью атаки являются получатели, которым сообщается о наличии неоплаченных обязательств по транспортному налогу.

Связанный с мошенничеством портал размещён на доменах **acitalia[.\]info** и **acitalia[.\]click**, которые не являются официальными доменами ACI. Сайт воспроизводит графические материалы, связанные с ACI, и создаёт сценарий, в котором жертва якобы не уплатила ежегодный транспортный налог в установленный срок. На сайте предупреждается, что несвоевременная оплата повлекла за собой административные санкции и дополнительные пени за просрочку платежа.

Основной техникой социальной инженерии в рамках кампании является финансовое давление: жертвам предлагается взаимодействовать с мошенническим порталом для урегулирования якобы имеющегося долга и избежания дополнительных штрафов, вероятно, с целью получения платежей или конфиденциальной информации. Использование идентичности доверенной организации и срочного налогового требования направлено на повышение доверия и создание ощущения срочности. Пользователям следует относиться с подозрением к уведомлениям о транспортном налоге, полученным через неофициальные каналы, и проверять любые предполагаемые непогашенные платежи через легитимные веб-сайты ACI или другие официально подтвержденные независимые способы связи.
#ParsedReport #CompletenessMedium
23-09-2026

Meet AvisLoader: A Windows Loader Built to Outlast a Takedown

https://www.varonis.com/blog/meet-avisloader-a-windows-loader-built-to-outlast-a-takedown

Report completeness: Medium

Threats:
Avisloader
Clickfix_technique
Themida_tool
Vmprotect_tool
Uac_bypass_technique
Uacme_tool
Icmluautil_tool

TTPs:
Tactics: 2
Technics: 6

IOCs:
Path: 1
Hash: 3

Soft:
Cloudflare, DocuSign, trycloudflare, macOS, Component Object Model, Twitter

Win API:
NtQuerySystemInformation

Languages:
vbscript
CTT Report Hub
#ParsedReport #CompletenessMedium 23-09-2026 Meet AvisLoader: A Windows Loader Built to Outlast a Takedown https://www.varonis.com/blog/meet-avisloader-a-windows-loader-built-to-outlast-a-takedown Report completeness: Medium Threats: Avisloader Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
AvisLoader — это загрузчик для Windows, распространяемый через приманку ClickFix, стилизованную под DocuSign, и использующий Cloudflare Quick Tunnels для доставки полезных нагрузок. Он взаимодействует с операторами через зашифрованные одноранговые соединения Tox, обеспечивает постоянство присутствия путём модификации ярлыков и включает вспомогательный модуль, предполагающий попытку реализации обхода UAC на основе COM.
-----

Команда Varonis Threat Labs выявила AvisLoader — загрузчик для Windows, обнаруженный на открытом staging-сервере, на котором также находились приманка в формате ClickFix, вспомогательные инструменты и командный центр. Приманка имитировала запрос на подписание документа через DocuSign и побуждала жертв скопировать и выполнить команду, предоставленную злоумышленником. Данная команда загружала и запускала код через адрес Cloudflare Quick Tunnel на домене `trycloudflare.com`, что позволяло доставлять полезную нагрузку в обход стандартного процесса загрузки в браузере. Хотя в приманке отображалась команда для macOS, среди извлеченных полезных нагрузок присутствовал загрузчик для Windows, при этом соответствующее вредоносное ПО для macOS не было обнаружено.

AvisLoader использует Tox — одноранговый протокол обмена сообщениями — для взаимодействия с управляющим узлом. Такая архитектура снижает зависимость от фиксированных доменных имен или централизованной инфраструктуры C2 и позволяет операторам сохранять анонимность при переносе серверов. Центр управления поддерживает выполнение задач в командной строке и доставку файлов по защищенному соединению Tox, хотя соответствующая сетевая активность на скомпрометированных системах может оставаться потенциально обнаруживаемой.

Таблица секций PE загрузчика содержит семнадцать дополнительных секций одинакового размера с именами, ссылающимися на упаковщики, такие как Themida, VMProtect, Enigma и UPX. Ни одна из этих секций не является исполняемой, что указывает на то, что имена, вероятно, предназначены для затруднения анализа, а не для отражения фактического использования упаковщика.

Закрепление осуществляется через ярлыки на рабочем столе и в папке закреплённых элементов панели задач. Встроенные строки ссылаются на резервные копии ярлыков и загрузчик на VBScript с именем `VLCAssistant`, что указывает на возможность запуска ВПО через модифицированные ярлыки одновременно с запуском ожидаемого приложения для сокрытия действий от пользователя. Восстановленный вспомогательный файл `auto.exe` ссылается на метод 41 из проекта UACME, включая интерфейс `ICMLuaUtil` и технику повышения привилегий на основе COM. Его наличие свидетельствует о попытке обхода, но не подтверждает успешное повышение привилегий. Связанные артефакты включают `hmn_hook.dll` и файлы ярлыков с расширением `.backup`. Возможности обнаружения включают подозрительные команды ClickFix, удалённое выполнение скриптов, модифицированные ярлыки, упоминания `VLCAssistant` и неожиданный трафик Tox.
#ParsedReport #CompletenessLow
22-09-2026

