CTT Report Hub
#ParsedReport #CompletenessLow 23-09-2026 An ongoing “vehicle tax” themed phishing campaign targeting ACI https://cert-agid.gov.it/news/in-corso-un-phishing-a-tema-bollo-auto-ai-danni-di-aci/ Report completeness: Low Victims: Automobile club of italy …
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, имитирующую итальянский Автомобильный клуб Италии (ACI), с использованием мошеннических доменов acitalia[.\]info и acitalia[.\]click. Сайты воспроизводят фирменный стиль ACI и используют ложные уведомления о неуплате транспортного налога, штрафы и искусственно созданное чувство срочности, чтобы побудить жертв к осуществлению платежей или раскрытию конфиденциальной информации.
-----
CERT-AGID выявил продолжающуюся фишинговую кампанию, в ходе которой злоумышленники выдают себя за Автомобильный клуб Италии (ACI). В рамках кампании используются название, логотип и визуальный фирменный стиль ACI, чтобы придать мошенническим сообщениям и веб-сайтам видимость легитимности; целью атаки являются получатели, которым сообщается о наличии неоплаченных обязательств по транспортному налогу.
Связанный с мошенничеством портал размещён на доменах **acitalia[.\]info** и **acitalia[.\]click**, которые не являются официальными доменами ACI. Сайт воспроизводит графические материалы, связанные с ACI, и создаёт сценарий, в котором жертва якобы не уплатила ежегодный транспортный налог в установленный срок. На сайте предупреждается, что несвоевременная оплата повлекла за собой административные санкции и дополнительные пени за просрочку платежа.
Основной техникой социальной инженерии в рамках кампании является финансовое давление: жертвам предлагается взаимодействовать с мошенническим порталом для урегулирования якобы имеющегося долга и избежания дополнительных штрафов, вероятно, с целью получения платежей или конфиденциальной информации. Использование идентичности доверенной организации и срочного налогового требования направлено на повышение доверия и создание ощущения срочности. Пользователям следует относиться с подозрением к уведомлениям о транспортном налоге, полученным через неофициальные каналы, и проверять любые предполагаемые непогашенные платежи через легитимные веб-сайты ACI или другие официально подтвержденные независимые способы связи.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
CERT-AGID выявил фишинговую кампанию, имитирующую итальянский Автомобильный клуб Италии (ACI), с использованием мошеннических доменов acitalia[.\]info и acitalia[.\]click. Сайты воспроизводят фирменный стиль ACI и используют ложные уведомления о неуплате транспортного налога, штрафы и искусственно созданное чувство срочности, чтобы побудить жертв к осуществлению платежей или раскрытию конфиденциальной информации.
-----
CERT-AGID выявил продолжающуюся фишинговую кампанию, в ходе которой злоумышленники выдают себя за Автомобильный клуб Италии (ACI). В рамках кампании используются название, логотип и визуальный фирменный стиль ACI, чтобы придать мошенническим сообщениям и веб-сайтам видимость легитимности; целью атаки являются получатели, которым сообщается о наличии неоплаченных обязательств по транспортному налогу.
Связанный с мошенничеством портал размещён на доменах **acitalia[.\]info** и **acitalia[.\]click**, которые не являются официальными доменами ACI. Сайт воспроизводит графические материалы, связанные с ACI, и создаёт сценарий, в котором жертва якобы не уплатила ежегодный транспортный налог в установленный срок. На сайте предупреждается, что несвоевременная оплата повлекла за собой административные санкции и дополнительные пени за просрочку платежа.
Основной техникой социальной инженерии в рамках кампании является финансовое давление: жертвам предлагается взаимодействовать с мошенническим порталом для урегулирования якобы имеющегося долга и избежания дополнительных штрафов, вероятно, с целью получения платежей или конфиденциальной информации. Использование идентичности доверенной организации и срочного налогового требования направлено на повышение доверия и создание ощущения срочности. Пользователям следует относиться с подозрением к уведомлениям о транспортном налоге, полученным через неофициальные каналы, и проверять любые предполагаемые непогашенные платежи через легитимные веб-сайты ACI или другие официально подтвержденные независимые способы связи.
#ParsedReport #CompletenessMedium
23-09-2026
Meet AvisLoader: A Windows Loader Built to Outlast a Takedown
https://www.varonis.com/blog/meet-avisloader-a-windows-loader-built-to-outlast-a-takedown
Report completeness: Medium
Threats:
Avisloader
Clickfix_technique
Themida_tool
Vmprotect_tool
Uac_bypass_technique
Uacme_tool
Icmluautil_tool
TTPs:
Tactics: 2
Technics: 6
IOCs:
Path: 1
Hash: 3
Soft:
Cloudflare, DocuSign, trycloudflare, macOS, Component Object Model, Twitter
Win API:
NtQuerySystemInformation
Languages:
vbscript
23-09-2026
Meet AvisLoader: A Windows Loader Built to Outlast a Takedown
https://www.varonis.com/blog/meet-avisloader-a-windows-loader-built-to-outlast-a-takedown
Report completeness: Medium
Threats:
Avisloader
Clickfix_technique
Themida_tool
Vmprotect_tool
Uac_bypass_technique
Uacme_tool
Icmluautil_tool
TTPs:
Tactics: 2
Technics: 6
IOCs:
Path: 1
Hash: 3
Soft:
Cloudflare, DocuSign, trycloudflare, macOS, Component Object Model, Twitter
Win API:
NtQuerySystemInformation
Languages:
vbscript
Varonis
Meet AvisLoader: A Windows Loader Built to Outlast a Takedown
Varonis Threat Labs discovered AvisLoader, a new Windows malware loader built to keep its command-and-control (C2) channel beyond the reach of traditional domain takedowns.
CTT Report Hub
#ParsedReport #CompletenessMedium 23-09-2026 Meet AvisLoader: A Windows Loader Built to Outlast a Takedown https://www.varonis.com/blog/meet-avisloader-a-windows-loader-built-to-outlast-a-takedown Report completeness: Medium Threats: Avisloader Clickfix_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AvisLoader — это загрузчик для Windows, распространяемый через приманку ClickFix, стилизованную под DocuSign, и использующий Cloudflare Quick Tunnels для доставки полезных нагрузок. Он взаимодействует с операторами через зашифрованные одноранговые соединения Tox, обеспечивает постоянство присутствия путём модификации ярлыков и включает вспомогательный модуль, предполагающий попытку реализации обхода UAC на основе COM.
-----
Команда Varonis Threat Labs выявила AvisLoader — загрузчик для Windows, обнаруженный на открытом staging-сервере, на котором также находились приманка в формате ClickFix, вспомогательные инструменты и командный центр. Приманка имитировала запрос на подписание документа через DocuSign и побуждала жертв скопировать и выполнить команду, предоставленную злоумышленником. Данная команда загружала и запускала код через адрес Cloudflare Quick Tunnel на домене `trycloudflare.com`, что позволяло доставлять полезную нагрузку в обход стандартного процесса загрузки в браузере. Хотя в приманке отображалась команда для macOS, среди извлеченных полезных нагрузок присутствовал загрузчик для Windows, при этом соответствующее вредоносное ПО для macOS не было обнаружено.
AvisLoader использует Tox — одноранговый протокол обмена сообщениями — для взаимодействия с управляющим узлом. Такая архитектура снижает зависимость от фиксированных доменных имен или централизованной инфраструктуры C2 и позволяет операторам сохранять анонимность при переносе серверов. Центр управления поддерживает выполнение задач в командной строке и доставку файлов по защищенному соединению Tox, хотя соответствующая сетевая активность на скомпрометированных системах может оставаться потенциально обнаруживаемой.
Таблица секций PE загрузчика содержит семнадцать дополнительных секций одинакового размера с именами, ссылающимися на упаковщики, такие как Themida, VMProtect, Enigma и UPX. Ни одна из этих секций не является исполняемой, что указывает на то, что имена, вероятно, предназначены для затруднения анализа, а не для отражения фактического использования упаковщика.
Закрепление осуществляется через ярлыки на рабочем столе и в папке закреплённых элементов панели задач. Встроенные строки ссылаются на резервные копии ярлыков и загрузчик на VBScript с именем `VLCAssistant`, что указывает на возможность запуска ВПО через модифицированные ярлыки одновременно с запуском ожидаемого приложения для сокрытия действий от пользователя. Восстановленный вспомогательный файл `auto.exe` ссылается на метод 41 из проекта UACME, включая интерфейс `ICMLuaUtil` и технику повышения привилегий на основе COM. Его наличие свидетельствует о попытке обхода, но не подтверждает успешное повышение привилегий. Связанные артефакты включают `hmn_hook.dll` и файлы ярлыков с расширением `.backup`. Возможности обнаружения включают подозрительные команды ClickFix, удалённое выполнение скриптов, модифицированные ярлыки, упоминания `VLCAssistant` и неожиданный трафик Tox.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
AvisLoader — это загрузчик для Windows, распространяемый через приманку ClickFix, стилизованную под DocuSign, и использующий Cloudflare Quick Tunnels для доставки полезных нагрузок. Он взаимодействует с операторами через зашифрованные одноранговые соединения Tox, обеспечивает постоянство присутствия путём модификации ярлыков и включает вспомогательный модуль, предполагающий попытку реализации обхода UAC на основе COM.
-----
Команда Varonis Threat Labs выявила AvisLoader — загрузчик для Windows, обнаруженный на открытом staging-сервере, на котором также находились приманка в формате ClickFix, вспомогательные инструменты и командный центр. Приманка имитировала запрос на подписание документа через DocuSign и побуждала жертв скопировать и выполнить команду, предоставленную злоумышленником. Данная команда загружала и запускала код через адрес Cloudflare Quick Tunnel на домене `trycloudflare.com`, что позволяло доставлять полезную нагрузку в обход стандартного процесса загрузки в браузере. Хотя в приманке отображалась команда для macOS, среди извлеченных полезных нагрузок присутствовал загрузчик для Windows, при этом соответствующее вредоносное ПО для macOS не было обнаружено.
AvisLoader использует Tox — одноранговый протокол обмена сообщениями — для взаимодействия с управляющим узлом. Такая архитектура снижает зависимость от фиксированных доменных имен или централизованной инфраструктуры C2 и позволяет операторам сохранять анонимность при переносе серверов. Центр управления поддерживает выполнение задач в командной строке и доставку файлов по защищенному соединению Tox, хотя соответствующая сетевая активность на скомпрометированных системах может оставаться потенциально обнаруживаемой.
Таблица секций PE загрузчика содержит семнадцать дополнительных секций одинакового размера с именами, ссылающимися на упаковщики, такие как Themida, VMProtect, Enigma и UPX. Ни одна из этих секций не является исполняемой, что указывает на то, что имена, вероятно, предназначены для затруднения анализа, а не для отражения фактического использования упаковщика.
Закрепление осуществляется через ярлыки на рабочем столе и в папке закреплённых элементов панели задач. Встроенные строки ссылаются на резервные копии ярлыков и загрузчик на VBScript с именем `VLCAssistant`, что указывает на возможность запуска ВПО через модифицированные ярлыки одновременно с запуском ожидаемого приложения для сокрытия действий от пользователя. Восстановленный вспомогательный файл `auto.exe` ссылается на метод 41 из проекта UACME, включая интерфейс `ICMLuaUtil` и технику повышения привилегий на основе COM. Его наличие свидетельствует о попытке обхода, но не подтверждает успешное повышение привилегий. Связанные артефакты включают `hmn_hook.dll` и файлы ярлыков с расширением `.backup`. Возможности обнаружения включают подозрительные команды ClickFix, удалённое выполнение скриптов, модифицированные ярлыки, упоминания `VLCAssistant` и неожиданный трафик Tox.
#ParsedReport #CompletenessLow
22-09-2026
Inside a Malicious, Stealthy WordPress Must Use Plugin
https://www.wordfence.com/blog/2026/09/inside-a-malicious-stealthy-wordpress-must-use-plugin/
Report completeness: Low
Threats:
Etherhiding_technique
Victims:
Wordpress websites, Payment infrastructure
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 4
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress, cURL, phpMyAdmin
Crypto:
ethereum
Algorithms:
base64
Functions:
add_action, get_option, dc9fwkk9hi2kpyfq, ppv3f3iem95sraou, r_fixeq0d4tjktrcok9, touch, a7rn6y18yhlfjea, htcmmso1q879ci0kyj, x5l7ohk3i20j63, i9c0lmgfm065jbipvz5a2, have more...
Languages:
php, javascript
22-09-2026
Inside a Malicious, Stealthy WordPress Must Use Plugin
https://www.wordfence.com/blog/2026/09/inside-a-malicious-stealthy-wordpress-must-use-plugin/
Report completeness: Low
Threats:
Etherhiding_technique
Victims:
Wordpress websites, Payment infrastructure
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 4
IP: 0
Domain: 0
Url: 0
Hash: 0
Email: 0
BrowserExtension: 0
Soft:
WordPress, cURL, phpMyAdmin
Crypto:
ethereum
Algorithms:
base64
Functions:
add_action, get_option, dc9fwkk9hi2kpyfq, ppv3f3iem95sraou, r_fixeq0d4tjktrcok9, touch, a7rn6y18yhlfjea, htcmmso1q879ci0kyj, x5l7ohk3i20j63, i9c0lmgfm065jbipvz5a2, have more...
Languages:
php, javascript
Wordfence
Inside a Malicious, Stealthy WordPress Must Use Plugin
The Wordfence Threat Intelligence Team identified an interesting malware sample in mid June during a site clean. The malware was installed as a must-use plugin with several self-healing mechanisms in place in order to survive removal.
CTT Report Hub
#ParsedReport #CompletenessLow 22-09-2026 Inside a Malicious, Stealthy WordPress Must Use Plugin https://www.wordfence.com/blog/2026/09/inside-a-malicious-stealthy-wordpress-must-use-plugin/ Report completeness: Low Threats: Etherhiding_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скрытный плагин WordPress типа must-use обеспечивает закрепление, скрываясь от административных интерфейсов, создавая несанкционированных администраторов, перехватывая учетные данные и самостоятельно восстанавливая свои файлы. Он распространяется на другие установки WordPress и использует C2 на основе EtherHiding для обмена зашифрованными данными и командами. ВПО выводит учетные данные сайта и платежные данные, а также способна заменять себя, модифицировать плагины или внедрять JavaScript.