Inside a Malicious, Stealthy WordPress Must Use Plugin

https://www.wordfence.com/blog/2026/09/inside-a-malicious-stealthy-wordpress-must-use-plugin/

Report completeness: Low

Threats:
Etherhiding_technique

Victims:
Wordpress websites, Payment infrastructure

TTPs:
Tactics: 4
Technics: 0

IOCs:
File: 4
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0

Soft:
WordPress, cURL, phpMyAdmin

Crypto:
ethereum

Algorithms:
base64

Functions:
add_action, get_option, dc9fwkk9hi2kpyfq, ppv3f3iem95sraou, r_fixeq0d4tjktrcok9, touch, a7rn6y18yhlfjea, htcmmso1q879ci0kyj, x5l7ohk3i20j63, i9c0lmgfm065jbipvz5a2, have more...

Languages:
php, javascript
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 Inside a Malicious, Stealthy WordPress Must Use Plugin https://www.wordfence.com/blog/2026/09/inside-a-malicious-stealthy-wordpress-must-use-plugin/ Report completeness: Low Threats: Etherhiding_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Скрытный плагин WordPress типа must-use обеспечивает закрепление, скрываясь от административных интерфейсов, создавая несанкционированных администраторов, перехватывая учетные данные и самостоятельно восстанавливая свои файлы. Он распространяется на другие установки WordPress и использует C2 на основе EtherHiding для обмена зашифрованными данными и командами. ВПО выводит учетные данные сайта и платежные данные, а также способна заменять себя, модифицировать плагины или внедрять JavaScript.
-----

Сложный образец ВПО для WordPress был обнаружен в виде установленного плагина типа must-use, что позволяло ему автоматически загружаться при каждом запросе, оставаясь при этом невидимым на стандартном экране плагинов. ВПО маскируется под инструмент проверки состояния или отчётности и использует переменные имена файлов, метаданные плагинов и собственную обфускацию строк для уклонения от обнаружения. Аргументы API WordPress, пути, имена опций и SQL-запросы реконструируются или декодируются во время выполнения. Кроме того, ВПО скрывает себя от представления Must-Use Plugins, стандартных списков плагинов, уведомлений об обновлениях и экранов Site Health.

ВПО обеспечивает закрепление, создавая поддельную учетную запись администратора и сохраняя ее имя пользователя и пароль в параметрах `bu` и `bp`. Она скрывает учетную запись из списков пользователей на панели управления и в REST API, изменяя запросы к базе данных и отображаемое количество пользователей. С помощью фильтра `authenticate` ВПО перехватывает пароли в открытом виде, используемые учетными записями администраторов, и сохраняет их в параметре `ic`. Рутинная процедура самовосстановления выполняется на раннем этапе запуска WordPress и восстанавливает плагин из параметра `src`, если его файл отсутствует или его размер составляет менее 5 000 байт. Копии, установленные как обычные плагины, также могут повторно активировать себя путем прямого изменения `active_plugins`.

Вредоносное ПО (ВПО) ищет общие каталоги веб-серверов для обнаружения других установок WordPress и копирует себя в доступные сайты. Инфраструктура управления использует EtherHiding: ВПО запрашивает смарт-контракты Ethereum через публичные RPC-шлюзы с помощью `eth_call`, расшифровывает полученные данные и извлекает ключ и список HTTP-серверов. Оно отправляет зашифрованные отчеты о состоянии сайтов и получает команды через HTTP POST-запросы, используя `wp_remote_post` или cURL.

Взломанная информация включает сведения о сайте, метаданные ВПО и связанные с платежами учетные данные, обнаруженные в файлах `wp-config.php`, `.env` и `.git/config`, в том числе секреты Stripe, Braintree, Authorize.Net и AWS. Команды позволяют заменять ВПО, удалять плагины, соответствующие регулярным выражениям, предоставленным злоумышленником, удалять содержимое из файлов плагинов и внедрять JavaScript в подвалы страниц. Потенциальные индикаторы компрометации включают несанкционированные учетные записи администраторов с фиксированным префиксом и шестью случайными символами, а также подозрительные параметры базы данных `src`, `bu`, `bp` и `ic`.
#ParsedReport #CompletenessLow
23-09-2026

Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts

https://socket.dev/blog/firefox-google-account-takeover

Report completeness: Low

Threats:
Credential_stealing_technique

Victims:
Google accounts, Portuguese speaking users, Spanish speaking users

TTPs:
Tactics: 2
Technics: 0

ChatGPT TTPs:
do not use without manual check
T1036, T1059.007, T1071.001, T1105, T1176, T1185, T1539, T1556

IOCs:
File: 28
Url: 7
Domain: 1
Hash: 3

Soft:
Firefox

Functions:
init, setTimeout, Set-Cookie

Win API:
sendMessage