-----
Сложный образец ВПО для WordPress был обнаружен в виде установленного плагина типа must-use, что позволяло ему автоматически загружаться при каждом запросе, оставаясь при этом невидимым на стандартном экране плагинов. ВПО маскируется под инструмент проверки состояния или отчётности и использует переменные имена файлов, метаданные плагинов и собственную обфускацию строк для уклонения от обнаружения. Аргументы API WordPress, пути, имена опций и SQL-запросы реконструируются или декодируются во время выполнения. Кроме того, ВПО скрывает себя от представления Must-Use Plugins, стандартных списков плагинов, уведомлений об обновлениях и экранов Site Health.
ВПО обеспечивает закрепление, создавая поддельную учетную запись администратора и сохраняя ее имя пользователя и пароль в параметрах `bu` и `bp`. Она скрывает учетную запись из списков пользователей на панели управления и в REST API, изменяя запросы к базе данных и отображаемое количество пользователей. С помощью фильтра `authenticate` ВПО перехватывает пароли в открытом виде, используемые учетными записями администраторов, и сохраняет их в параметре `ic`. Рутинная процедура самовосстановления выполняется на раннем этапе запуска WordPress и восстанавливает плагин из параметра `src`, если его файл отсутствует или его размер составляет менее 5 000 байт. Копии, установленные как обычные плагины, также могут повторно активировать себя путем прямого изменения `active_plugins`.
Вредоносное ПО (ВПО) ищет общие каталоги веб-серверов для обнаружения других установок WordPress и копирует себя в доступные сайты. Инфраструктура управления использует EtherHiding: ВПО запрашивает смарт-контракты Ethereum через публичные RPC-шлюзы с помощью `eth_call`, расшифровывает полученные данные и извлекает ключ и список HTTP-серверов. Оно отправляет зашифрованные отчеты о состоянии сайтов и получает команды через HTTP POST-запросы, используя `wp_remote_post` или cURL.
Взломанная информация включает сведения о сайте, метаданные ВПО и связанные с платежами учетные данные, обнаруженные в файлах `wp-config.php`, `.env` и `.git/config`, в том числе секреты Stripe, Braintree, Authorize.Net и AWS. Команды позволяют заменять ВПО, удалять плагины, соответствующие регулярным выражениям, предоставленным злоумышленником, удалять содержимое из файлов плагинов и внедрять JavaScript в подвалы страниц. Потенциальные индикаторы компрометации включают несанкционированные учетные записи администраторов с фиксированным префиксом и шестью случайными символами, а также подозрительные параметры базы данных `src`, `bu`, `bp` и `ic`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Скрытный плагин WordPress типа must-use обеспечивает закрепление, скрываясь от административных интерфейсов, создавая несанкционированных администраторов, перехватывая учетные данные и самостоятельно восстанавливая свои файлы. Он распространяется на другие установки WordPress и использует C2 на основе EtherHiding для обмена зашифрованными данными и командами. ВПО выводит учетные данные сайта и платежные данные, а также способна заменять себя, модифицировать плагины или внедрять JavaScript.
-----
Сложный образец ВПО для WordPress был обнаружен в виде установленного плагина типа must-use, что позволяло ему автоматически загружаться при каждом запросе, оставаясь при этом невидимым на стандартном экране плагинов. ВПО маскируется под инструмент проверки состояния или отчётности и использует переменные имена файлов, метаданные плагинов и собственную обфускацию строк для уклонения от обнаружения. Аргументы API WordPress, пути, имена опций и SQL-запросы реконструируются или декодируются во время выполнения. Кроме того, ВПО скрывает себя от представления Must-Use Plugins, стандартных списков плагинов, уведомлений об обновлениях и экранов Site Health.
ВПО обеспечивает закрепление, создавая поддельную учетную запись администратора и сохраняя ее имя пользователя и пароль в параметрах `bu` и `bp`. Она скрывает учетную запись из списков пользователей на панели управления и в REST API, изменяя запросы к базе данных и отображаемое количество пользователей. С помощью фильтра `authenticate` ВПО перехватывает пароли в открытом виде, используемые учетными записями администраторов, и сохраняет их в параметре `ic`. Рутинная процедура самовосстановления выполняется на раннем этапе запуска WordPress и восстанавливает плагин из параметра `src`, если его файл отсутствует или его размер составляет менее 5 000 байт. Копии, установленные как обычные плагины, также могут повторно активировать себя путем прямого изменения `active_plugins`.
Вредоносное ПО (ВПО) ищет общие каталоги веб-серверов для обнаружения других установок WordPress и копирует себя в доступные сайты. Инфраструктура управления использует EtherHiding: ВПО запрашивает смарт-контракты Ethereum через публичные RPC-шлюзы с помощью `eth_call`, расшифровывает полученные данные и извлекает ключ и список HTTP-серверов. Оно отправляет зашифрованные отчеты о состоянии сайтов и получает команды через HTTP POST-запросы, используя `wp_remote_post` или cURL.
Взломанная информация включает сведения о сайте, метаданные ВПО и связанные с платежами учетные данные, обнаруженные в файлах `wp-config.php`, `.env` и `.git/config`, в том числе секреты Stripe, Braintree, Authorize.Net и AWS. Команды позволяют заменять ВПО, удалять плагины, соответствующие регулярным выражениям, предоставленным злоумышленником, удалять содержимое из файлов плагинов и внедрять JavaScript в подвалы страниц. Потенциальные индикаторы компрометации включают несанкционированные учетные записи администраторов с фиксированным префиксом и шестью случайными символами, а также подозрительные параметры базы данных `src`, `bu`, `bp` и `ic`.
#ParsedReport #CompletenessLow
23-09-2026
Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts
https://socket.dev/blog/firefox-google-account-takeover
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Google accounts, Portuguese speaking users, Spanish speaking users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
T1036, T1059.007, T1071.001, T1105, T1176, T1185, T1539, T1556
IOCs:
File: 28
Url: 7
Domain: 1
Hash: 3
Soft:
Firefox
Functions:
init, setTimeout, Set-Cookie
Win API:
sendMessage
23-09-2026
Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts
https://socket.dev/blog/firefox-google-account-takeover
Report completeness: Low
Threats:
Credential_stealing_technique
Victims:
Google accounts, Portuguese speaking users, Spanish speaking users
TTPs:
Tactics: 2
Technics: 0
ChatGPT TTPs:
do not use without manual checkT1036, T1059.007, T1071.001, T1105, T1176, T1185, T1539, T1556
IOCs:
File: 28
Url: 7
Domain: 1
Hash: 3
Soft:
Firefox
Functions:
init, setTimeout, Set-Cookie
Win API:
sendMessage
socket.dev
Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts
A malicious Firefox extension fetches its payload after installation to evade detection, steal Google session cookies, and automate account takeover.
CTT Report Hub
#ParsedReport #CompletenessLow 23-09-2026 Malicious Firefox Extension Poses as PDF Identity Verifier to Hijack Google Accounts https://socket.dev/blog/firefox-google-account-takeover Report completeness: Low Threats: Credential_stealing_technique Victims:…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеранное расширение для Firefox, замаскированное под португальский инструмент верификации личности в формате PDF, активирует полезную нагрузку после установки, загружая инструкции с домена-двойника Googleusercontent, контролируемого злоумышленником. Оно использует универсальный интерпретатор во время выполнения, отслеживает трафик Google, изменяет проверки WebAuthn и внедряет скрипты перехвата аккаунтов в страницы Google для кражи сессионных cookie и данных для сброса пароля.
-----
Исследователи Socket выявили вредоносное расширение для Firefox под названием `pdf-para-texto@extensao.local`, представленное как утилита для верификации личности в PDF. Расширение было опубликовано в магазине дополнений Firefox 3 сентября 2026 года, а вредоносная функциональность была добавлена в версии 1.4 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и содержит локализованный контент, а также приманку в виде португальской верификации PDF.
Расширение разработано для обхода статического анализа и проверки при публикации. Его поставляемые файлы — `manifest.json`, `content.js` и `background.js` — не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек эксфильтрации или кода для кражи учётных данных. Вместо этого `background.js` выполняет роль универсального интерпретатора, который после установки получает конфигурацию и инструкции через `browser.storage.local`. Расширение запрашивает разрешения `webRequest`, `storage` и доступ к доменам Google, при этом его контент-скрипты запускаются на этапе начала загрузки документа на `*.google.com` и `*.gusercontent.com`. Кроме того, оно модифицирует интерфейс WebAuthn `PublicKeyCredential` так, чтобы проверки возможностей всегда указывали на наличие платформенного аутентификатора или ключа доступа (passkey).
После установки обработчик `runtime.onInstalled` выжидает пять секунд, прежде чем открыть `hxxps://pdf[.\]gusercontent[.\]com/oninstalled` — домен-двойник, контролируемый злоумышленником и созданный для имитации легитимного домена Google `googleusercontent.com`. Страница загрузки выполняет скрипт, размещённый на сервере злоумышленника, который отправляет сообщения в расширение и заставляет фоновый рабочий процесс разобрать и сформировать вредоносную логику выполнения. Этот процесс активирует расширение без необходимости присутствия вредоносного поведения в исходном пакете.
После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует со скриптами контента и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы `accounts.google.com`, посещаемые жертвой. ВПО предназначена для перехвата сессионных cookie Google и, когда Google инициирует процесс сброса пароля, для получения значения сброса, контролируемого или предоставляемого злоумышленником. Текущая пользовательская база кампании и ожидаемое воздействие невелики, однако затронутые профили браузеров и аккаунты Google следует считать скомпрометированными, поскольку украденные сессии, учетные данные и данные, связанные с аутентификацией, могут позволить осуществить перехват аккаунта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злонамеранное расширение для Firefox, замаскированное под португальский инструмент верификации личности в формате PDF, активирует полезную нагрузку после установки, загружая инструкции с домена-двойника Googleusercontent, контролируемого злоумышленником. Оно использует универсальный интерпретатор во время выполнения, отслеживает трафик Google, изменяет проверки WebAuthn и внедряет скрипты перехвата аккаунтов в страницы Google для кражи сессионных cookie и данных для сброса пароля.
-----
Исследователи Socket выявили вредоносное расширение для Firefox под названием `pdf-para-texto@extensao.local`, представленное как утилита для верификации личности в PDF. Расширение было опубликовано в магазине дополнений Firefox 3 сентября 2026 года, а вредоносная функциональность была добавлена в версии 1.4 11 сентября. Расширение нацелено на пользователей, говорящих на португальском и испанском языках, и содержит локализованный контент, а также приманку в виде португальской верификации PDF.
Расширение разработано для обхода статического анализа и проверки при публикации. Его поставляемые файлы — `manifest.json`, `content.js` и `background.js` — не содержат жёстко закодированной вредоносной логики, целевых URL, конечных точек эксфильтрации или кода для кражи учётных данных. Вместо этого `background.js` выполняет роль универсального интерпретатора, который после установки получает конфигурацию и инструкции через `browser.storage.local`. Расширение запрашивает разрешения `webRequest`, `storage` и доступ к доменам Google, при этом его контент-скрипты запускаются на этапе начала загрузки документа на `*.google.com` и `*.gusercontent.com`. Кроме того, оно модифицирует интерфейс WebAuthn `PublicKeyCredential` так, чтобы проверки возможностей всегда указывали на наличие платформенного аутентификатора или ключа доступа (passkey).
После установки обработчик `runtime.onInstalled` выжидает пять секунд, прежде чем открыть `hxxps://pdf[.\]gusercontent[.\]com/oninstalled` — домен-двойник, контролируемый злоумышленником и созданный для имитации легитимного домена Google `googleusercontent.com`. Страница загрузки выполняет скрипт, размещённый на сервере злоумышленника, который отправляет сообщения в расширение и заставляет фоновый рабочий процесс разобрать и сформировать вредоносную логику выполнения. Этот процесс активирует расширение без необходимости присутствия вредоносного поведения в исходном пакете.
После активации расширение отслеживает сетевую активность, считывает выбранные заголовки, взаимодействует со скриптами контента и внедряет автоматизированный скрипт перехвата аккаунта в легитимные страницы `accounts.google.com`, посещаемые жертвой. ВПО предназначена для перехвата сессионных cookie Google и, когда Google инициирует процесс сброса пароля, для получения значения сброса, контролируемого или предоставляемого злоумышленником. Текущая пользовательская база кампании и ожидаемое воздействие невелики, однако затронутые профили браузеров и аккаунты Google следует считать скомпрометированными, поскольку украденные сессии, учетные данные и данные, связанные с аутентификацией, могут позволить осуществить перехват аккаунта.
#ParsedReport #CompletenessHigh
24-09-2026
LxBase RAT Observed for the First Time in Attacks on Russian Companies
https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/
Report completeness: High
Threats:
Lxbaserat
Lx-rat
Hvnc_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Finance, Engineering, Manufacturing, Energy, Retail, Agriculture, Logistics, Construction, Information technology
Industry:
Financial, Retail, Logistic, Foodtech, Energy
Geo:
Russian, Russia
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
Domain: 2
Hash: 26
IP: 1
Path: 2
Command: 2
Coin: 1
Registry: 2
Soft:
Chrome, Chrome Canary, Opera, Opera GX, Vivaldi, Yandex Browser, ch, Com, odo Dragon, SRW, are Iron, Epi, c Privacy Browser, Cen, have more...
Wallets:
atomicwallet, jaxx, coinomi, guarda_wallet, electrum, zcash, wassabi, metamask, tronlink, coin98, have more...
Crypto:
bitcoin, litecoin, ethereum, monero, binance
Algorithms:
deflate, aes, xor, cbc
Functions:
GetProcessesRequest, GetStartupItems, GetSystemInfoRequest, Remove-Item
Win API:
ZONE, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ResumeThread, decompress
Languages:
javascript, visual_basic, powershell
Platforms:
x86, x64
24-09-2026
LxBase RAT Observed for the First Time in Attacks on Russian Companies
https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/
Report completeness: High
Threats:
Lxbaserat
Lx-rat
Hvnc_tool
Spear-phishing_technique
Process_injection_technique
Victims:
Finance, Engineering, Manufacturing, Energy, Retail, Agriculture, Logistics, Construction, Information technology
Industry:
Financial, Retail, Logistic, Foodtech, Energy
Geo:
Russian, Russia
TTPs:
Tactics: 9
Technics: 0
IOCs:
File: 13
Domain: 2
Hash: 26
IP: 1
Path: 2
Command: 2
Coin: 1
Registry: 2
Soft:
Chrome, Chrome Canary, Opera, Opera GX, Vivaldi, Yandex Browser, ch, Com, odo Dragon, SRW, are Iron, Epi, c Privacy Browser, Cen, have more...
Wallets:
atomicwallet, jaxx, coinomi, guarda_wallet, electrum, zcash, wassabi, metamask, tronlink, coin98, have more...
Crypto:
bitcoin, litecoin, ethereum, monero, binance
Algorithms:
deflate, aes, xor, cbc
Functions:
GetProcessesRequest, GetStartupItems, GetSystemInfoRequest, Remove-Item
Win API:
ZONE, VirtualAllocEx, WriteProcessMemory, CreateRemoteThread, ResumeThread, decompress
Languages:
javascript, visual_basic, powershell
Platforms:
x86, x64
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 LxBase RAT Observed for the First Time in Attacks on Russian Companies https://bi.zone/expertise/blog/lxbase-rat-vpervye-zamechen-v-atakakh-na-rossiyskie-kompanii/ Report completeness: High Threats: Lxbaserat…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С июля по сентябрь 2026 года злоумышленники атаковали российские организации, рассылая фишинговые письма от имени казахстанских компаний, в которых содержались замаскированные архивы RAR. Загрузчики на JavaScript и PowerShell доставляли RAT LxBase, который внедрялся в MSBuild.exe с помощью LX Crypter для обхода обнаружения. RAT обеспечивает обширный мониторинг, кражу учетных данных и данных, удаленное управление, выполнение команд и закрепление.
-----
С июля по сентябрь 2026 года злоумышленники проводили массовые фишинговые кампании в отношении российских организаций из сфер финансов, инженерии, производства, энергетики, розничной торговли, сельского хозяйства, логистики, строительства и ИТ. Сообщения выдавались за сотрудников казахстанских компаний и содержали ссылки на фиктивные заказы или запросы коммерческих предложений. Вложения представляли собой RAR-архивы, замаскированные под расширение `.tar` и предназначенные для имитации деловых документов.
Архивы содержали обфусцированные загрузчики на JavaScript, имена файлов которых совпадали с именами архивов. В описанной цепочке доставки использовались загрузчики на JavaScript и PowerShell, за которыми следовала сборка DLL на .NET. На финальном этапе вредонос LxBase RAT внедрялся в легитимный процесс `MSBuild.exe`, что помогало маскировать выполнение как активность доверенного компонента Windows. Связанный с ним шифратор LX Crypter поддерживает упаковку полезной нагрузки, противодействие анализу, обнаружение виртуальных машин, выполнение в режиме единственного экземпляра на основе мьютексов, отложенный запуск, закрепление, модификацию метаданных, объединение файлов и внедрение в легитимные процессы. Он способен создавать полезную нагрузку в форматах, включая EXE, BAT, JS, VBS, MSI и ISO, и поддерживает бинарные файлы .NET и нативные x86/x64.
LxBase RAT — это троянская программа, распространяемая под названием «LX RAT» по модели ВПО как услуга. Она взаимодействует с сервером управления по собственному протоколу TCP, используя однобайтовые идентификаторы команд, четырехбайтовые длины полезной нагрузки и переменные данные. Информация начального рукопожатия включает сетевые и системные сведения жертвы, имя пользователя, имя компьютера, уровень привилегий, версию ВПО, время установки и недавнюю активность клавиатуры или мыши.
ВПО поддерживает регистрацию нажатий клавиш, создание скриншотов, перехват содержимого буфера обмена, кражу произвольных файлов, управление процессами и реестром, удаленное выполнение команд в оболочке, загрузку и выполнение файлов, манипуляцию элементами автозагрузки, доступ к веб-камере и микрофону, удаленное управление рабочим столом, обратное проксирование и внедрение кода. Его обширные скрытые возможности виртуального вычислительного окружения (VNC) позволяют операторам управлять изолированными удаленными средами и сессиями браузера. LxBase RAT может красть пароли, файлы cookie, данные платежных карт и автозаполнения, токены аутентификации, ключи шифрования браузера, данные криптокошельков, а также информацию из множества браузеров, почтовых клиентов, мессенджеров и расширений для кошельков. Подпольные объявления о LX RAT и LX Crypter появились не позднее апреля 2026 года.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
С июля по сентябрь 2026 года злоумышленники атаковали российские организации, рассылая фишинговые письма от имени казахстанских компаний, в которых содержались замаскированные архивы RAR. Загрузчики на JavaScript и PowerShell доставляли RAT LxBase, который внедрялся в MSBuild.exe с помощью LX Crypter для обхода обнаружения. RAT обеспечивает обширный мониторинг, кражу учетных данных и данных, удаленное управление, выполнение команд и закрепление.
-----
С июля по сентябрь 2026 года злоумышленники проводили массовые фишинговые кампании в отношении российских организаций из сфер финансов, инженерии, производства, энергетики, розничной торговли, сельского хозяйства, логистики, строительства и ИТ. Сообщения выдавались за сотрудников казахстанских компаний и содержали ссылки на фиктивные заказы или запросы коммерческих предложений. Вложения представляли собой RAR-архивы, замаскированные под расширение `.tar` и предназначенные для имитации деловых документов.
Архивы содержали обфусцированные загрузчики на JavaScript, имена файлов которых совпадали с именами архивов. В описанной цепочке доставки использовались загрузчики на JavaScript и PowerShell, за которыми следовала сборка DLL на .NET. На финальном этапе вредонос LxBase RAT внедрялся в легитимный процесс `MSBuild.exe`, что помогало маскировать выполнение как активность доверенного компонента Windows. Связанный с ним шифратор LX Crypter поддерживает упаковку полезной нагрузки, противодействие анализу, обнаружение виртуальных машин, выполнение в режиме единственного экземпляра на основе мьютексов, отложенный запуск, закрепление, модификацию метаданных, объединение файлов и внедрение в легитимные процессы. Он способен создавать полезную нагрузку в форматах, включая EXE, BAT, JS, VBS, MSI и ISO, и поддерживает бинарные файлы .NET и нативные x86/x64.
LxBase RAT — это троянская программа, распространяемая под названием «LX RAT» по модели ВПО как услуга. Она взаимодействует с сервером управления по собственному протоколу TCP, используя однобайтовые идентификаторы команд, четырехбайтовые длины полезной нагрузки и переменные данные. Информация начального рукопожатия включает сетевые и системные сведения жертвы, имя пользователя, имя компьютера, уровень привилегий, версию ВПО, время установки и недавнюю активность клавиатуры или мыши.
ВПО поддерживает регистрацию нажатий клавиш, создание скриншотов, перехват содержимого буфера обмена, кражу произвольных файлов, управление процессами и реестром, удаленное выполнение команд в оболочке, загрузку и выполнение файлов, манипуляцию элементами автозагрузки, доступ к веб-камере и микрофону, удаленное управление рабочим столом, обратное проксирование и внедрение кода. Его обширные скрытые возможности виртуального вычислительного окружения (VNC) позволяют операторам управлять изолированными удаленными средами и сессиями браузера. LxBase RAT может красть пароли, файлы cookie, данные платежных карт и автозаполнения, токены аутентификации, ключи шифрования браузера, данные криптокошельков, а также информацию из множества браузеров, почтовых клиентов, мессенджеров и расширений для кошельков. Подпольные объявления о LX RAT и LX Crypter появились не позднее апреля 2026 года.
#ParsedReport #CompletenessHigh
24-09-2026
RemControl: AI Built the Overlays. Victims Lose their PINs
https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
Report completeness: High
Threats:
Remcontrol
Dead_drop_technique
Medusa_ransomware
Medusa_trojan
Victims:
Retail banking customers, Financial institutions
Industry:
Retail, Financial
Geo:
France, Italian, Middle east, Canadian, Russian, Spain, Poland, Canada, Italy, Portugal
ChatGPT TTPs:
T1027, T1027.013, T1036, T1041, T1056.001, T1056.002, T1071.001, T1082, T1090, T1102.001, have more...
IOCs:
Url: 11
Domain: 4
File: 2
IP: 1
Hash: 18
Soft:
Android, Google Play, Telegram, Cloudflare, FastAPI, Photoshop
Algorithms:
sha256, aes-128-cbc, xor, base64, aes
Functions:
connect, JavaScript
Languages:
javascript
24-09-2026
RemControl: AI Built the Overlays. Victims Lose their PINs
https://www.group-ib.com/blog/remcontrol-android-banking-trojan/
Report completeness: High
Threats:
Remcontrol
Dead_drop_technique
Medusa_ransomware
Medusa_trojan
Victims:
Retail banking customers, Financial institutions
Industry:
Retail, Financial
Geo:
France, Italian, Middle east, Canadian, Russian, Spain, Poland, Canada, Italy, Portugal
ChatGPT TTPs:
do not use without manual checkT1027, T1027.013, T1036, T1041, T1056.001, T1056.002, T1071.001, T1082, T1090, T1102.001, have more...
IOCs:
Url: 11
Domain: 4
File: 2
IP: 1
Hash: 18
Soft:
Android, Google Play, Telegram, Cloudflare, FastAPI, Photoshop
Algorithms:
sha256, aes-128-cbc, xor, base64, aes
Functions:
connect, JavaScript
Languages:
javascript
Group-IB
RemControl: AI Built the Overlays. Victims Lose their PINs
Group-IB uncovers RemControl, a new Android banking trojan targeting European, Middle Eastern and Canadian banks, whose criminal infrastructure was unknowingly built by AI.
CTT Report Hub
#ParsedReport #CompletenessHigh 24-09-2026 RemControl: AI Built the Overlays. Victims Lose their PINs https://www.group-ib.com/blog/remcontrol-android-banking-trojan/ Report completeness: High Threats: Remcontrol Dead_drop_technique Medusa_ransomware Medusa_trojan…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RemControl — это банковский троян для Android, предлагаемый по модели ВПО как услуга, который нацелен на финансовых клиентов в Западной Европе, на Ближнем Востоке и в Канаде. Распространяясь через поддельные страницы IPTV-сервиса TVTap, он злоупотребляет функциями службы «Доступность» (Accessibility Services) для развертывания фишинговых оверлеев, кражи банковских учетных данных, захвата экрана и обеспечения удаленного взаимодействия с устройством. Его зашифрованная инфраструктура C2 и партнерской сети на базе Телеграм поддерживает географически целенаправленные кампании.
-----
RemControl — ранее не задокументированный банковский троян для Android, функционирующий по модели ВПО как услуга. Впервые обнаружен в июле 2026 года, нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде; идентифицировано более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC). Образцы содержат идентификатор партнера «UNKK», а теги кампании указывают на географическую направленность атак. Существует возможная, но не подтвержденная связь с ботнетом Medusa UNKN, основанная на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Телеграм, целевых сегментах и идентификаторах партнёров.
Вредоносное ПО распространяется через поддельные страницы в Google Play, имитирующие приложение TVTap IPTV. В подтвержденных кампаниях использовались локализованные сайты, фильтрация по IP-геолокации и User-Agent, а также, по всей видимости, вредоносная реклама через отслеживание с помощью Meta Pixel. Дроппер отображает поддельный экран обновления, использует локальный VPN-сервис для блокировки сетевого трафика Google Play Protect, создает уникальный сертификат подписи Android для каждой установки и устанавливает полезную нагрузку через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с использованием Base64/XOR, тогда как в более новых версиях применяется упаковщик DEX, привязанный к сгенерированному сертификату подписи.
После установки RemControl злоупотребляет привилегиями службы доступности Android (Android Accessibility Service) для мониторинга приложений на переднем плане и отображения полноэкранных фишинговых оверлеев на основе WebView. Эти оверлеи динамически загружаются с сервера управления (command-and-control) и собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учетные данные. ВПО также перехватывает события доступности, включая нажатия, изменения текста, изменения фокуса и выделение элементов. Она способна передавать скриншоты в формате изображений WebP и отправлять дерево доступности активного окна, что позволяет операторам наблюдать за устройствами и взаимодействовать с ними в режиме реального времени. Координаты рисунка-пароля (pattern-lock) могут быть извлечены для нескольких основных интерфейсов производителей Android (OEM).
Троян предотвращает доступ жертв к настройкам управления приложениями, доступности и сброса к заводским настройкам, обнаруживая соответствующую навигацию и инициируя действия возврата. Адрес C2 разрешается через зашифрованное содержимое, встроенное в страницы каналов Телеграм. Вредоносное ПО использует коммуникации по протоколу WebSocket с резервным механизмом на основе HTTP POST, поддерживает регистрацию устройства, сбор сведений об установленных приложениях, развертывание оверлеев, удаленное управление и настраиваемые параметры потоковой передачи экрана.
Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, макросов, записи сессий и генерации APK, специфичных для партнёров. В фишинговом содержимом были обнаружены комментарии на русском языке и случайно встроенный ответ ИИ-ассистента, что свидетельствует о разработке с использованием искусственного интеллекта.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
RemControl — это банковский троян для Android, предлагаемый по модели ВПО как услуга, который нацелен на финансовых клиентов в Западной Европе, на Ближнем Востоке и в Канаде. Распространяясь через поддельные страницы IPTV-сервиса TVTap, он злоупотребляет функциями службы «Доступность» (Accessibility Services) для развертывания фишинговых оверлеев, кражи банковских учетных данных, захвата экрана и обеспечения удаленного взаимодействия с устройством. Его зашифрованная инфраструктура C2 и партнерской сети на базе Телеграм поддерживает географически целенаправленные кампании.
-----
RemControl — ранее не задокументированный банковский троян для Android, функционирующий по модели ВПО как услуга. Впервые обнаружен в июле 2026 года, нацелен на розничных клиентов банков в Западной Европе, на Ближнем Востоке и в Канаде; идентифицировано более 30 финансовых учреждений в Италии, Франции, Испании, Польше, Португалии, Канаде и странах Совета сотрудничества государств Персидского залива (GCC). Образцы содержат идентификатор партнера «UNKK», а теги кампании указывают на географическую направленность атак. Существует возможная, но не подтвержденная связь с ботнетом Medusa UNKN, основанная на сходстве в именовании приманок, инфраструктуре мёртвых ящиков в Телеграм, целевых сегментах и идентификаторах партнёров.
Вредоносное ПО распространяется через поддельные страницы в Google Play, имитирующие приложение TVTap IPTV. В подтвержденных кампаниях использовались локализованные сайты, фильтрация по IP-геолокации и User-Agent, а также, по всей видимости, вредоносная реклама через отслеживание с помощью Meta Pixel. Дроппер отображает поддельный экран обновления, использует локальный VPN-сервис для блокировки сетевого трафика Google Play Protect, создает уникальный сертификат подписи Android для каждой установки и устанавливает полезную нагрузку через сессионный API PackageInstaller. Строки полезной нагрузки обфусцированы с использованием Base64/XOR, тогда как в более новых версиях применяется упаковщик DEX, привязанный к сгенерированному сертификату подписи.
После установки RemControl злоупотребляет привилегиями службы доступности Android (Android Accessibility Service) для мониторинга приложений на переднем плане и отображения полноэкранных фишинговых оверлеев на основе WebView. Эти оверлеи динамически загружаются с сервера управления (command-and-control) и собирают банковские PIN-коды, коды мобильного банкинга, сроки действия карт и другие учетные данные. ВПО также перехватывает события доступности, включая нажатия, изменения текста, изменения фокуса и выделение элементов. Она способна передавать скриншоты в формате изображений WebP и отправлять дерево доступности активного окна, что позволяет операторам наблюдать за устройствами и взаимодействовать с ними в режиме реального времени. Координаты рисунка-пароля (pattern-lock) могут быть извлечены для нескольких основных интерфейсов производителей Android (OEM).
Троян предотвращает доступ жертв к настройкам управления приложениями, доступности и сброса к заводским настройкам, обнаруживая соответствующую навигацию и инициируя действия возврата. Адрес C2 разрешается через зашифрованное содержимое, встроенное в страницы каналов Телеграм. Вредоносное ПО использует коммуникации по протоколу WebSocket с резервным механизмом на основе HTTP POST, поддерживает регистрацию устройства, сбор сведений об установленных приложениях, развертывание оверлеев, удаленное управление и настраиваемые параметры потоковой передачи экрана.
Открытые прокси и документация панели оператора указывают на возможности управления ботами, редактирования оверлеев, сбора учётных данных, макросов, записи сессий и генерации APK, специфичных для партнёров. В фишинговом содержимом были обнаружены комментарии на русском языке и случайно встроенный ответ ИИ-ассистента, что свидетельствует о разработке с использованием искусственного интеллекта.
#ParsedReport #CompletenessLow
24-09-2026
TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens
https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2
Report completeness: Low
Threats:
Tweakos
Victims:
Discord users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 4
Url: 3
Soft:
Discord, Telegram, Discord PTB, Chrome, elegram St, Pastebin, elegram ch, m от {uid}, ISCORD, t, cord mess, have more...
Functions:
handle_virus_data, send_to_admin, get_me, GetPasswordRequest, main, save_victim_data, get_all_victims, get_victim_by_id, get_current_price, get_available_products, have more...
Win API:
sendMessage
Languages:
python, vbscript
24-09-2026
TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens
https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2
Report completeness: Low
Threats:
Tweakos
Victims:
Discord users, Telegram users
TTPs:
Tactics: 4
Technics: 0
IOCs:
File: 4
Url: 3
Soft:
Discord, Telegram, Discord PTB, Chrome, elegram St, Pastebin, elegram ch, m от {uid}, ISCORD, t, cord mess, have more...
Functions:
handle_virus_data, send_to_admin, get_me, GetPasswordRequest, main, save_victim_data, get_all_victims, get_victim_by_id, get_current_price, get_available_products, have more...
Win API:
sendMessage
Languages:
python, vbscript
Flare | Identity First Threat Intelligence | Unmatched Visibility into Cybercrime
TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens
By Sukant Kumar, Cybersecurity Researcher Most credential stealers stop at theft, but TWEAKOS keeps going: it steals the account, prices it, discounts it 5% a day until someone buys it, and settles the sale in Telegram Stars, all inside the same Telegram…
CTT Report Hub
#ParsedReport #CompletenessLow 24-09-2026 TWEAKOS Uncovered: A Telegram-Driven Stealer and C2 Ecosystem for Discord and Telegram Tokens https://flare.io/learn/resources/blog/tweakos-stealer-telegram-c2-ecosystem-2 Report completeness: Low Threats: Tweakos…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TWEAKOS — это операция по краже учётных данных в Windows, использующая стиллер на Python и бэкенд на базе Телеграм для сбора токенов Discord и создания аутентифицированных сессий в Телеграм. Устойчивость обеспечивается записями в папке автозагрузки или ключе Run, похищенные данные выгружаются через Телеграм, а монетизация учётных записей осуществляется через маркетплейс Telegram Stars, несмотря на дефекты, влияющие на обработку некоторых токенов Discord и записей о жертвах.
-----
TWEAKOS — это операция по краже и монетизации учётных данных, ориентированная на Windows, включающая стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента используют один и тот же захардкоженный токен Telegram-бота и идентификаторы администраторов, что указывает на скоординированную разработку. Стиллер напрямую выгружает данные в чаты операторов в Телеграме, тогда как бэкенд обеспечивает управление жертвами, учётный реестр аккаунтов, функции покупки и доставки через базу данных SQLite и платежи через Telegram Stars.
Стиллер обеспечивает закрепление на уровне пользователя, либо копируя упакованный исполняемый файл с именем `SystemHelper.exe` в папку автозагрузки Windows, либо создавая значение `SystemHelper` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Он ищет паттерны токенов в файлах `.log` и `.ldb` в каталогах Local Storage LevelDB по умолчанию для профилей Discord, Discord PTB и Chrome. Кандидатские токены Discord проверяются по адресу `discord.com/api/v9/users/@me`; извлекаются и передаются наружу только те токены, для которых получены успешные ответы, вместе с соответствующей информацией об учетной записи. ВПО не обращается к базе данных паролей Chrome, хранилищу cookie или ключам шифрования.
Функционал кражи доступа к Телеграм использует библиотеку Telethon для проведения интерактивного входа. Жертвам предлагается ввести номер телефона, код аутентификации и, при необходимости, облачный пароль Телеграм. Полученный файл `{phone}.session` отправляется операторам через Telegram Bot API вместе с отформатированной информацией об учетной записи. Это позволяет создать новую авторизованную сессию, а не просто скопировать существующий артефакт браузера или настольного приложения.
Бэкенд получает данные из Телеграм, сохраняет выбранные поля жертвы и продукта в `tweakos_data.db` и осуществляет продажу аккаунтов Телеграм или Discord. Цены на продукты снижаются на 5% в день, при этом максимальная скидка составляет 70%, а минимальная цена — одна звезда Телеграм. При успешной покупке формируются счета на оплату в звездах Телеграм, запасы помечаются как проданные, заказы регистрируются, а украденные учетные данные передаются покупателям. Тот же процесс бота также поддерживает журналы администратора и пересылку файлов сессий.
Дефекты интеграции снижают централизованную видимость, но не препятствуют краже данных или доступу оператора. Бэкенд ожидает значение `DISCORD` в верхнем регистре, тогда как стиллер отправляет `Discord`, из-за чего парсинг токенов Discord завершается ошибкой. Записи о жертвах также могут отсутствовать, если не доступны недавно изменённый пароль Telegram или разобранный токен Discord, а загрузка сессий может не связываться с несуществующими записями. Сгенерированный VBScript может многократно отображать системное модальное окно с принудительным сообщением о том, что компьютер заблокирован. Ключевые возможности для обнаружения включают закрепление в папке Автозагрузка или в ключе Run, доступ к LevelDB с последующей валидацией через API Discord, подозрительный трафик Bot API Telegram (методы `sendMessage` или `sendDocument`), файлы сессий Telethon (`.session`) и файлы `blocker_*.vbs`.
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
TWEAKOS — это операция по краже учётных данных в Windows, использующая стиллер на Python и бэкенд на базе Телеграм для сбора токенов Discord и создания аутентифицированных сессий в Телеграм. Устойчивость обеспечивается записями в папке автозагрузки или ключе Run, похищенные данные выгружаются через Телеграм, а монетизация учётных записей осуществляется через маркетплейс Telegram Stars, несмотря на дефекты, влияющие на обработку некоторых токенов Discord и записей о жертвах.
-----
TWEAKOS — это операция по краже и монетизации учётных данных, ориентированная на Windows, включающая стиллер на Python и бэкенд на базе Telegram-бота. Оба компонента используют один и тот же захардкоженный токен Telegram-бота и идентификаторы администраторов, что указывает на скоординированную разработку. Стиллер напрямую выгружает данные в чаты операторов в Телеграме, тогда как бэкенд обеспечивает управление жертвами, учётный реестр аккаунтов, функции покупки и доставки через базу данных SQLite и платежи через Telegram Stars.
Стиллер обеспечивает закрепление на уровне пользователя, либо копируя упакованный исполняемый файл с именем `SystemHelper.exe` в папку автозагрузки Windows, либо создавая значение `SystemHelper` в ветке реестра `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`. Он ищет паттерны токенов в файлах `.log` и `.ldb` в каталогах Local Storage LevelDB по умолчанию для профилей Discord, Discord PTB и Chrome. Кандидатские токены Discord проверяются по адресу `discord.com/api/v9/users/@me`; извлекаются и передаются наружу только те токены, для которых получены успешные ответы, вместе с соответствующей информацией об учетной записи. ВПО не обращается к базе данных паролей Chrome, хранилищу cookie или ключам шифрования.
Функционал кражи доступа к Телеграм использует библиотеку Telethon для проведения интерактивного входа. Жертвам предлагается ввести номер телефона, код аутентификации и, при необходимости, облачный пароль Телеграм. Полученный файл `{phone}.session` отправляется операторам через Telegram Bot API вместе с отформатированной информацией об учетной записи. Это позволяет создать новую авторизованную сессию, а не просто скопировать существующий артефакт браузера или настольного приложения.
Бэкенд получает данные из Телеграм, сохраняет выбранные поля жертвы и продукта в `tweakos_data.db` и осуществляет продажу аккаунтов Телеграм или Discord. Цены на продукты снижаются на 5% в день, при этом максимальная скидка составляет 70%, а минимальная цена — одна звезда Телеграм. При успешной покупке формируются счета на оплату в звездах Телеграм, запасы помечаются как проданные, заказы регистрируются, а украденные учетные данные передаются покупателям. Тот же процесс бота также поддерживает журналы администратора и пересылку файлов сессий.
Дефекты интеграции снижают централизованную видимость, но не препятствуют краже данных или доступу оператора. Бэкенд ожидает значение `DISCORD` в верхнем регистре, тогда как стиллер отправляет `Discord`, из-за чего парсинг токенов Discord завершается ошибкой. Записи о жертвах также могут отсутствовать, если не доступны недавно изменённый пароль Telegram или разобранный токен Discord, а загрузка сессий может не связываться с несуществующими записями. Сгенерированный VBScript может многократно отображать системное модальное окно с принудительным сообщением о том, что компьютер заблокирован. Ключевые возможности для обнаружения включают закрепление в папке Автозагрузка или в ключе Run, доступ к LevelDB с последующей валидацией через API Discord, подозрительный трафик Bot API Telegram (методы `sendMessage` или `sendDocument`), файлы сессий Telethon (`.session`) и файлы `blocker_*.vbs`.
#ParsedReport #CompletenessHigh
24-09-2026
Sauron Loader: A New Loader Lurking in Underground Forums
https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2
Report completeness: High
Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)
Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique
Victims:
Organizations
Industry:
Government
Geo:
Germany, Russian, Russia
TTPs:
Tactics: 6
Technics: 24
IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Windows Service
Algorithms:
salsa20, md5, exhibit, zip
Functions:
GetFile, TaskResult
Win API:
CreateProcessW, MsiInstallProductW
Languages:
javascript, powershell, jscript, visual_basic
Platforms:
x64
Links:
24-09-2026
Sauron Loader: A New Loader Lurking in Underground Forums
https://medium.com/@DCSO_CyTec/sauron-loader-a-new-loader-lurking-in-underground-forums-e91fa70db537?source=rss-7c32125308fc------2
Report completeness: High
Actors/Campaigns:
Payouts_king (motivation: cyber_criminal)
0ktapus (motivation: cyber_criminal)
Unc6692 (motivation: cyber_criminal)
Threats:
Sauron
Clickfix_technique
Dll_sideloading_technique
Lockbit
Qilin_ransomware
Clop
Medusa_ransomware
Email_bombing_technique
Blackbasta
Microsoft_quick_assist_tool
Anydesk_tool
Process_injection_technique
Process_hollowing_technique
Victims:
Organizations
Industry:
Government
Geo:
Germany, Russian, Russia
TTPs:
Tactics: 6
Technics: 24
IOCs:
Hash: 4
Path: 1
File: 7
Url: 4
Command: 1
IP: 0
Domain: 0
Email: 0
BrowserExtension: 0
Soft:
Windows Service
Algorithms:
salsa20, md5, exhibit, zip
Functions:
GetFile, TaskResult
Win API:
CreateProcessW, MsiInstallProductW
Languages:
javascript, powershell, jscript, visual_basic
Platforms:
x64
Links:
https://github.com/DCSO/Blog\_CyTec/tree/main/2026\_09\_\_sauron\_loaderMedium
Sauron Loader: A New Loader Lurking in Underground Forums
Technical analysis of a novel loader sold in Russian underground forums